OpoAdmin

Grupo II

Tema II.5

La transparencia administrativa, legislación y especial referencia a su aplicación en el Ayuntamiento de Burgos. La protección de datos de carácter personal.

Consulta rápida

Normativa y fuentes oficiales

Lectura ágil

Claves rápidas del tema

II.5: estudiar el tema por bloques claros, separando conceptos, órganos, plazos y efectos.

ubicación normativa, órgano competente y dato de examen

  • Ubica primero el tema dentro de Grupo II.
  • Convierte cada epígrafe en una pregunta de test: quién actúa, qué exige la norma y qué consecuencia produce.
  • Repasa las tablas como mapa final antes de pasar al test.

Memorización útil

Mnemotecnia y anclajes del tema

Regla mnemotécnica: Norma -> órgano -> requisito -> efecto. Si el test cambia una pieza, la respuesta suele cambiar.

Números y anclas

  • Norma principal del tema.
  • Órgano o sujeto que interviene.
  • Plazo, mayoría o requisito clave.
  • Efecto jurídico final.

Confusiones típicas

  • No mezcles órganos parecidos.
  • No traslades plazos de un procedimiento a otro.
  • No confundas garantía, recurso y control.

Vuelta rápida de recuerdo

  • Haz una tabla de tres columnas: concepto, referencia y trampa.
  • Cierra el tema con cinco datos que podrían caer literalmente.

Normativa de referencia:


PARTE I — TRANSPARENCIA Y BUEN GOBIERNO

1. FUNDAMENTOS Y OBJETO DE LA LEY DE TRANSPARENCIA

1.1 Por qué existe la transparencia como obligación jurídica

Durante décadas, la relación entre la Administración y los ciudadanos se articuló sobre un modelo de opacidad por defecto: la información pública era patrimonio de la burocracia, y el ciudadano solo accedía a ella en la medida en que la ley expresamente se lo permitía. La transparencia era la excepción; el secreto, la norma.

La inversión de este modelo —hacer de la transparencia la norma y del secreto la excepción justificada— responde a razones de profundo calado democrático. Una Administración que actúa bajo la luz pública es más difícil de corromper, más respetuosa con los derechos individuales, más eficiente y más legitimada ante los ciudadanos. La transparencia es, en este sentido, un instrumento al servicio de la democracia y del control del poder.

La crisis financiera y los escándalos de corrupción que sacudieron España entre 2008 y 2013 aceleraron la aprobación de la Ley 19/2013, de 9 de diciembre, de transparencia, acceso a la información pública y buen gobierno (LTAIBG), que por primera vez en nuestro país reguló de forma sistemática las obligaciones de publicidad activa de las Administraciones, el derecho de los ciudadanos a acceder a la información pública y las reglas de buen gobierno para los altos cargos.

1.2 Estructura y objeto de la LTAIBG

La Ley 19/2013 se estructura en tres títulos:

  • Título I: Transparencia de la actividad pública. Publicidad activa y derecho de acceso a la información pública.
  • Título II: Buen gobierno. Principios éticos y de actuación de los altos cargos y régimen sancionador.
  • Título III: Consejo de Transparencia y Buen Gobierno.

La ley tiene por objeto ampliar y reforzar la transparencia de la actividad pública, regular y garantizar el derecho de acceso a la información relativa a esa actividad y establecer las obligaciones de buen gobierno que deben cumplir los responsables públicos, así como las consecuencias derivadas de su incumplimiento.

1.3 Ámbito subjetivo de aplicación

La LTAIBG se aplica a un amplio elenco de sujetos, que el artículo 2 organiza en tres grupos con intensidad decreciente de obligaciones:

Grupo 1 — Obligaciones plenas (publicidad activa + derecho de acceso):

  • La Administración General del Estado, las Administraciones de las Comunidades Autónomas y las Entidades Locales.
  • Las entidades gestoras y los servicios comunes de la Seguridad Social.
  • Los organismos autónomos, agencias estatales, entidades públicas empresariales y demás organismos y entidades de derecho público.
  • Las sociedades mercantiles en cuyo capital social la participación pública sea superior al 50%.
  • Las fundaciones del sector público.
  • Las asociaciones constituidas por Administraciones y organismos públicos.
  • Los órganos constitucionales (Casa de Su Majestad el Rey, Congreso de los Diputados, Senado, Tribunal Constitucional, Consejo General del Poder Judicial, Tribunal de Cuentas, Consejo de Estado, Defensor del Pueblo), en lo que afecta a sus actividades administrativas y de gestión.

Grupo 2 — Obligaciones de publicidad activa reducidas: Los partidos políticos, organizaciones sindicales y organizaciones empresariales, así como las entidades privadas que perciban subvenciones públicas superiores a 100.000 euros anuales o cuando al menos el 40% del total de sus ingresos sean subvenciones o ayudas públicas, siempre que esta cantidad sea superior a 5.000 euros.


2. PUBLICIDAD ACTIVA

2.1 Concepto y fundamento

La publicidad activa consiste en la obligación de las Administraciones y demás entidades sujetas a la ley de difundir proactivamente la información que se considera de mayor relevancia para garantizar la transparencia de su actividad, sin esperar a que ningún ciudadano lo solicite. Es la transparencia «de oficio», frente al derecho de acceso que es la transparencia «a petición».

