Saltar al contenido
← Volver
En vigorReal Decreto

Real Decreto 1720/2007, de 21 de diciembre, por el que se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de protección de datos de carácter personal

También conocida como: RD 1720/2007, RD 1720/07
Ver en BOE
19 de enero de 2008·8 de marzo de 2012·Ministerio de Justicia·BOE-A-2008-979
Resumen en lenguaje sencillo

Esta norma explica cómo deben las empresas y organismos proteger tu información personal y qué derechos tienes para controlar quién usa tus datos.

Los resúmenes de esta página están escritos en lenguaje sencillo y generados con IA a partir del texto oficial. No son asesoramiento jurídico: lo que vale es el texto publicado en el BOE. Cómo los hacemos.

El texto completo y oficial de la ley, tal como lo publica el Boletín Oficial del Estado (BOE).

169
Artículos
6
Versiones
9
Categorías

Qué ha cambiado

5 modificaciones desde su publicación, de la más reciente a la más antigua.

Artículo por artículo

Qué dice cada artículo, en lenguaje sencillo (167 artículos con resumen).Pulsa en un artículo para leer su texto oficial en el BOE.

  1. Artículo único — Aprobación del reglamento

    Se aprueba el Reglamento de desarrollo de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de datos de carácter personal, cuyo texto se incluye a continuación.

  2. Disposición transitoria primera — Adaptación de los códigos tipo inscritos en el Registro General de Protección de Datos

    En un año desde la entrada en vigor del real decreto, deben notificarse a la Agencia Española de Protección de Datos las modificaciones de los códigos tipo inscritos en el Registro General para adaptarlos al título VII del mismo.

  3. Disposición transitoria segunda — Plazos de implantación de las medidas de seguridad

    Plazos implantación medidas seguridad: ficheros automatizados existentes (1 año nivel medio para Seguridad Social/mutuas; 18 meses nivel alto para violencia de género/comunicaciones). No automatizados: 1 año básico, 18 meses medio, 2 años alto. Nuevos ficheros: medidas inmediatas.

  4. Disposición transitoria tercera — Régimen transitorio de las solicitudes para el ejercicio de los derechos de las personas

    Las solicitudes de derechos de acceso, oposición, rectificación y cancelación efectuadas antes de la entrada en vigor del real decreto se rigen por la normativa anterior, no aplicándose el nuevo reglamento.

  5. Disposición transitoria cuarta — Régimen transitorio de los procedimientos

    Los procedimientos iniciados antes de la entrada en vigor del real decreto se rigen por la normativa anterior.

  6. Disposición transitoria quinta — Régimen transitorio de las actuaciones previas

    Las actuaciones previas iniciadas antes de la entrada en vigor del real decreto se rigen por la normativa anterior. El nuevo real decreto se aplica a las actuaciones iniciadas después de su entrada en vigor.

  7. Disposición derogatoria única — Derogación normativa

    Se derogan el Real Decreto 1332/1994, el Real Decreto 994/1999 y normas de igual o inferior rango que contradigan este real decreto.

  8. Disposición final primera — Título competencial

    El Estado tiene competencia exclusiva para regular títulos I (excepto art. 4.c), II, III, VII, VIII y artículos específicos del reglamento.

  9. Disposición final segunda — Entrada en vigor

    El Real Decreto 1720/2007, de 21 de diciembre, que desarrolla la Ley Orgánica 15/1999 de protección de datos, entra en vigor a los tres meses de su íntegra publicación en el Boletín Oficial del Estado.

  10. Artículo 1 — Objeto

    Este reglamento desarrolla la Ley Orgánica 15/1999 de Protección de datos. El capítulo III del título IX regula la potestad sancionadora de la Agencia Española de Protección de Datos, aplicando también la Ley 34/2002 y la Ley 32/2003.

  11. Artículo 2 — Ámbito objetivo de aplicación

    Se aplica a datos físicos y uso posterior. No a personas jurídicas, datos profesionales simples, empresarios como comerciantes ni fallecidos (salvo notificación de óbito).

  12. Artículo 3 — Ámbito territorial de aplicación

    Se aplica a tratamientos en España, a responsables no europeos bajo ley española, o que usen medios en España (designando representante). Establecimiento es cualquier instalación estable.

  13. Artículo 4 — Ficheros o tratamientos excluidos

    No se aplica a tratamientos personales o domésticos, materias clasificadas o investigación de terrorismo y delincuencia organizada (aunque en este último caso debe comunicarse a la Agencia Española de Protección de Datos).

  14. Artículo 5 — Definiciones

    Define términos clave: afectado, cancelación (bloqueo/supresión), cesión, consentimiento, datos personales/salud, responsable, encargado, ficheros (públicos/privados/no automatizados), tratamiento, seguridad (autenticación, contraseña, respaldo) y transferencia internacional.

  15. Artículo 6 — Cómputo de plazos

    En este reglamento, los plazos por días se computan solo días hábiles. Los plazos por meses se calculan de fecha a fecha.

  16. Artículo 7 — Fuentes accesibles al público

    Son fuentes públicas: censo promocional, guías de comunicaciones, listas profesionales (nombre, profesión, dirección), diarios oficiales y medios. Deben ser accesibles a cualquier persona.

  17. Artículo 8 — Principios relativos a la calidad de los datos

    Los datos deben ser leales, exactos y no excesivos. Si son inexactos, se rectifican o cancelan en 10 días, notificando al cesionario. Se cancelan cuando ya no son necesarios, salvo para exigir responsabilidades. Una vez cumplido el plazo, se disocian.

