🔐 Tema 15: Protección de datos: responsable, encargado, delegado, autoridades y derechos digitales
Administrativo del Estado (Cuerpo General Administrativo, C1, acceso libre) · Bloque II
🏛️ Estudia el tema 15 y haz su testEpígrafe oficial (BOE)
La protección de datos personales y su régimen Jurídico: principios, derechos, responsable y encargado del tratamiento, delegado y autoridades de protección de datos. Derechos digitales.
Resumen
Régimen jurídico. La protección de datos personales es un derecho fundamental anclado en el artículo 18.4 de la Constitución («la ley limitará el uso de la informática para garantizar el honor y la intimidad personal y familiar de los ciudadanos y el pleno ejercicio de sus derechos»). Su norma básica es el Reglamento (UE) 2016/679, Reglamento General de Protección de Datos (RGPD), directamente aplicable desde el 25 de mayo de 2018, que España adapta y completa con la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), en vigor desde el día siguiente a su publicación en el BOE. La ley orgánica tiene un doble objeto: adaptar el ordenamiento al RGPD y garantizar los derechos digitales de la ciudadanía (art. 1). Ambas se aplican al tratamiento total o parcialmente automatizado y al no automatizado de datos contenidos o destinados a un fichero; el RGPD no se aplica a las actividades exclusivamente personales o domésticas, y la LOPDGDD excluye además los datos de personas fallecidas (salvo lo previsto en su art. 3) y las materias clasificadas. Los plazos por días se computan como hábiles, excluidos sábados, domingos y festivos (DA 3.ª LOPDGDD).
Conceptos y principios. Dato personal es toda información sobre una persona física identificada o identificable; responsable es quien, solo o junto con otros, determina los fines y medios del tratamiento; encargado, quien trata datos por cuenta del responsable (art. 4 RGPD). El artículo 5 RGPD enumera los principios: licitud, lealtad y transparencia; limitación de la finalidad; minimización de datos; exactitud; limitación del plazo de conservación; integridad y confidencialidad; y responsabilidad proactiva (el responsable debe cumplir y ser capaz de demostrarlo). El tratamiento solo es lícito si concurre una base del artículo 6.1 (consentimiento, contrato, obligación legal, intereses vitales, interés público o poderes públicos, interés legítimo; este último no vale para las autoridades públicas en el ejercicio de sus funciones). La LOPDGDD exige, para fundar el tratamiento en una obligación legal, que lo prevea una norma de Derecho de la Unión Europea o una norma con rango de ley, y, para fundarlo en interés público o poderes públicos, que derive de una competencia atribuida por una norma con rango de ley (art. 8), fija en catorce años la edad para consentir (art. 7), impide que el solo consentimiento levante la prohibición de tratar datos para identificar ideología, afiliación sindical, religión, orientación sexual, creencias u origen racial o étnico (art. 9) y establece un deber de confidencialidad que subsiste tras finalizar la relación (art. 5). Las categorías especiales del artículo 9 RGPD están prohibidas salvo las excepciones de su apartado 2.
Derechos de las personas. El RGPD regula la transparencia e información (arts. 12-14) y los derechos de acceso, rectificación, supresión («derecho al olvido»), limitación del tratamiento, portabilidad, oposición y a no ser objeto de decisiones individuales automatizadas (arts. 15-22). El responsable debe responder en un mes, prorrogable otros dos; las actuaciones son gratuitas, pero ante solicitudes manifiestamente infundadas o excesivas puede cobrar un canon razonable o negarse, soportando la carga de la prueba (art. 12). La LOPDGDD permite ejercerlos directamente o mediante representante legal o voluntario, permite considerar repetitivo el acceso en más de una ocasión en seis meses, salvo causa legítima, y admite cumplir el deber de información facilitando una información básica e indicando una dirección electrónica u otro medio para acceder al resto (arts. 11-13). La portabilidad exige tratamiento automatizado basado en consentimiento o contrato y un formato estructurado, de uso común y lectura mecánica; la oposición a la mercadotecnia directa obliga a dejar de tratar los datos para esos fines. Todo interesado puede reclamar ante una autoridad de control y acudir a los tribunales, y tiene derecho a indemnización por daños materiales o inmateriales (arts. 77-82 RGPD).
