Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal
También conocida como: LO 15/1999, LO 15/99Esta ley protege tu información personal y te da derecho a controlar quién tiene tus datos, cómo los usa y a pedir que los borren si lo deseas.
Los resúmenes de esta página están escritos en lenguaje sencillo y generados con IA a partir del texto oficial. No son asesoramiento jurídico: lo que vale es el texto publicado en el BOE. Cómo los hacemos.
El texto completo y oficial de la ley, tal como lo publica el Boletín Oficial del Estado (BOE).
Qué ha cambiado
6 modificaciones desde su publicación, de la más reciente a la más antigua.
- 6 de diciembre de 2018Reforma BOE-A-2018-16673Ver qué cambió →
- 30 de julio de 2018Reforma BOE-A-2018-10751Ver qué cambió →
- 5 de marzo de 2011Reforma BOE-A-2011-4117Ver qué cambió →
- 31 de diciembre de 2003Reforma BOE-A-2003-23936Ver qué cambió →
- 19 de diciembre de 2001Reforma BOE-A-2001-24149Ver qué cambió →
- 4 de enero de 2001Reforma BOE-A-2001-332Ver qué cambió →
- 14 de diciembre de 1999Versión original BOE-A-1999-23750
Artículo por artículo
Qué dice cada artículo, en lenguaje sencillo (55 artículos con resumen).Pulsa en un artículo para leer su texto oficial en el BOE.
Artículo 1 — Objeto
La Ley garantiza y protege las libertades públicas y derechos fundamentales, especialmente honor e intimidad, en el tratamiento de datos personales.
Artículo 2 — Ámbito de aplicación
La ley aplica a datos personales en soporte físico. Rige tratamientos en España o por responsables no establecidos en la UE que usen medios en España. No aplica a ficheros personales/domésticos, clasificados, antiterroristas (con notificación) o específicos (electoral, estadístico, militar, civil).
Artículo 3 — Definiciones
Define datos personales, fichero, tratamiento, responsable, interesado, disociación, encargado, consentimiento y cesión. Las fuentes accesibles al público incluyen censos promocionales, directorios telefónicos, listas profesionales, diarios oficiales y medios de comunicación.
Artículo 4 — Calidad de los datos
Los datos deben ser adecuados, pertinentes, no excesivos, exactos y actualizados. Se prohíben usos incompatibles (salvo fines históricos, estadísticos o científicos). Se cancelan cuando dejan de ser necesarios o si son inexactos.
Artículo 5 — Derecho de información en la recogida de datos
Se debe informar previamente sobre el tratamiento de datos: finalidad, obligatoriedad, derechos y responsable. Excepciones aplican si la información se deduce o es imposible. Plazo de 3 meses si no se recaban directamente.
Artículo 6 — Consentimiento del afectado
El tratamiento de datos requiere consentimiento inequívoco, salvo excepciones legales (funciones públicas, contratos, interés vital, fuentes públicas). El consentimiento es revocable sin efectos retroactivos. Sin consentimiento, el afectado puede oponerse por motivos legítimos.
Artículo 7 — Datos especialmente protegidos
Datos ideología, religión, origen racial, salud y vida sexual requieren consentimiento expreso o ley. Prohibidos ficheros exclusivos para estos datos. Excepciones médicas y vitales con secreto profesional.
Artículo 8 — Datos relativos a la salud
Las instituciones y centros sanitarios públicos y privados, así como sus profesionales, pueden tratar datos de salud de los pacientes conforme a la legislación estatal o autonómica sobre sanidad.
Artículo 9 — Seguridad de los datos
El responsable y encargado deben adoptar medidas técnicas y organizativas para garantizar la seguridad de los datos, evitando alteraciones o accesos no autorizados. Los ficheros deben cumplir condiciones reglamentarias de seguridad.
Artículo 10 — Deber de secreto
El responsable del fichero y quienes traten datos personales tienen deber de secreto profesional y guarda, obligación que subsiste tras finalizar la relación con el titular o responsable.
Artículo 11 — Comunicación de datos
Los datos personales solo se comunican a terceros con consentimiento, salvo excepciones legales (ley, fuentes públicas, funciones oficiales, salud urgente). El consentimiento es revocable y nulo si no se conoce la finalidad. El receptor debe cumplir la ley.
Artículo 12 — Acceso a los datos por cuenta de terceros
El acceso de terceros para prestar servicio no es comunicación de datos. Debe haber contrato escrito que regule el tratamiento, medidas de seguridad y destrución/devolución de datos al finalizar. El incumplimiento hace responsable al tercero.