La información debe publicarse en las sedes electrónicas o páginas web de las entidades sujetas, de forma periódicamente actualizada, accesible (también a personas con discapacidad) y comprensible. La falta de publicación de la información exigida puede ser objeto de reclamación ante el Consejo de Transparencia y Buen Gobierno.

2.2 Información institucional, organizativa y de planificación

Las Administraciones deben publicar:

  • Las funciones que desarrollan, la normativa que les es de aplicación y su estructura organizativa (incluyendo el organigrama y los responsables de cada unidad).
  • Los planes y programas anuales y plurianuales con objetivos concretos y las actividades, medios y tiempo previsto para su consecución, y la evaluación del grado de cumplimiento.

2.3 Información de relevancia jurídica

Deben publicarse:

  • Las directrices, instrucciones, circulares y respuestas a consultas cuando supongan una interpretación del derecho o tengan efectos jurídicos.
  • Los Anteproyectos de Ley y proyectos de decretos legislativos cuya iniciativa les corresponda, cuando se recaben dictámenes o informes.
  • Los proyectos de reglamentos, cuya iniciativa les corresponda.
  • Las memorias e informes que conformen los expedientes de elaboración de los textos normativos.
  • Los documentos que deban ser sometidos a un período de información pública durante su tramitación.

2.4 Información económica, presupuestaria y estadística

Es la que más interesa a los ciudadanos para controlar el uso de los fondos públicos:

  • Los presupuestos, con descripción de las principales partidas, y las modificaciones presupuestarias.
  • Las cuentas anuales y los informes de auditoría de las cuentas.
  • Las retribuciones percibidas anualmente de altos cargos y máximos responsables de las entidades incluidas en el ámbito de aplicación de la ley. Las indemnizaciones percibidas con ocasión del abandono del cargo.
  • Las resoluciones de autorización o reconocimiento de compatibilidad de altos cargos.
  • Las declaraciones anuales de bienes y actividades de los representantes locales.
  • La información estadística necesaria para valorar el grado de cumplimiento y calidad de los servicios públicos.
  • Los contratos, con indicación del objeto, duración, importe de licitación y de adjudicación, el procedimiento utilizado y los adjudicatarios.
  • Los convenios suscritos, indicando las partes firmantes, el objeto, el plazo de duración, las modificaciones realizadas, los obligados a la realización de las prestaciones y, en su caso, las obligaciones económicas convenidas.
  • Las subvenciones y ayudas públicas concedidas (beneficiario, importe y finalidad).

3. EL DERECHO DE ACCESO A LA INFORMACIÓN PÚBLICA

3.1 Concepto y naturaleza

El derecho de acceso a la información pública es el derecho de cualquier persona a solicitar y obtener información en poder de las Administraciones Públicas y demás entidades sujetas a la LTAIBG. Es un derecho de configuración legal (no fundamental en sentido estricto en la Constitución española, aunque el Tribunal Europeo de Derechos Humanos lo considera implícito en la libertad de expresión del art. 10 CEDH), ejercitable por cualquier persona, física o jurídica, nacional o extranjera, sin necesidad de acreditar un interés concreto.

A diferencia de la publicidad activa (que es una obligación espontánea de la Administración), el derecho de acceso se ejerce mediante solicitud del interesado.

3.2 Qué se entiende por «información pública»

La LTAIBG define la información pública como los contenidos o documentos, cualquiera que sea su formato o soporte, que obren en poder de alguno de los sujetos incluidos en el ámbito de la ley y que hayan sido elaborados o adquiridos en el ejercicio de sus funciones. El concepto es muy amplio: no se limita a documentos formales, sino a cualquier tipo de información (datos, estudios, registros, bases de datos, fotografías, grabaciones, etc.).

3.3 Límites al derecho de acceso

El derecho de acceso no es absoluto. La LTAIBG prevé límites que pueden justificar la denegación total o parcial de una solicitud, cuando el acceso suponga un perjuicio para:

Límite Ejemplos
La seguridad nacional Información clasificada, instalaciones estratégicas
La defensa Información sobre Fuerzas Armadas, operaciones militares
Las relaciones exteriores Negociaciones diplomáticas
La seguridad pública Datos sobre delincuentes, técnicas policiales
La prevención, investigación y sanción de infracciones penales o administrativas Expedientes sancionadores en curso
La igualdad de las partes en los procesos judiciales y la tutela judicial efectiva Expedientes en litigio
Las funciones administrativas de vigilancia, inspección y control Datos de inspecciones en curso
Los intereses económicos y comerciales Secretos empresariales, información comercial confidencial
La política económica y monetaria Información de política fiscal o presupuestaria en elaboración
El secreto profesional y la propiedad intelectual Datos cubiertos por secreto profesional
La garantía de la confidencialidad o el secreto requerido en procesos de toma de decisión Deliberaciones internas previas a la decisión
La protección de datos personales Datos de personas físicas identificadas o identificables

Los límites deben aplicarse de forma proporcionada a la finalidad perseguida, dando preferencia al acceso cuando el perjuicio sea mínimo o cuando el interés público en la divulgación sea superior al daño previsible. La LTAIBG impone el principio de proporcionalidad en la aplicación de los límites y obliga a motivar la denegación.

