OpoAdmin

Grupo V. Competencias

Tema V.6

La protección de datos personales y su régimen jurídico: principios, derechos, responsable y encargado del tratamiento, delegado y autoridades de protección de datos. Derechos digitales.

Consulta rápida

Normativa y fuentes oficiales

Lectura ágil

Claves rápidas del tema

Dominar principios, derechos y roles en protección de datos.

licitud, minimización, derechos, responsable y encargado

  • No todo dato puede tratarse por comodidad administrativa.
  • Responsable y encargado no son lo mismo.
  • El DPO asesora y supervisa, no sustituye al responsable.

Memorización útil

Mnemotecnia y anclajes del tema

Regla mnemotécnica: Protección de datos se memoriza con P-D-R-R-E-D: principios, derechos, responsable, encargado, delegado.

Números y anclas

  • RGPD + LO 3/2018 son la pareja básica.
  • Principios: licitud, lealtad, transparencia, minimización, exactitud, limitación del plazo, integridad y confidencialidad.
  • Derechos del interesado: acceso, rectificación, supresión y compañía.

Confusiones típicas

  • Responsable y encargado no son lo mismo.
  • Delegado de protección de datos asesora y supervisa, pero no asume la responsabilidad del tratamiento.

Vuelta rápida de recuerdo

  • Recita los principios en orden lógico.
  • Haz una tarjeta con derechos ARSULIPO y qué significa cada letra si te ayuda.

Programa oficial trabajado

Repaso estructurado del tema

Epígrafe oficialQué debe quedar dominado
Protección de datosExplicar concepto, elementos, clasificación y relación con el resto del programa.
principiosExplicar concepto, elementos, clasificación y relación con el resto del programa.
responsableExplicar concepto, elementos, clasificación y relación con el resto del programa.
encargadoExplicar concepto, elementos, clasificación y relación con el resto del programa.
autoridades y derechos digitalesDistinguir titularidad, contenido, límites, garantías y nivel de protección.

Trampas habituales

  • Separar responsable, encargado, delegado, autoridad de control y derechos del interesado.

Checklist de dominio

  • Poder explicar cada epígrafe oficial sin mirar el título.
  • Saber convertir el tema en una respuesta ordenada de introducción, desarrollo y cierre.
  • Identificar artículos, leyes, plazos, órganos y conceptos que pueden caer en test.
  • Preparar un ejemplo práctico municipal: registro, personal, presupuesto, contrato, expediente o atención ciudadana.
  • Marcarlo como tema de repaso frecuente: test, supuesto práctico y posible desarrollo.

1. Enfoque del tema y normativa aplicable

La protección de datos no consiste en ocultar toda la información: consiste en que cada tratamiento tenga finalidad, base jurídica, información al interesado, medidas de seguridad y controles proporcionales. En el Ayuntamiento de Burgos afecta al padrón, tributos, multas, licencias, registro, servicios sociales, personal, contratación, cámaras y sede electrónica.

El mapa normativo que conviene dominar es:

Norma Papel en el examen
Artículo 18.4 CE Ordena limitar el uso de la informática para proteger derechos fundamentales.
Reglamento (UE) 2016/679 (RGPD) Norma europea directamente aplicable desde el 25 de mayo de 2018; contiene principios, bases, derechos, figuras y régimen de control.
Ley Orgánica 3/2018 (LOPDGDD) Adapta y completa el RGPD en España y reconoce los derechos digitales. Su última actualización publicada debe comprobarse en el BOE.
Ley Orgánica 7/2021 Régimen específico para tratamientos con fines de prevención, detección e investigación de infracciones penales; no es el régimen ordinario municipal.

Regla de examen: el RGPD es un reglamento europeo, no una directiva que deba transponerse. La LOPDGDD lo adapta y completa, pero no lo sustituye.

2. Conceptos básicos y ámbito

2.1. Dato personal y tratamiento

Es dato personal toda información sobre una persona física identificada o identificable, directa o indirectamente, incluso mediante un identificador, datos de localización o elementos propios de su identidad física, económica, cultural o social. Un número de expediente, una matrícula o una dirección IP pueden ser datos personales si permiten identificar a alguien.

El tratamiento es cualquier operación realizada sobre datos: recogida, registro, organización, conservación, consulta, utilización, comunicación, difusión, cotejo, limitación, supresión o destrucción. El formato electrónico no es requisito.

