Saltar al contenido
← Volver
En vigorLey Orgánica

Ley Orgánica 7/2021, de 26 de mayo, de protección de datos personales tratados para fines de prevención, detección, investigación y enjuiciamiento de infracciones penales y de ejecución de sanciones penales

También conocida como: LO 7/2021, LO 7/21
Ver en BOE
27 de mayo de 2021·29 de julio de 2022·Jefatura del Estado·BOE-A-2021-8806
Resumen en lenguaje sencillo

Esta ley regula cómo la policía, jueces y fiscales usan y protegen tus datos personales cuando investigan delitos o aplican sanciones penales.

Los resúmenes de esta página están escritos en lenguaje sencillo y generados con IA a partir del texto oficial. No son asesoramiento jurídico: lo que vale es el texto publicado en el BOE. Cómo los hacemos.

El texto completo y oficial de la ley, tal como lo publica el Boletín Oficial del Estado (BOE).

84
Artículos
2
Versiones
20
Categorías

Qué ha cambiado

1 modificación desde su publicación, de la más reciente a la más antigua.

Artículo por artículo

Qué dice cada artículo, en lenguaje sencillo (83 artículos con resumen).Pulsa en un artículo para leer su texto oficial en el BOE.

  1. Artículo 1 — Objeto

    Esta ley establece normas para proteger a las personas físicas respecto al tratamiento de sus datos personales por autoridades competentes, con fines de prevención, investigación y ejecución de sanciones penales.

  2. Artículo 2 — Ámbito de aplicación

    Esta ley regula el tratamiento de datos para fines penales. Excluye archivos públicos, actividades de la UE, defensa nacional y acciones civiles. Los órganos judiciales se rigen por esta ley, pero las autoridades de protección de datos no controlan sus operaciones.

  3. Artículo 3 — Datos de personas fallecidas

    Familiares, herederos, representantes legales o el Ministerio Fiscal pueden solicitar acceso, rectificación o supresión de datos de fallecidos. En menores, actúan representantes o el Ministerio Fiscal. En personas con discapacidad, también quienes tengan funciones de apoyo designadas.

  4. Artículo 4 — Autoridades competentes

    Son autoridades competentes las públicas con competencias legales para estos fines: Fuerzas de Seguridad, Administraciones Penitenciarias, Vigilancia Aduanera, SEPBLAC, Comisión de Vigilancia de Financiación del Terrorismo, Autoridades judiciales penales y Ministerio Fiscal.

  5. Artículo 5 — Definiciones

    Define términos clave: datos personales, tratamiento, limitación, elaboración de perfiles, seudonimización, fichero, responsable, encargado, destinatario, violación de seguridad, datos genéticos, biométricos, de salud e organización internacional.

  6. Artículo 6 — Principios relativos al tratamiento de datos personales

    Los datos deben ser lícitos, precisos, seguros y conservados solo lo necesario. El tratamiento para otros fines requiere autorización y garantías. El responsable debe demostrar el cumplimiento.

  7. Artículo 7 — Deber de colaboración

    Las Administraciones y personas deben colaborar proporcionando datos a autoridades judiciales, Ministerio Fiscal o Policía Judicial para investigar infracciones penales. La petición policial debe ser motivada y concreta. No se informa al interesado de la transmisión para garantizar la investigación.

  8. Artículo 8 — Plazos de conservación y revisión

    Los datos se conservan solo el tiempo necesario. Se revisa su necesidad cada 3 años. El plazo máximo de supresión es de 20 años, salvo excepciones como investigaciones abiertas, reincidencia o necesidad de protección de víctimas.

  9. Artículo 9 — Distinción entre categorías de interesados

    El responsable debe distinguir entre: a) sospechosos; b) condenados; c) víctimas; y d) terceros (testigos, informantes, asociados). Esto no afecta la presunción de inocencia.

  10. Artículo 10 — Verificación de la calidad de los datos personales

    El responsable distingue datos de hechos de apreciaciones. Las autoridades garantizan que datos inexactos no se transmitan, añadiendo valoración de calidad. Si son incorrectos o ilegales, se comunican al destinatario para rectificarlos, suprimirlos o limitar el tratamiento.

  11. Artículo 11 — Licitud del tratamiento

    El tratamiento de datos es lícito si es necesario para los fines del art. 1 y lo realiza una autoridad competente. Las leyes deben indicar objetivos, datos y finalidades.

