TJUE: RGPD y Despido del Delegado de Protección de Datos

Spread the love

En su sentencia de 22 de junio de 2022 (asunto C-534/20; Leistritz), el TJUE se pronunció sobre si el RGPD permite la aplicabilidad de las disposiciones alemanas que rigen la terminación del empleo de un responsable de la protección de datos (DPO) de conformidad con el artículo 38 (2) y el artículo 6 (4) frase 2 de la Ley Federal de Protección de Datos (Bundesdatenschutzgesetz, BDSG).

No Eume- Ponte do Eume

Antecedentes

La decisión del TJUE se basa en la petición de decisión prejudicial del Tribunal Federal de Trabajo alemán (Bundesarbeitsgericht, BAG) formulada mediante la decisión de 30 de julio de 2020 (2 AZR 225/20). El BAG debía pronunciarse sobre la legalidad del despido de una DPO por parte de su empleador.

  • El empleador, una sociedad de Derecho privado que, con arreglo a la legislación alemana, está obligada a nombrar a un DPO, había puesto fin a la relación laboral de la DPO con la debida antelación debido a una medida de reestructuración. Los tribunales de primera instancia consideraron que la rescisión no era válida porque eran aplicables las disposiciones que regulan la rescisión de la relación laboral de un DPO con arreglo al artículo 38, apartado 2, y al artículo 6, apartado 4, segunda frase, de la BDSG, por lo que la relación laboral sólo podía haberse rescindido por “causa justificada”, en el sentido de la BDSG y el RGPD.
            • El artículo 6 (4) de la BDSG, establece:…No se pondrá fin a la relación laboral del responsable de la protección de datos a menos que existan hechos que den al organismo …. una causa justa para poner fin a la relación laboral sin previo aviso. […]»
  • El BAG tenía dudas sobre la compatibilidad de esta disposición (artículo 6 (4) de la BDSG) con el artículo 38, apartado 3, frase 2, del RGPD («El responsable del tratamiento o el encargado del tratamiento no podrá despedirlo ni sancionarlo por el desempeño de sus funciones«), ya que las disposiciones alemanas imponen requisitos más estrictos al cese del empleo de un DPO que la disposición de la legislación de la UE. En este contexto, el BAG planteó la siguiente pregunta al TJCE*:

«¿Debe interpretarse el artículo 38, apartado 3, segunda frase, [del RGPD] en el sentido de que se opone a una disposición de Derecho nacional, como el artículo 38, apartados 1 y 2, en relación con el artículo 6, apartado 4, segunda frase, de la [BDSG], que declara inadmisible la rescisión ordinaria del contrato de trabajo del delegado de protección de datos por el responsable del tratamiento, que es su empleador, con independencia de que su contrato se rescinda por el desempeño de sus funciones?».

En sus razonamientos, el TJUE recuerda que el numeral 97 de los considerandos del RGPD establece que   los delegados de protección de datos, sean o no empleados del responsable del tratamiento, deben estar en condiciones de desempeñar sus funciones y cometidos de manera independiente. Y que el l artículo 37 del RGPD, titulado «Designación del delegado de protección de datos», tiene el siguiente tenor: 1.- El responsable y el encargado del tratamiento designarán un delegado de protección de datos siempre que:  a) el tratamiento lo lleve a cabo una autoridad u organismo público, excepto los tribunales que actúen en ejercicio de su función judicial; b) las actividades principales del responsable o del encargado consistan en operaciones de tratamiento que, en razón de su naturaleza, alcance y/o fines, requieran una observación habitual y sistemática de interesados a gran escala, o c) las actividades principales del responsable o del encargado consistan en el tratamiento a gran escala de categorías especiales de datos con arreglo al artículo 9 o de datos personales relativos a condenas e infracciones penales a que se refiere el artículo 10. El artículo 38 del RGPD, titulado «Posición del delegado de protección de datos», establece, en sus apartados 3 y 5: «3. El responsable y el encargado del tratamiento garantizarán que el delegado de protección de datos no reciba ninguna instrucción en lo que respecta al desempeño de dichas funciones. No será destituido ni sancionado por el responsable o el encargado por desempeñar sus funciones. El delegado de protección de datos rendirá cuentas directamente al más alto nivel jerárquico del responsable o encargado.[…] 5. El delegado de protección de datos estará obligado a mantener el secreto o la confidencialidad en lo que respecta al desempeño de sus funciones, de conformidad con el Derecho de la Unión o de los Estados miembros.» El artículo 39 del RGPD, titulado «Funciones del delegado de protección de datos», dispone, en su apartado 1, letra b): «El delegado de protección de datos tendrá como mínimo las siguientes funciones:…, supervisar el cumplimiento de lo dispuesto en el presente Reglamento, de otras disposiciones de protección de datos de la Unión o de los Estados miembros y de las políticas del responsable o del encargado del tratamiento en materia de protección de datos personales, incluida la asignación de responsabilidades, la concienciación y formación del personal que participa en las operaciones de tratamiento, y las auditorías correspondientes;…..

