🔐 Tema 12: Protección de datos personales
Auxiliar Administrativo del Estado (Cuerpo General Auxiliar, C2, acceso libre) · Bloque I
🏛️ Estudia el tema 12 y haz su testEpígrafe oficial (BOE)
La protección de datos personales y su régimen jurídico: principios, derechos y obligaciones.
Resumen
La protección de datos personales es un derecho fundamental que la Constitución ampara en su artículo 18.4. Su régimen jurídico descansa en dos normas: el Reglamento (UE) 2016/679, Reglamento general de protección de datos (RGPD), de 27 de abril de 2016, directamente aplicable en todos los Estados miembros desde el 25 de mayo de 2018 (art. 99), y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), que adapta el ordenamiento español al RGPD, completa sus disposiciones y garantiza los derechos digitales (art. 1). Ambas se aplican al tratamiento total o parcialmente automatizado y al no automatizado de datos contenidos o destinados a un fichero; quedan fuera, entre otros, el tratamiento de una persona física en actividades exclusivamente personales o domésticas (art. 2 RGPD) y los datos de personas fallecidas, salvo lo previsto en el art. 3 LOPDGDD (art. 2.2 LOPDGDD).
Conceptos básicos (art. 4 RGPD): dato personal es toda información sobre una persona física identificada o identificable (el «interesado»; la LOPDGDD le llama «afectado»). El responsable es quien, solo o junto con otros, determina los fines y medios del tratamiento; el encargado trata los datos por cuenta del responsable. El consentimiento es toda manifestación de voluntad libre, específica, informada e inequívoca, mediante una declaración o una clara acción afirmativa. Una violación de la seguridad (brecha) es la destrucción, pérdida o alteración accidental o ilícita de datos, o la comunicación o acceso no autorizados a ellos.
Principios (art. 5 RGPD): licitud, lealtad y transparencia; limitación de la finalidad (fines determinados, explícitos y legítimos); minimización de datos (adecuados, pertinentes y limitados a lo necesario); exactitud; limitación del plazo de conservación; e integridad y confidencialidad. Sobre todos ellos, la responsabilidad proactiva: el responsable debe cumplirlos y ser capaz de demostrarlo (art. 5.2). La LOPDGDD añade que la inexactitud no es imputable al responsable en ciertos casos, como datos obtenidos del propio afectado o de un registro público (art. 4), y un deber de confidencialidad que se mantiene aunque haya terminado la relación con el responsable o encargado (art. 5).
Bases de legitimación (art. 6.1 RGPD): el tratamiento solo es lícito si concurre al menos una: consentimiento, ejecución de un contrato o medidas precontractuales, obligación legal, intereses vitales, misión de interés público o ejercicio de poderes públicos, e intereses legítimos del responsable o de un tercero; esta última no se aplica a las autoridades públicas en el ejercicio de sus funciones. En España, la obligación legal exige una norma de Derecho de la UE o con rango de ley, y la misión de interés público debe derivar de una competencia atribuida por norma con rango de ley (art. 8 LOPDGDD). El consentimiento puede retirarse en cualquier momento, tan fácilmente como se dio, sin afectar a la licitud previa (art. 7.3 RGPD). Menores: el RGPD fija 16 años para los servicios de la sociedad de la información y permite a los Estados bajarla hasta 13 (art. 8); en España el menor puede consentir cuando es mayor de catorce años, y por debajo hace falta el consentimiento del titular de la patria potestad o tutela (art. 7 LOPDGDD). Las categorías especiales (origen étnico, opiniones políticas, religión, afiliación sindical, genéticos, biométricos, salud, vida u orientación sexual) están prohibidas salvo excepciones (art. 9 RGPD), y el solo consentimiento no basta cuando la finalidad principal sea identificar ideología, afiliación sindical, religión, orientación sexual, creencias u origen racial o étnico (art. 9 LOPDGDD).
Derechos del interesado (arts. 15 a 22 RGPD y 12 a 18 LOPDGDD): acceso (confirmación de si se tratan sus datos, copia e información); rectificación de datos inexactos o incompletos; supresión o «derecho al olvido»; limitación del tratamiento (marcado de los datos, por ejemplo mientras se verifica su exactitud); portabilidad (recibir los datos en formato estructurado, de uso común y lectura mecánica, cuando el tratamiento se basa en consentimiento o contrato y es automatizado); oposición (por motivos de su situación particular frente a tratamientos de interés público o interés legítimo, y en todo momento frente a la mercadotecnia directa); y no ser objeto de decisiones basadas únicamente en tratamiento automatizado. El ejercicio es gratuito y el responsable responde en un mes, prorrogable otros dos meses (art. 12 RGPD); puede cobrar un canon o negarse si la solicitud es manifiestamente infundada o excesiva, y la LOPDGDD considera repetitivo pedir el acceso más de una vez en seis meses sin causa legítima (art. 13.3). Al rectificar o suprimir, el responsable debe bloquear los datos (art. 32 LOPDGDD).
Obligaciones del responsable y del encargado: aplicar medidas técnicas y organizativas apropiadas según el riesgo (art. 24 RGPD), protección de datos desde el diseño y por defecto (art. 25), registro de actividades de tratamiento (art. 30; no obligatorio para organizaciones de menos de 250 personas salvo tratamientos de riesgo, no ocasionales o de categorías especiales; las Administraciones públicas y demás sujetos del art. 77.1 LOPDGDD publican además un inventario, art. 31.2), seguridad (art. 32), evaluación de impacto cuando haya alto riesgo (art. 35) y consulta previa a la autoridad de control (art. 36). El encargado actúa con un contrato o acto jurídico por escrito, sigue instrucciones documentadas y no puede recurrir a otro encargado sin autorización previa por escrito, específica o general, del responsable (art. 28). Brechas: el responsable notifica a la autoridad de control sin dilación indebida y, si es posible, en 72 horas, salvo que sea improbable un riesgo (art. 33); el encargado avisa al responsable sin dilación indebida; y si hay alto riesgo se comunica también a los interesados, salvo, por ejemplo, que los datos estuvieran cifrados (art. 34).
