Conclusiones clave: derechos de los interesados según el RGPD
El RGPD otorga a las personas ocho derechos distintos sobre sus datos personales en los artículos 15 a 22, incluidos el acceso, la rectificación, la supresión, la limitación, la portabilidad, la oposición y la protección frente a las decisiones automatizadas. Las organizaciones deben responder a las solicitudes de acceso de los interesados (DSAR) en un plazo de 30 días conforme al artículo 12(3) del RGPD. Para los grupos multientidad, satisfacer estos derechos requiere un mapeo de datos centralizado, flujos de trabajo automatizados y coordinación entre entidades. El incumplimiento puede dar lugar a multas de hasta 20 millones EUR o el 4% del volumen de negocio anual mundial.
¿Qué es una solicitud de acceso del interesado (DSAR)?
Una solicitud de acceso del interesado (DSAR) es una solicitud formal de una persona (el "interesado") a un responsable del tratamiento, ejerciendo su derecho conforme al artículo 15 del RGPD a obtener la confirmación de si se están tratando sus datos personales y, en tal caso, a recibir una copia de dichos datos junto con información complementaria sobre el tratamiento. Las DSAR son el derecho del RGPD que más se ejerce y el más exigente operativamente para las organizaciones.
¿Cuáles son los 8 derechos de los interesados del RGPD?
El RGPD establece ocho derechos para los interesados en los artículos 15 a 22: (1) Derecho de acceso (artículo 15), (2) Derecho de rectificación (artículo 16), (3) Derecho de supresión (artículo 17), (4) Derecho a la limitación del tratamiento (artículo 18), (5) Obligación de notificación (artículo 19), (6) Derecho a la portabilidad de los datos (artículo 20), (7) Derecho de oposición (artículo 21) y (8) Derechos relacionados con las decisiones automatizadas (artículo 22). Cada derecho conlleva condiciones, excepciones y requisitos operativos específicos para los responsables del tratamiento.
¿Qué es el derecho de supresión (derecho al olvido)?
El derecho de supresión, también conocido como "derecho al olvido", se define en el artículo 17 del RGPD. Permite a los interesados solicitar la eliminación de sus datos personales cuando ya no son necesarios para su fin original, cuando se retira el consentimiento o cuando el tratamiento es ilícito. Las directrices del CEPD sobre los derechos de los interesados aclaran que los responsables del tratamiento también deben informar a otros responsables que traten los datos sobre la solicitud de supresión.
¿Cuánto tiempo tiene una organización para responder a una DSAR?
Conforme al artículo 12(3) del RGPD, las organizaciones deben responder a una DSAR en el plazo de un mes (30 días) desde su recepción. Para solicitudes complejas o numerosas, este plazo puede ampliarse en dos meses adicionales, siempre que se informe al interesado dentro de la ventana inicial de 30 días. Según el IAPP-EY 2023 Privacy Governance Report, el 68% de las organizaciones identifica las DSAR como su obligación del RGPD que más recursos consume.
¿Qué ocurre si una organización no responde a tiempo a una DSAR?
Las respuestas a DSAR tardías o incompletas pueden desencadenar reclamaciones ante la autoridad de control y acciones de ejecución. Conforme al artículo 83(5) del RGPD, las multas pueden alcanzar hasta 20 millones EUR o el 4% del volumen de negocio anual mundial, la cuantía que sea mayor. La ejecución en el mundo real confirma este riesgo: la Autoridad Sueca de Protección de Datos (IMY) multó a un municipio por no responder a las solicitudes de acceso dentro del plazo legal, y el Garante italiano ha impuesto múltiples sanciones por respuestas a DSAR incompletas o tardías entre 2022 y 2024.
¿Cuánto cuesta tramitar una DSAR manualmente?
Según la investigación de operaciones de privacidad de Gartner, el coste medio estimado de tramitar una sola DSAR manualmente es de 4.000-6.000 EUR. Esta cifra tiene en cuenta el tiempo del personal dedicado a la localización de datos, la verificación de identidad, la ocultación de información de terceros y la coordinación entre entidades. El informe IAPP-EY 2023 señala además que el volumen de DSAR ha aumentado aproximadamente un 72% en los mercados europeos desde 2020, lo que agrava la carga de costes para los equipos de privacidad con pocos recursos.
