Bloque 2 · Organización de oficinas públicas

Explicación del Tema 15 de Administrativo del Estado

La protección de datos personales y su régimen jurídico: principios, derechos, responsable y encargado del tratamiento, delegado y autoridades de protección de datos. Derechos digitales.

12 apartados30 min de lectura

15.1

El derecho fundamental a la protección de datos

El artículo 18.4 de la Constitución ordena limitar por ley el uso de la informática para garantizar honor, intimidad personal y familiar y pleno ejercicio de los derechos. De este mandato se ha construido un derecho fundamental autónomo: la protección de datos personales o autodeterminación informativa.

No se limita a información íntima. Protege cualquier dato personal y reconoce a la persona facultades para conocer quién dispone de sus datos, de dónde proceden, con qué finalidad se utilizan, a quién se comunican y durante cuánto tiempo se conservan. También permite rectificarlos, oponerse o pedir su supresión cuando concurran los requisitos legales.

Intimidad y protección de datos se relacionan, pero no son idénticas. La intimidad preserva un ámbito reservado frente a injerencias; la protección de datos ordena el tratamiento de información personal, incluso cuando no sea secreta. Un nombre publicado puede seguir siendo dato personal y su reutilización masiva para una finalidad diferente quedar sometida al régimen de protección.

El derecho aparece también en el artículo 8 de la Carta de los Derechos Fundamentales de la Unión Europea y en el artículo 16 del Tratado de Funcionamiento de la Unión Europea. La Carta exige tratamiento leal, para fines concretos y sobre base legítima, reconoce acceso y rectificación y encomienda el control a una autoridad independiente.

El Reglamento (UE) 2016/679, Reglamento General de Protección de Datos o RGPD, es directamente aplicable desde el 25 de mayo de 2018. La Ley Orgánica 3/2018 adapta el ordenamiento español, completa materias remitidas al legislador nacional y garantiza derechos digitales. No son normas alternativas: deben interpretarse conjuntamente, con primacía del Derecho de la Unión.

NormaFunción principal
Constitución, artículo 18.4Fundamento del derecho en España.
Carta de Derechos Fundamentales, artículo 8Reconocimiento como derecho de la Unión.
RGPDRégimen general europeo directamente aplicable.
Ley Orgánica 3/2018Desarrollo nacional y derechos digitales.
Ley Orgánica 7/2021Tratamientos para prevención, investigación y enjuiciamiento penal.

El objetivo no es impedir utilizar datos. Las Administraciones necesitan tratar identidad, domicilio, empleo, tributos, salud o prestaciones para ejercer competencias. La finalidad es que ese tratamiento sea necesario, proporcionado, transparente, seguro y controlable.

15.2

Ámbito de aplicación y conceptos fundamentales

El RGPD se aplica al tratamiento total o parcialmente automatizado y al tratamiento no automatizado de datos contenidos o destinados a incluirse en un fichero. Excluye, entre otros, actividades exclusivamente personales o domésticas y tratamientos sometidos al régimen específico penal. La protección se refiere a personas físicas vivas, aunque la legislación española establece reglas sobre datos de fallecidos.

Dato personal es toda información sobre una persona física identificada o identificable. Puede identificar directamente —nombre, DNI o fotografía— o permitir identificación indirecta mediante localización, identificadores en línea o elementos de identidad física, económica, cultural o social. Un conjunto de datos que aislados parecen neutros puede identificar al combinarse.

Tratamiento comprende cualquier operación: recogida, registro, organización, consulta, utilización, comunicación, comparación, limitación, supresión o destrucción. Leer un expediente, enviar una lista, grabar una llamada o conservar una copia son tratamientos, aunque no exista una base de datos compleja.

El interesado o afectado es la persona a la que se refieren los datos. El responsable determina fines y medios; el encargado los trata por cuenta del responsable; un destinatario recibe una comunicación y un tercero es quien no encaja en las posiciones autorizadas por la definición reglamentaria.

La seudonimización trata los datos de modo que no puedan atribuirse a una persona sin información adicional separada y protegida. Reduce riesgos, pero los datos siguen siendo personales porque la reidentificación es posible. La anonimización irreversible impide identificar razonablemente a la persona; si es efectiva, la información deja de ser dato personal.

ConceptoIdea esencial
Dato personalInformación vinculada a persona identificada o identificable.
TratamientoCualquier operación realizada con datos.
FicheroConjunto estructurado accesible con criterios determinados.
Elaboración de perfilesUso automatizado para evaluar aspectos personales.
SeudonimizaciónSeparación reversible mediante información adicional.
AnonimizaciónEliminación irreversible de la posibilidad razonable de identificar.
Violación de seguridadPérdida, alteración, destrucción, comunicación o acceso no autorizado.