Responsable y encargado del tratamiento. El responsable aplica medidas técnicas y organizativas apropiadas para garantizar y poder demostrar el cumplimiento (art. 24 RGPD), con protección de datos desde el diseño y por defecto (art. 25); si dos o más determinan conjuntamente fines y medios son corresponsables, y el interesado puede dirigirse contra cada uno (art. 26). El encargado debe ofrecer garantías suficientes, actúa solo con instrucciones documentadas, se vincula por contrato o acto jurídico escrito (también electrónico) y no puede recurrir a otro encargado sin autorización previa por escrito del responsable (art. 28); si usa los datos para fines propios pasa a ser responsable (art. 33.2 LOPDGDD). Su acceso a los datos no es comunicación de datos y, al terminar el encargo, el responsable decide si se destruyen, devuelven o entregan a un nuevo encargado (art. 33 LOPDGDD). Son obligaciones típicas: el registro de actividades (art. 30 RGPD; las Administraciones publican además un inventario con su base legal, art. 31.2 LOPDGDD), la seguridad (art. 32), la notificación de violaciones a la autoridad sin dilación indebida y, de ser posible, en 72 horas y al interesado si hay alto riesgo (arts. 33-34), la evaluación de impacto y la consulta previa (arts. 35-36) y el bloqueo de los datos al rectificarlos o suprimirlos (art. 32 LOPDGDD).
Delegado de protección de datos (DPD). Es obligatorio cuando trata datos una autoridad u organismo público (salvo los tribunales en función judicial), cuando la actividad principal exige observación habitual y sistemática a gran escala o consiste en tratar a gran escala categorías especiales o datos penales (art. 37 RGPD), y en todo caso en las entidades del artículo 34.1 LOPDGDD (colegios profesionales, centros docentes y universidades, entidades financieras y aseguradoras, empresas de seguridad privada, federaciones deportivas que traten datos de menores, etc.). Se designa por sus cualidades profesionales y conocimientos del Derecho y la práctica de protección de datos, puede ser de plantilla o externo, y su designación, nombramiento y cese se comunican a la autoridad en diez días. Actúa con independencia, sin instrucciones, rinde cuentas al más alto nivel jerárquico y, si es persona física integrada en la organización, solo puede ser removido o sancionado por dolo o negligencia grave (arts. 38 RGPD y 36 LOPDGDD). Sus funciones mínimas son informar y asesorar, supervisar el cumplimiento, asesorar sobre la evaluación de impacto y cooperar y servir de punto de contacto con la autoridad (art. 39 RGPD). El afectado puede dirigirse antes a él, que responde en dos meses, y la autoridad puede remitirle una reclamación para que conteste en un mes (art. 37 LOPDGDD).
Autoridades de protección de datos. El RGPD exige autoridades públicas independientes (arts. 51-59), cuyos miembros no admiten instrucciones, tienen un mandato mínimo de cuatro años y solo pueden ser destituidos por conducta irregular grave o por dejar de cumplir las condiciones; tienen poderes de investigación, correctivos (advertencia, apercibimiento, limitación, multa…) y de autorización y consultivos, y elaboran un informe anual. En España, la Agencia Española de Protección de Datos es una autoridad administrativa independiente de ámbito estatal, con personalidad jurídica, que se relaciona con el Gobierno a través del Ministerio de Justicia y es representante común de las autoridades españolas en el Comité Europeo de Protección de Datos (art. 44 LOPDGDD). Su Presidencia y su Adjunto los propone el Gobierno, los ratifica la Comisión de Justicia del Congreso (tres quintos o, en segunda votación, mayoría absoluta), los nombra el Consejo de Ministros por real decreto y tienen un mandato de cinco años renovable; sus actos agotan la vía administrativa y se recurren ante la Audiencia Nacional (art. 48). La asesora un Consejo Consultivo cuyas decisiones no son vinculantes y puede dictar circulares, obligatorias tras su publicación en el BOE. Las autoridades autonómicas actúan sobre los tratamientos de su sector público y de sus entidades locales (art. 57) y cooperan con la AEPD en reuniones semestrales.
Infracciones y sanciones. Las multas del RGPD llegan a 10 000 000 EUR o el 2 % del volumen de negocio total anual global (obligaciones del responsable y del encargado, art. 83.4) y a 20 000 000 EUR o el 4 % (principios, consentimiento, derechos de los interesados, transferencias e incumplimiento de resoluciones, art. 83.5 y 83.6), optándose por la de mayor cuantía. La LOPDGDD clasifica las infracciones a efectos de prescripción (muy graves, tres años; graves, dos; leves, uno) y, para las Administraciones y demás sujetos del artículo 77.1, no impone multa: la resolución declara la infracción y ordena las medidas oportunas, con posible propuesta de actuaciones disciplinarias y comunicación al Defensor del Pueblo.