  12. Artículo 12 — Condiciones específicas de tratamiento

    La autoridad transmisora informa al destinatario de condiciones específicas, como prohibiciones de uso o transmisión. No se aplican condiciones distintas a las nacionales a otros Estados miembros.

  13. Artículo 13 — Tratamiento de categorías especiales de datos personales

    Se permite tratar datos sensibles o biométricos si es estrictamente necesario y previsto por ley, para proteger intereses vitales o si son públicos. Se garantiza el interés superior de menores.

  14. Artículo 14 — Mecanismo de decisión individual automatizado

    Se prohíben decisiones automatizadas con efectos negativos salvo autorización legal que garantice intervención humana. Se prohíben perfiles discriminatorios basados en datos especiales.

  15. Artículo 15 — Sistemas de grabación de imágenes y sonido por las Fuerzas y Cuerpos de Seguridad

    La grabación por Fuerzas y Cuerpos de Seguridad no es intromisión ilegítima. Se instalan sistemas protegiendo edificios, instalaciones públicas y seguridad nacional, con criterio de proporcionalidad.

  16. Artículo 16 — Instalación de sistemas fijos

    La instalación de videocámaras fijas requiere valoración de proporcionalidad y evaluación de impacto. Los propietarios deben facilitar su instalación. Se informa a los ciudadanos sobre su existencia y la autoridad responsable.

  17. Artículo 17 — Dispositivos móviles

    Los dispositivos móviles de imagen y sonido requieren autorización de la Delegación o Subdelegación del Gobierno (o de la Comunidad Autónoma) por un máximo de un mes, prorrogable. En urgencias, el responsable operativo autoriza y comunica en 24 horas.

  18. Artículo 18 — Tratamiento y conservación de las imágenes

    Las imágenes de infracciones penales se entregan a la autoridad judicial en 72 horas. Las administrativas se remiten de inmediato. Se destruyen en 3 meses, salvo investigación o procedimiento abierto.

  19. Artículo 19 — Régimen disciplinario

    Las infracciones se sancionan disciplinariamente. Son faltas muy graves: alterar registros, acceso no autorizado, reproducción o uso distinto al legal de imágenes y sonidos.

  20. Artículo 20 — Condiciones generales de ejercicio de los derechos de los interesados

    El responsable facilita información clara y gratuita. Las solicitudes se resuelven en un mes o se entienden desestimadas. Se consideran repetitivas tres sobre lo mismo en seis meses. Se puede pedir confirmación de identidad en 10 días.

  21. Artículo 21 — Información que debe ponerse a disposición del interesado

    Se debe informar sobre: identificación del responsable y contacto, delegado de protección de datos (si existe), fines del tratamiento, derecho a reclamación, acceso/rectificación/supresión, base jurídica, plazo conservación y destinatarios.

  22. Artículo 22 — Derecho de acceso del interesado a sus datos personales

    Derecho a confirmar tratamiento y acceder a datos, fines, categorías, destinatarios, plazo conservación, rectificación/supresión, reclamación y origen. Si hay mucha información, se puede pedir concreción en 10 días. El acceso remoto seguro es válido.

  23. Artículo 23 — Derechos de rectificación, supresión de datos personales y limitación de su tratamiento

    Derecho a rectificar datos inexactos o completar los incompletos. Supresión en un mes si infringe la ley u obligación legal. Limitación si se duda exactitud o por pruebas. La rectificación se comunica a otras autoridades si procede.

  24. Artículo 24 — Restricciones a los derechos de información, acceso, rectificación, supresión de datos personales y a la limitación de su tratamiento

    Se pueden restringir derechos para investigar delitos, seguridad pública/nacional o proteger a terceros. La denegación se notifica en un mes, pudiendo omitirse razones si ponen en riesgo los fines. Se documentan los fundamentos de la decisión.

  25. Artículo 25 — Ejercicio de los derechos del interesado a través de la autoridad de protección de datos

    Si se limita el ejercicio de derechos, el interesado puede ejercerlos a través de la autoridad de protección de datos. Esta debe informar sobre las comprobaciones realizadas y el derecho a recurso contencioso-administrativo.

