Tema 3. Protección de datos personales
Protección de datos en las entidades locales.
Principios aplicables al tratamiento de datos personales.
El Consentimiento. La Figura del Delegado de Protección de Datos
1. Protección de datos en las entidades locales
Las entidades locales (ayuntamientos, diputaciones, mancomunidades, etc.) manejan una gran cantidad de datos personales de ciudadanos (nóminas, impuestos, empadronamientos, salud, etc.). Por ello, deben cumplir con el Reglamento General de Protección de Datos (RGPD) de la UE y la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) en España.
Obligaciones clave para las entidades locales
| OBLIGACIÓN | DESCRIPCIÓN | EJEMPLO EN UN AYUNTAMIENTO |
|---|---|---|
| Licitud del tratamiento | El tratamiento de datos debe basarse en una base legal (consentimiento, obligación legal, etc.). | Tratar datos fiscales para gestionar el IBI (impuesto sobre bienes inmuebles). |
| Transparencia | Informar claramente a los ciudadanos sobre cómo, por qué y para qué se usan sus datos | Incluir una política de privacidad en la web municipal |
| Finalidad | Los datos solo pueden usarse para la finalidad declarada (no para otros fines) | Usar datos de empadronamiento solo para gestionar el censo electoral. |
| Minimización de datos | Recoger solo los datos necesarios para el fin perseguido | No pedir el DNI en un formulario de biblioteca municipal. |
| Exactitud | Mantener los datos actualizados y correctos | Corregir la dirección de un ciudadano en el padrón si este lo solicita. |
| Limitación de conservación | No guardar datos más tiempo del necesario | Eliminar los CV de candidatos no seleccionados tras 1 año |
| Integridad y confidencialidad | Proteger los datos con medidas técnicas (encriptación, acceso restringido, copias de seguridad) | Usar firewalls y contraseñas seguras en los sistemas municipales |
| Responsabilidad proactiva | La entidad debe demostrar que cumple con el RGPD (registros, auditorías, etc.) | Llevar un registro de actividades de tratamiento de datos |
2. Principios aplicables al tratamiento de datos personales
El RGPD establece en su artículo 5.1 seis principios (letras a a f), y en el 5.2 la responsabilidad proactiva, que aquí se estudia como séptimo punto:
1. Licitud, lealtad y transparencia
- Los ciudadanos deben ser informados de manera clara y accesible sobre el uso de sus datos.
- Ejemplo: Al rellenar un formulario online en el ayuntamiento, debe aparecer una cláusula informativa sobre el tratamiento de datos.
2. Finalidad limitada
- Los datos solo pueden usarse para fines específicos, explícitos y legítimos.
- Ejemplo: Los datos de un certificado de empadronamiento no pueden usarse para enviar publicidad.
3. Minimización de datos
- Solo recopilar los datos estrictamente necesarios.
- Ejemplo: En un formulario de inscripción a un taller municipal, no pedir datos como el estado civil si no son relevantes.
4. Exactitud
- Los datos deben ser precisos y estar actualizados.
- Ejemplo: Si un ciudadano cambia de domicilio, el ayuntamiento debe actualizar el padrón en un plazo razonable.
5. Limitación del plazo de conservación
- No guardar datos más tiempo del necesario para cumplir con la finalidad.
- Ejemplo: Eliminar los registros de cámaras de videovigilancia tras 30 días (salvo que sean necesarios para una investigación).
6. Integridad y confidencialidad
- Proteger los datos contra accesos no autorizados, pérdidas o alteraciones.
- Ejemplo: Usar sistemas cifrados para almacenar datos sensibles (ej. nóminas de empleados públicos).
7. Responsabilidad proactiva (Accountability)
- La entidad debe poder demostrar que cumple con el RGPD.
- Ejemplo: Realizar evaluaciones de impacto (EIPD) si se trata datos de alto riesgo (ej. datos de salud en un centro municipal).
3. El Consentimiento
El consentimiento es una de las bases legales para tratar datos personales (Art. 6 RGPD). Debe cumplir con los siguientes requisitos:
- Requisitos para un consentimiento válido
| Requisito | Descripción | Ejemplo válido | Ejemplo inválido |
|---|---|---|---|
| Libre | El ciudadano debe poder elegir sin presión si da su consentimiento | Un formulario con una casilla sin marcar por defecto | Obligar a dar consentimiento para acceder a un servicio público |
| Específico | El consentimiento debe ser para una finalidad concreta | Consentir recibir newsletters del ayuntamiento | Pedir consentimiento para todos los tratamientos en una sola casilla |
| Informado | El ciudadano debe saber qué datos se recogen, para qué y cómo se usan | Explicar en la política de privacidad el uso de datos | No informar sobre el destino de los datos |
| Inequívoco | Debe ser una acción clara (ej. marcar una casilla, firmar) | Casilla marcada activamente por el usuario | Casilla pre-marcada (consentimiento tácito). |
| Revocable | El ciudadano puede retirar su consentimiento en cualquier momento | Permitir que un ciudadano darse de baja de un boletín | No permitir la revocación del consentimiento |
- Casos en entidades locales
- Consentimiento para comunicaciones:
- Válido: "¿Desea recibir notificaciones por email sobre trámites municipales?" (casilla sin marcar).