  18. Artículo 9 — Tratamiento con fines estadísticos, históricos o científicos

    El tratamiento con fines históricos, estadísticos o científicos no se considera incompatible. La Agencia Española de Protección de Datos o autoridades autonómicas pueden autorizar el mantenimiento íntegro de datos por su valor, previa solicitud.

  19. Artículo 10 — Supuestos que legitiman el tratamiento o cesión de los datos

    El tratamiento de datos requiere consentimiento, salvo excepciones legales, interés legítimo, cumplimiento de deberes, funciones públicas, contratos, protección vital o cesión a autoridades. La salud se comparte entre organismos sanitarios para atención sin consentimiento.

  20. Artículo 12 — Principios generales

    Se requiere consentimiento para tratar datos, salvo excepciones legales. Debe ser específico, informado y la prueba de su existencia corresponde al responsable.

  21. Artículo 13 — Consentimiento para el tratamiento de datos de menores de edad

    Mayores de 14 años dan su propio consentimiento; menores de 14 años requieren el de padres o tutores. No se pueden recabar datos familiares sin consentimiento. La información debe ser comprensible. El responsable debe verificar la edad y autenticidad del consentimiento.

  22. Artículo 14 — Forma de recabar el consentimiento

    El responsable informa al afectado y concede 30 días para negarse. Si no responde, se entiende consentimiento. Debe haber medio gratuito de negativa y no repetir solicitud en un año.

  23. Artículo 15 — Solicitud del consentimiento en el marco de una relación contractual para fines no relacionados directamente con la misma

    Si se pide consentimiento para fines ajenos al contrato, debe permitirse la negativa expresa. Se cumple con casilla no marcada visible o procedimiento equivalente.

  24. Artículo 16 — Tratamiento de datos de facturación y tráfico en servicios de comunicaciones electrónicas

    El consentimiento para datos de tráfico, facturación y localización se rige por la normativa de telecomunicaciones. En lo no contrario, se aplica esta sección.

  25. Artículo 17 — Revocación del consentimiento

    La revocación del consentimiento debe ser sencilla y gratuita (ej. llamada gratuita). El responsable cesa el tratamiento en 10 días. Si se cedieron datos, se notifica a los cesionarios.

  26. Artículo 19 — Supuestos especiales

    En fusiones o escisiones no hay cesión de datos, aunque se cumple el artículo 5 de la Ley Orgánica 15/1999.

  27. Artículo 20 — Relaciones entre el responsable y el encargado del tratamiento

    El acceso del encargado no es comunicación de datos si cumple la ley. El responsable debe garantizar garantías del encargado. Si este incumple, responde como responsable.

  28. Artículo 21 — Posibilidad de subcontratación de los servicios

    El encargado no puede subcontratar sin autorización, salvo que el contrato especifique servicios/empresa y se cumplan requisitos. Si no se prevé, debe someterse al responsable.

  29. Artículo 22 — Conservación de los datos por el encargado del tratamiento

    Finalizada la prestación, los datos se destruyen o devuelven, salvo obligación legal. Se conservan bloqueados mientras puedan derivarse responsabilidades.

  30. Artículo 23 — Carácter personalísimo

    Los derechos son personalísimos. Se ejercen por el afectado, su representante legal o voluntario, acreditando identidad y representación.

  31. Artículo 24 — Condiciones generales para el ejercicio de los derechos de acceso, rectificación, cancelación y oposición

    Los derechos de acceso, rectificación, cancelación y oposición son independientes y gratuitos. Se prohíben medios con costes excesivos. El responsable debe atender solicitudes aunque no usen el procedimiento específico, si se acredita envío y recepción.

  32. Artículo 25 — Procedimiento

    La solicitud de derechos debe incluir identificación, petición, dirección y firma. El responsable debe contestar siempre, aunque no tenga datos. Si falta información, se pide subsanación. El responsable prueba el cumplimiento y debe informar a su personal.

  33. Artículo 26 — Ejercicio de los derechos ante un encargado del tratamiento

    Si se ejercen derechos ante un encargado, este traslada la solicitud al responsable para que resuelva, salvo que el contrato prevea lo contrario.

  34. Artículo 27 — Derecho de acceso

    El derecho de acceso permite obtener información sobre tratamiento, finalidad, origen y comunicaciones. El responsable puede pedir especificación de ficheros.

  35. Artículo 28 — Ejercicio del derecho de acceso

    El afectado puede solicitar acceso mediante visualización, escrito, fax, email u otros sistemas adecuados. El responsable debe ofrecer uno gratuito y escrito si se exige. Si el afectado rechaza el sistema ofrecido o exige uno con coste desproporcionado, asume los riesgos o gastos.

  36. Artículo 29 — Otorgamiento del acceso

    El responsable resuelve en un mes. Si no responde, se puede reclamar. Si se estima, la información se entrega en 10 días. Debe ser legible, sin claves, e incluir datos, origen, cesionarios y finalidades.

  37. Artículo 30 — Denegación del acceso

    Se puede denegar acceso si ya se ejercitó en 12 meses sin interés legítimo, o por ley. El afectado debe ser informado de su derecho a tutelar ante la Agencia Española de Protección de Datos.

  38. Artículo 31 — Derechos de rectificación y cancelación

    La rectificación modifica datos inexactos o incompletos. La cancelación suprime datos inadecuados o excesivos, aplicándose bloqueo si procede. La revocación de consentimiento sigue la Ley Orgánica 15/1999.

