📢 Convocatoria abierta para Policía Local Cádiz — Plazo de inscripción hasta el 14 de octubre de 2026 — 20 plazas.
📢 Convocatoria abierta para Subalterno Ayto. Cádiz — Plazo de inscripción hasta el 14 de octubre de 2026 — 17 plazas.
📢 Convocatoria abierta para Policía Local Extremadura — Plazo de inscripción hasta el 16 de octubre de 2026 — 35 plazas.
📢 Convocatoria abierta para Aux. Enfermería Principado de Asturias — Plazo de inscripción hasta el 19 de octubre de 2026 — 49 plazas.
📢 Convocatoria abierta para Auxiliar Educador/a Asturias — Plazo de inscripción hasta el 19 de octubre de 2026 — 13 plazas.
📢 Convocatoria abierta para Agente Medioambiental CyL — Plazo de inscripción hasta el 20 de octubre de 2026 — 107 plazas.
📢 Convocatoria abierta para Administrativo Ayuntamiento de León — Plazo de inscripción hasta el 20 de octubre de 2026 — 14 plazas.
📢 Convocatoria abierta para Aux. Cantabria — Plazo de inscripción hasta el 21 de octubre de 2026 — 71 plazas.
📢 Convocatoria abierta para Aux. Enfermería Geriatría Dip. Cádiz — Plazo de inscripción hasta el 29 de octubre de 2026 — 31 plazas.
📢 Convocatoria abierta para Aux. Dip. Cádiz — Plazo de inscripción hasta el 29 de octubre de 2026 — 44 plazas.

Unidad 3 de 5

Tema 3 · Protección de datos personales

Tema 3. Protección de datos personales

Protección de datos en las entidades locales.

Principios aplicables al tratamiento de datos personales.

El Consentimiento. La Figura del Delegado de Protección de Datos

1. Protección de datos en las entidades locales

Las entidades locales (ayuntamientos, diputaciones, mancomunidades, etc.) manejan una gran cantidad de datos personales de ciudadanos (nóminas, impuestos, empadronamientos, salud, etc.). Por ello, deben cumplir con el Reglamento General de Protección de Datos (RGPD) de la UE y la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) en España.

Obligaciones clave para las entidades locales

OBLIGACIÓNDESCRIPCIÓNEJEMPLO EN UN AYUNTAMIENTO
Licitud del tratamientoEl tratamiento de datos debe basarse en una base legal (consentimiento, obligación legal, etc.).Tratar datos fiscales para gestionar el IBI (impuesto sobre bienes inmuebles).
TransparenciaInformar claramente a los ciudadanos sobre cómo, por qué y para qué se usan sus datosIncluir una política de privacidad en la web municipal
FinalidadLos datos solo pueden usarse para la finalidad declarada (no para otros fines)Usar datos de empadronamiento solo para gestionar el censo electoral.
Minimización de datosRecoger solo los datos necesarios para el fin perseguidoNo pedir el DNI en un formulario de biblioteca municipal.
ExactitudMantener los datos actualizados y correctosCorregir la dirección de un ciudadano en el padrón si este lo solicita.
Limitación de conservaciónNo guardar datos más tiempo del necesarioEliminar los CV de candidatos no seleccionados tras 1 año
Integridad y confidencialidadProteger los datos con medidas técnicas (encriptación, acceso restringido, copias de seguridad)Usar firewalls y contraseñas seguras en los sistemas municipales
Responsabilidad proactivaLa entidad debe demostrar que cumple con el RGPD (registros, auditorías, etc.)Llevar un registro de actividades de tratamiento de datos

2. Principios aplicables al tratamiento de datos personales

El RGPD establece en su artículo 5.1 seis principios (letras a a f), y en el 5.2 la responsabilidad proactiva, que aquí se estudia como séptimo punto:

1. Licitud, lealtad y transparencia

  • Los ciudadanos deben ser informados de manera clara y accesible sobre el uso de sus datos.
  • Ejemplo: Al rellenar un formulario online en el ayuntamiento, debe aparecer una cláusula informativa sobre el tratamiento de datos.

