Consulta rápida
Normativa y fuentes oficiales
Resolver protección de datos por principios, sujetos, derechos y garantías digitales.
RGPD, LOPDGDD, responsable, encargado, DPD y derechos
- Empieza por principios rgpd y sigue con responsable, encargado y dpd.
- Marca en el tema todo lo que encaje con: RGPD, LOPDGDD, responsable, encargado, DPD y derechos.
- Antes del test, revisa esta confusión: Consentimiento no es siempre la base en sector público.
Regla mnemotécnica: Dato personal = finalidad, base, sujeto, derecho y seguridad.
Números y anclas
- Principios RGPD.
- Responsable, encargado y DPD.
- Derechos y derechos digitales.
Confusiones típicas
- Consentimiento no es siempre la base en sector público.
- Seudonimizar no siempre anonimiza.
Vuelta rápida de recuerdo
- Haz una tabla de repaso solo con RGPD, LOPDGDD, responsable, encargado, DPD y derechos.
- Cierra el tema 15 formulando cinco preguntas de test sobre sus datos propios.
Normativa de referencia
Este tema se estudia principalmente sobre el Reglamento (UE) 2016/679, General de Protección de Datos (RGPD), y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD). El RGPD es directamente aplicable en los Estados miembros de la Unión Europea y la LOPDGDD adapta y completa su aplicación en España.
También deben tenerse presentes el artículo 18.4 de la Constitución Española, que ordena limitar el uso de la informática para garantizar honor, intimidad y pleno ejercicio de derechos, y la Agencia Española de Protección de Datos (AEPD), autoridad administrativa independiente de control en España.
La Ley Orgánica 3/2018 no sustituye al RGPD: adapta el ordenamiento español y completa sus previsiones. Además, su ámbito no se limita a repetir el reglamento europeo: reconoce el derecho fundamental a la protección de datos, regula la autoridad de control estatal, concreta determinados tratamientos y desarrolla los derechos digitales. Los tratamientos con fines de prevención, investigación, detección o enjuiciamiento de infracciones penales se rigen por su normativa específica, conforme al artículo 2 del RGPD y la legislación nacional aplicable.
Protección de datos personales
La protección de datos personales es el conjunto de garantías que permite a las personas controlar el uso de información que las identifica o puede identificarlas. No protege datos de empresas como tales, ni datos anónimos irreversibles, sino información relativa a personas físicas.
El RGPD se aplica al tratamiento total o parcialmente automatizado de datos personales y al tratamiento no automatizado de datos personales contenidos o destinados a ser incluidos en un fichero.
| Concepto |
Definición de estudio |
| Dato personal |
Toda información sobre una persona física identificada o identificable. |
| Persona identificable |
Quien puede ser identificada directa o indirectamente por identificadores como nombre, número, localización, identificador en línea o elementos de identidad física, genética, económica, cultural o social. |
| Tratamiento |
Cualquier operación sobre datos: recogida, registro, organización, conservación, consulta, uso, comunicación, supresión, destrucción, etc. |
| Fichero |
Conjunto estructurado de datos personales accesibles conforme a criterios determinados. |
| Seudonimización |
Tratamiento que impide atribuir datos a una persona sin información adicional separada. |
| Anonimización |
Proceso que impide identificar a la persona de forma irreversible. |
Cuidado en test: seudonimizar no es anonimizar. Los datos seudonimizados siguen siendo datos personales si existe posibilidad de reidentificación.
Principios del tratamiento
El artículo 5 del RGPD recoge los principios esenciales del tratamiento de datos. Son la columna vertebral del tema.
| Principio |
Qué exige |
| Licitud, lealtad y transparencia |
Tratar datos con base jurídica válida, de forma honesta y comprensible. |
| Limitación de la finalidad |
Recoger datos con fines determinados, explícitos y legítimos. |
| Minimización de datos |
Usar solo datos adecuados, pertinentes y necesarios. |
| Exactitud |
Mantener datos exactos y actualizados. |
| Limitación del plazo de conservación |
No conservar datos más tiempo del necesario. |
| Integridad y confidencialidad |
Proteger datos frente a accesos, pérdidas o daños no autorizados. |
| Responsabilidad proactiva |
Poder demostrar que se cumple el RGPD. |
La responsabilidad proactiva es especialmente importante. No basta con cumplir: el responsable debe poder demostrar que cumple mediante medidas técnicas, organizativas, políticas internas, registros, contratos, análisis de riesgos y evaluaciones cuando proceda.
