OpoAdmin

Bloque I

Tema I.12

La protección de datos personales y su régimen jurídico: principios, derechos y obligaciones.

Consulta rápida

Normativa y fuentes oficiales

Lectura ágil

Claves rápidas del tema

Resolver cada caso preguntando qué dato se trata, para qué finalidad, con qué base y quién responde.

RGPD, LOPDGDD, principios y derechos

  • No todo tratamiento público se basa en consentimiento.
  • Responsable decide fines y medios; encargado trata por cuenta del responsable.
  • Derechos ARSULIPO: acceso, rectificación, supresión, limitación, portabilidad y oposición.

Memorización útil

Mnemotecnia y anclajes del tema

Regla mnemotécnica: Dato, finalidad, base, sujeto y seguridad.

Números y anclas

  • Principios RGPD.
  • Derechos ARSULIPO.
  • Responsable, encargado, DPD y AEPD.

Confusiones típicas

  • Consentimiento no es siempre la base en sector público.
  • Seudonimización no siempre elimina el carácter personal.

Vuelta rápida de recuerdo

  • Recita ARSULIPO.
  • Identifica responsable y encargado en un ejemplo.

Normativa de referencia

Este tema se estudia sobre el Reglamento (UE) 2016/679, General de Protección de Datos (RGPD), publicado en el Diario Oficial de la Unión Europea y disponible en el BOE: https://www.boe.es/buscar/doc.php?id=DOUE-L-2016-80807.

También es esencial la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), texto consolidado del Boletín Oficial del Estado (BOE): https://www.boe.es/buscar/act.php?id=BOE-A-2018-16673.

Protección de datos: idea básica

La protección de datos personales es un derecho fundamental vinculado al artículo 18.4 de la Constitución. Su finalidad es que las personas puedan controlar el uso de información que las identifica o puede identificarlas.

En una oficina pública se tratan datos constantemente: nombres, apellidos, Documento Nacional de Identidad (DNI), domicilios, teléfonos, correos electrónicos, firmas, expedientes, datos económicos, datos de discapacidad, salud, sanciones o documentación familiar.

Situación ¿Puede haber datos personales?
Solicitud presentada por registro Sí: identidad, domicilio, firma, expediente
Listado de aspirantes Sí: nombre, documento identificativo, puntuaciones
Correo electrónico con adjuntos Sí, si identifica a personas
Expediente anonimizado correctamente Puede dejar de ser dato personal si no permite identificar

Frase de examen: Dato personal es toda información sobre una persona física identificada o identificable.

Dato personal, tratamiento y categorías especiales

Dato personal es cualquier información sobre una persona física identificada o identificable. No protege datos de personas jurídicas como tales, aunque en documentos de empresas pueden aparecer datos de personas físicas.

Tratamiento es cualquier operación realizada sobre datos personales: recogida, registro, organización, conservación, consulta, modificación, comunicación, difusión, limitación, supresión o destrucción.

Concepto Ejemplo
Dato personal Nombre, DNI, dirección, correo, firma
Tratamiento Registrar, consultar, enviar, archivar, eliminar
Seudonimización Sustituir identificadores por códigos
Anonimización Impedir identificación de forma irreversible

El RGPD presta especial atención a categorías especiales de datos:

Categoría especial Ejemplos
Salud Informes médicos, discapacidad, bajas
Ideología, religión o creencias Afiliación o convicciones
Origen étnico o racial Datos especialmente sensibles
Vida sexual u orientación sexual Información íntima
Datos biométricos y genéticos Huella, patrón facial, ADN si identifican

Cuidado en test: Un dato seudonimizado puede seguir siendo dato personal si alguien puede reidentificar a la persona con información adicional.

Principios del RGPD

El artículo 5 del RGPD recoge principios que deben respetarse en todo tratamiento.

Principio Qué exige Ejemplo práctico
Licitud, lealtad y transparencia Base jurídica y claridad hacia la persona Informar de finalidad y responsable
Limitación de la finalidad Usar datos para fines determinados No usar un dato de registro para otra finalidad incompatible
Minimización Solo datos adecuados, pertinentes y necesarios No pedir datos familiares si no hacen falta
Exactitud Datos correctos y actualizados Rectificar dirección errónea
Limitación del plazo de conservación No conservar indefinidamente sin motivo Archivar o suprimir según calendario
Integridad y confidencialidad Seguridad frente a accesos o pérdidas Contraseñas, permisos y custodia
Responsabilidad proactiva Poder demostrar cumplimiento Protocolos, registros y evaluaciones

Regla mental: Licitud, finalidad, minimización, exactitud, plazo, seguridad y prueba de cumplimiento.

Bases jurídicas del tratamiento

Para tratar datos personales debe existir una base jurídica. El consentimiento es solo una de ellas; en la Administración muchas veces el tratamiento se apoya en una obligación legal, una misión de interés público o el ejercicio de poderes públicos.