2. Finalidad limitada

  • Los datos solo pueden usarse para fines específicos, explícitos y legítimos.
  • Ejemplo: Los datos de un certificado de empadronamiento no pueden usarse para enviar publicidad.

3. Minimización de datos

  • Solo recopilar los datos estrictamente necesarios.
  • Ejemplo: En un formulario de inscripción a un taller municipal, no pedir datos como el estado civil si no son relevantes.

4. Exactitud

  • Los datos deben ser precisos y estar actualizados.
  • Ejemplo: Si un ciudadano cambia de domicilio, el ayuntamiento debe actualizar el padrón en un plazo razonable.

5. Limitación del plazo de conservación

  • No guardar datos más tiempo del necesario para cumplir con la finalidad.
  • Ejemplo: Eliminar los registros de cámaras de videovigilancia tras 30 días (salvo que sean necesarios para una investigación).

6. Integridad y confidencialidad

  • Proteger los datos contra accesos no autorizados, pérdidas o alteraciones.
  • Ejemplo: Usar sistemas cifrados para almacenar datos sensibles (ej. nóminas de empleados públicos).

7. Responsabilidad proactiva (Accountability)

  • La entidad debe poder demostrar que cumple con el RGPD.
  • Ejemplo: Realizar evaluaciones de impacto (EIPD) si se trata datos de alto riesgo (ej. datos de salud en un centro municipal).

3. El Consentimiento

El consentimiento es una de las bases legales para tratar datos personales (Art. 6 RGPD). Debe cumplir con los siguientes requisitos:

  • Requisitos para un consentimiento válido
RequisitoDescripciónEjemplo válidoEjemplo inválido
LibreEl ciudadano debe poder elegir sin presión si da su consentimientoUn formulario con una casilla sin marcar por defectoObligar a dar consentimiento para acceder a un servicio público
EspecíficoEl consentimiento debe ser para una finalidad concretaConsentir recibir newsletters del ayuntamientoPedir consentimiento para todos los tratamientos en una sola casilla
InformadoEl ciudadano debe saber qué datos se recogen, para qué y cómo se usanExplicar en la política de privacidad el uso de datosNo informar sobre el destino de los datos
InequívocoDebe ser una acción clara (ej. marcar una casilla, firmar)Casilla marcada activamente por el usuarioCasilla pre-marcada (consentimiento tácito).
RevocableEl ciudadano puede retirar su consentimiento en cualquier momentoPermitir que un ciudadano darse de baja de un boletínNo permitir la revocación del consentimiento
  • Casos en entidades locales
  • Consentimiento para comunicaciones:
  • Válido: "¿Desea recibir notificaciones por email sobre trámites municipales?" (casilla sin marcar).
  • Inválido: Enviar emails sin consentimiento previo.
  • Consentimiento para imágenes:
  • Válido: Pedir permiso para publicar fotos de un evento municipal en redes sociales.
  • Inválido: Usar fotos de ciudadanos sin su consentimiento en carteles publicitarios.
  • Consentimiento en formularios:
  • Válido: "Acepto la política de privacidad" (casilla marcada por el usuario).
  • Inválido: Obligar a aceptar términos generales sin especificar el uso de datos.

Excepciones al consentimiento:

  • Cuando el tratamiento es obligatorio por ley (ej. gestión de impuestos, empadronamiento).
  • Cuando el tratamiento es de interés público (ej. seguridad ciudadana).

4. La Figura del Delegado de Protección de Datos (DPD)

El Delegado de Protección de Datos (DPD) es un responsable clave en las entidades locales para garantizar el cumplimiento del RGPD.

  • Cuándo es obligatorio nombrar un DPD?

