Bloque I
Revisa tus subrayados. Algunos no se han podido localizar en el texto actual.
Tema I.12
La protección de datos personales y su régimen jurídico: principios, derechos y obligaciones.
Bloque I
Revisa tus subrayados. Algunos no se han podido localizar en el texto actual.
La protección de datos personales y su régimen jurídico: principios, derechos y obligaciones.
Consulta rápida
Lectura ágil
Resolver cada caso preguntando qué dato se trata, para qué finalidad, con qué base y quién responde.
RGPD, LOPDGDD, principios y derechos
Memorización útil
Regla mnemotécnica: Dato, finalidad, base, sujeto y seguridad.
Este tema se estudia sobre el Reglamento (UE) 2016/679, General de Protección de Datos (RGPD), publicado en el Diario Oficial de la Unión Europea y disponible en el BOE: https://www.boe.es/buscar/doc.php?id=DOUE-L-2016-80807.
También es esencial la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), texto consolidado del Boletín Oficial del Estado (BOE): https://www.boe.es/buscar/act.php?id=BOE-A-2018-16673.
La protección de datos personales es un derecho fundamental vinculado al artículo 18.4 de la Constitución. Su finalidad es que las personas puedan controlar el uso de información que las identifica o puede identificarlas.
En una oficina pública se tratan datos constantemente: nombres, apellidos, Documento Nacional de Identidad (DNI), domicilios, teléfonos, correos electrónicos, firmas, expedientes, datos económicos, datos de discapacidad, salud, sanciones o documentación familiar.
| Situación | ¿Puede haber datos personales? |
|---|---|
| Solicitud presentada por registro | Sí: identidad, domicilio, firma, expediente |
| Listado de aspirantes | Sí: nombre, documento identificativo, puntuaciones |
| Correo electrónico con adjuntos | Sí, si identifica a personas |
| Expediente anonimizado correctamente | Puede dejar de ser dato personal si no permite identificar |
Frase de examen: Dato personal es toda información sobre una persona física identificada o identificable.
Dato personal es cualquier información sobre una persona física identificada o identificable. No protege datos de personas jurídicas como tales, aunque en documentos de empresas pueden aparecer datos de personas físicas.
Tratamiento es cualquier operación realizada sobre datos personales: recogida, registro, organización, conservación, consulta, modificación, comunicación, difusión, limitación, supresión o destrucción.
| Concepto | Ejemplo |
|---|---|
| Dato personal | Nombre, DNI, dirección, correo, firma |
| Tratamiento | Registrar, consultar, enviar, archivar, eliminar |
| Seudonimización | Sustituir identificadores por códigos |
| Anonimización | Impedir identificación de forma irreversible |
El RGPD presta especial atención a categorías especiales de datos:
| Categoría especial | Ejemplos |
|---|---|
| Salud | Informes médicos, discapacidad, bajas |
| Ideología, religión o creencias | Afiliación o convicciones |
| Origen étnico o racial | Datos especialmente sensibles |
| Vida sexual u orientación sexual | Información íntima |
| Datos biométricos y genéticos | Huella, patrón facial, ADN si identifican |
Cuidado en test: Un dato seudonimizado puede seguir siendo dato personal si alguien puede reidentificar a la persona con información adicional.
El artículo 5 del RGPD recoge principios que deben respetarse en todo tratamiento.
| Principio | Qué exige | Ejemplo práctico |
|---|---|---|
| Licitud, lealtad y transparencia | Base jurídica y claridad hacia la persona | Informar de finalidad y responsable |
| Limitación de la finalidad | Usar datos para fines determinados | No usar un dato de registro para otra finalidad incompatible |
| Minimización | Solo datos adecuados, pertinentes y necesarios | No pedir datos familiares si no hacen falta |
| Exactitud | Datos correctos y actualizados | Rectificar dirección errónea |
| Limitación del plazo de conservación | No conservar indefinidamente sin motivo | Archivar o suprimir según calendario |
| Integridad y confidencialidad | Seguridad frente a accesos o pérdidas | Contraseñas, permisos y custodia |
| Responsabilidad proactiva | Poder demostrar cumplimiento | Protocolos, registros y evaluaciones |
Regla mental: Licitud, finalidad, minimización, exactitud, plazo, seguridad y prueba de cumplimiento.