3.4 El límite de la protección de datos

El límite más frecuente en la práctica es la protección de datos personales. La LTAIBG establece una regla de ponderación:

  • Si la información solicitada contiene datos especialmente protegidos (ideología, afiliación sindical, religión, creencias, salud, vida sexual, origen racial, datos biométricos o genéticos, datos sobre condenas penales), el acceso solo se concederá con el consentimiento expreso del afectado o si existe habilitación legal suficiente.
  • Si la información contiene otros datos personales, el órgano debe ponderar el interés del solicitante en acceder a la información frente al derecho a la intimidad del afectado, teniendo en cuenta criterios como si se trata de un cargo público, si los datos son relevantes para el interés general, etc.

3.5 El procedimiento de ejercicio del derecho de acceso

La solicitud puede presentarse por cualquier medio que permita tener constancia de la identidad del solicitante, la información solicitada, una dirección de contacto y, en su caso, el formato preferido de respuesta (en papel o electrónico). No es necesario motivar la solicitud, aunque la motivación puede facilitar la ponderación en los casos límite.

El plazo máximo para resolver y notificar es de un mes desde la recepción de la solicitud, prorrogable por otro mes cuando el volumen o la complejidad de la información lo justifique. El silencio tiene carácter negativo (equivale a denegación), lo que ha sido criticado por la doctrina por resultar contrario al espíritu de la ley.

La respuesta puede consistir en:

  • Conceder el acceso en el formato solicitado.
  • Conceder el acceso parcial (por ejemplo, entregando el documento con los datos personales de terceros anonimizados o tachados).
  • Denegar el acceso total, con motivación expresando el límite aplicado.
  • Inadmitir la solicitud si no se refiere a información pública o si es abusiva.

3.6 El Consejo de Transparencia y Buen Gobierno (CTBG)

El Consejo de Transparencia y Buen Gobierno es el organismo independiente creado por la LTAIBG para velar por el cumplimiento de las obligaciones de transparencia y resolver las reclamaciones en materia de acceso a la información. Está adscrito al Ministerio de Hacienda pero actúa con independencia funcional.

El ciudadano que ha visto denegada su solicitud de acceso (expresa o por silencio negativo) puede presentar una reclamación potestativa ante el CTBG en el plazo de un mes, de forma gratuita y sin necesidad de abogado ni procurador. La resolución del CTBG sustituye a la reclamación en vía administrativa y pone fin a ella: contra la resolución del CTBG cabe recurso contencioso-administrativo.

Este sistema de reclamación ante el CTBG es la principal innovación del sistema español de garantías en materia de transparencia y resulta más ágil y accesible que el recurso directo a la vía judicial.

3.7 El Portal de Transparencia

El Portal de Transparencia (www.transparencia.gob.es) es el punto de acceso centralizado de la Administración General del Estado donde se publica la información de publicidad activa y a través del cual los ciudadanos pueden ejercer el derecho de acceso. Las Comunidades Autónomas y las Entidades Locales tienen sus propios portales o secciones de transparencia, que deben cumplir los mismos requisitos.


4. EL BUEN GOBIERNO

4.1 Concepto y fundamento

El Título II de la LTAIBG regula el buen gobierno, estableciendo los principios de actuación de los altos cargos de la Administración General del Estado (Presidente del Gobierno, Ministros, Secretarios de Estado y demás altos cargos) y de los directivos del sector público estatal. Muchas Comunidades Autónomas han extendido estas normas a sus propios cargos.

El fundamento del buen gobierno es doble: por un lado, la exigencia de comportamiento ético de quienes ejercen el poder público; por otro, la rendición de cuentas, es decir, que el incumplimiento de esos estándares tenga consecuencias jurídicas efectivas.

4.2 Principios de buen gobierno

La LTAIBG distingue:

Principios generales (de orientación ética):

  • Actuar con transparencia en el ejercicio de las funciones, sin buscar beneficio propio.
  • Guardar la debida diligencia en el cumplimiento de las obligaciones y en la gestión del cargo.
  • Ejercer el cargo con dedicación y absteniéndose en los asuntos en que tengan interés directo o indirecto.
  • Respetar la legalidad y defender el interés general.
  • Promover la igualdad entre hombres y mujeres.

Principios de actuación (con valor normativo vinculante):

  • No influir en la tramitación de asuntos cuando tengan un interés personal.
  • No usar la información obtenida en el ejercicio del cargo para obtener beneficio propio.
  • No aceptar regalos o favores de entidades privadas que puedan comprometer su independencia.
  • Gestionar el gasto público con criterios de eficiencia y evitando el despilfarro.
  • Rechazar peticiones o presiones de partidos políticos, grupos de interés u otras entidades en contra del interés público.

