OPOSITOR.IA
BLOQUE III · TEMA 8 POLÍTICAS PÚBLICAS

La protección de datos personales

Principios, derechos, responsable y encargado del tratamiento, delegado y autoridades de protección de datos. Derechos digitales.

ACTUALIZADO
AGO 2026
Tema completo
Resumen
Test
01

Marco general: dos normas que se estudian juntas

−

El Tema 7 desarrolló la transparencia —cuándo la Administración debe abrir su información—; este tema desarrolla su reverso: la protección de datos personales —cuándo esa información, si es de carácter personal, debe protegerse—. Se estudian siempre dos normas juntas: el Reglamento (UE) 2016/679 (RGPD), de aplicación directa en toda la Unión, y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), que lo adapta y completa en España.

02

Fundamento constitucional: el artículo 18.4 CE

+

ART. 18.4 CELa ley limitará el uso de la informática para garantizar el honor y la intimidad personal y familiar de los ciudadanos y el pleno ejercicio de sus derechos — la protección de datos, a diferencia de otras materias vistas en este bloque, tiene, por tanto, anclaje directo en un artículo del Título I de la Constitución, no en el capítulo de principios rectores—.

El Tribunal Constitucional configuró, a partir de este precepto, un derecho fundamental autónomo a la protección de datos personales, distinto del derecho a la intimidad del art. 18.1 CE, aunque conectado con él.

03

Marco normativo: el RGPD y la LOPDGDD

+

El Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016 (RGPD), en vigor desde el 25 de mayo de 2018, moderniza y unifica la protección de las personas físicas respecto al tratamiento de sus datos personales y a su libre circulación entre Estados miembros — recuerda el Tema 15 del Bloque II: por su naturaleza de reglamento, es directamente aplicable en España sin necesidad de transposición—.

La Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD), sustituyó a la antigua LO 15/1999, y cumple una doble función: completa el RGPD en los aspectos que este reserva expresamente a los Estados miembros (edad de consentimiento del menor, tratamientos sanitarios, fines estadísticos...), y añade un catálogo propio de derechos digitales sin equivalente directo en el Reglamento europeo. Se estructura en diez títulos y 97 artículos.

04

Los principios del tratamiento (I): licitud, lealtad, transparencia y finalidad

+

ART. 5 RGPDTodo tratamiento de datos personales debe respetar seis principios — la columna vertebral de la materia—:

  • Licitud, lealtad y transparencia: los datos se tratan de manera lícita, leal y transparente para el interesado.
  • Limitación de la finalidad: se recogen con fines determinados, explícitos y legítimos, y no se tratan después de forma incompatible con esos fines.
05

Los principios del tratamiento (II): minimización, exactitud y conservación

+
  • Minimización de datos: solo se recogen datos adecuados, pertinentes y limitados a lo necesario para los fines del tratamiento.
  • Exactitud: los datos deben ser exactos y, si es necesario, actualizarse; los inexactos se suprimen o rectifican sin dilación.
  • Limitación del plazo de conservación: los datos se mantienen, en forma que permita identificar a los interesados, durante no más tiempo del necesario para los fines del tratamiento — salvo fines históricos, estadísticos o científicos, que permiten plazos más amplios—.
06

Los principios del tratamiento (III): integridad, confidencialidad y responsabilidad proactiva

+
  • Integridad y confidencialidad: los datos se tratan garantizando una seguridad adecuada, incluida la protección frente al tratamiento no autorizado o ilícito y frente a su pérdida, destrucción o daño accidental.
  • Responsabilidad proactiva (accountability): el responsable del tratamiento no solo debe cumplir estos principios, sino ser capaz de demostrarlo — es el gran cambio de modelo que trajo el RGPD respecto de la antigua LOPD de 1999: del control ex post a la autoevaluación previa del riesgo—.
07

Los derechos del interesado

+

ARTS. 15-22 RGPDLos derechos que amplían los antiguos «derechos ARCO» de la LOPD de 1999 son: acceso, rectificación, supresión —el llamado derecho al olvido—, limitación del tratamiento, portabilidad —trasladar los propios datos a otro responsable, en formato estructurado—, oposición, y el derecho a no ser objeto de decisiones automatizadas, incluida la elaboración de perfiles, que produzcan efectos jurídicos significativos.

El responsable debe atender estos derechos, con carácter general gratuito para el interesado, en el plazo de un mes, ampliable a dos meses más si la solicitud es compleja o hay un volumen elevado de solicitudes.

08

El responsable del tratamiento

+

ART. 4 RGPDEs responsable del tratamiento la persona física o jurídica, autoridad pública, servicio u otro organismo que, solo o junto con otros, determine los fines y medios del tratamiento. Cuando el Derecho de la Unión o de un Estado miembro determina esos fines y medios, ese mismo Derecho puede designar al responsable o fijar los criterios para su nombramiento.

ART. 24 RGPDEl responsable debe garantizar y ser capaz de demostrar que el tratamiento se realiza conforme al RGPD — aplicación directa del principio de responsabilidad proactiva del folio 06—.

09

El encargado del tratamiento

+

ART. 4 RGPDEs encargado del tratamiento la persona física o jurídica, autoridad pública, servicio u otro organismo que trate datos personales por cuenta del responsable del tratamiento.