  39. Artículo 32 — Ejercicio de los derechos de rectificación y cancelación

    La solicitud de rectificación o cancelación debe indicar los datos y justificarse. El responsable resuelve en 10 días. Si se responden a cesionarios, estos rectifican en 10 días.

  40. Artículo 33 — Denegación de los derechos de rectificación y cancelación

    La cancelación se deniega si los datos deben conservarse por ley o contrato. También si una norma impide revelar el tratamiento. El responsable informa del derecho a reclamar ante la AEPD.

  41. Artículo 34 — Derecho de oposición

    El derecho de oposición permite no tratar datos cuando existe motivo legítimo fundado, en ficheros de publicidad o en decisiones automatizadas que afecten al interesado.

  42. Artículo 35 — Ejercicio del derecho de oposición

    La oposición se solicita al responsable, justificando motivos si es por situación personal. Se resuelve en 10 días. El responsable debe excluir datos o denegar motivadamente la solicitud.

  43. Artículo 36 — Derecho de oposición a las decisiones basadas únicamente en un tratamiento automatizado de datos

    No se puede estar sometido a decisiones automatizadas con efectos jurídicos, salvo si es para un contrato a petición del interesado con garantías o autorizado por ley.

  44. Artículo 37 — Régimen aplicable

    El tratamiento de datos de solvencia se rige por la Ley Orgánica 15/1999 y este reglamento. El responsable debe atender derechos de acceso, rectificación, cancelación y oposición. Los intermediarios solo facilitan datos comunicados e identidad del responsable.

  45. Artículo 38 — Requisitos para la inclusión de los datos

    Se incluyen datos si hay deuda cierta, vencida, impagada sin reclamación judicial, no hayan pasado 6 años y haya requerimiento previo de pago. El acreedor debe conservar documentación que acredite estos requisitos ante el responsable del fichero y la Agencia Española de Protección de Datos.

  46. Artículo 39 — Información previa a la inclusión

    El acreedor debe informar al deudor al celebrar el contrato y al requerir pago que, si no paga, sus datos de impago podrán comunicarse a ficheros de información crediticia, cumpliendo los requisitos legales.

  47. Artículo 40 — Notificación de inclusión

    El responsable notifica la inclusión en 30 días, por cada deuda, mediante medio fiable. Si la notificación se devuelve, no se tratan datos salvo que la entidad acreedora confirme que la dirección es la pactada contractualmente.

  48. Artículo 41 — Conservación de los datos

    Los datos reflejan la deuda real. El pago cancela los datos inmediatamente. En otros casos, se borran tras 6 años desde el vencimiento de la obligación.

  49. Artículo 42 — Acceso a la información contenida en el fichero

    Terceros consultan el fichero común solo para valorar solvencia: contratos vigentes, pagos aplazados o facturación periódica. Deben informar por escrito a quienes contraten.

  50. Artículo 43 — Responsabilidad

    El acreedor verifica requisitos al notificar datos adversos. Responde por la inexactitud de los datos facilitados según la Ley Orgánica 15/1999.

  51. Artículo 44 — Ejercicio de los derechos de acceso, rectificación, cancelación y oposición

    En ficheros comunes, el titular comunica todos los datos y evaluaciones de los últimos 6 meses. Para rectificación/cancelación, el titular traslada la solicitud; si no hay respuesta en 7 días, rectifica cautelarmente. Quien facilitó los datos debe rectificar en 10 días.

  52. Artículo 45 — Datos susceptibles de tratamiento e información al interesado

    Solo se usan datos públicos sin oposición o con consentimiento explícito para publicidad. Se informa del origen, responsable y derechos en cada comunicación.

  53. Artículo 46 — Tratamiento de datos en campañas publicitarias

    La entidad es responsable si fija parámetros de campaña; la contratada si los fija ella; ambas si colaboran. Debe asegurar que la contratada obtuvo datos legalmente.

  54. Artículo 47 — Depuración de datos personales

    El tratamiento cruzado de datos para verificar clientes sin consentimiento constituye cesión de datos.

  55. Artículo 48 — Ficheros de exclusión del envío de comunicaciones comerciales

    Se conservan solo datos mínimos para identificar a quienes rechazan publicidad y evitar su envío.

  56. Artículo 49 — Ficheros comunes de exclusión del envío de comunicaciones comerciales

    Existen ficheros comunes de exclusión. El afectado debe ser informado de su existencia y puede solicitar exclusión. Los publicitarios deben consultarlos antes.

  57. Artículo 50 — Derechos de acceso, rectificación y cancelación

    La entidad encargada debe comunicar la solicitud de derechos al responsable en 10 días. Este debe atenderla en otros 10 días.

  58. Artículo 51 — Derecho de oposición

    El interesado puede oponerse al tratamiento de sus datos sin coste. Debe existir un medio sencillo y gratuito (teléfono o email). No se permiten medios con coste excesivo. Si interviene un tercero publicitario, la entidad debe comunicar la solicitud al responsable en 10 días.

  59. Artículo 52 — Disposición o Acuerdo de creación, modificación o supresión del fichero

    La creación, modificación o supresión de ficheros públicos requiere disposición general publicada en el BOE o diario oficial previo.