4.3 Régimen sancionador del buen gobierno

El incumplimiento de las obligaciones de buen gobierno da lugar a responsabilidad y puede ser calificado como:

  • Infracción muy grave: incumplimiento del deber de declarar bienes y actividades, gestión gravemente dañosa para el patrimonio público, no abstenerse en asuntos en que tienen interés personal, etc. Sanción: cese inmediato en el cargo y prohibición de ocupar cargos de responsabilidad durante 5 a 10 años.
  • Infracción grave: infracciones tributarias o de Seguridad Social graves. Sanción: declaración del incumplimiento y publicación en el BOE; prohibición de cargos de responsabilidad durante 2 a 5 años.
  • Infracción leve: infracciones leves en materia tributaria o de Seguridad Social. Sanción: declaración del incumplimiento y publicación en el BOE.

PARTE II — PROTECCIÓN DE DATOS DE CARÁCTER PERSONAL

5. FUNDAMENTOS Y NORMATIVA VIGENTE

5.1 El derecho a la protección de datos como derecho fundamental

La protección de datos personales es un derecho fundamental autónomo reconocido en el art. 18.4 de la Constitución Española («La ley limitará el uso de la informática para garantizar el honor y la intimidad personal y familiar de los ciudadanos y el pleno ejercicio de sus derechos»), desarrollado ampliamente por la jurisprudencia del Tribunal Constitucional y del Tribunal de Justicia de la UE.

El derecho a la protección de datos no es simplemente un derecho defensivo (que prohíbe el tratamiento no autorizado), sino un derecho activo que otorga a los ciudadanos el control sobre sus propios datos: el derecho a saber qué datos tienen sobre ellos, quién los tiene, para qué los usan, y el derecho a rectificarlos, cancelarlos u oponerse a su tratamiento.

5.2 El marco normativo vigente

El marco normativo actual de la protección de datos en España se compone de dos normas que actúan de forma complementaria:

1. Reglamento (UE) 2016/679, de 27 de abril, General de Protección de Datos (RGPD): Adoptado por el Parlamento Europeo y el Consejo de la UE, es directamente aplicable en todos los Estados miembros desde el 25 de mayo de 2018 sin necesidad de transposición. Al ser un Reglamento (no una Directiva), crea un marco normativo uniforme en toda la UE y tiene primacía sobre las leyes nacionales. Sustituyó a la Directiva 95/46/CE, que había sido la norma marco hasta entonces.

2. Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD): Adapta el ordenamiento español al RGPD, ejerciendo las habilitaciones que el Reglamento concede a los Estados miembros para regular determinadas materias. Derogó la anterior Ley Orgánica 15/1999 (LOPD). Cómo ley orgánica, su aprobación requirió mayoría absoluta del Congreso.

5.3 Conceptos fundamentales

El RGPD y la LOPDGDD definen los conceptos básicos que estructuran todo el sistema:

Concepto Definición
Datos personales Toda información sobre una persona física identificada o identificable. Una persona es identificable cuando puede determinarse su identidad directa o indirectamente (nombre, DNI, localización, correo electrónico, matrícula del coche, cookie de navegación, voz, imagen, etc.)
Tratamiento Cualquier operación realizada con datos personales: recogida, registro, organización, almacenamiento, conservación, adaptación, modificación, extracción, consulta, comunicación por transmisión, difusión, supresión o destrucción
Responsable del tratamiento La persona física o jurídica, autoridad pública, servicio u otro organismo que determina los fines y medios del tratamiento. En el ámbito de las AAPP, el responsable suele ser el propio órgano administrativo
Encargado del tratamiento La persona física o jurídica que trata los datos por cuenta del responsable (por ejemplo, una empresa de informática que presta servicios a la Administración y accede a los datos de los ciudadanos)
Interesado La persona física cuyos datos son objeto del tratamiento
Consentimiento Toda manifestación de voluntad libre, específica, informada e inequívoca del interesado por la que acepta el tratamiento de sus datos
Violación de seguridad Toda brecha que dé lugar a la destrucción, pérdida, alteración, divulgación no autorizada o acceso no autorizado a datos personales
Seudonimización Tratamiento de los datos de tal forma que ya no puedan atribuirse a un interesado sin utilizar información adicional que se mantiene por separado
Anonimización Proceso irreversible mediante el cual los datos dejan de ser datos personales porque es imposible identificar al interesado

6. PRINCIPIOS DE LA PROTECCIÓN DE DATOS

El RGPD establece en su art. 5 los principios que deben regir todo tratamiento de datos personales. El responsable del tratamiento debe ser capaz de demostrar que los cumple (principio de responsabilidad proactiva o accountability):

6.1 Licitud, lealtad y transparencia

El tratamiento debe ser lícito (basarse en una de las bases jurídicas previstas en el RGPD), leal (no engañar al interesado sobre el uso de sus datos) y transparente (el interesado debe ser informado de forma clara sobre el tratamiento).

6.2 Limitación de la finalidad

Los datos deben recogerse con fines determinados, explícitos y legítimos, y no ser tratados posteriormente de forma incompatible con dichos fines. No se pueden usar los datos para un propósito distinto del que se indicó al recabarlos.

6.3 Minimización de datos

Los datos recogidos deben ser adecuados, pertinentes y limitados a lo estrictamente necesario en relación con los fines para los que son tratados. No se pueden recoger más datos de los imprescindibles.

