OpoAdmin

Bloque II

Tema II.4

La protección de datos personales y su régimen jurídico: principios, derechos, responsable y encargado del tratamiento, delegado y autoridades de protección de datos. Derechos digitales.

Consulta rápida

Normativa y fuentes oficiales

Lectura ágil

Claves rápidas del tema

Resolver protección de datos por principios, sujetos, derechos y garantías digitales.

RGPD, LOPDGDD, responsable, encargado, DPD y derechos

  • Empieza por principios rgpd y sigue con responsable, encargado y dpd.
  • Marca en el tema todo lo que encaje con: RGPD, LOPDGDD, responsable, encargado, DPD y derechos.
  • Antes del test, revisa esta confusión: Consentimiento no es siempre la base en sector público.

Memorización útil

Mnemotecnia y anclajes del tema

Regla mnemotécnica: Dato personal = finalidad, base, sujeto, derecho y seguridad.

Números y anclas

  • Principios RGPD.
  • Responsable, encargado y DPD.
  • Derechos y derechos digitales.

Confusiones típicas

  • Consentimiento no es siempre la base en sector público.
  • Seudonimizar no siempre anonimiza.

Vuelta rápida de recuerdo

  • Haz una tabla de repaso solo con RGPD, LOPDGDD, responsable, encargado, DPD y derechos.
  • Cierra el tema 15 formulando cinco preguntas de test sobre sus datos propios.

Normativa de referencia

Este tema se estudia principalmente sobre el Reglamento (UE) 2016/679, General de Protección de Datos (RGPD), y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD). El RGPD es directamente aplicable en los Estados miembros de la Unión Europea y la LOPDGDD adapta y completa su aplicación en España.

También deben tenerse presentes el artículo 18.4 de la Constitución Española, que ordena limitar el uso de la informática para garantizar honor, intimidad y pleno ejercicio de derechos, y la Agencia Española de Protección de Datos (AEPD), autoridad administrativa independiente de control en España.

La Ley Orgánica 3/2018 no sustituye al RGPD: adapta el ordenamiento español y completa sus previsiones. Además, su ámbito no se limita a repetir el reglamento europeo: reconoce el derecho fundamental a la protección de datos, regula la autoridad de control estatal, concreta determinados tratamientos y desarrolla los derechos digitales. Los tratamientos con fines de prevención, investigación, detección o enjuiciamiento de infracciones penales se rigen por su normativa específica, conforme al artículo 2 del RGPD y la legislación nacional aplicable.

Protección de datos personales

La protección de datos personales es el conjunto de garantías que permite a las personas controlar el uso de información que las identifica o puede identificarlas. No protege datos de empresas como tales, ni datos anónimos irreversibles, sino información relativa a personas físicas.

El RGPD se aplica al tratamiento total o parcialmente automatizado de datos personales y al tratamiento no automatizado de datos personales contenidos o destinados a ser incluidos en un fichero.

Concepto Definición de estudio
Dato personal Toda información sobre una persona física identificada o identificable.
Persona identificable Quien puede ser identificada directa o indirectamente por identificadores como nombre, número, localización, identificador en línea o elementos de identidad física, genética, económica, cultural o social.
Tratamiento Cualquier operación sobre datos: recogida, registro, organización, conservación, consulta, uso, comunicación, supresión, destrucción, etc.
Fichero Conjunto estructurado de datos personales accesibles conforme a criterios determinados.
Seudonimización Tratamiento que impide atribuir datos a una persona sin información adicional separada.
Anonimización Proceso que impide identificar a la persona de forma irreversible.

Cuidado en test: seudonimizar no es anonimizar. Los datos seudonimizados siguen siendo datos personales si existe posibilidad de reidentificación.

Principios del tratamiento

El artículo 5 del RGPD recoge los principios esenciales del tratamiento de datos. Son la columna vertebral del tema.