Delegado de protección de datos (DPD): es obligatorio, entre otros casos, cuando el tratamiento lo hace una autoridad u organismo público, excepto los tribunales en función judicial (art. 37 RGPD), y la LOPDGDD añade una lista de entidades (colegios profesionales, centros docentes y universidades, aseguradoras, centros sanitarios, etc., art. 34). Su designación, nombramiento y cese se comunican en diez días a la Agencia Española de Protección de Datos (AEPD) o autoridad autonómica. No recibe instrucciones, no puede ser destituido ni sancionado por desempeñar sus funciones y rinde cuentas al más alto nivel jerárquico (art. 38 RGPD; art. 36 LOPDGDD). Antes de reclamar ante la AEPD, el afectado puede dirigirse al DPD, que responde en dos meses (art. 37 LOPDGDD). La AEPD es una autoridad administrativa independiente que se relaciona con el Gobierno a través del Ministerio de Justicia; su Presidencia tiene un mandato de cinco años renovable (arts. 44 y 48 LOPDGDD). Las infracciones muy graves prescriben a los tres años, las graves a los dos y las leves al año (arts. 72-74), y a las Administraciones públicas y demás sujetos del art. 77.1 no se les impone multa: se dicta resolución declarando la infracción con las medidas para corregirla (art. 77.2).
Claves para el examen
- RGPD: Reglamento (UE) 2016/679, de 27/4/2016, aplicable desde el 25/5/2018 (art. 99). LOPDGDD: LO 3/2018, de 5 de diciembre. Base constitucional: art. 18.4 CE.
- 6 principios del art. 5.1 RGPD + responsabilidad proactiva (art. 5.2: cumplir y poder demostrarlo).
- 6 bases de licitud (art. 6.1): consentimiento, contrato, obligación legal, intereses vitales, interés público/poderes públicos, interés legítimo (este, NO para autoridades públicas en sus funciones).
- Consentimiento: libre, específico, informado e inequívoco (art. 4.11); se retira tan fácil como se da (art. 7.3).
- Menores: RGPD 16 años (los Estados pueden bajar hasta 13); España, mayores de 14 años (art. 7 LOPDGDD).
- Derechos: acceso, rectificación, supresión («olvido»), limitación, portabilidad, oposición y no ser objeto de decisiones automatizadas (arts. 15-22 RGPD).
- Plazo de respuesta: 1 mes, prorrogable 2 meses más (art. 12.3 RGPD). Gratis salvo solicitudes manifiestamente infundadas o excesivas.
- Acceso repetitivo: más de una vez en 6 meses sin causa legítima (art. 13.3 LOPDGDD).
- Brecha: a la autoridad de control sin dilación indebida y, si es posible, en 72 horas, salvo que sea improbable un riesgo (art. 33); a los interesados si hay alto riesgo (art. 34).
- Registro de actividades: exento por debajo de 250 personas salvo riesgo, tratamiento no ocasional o categorías especiales (art. 30.5).
- DPD obligatorio en autoridades y organismos públicos (salvo tribunales en función judicial) (art. 37 RGPD); se comunica a la AEPD en 10 días (art. 34.3 LOPDGDD).
- Reclamación previa ante el DPD: respuesta en 2 meses; si la AEPD se la remite, en 1 mes (art. 37 LOPDGDD).
- Prescripción de infracciones: muy graves 3 años, graves 2, leves 1 (arts. 72-74 LOPDGDD).
- AEPD: autoridad administrativa independiente; Presidencia por 5 años renovables (art. 48 LOPDGDD).
💡 Truco
Los principios del art. 5 con «LiFiMiExCoIn + R»: Licitud (lealtad y transparencia), Finalidad, Minimización, Exactitud, Conservación (plazo), Integridad y confidencialidad, y la R de Responsabilidad proactiva. Cifras en escalera: 72 horas para notificar la brecha, 10 días para comunicar el DPD, 1 mes (+2) para contestar un derecho; y en edades, 13 (mínimo que permite el RGPD) < 14 (España) < 16 (regla del RGPD).
Vídeos recomendados
- LEY ORGÁNICA DE PROTECCIÓN DE DATOS 3/2018 Y REGLAMENTO GENERAL DE PROTECCIÓN DE DATOS 679/2016.
- Principios en protección de datos Reglamento Europeo
- Resumen derechos Ley Orgánica protección de datos
- Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales.
- 🔒 Derechos de las personas en materia de Protección de Datos
Fuentes oficiales
- BOE-A-2018-16673 Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (texto consolidado)
- DOUE-L-2016-80807 Reglamento (UE) 2016/679, de 27 de abril de 2016, Reglamento general de protección de datos (DOUE L 119, de 4/5/2016)
- EUR-Lex: Reglamento (UE) 2016/679 (CELEX 32016R0679)
- Agencia Española de Protección de Datos: Conoce tus derechos
- BOE-A-2025-26262 Resolución de 18 de diciembre de 2025, convocatoria del Cuerpo General Auxiliar de la Administración del Estado