30 términos clave de protección de datos explicados sin tecnicismos, con el artículo legal de referencia y ejemplos aplicados a pymes y autónomos.
Principio del RGPD que obliga al responsable a DEMOSTRAR que cumple, no solo a cumplir. Implica documentar las decisiones de protección de datos: RAT, contratos, análisis de riesgos, registros de brechas. Si la AEPD llama, debes tener pruebas, no solo buenas intenciones.
Agencia Española de Protección de Datos. Autoridad pública independiente que supervisa el cumplimiento del RGPD y la LOPDGDD en España. Puede iniciar procedimientos sancionadores, imponer multas y publicar sus resoluciones. Tiene herramientas gratuitas para empresas (Facilita RGPD, Cookie Checker).
La razón legal que te permite tratar datos personales. Sin base jurídica, el tratamiento es ilícito. Las principales son: consentimiento, ejecución de contrato, obligación legal e interés legítimo. Cada tratamiento debe tener la suya antes de empezar, no después.
Incidente que provoca la destrucción, pérdida, alteración, comunicación o acceso no autorizado a datos personales. No es solo un hackeo: también un email enviado al destinatario equivocado, un portátil perdido o un empleado que descarga datos sin permiso. El plazo para notificar a la AEPD es de 72 horas.
Datos que merecen protección reforzada porque su exposición puede causar mayor daño: salud, origen étnico, religión, ideología política, orientación sexual, datos biométricos identificativos, datos genéticos, afiliación sindical y condenas penales. Solo se pueden tratar con bases jurídicas reforzadas del art. 9 RGPD.
Una de las bases jurídicas del RGPD. Para ser válido debe ser libre (sin presión), específico (para una finalidad concreta), informado (el usuario sabe qué acepta) e inequívoco (acción clara). Una casilla premarcada NO es consentimiento válido. Se puede retirar en cualquier momento.
Acuerdo obligatorio entre el responsable del tratamiento y cada encargado (proveedor que accede a datos por cuenta tuya). Debe incluir: qué datos, para qué, las instrucciones del responsable, las medidas de seguridad, los subencargados, cómo devolver o destruir los datos al terminar.
Cualquier información que identifica o hace identificable a una persona física. Nombre, email, teléfono, IP, matrícula del coche, voz, imagen, cookies de seguimiento… Si permite identificar a alguien, es dato personal. Los datos de personas jurídicas (empresas) no son datos personales bajo el RGPD.
Derecho a pedir que se borren los datos personales. No es absoluto: no se puede borrar lo que la ley obliga a conservar (facturas: 4-6 años, expedientes laborales…). En esos casos, la respuesta correcta es "bloquear" los datos: conservarlos solo para cumplir la obligación legal, sin uso activo.
Derecho del interesado a conocer qué datos suyos tratas, con qué finalidad, de dónde los obtuviste, a quién los cedes y durante cuánto tiempo. También tiene derecho a obtener una copia de los datos. Plazo de respuesta: 1 mes. Primera copia gratuita; copias adicionales pueden tener coste razonable.
Derecho a recibir los datos personales facilitados en un formato estructurado, de uso común y lectura mecánica (JSON, CSV, XML…), y transferirlos a otro responsable. Solo aplica para datos tratados por consentimiento o contrato, de forma automatizada. El email de texto plano no cuenta.
Conjunto de derechos del interesado: Acceso (conocer qué datos tienes), Rectificación (corregirlos), Cancelación/Supresión (borrarlos), Oposición (parar el tratamiento), más Portabilidad (recibir sus datos en formato estructurado) y Limitación (congelar el uso). Plazo de respuesta: 1 mes.
Delegado de Protección de Datos (Data Protection Officer). Obligatorio solo en ciertos casos: autoridades públicas, tratamiento a gran escala de categorías especiales, observación sistemática a gran escala. La mayoría de pymes y autónomos NO necesitan DPO. Puede ser interno o externo (servicio contratado).
Evaluación de Impacto en la Protección de Datos. Análisis previo obligatorio cuando un tratamiento puede suponer alto riesgo para los interesados. Casos típicos: videovigilancia sistemática a gran escala, tratamiento masivo de categorías especiales, decisiones automatizadas con efectos jurídicos. La AEPD publicó la lista de supuestos que la requieren.
Quien trata datos por cuenta del responsable, siguiendo sus instrucciones. Tu gestoría, tu proveedor de software SaaS, tu empresa de mantenimiento informático. Se necesita un contrato de encargado (DPA) con cada uno. No decide los fines del tratamiento, eso es el responsable.