  26. Artículo 26 — Derechos de los interesados como consecuencia de investigaciones y procesos penales

    Los derechos de información, acceso, rectificación, supresión y limitación se ejercen conforme a normas procesales penales si los datos figuran en resoluciones judiciales o expedientes. Si el tratamiento es jurisdiccional o del Ministerio Fiscal, se aplica la Ley Orgánica 6/1985 y normas procesales.

  27. Artículo 27 — Obligaciones del responsable del tratamiento

    El responsable del tratamiento aplicará medidas técnicas y organizativas apropiadas según el riesgo, revisándolas cuando sea necesario. Se incluirán políticas de protección de datos proporcionadas a las actividades de tratamiento.

  28. Artículo 28 — Protección de datos desde el diseño y por defecto

    Se aplican medidas técnicas y organizativas desde el diseño para proteger datos, pudiendo usarse la seudonimización. Por defecto, solo se tratan los datos necesarios, limitando su conservación y accesibilidad para evitar acceso a personas indeterminadas.

  29. Artículo 29 — Supuestos de corresponsabilidad en el tratamiento

    Cuando varios responsables determinan conjuntamente los medios, son corresponsables. Deben establecer sus responsabilidades mediante acuerdo transparente, designando un punto de contacto para los interesados, atendiendo a sus actividades efectivas.

  30. Artículo 30 — Encargado del tratamiento

    El responsable contrata solo encargados con garantías. El contrato debe ser por escrito, especificar instrucciones, confidencialidad, devolución de datos al finalizar y prohibir subcontratar sin autorización. El encargado actúa bajo instrucciones.

  31. Artículo 31 — Tratamiento bajo la autoridad del responsable o del encargado del tratamiento

    El encargado y quienes actúan bajo su autoridad solo pueden tratar datos siguiendo instrucciones del responsable, salvo obligación legal europea o española.

  32. Artículo 32 — Registros de las actividades de tratamiento

    Responsables y encargados llevan registros escritos (o electrónicos) con datos de contacto, fines, categorías, transferencias, plazos de supresión y medidas de seguridad. Los responsables deben hacer público su registro electrónicamente.

  33. Artículo 33 — Registro de operaciones

    Responsables y encargados registran operaciones automatizadas (recogida, consulta, etc.) con fecha, hora y justificante. Estos registros verifican legalidad y seguridad, y están disponibles para la autoridad de protección de datos.

  34. Artículo 34 — Cooperación con las autoridades de protección de datos

    El responsable y encargado del tratamiento cooperan con la autoridad de protección de datos competente cuando esta lo solicite en el desempeño de sus funciones.

  35. Artículo 35 — Evaluación de impacto relativa a la protección de datos

    Se exige evaluación de impacto previa si el tratamiento supone alto riesgo. Incluye descripción, riesgos, medidas y seguridad. Las autoridades publican listas orientativas de tratamientos sujetos o exentos.

  36. Artículo 36 — Consulta previa a la autoridad de protección de datos

    Consulta previa obligatoria si hay alto riesgo no mitigado o uso de nuevas tecnologías. La autoridad responde en 6 semanas (prorrogables 1 mes). No contestar no implica conformidad.

  37. Artículo 37 — Seguridad del tratamiento

    Se aplican medidas técnicas y organizativas adecuadas, incluyendo el Esquema Nacional de Seguridad. Para tratamiento automatizado, se controla acceso, soportes, almacenamiento, usuarios, transmisión, introducción, transporte, restablecimiento, fiabilidad e integridad.

  38. Artículo 38 — Notificación a la autoridad de protección de datos de una violación de la seguridad de los datos personales

    Las violaciones de seguridad se notifican a la autoridad en 72 horas, salvo improbable peligro. Deben incluir naturaleza, afectados, consecuencias y medidas correctivas. El encargado notifica al responsable sin dilación. Se documentan todos los hechos y efectos.

  39. Artículo 39 — Comunicación de una violación de la seguridad de los datos personales al interesado

    El responsable debe comunicar al interesado una violación de seguridad si hay alto riesgo, con lenguaje claro. No se comunica si hay cifrado, riesgo mitigado o esfuerzo desproporcionado (publicando en BOE). La autoridad puede exigir la comunicación.

  40. Artículo 40 — Designación del delegado de protección de datos

    Los responsables designan un delegado de protección de datos, salvo órganos jurisdiccionales y Ministerio Fiscal. Se elige por cualificación profesional. Se publican sus datos de contacto y se comunica su designación a la autoridad en 10 días.