Según el Art. 37 RGPD y el Art. 34 LOPDGDD, las entidades locales deben nombrar un DPD en los siguientes casos:

  • Entidades públicas (ayuntamientos, diputaciones, etc.).
  • Cuando se realice un tratamiento a gran escala de datos sensibles (ej. datos de salud, origen étnico, creencias religiosas).
  • Cuando se haga un seguimiento sistemático y a gran escala de personas (ej. cámaras de videovigilancia en espacios públicos).
  • Funciones del DPD
FunciónDescripciónEjemplo práctico
AsesorarOrientar a la entidad y a sus empleados sobre el cumplimiento del RGPDExplicar cómo tratar datos de menores de edad en actividades municipales
Supervisar el cumplimientoVerificar que las políticas de protección de datos se aplican correctamenteRevisar que los formularios online cumplan con la ley
Cooperar con la AEPDActuar como punto de contacto con la Agencia Española de Protección de Datos (AEPD)Informar a la AEPD sobre una brecha de seguridad
Realizar evaluaciones de impactoAnalizar tratamientos de alto riesgo (ej. videovigilancia, datos biométricos).Evaluar si el uso de reconocimiento facial en un evento municipal es legal.
Punto de contactoLos interesados pueden ponerse en contacto con el DPD para las cuestiones relativas al tratamiento de sus datos y al ejercicio de sus derechos (art. 38.4 RGPD). La tramitación de las solicitudes corresponde al responsable del tratamiento, no al DPD.Un ciudadano escribe al DPD preguntando cómo ejercer su derecho de supresión.
  • Quién puede ser DPD?
  • Puede ser un empleado interno o un externo (ej. una consultoría especializada).
  • Debe tener conocimientos expertos en protección de datos y privacidad.
  • Debe ser independiente y no recibir instrucciones para su trabajo.
  • Ejemplo en Vila-real

Si el Ayuntamiento de Vila-real gestiona datos sensibles (ej. datos fiscales de los vecinos, información de salud en centros municipales), debe nombrar un DPD para supervisar estos tratamientos.

5. Derechos de los ciudadanos (Derechos ARCO+)

Los ciudadanos tienen derechos sobre sus datos personales, regulados en el RGPD y la LOPDGDD:

DerechoDescripciónPlazo de respuestaEjemplo de solicitud
AccesoSolicitar copia de los datos personales que posee la entidad1 mes (prorrogable otros dos meses, art. 12.3 RGPD)Quiero saber qué datos tiene el ayuntamiento sobre mí.
RectificaciónCorregir datos inexactos o incompletos1 mesMi dirección en el padrón es incorrecta
Supresión ("derecho al olvido")Eliminar datos cuando ya no sean necesarios o se haya retirado el consentimiento1 mesQuiero que eliminen mis datos de un taller pasado
Limitación del tratamientoSolicitar que se limite el uso de sus datos (ej. durante una reclamación)1 mes.No quiero que usen mis datos para publicidad
PortabilidadRecibir sus datos en un formato estructurado para trasladarlos a otro responsable1 mes.Quiero exportar mis datos de empadronamiento
OposiciónOponerse al tratamiento de sus datos en ciertos casos (ej. por motivos legítimos)1 mes.Me opongo a que usen mis datos para marketing
Decisiones individuales automatizadasNo ser objeto de decisiones basadas exclusivamente en tratamiento automatizado (ej. algoritmos)1 mes.No quiero que un algoritmo decida mi acceso a una subvención

6. Sanciones por incumplimiento

El RGPD y la LOPDGDD establecen sanciones graves para las entidades que incumplan la normativa:

InfracciónSanción económicaEjemplo
Falta de consentimiento válidoHasta 20 millones de euros o 4% del volumen de negocio anualUsar datos de ciudadanos sin su consentimiento
No informar sobre el tratamientoHasta 20 millones de euros o 4% del volumen de negocio (art. 83.5.b RGPD)No incluir una política de privacidad en la web
Brecha de seguridad no notificadaHasta 10 millones de euros o 2% del volumen de negocioOcultar una fuga de datos de empleados públicos.
No designar un DPD cuando es obligatorioHasta 10 millones de euros o 2% del volumen de negocioUn ayuntamiento grande sin DPD

7. Buenas prácticas para un auxiliar de administración

Como auxiliar de administración en una entidad local, debes:

✅ Respetar la privacidad: No acceder a datos personales sin autorización.