Principio Qué exige
Licitud, lealtad y transparencia Tratar datos con base jurídica válida, de forma honesta y comprensible.
Limitación de la finalidad Recoger datos con fines determinados, explícitos y legítimos.
Minimización de datos Usar solo datos adecuados, pertinentes y necesarios.
Exactitud Mantener datos exactos y actualizados.
Limitación del plazo de conservación No conservar datos más tiempo del necesario.
Integridad y confidencialidad Proteger datos frente a accesos, pérdidas o daños no autorizados.
Responsabilidad proactiva Poder demostrar que se cumple el RGPD.

La responsabilidad proactiva es especialmente importante. No basta con cumplir: el responsable debe poder demostrar que cumple mediante medidas técnicas, organizativas, políticas internas, registros, contratos, análisis de riesgos y evaluaciones cuando proceda.

Regla mental: finalidad, mínimos datos, exactitud, tiempo limitado y seguridad; todo con base lícita y demostrable.

Bases jurídicas del tratamiento

Para tratar datos personales debe existir una base jurídica. En el sector público no todo se basa en consentimiento; muchas veces el tratamiento se apoya en obligación legal, misión de interés público o ejercicio de poderes públicos.

Base jurídica Ejemplo
Consentimiento Suscripción voluntaria a un servicio informativo.
Ejecución de contrato Gestión de una relación contractual.
Obligación legal Gestión tributaria, Seguridad Social, subvenciones o empleo público.
Intereses vitales Emergencias que afectan a vida o salud.
Misión de interés público o poderes públicos Tramitación administrativa propia de una Administración.
Interés legítimo Más habitual en sector privado; exige ponderación.

El consentimiento debe ser libre, específico, informado e inequívoco. Cuando la Administración actúa en ejercicio de potestades públicas, no debe acudir al consentimiento si existe una base legal más adecuada.

Cuidado en test: en Administraciones Públicas, el consentimiento no es la base normal para tramitar procedimientos obligatorios o ejercer potestades públicas.

En España, el tratamiento basado en el consentimiento de un menor solo puede fundarse en su propia voluntad cuando sea mayor de catorce años. Para menores de catorce años, debe constar el consentimiento de quien ejerza la patria potestad o tutela, con el alcance que corresponda. Esta regla se refiere al consentimiento como base jurídica y no impide que una norma establezca otra base válida para un tratamiento concreto.

Categorías especiales de datos

El RGPD establece una protección reforzada para categorías especiales de datos: origen étnico o racial, opiniones políticas, convicciones religiosas o filosóficas, afiliación sindical, datos genéticos, datos biométricos dirigidos a identificar de manera unívoca, datos relativos a salud y datos relativos a vida sexual u orientación sexual.

El tratamiento de estas categorías está prohibido con carácter general salvo que concurra alguna excepción del artículo 9.2 del RGPD, como consentimiento explícito, obligaciones y derechos en Derecho laboral y Seguridad Social, intereses vitales, datos hechos manifiestamente públicos, reclamaciones, interés público esencial, medicina preventiva, salud pública o archivo e investigación con garantías.

Categoría Precaución
Salud Requiere base específica y garantías reforzadas.
Ideología o religión Especial sensibilidad y prohibición general.
Biometría identificativa Solo es categoría especial cuando se dirige a identificar de forma unívoca.
Afiliación sindical Protección reforzada.
Datos penales Régimen específico; no se tratan libremente como datos ordinarios.

Derechos de las personas

Los derechos de protección de datos permiten a la persona controlar el tratamiento de su información. El responsable debe facilitar su ejercicio de forma clara y gratuita, salvo solicitudes manifiestamente infundadas o excesivas.

Derecho Contenido
Acceso Saber si se tratan datos propios y obtener información sobre el tratamiento.
Rectificación Corregir datos inexactos o completar datos incompletos.
Supresión Solicitar eliminación cuando proceda.
Oposición Oponerse al tratamiento en determinados supuestos.
Limitación Restringir temporalmente el tratamiento en casos previstos.
Portabilidad Recibir datos en formato estructurado y transmitirlos a otro responsable cuando proceda.
No ser objeto de decisiones automatizadas Evitar decisiones basadas únicamente en tratamiento automatizado con efectos jurídicos o significativos, salvo excepciones.