Trampa típica
El encargado no decide por qué ni cómo —fines y medios— se tratan los datos: solo ejecuta el tratamiento siguiendo las instrucciones del responsable, con quien debe mediar un contrato o acto jurídico que documente esa relación (art. 28 RGPD). La distinción responsable/encargado es, junto con la de refugiado/protección subsidiaria del Tema 6, de las que más se prestan a confusión de todo el Bloque III.
10

El delegado de protección de datos: concepto y designación obligatoria

+

ART. 37.1 RGPDEl responsable y el encargado del tratamiento deben designar un delegado de protección de datos (DPD, o DPO por sus siglas en inglés) cuando concurra alguno de estos supuestos:

  • a) El tratamiento lo lleve a cabo una autoridad u organismo público —excepto los tribunales en ejercicio de su función judicial—.
  • b) Las actividades principales del responsable o encargado exijan una observación habitual y sistemática de interesados a gran escala.
  • c) Las actividades principales consistan en el tratamiento a gran escala de categorías especiales de datos, o de datos relativos a condenas e infracciones penales.

El apartado a) hace que el DPD sea obligatorio en todas las Administraciones Públicas, sin excepción.

11

Funciones del DPD y comunicación a la autoridad de control

+

ART. 39 RGPDCorresponde al DPD, entre otras funciones: informar y asesorar al responsable, al encargado y a los empleados sobre las obligaciones del RGPD; supervisar su cumplimiento; ofrecer asesoramiento sobre las evaluaciones de impacto; y cooperar y actuar como punto de contacto con la autoridad de control.

El DPD debe desempeñar sus funciones con independencia, y su designación —así como cualquier cese posterior— debe comunicarse a la autoridad de control en el plazo de diez días (art. 34 LOPDGDD), además de publicitarse.

12

La Agencia Española de Protección de Datos

+

La Agencia Española de Protección de Datos (AEPD) es la autoridad de control competente con carácter general en España. Es una autoridad administrativa independiente de ámbito estatal, con personalidad jurídica propia y plena capacidad pública y privada, que actúa con plena independencia de los poderes públicos en el ejercicio de sus funciones — recuerda del Tema 9 del Bloque I la categoría de las autoridades administrativas independientes—.

Entre sus funciones: supervisar el cumplimiento de la normativa, atender las reclamaciones de los ciudadanos, investigar posibles infracciones, y ejercer la potestad sancionadora frente a quienes incumplan.

13

Autoridades autonómicas de protección de datos

+

Junto a la AEPD, existen autoridades autonómicas de protección de datos, con competencia limitada al sector público de su territorio: la Autoritat Catalana de Protecció de Dades (APDCAT), la Agencia Vasca de Protección de Datos (AVPD), y el Consejo de Transparencia y Protección de Datos de Andalucía. Cada una supervisa el tratamiento de datos por parte de las Administraciones autonómicas y locales de su respectivo territorio, dentro de sus competencias, mientras que la AEPD conserva la competencia general para el resto del sector público y para el sector privado en todo el territorio nacional.

14

Los derechos digitales: el Título X de la LOPDGDD

+

ART. 79 LOPDGDDEl Título X (arts. 79 a 97) reconoce y garantiza un catálogo de derechos digitales de la ciudadanía conforme al mandato del art. 18.4 CE. Los derechos y libertades reconocidos en la Constitución y en los tratados internacionales de los que España es parte son plenamente aplicables en internet; los prestadores de servicios de la sociedad de la información contribuyen a garantizarlos.

Es una innovación propia del legislador español, sin equivalente directo en el RGPD — el propio considerando 8 del RGPD habilita a los Estados miembros a completar su régimen, y España aprovechó ese margen para crear una categoría jurídica nueva—.

15

Catálogo de derechos digitales

+

Entre los derechos reconocidos en el Título X:

  • Neutralidad de internet (art. 80) y acceso universal a internet (art. 81).
  • Seguridad digital (art. 82) y educación digital (art. 83).
  • Protección de menores en internet (art. 84 y 92) — con especial atención al interés superior del menor—.
  • Derecho al olvido en buscadores (art. 93) y en redes sociales (art. 94).
  • Derecho a la portabilidad en redes sociales (art. 95).
  • Derecho al testamento digital (art. 96) — acceso de herederos o personas designadas a los contenidos digitales de una persona fallecida—.
  • Derecho a la desconexión digital en el ámbito laboral (art. 88) — garantiza el respeto al tiempo de descanso, permisos y vacaciones, limitando la disponibilidad digital fuera de la jornada—.
16

El régimen sancionador básico

+

ART. 83 RGPDLas sanciones administrativas por incumplimiento del RGPD pueden alcanzar los 20 millones de euros o, tratándose de una empresa, hasta el 4% de su volumen de negocio anual mundial del ejercicio anterior, la cuantía que resulte mayor — el sistema de doble techo, el rasgo más citado de todo el régimen sancionador—.

La LOPDGDD gradúa las infracciones en muy graves, graves y leves, con distintos plazos de prescripción según su gravedad.

17

Cuadro de síntesis

+

Cierre del tema: cuatro piezas, con su elemento clave.

  • Marco normativo: art. 18.4 CE + RGPD (2016/679, directo, sin transposición) + LOPDGDD (LO 3/2018, completa el RGPD y añade derechos digitales).
  • Principios (art. 5 RGPD): licitud/lealtad/transparencia, finalidad, minimización, exactitud, conservación, integridad/confidencialidad + responsabilidad proactiva.
  • Sujetos: responsable (decide fines y medios) ≠ encargado (trata por cuenta ajena) — DPD obligatorio en toda Administración Pública (art. 37.1.a RGPD).
  • Autoridades: AEPD (general) + autoridades autonómicas (Cataluña, País Vasco, Andalucía, en su ámbito).
  • Derechos digitales (Título X LOPDGDD): catálogo propio español, sin equivalente en el RGPD — neutralidad, acceso universal, desconexión digital, olvido, testamento digital.