6.4 Exactitud

Los datos deben ser exactos y, si fuera necesario, actualizados. Se deben adoptar todas las medidas razonables para que se supriman o rectifiquen sin dilación los datos inexactos.

6.5 Limitación del plazo de conservación

Los datos no pueden conservarse de forma que permita la identificación del interesado durante más tiempo del necesario para los fines del tratamiento. Una vez cumplida la finalidad, los datos deben suprimirse o anonimizarse. La conservación durante períodos más prolongados puede justificarse para fines de archivo en interés público, investigación científica o histórica o fines estadísticos.

6.6 Integridad y confidencialidad

Los datos deben tratarse de forma que se garantice su seguridad: protección mediante medidas técnicas y organizativas adecuadas frente a tratamientos no autorizados o ilícitos, pérdida, destrucción o daño accidental.

6.7 Responsabilidad proactiva (accountability)

El responsable del tratamiento es responsable del cumplimiento de todos los principios anteriores y debe ser capaz de demostrarlo. Esto implica llevar un registro de actividades de tratamiento, realizar evaluaciones de impacto, designar un delegado de protección de datos cuando proceda, etc.


7. BASES JURÍDICAS DEL TRATAMIENTO

Para que un tratamiento de datos sea lícito, debe basarse en al menos una de las siguientes bases jurídicas del art. 6 RGPD:

Base jurídica Descripción Contexto típico en las AAPP
Consentimiento El interesado ha dado su consentimiento para el tratamiento de sus datos para uno o varios fines específicos Suscripción a boletines informativos, uso de cookies no esenciales
Ejecución de un contrato El tratamiento es necesario para la ejecución de un contrato en el que el interesado es parte Gestión de contratos laborales o de suministro
Obligación legal El tratamiento es necesario para el cumplimiento de una obligación legal aplicable al responsable Gestión tributaria, padrón municipal, gestión de personal
Intereses vitales El tratamiento es necesario para proteger intereses vitales del interesado o de otra persona física Emergencias sanitarias
Misión en interés público o ejercicio de poderes públicos El tratamiento es necesario para el cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos conferidos al responsable La mayor parte de los tratamientos de las AAPP: gestión de servicios públicos, ejercicio de potestades administrativas
Interés legítimo El tratamiento es necesario para la satisfacción de intereses legítimos perseguidos por el responsable o un tercero, siempre que no prevalezcan los intereses o derechos del interesado Solo aplicable a empresas y particulares, no a las AAPP en el ejercicio de sus funciones

En el ámbito de las Administraciones Públicas, la base jurídica predominante es el cumplimiento de una misión de interés público o el ejercicio de poderes públicos (art. 6.1.e RGPD), lo que significa que las AAPP no necesitan el consentimiento de los ciudadanos para tratar los datos que son necesarios para la prestación de los servicios públicos o el ejercicio de sus potestades. El consentimiento solo es la base apropiada en los casos en que la relación con el ciudadano sea voluntaria y no obligatoria.

7.1 Datos especialmente protegidos (categorías especiales)

El RGPD establece una protección reforzada para determinadas categorías de datos que por su naturaleza son especialmente sensibles y cuyo tratamiento puede implicar riesgos especiales para los derechos y libertades:

  • Datos que revelen el origen étnico o racial.
  • Opiniones políticas, convicciones religiosas o filosóficas.
  • Afiliación sindical.
  • Datos genéticos y datos biométricos dirigidos a identificar de forma unívoca a una persona física.
  • Datos relativos a la salud.
  • Datos relativos a la vida sexual u orientación sexual.

El tratamiento de estas categorías especiales está prohibido con carácter general, salvo que concurra alguna de las excepciones tasadas del art. 9.2 RGPD (consentimiento explícito, obligación laboral, interés vital, fundación o asociación sin ánimo de lucro, datos manifiestamente públicos, defensa jurídica, interés público esencial, medicina preventiva, archivo, investigación científica…).


8. LOS DERECHOS DE LOS INTERESADOS

El RGPD reconoce a los interesados un catálogo de derechos ejercitables ante el responsable del tratamiento:

8.1 Derecho de información y transparencia

El responsable debe facilitar al interesado, en el momento de recoger los datos, información clara y accesible sobre: la identidad del responsable, los fines y la base jurídica del tratamiento, los destinatarios, el plazo de conservación, y los derechos que le asisten. Esta información se proporciona habitualmente mediante la política de privacidad o cláusula informativa que acompaña a cualquier formulario de recogida de datos.

8.2 Derecho de acceso

El interesado tiene derecho a obtener confirmación de si sus datos están siendo objeto de tratamiento y, en ese caso, a acceder a esos datos y a la información sobre el tratamiento: finalidades, categorías de datos, destinatarios, plazo de conservación, etc. Este derecho permite al ciudadano saber exactamente qué información tiene la Administración sobre él.

8.3 Derecho de rectificación

El interesado tiene derecho a obtener la rectificación de los datos inexactos que le conciernan. También puede completar los datos incompletos, aportando una declaración adicional.