Artículo 13 — Impugnación de valoraciones
Se impugnan decisiones basadas solo en datos personales. Se obtienen criterios y programa. La valoración solo tiene valor probatorio a petición del afectado.
Artículo 14 — Derecho de consulta al Registro General de Protección de Datos
Cualquier persona puede consultar gratuitamente en el Registro General de Protección de Datos la existencia de tratamientos, sus finalidades y la identidad del responsable.
Artículo 15 — Derecho de acceso
El interesado accede gratuitamente a sus datos, origen y comunicaciones. Se puede consultar o recibir copia. El ejercicio es cada 12 meses, salvo interés legítimo.
Artículo 16 — Derecho de rectificación y cancelación
El responsable rectifica o cancela en 10 días datos inexactos. La cancelación bloquea datos para responsabilidades. Se notifica a terceros si hubo comunicación previa.
Artículo 17 — Procedimiento de oposición, acceso, rectificación o cancelación
Los procedimientos de oposición, acceso, rectificación y cancelación se establecen reglamentariamente. No se exige contraprestación alguna por su ejercicio.
Artículo 18 — Tutela de los derechos
Las actuaciones contrarias a la Ley pueden reclamarse ante la Agencia de Protección de Datos. Si se deniegan derechos de acceso, rectificación, cancelación u oposición, el interesado puede ponerlo en conocimiento de la Agencia o del organismo autonómico competente. La resolución de tutela debe dicti
Artículo 19 — Derecho a indemnización
Los interesados tienen derecho a ser indemnizados si sufren daño por incumplimiento de la Ley por parte del responsable o encargado del tratamiento. En ficheros públicos, la responsabilidad se exige según la legislación de responsabilidad de las Administraciones públicas. En ficheros privados, la
Artículo 20 — Creación, modificación o supresión
La creación, modificación o supresión de ficheros de Administraciones públicas requiere disposición general publicada en el BOE o Diario Oficial. Deben indicar: finalidad, personas afectadas, procedimiento de recogida, estructura y tipos de datos, cesiones/transferencias, órganos responsables, vías
Artículo 21 — Comunicación de datos entre Administraciones públicas
Los datos de las Administraciones públicas no se comunican a otras para competencias distintas, salvo que esté previsto en la disposición de creación o de superior rango, o para fines históricos, estadísticos o científicos. Pueden comunicarse datos destinados a otra Administración. Los datos de
Artículo 22 — Ficheros de las Fuerzas y Cuerpos de Seguridad
Los ficheros de Fuerzas y Cuerpos de Seguridad con datos administrativos están sujetos al régimen general. La recogida para fines policiales sin consentimiento se limita a lo necesario para prevenir peligros reales o reprimir infracciones penales, almacenándose en ficheros específicos clasificados
Artículo 23 — Excepciones a los derechos de acceso, rectificación y cancelación
Se deniega acceso, rectificación o cancelación por peligros para la defensa del Estado, seguridad pública, derechos de terceros o investigaciones. Hacienda puede denegar si obstaculiza actuaciones tributarias o hay inspección. El afectado puede reclamar ante la Agencia de Protección de Datos.
Artículo 24 — Otras excepciones a los derechos de los afectados
No aplica la obligación de informar al afectado si impide funciones de control de las Administraciones públicas, afecta a la Defensa Nacional, seguridad pública o persecución de infracciones penales o administrativas. El apartado 2 está anulado.
Artículo 25 — Creación
Se permiten ficheros privados con datos personales si son necesarios para la actividad legítima del titular y se respetan las garantías de la Ley para la protección de las personas.
Artículo 26 — Notificación e inscripción registral
La creación de ficheros requiere notificación previa a la Agencia de Protección de Datos con responsable, finalidad, ubicación, datos, seguridad y cesiones. Deben comunicarse cambios. La inscripción es automática al mes si no hay resolución.
Artículo 27 — Comunicación de la cesión de datos
Al ceder datos por primera vez, el responsable debe informar al afectado sobre la finalidad, naturaleza de los datos y datos del cesionario. Esta obligación no existe si la cesión viene impuesta por ley o en los supuestos del artículo 11.
