Protección de Datos Personales
Marco normativo, principios, derechos y obligaciones bajo el RGPD (UE), la LOPDGDD (España) y la Ley N.° 29733 (Perú). Guía de referencia, con cada punto trazado a su artículo de origen.
Un derecho fundamental, autónomo del derecho a la intimidad
La protección de datos dejó de ser un apéndice de la intimidad para convertirse en un derecho propio: no solo defiende la vida privada, otorga a la persona control sobre el uso y destino de sus datos.
Derecho autónomo
El Tribunal Constitucional reconoció la protección de datos como derecho fundamental autónomo: protege cualquier dato personal —íntimo o no— cuyo uso por terceros pueda afectar a la persona. El art. 18.4 CE limita el uso de la informática para garantizar los derechos.
Garantía constitucional
La Constitución prohíbe que servicios informáticos suministren información que afecte la intimidad. La Autoridad Nacional de Protección de Datos (ANPD) administra el registro nacional y ejerce la potestad sancionadora.
| Aspecto | Intimidad | Protección de datos |
|---|---|---|
| Ámbito | Solo datos íntimos de la persona | Cualquier dato personal, incluso público |
| Naturaleza | Reactiva — protege frente a invasiones | Proactiva — otorga poder de disposición |
| Contenido | No impone obligaciones adicionales | Requiere consentimiento, información, derechos ARCO+ |
| Instrumento | Defensa ante terceros | Control sobre el uso y destino de los datos |
Principios relativos al tratamiento
Los pilares que deben regir cualquier operación sobre datos personales.
Licitud, lealtad y transparencia
El tratamiento es lícito, leal y transparente; la persona sabe de forma clara cómo se usan sus datos.
Limitación de la finalidad
Se recogen para fines determinados, explícitos y legítimos; no se tratan luego de forma incompatible con ellos.
Minimización de datos
Solo los datos adecuados, pertinentes y limitados a lo necesario para la finalidad.
Exactitud
Datos exactos y actualizados; se suprimen o rectifican sin dilación los inexactos.
Limitación del plazo de conservación
No se conservan más tiempo del necesario; excepciones para archivo, investigación o estadística.
Integridad y confidencialidad
Seguridad adecuada mediante medidas técnicas y organizativas que prevengan accesos no autorizados o pérdidas.
Bases de licitud del tratamiento
El tratamiento solo es lícito si se ampara en al menos una de estas seis bases.
Consentimiento
El interesado otorgó consentimiento libre, específico, informado e inequívoco para uno o varios fines determinados.
Ejecución de contrato
Necesario para ejecutar un contrato del que el interesado es parte, o para medidas precontractuales.
Obligación legal
Necesario para cumplir una obligación legal aplicable al responsable.
Intereses vitales
Necesario para proteger intereses vitales del interesado o de otra persona física.
Misión de interés público
Se realiza en interés público o en el ejercicio de poderes públicos conferidos al responsable.
Interés legítimo
Interés legítimo del responsable o de un tercero, salvo que prevalezcan los derechos y libertades del interesado.
Derechos de los interesados
Plazo de respuesta: 1 mes (prorrogable a 2 meses más). Ejercicio gratuito.
Acceso
Confirmar si se tratan sus datos y obtener copia, con información sobre fines, destinatarios y plazo.
Rectificación
Corregir datos inexactos o completar datos incompletos, aportando documentación justificativa.
Supresión (olvido)
Borrar datos sin demora cuando ya no sean necesarios, se retire el consentimiento o se traten ilícitamente.
Oposición
Oponerse al tratamiento por motivos particulares; el responsable cesa salvo causa legítima imperiosa.
Limitación
Suspender temporalmente el tratamiento mientras se verifica la exactitud o se resuelven impugnaciones.
Portabilidad
Recibir los datos en formato estructurado y legible por máquina para transferirlos a otro responsable.
Violaciones o brechas de seguridad
Protocolo obligatorio ante destrucción, pérdida, alteración o acceso no autorizado a datos personales.
Detección
Identificar la violación: destrucción, pérdida, alteración accidental o ilícita, o acceso no autorizado.
Gestión interna
El responsable notifica en dilación al encargado. Se documentan hechos, efectos y medidas correctivas.
Notificación a la autoridad
Máximo 72 horas desde el conocimiento (AEPD / ANPD): naturaleza, afectados, contacto del DPO, medidas.
Comunicación al interesado
Si existe alto riesgo para sus derechos, se comunica en lenguaje claro y sencillo.
Cuándo comunicar al interesado
Cuando la brecha suponga alto riesgo para sus derechos y libertades: daños físicos, materiales, morales, discriminación, fraude, suplantación.
Cuándo NO es necesario
Si se aplicaban medidas técnicas (p. ej. cifrado) que hacen ininteligibles los datos, o si medidas posteriores eliminan el alto riesgo. Un esfuerzo desproporcionado se sustituye por comunicación pública.
Delegado de Protección de Datos (DPO)
Figura de garantía del RGPD, obligatoria en determinados supuestos.
Qué hace el DPO
- Informar y asesorar al responsable, encargado y empleados sobre sus obligaciones.
- Supervisar el cumplimiento del RGPD y la asignación de responsabilidades.
- Formación y concienciación del personal involucrado.
- Asesorar sobre la evaluación de impacto (EIPD) y supervisar su aplicación.
- Cooperar con la autoridad de control y ser punto de contacto.
Cuándo es obligatorio
- Autoridades u organismos públicos (salvo tribunales en funciones judiciales).
- Observación habitual y a gran escala de interesados como actividad principal.
- Tratamiento a gran escala de categorías especiales (salud, religión, biometría…) o datos penales.
- Perfil: conocimientos especializados en derecho y práctica de protección de datos.
Derechos digitales
Novedad de la Ley Orgánica española, en desarrollo del art. 18.4 CE.
Registro de actividades y deber de información
Dos obligaciones documentales que materializan la responsabilidad proactiva.
Registro de actividades
- Identidad y contacto del responsable / DPO.
- Fines del tratamiento.
- Categorías de interesados y de datos.
- Destinatarios y transferencias internacionales.
- Plazos previstos de supresión.
- Descripción general de las medidas de seguridad.
Deber de información
- Identidad del responsable.
- Fines y base jurídica del tratamiento.
- Destinatarios y transferencias internacionales.
- Plazo de conservación.
- Derechos (acceso, rectificación, supresión, oposición, portabilidad, limitación).
- Derecho a reclamar ante la autoridad.
Fuentes (normativa primaria)
- Reglamento (UE) 2016/679 (RGPD) — arts. 5, 6, 13–22, 30, 33–34, 37–39.
- Ley Orgánica 3/2018 (LOPDGDD), España — Título X (derechos digitales).
- Constitución Española — art. 18.4; STC 292/2000 (derecho fundamental autónomo).
- Constitución Política del Perú — art. 2, num. 6; Ley N.° 29733 de Protección de Datos Personales.
Artículo explicativo del Centro de conocimiento de Verlumia. Contenido de referencia sobre normativa; no constituye asesoría jurídica ni dato medido del índice. Versión v1.0 — toda corrección emite una versión nueva.