  60. Artículo 53 — Forma de la disposición o acuerdo

    La forma de la disposición varía: orden ministerial o resolución para la Administración General; normas reguladoras para órganos constitucionales; legislación específica para comunidades autónomas, entidades locales y universidades públicas. Para corporaciones de derecho público, se requiere acuerdo

  61. Artículo 54 — Contenido de la disposición o acuerdo

    La creación del fichero debe incluir: identificación, finalidad, origen de datos, estructura, comunicaciones, transferencias internacionales, responsables, órganos para ejercer derechos (acceso, rectificación, cancelación, oposición) y nivel de seguridad. La modificación indica cambios; la supresión

  62. Artículo 55 — Notificación de ficheros

    Los ficheros públicos se notifican a la Agencia en 30 días desde su creación. Los privados, antes de crearlos, indicando responsable, finalidades, seguridad, etc. Si hay registro autonómico, se notifica a la autoridad autonómica, que traslada la inscripción al Registro General.

  63. Artículo 56 — Tratamiento de datos en distintos soportes

    La notificación del fichero es independiente del sistema de tratamiento y soporte empleado. Si los datos están en diferentes soportes (automatizados y no automatizados) o existe una copia no automatizada de un fichero automatizado, solo se requiere una única notificación referida al fichero

  64. Artículo 57 — Ficheros en los que exista más de un responsable

    Cuando un fichero tenga varios responsables simultáneos, cada uno debe notificar la creación para su inscripción en el Registro General de Protección de Datos y, en su caso, en los Registros de Ficheros de las autoridades de control de las comunidades autónomas

  65. Artículo 58 — Notificación de la modificación o supresión de ficheros

    La inscripción del fichero debe estar actualizada. Cualquier modificación debe notificarse previamente a la Agencia Española de Protección de Datos o autoridades autonómicas. En la supresión, se notifica para cancelar la inscripción. En ficheros públicos, la modificación o supresión requiere norma o

  66. Artículo 59 — Modelos y soportes para la notificación

    La AEPD publica modelos de notificación telemática o papel. Se obtienen gratis en su web. El Director puede establecer procedimientos simplificados según el tipo de fichero.

  67. Artículo 60 — Inscripción de los ficheros

    La inscripción incluye código, responsable, finalidad, seguridad y destinatarios. No exime del cumplimiento de la Ley Orgánica 15/1999. Los públicos indican la disposición de creación.

  68. Artículo 61 — Cancelación de la inscripción

    La cancelación se acuerda por resolución al suprimirse el fichero o de oficio si se acredita su inexistencia. Ambos casos requieren tramitación procedimental específica.

  69. Artículo 62 — Rectificación de errores

    El Registro General rectifica errores materiales, de hecho o aritméticos en las inscripciones, de oficio o a instancia de los interesados, conforme al artículo 105 de la Ley 30/1992.

  70. Artículo 63 — Inscripción de oficio de ficheros de titularidad pública

    Se permite inscripción de oficio de ficheros públicos excepcionales si la norma reguladora está publicada en diario oficial y cumple la Ley Orgánica 15/1999. Se notifica al responsable.

  71. Artículo 64 — Colaboración con las autoridades de control de las comunidades autónomas

    El Director de la AEPD puede celebrar convenios con directores autonómicos para garantizar la inscripción de ficheros en el Registro General de Protección de Datos.

  72. Artículo 65 — Cumplimiento de las disposiciones de la Ley Orgánica 15/1999, de 13 de diciembre

    La transferencia internacional de datos no excluye la aplicación de la Ley Orgánica 15/1999 ni del presente reglamento.

  73. Artículo 66 — Autorización y notificación

    Se requiere autorización del Director de la AEPD para transferencias internacionales, salvo si el país ofrece nivel adecuado o concurren supuestos del art. 34. En todo caso, debe notificarse para su inscripción en el Registro.

  74. Artículo 67 — Nivel adecuado de protección acordado por la Agencia Española de Protección de Datos

    No se necesita autorización si el país de destino ofrece nivel adecuado de protección, evaluado por el Director de la AEPD. Las resoluciones y la lista de países se publican en el BOE y por medios telemáticos.

  75. Artículo 68 — Nivel adecuado de protección declarado por Decisión de la Comisión Europea

    No se requiere autorización del Director de la AEPD para transferencias a países donde la Comisión Europea haya declarado un nivel adecuado de protección.

  76. Artículo 69 — Suspensión temporal de las transferencias

    El Director de la AEPD puede suspender temporalmente transferencias a terceros estados si hay vulneración de normas o riesgo grave, previa audiencia del exportador y notificación a la Comisión Europea.

  77. Artículo 70 — Transferencias sujetas a autorización del Director de la Agencia Española de Protección de Datos

    Las transferencias a países sin nivel adecuado requieren autorización del Director de la AEPD, basada en contratos con garantías. Puede denegarse o suspenderse si hay riesgos para los derechos de los afectados o incumplimientos. También se autoriza en grupos multinacionales con normas internas.

  78. Artículo 71 — Objeto y naturaleza

    Los códigos tipo son voluntarios, deontológicos o de buena práctica, vinculantes para adheridos. Buscan armonizar tratamientos, facilitar derechos y cumplir la normativa de protección de datos.

  79. Artículo 72 — Iniciativa y ámbito de aplicación

    Los códigos sectoriales los formulan organizaciones representativas para su sector. Los empresariales cubren todos los tratamientos. Las Administraciones públicas pueden adoptar códigos según su normativa.

  80. Artículo 73 — Contenido

    Deben ser claros, delimitar ámbito, aplicar principios, establecer estándares, facilitar derechos (acceso, rectificación, cancelación, oposición), regular transferencias, formación y supervisión. Incluyen modelos de cláusulas.