Para qué tratas los datos. El principio de limitación de la finalidad exige que los datos solo se usen para el propósito para el que se recogieron. No puedes reutilizarlos para otro fin incompatible sin nueva base jurídica. Ejemplo: los emails de clientes para facturar no se pueden usar para newsletter sin consentimiento.
Base jurídica que permite tratar datos sin consentimiento cuando hay un interés legítimo del responsable que prevalece sobre los derechos del interesado. Requiere un análisis de ponderación. Ejemplos válidos: videovigilancia de seguridad, prevención del fraude, email marketing a clientes. No vale para cualquier cosa.
Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales (LO 3/2018). La adaptación española del RGPD. Añade especificidades nacionales: tratamientos en el ámbito laboral, el régimen sancionador en España, el derecho al olvido en redes sociales, los datos de representantes de personas jurídicas, etc.
Principio que obliga a tratar solo los datos estrictamente necesarios para la finalidad. No pedir el DNI cuando basta el nombre. No pedir el teléfono cuando el email es suficiente. No guardar datos más tiempo del necesario. La AEPD sanciona los formularios excesivos con frecuencia.
Obligación de comunicar una brecha de seguridad a la AEPD cuando puede entrañar riesgo para los interesados. Plazo: 72 horas desde que el responsable tiene conocimiento. Si el riesgo es ALTO, además hay que comunicarlo a los afectados. Si el riesgo es improbable (p. ej. datos cifrados, sin acceso externo), solo se documenta internamente.
Cuánto tiempo puedes guardar los datos. Depende de la finalidad y la normativa aplicable. Plazos frecuentes: facturas (4 años fiscal, 6 años mercantil), datos laborales (4 años), videovigilancia (1 mes), datos de selección no contratados (1 año recomendable). Pasado el plazo, suprimir o bloquear.
Tratar los datos de forma que no puedan atribuirse a un interesado sin información adicional guardada por separado. Reduce el riesgo pero los datos siguen siendo personales (a diferencia de la anonimización). El RGPD la considera una medida de seguridad que puede reducir el nivel de riesgo de un tratamiento.
Registro de Actividades de Tratamiento. Inventario interno que describe todos los tratamientos de datos que realiza tu empresa: finalidad, base jurídica, categorías de datos, destinatarios, plazos de conservación y medidas de seguridad. Es la primera evidencia que pide la AEPD en una inspección.
Quien decide los fines y medios del tratamiento. Tú, como empresa o autónomo que recoges y tratas datos de tus clientes, eres el responsable. Tienes las obligaciones principales del RGPD: informar, atender derechos, firmar contratos con encargados, notificar brechas y demostrar el cumplimiento.
Reglamento General de Protección de Datos (Reglamento UE 2016/679). La norma europea que regula el tratamiento de datos personales desde mayo de 2018. Es directamente aplicable en España (sin necesidad de transposición), aunque la LOPDGDD añade especificidades nacionales. Multas de hasta el 4% de la facturación global anual.
Ver Pseudonimización. Mismo concepto, dos grafías aceptadas en español.
Un encargado que a su vez contrata a otro proveedor para parte del tratamiento. Ejemplo: tu plataforma de email marketing (encargado) usa servidores de Amazon AWS (subencargado). El responsable debe autorizar los subencargados y el encargado debe garantizar que cumplen las mismas obligaciones.
Envío de datos personales a un país fuera del Espacio Económico Europeo (EEE). Requiere garantías específicas: decisión de adecuación de la Comisión (p. ej. EE.UU. con Data Privacy Framework para empresas certificadas) o Cláusulas Contractuales Tipo (SCC). Usar Google Analytics o Mailchimp sin DPA implica una transferencia internacional.
Cualquier operación realizada sobre datos personales: recoger, registrar, organizar, conservar, consultar, utilizar, comunicar, combinar, bloquear o suprimir. En pocas palabras: si haces algo con datos personales, es un tratamiento y necesita base jurídica.
Sistema de registro de facturas impulsado por la AEAT (Real Decreto 1007/2023). Obliga a que las facturas emitidas con software tengan cadena de hash encadenada, firma electrónica y registro inalterable. No es solo una norma fiscal: las facturas contienen datos personales de clientes y deben tratarse conforme al RGPD.
Tratamiento de imágenes mediante cámaras de seguridad. Base jurídica: interés legítimo (no requiere consentimiento de empleados ni clientes). Obligaciones: cartel informativo en zona visible, conservación máx. 1 mes, prohibición en vestuarios/aseos/zonas de descanso. La AEPD tiene modelo de cartel descargable.
Centinela AI responde con fuentes citadas y adaptadas a tu sector.
Probar Centinela gratis