✅ Informar a los ciudadanos: Explicar claramente cómo se usan sus datos (ej. en formularios).

✅ Proteger las contraseñas: Usar contraseñas seguras y no compartirlas.

✅ Notificar brechas de seguridad: Comunicar inmediatamente cualquier fuga de datos al DPD o responsable.

✅ Formarte continuamente: Estar al día con cambios en la ley (ej. nuevas guías de la AEPD).

✅ Usar solo datos necesarios: Aplicar el principio de minimización de datos.

8. Recursos para repasar

Textos legales oficiales

9. Preguntas frecuentes en tests

  1. ¿Qué ley regula la protección de datos en España?
  • Respuesta: La Ley Orgánica 3/2018 (LOPDGDD) y el Reglamento (UE) 2016/679 (RGPD).
  1. ¿Cuándo es obligatorio el consentimiento para tratar datos?
  • Respuesta: Cuando no exista otra base legal (ej. obligación legal, interés público). Siempre debe ser libre, informado, específico e inequívoco.
  1. ¿Qué es el DPD y cuándo debe nombrarse?
  • Respuesta: El Delegado de Protección de Datos es un experto que supervisa el cumplimiento del RGPD. Es obligatorio en entidades públicas como ayuntamientos.
  1. ¿Qué derechos tienen los ciudadanos sobre sus datos?
  • Respuesta: Derechos ARCO+: Acceso, Rectificación, Supresión, Limitación, Portabilidad, Oposición, y Decisiones automatizadas.
  1. ¿Qué sanción puede recibir un ayuntamiento por no cumplir el RGPD?
  • Respuesta: No se le impone multa. La autoridad de protección de datos dicta una resolución declarando la infracción y las medidas para corregirla (art. 77 LOPDGDD).

10. Resumen final en 3 minutos

  1. Entidades locales deben cumplir el RGPD y la LOPDGDD.

  2. Principios clave: Licitud, transparencia, finalidad, minimización, exactitud, conservación limitada e integridad.

  3. Consentimiento: Debe ser libre, informado, específico e revocable (salvo excepciones).

  4. DPD: Obligatorio en ayuntamientos. Supervisa el cumplimiento y atiende a la AEPD.

  5. Derechos de los ciudadanos: ARCO+ (acceso, rectificación, supresión, etc.).

  6. Sanciones: Hasta 20 millones de euros para empresas privadas; a las Administraciones públicas no se les multa (art. 77 LOPDGDD).

📌 Lo esencial para el examen

  • Las entidades locales deben cumplir el RGPD y la LOPDGDD.
  • El artículo 5.1 RGPD fija seis principios (licitud, finalidad, minimización, exactitud, conservación, integridad y confidencialidad) y el 5.2 añade la responsabilidad proactiva.
  • El consentimiento debe ser libre, informado, específico e inequívoco, y revocable.
  • El DPD es obligatorio en las entidades públicas (ayuntamientos, diputaciones) y en tratamientos a gran escala de datos sensibles (art. 37 RGPD y art. 34 LOPDGDD).
  • Los ciudadanos tienen los derechos ARCO+: acceso, rectificación, supresión, limitación, portabilidad, oposición y decisiones automatizadas.
  • El plazo general de respuesta es de 1 mes, prorrogable otros dos meses (art. 12.3 RGPD).
  • A las Administraciones públicas no se les impone multa: la autoridad dicta una resolución declarando la infracción (art. 77 LOPDGDD).
  • A las empresas privadas sí se les puede multar: hasta 20 millones de euros o 4% del volumen de negocio.