  81. Artículo 74 — Compromisos adicionales

    Los códigos tipo pueden incluir compromisos adicionales como medidas de seguridad extra, identificación de cesionarios, protección de menores o sello de calidad.

  82. Artículo 75 — Garantías del cumplimiento de los códigos tipo

    Los códigos deben tener supervisión independiente, quejas gratuitas y sanciones disuasorias (suspensión/expulsión). Pueden incluir medidas reparadoras para afectados.

  83. Artículo 76 — Relación de adheridos

    El código debe incluir como anexo una lista actualizada de adheridos, disponible para la Agencia Española de Protección de Datos.

  84. Artículo 77 — Depósito y publicidad de los códigos tipo

    Los códigos deben depositarse en el Registro General de Protección de Datos o autonómico. La Agencia publica los inscritos, preferentemente por medios telemáticos.

  85. Artículo 78 — Obligaciones posteriores a la inscripción del código tipo

    Las entidades deben mantener info actualizada online, enviar memoria anual a la Agencia, evaluar eficacia cada 4 años y garantizar accesibilidad universal.

  86. Artículo 79 — Alcance

    Responsables y encargados deben implantar medidas de seguridad según este Título, independientemente del sistema de tratamiento utilizado.

  87. Artículo 80 — Niveles de seguridad

    Las medidas de seguridad exigibles a los ficheros y tratamientos se clasifican en tres niveles: básico, medio y alto.

  88. Artículo 81 — Aplicación de los niveles de seguridad

    Todos los ficheros requieren seguridad básica. Nivel medio para infracciones, tributarios, financieros, seguridad social o perfiles. Nivel alto para ideología, salud, vida sexual o policiales. Excepciones permiten nivel básico en casos específicos como transferencias a entidades o discapacidad.

  89. Artículo 82 — Encargado del tratamiento

    Acceso en locales del responsable: se anota en documento de seguridad y personal se compromete. Acceso remoto: mismo requisito si se prohíbe otros soportes. Locales ajenos: el encargado elabora o completa documento de seguridad con medidas.

  90. Artículo 83 — Prestaciones de servicios sin acceso a datos personales

    Para trabajos sin tratamiento de datos, el responsable limita el acceso a datos y sistemas. Si es personal ajeno, el contrato prohíbe acceder a datos y obliga a secreto sobre los conocidos.

  91. Artículo 84 — Delegación de autorizaciones

    Las autorizaciones del responsable pueden delegarse. El documento de seguridad debe incluir quién otorga y quién recibe la delegación. La designación no transfiere la responsabilidad al delegado.

  92. Artículo 85 — Acceso a datos a través de redes de comunicaciones

    El acceso a datos personales a través de redes de comunicaciones, públicas o no, debe garantizar un nivel de seguridad equivalente al de los accesos locales, según criterios del artículo 80.

  93. Artículo 86 — Régimen de trabajo fuera de los locales del responsable del fichero o encargado del tratamiento

    El tratamiento de datos fuera de las instalaciones requiere autorización previa del responsable, que debe constar en el documento de seguridad, con validez para un usuario o perfil y periodo determinado, garantizando la seguridad adecuada.

  94. Artículo 87 — Ficheros temporales o copias de trabajo de documentos

    Los ficheros temporales o copias de trabajo deben cumplir el nivel de seguridad correspondiente y ser borrados o destruidos una vez que dejan de ser necesarios para los fines que motivaron su creación.

  95. Artículo 88 — El documento de seguridad

    El responsable elabora un documento de seguridad interno con medidas técnicas y organizativas. Debe incluir ámbito, normas, funciones, estructura, incidencias, copias y destrucción. Para niveles medio/alto añade responsables y controles. Se actualiza ante cambios relevantes.

  96. Artículo 89 — Funciones y obligaciones del personal

    Las funciones y obligaciones del personal con acceso a datos deben estar definidas y documentadas en el documento de seguridad. El responsable debe asegurar que el personal conozca las normas de seguridad y las consecuencias del incumplimiento.

  97. Artículo 90 — Registro de incidencias

    Debe existir un procedimiento de notificación y gestión de incidencias que afecten a datos personales, estableciendo un registro con el tipo de incidencia, momento, persona notificante, destinatario, efectos y medidas correctoras aplicadas.

  98. Artículo 91 — Control de acceso

    El acceso a recursos se limita a lo necesario para las funciones. El responsable mantiene un listado actualizado de usuarios y perfiles, establece mecanismos para evitar accesos no autorizados y solo el personal designado en el documento de seguridad puede gestionar estos accesos.

  99. Artículo 92 — Gestión de soportes y documentos

    Los soportes con datos personales deben identificarse, inventariarse y ser accesibles solo por personal autorizado. Su salida requiere autorización. En el traslado se evitan pérdidas y, al desecharlos, se destruyen o borran para impedir el acceso o recuperación posterior.

  100. Artículo 93 — Identificación y autenticación

    El responsable debe garantizar la identificación y autenticación inequívoca de los usuarios. Si se usan contraseñas, se establecen procedimientos seguros para su gestión. El documento de seguridad fija el cambio anual obligatorio, almacenándolas de forma ininteligible.

  101. Artículo 94 — Copias de respaldo y recuperación

    Se realizan copias de respaldo semanales y se garantiza la recuperación de datos. El responsable verifica estos procedimientos cada seis meses. Las pruebas con datos reales requieren copia previa y autorización; si no hay automatización, se graban manualmente con justificación.