Las categorías especiales incluyen datos que revelan origen étnico o racial, opiniones políticas, convicciones religiosas o filosóficas, afiliación sindical, datos genéticos, biométricos dirigidos a identificar unívocamente, salud, vida sexual u orientación sexual. Su tratamiento está en principio prohibido y requiere una excepción del artículo 9.2, además de base jurídica y garantías.

Los datos de condenas e infracciones penales tienen régimen propio. En España, su tratamiento para finalidades distintas de prevención e investigación penal solo puede ampararse en norma de la Unión, ley orgánica u otras previsiones autorizadas.

La Ley Orgánica 3/2018 excluye de su ámbito los datos de fallecidos, pero permite a personas vinculadas por razones familiares o de hecho y a herederos solicitar acceso, rectificación o supresión, salvo prohibición expresa o legal. Esa prohibición no impide a los herederos acceder a datos patrimoniales del causante.

15.3

Principios del tratamiento y responsabilidad proactiva

Los principios del artículo 5 del RGPD rigen desde la recogida hasta la supresión. No son recomendaciones generales, sino obligaciones cuya infracción puede determinar ilicitud y responsabilidad.

La licitud, lealtad y transparencia exige una base jurídica válida, trato no engañoso e información comprensible. La limitación de finalidad obliga a definir fines determinados, explícitos y legítimos y prohíbe reutilizaciones incompatibles. Un dato recogido para conceder una prestación no puede destinarse sin más a publicidad.

La minimización limita datos a los adecuados, pertinentes y necesarios. No basta que sean útiles: debe justificarse por qué resultan necesarios. La exactitud exige actualización y corrección o supresión sin dilación de datos inexactos según la finalidad.

La limitación del plazo de conservación impide mantener identificadas a las personas más tiempo del necesario. Pueden existir plazos legales o conservación con fines de archivo en interés público, investigación o estadística con garantías. Conservar indefinidamente «por si acaso» no cumple el principio.

La integridad y confidencialidad obliga a proteger frente a accesos, alteraciones, pérdidas o destrucciones accidentales o ilícitas. Seguridad no significa riesgo cero, sino medidas apropiadas a probabilidad, gravedad, estado de la técnica, costes y naturaleza del tratamiento.

PrincipioPregunta práctica
Licitud y lealtad¿Existe habilitación y el uso es honesto y previsible?
Transparencia¿La persona comprende quién trata, para qué y cómo ejercer derechos?
Finalidad¿El nuevo uso es compatible con la finalidad declarada?
Minimización¿Son necesarios todos los datos y accesos solicitados?
Exactitud¿Se corrigen errores y se actualiza cuando procede?
Conservación¿Existe un plazo o criterio de supresión?
Seguridad¿Las medidas responden al riesgo?

La responsabilidad proactiva obliga al responsable a cumplir y ser capaz de demostrarlo. Sustituye una visión basada en trámites formales por gestión continua del riesgo. La organización debe inventariar tratamientos, asignar responsabilidades, documentar decisiones, formar al personal, revisar medidas y responder a incidentes.

El deber de confidencialidad alcanza a responsables, encargados y todas las personas que intervienen, incluso después de terminar su relación. Compartir credenciales, consultar expedientes por curiosidad o enviar datos a destinatario equivocado puede vulnerarlo aunque no exista difusión pública.

15.4

Licitud, consentimiento y datos especialmente protegidos

Todo tratamiento necesita al menos una base del artículo 6 del RGPD: consentimiento; ejecución de contrato o medidas precontractuales; obligación legal; protección de intereses vitales; misión de interés público o ejercicio de poderes públicos; o interés legítimo del responsable o tercero cuando no prevalezcan derechos del interesado.

Las bases no son intercambiables por conveniencia. En una Administración, los tratamientos necesarios para una competencia se apoyan normalmente en obligación legal o interés público/poderes públicos establecidos por el Derecho. Solicitar consentimiento cuando la persona no puede negarse libremente crea una apariencia engañosa de elección. El interés legítimo no se aplica a autoridades públicas cuando desempeñan sus funciones.

El consentimiento debe ser libre, específico, informado e inequívoco, mediante declaración o acción afirmativa. El silencio, casillas premarcadas o inactividad no bastan. Si hay varias finalidades, debe diferenciarse. El responsable debe demostrar que se prestó y la persona puede retirarlo en cualquier momento con facilidad equivalente, sin afectar a la licitud anterior.