- Inválido: Enviar emails sin consentimiento previo.
- Consentimiento para imágenes:
- Válido: Pedir permiso para publicar fotos de un evento municipal en redes sociales.
- Inválido: Usar fotos de ciudadanos sin su consentimiento en carteles publicitarios.
- Consentimiento en formularios:
- Válido: "Acepto la política de privacidad" (casilla marcada por el usuario).
- Inválido: Obligar a aceptar términos generales sin especificar el uso de datos.
Excepciones al consentimiento:
- Cuando el tratamiento es obligatorio por ley (ej. gestión de impuestos, empadronamiento).
- Cuando el tratamiento es de interés público (ej. seguridad ciudadana).
4. La Figura del Delegado de Protección de Datos (DPD)
El Delegado de Protección de Datos (DPD) es un responsable clave en las entidades locales para garantizar el cumplimiento del RGPD.
- Cuándo es obligatorio nombrar un DPD?
Según el Art. 37 RGPD y el Art. 34 LOPDGDD, las entidades locales deben nombrar un DPD en los siguientes casos:
- Entidades públicas (ayuntamientos, diputaciones, etc.).
- Cuando se realice un tratamiento a gran escala de datos sensibles (ej. datos de salud, origen étnico, creencias religiosas).
- Cuando se haga un seguimiento sistemático y a gran escala de personas (ej. cámaras de videovigilancia en espacios públicos).
- Funciones del DPD
| Función | Descripción | Ejemplo práctico |
|---|---|---|
| Asesorar | Orientar a la entidad y a sus empleados sobre el cumplimiento del RGPD | Explicar cómo tratar datos de menores de edad en actividades municipales |
| Supervisar el cumplimiento | Verificar que las políticas de protección de datos se aplican correctamente | Revisar que los formularios online cumplan con la ley |
| Cooperar con la AEPD | Actuar como punto de contacto con la Agencia Española de Protección de Datos (AEPD) | Informar a la AEPD sobre una brecha de seguridad |
| Realizar evaluaciones de impacto | Analizar tratamientos de alto riesgo (ej. videovigilancia, datos biométricos). | Evaluar si el uso de reconocimiento facial en un evento municipal es legal. |
| Punto de contacto | Los interesados pueden ponerse en contacto con el DPD para las cuestiones relativas al tratamiento de sus datos y al ejercicio de sus derechos (art. 38.4 RGPD). La tramitación de las solicitudes corresponde al responsable del tratamiento, no al DPD. | Un ciudadano escribe al DPD preguntando cómo ejercer su derecho de supresión. |
- Quién puede ser DPD?
- Puede ser un empleado interno o un externo (ej. una consultoría especializada).
- Debe tener conocimientos expertos en protección de datos y privacidad.
- Debe ser independiente y no recibir instrucciones para su trabajo.
- Ejemplo en Vila-real
Si el Ayuntamiento de Vila-real gestiona datos sensibles (ej. datos fiscales de los vecinos, información de salud en centros municipales), debe nombrar un DPD para supervisar estos tratamientos.