Concepto Diferencia que suele preguntarse
Anonimización El resultado ya no permite identificar razonablemente a una persona: deja de ser dato personal.
Seudonimización Se sustituyen identificadores, pero la reidentificación sigue siendo posible con información adicional separada. Sigue siendo dato personal.
Categorías especiales Revelan origen racial o étnico, opiniones políticas, convicciones religiosas o filosóficas, afiliación sindical, datos genéticos o biométricos identificativos, salud, vida sexual u orientación sexual.
Datos de condenas e infracciones penales Tienen régimen específico del artículo 10 RGPD y de la normativa aplicable; no son exactamente una categoría especial del artículo 9.

Los datos de personas fallecidas quedan fuera del RGPD, aunque la LOPDGDD permite a personas vinculadas, herederos o representantes ejercer determinadas facultades conforme a la ley y a las instrucciones del fallecido. El RGPD protege a personas físicas, no a personas jurídicas como tales.

2.2. Consentimiento de menores

En los servicios de la sociedad de la información ofrecidos directamente a menores, el consentimiento propio es válido cuando el menor es mayor de 14 años. Por debajo de esa edad debe constar el consentimiento del titular de la patria potestad o tutela, salvo que una ley establezca otra cosa. Esta regla no convierte el consentimiento en la base ordinaria de los tratamientos administrativos.

3. Principios del tratamiento

El responsable debe cumplirlos y ser capaz de demostrarlo: es la responsabilidad proactiva.

Principio Aplicación en una oficina municipal
Licitud, lealtad y transparencia Informar de quién trata los datos, para qué y con qué base; no utilizar un formulario con una finalidad encubierta.
Limitación de la finalidad No reutilizar datos del padrón para una finalidad incompatible con la que justificó su obtención.
Minimización Pedir solo los datos adecuados, pertinentes y limitados a lo necesario.
Exactitud Mantener datos correctos y rectificar o suprimir sin dilación los inexactos cuando proceda.
Limitación del plazo de conservación No conservar identificables los datos más tiempo del necesario, sin perjuicio de archivo, obligaciones legales y responsabilidades.
Integridad y confidencialidad Evitar acceso, pérdida, destrucción o comunicación no autorizados mediante medidas técnicas y organizativas.
Responsabilidad proactiva Documentar decisiones, riesgos, contratos, controles y formación; no basta con afirmar que se cumple.

La privacidad desde el diseño incorpora garantías desde la concepción del procedimiento o aplicación. La privacidad por defecto hace que, sin actuación adicional del usuario, solo se traten los datos necesarios para cada finalidad.

4. Licitud y categorías especiales

4.1. Bases jurídicas del artículo 6 RGPD

El tratamiento solo es lícito si concurre al menos una base:

  1. consentimiento para una o varias finalidades específicas;
  2. ejecución de un contrato;
  3. cumplimiento de una obligación legal aplicable al responsable;
  4. protección de intereses vitales;
  5. misión realizada en interés público o ejercicio de poderes públicos conferidos al responsable;
  6. interés legítimo, tras la ponderación correspondiente.

Para una Administración, las bases habituales son la obligación legal y el interés público o ejercicio de poderes públicos. El interés legítimo no puede invocarse por las autoridades públicas en el ejercicio de sus funciones. Si el Ayuntamiento gestiona el padrón o tramita una sanción, no debe pedir un consentimiento que la ley no exige: debe informar y aplicar la base correcta.

El consentimiento ha de ser libre, específico, informado e inequívoco mediante una clara acción afirmativa; no vale el consentimiento tácito. Debe poder retirarse con facilidad, sin que la retirada afecte a la licitud del tratamiento anterior. Si existe desequilibrio o el servicio obligatorio no permite negarse realmente, no es una base adecuada.

4.2. Categorías especiales

El tratamiento de categorías especiales está prohibido como regla, salvo que concurra una excepción del artículo 9.2 RGPD: consentimiento explícito, obligaciones y derechos en el ámbito laboral o de seguridad social, intereses vitales, datos manifiestamente públicos, reclamaciones, interés público esencial con base legal, asistencia sanitaria, salud pública, archivo en interés público o investigación, entre otras.

El mero hecho de que el dato aparezca en un expediente municipal no autoriza a difundirlo. Una información de salud necesaria para una adaptación puede ser accesible a la unidad competente, pero no a toda la plantilla.

5. Derechos de la persona interesada

Los derechos se ejercen ante el responsable, normalmente de forma gratuita. El responsable debe responder en un mes desde la solicitud; puede prorrogar el plazo otros dos meses por complejidad o número de solicitudes, informando al interesado dentro del primer mes. Si no actúa o deniega sin fundamento, cabe reclamar ante la autoridad de control.