Derechos digitales (Título X LOPDGDD, arts. 79-97). Los derechos constitucionales son plenamente aplicables en Internet; se reconocen la neutralidad de la Red, el acceso universal, asequible, de calidad y no discriminatorio, la seguridad y la educación digital (las Administraciones incluirán estas materias en los temarios de los cuerpos superiores y de los que acceden habitualmente a datos personales), la protección de los menores en Internet, la rectificación y la actualización de informaciones en medios digitales, el derecho al olvido en buscadores y en redes sociales, la portabilidad en redes sociales y el testamento digital. En el ámbito laboral, trabajadores y empleados públicos tienen derecho a la intimidad en el uso de dispositivos digitales, a la desconexión digital, a la intimidad frente a la videovigilancia y la grabación de sonidos (prohibidas en vestuarios, aseos, comedores y análogos) y frente a la geolocalización, y los convenios colectivos pueden añadir garantías. El Gobierno, con las comunidades autónomas, elaborará un Plan de Acceso a Internet.
Claves para el examen
- Base: art. 18.4 CE; RGPD aplicable desde el 25/5/2018; LOPDGDD (LO 3/2018) en vigor el día siguiente a su publicación en el BOE.
- Principios (art. 5 RGPD): licitud, lealtad y transparencia; limitación de la finalidad; minimización; exactitud; limitación del plazo de conservación; integridad y confidencialidad; responsabilidad proactiva.
- Consentimiento: libre, específico, informado e inequívoco; el menor puede consentir si es mayor de 14 años (art. 7 LOPDGDD); el RGPD permite a los Estados bajar hasta 13.
- El interés legítimo (art. 6.1.f) no sirve a las autoridades públicas en el ejercicio de sus funciones; la obligación legal exige norma de Derecho de la UE o con rango de ley, y el interés público, una competencia atribuida por norma con rango de ley (art. 8 LOPDGDD).
- Derechos: respuesta en 1 mes, prorrogable 2 más; gratuitos; acceso repetitivo si más de una vez en 6 meses.
- Responsable decide fines y medios; encargado trata por cuenta del responsable, con contrato escrito y sin recurrir a otro encargado sin autorización previa por escrito.
- Encargado que usa los datos para fines propios = responsable (art. 33.2 LOPDGDD; art. 28.10 RGPD).
- Registro de actividades: exento quien emplee a menos de 250 personas (salvo riesgo, tratamiento no ocasional o categorías especiales); las AAPP publican un inventario con base legal.
- Brecha de seguridad: a la autoridad sin dilación indebida y, de ser posible, en 72 horas; al interesado si hay alto riesgo; el encargado avisa al responsable sin dilación indebida.
- Consulta previa: la autoridad asesora en 8 semanas, prorrogables 6.
- DPD obligatorio en autoridades y organismos públicos (no tribunales en función judicial); comunicación a la autoridad en 10 días; solo removible por dolo o negligencia grave.
- Reclamación ante el DPD: responde en 2 meses; si se la remite la autoridad, en 1 mes.
- AEPD: autoridad administrativa independiente; Ministerio de Justicia; Presidencia y Adjunto 5 años renovables; ratificación por 3/5 o mayoría absoluta de la Comisión de Justicia; recurso ante la Audiencia Nacional.
- RGPD: mandato mínimo de 4 años para los miembros de una autoridad de control; informe anual de actividad.
- Multas RGPD: 10 M EUR / 2 % (obligaciones de responsable y encargado) y 20 M EUR / 4 % (principios, derechos, transferencias), la de mayor cuantía; a los sujetos del art. 77.1 LOPDGDD no se les impone multa.
- Derechos digitales: arts. 79-97 LOPDGDD; desconexión digital para trabajadores y empleados públicos; nada de cámaras ni grabación de sonidos en vestuarios, aseos o comedores.
💡 Truco
Plazos en escalera «72 h - 10 días - 1 mes - 2 meses - 3 meses»: 72 horas para notificar la brecha a la autoridad; 10 días para comunicar el nombramiento o cese del DPD; 1 mes para responder al interesado (más 2 de prórroga) y para que el DPD conteste la reclamación que le remite la autoridad; 2 meses para que el DPD resuelva la reclamación que le llega directamente; 3 meses de silencio de la autoridad que abren la vía judicial. Y para las multas, «diez-dos y veinte-cuatro»: 10 M EUR o el 2 % por las obligaciones del responsable y del encargado; 20 M EUR o el 4 % por principios y derechos, siempre la de mayor cuantía.
Vídeos recomendados
- Novedades de la LOPD para el sector público
- Las Autoridades de Control y el Delegado de Protección de Datos
- Bloque II. Principios y legitimación del RGPD y LOPDDGDD
- Cómo ejercer tus derechos de protección de datos personales
Fuentes oficiales
- Reglamento (UE) 2016/679, Reglamento General de Protección de Datos (texto consolidado, EUR-Lex)
- BOE-A-2018-16673 Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (texto consolidado)
- BOE-A-1978-31229 Constitución Española (texto consolidado)