Para tratar datos personales debe existir una base jurídica. El consentimiento es solo una de ellas; en la Administración muchas veces el tratamiento se apoya en una obligación legal, una misión de interés público o el ejercicio de poderes públicos.
| Base jurídica | Ejemplo |
|---|---|
| Consentimiento | Suscripción voluntaria a un aviso informativo |
| Contrato | Gestión de una relación contractual |
| Obligación legal | Tramitación de expedientes exigidos por ley |
| Intereses vitales | Actuaciones urgentes para proteger a una persona |
| Misión de interés público o poderes públicos | Procedimientos administrativos |
| Interés legítimo | Más propio de ámbitos privados, con ponderación |
Cuidado en test: No respondas siempre “consentimiento”. En el sector público son muy frecuentes la obligación legal y la misión de interés público.
Los roles son una de las partes más preguntables.
| Figura | Qué hace | Ejemplo |
|---|---|---|
| Responsable del tratamiento | Decide fines y medios | Ministerio que tramita una ayuda |
| Encargado del tratamiento | Trata datos por cuenta del responsable | Empresa que presta soporte informático |
| Delegado de Protección de Datos (DPD) | Informa, asesora y supervisa cumplimiento | DPD de un ministerio |
| Autoridad de control | Supervisa y puede sancionar | Agencia Española de Protección de Datos (AEPD) |
El encargado no decide para qué se usan los datos: actúa siguiendo instrucciones del responsable. Debe existir un contrato u otro acto jurídico que regule el encargo.
El DPD debe participar adecuadamente en cuestiones relativas a protección de datos, asesorar, supervisar y cooperar con la autoridad de control.
En las autoridades y organismos públicos debe designarse un DPD, salvo los tribunales cuando actúen en ejercicio de su función judicial. Puede desempeñar sus funciones como empleado o mediante un contrato de servicios, pero debe actuar con independencia: no recibe instrucciones sobre el desempeño de sus tareas, informa directamente al nivel jerárquico más alto y no puede recibir sanciones por ejercerlas. Además, debe mantenerse el secreto o la confidencialidad y evitar conflictos de intereses. El DPD es un punto de contacto para las personas interesadas y para la autoridad de control.
Regla mental: Responsable decide; encargado ejecuta; DPD asesora; AEPD controla.
Las personas pueden ejercer derechos sobre sus datos. La fórmula clásica de estudio es ARSULIPO, aunque hay que añadir el derecho a no ser objeto de determinadas decisiones automatizadas.
| Derecho | Qué permite |
|---|---|
| Acceso | Saber si se tratan datos y obtener información |
| Rectificación | Corregir datos inexactos |
| Supresión | Eliminar datos cuando proceda |
| Limitación | Restringir temporalmente el tratamiento |
| Portabilidad | Recibir datos en formato estructurado y transmitirlos, cuando proceda |
| Oposición | Oponerse al tratamiento en determinados casos |
| No decisiones automatizadas | No quedar sometido a ciertas decisiones solo automatizadas |
Frase de examen: ARSULIPO ayuda a recordar acceso, rectificación, supresión, limitación, portabilidad y oposición.
El ejercicio de derechos no siempre implica que la Administración deba conceder lo pedido. Puede haber límites legales, obligación de conservar datos o prevalencia de interés público. Lo importante es tramitar la solicitud, identificar a la persona y responder conforme al procedimiento interno.
La respuesta debe darse sin dilación indebida y, en principio, en el plazo de un mes desde la recepción de la solicitud. Ese plazo puede prorrogarse otros dos meses cuando la solicitud sea compleja o haya numerosas solicitudes, pero se debe informar de la prórroga dentro del primer mes y explicar sus motivos. El ejercicio es gratuito, aunque pueden cobrarse unos gastos razonables o no atenderse la solicitud cuando sea manifiestamente infundada o excesiva, especialmente por su carácter repetitivo. Si no se actúa, deben comunicarse los motivos y la posibilidad de reclamar ante una autoridad de control.
El artículo 22 del RGPD protege frente a decisiones basadas únicamente en un tratamiento automatizado, incluida la elaboración de perfiles, cuando produzcan efectos jurídicos o afecten significativamente de modo similar. La prohibición admite excepciones tasadas —por ejemplo, cuando sea necesaria para un contrato, esté autorizada por el Derecho aplicable o se base en consentimiento explícito—, pero exige salvaguardas, como la intervención humana y la posibilidad de impugnar la decisión, cuando corresponda.