  41. Artículo 41 — Posición del delegado de protección de datos

    El responsable garantiza la independencia, recursos y acceso a datos del delegado. No puede ser sancionado salvo dolo o negligencia grave. Tiene acceso a datos y procesos. Debe comunicar inmediatamente vulneraciones relevantes a la dirección.

  42. Artículo 42 — Funciones del delegado de protección de datos

    El delegado informa y asesora sobre obligaciones, supervisa el cumplimiento, asesora en evaluaciones de impacto, coopera con la autoridad y actúa como punto de contacto para consultas y cuestiones relacionadas con el tratamiento de datos.

  43. Artículo 43 — Principios generales de las transferencias de datos personales

    Las transferencias de datos a terceros países requieren necesidad, destino competente y autorización previa si vienen de otro Estado UE. Se permiten sin autorización previa solo por urgencia en seguridad pública, informando en 10 días.

  44. Artículo 44 — Transferencias basadas en una decisión de adecuación

    Las transferencias a países con decisión de adecuación de la Comisión Europea no requieren autorización específica. Si dicha decisión se revoca, se aplican las garantías de los artículos 45 y 46.

  45. Artículo 45 — Transferencias mediante garantías apropiadas

    Sin decisión de adecuación, se permiten transferencias con garantías vinculantes o evaluación del responsable. Esta última debe documentarse y ponerse a disposición de la autoridad de protección de datos con detalles de la transferencia.

  46. Artículo 46 — Excepciones para situaciones específicas

    Se permiten transferencias sin adecuación ni garantías por intereses vitales, seguridad pública o defensa legal. Deben documentarse con fecha, hora, destinataria y justificación, salvo que prevalezcan los derechos del interesado.

  47. Artículo 47 — Transferencias directas de datos personales a destinatarios, que no sean autoridades competentes, establecidos en Estados no pertenecientes a la Unión Europea

    Excepcionalmente, se permiten transferencias directas a no autoridades en terceros países si son estrictamente necesarias, ineficaces vía autoridades locales y se informa al destinatario. Deben documentarse y notificarse a la autoridad de protección.

  48. Artículo 48 — Autoridades de protección de datos

    Son autoridades independientes la Agencia Española de Protección de Datos y las autonómicas (en su ámbito). Se rigen por esta ley y la Ley Orgánica 3/2018. La Agencia Española representa a las autoridades en el Comité Europeo de Protección de Datos.

  49. Artículo 49 — Funciones

    Las autoridades supervisan, informan, asesoran, tramitan reclamaciones, investigan y cooperan. Facilitan formularios electrónicos para quejas. El desempeño no tiene coste. Pueden negarse a actuar si la solicitud es manifiestamente infundada o excesiva.

  50. Artículo 50 — Potestades

    Las autoridades de protección de datos tienen potestades de investigación (acceso a datos), de advertencia y control (sanciones, rectificación, supresión, limitación, prohibición, orden de comunicar vulneraciones) y de asesoramiento (consultas previas, dictámenes a instituciones y público).

  51. Artículo 51 — Asistencia entre autoridades de protección de datos de los Estados miembros de la Unión Europea

    Las autoridades españolas facilitan asistencia a otras UE sin dilación, respondiendo en máximo un mes. Pueden solicitar asistencia a otras autoridades. Las respuestas son electrónicas. La negativa debe ser motivada por incompetencia o vulneración legal. Las medidas son gratuitas salvo gastos exce

  52. Artículo 52 — Régimen aplicable a los procedimientos tramitados ante las autoridades de protección de datos

    El interesado puede reclamar ante la autoridad de protección de datos si se infringe la ley o no se atienden los derechos de los artículos 21, 22 y 23. El procedimiento sigue la Ley Orgánica 3/2018. Si no hay resolución en 3 meses, cabe recurso contencioso-administrativo.

  53. Artículo 53 — Derecho a indemnización por entes del sector público

    El interesado tiene derecho a indemnización si sufre daño por incumplimiento de la ley. Si el responsable es Administración pública, la responsabilidad sigue la normativa de régimen patrimonial. Si es órgano judicial o Ministerio Fiscal, rige la Ley del Poder Judicial.

