AuxiliarOpo
⭐ Premium

🔐 Tema 12: Protección de datos personales

Auxiliar Administrativo del Estado (Cuerpo General Auxiliar, C2, acceso libre) · Bloque I

🏛️ Estudia el tema 12 y haz su test

Epígrafe oficial (BOE)

La protección de datos personales y su régimen jurídico: principios, derechos y obligaciones.

Resumen

La protección de datos personales es un derecho fundamental que la Constitución ampara en su artículo 18.4. Su régimen jurídico descansa en dos normas: el Reglamento (UE) 2016/679, Reglamento general de protección de datos (RGPD), de 27 de abril de 2016, directamente aplicable en todos los Estados miembros desde el 25 de mayo de 2018 (art. 99), y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), que adapta el ordenamiento español al RGPD, completa sus disposiciones y garantiza los derechos digitales (art. 1). Ambas se aplican al tratamiento total o parcialmente automatizado y al no automatizado de datos contenidos o destinados a un fichero; quedan fuera, entre otros, el tratamiento de una persona física en actividades exclusivamente personales o domésticas (art. 2 RGPD) y los datos de personas fallecidas, salvo lo previsto en el art. 3 LOPDGDD (art. 2.2 LOPDGDD).

Conceptos básicos (art. 4 RGPD): dato personal es toda información sobre una persona física identificada o identificable (el «interesado»; la LOPDGDD le llama «afectado»). El responsable es quien, solo o junto con otros, determina los fines y medios del tratamiento; el encargado trata los datos por cuenta del responsable. El consentimiento es toda manifestación de voluntad libre, específica, informada e inequívoca, mediante una declaración o una clara acción afirmativa. Una violación de la seguridad (brecha) es la destrucción, pérdida o alteración accidental o ilícita de datos, o la comunicación o acceso no autorizados a ellos.

Principios (art. 5 RGPD): licitud, lealtad y transparencia; limitación de la finalidad (fines determinados, explícitos y legítimos); minimización de datos (adecuados, pertinentes y limitados a lo necesario); exactitud; limitación del plazo de conservación; e integridad y confidencialidad. Sobre todos ellos, la responsabilidad proactiva: el responsable debe cumplirlos y ser capaz de demostrarlo (art. 5.2). La LOPDGDD añade que la inexactitud no es imputable al responsable en ciertos casos, como datos obtenidos del propio afectado o de un registro público (art. 4), y un deber de confidencialidad que se mantiene aunque haya terminado la relación con el responsable o encargado (art. 5).

Bases de legitimación (art. 6.1 RGPD): el tratamiento solo es lícito si concurre al menos una: consentimiento, ejecución de un contrato o medidas precontractuales, obligación legal, intereses vitales, misión de interés público o ejercicio de poderes públicos, e intereses legítimos del responsable o de un tercero; esta última no se aplica a las autoridades públicas en el ejercicio de sus funciones. En España, la obligación legal exige una norma de Derecho de la UE o con rango de ley, y la misión de interés público debe derivar de una competencia atribuida por norma con rango de ley (art. 8 LOPDGDD). El consentimiento puede retirarse en cualquier momento, tan fácilmente como se dio, sin afectar a la licitud previa (art. 7.3 RGPD). Menores: el RGPD fija 16 años para los servicios de la sociedad de la información y permite a los Estados bajarla hasta 13 (art. 8); en España el menor puede consentir cuando es mayor de catorce años, y por debajo hace falta el consentimiento del titular de la patria potestad o tutela (art. 7 LOPDGDD). Las categorías especiales (origen étnico, opiniones políticas, religión, afiliación sindical, genéticos, biométricos, salud, vida u orientación sexual) están prohibidas salvo excepciones (art. 9 RGPD), y el solo consentimiento no basta cuando la finalidad principal sea identificar ideología, afiliación sindical, religión, orientación sexual, creencias u origen racial o étnico (art. 9 LOPDGDD).

