RGPD y derechos de los interesados
Comprenda los principios clave del RGPD —base jurídica, minimización de datos y limitación de la finalidad— y los derechos que concede a las personas, incluidos el acceso y la supresión.
RGPD y derechos de los interesados es una lección gratuita de Cloud & IT Cert Prep en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cloud & IT Cert Prep, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué es el GDPR?
El Reglamento General de Protección de Datos (GDPR) es una ley de privacidad de la Unión Europea que entró en vigor el 25 de mayo de 2018. Regula cómo las organizaciones recopilan, almacenan, procesan y comparten los datos personales de los residentes de la UE, independientemente de dónde esté ubicada la propia organización. Una empresa estadounidense que recopile datos de visitantes de sitios web de la UE debe cumplir el GDPR. Las infracciones pueden conllevar sanciones de hasta 20 millones de € o el 4 % del volumen de negocios anual mundial, lo que sea mayor, por lo que el GDPR es una de las normativas de privacidad más relevantes del mundo.
Definiciones clave del GDPR
El GDPR introduce una terminología específica. Los datos personales son cualquier información relacionada con una persona física identificada o identificable (el interesado). El responsable del tratamiento determina los fines y los medios del tratamiento, normalmente la organización que recopila los datos. El encargado del tratamiento procesa los datos en nombre del responsable (proveedores de servicios en la nube y proveedores de analítica). El tratamiento incluye cualquier operación realizada sobre datos personales: recopilación, almacenamiento, modificación, transferencia o eliminación. Comprender estas funciones es fundamental porque el GDPR asigna obligaciones diferentes a responsables y encargados.
Las seis bases jurídicas del GDPR
Las organizaciones deben identificar una base jurídica antes de tratar datos personales. El GDPR define seis bases: Consentimiento (libre, específico, informado e inequívoco); Contrato (necesario para cumplir un contrato con el interesado); Obligación legal (exigida por la ley); Intereses vitales (proteger la vida de una persona); Misión de interés público (interés público o ejercicio de poderes públicos); e Intereses legítimos (equilibrados con los derechos del interesado). El consentimiento debe cumplir requisitos estrictos: las casillas premarcadas no son válidas.
# GDPR lawful basis examples
Consent : Newsletter subscriptions (must be opt-in)
Contract : Shipping address to deliver an order
Legal obligation: Tax records (required by law)
Vital interests : Emergency contact sharing in medical crisis
Public task : Government data processing for public benefit
Legitimate int. : Fraud prevention analytics (requires balancing test)Principios fundamentales de protección de datos
El artículo 5 del GDPR establece siete principios. Licitud, lealtad y transparencia: los datos deben tratarse de forma legal y abierta. Limitación de la finalidad: los datos recopilados para una finalidad no pueden reutilizarse sin una nueva base jurídica. Minimización de datos: solo se debe recopilar lo estrictamente necesario. Exactitud: los datos deben mantenerse actualizados. Limitación del plazo de conservación: no se deben conservar los datos más tiempo del necesario. Integridad y confidencialidad: deben aplicarse controles de seguridad adecuados. Responsabilidad proactiva: las organizaciones deben poder demostrar el cumplimiento.
El derecho de acceso
El GDPR concede a las personas (los interesados) varios derechos exigibles. El derecho de acceso (artículo 15) permite solicitar una copia de todos los datos personales que una organización conserva sobre ellas, junto con información sobre las finalidades del tratamiento, los periodos de conservación y los destinatarios terceros. Las organizaciones deben responder en un plazo de un mes (ampliable a tres meses en el caso de solicitudes complejas). Este derecho se ejerce mediante un proceso de Solicitud de acceso del interesado (SAR), que la mayoría de las organizaciones que cumplen el GDPR documentan en su política de privacidad.
Derecho de supresión y derecho de rectificación
El derecho de supresión (el «derecho al olvido», artículo 17) permite solicitar la eliminación de los datos cuando ya no sean necesarios, se retire el consentimiento o los datos se hayan tratado de forma ilícita. El derecho de rectificación (artículo 16) permite corregir datos inexactos o incompletos. Ninguno de los dos derechos es absoluto: no es necesario suprimir los datos que se requieran para cumplir una obligación legal o defender reclamaciones jurídicas. Estos derechos plantean importantes desafíos de arquitectura de datos, especialmente en sistemas con bases de datos replicadas o archivadas.
Derecho a la portabilidad de los datos y derecho de oposición
El derecho a la portabilidad de los datos (artículo 20) permite recibir los datos personales en un formato estructurado y legible por máquina (JSON, CSV) y transmitirlos a otro responsable, lo que facilita cambiar de proveedor de servicios. El derecho de oposición (artículo 21) permite detener determinados tratamientos, especialmente el marketing directo (que debe cesar inmediatamente tras la oposición) o el tratamiento basado en intereses legítimos (en cuyo caso la organización debe demostrar motivos imperiosos para continuar).