  102. Artículo 95 — Responsable de seguridad

    El documento de seguridad debe designar uno o varios responsables de seguridad para coordinar las medidas. Esta designación puede ser única o diferenciada por sistemas. No exime al responsable del fichero o tratamiento de sus responsabilidades legales.

  103. Artículo 96 — Auditoría

    Los sistemas de información se auditan cada 2 años. Se auditan extraoficialmente ante modificaciones sustanciales. El informe evalúa medidas, identifica deficiencias y propone correcciones. El responsable de seguridad analiza el informe y eleva conclusiones al responsable del tratamiento.

  104. Artículo 97 — Gestión de soportes y documentos

    Se exige un sistema de registro de entrada y salida de soportes. Debe indicar tipo de documento, fecha, hora, emisor/destinatario, número de envíos, tipo de información, forma de envío y persona responsable autorizada.

  105. Artículo 98 — Identificación y autenticación

    El responsable del fichero o tratamiento debe establecer un mecanismo que limite la posibilidad de intentar reiteradamente el acceso no autorizado al sistema de información.

  106. Artículo 99 — Control de acceso físico

    El acceso a los lugares donde se hallen instalados los equipos físicos que dan soporte a los sistemas de información está restringido exclusivamente al personal autorizado en el documento de seguridad.

  107. Artículo 100 — Registro de incidencias

    El registro de incidencias debe consignar los procedimientos de recuperación de datos, indicando quién ejecutó el proceso, los datos restaurados y los grabados manualmente. Es necesaria la autorización del responsable del fichero para ejecutar estas recuperaciones.

  108. Artículo 101 — Gestión y distribución de soportes

    Los soportes deben etiquetarse para identificar su contenido solo a usuarios autorizados. Los datos personales se cifran al distribuirse o transportarse. Los dispositivos portátiles fuera de las instalaciones deben cifrarse.

  109. Artículo 102 — Copias de respaldo y recuperación

    Se conserva una copia de respaldo de datos y procedimientos de recuperación en lugar distinto a los equipos informáticos, cumpliendo medidas de seguridad para garantizar la integridad y recuperación.

  110. Artículo 103 — Registro de accesos

    Se registran accesos (usuario, fecha, tipo) con mínimo 2 años de conservación. El responsable de seguridad revisa mensualmente. No aplica si es persona física con acceso único, constando en documento de seguridad.

  111. Artículo 104 — Telecomunicaciones

    En nivel alto de seguridad, la transmisión de datos personales por redes públicas o inalámbricas se realiza cifrando los datos o con mecanismo que garantice que no sean inteligibles ni manipulados por terceros.

  112. Artículo 105 — Obligaciones comunes

    A ficheros no automatizados se aplican normas sobre alcance, niveles de seguridad, encargado, trabajo fuera de locales, copias, documento de seguridad, funciones del personal, incidencias, control de acceso y gestión de soportes.

  113. Artículo 106 — Criterios de archivo

    El archivo debe garantizar conservación, localización y ejercicio de derechos (acceso, rectificación, cancelación). Si no hay norma, el responsable establece criterios.

  114. Artículo 107 — Dispositivos de almacenamiento

    Los dispositivos de almacenamiento deben obstaculizar su apertura. Si no es posible, el responsable adopta medidas para impedir acceso no autorizado.

  115. Artículo 108 — Custodia de los soportes

    Mientras la documentación está en revisión o tramitación, el encargado debe custodiarla e impedir el acceso de personas no autorizadas.

  116. Artículo 109 — Responsable de seguridad

    Se designará uno o varios responsables de seguridad, con los términos y funciones previstos en el artículo 95 del Reglamento de desarrollo de la Ley Orgánica 15/1999, de protección de datos de carácter personal.

  117. Artículo 110 — Auditoría

    Los ficheros de esta sección se someten a una auditoría interna o externa al menos cada dos años para verificar el cumplimiento del título.

  118. Artículo 111 — Almacenamiento de la información

    Los ficheros no automatizados deben almacenarse en áreas cerradas con llave. Si no es posible, el responsable adopta medidas alternativas motivadas en el documento de seguridad.

  119. Artículo 112 — Copia o reproducción

    Las copias solo pueden hacerlas personal autorizado. Las copias desechadas deben destruirse para evitar acceso o recuperación de la información.

  120. Artículo 113 — Acceso a la documentación

    El acceso a la documentación se limita al personal autorizado. Se identifican accesos en documentos multiusuario. El acceso de terceros se registra según el documento de seguridad.

  121. Artículo 114 — Traslado de documentación

    En el traslado físico de documentación de un fichero, deben adoptarse medidas para impedir el acceso o manipulación de la información trasladada.

  122. Artículo 115 — Régimen aplicable

    Los procedimientos de la Agencia Española de Protección de Datos se rigen por este título y supletoriamente por la Ley 30/1992. Se aplica el régimen de representación.

  123. Artículo 116 — Publicidad de las resoluciones

    La Agencia publica resoluciones, excepto inscripciones de ficheros/códigos tipo iniciadas tras el 1/1/2004. La publicación es en su web en un mes desde la notificación, con datos disociados.

  124. Artículo 117 — Instrucción del procedimiento

    El procedimiento se inicia por reclamación del afectado. El responsable del fichero tiene 15 días para alegar. La Agencia resuelve tras instrucción, con audiencia del afectado y responsable.

  125. Artículo 118 — Duración del procedimiento y efectos de la falta de resolución expresa

    El plazo máximo para resolver es de 6 meses desde la entrada de la reclamación. Si no hay resolución expresa, se estima por silencio administrativo positivo.