En España, el tratamiento basado en consentimiento de menores puede fundarse en el suyo cuando sean mayores de catorce años, salvo que una ley exija asistencia de titulares de patria potestad o tutela. Para menores de catorce se requiere consentimiento de quienes la ejercen, sin perjuicio del régimen europeo de servicios de la sociedad de la información.

Las categorías especiales requieren una excepción adicional: consentimiento explícito cuando sea admisible; obligaciones laborales y de seguridad social; intereses vitales; actividad legítima de ciertas entidades; datos manifiestamente públicos; reclamaciones judiciales; interés público esencial; medicina y salud pública; o archivo, investigación y estadística con garantías.

BaseEjemplo orientativo
ConsentimientoSuscripción voluntaria a una comunicación no necesaria.
ContratoDatos imprescindibles para prestar un servicio contratado.
Obligación legalConservación impuesta por una norma.
Intereses vitalesActuación urgente para proteger vida o integridad.
Interés público o poder públicoGestión de una prestación o potestad administrativa.
Interés legítimoInterés ponderado de sujeto privado, fuera del ejercicio público.

Informar no convierte un tratamiento ilícito en lícito y obtener consentimiento no permite incumplir minimización o seguridad. Todos los requisitos actúan conjuntamente.

15.5

Transparencia y derechos de las personas

La transparencia permite ejercer el control. Cuando los datos se obtienen del interesado, debe informarse de identidad y contacto del responsable y delegado, fines y base, destinatarios, transferencias, conservación, derechos, retirada del consentimiento, reclamación, carácter obligatorio y decisiones automatizadas. Si proceden de otra fuente, se añaden categorías y origen.

La Ley Orgánica 3/2018 admite información por capas: una primera capa clara con elementos esenciales y acceso inmediato a información adicional. La brevedad inicial no permite ocultar aspectos relevantes ni remitir a textos ininteligibles.

El acceso permite conocer si se tratan datos y obtener copia e información. La rectificación corrige datos inexactos o completa incompletos. La supresión elimina cuando ya no son necesarios, se retira consentimiento sin otra base, existe oposición prevalente o tratamiento ilícito, con excepciones por libertad de expresión, obligación legal, interés público, archivo, investigación o reclamaciones.

La limitación marca los datos para restringir operaciones, por ejemplo mientras se comprueba exactitud o una oposición. La oposición permite solicitar el cese de tratamientos basados en interés público o legítimo; el responsable debe acreditar motivos imperiosos o necesidades de reclamación. En mercadotecnia directa, la oposición determina el cese para ese fin.

La portabilidad permite recibir y transmitir datos facilitados en formato estructurado, común y de lectura mecánica cuando el tratamiento automatizado se basa en consentimiento o contrato. No se aplica a tratamientos necesarios para misión de interés público o poder público.

El interesado tiene derecho a no ser objeto de una decisión basada únicamente en tratamiento automatizado, incluida elaboración de perfiles, que produzca efectos jurídicos o le afecte significativamente, salvo excepciones. Cuando proceda, deben existir intervención humana, posibilidad de expresar el punto de vista e impugnar.

DerechoResultado principal
AccesoConocer tratamiento y obtener datos e información.
RectificaciónCorregir o completar.
SupresiónEliminar cuando concurra causa y no exista excepción.
LimitaciónRestringir temporalmente operaciones.
OposiciónCesar tratamientos en determinadas bases o finalidades.
PortabilidadRecibir o transmitir datos en formato interoperable.
Decisiones automatizadasObtener garantías frente a decisiones exclusivamente automáticas.

El ejercicio es gratuito y debe facilitarse. Se responde sin dilación y, como regla, en un mes, ampliable otros dos por complejidad o número, informando de la prórroga dentro del primer mes. Ante solicitudes manifiestamente infundadas o excesivas puede cobrarse canon razonable o negarse, correspondiendo al responsable demostrar esa condición.

Los derechos pueden ejercerse mediante representante. El responsable puede solicitar información adicional para confirmar identidad si existen dudas razonables, pero no imponer requisitos desproporcionados. Si no actúa, debe explicar motivos y posibilidad de reclamar ante autoridad y acudir a vía judicial.

15.6

Responsable, corresponsable y encargado del tratamiento

El responsable determina fines y medios del tratamiento. Decide por qué se recogen datos, qué categorías son necesarias, cuánto se conservan, quién accede y qué garantías se aplican. En una Administración puede ser el órgano o entidad que la norma o la organización identifique, no necesariamente la persona empleada que usa la aplicación.

Cuando dos o más responsables determinan conjuntamente fines y medios existe corresponsabilidad. Deben acordar de forma transparente sus obligaciones, especialmente información y derechos, y poner a disposición los aspectos esenciales. El acuerdo interno no impide que el interesado ejerza derechos frente a cualquiera.