En España, la Ley Orgánica 3/2018 fija en catorce años la edad a partir de la cual el menor puede prestar por sí mismo consentimiento para tratar sus datos. Por debajo de esa edad, el consentimiento debe constar de quien ejerza la patria potestad o tutela, en los términos previstos legalmente. El consentimiento ha de manifestarse mediante una declaración o una acción afirmativa clara: no vale el consentimiento tácito ni una casilla premarcada, y debe poder retirarse con facilidad.
Cuando se recogen datos, debe facilitarse información clara sobre el tratamiento.
| Información básica | Contenido |
|---|---|
| Responsable | Quién decide el tratamiento |
| Finalidad | Para qué se usan los datos |
| Base jurídica | Por qué se pueden tratar |
| Destinatarios | A quién pueden comunicarse |
| Conservación | Durante cuánto tiempo o criterio |
| Derechos | Cómo ejercerlos |
| DPD | Datos de contacto cuando proceda |
En formularios administrativos, esta información suele aparecer como cláusula de protección de datos. Debe ser comprensible y no esconderse en textos confusos.
La seguridad exige proteger los datos contra accesos no autorizados, pérdida, destrucción, alteración o comunicación indebida.
Buenas prácticas para personal auxiliar:
Una brecha de seguridad es un incidente que ocasiona destrucción, pérdida, alteración, comunicación o acceso no autorizado a datos personales. Puede exigir notificación a la autoridad de control y, en casos de alto riesgo, comunicación a las personas afectadas.
El responsable debe documentar cualquier brecha, incluidos sus hechos, efectos y medidas correctoras, aunque finalmente no tenga que notificarla. Cuando el encargado del tratamiento detecta una brecha, debe informar al responsable sin dilación indebida para que este pueda valorar el riesgo y cumplir sus obligaciones.
Cuidado en test: Un envío de correo con datos personales al destinatario equivocado puede ser una brecha de seguridad.
En la Administración aparecen conflictos frecuentes entre acceso al expediente, transparencia y protección de datos.
| Situación | Criterio práctico |
|---|---|
| Interesado consulta su expediente | Tiene derecho de acceso al expediente en los términos procedimentales |
| Tercero pide datos de otra persona | Debe existir legitimación o base jurídica |
| Documento con datos innecesarios | Puede anonimizarse o facilitar acceso parcial |
| Publicación de listados | Debe respetar minimización e identificación adecuada |
| Atención telefónica | Verificar identidad antes de facilitar información |
Cuidado en test: Acceso administrativo a un expediente y derecho de acceso del RGPD no son exactamente lo mismo, aunque ambos protegen información.
El Registro de Actividades de Tratamiento (RAT) permite demostrar qué tratamientos realiza una organización y cómo los gestiona. El responsable debe documentar, entre otros extremos, sus fines, categorías de personas y datos, destinatarios, transferencias internacionales cuando proceda, plazos previstos de supresión y una descripción general de las medidas de seguridad. El encargado mantiene un registro de las categorías de actividades efectuadas por cuenta de cada responsable.
La obligación no se reduce a tener una lista de nombres de ficheros: debe ofrecer una visión organizada del tratamiento y mantenerse a disposición de la autoridad de control cuando lo solicite. El RGPD contempla una excepción limitada para empresas u organizaciones con menos de 250 empleados, que no opera cuando el tratamiento entraña un riesgo, no es ocasional o incluye categorías especiales o datos relativos a condenas e infracciones penales.
Las transferencias internacionales de datos tienen reglas específicas. Como idea de examen, pueden realizarse si existe una decisión de adecuación de la Comisión Europea; si no existe, deben apoyarse en garantías adecuadas, como cláusulas tipo, normas corporativas vinculantes u otros instrumentos admitidos. En ausencia de adecuación y garantías, solo caben excepciones tasadas.
| Figura | Clave para test |
|---|---|
| Dato personal | Información sobre persona física identificada o identificable |
| Tratamiento | Cualquier operación sobre datos |
| Responsable | Decide fines y medios |
| Encargado | Trata por cuenta del responsable |
| DPD | Asesora y supervisa |
| AEPD | Autoridad de control |
| Consentimiento | Una base jurídica, no la única |
| Minimización | Solo datos necesarios |
| Brecha de seguridad | Incidente que compromete datos personales |
| Registro de Actividades de Tratamiento | Inventario documentado de los tratamientos y sus elementos esenciales |
Idea final: Protección de datos se estudia preguntando siempre: qué dato, para qué finalidad, con qué base jurídica, quién lo trata y cómo se protege.