Requisitos de notificación de filtraciones de datos
El artículo 33 del GDPR exige que las organizaciones notifiquen a su autoridad de control (la autoridad nacional de protección de datos, como la ICO del Reino Unido o la BSI de Alemania) en un plazo de 72 horas desde que tengan conocimiento de una filtración de datos personales que suponga un riesgo para los derechos de las personas. Si es probable que la filtración ocasione un riesgo elevado para las personas, también se debe notificar directamente a los interesados afectados sin dilación indebida (artículo 34). Este plazo de 72 horas es considerablemente más corto que los plazos de notificación de filtraciones establecidos por muchas leyes estatales de EE. UU.
# GDPR breach notification timeline
Hour 0 : Discovery of breach
Hour 1 : Initial incident response activated
Hour 24 : Internal assessment of scope and risk
Hour 48 : Legal + privacy team engaged
Hour 72 : Supervisory authority notified (DEADLINE)
# Notification must include:
# - Nature of breach + categories/volume of data
# - DPO contact information
# - Likely consequences
# - Measures taken or plannedDelegado de Protección de Datos (DPO)
El GDPR exige que determinadas organizaciones designen un Delegado de Protección de Datos (DPO): autoridades públicas, organizaciones que traten datos sensibles a gran escala (sanitarios, biométricos o penales) o aquellas que realicen una supervisión sistemática a gran escala (publicidad basada en el comportamiento). El DPO debe tener conocimientos especializados en legislación de protección de datos, debe ser independiente (no puede ser sancionado por desempeñar sus funciones como DPO) y actúa como principal punto de contacto con la autoridad de control. Las organizaciones que no están obligadas a designar un DPO a menudo lo hacen voluntariamente para demostrar su responsabilidad proactiva.
Transferencias fuera de la UE
El GDPR restringe la transferencia de datos personales a países fuera de la UE/EEE, a menos que existan garantías adecuadas. Las decisiones de adecuación reconocen a los países con niveles de protección equivalentes (Japón, Canadá, el Reino Unido tras el Brexit y EE. UU. en el marco EU-US Data Privacy Framework). En ausencia de una decisión de adecuación, las organizaciones utilizan Cláusulas Contractuales Tipo (SCC) —contratos modelo preaprobados— o Normas Corporativas Vinculantes (BCR) para transferencias intragrupo dentro de multinacionales. Las transferencias internacionales de datos no autorizadas son una fuente habitual de medidas coercitivas relacionadas con el GDPR.
Aplicación y sanciones del GDPR
El GDPR establece dos niveles de multas administrativas. El nivel 1 (inferior) alcanza hasta 10 millones de € o el 2 % del volumen de negocios anual mundial por infracciones como no mantener registros, incumplir la notificación de filtraciones o contar con acuerdos insuficientes con los encargados del tratamiento. El nivel 2 (superior) alcanza hasta 20 millones de € o el 4 % del volumen de negocios anual mundial por infracciones fundamentales: tratamiento ilícito, ausencia de una base jurídica o vulneración de los derechos de los interesados. Entre las medidas coercitivas destacadas se incluyen las multas impuestas a Google (50 millones de €), Meta (1.200 millones de €) y Amazon (746 millones de €).
Comprobación rápida
Compruebe su comprensión de los conceptos de CompTIA Security+ (SY0-701) de esta lección.
Resumen de la lección
En esta lección ha aprendido que el GDPR regula los datos personales de los residentes de la UE y se aplica a escala mundial, con multas de hasta el 4 % de los ingresos mundiales; los seis derechos de los interesados incluyen el acceso, la supresión, la rectificación, la portabilidad, la oposición y la limitación del tratamiento; y la notificación de filtraciones en un plazo de 72 horas a las autoridades de control es obligatoria cuando las filtraciones ponen en riesgo los derechos de las personas. A continuación, exploraremos HIPAA, PCI-DSS y los requisitos de cumplimiento específicos de cada sector.
Preguntas frecuentes
¿La lección «RGPD y derechos de los interesados» es gratis?
Sí — el texto completo de «RGPD y derechos de los interesados» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cloud & IT Cert Prep, actualiza a CoddyKit PRO. El curso de Cloud & IT Cert Prep incluye 4 lecciones en total.
¿Qué aprenderé en «RGPD y derechos de los interesados»?
Comprenda los principios clave del RGPD —base jurídica, minimización de datos y limitación de la finalidad— y los derechos que concede a las personas, incluidos el acceso y la supresión. Practicas Cloud & IT Cert Prep con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cloud & IT Cert Prep?
No se requiere experiencia previa. Cloud & IT Cert Prep en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «RGPD y derechos de los interesados»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cloud & IT Cert Prep?
Sí. Cada lección de Cloud & IT Cert Prep incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Clasificación de datos: públicos, internos, confidenciales y restringidos
- RGPD y derechos de los interesados
- HIPAA, PCI-DSS y normativas específicas del sector
- Privacidad desde el diseño y políticas de conservación de datos