El encargado trata datos por cuenta del responsable. Puede prestar alojamiento, mantenimiento, nóminas, destrucción documental o servicios tecnológicos. No decide utilizar los datos para finalidades propias incompatibles; si lo hace, puede pasar a ser responsable respecto de ese tratamiento.

La relación debe constar en contrato u otro acto jurídico vinculante que regule objeto, duración, naturaleza, finalidad, tipo de datos, categorías de interesados y obligaciones. El encargado trata solo siguiendo instrucciones documentadas, garantiza confidencialidad y seguridad, asiste en derechos, evaluaciones y brechas, suprime o devuelve datos al finalizar y permite auditorías.

PosiciónDecide finesActúa por cuenta ajenaObligación característica
ResponsableSíNoElegir base, garantizar derechos y demostrar cumplimiento.
CorresponsableConjuntamenteNoDistribuir obligaciones de forma transparente.
EncargadoNoSíSeguir instrucciones y contrato.
SubencargadoNoSíRequiere autorización y mismas garantías esenciales.

El responsable solo elegirá encargados con garantías suficientes. El subencargo requiere autorización previa específica o general; si es general, debe informarse de cambios para permitir oposición. El encargado inicial sigue respondiendo frente al responsable del cumplimiento del subencargado.

Acceder a datos para prestar un servicio no siempre constituye comunicación a tercero: si existe encargo válido, el proveedor accede por cuenta del responsable. La etiqueta contractual no basta; si el proveedor decide finalidades propias, la realidad prevalece.

15.7

Responsabilidad proactiva, riesgo y seguridad

El RGPD exige medidas apropiadas según naturaleza, ámbito, contexto, fines y riesgos para derechos y libertades. No establece idéntico catálogo para toda organización: el responsable debe evaluar qué puede ocurrir, con qué probabilidad y gravedad, y justificar decisiones.

La protección de datos desde el diseño incorpora garantías al concebir el servicio, antes de recoger información. La protección por defecto asegura que, sin intervención del usuario, solo se traten los datos necesarios en cantidad, extensión, conservación y accesibilidad. Configurar un perfil como público por defecto contradice esta lógica si no es necesario.

Responsables y encargados mantienen un registro de actividades con información sobre fines, categorías, destinatarios, transferencias, plazos y medidas. Las autoridades y organismos públicos deben llevarlo y hacerlo accesible según la Ley Orgánica 3/2018. No es un registro de cada consulta, sino un mapa estructurado de tratamientos.

Cuando sea probable un alto riesgo, debe realizarse evaluación de impacto antes del tratamiento. Es especialmente relevante en evaluación sistemática y exhaustiva con decisiones significativas, tratamiento a gran escala de categorías especiales o vigilancia sistemática a gran escala. Si permanece alto riesgo sin medidas suficientes, se consulta previamente a la autoridad.

Las medidas de seguridad pueden incluir seudonimización y cifrado, control de acceso, continuidad, copias, recuperación, pruebas periódicas, gestión de vulnerabilidades y formación. Deben cubrir tecnología, personas y procedimientos. Una contraseña robusta pierde eficacia si se comparte o si cualquier empleado accede a todos los expedientes.

InstrumentoFinalidad
Registro de actividadesConocer y documentar tratamientos.
Análisis de riesgosValorar amenazas y efectos sobre personas.
Diseño y defectoIntegrar privacidad antes de operar y limitar configuración inicial.
Evaluación de impactoAnalizar tratamientos probablemente de alto riesgo.
Consulta previaObtener intervención de la autoridad si persiste alto riesgo.
Políticas y formaciónConvertir obligaciones en prácticas organizativas.

Tratamientos sometidos a reglas específicas

La aplicación de los principios generales debe concretarse según la finalidad del tratamiento. La Ley Orgánica 3/2018 regula o presume lícitas determinadas operaciones cuando se cumplen condiciones precisas; no crea excepciones indiscriminadas. En cada caso siguen siendo exigibles una base jurídica, información, minimización, seguridad y respeto de los derechos.

El tratamiento de datos de contacto profesional y de los relativos a la función o puesto desempeñado puede ampararse en el interés legítimo cuando se limite a los datos necesarios para localizar profesionalmente a la persona y tenga por finalidad mantener relaciones con la entidad en la que presta servicios. En el sector público, este criterio facilita comunicaciones institucionales, pero no autoriza a utilizar esos datos para finalidades privadas o ajenas a la relación profesional.