5. Derechos de los ciudadanos (Derechos ARCO+)
Los ciudadanos tienen derechos sobre sus datos personales, regulados en el RGPD y la LOPDGDD:
| Derecho | Descripción | Plazo de respuesta | Ejemplo de solicitud |
|---|---|---|---|
| Acceso | Solicitar copia de los datos personales que posee la entidad | 1 mes (prorrogable otros dos meses, art. 12.3 RGPD) | Quiero saber qué datos tiene el ayuntamiento sobre mí. |
| Rectificación | Corregir datos inexactos o incompletos | 1 mes | Mi dirección en el padrón es incorrecta |
| Supresión ("derecho al olvido") | Eliminar datos cuando ya no sean necesarios o se haya retirado el consentimiento | 1 mes | Quiero que eliminen mis datos de un taller pasado |
| Limitación del tratamiento | Solicitar que se limite el uso de sus datos (ej. durante una reclamación) | 1 mes. | No quiero que usen mis datos para publicidad |
| Portabilidad | Recibir sus datos en un formato estructurado para trasladarlos a otro responsable | 1 mes. | Quiero exportar mis datos de empadronamiento |
| Oposición | Oponerse al tratamiento de sus datos en ciertos casos (ej. por motivos legítimos) | 1 mes. | Me opongo a que usen mis datos para marketing |
| Decisiones individuales automatizadas | No ser objeto de decisiones basadas exclusivamente en tratamiento automatizado (ej. algoritmos) | 1 mes. | No quiero que un algoritmo decida mi acceso a una subvención |
6. Sanciones por incumplimiento
El RGPD y la LOPDGDD establecen sanciones graves para las entidades que incumplan la normativa:
| Infracción | Sanción económica | Ejemplo |
|---|---|---|
| Falta de consentimiento válido | Hasta 20 millones de euros o 4% del volumen de negocio anual | Usar datos de ciudadanos sin su consentimiento |
| No informar sobre el tratamiento | Hasta 20 millones de euros o 4% del volumen de negocio (art. 83.5.b RGPD) | No incluir una política de privacidad en la web |
| Brecha de seguridad no notificada | Hasta 10 millones de euros o 2% del volumen de negocio | Ocultar una fuga de datos de empleados públicos. |
| No designar un DPD cuando es obligatorio | Hasta 10 millones de euros o 2% del volumen de negocio | Un ayuntamiento grande sin DPD |
7. Buenas prácticas para un auxiliar de administración
Como auxiliar de administración en una entidad local, debes:
✅ Respetar la privacidad: No acceder a datos personales sin autorización.
✅ Informar a los ciudadanos: Explicar claramente cómo se usan sus datos (ej. en formularios).
✅ Proteger las contraseñas: Usar contraseñas seguras y no compartirlas.
✅ Notificar brechas de seguridad: Comunicar inmediatamente cualquier fuga de datos al DPD o responsable.
✅ Formarte continuamente: Estar al día con cambios en la ley (ej. nuevas guías de la AEPD).
✅ Usar solo datos necesarios: Aplicar el principio de minimización de datos.
8. Recursos para repasar
Textos legales oficiales
9. Preguntas frecuentes en tests
- ¿Qué ley regula la protección de datos en España?
- Respuesta: La Ley Orgánica 3/2018 (LOPDGDD) y el Reglamento (UE) 2016/679 (RGPD).
- ¿Cuándo es obligatorio el consentimiento para tratar datos?
- Respuesta: Cuando no exista otra base legal (ej. obligación legal, interés público). Siempre debe ser libre, informado, específico e inequívoco.
- ¿Qué es el DPD y cuándo debe nombrarse?
- Respuesta: El Delegado de Protección de Datos es un experto que supervisa el cumplimiento del RGPD. Es obligatorio en entidades públicas como ayuntamientos.
- ¿Qué derechos tienen los ciudadanos sobre sus datos?
- Respuesta: Derechos ARCO+: Acceso, Rectificación, Supresión, Limitación, Portabilidad, Oposición, y Decisiones automatizadas.
- ¿Qué sanción puede recibir un ayuntamiento por no cumplir el RGPD?
- Respuesta: No se le impone multa. La autoridad de protección de datos dicta una resolución declarando la infracción y las medidas para corregirla (art. 77 LOPDGDD).
10. Resumen final en 3 minutos
-
Entidades locales deben cumplir el RGPD y la LOPDGDD.
-
Principios clave: Licitud, transparencia, finalidad, minimización, exactitud, conservación limitada e integridad.
-
Consentimiento: Debe ser libre, informado, específico e revocable (salvo excepciones).
-
DPD: Obligatorio en ayuntamientos. Supervisa el cumplimiento y atiende a la AEPD.
-
Derechos de los ciudadanos: ARCO+ (acceso, rectificación, supresión, etc.).
-
Sanciones: Hasta 20 millones de euros para empresas privadas; a las Administraciones públicas no se les multa (art. 77 LOPDGDD).
📌 Lo esencial para el examen
- Las entidades locales deben cumplir el RGPD y la LOPDGDD.
- El artículo 5.1 RGPD fija seis principios (licitud, finalidad, minimización, exactitud, conservación, integridad y confidencialidad) y el 5.2 añade la responsabilidad proactiva.
- El consentimiento debe ser libre, informado, específico e inequívoco, y revocable.
- El DPD es obligatorio en las entidades públicas (ayuntamientos, diputaciones) y en tratamientos a gran escala de datos sensibles (art. 37 RGPD y art. 34 LOPDGDD).
- Los ciudadanos tienen los derechos ARCO+: acceso, rectificación, supresión, limitación, portabilidad, oposición y decisiones automatizadas.
- El plazo general de respuesta es de 1 mes, prorrogable otros dos meses (art. 12.3 RGPD).
- A las Administraciones públicas no se les impone multa: la autoridad dicta una resolución declarando la infracción (art. 77 LOPDGDD).
- A las empresas privadas sí se les puede multar: hasta 20 millones de euros o 4% del volumen de negocio.