  54. Artículo 54 — Derecho a indemnización por encargados del tratamiento del sector privado

    El encargado privado del tratamiento indemniza los daños causados. Si la orden la dio la autoridad competente, esta responde. El interesado puede exigir al responsable informar sobre quién responde en un año. El encargado responde por incumplimientos imputables.

  55. Artículo 55 — Tutela judicial efectiva

    Toda persona física o jurídica puede recurrir ante la jurisdicción contencioso-administrativa los actos de la autoridad de protección de datos. El interesado puede representar a una entidad sin ánimo de lucro de interés público para ejercer estos derechos.

  56. Artículo 56 — Sujetos responsables

    La responsabilidad sancionadora recae directamente en quien comete la infracción. Están sujetos: responsables, encargados, representantes no UE y obligados de colaboración. No se aplica al delegado de protección de datos.

  57. Artículo 57 — Concurso de normas

    Si un hecho incumple varias normas, se aplica la especial sobre la general, la más compleja absorbe la simple, o la sanción mayor. Si un hecho es varias infracciones, se sanciona con la que conlleva mayor pena.

  58. Artículo 59 — Infracciones graves

    Infracciones graves: incumplimiento principios/licitud sin perjuicio muy grave, tratamiento especial sin garantías, decisiones automatizadas sin garantías, falta de delegado de protección de datos, falta de información al interesado, ausencia de medidas técnicas/organizativas, impedimento derechos,

  59. Artículo 60 — Infracciones leves

    Son leves: afectación leve por falta diligencia, incumplimiento transparencia o información, no suprimir datos fallecidos, falta de registros o acuerdos, y notificaciones defectuosas a la autoridad.

  60. Artículo 61 — Régimen jurídico

    El régimen sancionador sigue esta Ley, la LOPDGDD y la normativa administrativa común. Para infracciones específicas de seguridad, la potestad corresponde a la Secretaría de Estado de Seguridad y Delegaciones del Gobierno.

  61. Artículo 62 — Sanciones

    Las multas son: 360.001-1.000.000 euros (muy graves), 60.001-360.000 (graves) y 6.000-60.000 (leves). Se aplican a sujetos distintos a los del art. 77.1 LOPDGDD, considerando criterios de proporcionalidad.

  62. Artículo 63 — Prescripción de las infracciones y sanciones

    Las infracciones prescriben en 6 meses (leves), 2 años (graves) y 3 años (muy graves). Las sanciones prescriben en 1 año (leves), 2 años (graves) y 3 años (muy graves). La prescripción se interrumpe al iniciar el procedimiento con conocimiento del interesado.

  63. Artículo 64 — Caducidad del procedimiento

    El procedimiento caduca si no se notifica resolución en 6 meses desde su incoación. Se computan paralizaciones imputables al interesado o suspensiones por procedimiento penal. La caducidad pone fin al procedimiento sin impedir un nuevo procedimiento si no ha prescrito la infracción.

  64. Artículo 65 — Carácter subsidiario del procedimiento administrativo sancionador respecto del penal

    No se sancionan hechos ya sancionados penal o administrativamente con identidad de sujeto, hecho y fundamento. Si hay delito, se remite tanto de culpa y se suspende el procedimiento administrativo hasta resolución judicial firme. El órgano administrativo queda vinculado por los hechos probados en la

  65. Disposición adicional primera — Regímenes específicos

    El tratamiento de imágenes de cámaras por Fuerzas de Seguridad, prisiones y tráfico se rige por esta Ley, sin perjuicio de regímenes especiales. Fuera de estos casos, aplica legislación específica y el RGUE.

  66. Disposición adicional segunda — Intercambio de datos dentro de la Unión Europea

    El intercambio de datos personales por autoridades españolas dentro de la UE, cuando lo exija la normativa europea o española, no está limitado ni prohibido por motivos de protección de datos.

  67. Disposición adicional tercera — Acuerdos internacionales en el ámbito de la cooperación judicial en materia penal y de la cooperación policial

    Los acuerdos internacionales de cooperación judicial y policial con terceros países, celebrados antes del 6 de mayo de 2016, siguen vigentes hasta su modificación, enmienda o terminación.

  68. Disposición adicional cuarta — Ficheros y Registro de Población de las Administraciones Públicas

    Las autoridades pueden solicitar al INE y órganos autonómicos datos del padrón y censo electoral sin consentimiento, motivado en fines penales o seguridad pública. El uso es exclusivo para dichos fines y comunicación administrativa.