Los sistemas de información crediticia pueden tratar datos sobre incumplimientos dinerarios, financieros o de crédito cuando la deuda sea cierta, vencida y exigible, no esté discutida mediante reclamación administrativa o judicial vinculante y se hayan cumplido los deberes de información. La inclusión no constituye una sanción privada ni puede mantenerse indefinidamente: responde a la valoración de solvencia dentro de los límites legales.

En videovigilancia, las imágenes pueden captarse para preservar personas, bienes e instalaciones. La cámara debe orientarse a la finalidad perseguida, evitar espacios innecesarios y acompañarse de información visible. Como regla, las imágenes se suprimen en el plazo máximo de un mes, salvo que deban conservarse para acreditar hechos contra personas, bienes o instalaciones y ponerse a disposición de la autoridad competente. La captación de vía pública solo puede alcanzar la extensión imprescindible o quedar amparada por normativa específica.

Los sistemas internos de información destinados a comunicar infracciones deben limitar el acceso, proteger especialmente la identidad y fijar plazos de conservación. La posibilidad de admitir comunicaciones anónimas no elimina las garantías de quienes aparecen en los hechos. Los datos que no sean necesarios deben suprimirse y la información conservada en el propio sistema no puede mantenerse más tiempo del imprescindible para decidir si se inicia una investigación, sin perjuicio de su tratamiento posterior debidamente separado.

La publicidad activa y el derecho de acceso a documentos públicos no desplazan automáticamente la protección de datos. Cuando un expediente contiene información personal, debe examinarse la habilitación legal, la naturaleza de los datos, la finalidad de transparencia, la posición de la persona afectada y el perjuicio que puede causar la difusión. Según el caso procederá acceso íntegro, acceso parcial mediante disociación o denegación motivada. La anonimización debe ser efectiva; sustituir el nombre no basta si el contexto permite identificar razonablemente.

También la investigación, la estadística y el archivo en interés público pueden justificar conservación o usos posteriores compatibles, pero requieren salvaguardias. Entre ellas destacan minimización, seudonimización cuando sea posible, acceso restringido y reglas que impidan utilizar los resultados para adoptar decisiones individuales incompatibles con la finalidad autorizada.

Transferencias internacionales de datos

Existe transferencia internacional cuando los datos se comunican o se ponen a disposición de un destinatario situado fuera del Espacio Económico Europeo, incluso si el acceso se produce a través de un proveedor tecnológico. El hecho de que la información permanezca físicamente en un servidor europeo no resuelve por sí solo la cuestión si personal de un tercer país puede acceder a ella.

La transferencia no sustituye la base jurídica del tratamiento: primero debe ser lícito tratar y comunicar los datos y, además, cumplirse el capítulo V del RGPD. La finalidad es impedir que el nivel europeo de protección se pierda al trasladar la información.

El primer mecanismo es la decisión de adecuación de la Comisión Europea, que reconoce que un país, territorio, sector u organización internacional ofrece un nivel esencialmente equivalente. En ese caso pueden transferirse datos sin autorización adicional, aunque subsisten el resto de obligaciones.

Si no existe adecuación, el responsable o encargado debe ofrecer garantías adecuadas y derechos exigibles. Pueden emplearse, entre otros instrumentos, cláusulas contractuales tipo aprobadas por la Comisión, normas corporativas vinculantes para grupos empresariales o instrumentos jurídicamente vinculantes entre autoridades públicas. No basta con firmar cláusulas de forma automática: debe evaluarse si la legislación y las prácticas del país receptor permiten cumplirlas y adoptar medidas suplementarias cuando resulte necesario.

Solo de manera excepcional pueden utilizarse las derogaciones previstas para situaciones específicas, como consentimiento explícito informado de los riesgos, ejecución de determinados contratos, razones importantes de interés público, formulación de reclamaciones o protección de intereses vitales. No deben convertirse en fundamento ordinario de transferencias repetitivas y estructurales.

Antes de contratar servicios en la nube, una organización pública debe conocer ubicación, accesos remotos, subencargados, reglas de retorno o supresión, medidas de seguridad y mecanismo de transferencia. Esta comprobación forma parte de la diligencia del responsable y no puede trasladarse enteramente al proveedor.

En el sector público, las medidas se coordinan con el Esquema Nacional de Seguridad, sin que su cumplimiento sustituya al análisis específico de protección de datos. Seguridad de la información y protección de datos comparten herramientas, pero esta última considera especialmente consecuencias para las personas.

La documentación permite demostrar por qué se eligió una base, qué información se ofreció, quién accede, cuánto se conserva y cómo se responde. La responsabilidad proactiva no equivale a acumular papeles: exige que las medidas funcionen y se revisen.