Base jurídica Ejemplo
Consentimiento Suscripción voluntaria a un aviso informativo
Contrato Gestión de una relación contractual
Obligación legal Tramitación de expedientes exigidos por ley
Intereses vitales Actuaciones urgentes para proteger a una persona
Misión de interés público o poderes públicos Procedimientos administrativos
Interés legítimo Más propio de ámbitos privados, con ponderación

Cuidado en test: No respondas siempre “consentimiento”. En el sector público son muy frecuentes la obligación legal y la misión de interés público.

Responsable, encargado y delegado de protección de datos

Los roles son una de las partes más preguntables.

Figura Qué hace Ejemplo
Responsable del tratamiento Decide fines y medios Ministerio que tramita una ayuda
Encargado del tratamiento Trata datos por cuenta del responsable Empresa que presta soporte informático
Delegado de Protección de Datos (DPD) Informa, asesora y supervisa cumplimiento DPD de un ministerio
Autoridad de control Supervisa y puede sancionar Agencia Española de Protección de Datos (AEPD)

El encargado no decide para qué se usan los datos: actúa siguiendo instrucciones del responsable. Debe existir un contrato u otro acto jurídico que regule el encargo.

El DPD debe participar adecuadamente en cuestiones relativas a protección de datos, asesorar, supervisar y cooperar con la autoridad de control.

En las autoridades y organismos públicos debe designarse un DPD, salvo los tribunales cuando actúen en ejercicio de su función judicial. Puede desempeñar sus funciones como empleado o mediante un contrato de servicios, pero debe actuar con independencia: no recibe instrucciones sobre el desempeño de sus tareas, informa directamente al nivel jerárquico más alto y no puede recibir sanciones por ejercerlas. Además, debe mantenerse el secreto o la confidencialidad y evitar conflictos de intereses. El DPD es un punto de contacto para las personas interesadas y para la autoridad de control.

Regla mental: Responsable decide; encargado ejecuta; DPD asesora; AEPD controla.

Derechos de las personas

Las personas pueden ejercer derechos sobre sus datos. La fórmula clásica de estudio es ARSULIPO, aunque hay que añadir el derecho a no ser objeto de determinadas decisiones automatizadas.

Derecho Qué permite
Acceso Saber si se tratan datos y obtener información
Rectificación Corregir datos inexactos
Supresión Eliminar datos cuando proceda
Limitación Restringir temporalmente el tratamiento
Portabilidad Recibir datos en formato estructurado y transmitirlos, cuando proceda
Oposición Oponerse al tratamiento en determinados casos
No decisiones automatizadas No quedar sometido a ciertas decisiones solo automatizadas

Frase de examen: ARSULIPO ayuda a recordar acceso, rectificación, supresión, limitación, portabilidad y oposición.

El ejercicio de derechos no siempre implica que la Administración deba conceder lo pedido. Puede haber límites legales, obligación de conservar datos o prevalencia de interés público. Lo importante es tramitar la solicitud, identificar a la persona y responder conforme al procedimiento interno.

La respuesta debe darse sin dilación indebida y, en principio, en el plazo de un mes desde la recepción de la solicitud. Ese plazo puede prorrogarse otros dos meses cuando la solicitud sea compleja o haya numerosas solicitudes, pero se debe informar de la prórroga dentro del primer mes y explicar sus motivos. El ejercicio es gratuito, aunque pueden cobrarse unos gastos razonables o no atenderse la solicitud cuando sea manifiestamente infundada o excesiva, especialmente por su carácter repetitivo. Si no se actúa, deben comunicarse los motivos y la posibilidad de reclamar ante una autoridad de control.

El artículo 22 del RGPD protege frente a decisiones basadas únicamente en un tratamiento automatizado, incluida la elaboración de perfiles, cuando produzcan efectos jurídicos o afecten significativamente de modo similar. La prohibición admite excepciones tasadas —por ejemplo, cuando sea necesaria para un contrato, esté autorizada por el Derecho aplicable o se base en consentimiento explícito—, pero exige salvaguardas, como la intervención humana y la posibilidad de impugnar la decisión, cuando corresponda.

En España, la Ley Orgánica 3/2018 fija en catorce años la edad a partir de la cual el menor puede prestar por sí mismo consentimiento para tratar sus datos. Por debajo de esa edad, el consentimiento debe constar de quien ejerza la patria potestad o tutela, en los términos previstos legalmente. El consentimiento ha de manifestarse mediante una declaración o una acción afirmativa clara: no vale el consentimiento tácito ni una casilla premarcada, y debe poder retirarse con facilidad.

Deber de información

Cuando se recogen datos, debe facilitarse información clara sobre el tratamiento.