El plazo general para responder al ejercicio de derechos es de un mes desde la recepción de la solicitud. Puede prorrogarse dos meses más teniendo en cuenta la complejidad y número de solicitudes, informando a la persona dentro del primer mes.

Cuidado en test: el derecho de portabilidad no opera en cualquier tratamiento público. Está vinculado a tratamientos basados en consentimiento o contrato y realizados por medios automatizados.

Responsable y encargado del tratamiento

El responsable del tratamiento determina los fines y medios del tratamiento. El encargado trata datos personales por cuenta del responsable. Esta diferencia se pregunta mucho porque no depende del nombre del contrato, sino de la función real que desempeña cada sujeto.

Figura Qué decide Ejemplo
Responsable Fines y medios del tratamiento. Un ministerio que gestiona expedientes de ayudas.
Encargado Trata datos por cuenta del responsable. Empresa que presta soporte tecnológico al sistema de expedientes.
Corresponsables Dos o más responsables deciden conjuntamente fines y medios. Dos Administraciones que diseñan conjuntamente un tratamiento.
Destinatario Recibe datos personales. Otro órgano o entidad al que se comunican datos.

La relación entre responsable y encargado debe regularse mediante contrato u otro acto jurídico que vincule al encargado. Debe establecer instrucciones, confidencialidad, medidas de seguridad, subencargados, asistencia al responsable, destino de los datos al finalizar el servicio y posibilidad de auditoría.

Frase de examen: responsable decide para qué y cómo; encargado trata datos siguiendo instrucciones.

Delegado de Protección de Datos

El Delegado de Protección de Datos (DPD) es una figura clave de asesoramiento, supervisión y cooperación. El RGPD exige designarlo, entre otros casos, cuando el tratamiento lo realiza una autoridad u organismo público, salvo tribunales en ejercicio de su función judicial.

Funciones del DPD:

  1. Informar y asesorar al responsable, al encargado y al personal que trata datos.
  2. Supervisar el cumplimiento del RGPD y de la normativa de protección de datos.
  3. Asesorar sobre evaluaciones de impacto cuando proceda.
  4. Cooperar con la autoridad de control.
  5. Actuar como punto de contacto con la autoridad de control.
  6. Atender consultas de personas interesadas sobre el tratamiento de sus datos.

El DPD debe participar de forma adecuada y en tiempo oportuno en las cuestiones relativas a protección de datos. Debe contar con independencia funcional, recursos suficientes y acceso a datos y operaciones de tratamiento.

Puede desempeñar sus funciones como personal de la organización o mediante un contrato de servicios. El responsable o el encargado debe publicar sus datos de contacto y comunicarlos a la autoridad de control. El DPD no recibe instrucciones sobre el ejercicio de sus funciones, no puede ser destituido ni sancionado por desempeñarlas y rinde cuentas directamente al nivel jerárquico más alto. Sí puede realizar otras tareas, pero sin que exista conflicto de intereses.

Cuidado en test: el DPD asesora y supervisa, pero la responsabilidad principal del cumplimiento corresponde al responsable o al encargado del tratamiento.

Seguridad, brechas y evaluación de impacto

El RGPD exige aplicar medidas técnicas y organizativas apropiadas al riesgo. No existe una única medida válida para todos los tratamientos: deben valorarse naturaleza, alcance, contexto, fines y riesgos para derechos y libertades.

Medidas habituales:

  • Control de accesos.
  • Cifrado o seudonimización cuando proceda.
  • Copias de seguridad.
  • Registro de actividades de tratamiento.
  • Políticas de conservación y destrucción.
  • Formación del personal.
  • Contratos con encargados.
  • Evaluaciones de impacto en tratamientos de alto riesgo.

Una violación de seguridad de los datos personales es una brecha que ocasiona destrucción, pérdida, alteración, comunicación o acceso no autorizado a datos personales. Si implica riesgo para derechos y libertades, debe notificarse a la autoridad de control sin dilación indebida y, cuando sea posible, en un máximo de 72 horas desde que se tenga constancia.