Derecho Qué permite y límite clave
Información Conocer responsable, fines, base, destinatarios, conservación y derechos; se facilita por capas cuando sea útil.
Acceso Confirmar si se tratan datos y obtenerlos e información del tratamiento. No equivale a entregar íntegro un expediente con datos de terceros.
Rectificación Corregir datos inexactos o completar los incompletos.
Supresión Eliminar datos cuando ya no sean necesarios, se retire el consentimiento u opere otra causa; cede ante obligaciones de conservación o ejercicio de potestades.
Limitación Mantener los datos bloqueados para usos concretos mientras se verifica exactitud, licitud, necesidad para reclamaciones u oposición.
Portabilidad Recibir datos en formato estructurado, de uso común y lectura mecánica y transmitirlos a otro responsable, cuando el tratamiento automatizado se base en consentimiento o contrato. No es un derecho general frente a toda actuación municipal.
Oposición Oponerse, por motivos relacionados con su situación, a tratamientos basados en interés público o legítimo; el responsable debe cesar salvo motivos imperiosos prevalentes o reclamaciones.
No decisión individual automatizada No quedar sujeto a una decisión basada únicamente en tratamiento automatizado que produzca efectos jurídicos o efectos significativos similares, salvo las excepciones del artículo 22 RGPD y con garantías.

Comparación: supresión borra cuando existe causa; limitación conserva pero restringe el uso. Acceso informa sobre el tratamiento; portabilidad permite recibir y transmitir determinados datos. Ninguno permite ignorar un plazo legal de conservación.

6. Responsable, encargado y delegado

El responsable determina los fines y medios del tratamiento. En un tratamiento municipal lo será el Ayuntamiento o la entidad que legalmente decida esos elementos. El encargado trata datos por cuenta del responsable y siguiendo sus instrucciones; una empresa que mantiene la aplicación de expedientes puede ser encargada, no dueña de los datos.

El encargo debe formalizarse por contrato u otro acto jurídico con objeto, duración, finalidad, categorías de datos e interesados, instrucciones, confidencialidad, seguridad, subencargos, asistencia, destino de los datos al terminar y auditoría. El encargado no puede contratar a otro subencargado sin autorización en los términos del RGPD.

El Delegado de Protección de Datos (DPD) es obligatorio para autoridades u organismos públicos, salvo los tribunales cuando actúen en ejercicio de su función judicial, y para otros supuestos de observación habitual y sistemática a gran escala o tratamiento a gran escala de categorías especiales o datos penales. El Ayuntamiento debe tenerlo designado.

Funciones del DPD:

  • informar y asesorar al responsable, encargados y empleados;
  • supervisar el cumplimiento, la formación y las auditorías;
  • asesorar y supervisar las evaluaciones de impacto;
  • cooperar y actuar como punto de contacto con la autoridad de control;
  • atender consultas sobre derechos.

Debe participar adecuadamente, tener independencia funcional, no recibir instrucciones sobre sus tareas ni ser sancionado por ejercerlas y evitar conflictos de intereses. El DPD asesora y supervisa: no sustituye al responsable ni decide por él la base jurídica.

7. Cumplimiento, seguridad y brechas

El responsable debe aplicar medidas técnicas y organizativas adecuadas al riesgo: control de accesos, perfiles, cifrado cuando proceda, copias de seguridad, trazabilidad, formación, bloqueo de pantalla, destrucción segura y procedimientos de continuidad. El registro de actividades de tratamiento documenta fines, categorías, destinatarios, transferencias, conservación y medidas; debe estar disponible para la autoridad de control.

La evaluación de impacto es previa cuando el tratamiento pueda entrañar alto riesgo, por ejemplo por uso de tecnologías nuevas, evaluación sistemática extensa de personas o tratamiento a gran escala de datos sensibles. Si, pese a las medidas previstas, el alto riesgo no se mitiga, debe consultarse previamente a la autoridad de control.

Una brecha es la destrucción, pérdida, alteración, comunicación o acceso no autorizado. El encargado informa al responsable sin dilación. El responsable la notifica a la autoridad de control sin dilación indebida y, cuando sea posible, dentro de 72 horas desde que tenga conocimiento, salvo que sea improbable el riesgo para derechos y libertades. Si existe alto riesgo, también la comunica a las personas afectadas sin dilación indebida, salvo las excepciones legalmente previstas.

Caso de oficina: un correo con un informe social enviado al destinatario equivocado no se resuelve borrando el mensaje y olvidándolo. Hay que contener el incidente, avisar por el circuito interno, documentar la brecha, valorar el riesgo y decidir la notificación.

8. Autoridades de protección de datos y responsabilidad

La autoridad de control supervisa, investiga, recibe reclamaciones, ordena medidas correctoras y ejerce potestades sancionadoras. La Agencia Española de Protección de Datos (AEPD) es la autoridad independiente estatal y, en Castilla y León, controla los tratamientos del Ayuntamiento de Burgos al no existir una autoridad autonómica propia para ese ámbito.