8.4 Derecho de supresión («derecho al olvido»)

El interesado tiene derecho a obtener la supresión de sus datos cuando: los datos ya no son necesarios para la finalidad para la que se recogieron; se retira el consentimiento; los datos se han tratado ilícitamente; existe una obligación legal de suprimirlos; o cuando el interesado se opone al tratamiento y no prevalecen otros motivos legítimos.

Este derecho tiene límites importantes: no procede cuando el tratamiento es necesario para el ejercicio de la libertad de expresión, para el cumplimiento de una obligación legal, para el cumplimiento de una misión en interés público, o para la formulación, el ejercicio o la defensa de reclamaciones.

8.5 Derecho de limitación del tratamiento

El interesado puede solicitar que se limite el tratamiento de sus datos (es decir, que se mantengan pero no se usen activamente) en determinadas circunstancias: mientras se verifica la exactitud de los datos impugnados; cuando el tratamiento es ilícito pero el interesado prefiere la limitación a la supresión; cuando el responsable ya no necesita los datos pero el interesado los requiere para reclamaciones; o cuando se ha ejercitado el derecho de oposición y está pendiente de resolución.

8.6 Derecho a la portabilidad de los datos

El interesado tiene derecho a recibir sus datos en un formato estructurado, de uso común y lectura mecánica, y a transmitirlos a otro responsable, cuando el tratamiento se base en el consentimiento o en un contrato y se lleve a cabo por medios automatizados. Este derecho es especialmente relevante en el ámbito de los servicios digitales (redes sociales, servicios de salud digital, banca electrónica).

8.7 Derecho de oposición

El interesado tiene derecho a oponerse en cualquier momento al tratamiento de sus datos cuando esté basado en el interés público o en el interés legítimo, incluida la elaboración de perfiles. Cuándo se ejerce este derecho, el responsable debe cesar el tratamiento salvo que acredite motivos legítimos imperiosos que prevalezcan sobre los intereses del interesado.

8.8 Derechos frente a decisiones automatizadas y elaboración de perfiles

El interesado tiene derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado de sus datos (incluida la elaboración de perfiles) que produzca efectos jurídicos significativos o le afecte de forma análogamente significativa, salvo que sea necesario para la celebración o ejecución de un contrato, esté autorizado por el Derecho de la UE o de los Estados miembros, o se base en el consentimiento explícito.

8.9 Ejercicio de los derechos: plazos y procedimiento

Los derechos deben ejercerse directamente ante el responsable del tratamiento, que dispone de un plazo de un mes (prorrogable a tres en casos complejos) para responder. La respuesta es gratuita. Si el responsable no responde o la respuesta es insatisfactoria, el interesado puede reclamar ante la Agencia Española de Protección de Datos (AEPD).


9. OBLIGACIONES DEL RESPONSABLE DEL TRATAMIENTO

9.1 El principio de privacidad desde el diseño y por defecto

El privacy by design (privacidad desde el diseño) obliga a tener en cuenta la protección de datos desde el momento mismo de concebir y diseñar cualquier sistema, proceso o producto que vaya a tratar datos personales, no como un añadido posterior. El privacy by default (privacidad por defecto) exige que la configuración predeterminada de cualquier sistema garantice el máximo nivel de protección de la privacidad, de forma que el usuario no tenga que adoptar medidas adicionales para proteger sus datos.

9.2 El Registro de Actividades de Tratamiento (RAT)

El responsable y el encargado deben llevar un Registro de Actividades de Tratamiento (RAT) en el que se documenten todos los tratamientos de datos que realizan: nombre del responsable, finalidades, descripción de los interesados y de los datos, destinatarios, plazos de conservación y medidas de seguridad. El RAT no tiene que publicarse, pero debe estar disponible para la autoridad de control si lo solicita.

9.3 La Evaluación de Impacto sobre la Protección de Datos (EIPD)

Cuándo un tratamiento sea susceptible de entrañar un alto riesgo para los derechos y libertades de las personas (tratamientos a gran escala, datos sensibles, perfilado, vigilancia sistemática de áreas públicas, etc.), el responsable debe realizar previamente una Evaluación de Impacto sobre la Protección de Datos (EIPD). La EIPD analiza la necesidad y proporcionalidad del tratamiento, evalúa los riesgos y determina las medidas para mitigarlos.

9.4 La notificación de brechas de seguridad

En caso de violación de seguridad de los datos, el responsable debe:

  • Notificar la brecha a la autoridad de control (AEPD) en el plazo de 72 horas desde que tenga conocimiento de ella, salvo que sea improbable que constituya un riesgo para los derechos y libertades de los interesados.
  • Comunicar la brecha a los interesados afectados sin dilación indebida cuando sea probable que suponga un alto riesgo para sus derechos y libertades (por ejemplo, robo de contraseñas, filtraciones de datos de salud).

9.5 El Delegado de Protección de Datos (DPD)

El Delegado de Protección de Datos (DPD) —en inglés, Data Protection Officer (DPO)— es la figura creada por el RGPD para supervisar el cumplimiento de la normativa de protección de datos dentro de la organización y servir de punto de contacto con la autoridad de control y con los interesados.

