En este capítulo
Fundamentos y ámbito de aplicación
Un dato personal es información que se refiere a una persona identificada o identificable, incluso cuando no aparece su nombre. Una dirección IP, un identificador de usuario o un historial de movimientos puede permitir identificación según el contexto. Tratar datos comprende recoger, consultar, conservar, modificar y eliminar información. El RGPD establece principios como licitud, transparencia, minimización y limitación de conservación, junto con responsabilidad proactiva: el responsable debe poder demostrar sus decisiones. Existen categorías de datos que reciben una protección reforzada. La seudonimización reduce exposición, pero no convierte automáticamente los datos en anónimos.
Conceptos de este apartado
- Concepto de dato personal y tratamiento
- Ámbito material y territorial
- Principios de tratamiento
- Accountability y responsabilidad proactiva
- Categorías especiales y datos relativos a condenas
- Anonimización y seudonimización desde la perspectiva jurídica
Bases jurídicas y finalidades
Cada tratamiento debe apoyarse en una base jurídica adecuada y tener finalidades determinadas. El consentimiento es una posibilidad, pero no la única: pueden existir obligaciones legales, ejecución contractual, intereses vitales u otras bases previstas en la norma. Elegir la base correcta depende de hechos y contexto; no basta con insertar una casilla de aceptación. Una aplicación que recoge datos para una finalidad no puede reutilizarlos libremente para otra incompatible. El análisis debe preguntar qué información es necesaria, quién necesita acceder a ella y qué se ha comunicado a la persona. La base jurídica del tratamiento y las condiciones específicas de datos sensibles son cuestiones que pueden requerir análisis separados.
Conceptos de este apartado
- Consentimiento
- Ejecución contractual
- Obligación legal e interés público
- Intereses vitales
- Interés legítimo y ponderación
- Compatibilidad de finalidades y limitación de uso
Derechos de las personas
Los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad ofrecen mecanismos distintos para controlar el tratamiento. No todos operan en cualquier supuesto ni de la misma manera. Una solicitud de supresión, por ejemplo, puede enfrentarse a obligaciones legítimas de conservación. La organización necesita un circuito que identifique al solicitante, localice sus datos en diferentes sistemas y documente la respuesta. La automatización puede ayudar a tramitar solicitudes, pero no debería sustituir la revisión jurídica de excepciones. Comprender estos derechos exige relacionar el texto legal con las bases de datos, copias y proveedores donde reside la información.
Conceptos de este apartado
- Información y transparencia
- Acceso, rectificación y supresión
- Oposición y limitación
- Portabilidad
- Decisiones automatizadas y perfilado
- Gestión operativa de solicitudes
Roles, contratos y transferencias
El responsable del tratamiento determina finalidades y medios esenciales; un encargado trata datos por su cuenta bajo condiciones definidas. Puede haber corresponsables y subencargados, especialmente en servicios digitales complejos. Los contratos deben reflejar funciones y garantías reales, no solo usar una plantilla. Las transferencias internacionales requieren estudiar el mecanismo jurídico aplicable y el contexto de acceso, no deducirlo exclusivamente de la ubicación de un servidor. Un mapa de flujos ayuda a comprender dónde se generan, comparten y conservan los datos. Cuando intervienen terceros, la supervisión contractual debe complementarse con controles técnicos verificables.
Conceptos de este apartado
- Responsable y encargado
- Corresponsabilidad
- Subencargados
- Contratos de tratamiento
- Transferencias internacionales y garantías
- Due diligence de proveedores desde privacidad
Riesgo, EIPD y privacy by design
La privacidad desde el diseño exige tener en cuenta riesgos antes de activar un servicio, no al final del desarrollo. La evaluación de impacto en protección de datos, cuando corresponde, examina necesidades, proporcionalidad, riesgos para derechos y medidas previstas. No es simplemente una lista de casillas: requiere describir el tratamiento y justificar por qué se realizan determinadas operaciones. El delegado de protección de datos, cuando resulta exigible, desempeña funciones de asesoramiento y supervisión con independencia funcional. La ingeniería de privacidad traduce esos criterios a medidas como control de acceso, reducción de datos, registros y borrado verificable.
Conceptos de este apartado
- Tratamientos de alto riesgo
- Evaluación de impacto en protección de datos
- Consulta previa
- Privacidad desde el diseño y por defecto
- Registros de actividades de tratamiento
- DPO: funciones e independencia
Violaciones, control y responsabilidad
Una violación de seguridad de datos personales puede afectar confidencialidad, integridad o disponibilidad. Que un sistema haya sufrido un incidente no implica automáticamente que se cumplan todos los presupuestos de notificación, pero exige una evaluación documentada y diligente. Deben determinarse datos y personas afectadas, consecuencias previsibles, medidas de contención y obligaciones de comunicación según el régimen aplicable. Los plazos legales dependen del tipo de comunicación y de la norma, por lo que conviene verificarlos antes de actuar. La autoridad puede requerir documentación de decisiones incluso cuando finalmente no haya correspondido comunicar a las personas afectadas.
Conceptos de este apartado
- Concepto de violación de seguridad
- Evaluación de riesgo para derechos y libertades
- Notificación a autoridad y comunicación al afectado
- Documentación interna de brechas
- Facultades de autoridades de control
- Responsabilidad, sanciones y daños
Un caso para comprenderlo
Una plataforma decide reutilizar historias clínicas para entrenar una herramienta de IA. Antes de hacerlo debe identificar finalidad, bases jurídicas, categorías especiales de datos, proveedores, flujos y garantías. El hecho de disponer legítimamente de datos para atención médica no convierte en automáticamente legítimo cualquier uso posterior. La minimización y el control de acceso son parte del diseño.
Cómo aplicar estos conceptos
El punto de partida es describir el sistema o situación con precisión, distinguir hechos de suposiciones y seleccionar qué información permitiría comprobar una conclusión. A partir de ahí se identifican riesgos, controles, responsabilidades y evidencias posibles. La utilidad de estos conocimientos aumenta cuando se relacionan con otras áreas de la ciberseguridad y del Derecho informático.
Fuentes y lecturas de referencia
Para aplicar estos marcos a un caso concreto deben comprobarse la versión vigente, el ámbito de aplicación y las condiciones del supuesto.