La LOPDGDD reconoce también autoridades autonómicas para los tratamientos de las instituciones y entidades de la comunidad autónoma cuando se hayan creado conforme al reparto competencial. No se debe confundir autoridad de control con el DPD: la primera controla desde fuera; el segundo asesora y supervisa dentro de la organización.

En el caso de las Administraciones y entidades del artículo 77 LOPDGDD, la AEPD puede declarar la infracción y ordenar medidas, además de apercibir; el régimen no se estudia como una multa ordinaria del RGPD a cargo del presupuesto público. Puede comunicarse la resolución al órgano competente y exigirse responsabilidad disciplinaria. Esto no significa que el personal quede exento de responsabilidad.

9. Derechos digitales de la LOPDGDD

La LOPDGDD reconoce, entre otros:

  • neutralidad de Internet y acceso universal a Internet;
  • seguridad digital y educación digital;
  • protección de menores en Internet;
  • rectificación y actualización de información en Internet y derecho al olvido en buscadores y redes sociales;
  • intimidad y uso de dispositivos digitales en el ámbito laboral;
  • desconexión digital;
  • intimidad frente al uso de videovigilancia y geolocalización;
  • portabilidad en servicios de redes sociales y equivalentes;
  • testamento digital.

En el empleo público, el acceso a dispositivos y correo corporativo debe estar previsto en una política clara, ser necesario y proporcional y respetar la intimidad. La videovigilancia y geolocalización no autorizan una vigilancia ilimitada: requieren finalidad, información, proporcionalidad, conservación limitada y control de accesos.

El deber de confidencialidad alcanza al responsable, encargado y a cualquier persona que intervenga en cualquier fase del tratamiento, y subsiste después de terminar la relación laboral, funcionarial o contractual.

10. Aplicación al puesto administrativo

Antes de consultar, copiar, enviar o publicar un dato, el empleado debe preguntarse:

  1. ¿Qué finalidad concreta justifica el acceso?
  2. ¿Qué base jurídica lo permite?
  3. ¿Solo estoy usando los datos necesarios?
  4. ¿El destinatario está legitimado y he comprobado identidad y representación?
  5. ¿El canal es corporativo y la medida de seguridad suficiente?
  6. ¿Existe una obligación de conservar, anonimizar o destruir?
  7. ¿Debo consultar al responsable o al DPD?

Errores típicos son consultar expedientes por curiosidad, comentar datos en voz alta, dejar documentos visibles, enviar copias a todos los destinatarios, publicar DNI completos, usar cuentas personales, compartir contraseñas, entregar datos de terceros o confundir transparencia con divulgación sin límites.

11. Errores típicos de test

Trampa Regla correcta
El consentimiento es siempre necesario en el Ayuntamiento No: suelen operar obligación legal o poderes públicos.
Seudonimizar equivale a anonimizar No: si se puede reidentificar con información adicional, sigue habiendo datos personales.
El encargado decide la finalidad No: trata por cuenta del responsable.
El DPD resuelve las solicitudes o sanciona No: asesora, supervisa y sirve de contacto.
Portabilidad permite llevar cualquier expediente municipal No: tiene requisitos de base y tratamiento automatizado.
Toda brecha se comunica siempre a los afectados Solo si es probable un alto riesgo; a la autoridad se notifica salvo riesgo improbable.
La AEPD es el DPD del Ayuntamiento No: AEPD es autoridad de control; el Ayuntamiento debe designar su DPD.
Los derechos digitales son solo derechos de protección de datos La LOPDGDD incluye un catálogo más amplio para el entorno digital.

12. Esquema final para memorizar

  • MARCO: art. 18.4 CE + RGPD + LOPDGDD.
  • PRINCIPIOS: licitud/lealtad/transparencia · finalidad · minimización · exactitud · conservación limitada · integridad/confidencialidad · responsabilidad proactiva.
  • BASES: consentimiento · contrato · obligación legal · intereses vitales · interés público/poderes públicos · interés legítimo (no para autoridad pública en sus funciones).
  • FIGURAS: responsable decide · encargado trata por cuenta · DPD asesora/supervisa · AEPD controla.
  • DERECHOS: información, acceso, rectificación, supresión, limitación, portabilidad, oposición y no decisión automatizada. Respuesta: 1 mes + 2 de prórroga.
  • BRECHA: responsable valora; autoridad, 72 horas cuando sea posible; afectados si alto riesgo.
  • DIGITALES: neutralidad, acceso, seguridad, educación, menores, olvido, dispositivos, desconexión, videovigilancia, geolocalización y testamento digital.

Fuentes oficiales de estudio