Regla mental: finalidad, mínimos datos, exactitud, tiempo limitado y seguridad; todo con base lícita y demostrable.
Bases jurídicas del tratamiento
Para tratar datos personales debe existir una base jurídica. En el sector público no todo se basa en consentimiento; muchas veces el tratamiento se apoya en obligación legal, misión de interés público o ejercicio de poderes públicos.
| Base jurídica |
Ejemplo |
| Consentimiento |
Suscripción voluntaria a un servicio informativo. |
| Ejecución de contrato |
Gestión de una relación contractual. |
| Obligación legal |
Gestión tributaria, Seguridad Social, subvenciones o empleo público. |
| Intereses vitales |
Emergencias que afectan a vida o salud. |
| Misión de interés público o poderes públicos |
Tramitación administrativa propia de una Administración. |
| Interés legítimo |
Más habitual en sector privado; exige ponderación. |
El consentimiento debe ser libre, específico, informado e inequívoco. Cuando la Administración actúa en ejercicio de potestades públicas, no debe acudir al consentimiento si existe una base legal más adecuada.
Cuidado en test: en Administraciones Públicas, el consentimiento no es la base normal para tramitar procedimientos obligatorios o ejercer potestades públicas.
En España, el tratamiento basado en el consentimiento de un menor solo puede fundarse en su propia voluntad cuando sea mayor de catorce años. Para menores de catorce años, debe constar el consentimiento de quien ejerza la patria potestad o tutela, con el alcance que corresponda. Esta regla se refiere al consentimiento como base jurídica y no impide que una norma establezca otra base válida para un tratamiento concreto.
Categorías especiales de datos
El RGPD establece una protección reforzada para categorías especiales de datos: origen étnico o racial, opiniones políticas, convicciones religiosas o filosóficas, afiliación sindical, datos genéticos, datos biométricos dirigidos a identificar de manera unívoca, datos relativos a salud y datos relativos a vida sexual u orientación sexual.
El tratamiento de estas categorías está prohibido con carácter general salvo que concurra alguna excepción del artículo 9.2 del RGPD, como consentimiento explícito, obligaciones y derechos en Derecho laboral y Seguridad Social, intereses vitales, datos hechos manifiestamente públicos, reclamaciones, interés público esencial, medicina preventiva, salud pública o archivo e investigación con garantías.
| Categoría |
Precaución |
| Salud |
Requiere base específica y garantías reforzadas. |
| Ideología o religión |
Especial sensibilidad y prohibición general. |
| Biometría identificativa |
Solo es categoría especial cuando se dirige a identificar de forma unívoca. |
| Afiliación sindical |
Protección reforzada. |
| Datos penales |
Régimen específico; no se tratan libremente como datos ordinarios. |
Derechos de las personas
Los derechos de protección de datos permiten a la persona controlar el tratamiento de su información. El responsable debe facilitar su ejercicio de forma clara y gratuita, salvo solicitudes manifiestamente infundadas o excesivas.
| Derecho |
Contenido |
| Acceso |
Saber si se tratan datos propios y obtener información sobre el tratamiento. |
| Rectificación |
Corregir datos inexactos o completar datos incompletos. |
| Supresión |
Solicitar eliminación cuando proceda. |
| Oposición |
Oponerse al tratamiento en determinados supuestos. |
| Limitación |
Restringir temporalmente el tratamiento en casos previstos. |
| Portabilidad |
Recibir datos en formato estructurado y transmitirlos a otro responsable cuando proceda. |
| No ser objeto de decisiones automatizadas |
Evitar decisiones basadas únicamente en tratamiento automatizado con efectos jurídicos o significativos, salvo excepciones. |
El plazo general para responder al ejercicio de derechos es de un mes desde la recepción de la solicitud. Puede prorrogarse dos meses más teniendo en cuenta la complejidad y número de solicitudes, informando a la persona dentro del primer mes.