La designación de DPD es obligatoria en tres supuestos:

  • Organismos o autoridades públicas (todas las Administraciones Públicas están obligadas a designar un DPD).
  • Entidades cuya actividad principal consista en tratamientos a gran escala que requieran una observación habitual y sistemática de interesados (telefonía, banca, aseguradoras, redes sociales…).
  • Entidades que traten a gran escala categorías especiales de datos o datos relativos a condenas penales.

El DPD debe tener conocimientos especializados en Derecho y práctica de protección de datos. Puede ser un empleado de la organización o un consultor externo. Su posición debe ser independiente: no puede recibir instrucciones sobre el ejercicio de sus funciones y no puede ser sancionado por ejercerlas.

Las funciones del DPD son:

  • Informar y asesorar al responsable y a los empleados sobre sus obligaciones en materia de protección de datos.
  • Supervisar el cumplimiento del RGPD y las políticas internas de protección de datos.
  • Asesorar sobre la realización de EIPD y supervisar su aplicación.
  • Cooperar con la autoridad de control y actuar como punto de contacto con ella.
  • Atender las consultas de los interesados sobre el ejercicio de sus derechos.

10. LA AGENCIA ESPAÑOLA DE PROTECCIÓN DE DATOS (AEPD)

10.1 Naturaleza y funciones

La Agencia Española de Protección de Datos (AEPD) es la autoridad de control independiente encargada de velar por el cumplimiento de la normativa de protección de datos en España. Fue creada por la LOPD de 1992 y su régimen actual está regulado en la LOPDGDD. Es una entidad de Derecho público con plena capacidad jurídica, independiente de la Administración General del Estado en el ejercicio de sus funciones.

Sus funciones principales son:

  • Supervisar y controlar el cumplimiento de la normativa de protección de datos.
  • Investigar las denuncias y reclamaciones presentadas por los ciudadanos.
  • Sancionar las infracciones de la normativa.
  • Dictar resoluciones sobre el ejercicio de los derechos de los interesados cuando el responsable no ha respondido satisfactoriamente.
  • Emitir directrices, guías e instrucciones para orientar a los responsables del tratamiento.
  • Informar sobre proyectos normativos que afecten a la protección de datos.
  • Cooperar con las autoridades de control de otros Estados miembros de la UE (mecanismo de ventanilla única para tratamientos transfronterizos).

10.2 El régimen sancionador del RGPD

El RGPD establece un régimen sancionador de escala sin precedentes en la historia del Derecho de la protección de datos:

Categoría Infracciones típicas Sanción máxima
Infracciones muy graves Vulneración de los principios básicos del tratamiento (finalidad, minimización, exactitud), tratamiento sin base jurídica, vulneración de las condiciones del consentimiento, vulneración de las condiciones para el tratamiento de datos especialmente protegidos, transferencias internacionales ilícitas, desobediencia a la autoridad de control 20.000.000 € o el 4% del volumen de negocio anual global del ejercicio anterior (la mayor de las dos)
Infracciones graves Incumplimiento de las obligaciones de los encargados del tratamiento, incumplimiento de las condiciones de licitud del tratamiento en casos no incluidos en los muy graves, vulneraciones relacionadas con la designación del DPD, incumplimiento de la obligación de notificar brechas 10.000.000 € o el 2% del volumen de negocio anual global (la mayor de las dos)

Para las Administraciones Públicas, el RGPD no prevé multas (las multas van al erario público y carecen de efecto disuasorio real sobre el infractor). La LOPDGDD establece un régimen específico: las AAPP que incumplan la normativa son amonestadas públicamente, y la AEPD puede notificar la infracción al órgano competente para exigir responsabilidad disciplinaria.

10.3 Las autoridades autonómicas de protección de datos

Junto a la AEPD, existen autoridades autonómicas de protección de datos que ejercen sus funciones respecto a los tratamientos realizados por las Comunidades Autónomas y sus entidades dependientes:

  • Agencia Vasca de Protección de Datos (AVPD).
  • Autoridad Catalana de Protección de Datos (APDCAT).
  • Agencia de Protección de Datos de la Comunidad de Madrid (APDCM).

En el caso de Castilla y León, no existe agencia autonómica propia: la autoridad de control competente para los tratamientos realizados por la Administración de la Junta de Castilla y León y sus entidades es la AEPD.


11. LOS DERECHOS DIGITALES EN LA LOPDGDD

Una de las novedades más destacadas de la LOPDGDD es la incorporación de un catálogo de derechos digitales (Título X), que van más allá de la mera protección de datos:

  • Derecho a la neutralidad en internet: los usuarios tienen derecho a que el acceso a internet no sea discriminado por razón del tipo de tráfico.
  • Derecho al olvido en buscadores e internet: los ciudadanos tienen derecho a solicitar a los motores de búsqueda la retirada de resultados que incluyan información desactualizada o que afecte a su privacidad.
  • Derechos digitales en el entorno laboral: derecho a la intimidad frente al uso de dispositivos digitales en el trabajo; derecho a la desconexión digital fuera del horario laboral; derecho a la intimidad frente a sistemas de geolocalización; derecho frente al uso de cámaras de videovigilancia y sistemas de grabación.
  • Derecho al testamento digital: los herederos pueden dirigirse a los prestadores de servicios para acceder a los contenidos digitales del fallecido y, en su caso, solicitar su retirada.
  • Derecho de los menores en internet: los menores tienen derecho a la protección reforzada, especialmente frente a la publicación de sus datos o imágenes en redes sociales.