Información básica Contenido
Responsable Quién decide el tratamiento
Finalidad Para qué se usan los datos
Base jurídica Por qué se pueden tratar
Destinatarios A quién pueden comunicarse
Conservación Durante cuánto tiempo o criterio
Derechos Cómo ejercerlos
DPD Datos de contacto cuando proceda

En formularios administrativos, esta información suele aparecer como cláusula de protección de datos. Debe ser comprensible y no esconderse en textos confusos.

Seguridad, confidencialidad y brechas

La seguridad exige proteger los datos contra accesos no autorizados, pérdida, destrucción, alteración o comunicación indebida.

Buenas prácticas para personal auxiliar:

  • No dejar expedientes visibles en mostradores.
  • No comentar datos personales en zonas públicas.
  • Revisar destinatarios antes de enviar correos.
  • Usar copia oculta cuando proceda en envíos múltiples.
  • Bloquear el equipo al ausentarse.
  • No compartir contraseñas.
  • Destruir copias en papel mediante canales seguros.
  • Consultar solo expedientes necesarios para el trabajo.

Una brecha de seguridad es un incidente que ocasiona destrucción, pérdida, alteración, comunicación o acceso no autorizado a datos personales. Puede exigir notificación a la autoridad de control y, en casos de alto riesgo, comunicación a las personas afectadas.

El responsable debe documentar cualquier brecha, incluidos sus hechos, efectos y medidas correctoras, aunque finalmente no tenga que notificarla. Cuando el encargado del tratamiento detecta una brecha, debe informar al responsable sin dilación indebida para que este pueda valorar el riesgo y cumplir sus obligaciones.

Cuidado en test: Un envío de correo con datos personales al destinatario equivocado puede ser una brecha de seguridad.

Protección de datos en expedientes administrativos

En la Administración aparecen conflictos frecuentes entre acceso al expediente, transparencia y protección de datos.

Situación Criterio práctico
Interesado consulta su expediente Tiene derecho de acceso al expediente en los términos procedimentales
Tercero pide datos de otra persona Debe existir legitimación o base jurídica
Documento con datos innecesarios Puede anonimizarse o facilitar acceso parcial
Publicación de listados Debe respetar minimización e identificación adecuada
Atención telefónica Verificar identidad antes de facilitar información

Cuidado en test: Acceso administrativo a un expediente y derecho de acceso del RGPD no son exactamente lo mismo, aunque ambos protegen información.

Registro de Actividades de Tratamiento

El Registro de Actividades de Tratamiento (RAT) permite demostrar qué tratamientos realiza una organización y cómo los gestiona. El responsable debe documentar, entre otros extremos, sus fines, categorías de personas y datos, destinatarios, transferencias internacionales cuando proceda, plazos previstos de supresión y una descripción general de las medidas de seguridad. El encargado mantiene un registro de las categorías de actividades efectuadas por cuenta de cada responsable.

La obligación no se reduce a tener una lista de nombres de ficheros: debe ofrecer una visión organizada del tratamiento y mantenerse a disposición de la autoridad de control cuando lo solicite. El RGPD contempla una excepción limitada para empresas u organizaciones con menos de 250 empleados, que no opera cuando el tratamiento entraña un riesgo, no es ocasional o incluye categorías especiales o datos relativos a condenas e infracciones penales.

Las transferencias internacionales de datos tienen reglas específicas. Como idea de examen, pueden realizarse si existe una decisión de adecuación de la Comisión Europea; si no existe, deben apoyarse en garantías adecuadas, como cláusulas tipo, normas corporativas vinculantes u otros instrumentos admitidos. En ausencia de adecuación y garantías, solo caben excepciones tasadas.

No confundas

Figura Clave para test
Dato personal Información sobre persona física identificada o identificable
Tratamiento Cualquier operación sobre datos
Responsable Decide fines y medios
Encargado Trata por cuenta del responsable
DPD Asesora y supervisa
AEPD Autoridad de control
Consentimiento Una base jurídica, no la única
Minimización Solo datos necesarios
Brecha de seguridad Incidente que compromete datos personales
Registro de Actividades de Tratamiento Inventario documentado de los tratamientos y sus elementos esenciales

Repaso final

  • RGPD y LOPDGDD son las normas básicas.
  • Dato personal: persona física identificada o identificable.
  • Tratamiento: cualquier operación sobre datos.
  • Principios: licitud, finalidad, minimización, exactitud, conservación, seguridad y responsabilidad proactiva.
  • Responsable decide; encargado trata por cuenta del responsable.
  • DPD asesora; AEPD controla.
  • Derechos: acceso, rectificación, supresión, limitación, portabilidad, oposición y no decisiones automatizadas.
  • En la oficina, los riesgos típicos son accesos indebidos, envíos erróneos y documentos visibles.

Idea final: Protección de datos se estudia preguntando siempre: qué dato, para qué finalidad, con qué base jurídica, quién lo trata y cómo se protege.