Actuación Cuándo procede
Registro de actividades Para documentar tratamientos y responsabilidades.
Evaluación de impacto Cuando el tratamiento pueda entrañar alto riesgo.
Consulta previa Si la evaluación muestra alto riesgo no mitigado.
Notificación de brecha Si hay riesgo para derechos y libertades.
Comunicación a afectados Si la brecha entraña alto riesgo para ellos.

Autoridades de protección de datos

La autoridad de control es el órgano público independiente encargado de supervisar la aplicación de la normativa de protección de datos. En España, la autoridad estatal es la Agencia Española de Protección de Datos (AEPD).

La AEPD tiene funciones de supervisión, investigación, sanción, asesoramiento, emisión de informes, resolución de reclamaciones y promoción de buenas prácticas. Su denominación oficial es «Agencia Española de Protección de Datos, Autoridad Administrativa Independiente» y se relaciona con el Gobierno a través del Ministerio de Justicia, sin perder su independencia funcional. También existen autoridades autonómicas de protección de datos en determinados ámbitos, especialmente respecto de tratamientos realizados por instituciones y entidades del sector público autonómico y local de su ámbito, según la normativa aplicable.

Autoridad Ámbito general
Agencia Española de Protección de Datos Ámbito estatal y sector privado, salvo competencias autonómicas específicas.
Autoridades autonómicas Tratamientos de instituciones y sector público autonómico o local de su ámbito, según normativa propia.
Comité Europeo de Protección de Datos Cooperación y coherencia a nivel europeo.

Las personas pueden reclamar ante la autoridad de control si consideran vulnerados sus derechos o la normativa de protección de datos.

Derechos digitales

La LOPDGDD dedica su título X a los derechos digitales. Estos derechos adaptan garantías clásicas al entorno de internet, redes, dispositivos y trabajo digital.

Derecho digital Idea principal
Neutralidad de internet Trato no discriminatorio del tráfico en la red.
Acceso universal a internet Derecho a acceder a internet con independencia de condición personal, social, económica o geográfica.
Seguridad digital Uso seguro de entornos digitales.
Educación digital Competencias digitales y uso responsable de la tecnología.
Rectificación en internet Corrección de informaciones inexactas.
Actualización de informaciones en medios digitales Posibilidad de pedir que se añada una advertencia de actualización cuando una noticia publicada no refleje la situación actual.
Intimidad en el uso de dispositivos laborales Garantías frente a control empresarial o administrativo.
Desconexión digital Respeto al tiempo de descanso fuera del trabajo.
Protección de menores en internet Especial protección frente a riesgos digitales.
Testamento digital Acceso y gestión de contenidos digitales de personas fallecidas en los términos legales.
Libertad de expresión e información Protección de estos derechos en internet y en los servicios de la sociedad de la información.

En el empleo público son especialmente relevantes la intimidad ante dispositivos digitales, videovigilancia, geolocalización y desconexión digital. La desconexión digital corresponde tanto a trabajadores como a empleados públicos y protege el descanso, permisos, vacaciones e intimidad personal y familiar fuera del tiempo de trabajo. Sus modalidades deben atender a la naturaleza de la relación y, en su caso, a la negociación colectiva o a los acuerdos aplicables.

Idea final: protección de datos no es solo confidencialidad; es licitud, finalidad, minimización, derechos, seguridad y responsabilidad demostrable.

Resumen de repaso

  • El RGPD y la LOPDGDD forman la base del régimen de protección de datos en España.
  • Dato personal es información sobre persona física identificada o identificable.
  • Tratamiento es casi cualquier operación sobre datos personales.
  • Los principios esenciales son licitud, lealtad, transparencia, finalidad, minimización, exactitud, conservación limitada, seguridad y responsabilidad proactiva.
  • En el sector público son muy importantes obligación legal, interés público y ejercicio de poderes públicos como bases jurídicas.
  • Los derechos incluyen acceso, rectificación, supresión, oposición, limitación, portabilidad y no ser objeto de decisiones automatizadas.
  • El responsable decide fines y medios; el encargado trata datos por cuenta del responsable.
  • El DPD asesora y supervisa, pero no sustituye la responsabilidad del responsable o encargado.
  • La AEPD es la autoridad estatal de control.
  • Los derechos digitales están regulados en el título X de la LOPDGDD.