15.8

Violaciones de seguridad de datos personales

Una violación de seguridad es un incidente que ocasiona destrucción, pérdida o alteración accidental o ilícita, o comunicación o acceso no autorizado a datos. Incluye confidencialidad, integridad y disponibilidad: envío a destinatario erróneo, ataque que cifra expedientes o pérdida de copia única son supuestos distintos de la misma categoría.

El encargado debe informar al responsable sin dilación indebida al conocer la violación. El responsable evalúa naturaleza, volumen, categorías, facilidad de identificación y posibles daños, adopta contención y recuperación y documenta hechos, efectos y medidas. Todas las brechas se documentan, aunque no se notifiquen.

Debe notificarse a la autoridad competente sin dilación indebida y, de ser posible, en un máximo de 72 horas desde que el responsable tuvo constancia, salvo que sea improbable que entrañe riesgo para derechos y libertades. Si se supera, se justifican motivos. Puede comunicarse por fases cuando toda la información no esté disponible.

La notificación describe naturaleza, categorías y número aproximado de interesados y registros, contacto del delegado, consecuencias probables y medidas adoptadas o propuestas. Su finalidad es permitir supervisión y mitigación, no sustituir la respuesta técnica.

Cuando sea probable un alto riesgo, se comunica además a las personas afectadas con lenguaje claro, salvo que medidas previas hagan ininteligibles los datos, medidas posteriores eliminen el alto riesgo o exija esfuerzo desproporcionado; en este último caso se utiliza comunicación pública equivalente.

Resultado de evaluaciónActuación
Improbable riesgoDocumentar; no es obligatoria notificación.
RiesgoNotificar a autoridad en 72 horas si es posible.
Alto riesgoNotificar a autoridad y comunicar a afectados, salvo excepción.

No toda incidencia informática afecta a datos personales y no toda brecha exige comunicación pública. La decisión debe documentarse. Delegar la gestión en proveedor o delegado no traslada la responsabilidad final del responsable.

15.9

Delegado de Protección de Datos

El Delegado de Protección de Datos —DPD o DPO— es una figura de asesoramiento y supervisión. Su designación es obligatoria cuando el tratamiento lo realiza una autoridad u organismo público, excepto tribunales en su función judicial; cuando actividades principales requieren observación habitual y sistemática a gran escala; o cuando consisten en tratamiento a gran escala de categorías especiales o datos penales. La ley española añade sectores específicos.

Puede ser miembro de la plantilla o prestar servicios mediante contrato. Se designa por cualidades profesionales, conocimiento especializado del Derecho y práctica y capacidad para desempeñar funciones. Sus datos de contacto se publican y comunican a la autoridad.

Debe participar adecuada y oportunamente en cuestiones de datos, disponer de recursos y acceso, mantener conocimientos y rendir cuentas al nivel jerárquico más alto. Actúa con independencia: no recibe instrucciones sobre cómo desempeñar sus tareas ni puede ser destituido o sancionado por cumplirlas.

Puede desarrollar otras funciones si no originan conflicto de intereses. No debería ocupar un puesto que determine fines y medios, como determinadas responsabilidades de dirección, recursos humanos o sistemas, porque supervisaría sus propias decisiones.

Sus funciones mínimas son informar y asesorar; supervisar normativa, políticas, asignación, formación y auditorías; asesorar y supervisar evaluaciones de impacto; cooperar con la autoridad; y actuar como punto de contacto, incluidas consultas previas. Debe considerar el riesgo asociado a las operaciones.

FiguraPapel
ResponsableDecide y responde del cumplimiento.
EncargadoEjecuta por cuenta del responsable.
DelegadoAsesora, supervisa y sirve de contacto.
Autoridad de controlInvestiga, corrige, orienta y sanciona.

Las personas pueden contactar con el delegado sobre tratamiento y derechos. En España, cuando exista DPD, el afectado puede acudir a él antes de reclamar ante la AEPD; el delegado debe comunicar decisiones en el plazo previsto legalmente. Esta intervención favorece solución temprana, pero no impide reclamar.

El delegado no autoriza tratamientos ni asume personalmente infracciones por el solo hecho de asesorar. Si el responsable se aparta de su consejo, resulta prudente documentar razones. La decisión y responsabilidad permanecen en responsable o encargado.

15.10

AEPD, autoridades autonómicas y sistema europeo

El RGPD exige autoridades públicas independientes. En España, la Agencia Española de Protección de Datos es autoridad administrativa independiente de ámbito estatal, con personalidad y capacidad, y actúa con plena independencia de los poderes públicos. Su denominación oficial es «Agencia Española de Protección de Datos, Autoridad Administrativa Independiente» y se relaciona con el Gobierno a través del Ministerio de Justicia.