Derechos del interesado (arts. 15 a 22 RGPD y 12 a 18 LOPDGDD): acceso (confirmación de si se tratan sus datos, copia e información); rectificación de datos inexactos o incompletos; supresión o «derecho al olvido»; limitación del tratamiento (marcado de los datos, por ejemplo mientras se verifica su exactitud); portabilidad (recibir los datos en formato estructurado, de uso común y lectura mecánica, cuando el tratamiento se basa en consentimiento o contrato y es automatizado); oposición (por motivos de su situación particular frente a tratamientos de interés público o interés legítimo, y en todo momento frente a la mercadotecnia directa); y no ser objeto de decisiones basadas únicamente en tratamiento automatizado. El ejercicio es gratuito y el responsable responde en un mes, prorrogable otros dos meses (art. 12 RGPD); puede cobrar un canon o negarse si la solicitud es manifiestamente infundada o excesiva, y la LOPDGDD considera repetitivo pedir el acceso más de una vez en seis meses sin causa legítima (art. 13.3). Al rectificar o suprimir, el responsable debe bloquear los datos (art. 32 LOPDGDD).

Obligaciones del responsable y del encargado: aplicar medidas técnicas y organizativas apropiadas según el riesgo (art. 24 RGPD), protección de datos desde el diseño y por defecto (art. 25), registro de actividades de tratamiento (art. 30; no obligatorio para organizaciones de menos de 250 personas salvo tratamientos de riesgo, no ocasionales o de categorías especiales; las Administraciones públicas y demás sujetos del art. 77.1 LOPDGDD publican además un inventario, art. 31.2), seguridad (art. 32), evaluación de impacto cuando haya alto riesgo (art. 35) y consulta previa a la autoridad de control (art. 36). El encargado actúa con un contrato o acto jurídico por escrito, sigue instrucciones documentadas y no puede recurrir a otro encargado sin autorización previa por escrito, específica o general, del responsable (art. 28). Brechas: el responsable notifica a la autoridad de control sin dilación indebida y, si es posible, en 72 horas, salvo que sea improbable un riesgo (art. 33); el encargado avisa al responsable sin dilación indebida; y si hay alto riesgo se comunica también a los interesados, salvo, por ejemplo, que los datos estuvieran cifrados (art. 34).

Delegado de protección de datos (DPD): es obligatorio, entre otros casos, cuando el tratamiento lo hace una autoridad u organismo público, excepto los tribunales en función judicial (art. 37 RGPD), y la LOPDGDD añade una lista de entidades (colegios profesionales, centros docentes y universidades, aseguradoras, centros sanitarios, etc., art. 34). Su designación, nombramiento y cese se comunican en diez días a la Agencia Española de Protección de Datos (AEPD) o autoridad autonómica. No recibe instrucciones, no puede ser destituido ni sancionado por desempeñar sus funciones y rinde cuentas al más alto nivel jerárquico (art. 38 RGPD; art. 36 LOPDGDD). Antes de reclamar ante la AEPD, el afectado puede dirigirse al DPD, que responde en dos meses (art. 37 LOPDGDD). La AEPD es una autoridad administrativa independiente que se relaciona con el Gobierno a través del Ministerio de Justicia; su Presidencia tiene un mandato de cinco años renovable (arts. 44 y 48 LOPDGDD). Las infracciones muy graves prescriben a los tres años, las graves a los dos y las leves al año (arts. 72-74), y a las Administraciones públicas y demás sujetos del art. 77.1 no se les impone multa: se dicta resolución declarando la infracción con las medidas para corregirla (art. 77.2).

Claves para el examen

💡 Truco

Los principios del art. 5 con «LiFiMiExCoIn + R»: Licitud (lealtad y transparencia), Finalidad, Minimización, Exactitud, Conservación (plazo), Integridad y confidencialidad, y la R de Responsabilidad proactiva. Cifras en escalera: 72 horas para notificar la brecha, 10 días para comunicar el DPD, 1 mes (+2) para contestar un derecho; y en edades, 13 (mínimo que permite el RGPD) < 14 (España) < 16 (regla del RGPD).

Vídeos recomendados

Fuentes oficiales

✅ Ver el test del tema 12 (70 preguntas, Premium)

← Tema 11 · Tema 13 →