  126. Artículo 119 — Ejecución de la resolución

    Si la resolución es estimatoria, el responsable debe hacer efectivos los derechos en 10 días y dar cuenta por escrito a la Agencia en el mismo plazo.

  127. Artículo 120 — Ámbito de aplicación

    El capítulo aplica a procedimientos sancionadores de la Agencia en materia de protección de datos, servicios de la sociedad de la información y telecomunicaciones.

  128. Artículo 121 — Inmovilización de ficheros

    En infracciones muy graves, el Director puede requerir cesación en 3 días. Si no se atiende, puede acordar la inmovilización de ficheros para restaurar derechos.

  129. Artículo 122 — Iniciación

    La Agencia realiza actuaciones previas para iniciar sanciones. Tienen duración máxima de 12 meses desde la denuncia o el acuerdo del Director. Si no se notifica el inicio en ese plazo, caducan.

  130. Artículo 123 — Personal competente para la realización de las actuaciones previas

    Las actuaciones previas las realiza personal de Inspección de Datos, considerado autoridad pública. Deben guardar secreto profesional sobre la información conocida, incluso tras cesar en sus funciones.

  131. Artículo 124 — Obtención de información

    Los inspectores pueden requerir documentos, examinarlos, obtener copias, inspeccionar equipos físicos y lógicos, y ejecutar programas o tratamientos de datos para cumplir sus cometidos.

  132. Artículo 125 — Actuaciones presenciales

    Las visitas requieren autorización del Director. Se levanta acta firmada por inspectores e inspeccionado (su firma no implica conformidad). Si se niega a firmar, se deja constancia. Se entrega una copia.

  133. Artículo 126 — Resultado de las actuaciones previas

    El Director decide el resultado. Si no hay indicios, dicta resolución de archivo notificada al investigado y denunciante. Si hay indicios de infracción, inicia el procedimiento sancionador.

  134. Artículo 127 — Iniciación del procedimiento

    El acuerdo de inicio del procedimiento sancionador debe identificar a los responsables, describir los hechos, indicar que resuelve el Director de la AEPD, el derecho a reconocer responsabilidad, designar al instructor, informar sobre alegaciones y pruebas, y medidas provisionales.

  135. Artículo 128 — Plazo máximo para resolver

    El plazo para resolver se computa desde el acuerdo de inicio hasta la notificación. Si vence sin resolución expresa, el procedimiento caduca y se archivan las actuaciones.

  136. Artículo 129 — Disposición general

    El procedimiento para declarar infracciones de la Ley Orgánica 15/1999 cometidas por Administraciones públicas sigue lo establecido en la sección tercera de este capítulo.

  137. Artículo 130 — Iniciación del procedimiento

    El procedimiento se inicia por notificación electrónica o papel de creación, modificación o supresión de fichero, usando modelos de la AEPD. Debe indicarse el código de inscripción y un domicilio a efectos de notificaciones.

  138. Artículo 131 — Especialidades en la notificación de ficheros de titularidad pública

    Para ficheros públicos, la notificación debe incluir copia de la norma de creación o su enlace web. Si falta información, el Registro exige subsanación en 3 meses si se requiere modificar la norma.

  139. Artículo 132 — Acuerdo de inscripción o cancelación

    Si la notificación es correcta, el Director de la AEPD, a propuesta del Registro, acuerda la inscripción (con código), modificación o cancelación del fichero.

  140. Artículo 133 — Improcedencia o denegación de la inscripción

    El Director de la AEPD deniega la inscripción si no cumple la Ley Orgánica 15/1999. La resolución debe estar motivada indicando las causas de la denegación.

  141. Artículo 134 — Duración del procedimiento y efectos de la falta de resolución expresa

    El plazo máximo para resolver es de un mes. Si no hay resolución expresa en ese tiempo, se entiende inscrito, modificado o cancelado el fichero automáticamente.

  142. Artículo 135 — Iniciación del procedimiento

    El procedimiento de cancelación de oficio de ficheros inscritos se inicia siempre de oficio, por iniciativa propia o por denuncia, mediante acuerdo del Director de la AEPD.

  143. Artículo 136 — Terminación del expediente

    La resolución, tras audiencia, decide la cancelación del fichero. Si se acuerda, se notifica al Registro General de Protección de Datos para su cancelación.

  144. Artículo 137 — Iniciación del procedimiento

    El exportador solicita autorización para transferencias internacionales. Debe identificar el fichero, la finalidad y aportar garantías o contratos con el importador.

  145. Artículo 138 — Instrucción del procedimiento

    Si hay información pública, las alegaciones se formulan en 10 días. El solicitante tiene otros 10 días para responder a las alegaciones recibidas.

  146. Artículo 139 — Actos posteriores a la resolución

    La autorización se inscribe en el Registro General. La resolución se notifica al Ministerio de Justicia para informar a la Comisión Europea y otros Estados miembros.

  147. Artículo 140 — Duración del procedimiento y efectos de la falta de resolución expresa

    El plazo máximo para resolver es de 3 meses desde la entrada de la solicitud. Si no hay resolución expresa, se entiende autorizada la transferencia internacional de datos.

  148. Artículo 141 — Iniciación

    El Director de la Agencia Española de Protección de Datos puede acordar la suspensión temporal de una transferencia internacional. El acuerdo debe ser motivado y fundarse en el reglamento.

  149. Artículo 142 — Instrucción y resolución

    Se notifica al exportador para alegar en 15 días. Tras ello, el Director resuelve sobre la suspensión temporal de la transferencia internacional de datos.