RESUMEN ESQUEMÁTICO PARA REPASAR

  • TRANSPARENCIA (Ley 19/2013 LTAIBG)
    • Ámbito: AAPP + sector público + partidos/sindicatos/empresas con +100.000 € en subvenciones
    • Dos pilares:
      • PUBLICIDAD ACTIVA: difusión proactiva sin necesidad de solicitud
        • Información institucional: estructura / organigrama / planes y evaluación
        • Información jurídica: directrices / anteproyectos / proyectos reglamentarios
        • Información económica: presupuestos / contratos / subvenciones / convenios /
          • retribuciones altos cargos / declaraciones de bienes
      • DERECHO DE ACCESO: cualquier persona puede solicitar información pública
        • Sin necesidad de motivar la solicitud
        • Plazo: 1 mes (prorrogable a 2) / silencio = NEGATIVO
        • Límites: seguridad nacional / seguridad pública / proceso penal /
          • intereses económicos / secreto profesional / PROTECCIÓN DE DATOS
        • Respuesta: acceso total / parcial (datos anonimizados) / denegación motivada
    • Garantías:
      • CTBG (Consejo de Transparencia y Buen Gobierno): resuelve reclamaciones
        • → Gratuito / sin abogado / plazo: 1 mes desde denegación
      • Portal de Transparencia: www.transparencia.gob.es
    • BUEN GOBIERNO (Título II LTAIBG)
      • Principios éticos y de actuación para altos cargos
      • Infracciones: muy graves (cese + prohibición 5-10 años) /
        • graves (publicación BOE + prohibición 2-5 años) / leves (publicación BOE)
  • PROTECCIÓN DE DATOS (RGPD 2016/679 + LOPDGDD 3/2018)
    • Conceptos clave:
      • Datos personales: información sobre persona identificada o IDENTIFICABLE
      • Tratamiento: cualquier operación con datos (recogida, almacenamiento, difusión, supresión...)
      • Responsable: determina fines y medios del tratamiento
      • Encargado: trata datos POR CUENTA del responsable
      • Interesado: la persona física cuyos datos se tratan
    • PRINCIPIOS (art. 5 RGPD) — responsable debe poder DEMOSTRAR su cumplimiento:
      • Licitud / lealtad / transparencia
      • Limitación de la finalidad
      • Minimización de datos
      • Exactitud
      • Limitación del plazo de conservación
      • Integridad y confidencialidad
      • Responsabilidad proactiva (accountability)
    • BASES JURÍDICAS (art. 6 RGPD):
      • Consentimiento / Contrato / Obligación legal / Intereses vitales / Misión de interés público (AAPP) / Interés legítimo (solo privados) → DATOS ESPECIALES (art. 9): prohibición general + excepciones tasadas (salud / genéticos / biométricos / ideología / afiliación sindical / vida sexual / origen racial)
    • DERECHOS DEL INTERESADO:
      • Información / Acceso / Rectificación / Supresión (derecho al olvido)
      • Limitación del tratamiento / Portabilidad
      • Oposición / Frente a decisiones automatizadas
      • Plazo de respuesta: 1 mes (prorrogable a 3) / gratuito
    • OBLIGACIONES DEL RESPONSABLE:
      • Privacy by design + Privacy by default
      • RAT (Registro de Actividades de Tratamiento): documentar todos los tratamientos
      • EIPD (Evaluación de Impacto): obligatoria en tratamientos de alto riesgo
      • Notificación de brechas: a la AEPD en 72 h / a los interesados si alto riesgo
      • DPD (Delegado de Protección de Datos):
        • → OBLIGATORIO en: AAPP / tratamientos a gran escala / datos especiales → Funciones: asesorar / supervisar / EIPD / contacto con AEPD y interesados → Independiente: no recibe instrucciones / no puede ser sancionado por su función
    • AEPD (Agencia Española de Protección de Datos):
      • Autoridad de control independiente (entidad Derecho público)
      • Funciones: supervisar / investigar / sancionar / dictar guías / cooperar con UE
      • Sanciones RGPD:
        • Muy graves: hasta 20 M€ o 4% facturación global
        • Graves: hasta 10 M€ o 2% facturación global
      • AAPP: no multas → amonestación pública + responsabilidad disciplinaria
      • Autoridades autonómicas: Vasca (AVPD) / Catalana (APDCAT) / Madrid (APDCM)
        • → Castilla y León: competente la AEPD (no tiene agencia propia)
    • DERECHOS DIGITALES (Título X LOPDGDD):
      • Derecho al olvido en buscadores / desconexión digital / intimidad en el trabajo / frente a geolocalización y videovigilancia / testamento digital / protección menores

Fin del Tema 43 — Administrativo C1 | Preparación OEP 2026 — JCyL / Diputación de Burgos