Supervisa RGPD y Ley Orgánica 3/2018. Informa y asesora, atiende reclamaciones, investiga, promueve concienciación, autoriza cuando procede y coopera con autoridades. Sus poderes permiten requerir información, obtener acceso, advertir, apercibir, ordenar atención de derechos, limitar o prohibir tratamientos, ordenar rectificación o supresión e imponer multas cuando correspondan.

La Presidencia dirige, representa y dicta resoluciones, circulares y directrices. Presidencia y Adjuntía son nombradas por el Gobierno, a propuesta del Ministerio de Justicia, mediante real decreto del Consejo de Ministros, entre personas de competencia reconocida. El mandato dura cinco años y puede renovarse una vez.

Los actos y disposiciones de la Presidencia ponen fin a la vía administrativa y son recurribles directamente ante la Sala de lo Contencioso-Administrativo de la Audiencia Nacional. El Estatuto aprobado por Real Decreto 389/2021 desarrolla estructura, independencia, selección y funcionamiento.

Las autoridades autonómicas supervisan tratamientos de su sector público y materias atribuidas dentro de su ámbito, según la legislación. Cooperan con la AEPD, que actúa como representante común de autoridades españolas ante el Comité Europeo de Protección de Datos.

El Comité Europeo garantiza aplicación coherente, emite directrices y decisiones en mecanismos de coherencia. Para tratamientos transfronterizos opera la autoridad de control principal vinculada al establecimiento principal, con cooperación de autoridades interesadas; la ventanilla única no elimina la posibilidad de reclamar localmente.

NivelInstituciónFunción
EstatalAEPDSupervisión general, investigación, corrección y representación común.
AutonómicoAutoridades creadas por comunidadesControl de tratamientos dentro de competencias atribuidas.
Unión EuropeaComité Europeo de Protección de DatosCoherencia, directrices y decisiones vinculantes en conflictos.
Unión EuropeaSupervisor EuropeoControl de instituciones y organismos de la Unión.

El régimen de infracciones distingue muy graves, graves y leves en la ley española a efectos de prescripción. Las multas del RGPD pueden alcanzar cuantías elevadas. Para determinadas entidades públicas españolas, la autoridad declara infracción y establece medidas correctoras y posible actuación disciplinaria, aplicando el régimen específico del artículo 77 de la ley orgánica.

15.11

Derechos digitales de la ciudadanía

El título X de la Ley Orgánica 3/2018 proyecta derechos constitucionales sobre Internet. No crea un espacio sin límites, sino que exige que derechos y libertades se apliquen también en la realidad digital.

La neutralidad de Internet exige oferta sin discriminación por motivos técnicos o económicos en los términos normativos. El acceso universal debe ser asequible, de calidad y no discriminatorio, con atención a brechas de género, edad, territorio, discapacidad y vulnerabilidad. La seguridad digital reconoce derecho a comunicaciones seguras y a información de usuarios.

La educación digital pretende aprendizaje seguro, crítico y responsable, respeto a intimidad y datos y formación del profesorado. La protección de menores obliga a familias, centros y poderes públicos a procurar uso equilibrado y a intervenir ante difusión que menoscabe derechos.

El derecho de rectificación en Internet permite pedir corrección de información inexacta. Los medios digitales deben publicar aviso aclaratorio visible junto a la información original. El derecho de actualización permite incluir aviso suficientemente visible cuando noticias originales no reflejan situación actual por circunstancias posteriores.

El derecho al olvido en buscadores permite solicitar que resultados obtenidos por nombre dejen de enlazar información inadecuada, inexacta, no pertinente, no actualizada o excesiva, ponderando libertad de información. En redes y servicios equivalentes se puede pedir supresión de datos facilitados para publicación y, con matices, de datos publicados por terceros.

La portabilidad en redes sociales permite recibir y transmitir contenidos facilitados directamente. El testamento digital permite que personas legitimadas gestionen contenidos del fallecido según sus instrucciones, salvo prohibición y reglas especiales.

Ámbito laboralGarantía esencial
Dispositivos digitalesIntimidad y criterios de uso informados.
Desconexión digitalRespeto al descanso fuera del tiempo de trabajo.
VideovigilanciaInformación previa y uso sujeto a finalidad y proporcionalidad.
GeolocalizaciónInformación expresa, clara e inequívoca.
Negociación colectivaPosibilidad de garantías adicionales.

El empleador puede acceder a dispositivos proporcionados para controlar obligaciones y asegurar integridad, dentro de criterios conocidos y respetando intimidad. La desconexión exige política interna, audiencia de representantes y acciones de formación. Videovigilancia y geolocalización requieren habilitación, necesidad, proporcionalidad e información.