  150. Artículo 143 — Actos posteriores a la resolución

    La resolución se inscribe en el Registro General de Protección de Datos. También se notifica al Ministerio de Justicia para informar a la Comisión Europea y otros Estados miembros.

  151. Artículo 144 — Levantamiento de la suspensión temporal

    La suspensión se levanta cuando cesan las causas, mediante resolución del Director. Se notifica al exportador, al Ministerio de Justicia y se inscribe en el Registro.

  152. Artículo 145 — Iniciación del procedimiento

    La inscripción de códigos tipo en el Registro General de Protección de Datos se inicia a solicitud de la entidad promotora. La solicitud debe incluir: acreditación de representación, acuerdo de aprobación, certificación si es sectorial, estatutos, documentación de representatividad, descripción deTr

  153. Artículo 146 — Análisis de los aspectos sustantivos del código tipo

    El Registro General de Protección de Datos convoca a los solicitantes en 30 días para aclaraciones. Luego elabora un informe sobre el código tipo, que se remite al Gabinete Jurídico para verificar el cumplimiento de requisitos del Título VII del Reglamento.

  154. Artículo 147 — Información pública

    Si el Director de la AEPD abre un período de información pública, el plazo para alegaciones es de 10 días desde la publicación en el BOE. No será posible el acceso a la información del expediente si concurren las circunstancias del artículo 37.5 de la Ley 30/1992.

  155. Artículo 148 — Mejora del código tipo

    Si durante la tramitación se requieren nuevos documentos o modificaciones del código tipo, la Agencia Española de Protección de Datos puede requerir al solicitante que introduzca los cambios en el plazo de 30 días y remita el texto resultante.

  156. Artículo 149 — Trámite de audiencia

    Si durante el trámite de mejora se formulan alegaciones, se dan traslado al solicitante para que alegue en el plazo de 10 días lo que estime procedente.

  157. Artículo 150 — Resolución

    El Director de la Agencia resuelve sobre la inscripción del código tipo. Si la autoriza, se traslada al Registro General para su inscripción.

  158. Artículo 151 — Duración del procedimiento y efectos de la falta de resolución expresa

    El plazo máximo para resolver es de seis meses desde la entrada de la solicitud. Si no hay resolución expresa, se considera estimada.

  159. Artículo 152 — Publicación de los códigos tipo por la Agencia Española de Protección de Datos

    La Agencia publica los códigos tipo inscritos, preferentemente por medios electrónicos o telemáticos.

  160. Artículo 153 — Iniciación del procedimiento

    El responsable solicita la exención de informar. Debe identificar el tratamiento, motivar la imposibilidad, exponer medidas compensatorias y aportar cláusula informativa.

  161. Artículo 154 — Propuesta de nuevas medidas compensatorias

    La Agencia puede imponer medidas complementarias si las propuestas son insuficientes. El solicitante tiene 15 días para alegar lo que considere oportuno.

  162. Artículo 155 — Terminación del procedimiento

    El Director de la Agencia resuelve concediendo o denegando la exención del deber de informar, pudiendo imponer medidas complementarias.

  163. Artículo 156 — Duración del procedimiento y efectos de la falta de resolución expresa

    El plazo máximo es de 6 meses. Si no hay resolución expresa, se estima la solicitud por silencio administrativo positivo.

  164. Artículo 157 — Iniciación del procedimiento

    El procedimiento se inicia a petición del responsable. Debe identificar el tratamiento, motivar las causas, exponer medidas de garantía y aportar pruebas de valores históricos, científicos o estadísticos.

  165. Artículo 158 — Duración del procedimiento y efectos de la falta de resolución expresa

    El plazo máximo es de 3 meses. Si no hay resolución expresa, se estima la solicitud.

  166. Disposición adicional única — Productos de software

    El software para datos personales debe indicar en su descripción técnica el nivel de seguridad básico, medio o alto.

  167. Disposición final única — Aplicación supletoria

    Para procedimientos sancionadores de la Agencia Española de Protección de Datos no regulados, se aplica el Real Decreto 1398/1993.

Información general

Tipo de ley
Real Decreto
Vigencia
En vigor
Publicación
19 de enero de 2008
Departamento
Ministerio de Justicia

Leyes en las que se basa

  • Real Decreto 1332/1994, de 20 de junio BOE-A-1994-14121
  • Real Decreto 994/1999, de 11 de junio BOE-A-1999-13967
  • la Ley Orgánica 15/1999, de 13 de diciembre BOE-A-1999-23750

Leyes que la modifican

  • el art. 81.5.b), por Real Decreto 3/2010, de 8 de enero BOE-A-2010-1330
  • la nulidad de lo indicado del art. 38.1.a), por Sentencia del TS de 15 de julio de 2010 BOE-A-2010-16299
  • la nulidad del art. 18, por Sentencia del TS de 15 de julio de 2010 BOE-A-2010-16300
  • la nulidad de los arts. 11, 18, 38.2, 123.2 y de lo indicado del art. 38.1.a), por Sentencia del TS de 15 de julio de 2010 BOE-A-2010-16301
  • la nulidad del art. 10.2.b), por Sentencia de 8 de febrero de 2012 BOE-A-2012-3269
  • la nulidad del art. 10.2.b), por Sentencia del TS de 8 de febrero de 2012 BOE-A-2012-3270
consentimiento para usar mis datoscómo reclamar ante la AEPDderechos sobre mi informaciónficheros de clientesmultas por mal uso de datosprivacidad en internetprotección de datos personalesseguridad de mis datos