Artículo 28 — Datos incluidos en las fuentes de acceso público
Los datos en censos promocionales solo incluyen lo necesario. El interesado puede revocar el consentimiento, exigir la exclusión gratuita de sus datos o la objeción al uso publicitario. La atención se realiza en 10 días (telemático) o en la siguiente edición (físico). Las copias electrónicas pierden
Artículo 29 — Prestación de servicios de información sobre solvencia patrimonial y crédito
Los servicios de información sobre solvencia solo tratan datos de registros públicos o con consentimiento. Se notifica a los interesados en 30 días si se registran datos de incumplimiento de obligaciones dinerarias. El interesado puede solicitar los datos, evaluaciones de los últimos seis meses y
Artículo 30 — Tratamientos con fines de publicidad y de prospección comercial
Para publicidad y prospección comercial, se usan datos de fuentes públicas o con consentimiento. Cada comunicación debe informar del origen, responsable y derechos. El interesado puede conocer el origen de sus datos y oponerse gratuitamente al tratamiento, siendo dado de baja a su solicitud.
Artículo 31 — Censo promocional
Para actividades comerciales, se puede solicitar al INE o Comunidades Autónomas una copia del censo promocional (nombre, apellidos, domicilio del censo electoral). La vigencia es de un año. Los interesados pueden solicitar no aparecer gratuitamente, incluyendo el documento de empadronamiento. Se
Artículo 32 — Códigos tipo
Los responsables de tratamientos pueden formular códigos tipo mediante acuerdos sectoriales o convenios, estableciendo condiciones de organización, seguridad y garantías para el ejercicio de derechos. Estos códigos, de carácter deontológico o de buena práctica, deben depositarse en el Registro
Artículo 33 — Norma general
Las transferencias de datos a países sin protección equivalente requieren autorización previa de la Agencia de Protección de Datos, que evalúa garantías, naturaleza de los datos y normas vigentes.
Artículo 34 — Excepciones
No se requiere autorización para transferencias por tratados, auxilio judicial, fines médicos, pagos, consentimiento inequívoco, contratos, interés público, procesos judiciales, registros públicos o a la UE.
Artículo 35 — Naturaleza y régimen jurídico
La Agencia de Protección de Datos es un ente público independiente con personalidad jurídica. Su personal guarda secreto profesional. Se financia con presupuestos estatales y su patrimonio.
Artículo 36 — El Director
El Director, nombrado por Real Decreto por 4 años entre miembros del Consejo Consultivo, dirige la Agencia con independencia. Cesa por petición propia, separación gubernamental o causas graves.
Artículo 37 — Funciones
La Agencia de Protección de Datos vela por el cumplimiento de la ley, autoriza tratamientos, atiende reclamaciones, sanciona, informa sobre derechos y publica resoluciones, salvo excepciones legales.
Artículo 38 — Consejo Consultivo
El Consejo Consultivo asesora al Director. Está compuesto por representantes del Congreso, Senado, Gobierno, ayuntamientos, historia, universidades, usuarios, comunidades autónomas y sector privado.
Artículo 39 — El Registro General de Protección de Datos
El Registro General de Protección de Datos, integrado en la Agencia, inscribe ficheros públicos y privados, autorizaciones, códigos tipo y datos para ejercer derechos de información, acceso, rectificación, cancelación y oposición.
Artículo 41 — Órganos correspondientes de las Comunidades Autónomas
Los órganos de las Comunidades Autónomas ejercen funciones de control sobre ficheros propios, con plena independencia. El Director de la Agencia convoca reuniones de cooperación y coordinación con dichos órganos.
Artículo 42 — Ficheros de las Comunidades Autónomas en materia de su exclusiva competencia
Si el mantenimiento de un fichero autonómico contraviene la ley, el Director de la Agencia requiere medidas correctoras en un plazo fijo. Si no se cumple, puede impugnar la resolución de la Administración.
Artículo 46 — Infracciones de las Administraciones públicas
En infracciones de administraciones públicas, el órgano sancionador dicta medidas para cesar efectos, notifica al responsable y afectados, y puede proponer actuaciones disciplinarias. El Director comunica al Defensor del Pueblo.
Disposición adicional primera — Ficheros preexistentes
Los ficheros preexistentes deben adecuarse a la ley en 3 años (privados: comunicar; públicos: regular). Los no automatizados tienen 12 años desde el 24 de octubre de 1995. Los afectados mantienen derechos de acceso, rectificación y cancelación.
Disposición adicional segunda — Ficheros y Registro de Población de las Administraciones públicas
Las Administraciones pueden solicitar al INE datos de padrones sin consentimiento para crear registros de población, comunicando a los interesados sus derechos de acceso, rectificación y cancelación.
Disposición adicional tercera — Tratamiento de los expedientes de las derogadas Leyes de Vagos y Maleantes y de Peligrosidad y Rehabilitación Social
Los expedientes de las derogadas Leyes de Vagos y Maleantes y de Peligrosidad no pueden consultarse sin consentimiento expreso o tras 50 años. Pasado este plazo, se facilitan suprimiendo datos sensibles salvo fallecimiento.