Estos derechos complementan los del RGPD. Supresión de datos, olvido en buscadores, rectificación periodística y actualización persiguen finalidades distintas y deben ponderarse con libertad de expresión e información.

15.12

Preguntas oficiales y síntesis

Las nueve preguntas oficiales se concentran en delegado, AEPD, consentimiento, derechos, fallecidos y brechas. Se presentan juntas para conservar el mismo formato editorial del resto del temario.

Preguntado en convocatorias oficiales

Pruébate con 9 preguntas oficiales de este tema

Estas preguntas se han formulado en convocatorias oficiales del Cuerpo General Administrativo de la Administración del Estado. Se presentan con todas sus opciones y se señala la respuesta correcta:

0 de 9 respondidas

  1. Convocatoria de 2019, ejercicio único, llamamiento extraordinario, pregunta 23.Artículo 39.1.e) del Reglamento (UE) 2016/679.

    1. Según el Reglamento (UE) 2016/679, actuar como punto de contacto de la autoridad de control para cuestiones relativas al tratamiento y realizar consultas corresponde al:

  2. Convocatoria de 2019, ejercicio único, llamamiento extraordinario, pregunta 24.Artículo 44 de la Ley Orgánica 3/2018.

    2. Señale la afirmación correcta sobre la Agencia Española de Protección de Datos:

  3. Convocatoria de 2019, ejercicio único, primera parte, pregunta 14.Artículo 3 de la Ley Orgánica 3/2018.

    3. ¿Pueden los herederos solicitar al responsable o encargado acceso a los datos personales de una persona fallecida?

  4. Convocatoria de 2022, ejercicio único, llamamiento extraordinario, pregunta de reserva 2.Artículo 48.6 de la Ley Orgánica 3/2018.

    4. Según el artículo 48 de la Ley Orgánica 3/2018, los actos y disposiciones de la Presidencia de la Agencia Española de Protección de Datos son recurribles ante:

  5. Convocatoria de 2022, ejercicio único, primera parte, pregunta 18.Artículos 12 a 18 de la Ley Orgánica 3/2018 y 15 a 22 del RGPD.

    5. ¿Cuál de estos derechos no se encuentra entre los reconocidos en la Ley Orgánica 3/2018?

  6. Convocatoria de 2024, ejercicio único, primera parte, modelos A y B, preguntas 14 y 16.Artículo 48.3 de la Ley Orgánica 3/2018.

    6. De conformidad con la Ley Orgánica 3/2018, la Presidencia de la Agencia Española de Protección de Datos será nombrada por:

  7. Convocatoria de 2017, primer ejercicio, primera parte, modelo B, pregunta 43.Artículo 7.1 del Reglamento (UE) 2016/679.

    7. Cuando el tratamiento se base en el consentimiento del interesado:

  8. Convocatoria de 2018, primer ejercicio, primera parte, modelo A, pregunta 13.Artículo 37.1.a) del Reglamento (UE) 2016/679.

    8. Según el Reglamento (UE) 2016/679, ¿es obligatoria la designación de un Delegado de Protección de Datos en las Administraciones Públicas?

  9. Convocatoria de 2024, ejercicio único, primera parte extraordinaria, pregunta 16.Artículo 33.1 del Reglamento (UE) 2016/679.

    9. Cuando el responsable conozca una violación de seguridad de datos personales, debe notificarla a la autoridad competente sin dilación indebida y, de ser posible, a más tardar en:

El sistema puede resumirse como una cadena de responsabilidad. Antes de tratar se define finalidad y base; durante el tratamiento se minimiza, informa y protege; ante derechos se responde; ante riesgos se adoptan medidas; ante una brecha se evalúa, documenta y notifica; y la autoridad supervisa y corrige.

El opositor debe evitar tres errores: creer que siempre se necesita consentimiento, confundir responsable con encargado y atribuir al delegado la responsabilidad del cumplimiento. La base jurídica depende del contexto; quien decide fines y medios es responsable; quien ejecuta por cuenta ajena es encargado; y el delegado asesora y supervisa con independencia.

Las referencias centrales son el artículo 18.4 de la Constitución, el Reglamento (UE) 2016/679, la Ley Orgánica 3/2018 en su redacción vigente, el Real Decreto 389/2021 y, para ámbitos específicos, la Ley Orgánica 7/2021, la legislación de transparencia, servicios digitales, telecomunicaciones y relaciones laborales.

Has terminado la explicación

¿Y ahora?

La base legislativa permite consultar los preceptos citados en la explicación. También están disponibles las preguntas correspondientes a este tema.