Cuidado en test: el derecho de portabilidad no opera en cualquier tratamiento público. Está vinculado a tratamientos basados en consentimiento o contrato y realizados por medios automatizados.
Responsable y encargado del tratamiento
El responsable del tratamiento determina los fines y medios del tratamiento. El encargado trata datos personales por cuenta del responsable. Esta diferencia se pregunta mucho porque no depende del nombre del contrato, sino de la función real que desempeña cada sujeto.
| Figura |
Qué decide |
Ejemplo |
| Responsable |
Fines y medios del tratamiento. |
Un ministerio que gestiona expedientes de ayudas. |
| Encargado |
Trata datos por cuenta del responsable. |
Empresa que presta soporte tecnológico al sistema de expedientes. |
| Corresponsables |
Dos o más responsables deciden conjuntamente fines y medios. |
Dos Administraciones que diseñan conjuntamente un tratamiento. |
| Destinatario |
Recibe datos personales. |
Otro órgano o entidad al que se comunican datos. |
La relación entre responsable y encargado debe regularse mediante contrato u otro acto jurídico que vincule al encargado. Debe establecer instrucciones, confidencialidad, medidas de seguridad, subencargados, asistencia al responsable, destino de los datos al finalizar el servicio y posibilidad de auditoría.
Frase de examen: responsable decide para qué y cómo; encargado trata datos siguiendo instrucciones.
Delegado de Protección de Datos
El Delegado de Protección de Datos (DPD) es una figura clave de asesoramiento, supervisión y cooperación. El RGPD exige designarlo, entre otros casos, cuando el tratamiento lo realiza una autoridad u organismo público, salvo tribunales en ejercicio de su función judicial.
Funciones del DPD:
- Informar y asesorar al responsable, al encargado y al personal que trata datos.
- Supervisar el cumplimiento del RGPD y de la normativa de protección de datos.
- Asesorar sobre evaluaciones de impacto cuando proceda.
- Cooperar con la autoridad de control.
- Actuar como punto de contacto con la autoridad de control.
- Atender consultas de personas interesadas sobre el tratamiento de sus datos.
El DPD debe participar de forma adecuada y en tiempo oportuno en las cuestiones relativas a protección de datos. Debe contar con independencia funcional, recursos suficientes y acceso a datos y operaciones de tratamiento.
Puede desempeñar sus funciones como personal de la organización o mediante un contrato de servicios. El responsable o el encargado debe publicar sus datos de contacto y comunicarlos a la autoridad de control. El DPD no recibe instrucciones sobre el ejercicio de sus funciones, no puede ser destituido ni sancionado por desempeñarlas y rinde cuentas directamente al nivel jerárquico más alto. Sí puede realizar otras tareas, pero sin que exista conflicto de intereses.
Cuidado en test: el DPD asesora y supervisa, pero la responsabilidad principal del cumplimiento corresponde al responsable o al encargado del tratamiento.
Seguridad, brechas y evaluación de impacto
El RGPD exige aplicar medidas técnicas y organizativas apropiadas al riesgo. No existe una única medida válida para todos los tratamientos: deben valorarse naturaleza, alcance, contexto, fines y riesgos para derechos y libertades.
Medidas habituales:
- Control de accesos.
- Cifrado o seudonimización cuando proceda.
- Copias de seguridad.
- Registro de actividades de tratamiento.
- Políticas de conservación y destrucción.
- Formación del personal.
- Contratos con encargados.
- Evaluaciones de impacto en tratamientos de alto riesgo.
Una violación de seguridad de los datos personales es una brecha que ocasiona destrucción, pérdida, alteración, comunicación o acceso no autorizado a datos personales. Si implica riesgo para derechos y libertades, debe notificarse a la autoridad de control sin dilación indebida y, cuando sea posible, en un máximo de 72 horas desde que se tenga constancia.
| Actuación |
Cuándo procede |
| Registro de actividades |
Para documentar tratamientos y responsabilidades. |
| Evaluación de impacto |
Cuando el tratamiento pueda entrañar alto riesgo. |
| Consulta previa |
Si la evaluación muestra alto riesgo no mitigado. |
| Notificación de brecha |
Si hay riesgo para derechos y libertades. |
| Comunicación a afectados |
Si la brecha entraña alto riesgo para ellos. |
Autoridades de protección de datos
La autoridad de control es el órgano público independiente encargado de supervisar la aplicación de la normativa de protección de datos. En España, la autoridad estatal es la Agencia Española de Protección de Datos (AEPD).