Disposición adicional cuarta — Modificación del artículo 112.4 de la Ley General Tributaria
La cesión de datos a la Administración tributaria no requiere consentimiento del afectado. Tampoco se aplica la regla general sobre Administraciones públicas en este ámbito tributario.
Disposición adicional quinta — Competencias del Defensor del Pueblo y órganos autonómicos semejantes
Esta ley no afecta las competencias del Defensor del Pueblo ni de los órganos autonómicos semejantes.
Disposición adicional sexta — Modificación del artículo 24.3 de la Ley de Ordenación y Supervisión de los Seguros Privados
Las aseguradoras pueden crear ficheros comunes para siniestros y fraude sin consentimiento, pero deben informar al afectado sobre el responsable y sus derechos de acceso, rectificación y cancelación. Los datos de salud requieren consentimiento expreso.
Disposición transitoria primera — Tratamientos creados por Convenios internacionales
La Agencia de Protección de Datos es competente para proteger datos en convenios internacionales con España, mientras no se cree otra autoridad específica para ese cometido.
Disposición transitoria segunda — Utilización del censo promocional
Reglamentariamente se desarrollarán los procedimientos del censo promocional: formación, oposición, puesta a disposición y control. El Reglamento fijará los plazos de puesta en operación.
Disposición transitoria tercera — Subsistencia de normas preexistentes
Hasta la aplicación de la disposición final primera, permanecen vigentes normas reglamentarias previas, especialmente los Reales Decretos 428/1993, 1332/1994 y 994/1999, si no se oponen a esta Ley.
Disposición derogatoria única — Derogación normativa
Queda derogada la Ley Orgánica 5/1992, de 29 de octubre, de Regulación del tratamiento automatizado de los datos de carácter personal.
Disposición final primera — Habilitación para el desarrollo reglamentario
El Gobierno aprobará o modificará las disposiciones reglamentarias necesarias para la aplicación y desarrollo de esta ley.
Disposición final segunda — Preceptos con carácter de Ley ordinaria
Los Títulos IV, VII, la disposición adicional cuarta, la transitoria primera y la final primera tienen carácter de Ley ordinaria. El Título VI lo tiene, salvo el último inciso del párrafo 4 del artículo 36.
Disposición final tercera — Entrada en vigor
La Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, entra en vigor en el plazo de un mes, contado desde su publicación en el Boletín Oficial del Estado.
Información general
Temas
Leyes en las que se basa
- el art. 112.4 de la Ley 230/1963, de 28 de diciembre BOE-A-1963-22706
- la Ley Orgánica 5/1992, de 29 de octubre BOE-A-1992-24189
- el art. 24.3 de la Ley 30/1995, de 8 de noviembre BOE-A-1995-24262
Leyes que la modifican
- con el art. 37.c), sobre movimientos internacionales de datos: Instrucción 1/2000, de 1 de diciembre BOE-A-2000-22726
- sobre conversión a euros de las cuantías indicadas: Resolución de 11 de diciembre de 2001 BOE-A-2001-24149
- los arts. 37 y 48, por Ley 62/2003, de 30 de diciembre BOE-A-2003-23936
- con el art. 37.2, sobre publicación de las resoluciones de la Agencia de Protección de Datos: Instrucción 1/2004, de 22 de diciembre BOE-A-2005-186
- sobre el tratamiento de datos personales con fines de vigilancia a través de sistemas de cámaras o videocámaras: Instrucción 1/2006, de 8 de noviembre BOE-A-2006-21648
- por Real Decreto 1720/2007, de 21 de diciembre BOE-A-2008-979
- por Ley 33/2011, de 4 de octubre BOE-A-2011-15623
- los arts. 43 a 46, por Ley 2/2011, de 4 de marzo BOE-A-2011-4117
- los arts. 40, 43, 44, 45, 47, 48 y 49, por Real Decreto-ley 5/2018, de 27 de julio BOE-A-2018-10751
- con las excepciones indicadas, por Ley Orgánica 3/2018, de 5 de diciembre BOE-A-2018-16673
- en el Recurso 1463/2000, la inconstitucionalidad y nulidad de los incisos indicados de los arts. 21.1 y 24.1 y 24.2, por Sentencia 292/2000, de 30 de noviembre BOE-T-2001-332
¿Quieres saber cuándo cambia esta ley?
Cada cambio queda registrado en nuestro repositorio público. Síguelo con cualquier lector de noticias, sin darnos ningún dato: canal de cambios de esta ley · historial en GitHub.