¿Cómo gestionan las DSAR a escala las organizaciones multientidad?
Una sola DSAR en un grupo empresarial multientidad puede requerir coordinación entre 5 o más equipos y 3 o más entidades jurídicas. Según las directrices del CEPD, los responsables del tratamiento deben garantizar que los interesados puedan ejercer sus derechos de forma efectiva, con independencia de la complejidad organizativa. Una gestión eficiente de las DSAR requiere: un registro de actividades de tratamiento (registro de tratamientos) centralizado, enrutamiento automatizado de flujos de trabajo, mapeo de datos entre entidades, procedimientos de verificación de identidad y documentación de respuesta lista para auditoría. El CEPD subraya que "el responsable del tratamiento facilitará el ejercicio de los derechos del interesado" conforme al artículo 12(2).
¿Qué es el derecho a la portabilidad de los datos?
El derecho a la portabilidad de los datos, conforme al artículo 20 del RGPD, otorga a los interesados el derecho a recibir sus datos personales en un formato estructurado, de uso común y de lectura mecánica, y a transmitir esos datos a otro responsable del tratamiento sin impedimentos. Este derecho solo se aplica cuando el tratamiento se basa en el consentimiento o en un contrato y se realiza por medios automatizados. El CEPD ha aclarado que la portabilidad cubre los datos "facilitados por" el interesado, incluidos los datos observados, pero no los datos inferidos o derivados.
Derechos de los interesados según el RGPD: tabla comparativa
| Derecho | Artículo del RGPD | Plazo de respuesta | Condición clave | Excepción común |
|---|
| Derecho de acceso | Art. 15 | 30 días | Se aplica a todo tratamiento | No debe afectar negativamente a los derechos de terceros |
| Derecho de rectificación | Art. 16 | 30 días | Los datos son inexactos o incompletos | Libertad de expresión (periodismo) |
| Derecho de supresión | Art. 17 | 30 días | Datos ya no necesarios; consentimiento retirado | Obligación legal; interés público; reclamaciones legales |
| Derecho a la limitación | Art. 18 | 30 días | Exactitud impugnada; tratamiento ilícito | Solo conservación; consentimiento para tratamiento posterior |
| Obligación de notificación | Art. 19 | 30 días | Se produjo rectificación, supresión o limitación | Imposible o esfuerzo desproporcionado |
| Derecho a la portabilidad de los datos | Art. 20 | 30 días | Consentimiento o contrato; tratamiento automatizado | No se aplica al tratamiento en interés público |
| Derecho de oposición | Art. 21 | 30 días | Base de interés legítimo o interés público | Prevalecen motivos legítimos imperiosos |
| Decisiones automatizadas | Art. 22 | 30 días | Decisión basada únicamente en tratamiento automatizado | Contrato; consentimiento explícito; Derecho de la UE/Estado miembro |
Estadísticas y fuentes
Según el IAPP-EY 2023 Annual Privacy Governance Report, el 68% de las organizaciones identifica las DSAR como su obligación del RGPD que más recursos consume. El volumen de DSAR ha aumentado aproximadamente un 72% en los mercados europeos desde 2020, según el análisis de los informes anuales de las APD. La investigación de operaciones de privacidad de Gartner estima el coste medio de tramitar manualmente una DSAR en 4.000-6.000 EUR por solicitud. El Comité Europeo de Protección de Datos (CEPD) ha publicado directrices vinculantes que aclaran las obligaciones del responsable del tratamiento para cada derecho de los interesados. Conforme al artículo 83(5) del RGPD, las multas administrativas máximas por infracción de los derechos de los interesados pueden alcanzar 20 millones EUR o el 4% del volumen de negocio anual mundial. A fecha de 2024, el CEPD informa de que las autoridades de control de todo el EEE han impuesto colectivamente más de 4.500 millones EUR en multas del RGPD desde que el reglamento entró en vigor en mayo de 2018.