La AEPD tiene funciones de supervisión, investigación, sanción, asesoramiento, emisión de informes, resolución de reclamaciones y promoción de buenas prácticas. Su denominación oficial es «Agencia Española de Protección de Datos, Autoridad Administrativa Independiente» y se relaciona con el Gobierno a través del Ministerio de Justicia, sin perder su independencia funcional. También existen autoridades autonómicas de protección de datos en determinados ámbitos, especialmente respecto de tratamientos realizados por instituciones y entidades del sector público autonómico y local de su ámbito, según la normativa aplicable.
| Autoridad |
Ámbito general |
| Agencia Española de Protección de Datos |
Ámbito estatal y sector privado, salvo competencias autonómicas específicas. |
| Autoridades autonómicas |
Tratamientos de instituciones y sector público autonómico o local de su ámbito, según normativa propia. |
| Comité Europeo de Protección de Datos |
Cooperación y coherencia a nivel europeo. |
Las personas pueden reclamar ante la autoridad de control si consideran vulnerados sus derechos o la normativa de protección de datos.
Derechos digitales
La LOPDGDD dedica su título X a los derechos digitales. Estos derechos adaptan garantías clásicas al entorno de internet, redes, dispositivos y trabajo digital.
| Derecho digital |
Idea principal |
| Neutralidad de internet |
Trato no discriminatorio del tráfico en la red. |
| Acceso universal a internet |
Derecho a acceder a internet con independencia de condición personal, social, económica o geográfica. |
| Seguridad digital |
Uso seguro de entornos digitales. |
| Educación digital |
Competencias digitales y uso responsable de la tecnología. |
| Rectificación en internet |
Corrección de informaciones inexactas. |
| Actualización de informaciones en medios digitales |
Posibilidad de pedir que se añada una advertencia de actualización cuando una noticia publicada no refleje la situación actual. |
| Intimidad en el uso de dispositivos laborales |
Garantías frente a control empresarial o administrativo. |
| Desconexión digital |
Respeto al tiempo de descanso fuera del trabajo. |
| Protección de menores en internet |
Especial protección frente a riesgos digitales. |
| Testamento digital |
Acceso y gestión de contenidos digitales de personas fallecidas en los términos legales. |
| Libertad de expresión e información |
Protección de estos derechos en internet y en los servicios de la sociedad de la información. |
En el empleo público son especialmente relevantes la intimidad ante dispositivos digitales, videovigilancia, geolocalización y desconexión digital. La desconexión digital corresponde tanto a trabajadores como a empleados públicos y protege el descanso, permisos, vacaciones e intimidad personal y familiar fuera del tiempo de trabajo. Sus modalidades deben atender a la naturaleza de la relación y, en su caso, a la negociación colectiva o a los acuerdos aplicables.
Idea final: protección de datos no es solo confidencialidad; es licitud, finalidad, minimización, derechos, seguridad y responsabilidad demostrable.
Resumen de repaso
- El RGPD y la LOPDGDD forman la base del régimen de protección de datos en España.
- Dato personal es información sobre persona física identificada o identificable.
- Tratamiento es casi cualquier operación sobre datos personales.
- Los principios esenciales son licitud, lealtad, transparencia, finalidad, minimización, exactitud, conservación limitada, seguridad y responsabilidad proactiva.
- En el sector público son muy importantes obligación legal, interés público y ejercicio de poderes públicos como bases jurídicas.
- Los derechos incluyen acceso, rectificación, supresión, oposición, limitación, portabilidad y no ser objeto de decisiones automatizadas.
- El responsable decide fines y medios; el encargado trata datos por cuenta del responsable.
- El DPD asesora y supervisa, pero no sustituye la responsabilidad del responsable o encargado.
- La AEPD es la autoridad estatal de control.
- Los derechos digitales están regulados en el título X de la LOPDGDD.