Merindades burgalesas

Merindades burgalesas

La respuesta del TJUE a la pregunta del BAG es que la segunda frase del artículo 38, apartado 3, del RGPD debe interpretarse en el sentido de que no se opone a una legislación nacional que establece que un responsable o un encargado del tratamiento puede rescindir el contrato de trabajo de un delegado de protección de datos, que es miembro de su personal, únicamente con justa causa, aunque la rescisión contractual no esté relacionada con el desempeño de las tareas de dicho delegado, en la medida en que dicha legislación no menoscabe la consecución de los objetivos del RGPD. Según el TJCE, las disposiciones alemanas, en virtud de las cuales la relación laboral de un DPO sólo puede rescindirse por causa justificada, aunque la rescisión no esté relacionada con el desempeño de sus funciones, en principio no son contrarias al Derecho de la UE. Sin embargo, el DPO debe seguir siendo suficientemente competente para sus actividades. Esto significa que , desde el punto de vista del derecho de la UE en lo relativo al RGPD, el cese debe ser posible incluso si no se cumplen los estrictos requisitos de la aplicación tradicional de la legislación alemana de protección del empleo favorable a los trabajadores.

El TJUE justificó su decisión afirmando que el artículo 38, apartado 3, frase 2, del RGPD sirve únicamente para proteger la independencia funcional del DPO . En cambio, no tiene por objeto regular la relación laboral entre un responsable o un encargado del tratamiento y el DPO como su empleado o prestador de servicio externo. Tales relaciones se ven afectadas pero sólo incidentalmente, en la medida en que sea estrictamente necesario para lograr los objetivos del RGPD. En cambio, la fijación de normas sobre la protección de los DPD/DPO frente a la terminación de su relación laboral es fundamentalmente una cuestión de política social, ámbito en el que los Estados miembros de la UE pueden establecer disposiciones más tuitivas y estrictas que el legislador de la UE, siempre dentro de unos límites. Así, en cuanto a la compatibilidad de las disposiciones nacionales que protegen al DPO contra el cese de su empleo con el RGPD, el TJUE señala que las disposiciones protectoras no pueden menoscabar los objetivos del RGPD, por ejemplo, no podrían impedir la  rescisión del contrato de trabajo, del DPP/DPO cuando no posea las cualidades profesionales necesarias para desempeñar sus funciones. O cuando no cumpla dichas funciones de conformidad con las disposiciones del RGPD

Queda por ver si los tribunales alemanes, que tienden a ser favorables a los empleados, considerarán estos dos casos como «causas justas» para el despido en futuras decisiones y/o si desarrollarán otros casos de causa justa cuando el despido sea necesario para alcanzar los objetivos del RGPD. En cualquier caso, la cuestión de si existe una causa justa para el despido aún debe determinarse caso por caso, si bien los efectos de una rescisión sobre las obligaciones derivadas del RGPD desempeñarán un papel importante a la hora de determinar si existe una causa justa para la rescisión.

Entrada redactada con el apoyo del Proyecto de Investigación «Retribución de los administradores de sociedades de capital y sostenibilidad a largo plazo de la empresa», con el número de referencia: SBPLY/21/180501/000240 concedido por la Consejería de Educación, Cultura y Deportes. Junta de Comunidades de Castilla-La Mancha