  69. Disposición adicional quinta — Referencias normativas

    Las referencias a normas derogadas se entienden hechas a los artículos de esta Ley Orgánica que regulen la misma materia.

  70. Disposición transitoria única — Duración del mandato inicial de la persona titular de la Dirección de Supervisión y Control de Protección de datos del Consejo General del Poder Judicial

    El mandato inicial de la persona titular de la Dirección de Supervisión y Control de Protección de datos del CGPJ dura tres años y no es renovable.

  71. Disposición derogatoria única — Derogación normativa

    Quedan derogadas todas las normas de igual o inferior rango que contradigan o se opongan a lo dispuesto en la Ley Orgánica 7/2021, de 26 de mayo, de protección de datos personales para fines penales.

  72. Disposición final primera — Modificación de la Ley Orgánica 1/1979, de 26 de septiembre, General Penitenciaria

    Al ingresar, se verifica identidad (alfabética, dactilar, fotográfica) y se abre expediente con derecho de acceso limitado por seguridad. Se permite cacheo, registro de efectos e higiene. El tratamiento de datos sigue esta Ley Orgánica.

  73. Disposición final segunda — Modificación de la Ley 50/1981, de 30 de diciembre, reguladora del Estatuto Orgánico del Ministerio Fiscal

    Se crea la Unidad de Supervisión y Control de Protección de Datos en el Ministerio Fiscal. Su titular, nombrado por 5 años no renovables, requiere 15 años de experiencia. Ejerce con independencia y secreto profesional.

  74. Disposición final tercera — Modificación de la Ley Orgánica 6/1985 de 1 de julio, del Poder Judicial

    Se modifican los artículos 234 a 236 nonies de la Ley del Poder Judicial. Se regula el acceso a información procesal, la publicidad de fallos por delitos fiscales, el tratamiento de datos personales en procesos judiciales y las funciones de supervisión del CGPJ y Fiscalía.

  75. Disposición final cuarta — Modificación de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales

    El Ministerio Fiscal rige sus datos por el RGPD y esta ley. La AEPD, CGPJ y FGE colaboran en protección de datos. La CNMV puede obtener datos de comunicaciones con autorización judicial para detectar delitos graves.

  76. Disposición final quinta

    Las aerolíneas transmiten datos PNR a la UIP entre 24-48h antes del vuelo y tras el cierre. Los proveedores aéreos comunican cambios de destino. En amenazas reales, la transmisión es inmediata.

  77. Disposición final sexta — Modificación de la Ley 19/2007, de 11 de julio, contra la violencia, el racismo, la xenofobia y la intolerancia en el deporte

    El procedimiento sancionador por violencia en el deporte se rige por la Ley 39/2015 y 40/2015. Caduca a los seis meses desde su incoación si no se notifica resolución, descontando paralizaciones o suspensiones penales.

  78. Disposición final séptima — Modificación de la Ley 5/2014, de 4 de abril, de Seguridad Privada

    La potestad sancionadora en seguridad privada sigue la Ley 39/2015. Caduca a los seis meses. Se permiten medidas cautelares como ocupación de vehículos o suspensión de habilitaciones, con duración máxima de un año.

  79. Disposición final octava — Modificación del texto refundido de la Ley sobre Tráfico, Circulación de Vehículos a Motor y Seguridad Vial, aprobado por el Real Decreto Legislativo 6/2015, de 30 de octubre

    Es obligatorio matricular vehículos para circular. La matriculación es única, salvo autorización del Secretario de Estado de Seguridad por Seguridad Nacional. Se permiten permisos de circulación temporales en casos justificados.

  80. Disposición final novena — Naturaleza de la ley

    La ley es Orgánica, salvo el capítulo VI, VII, VIII y las disposiciones finales segunda, sexta, séptima y octava, que tienen carácter ordinario.

  81. Disposición final décima — Título competencial

    Esta Ley Orgánica se dicta al amparo de las reglas 1.ª, 6.ª, 18.ª y 29.ª del artículo 149.1 de la Constitución, que atribuyen al Estado competencias exclusivas en igualdad, régimen jurídico, legislación penal y seguridad pública.

  82. Disposición final undécima — Incorporación del Derecho de la Unión Europea

    Se incorpora la Directiva (UE) 2016/680 sobre protección de datos personales por autoridades competentes para fines penales, derogando la Decisión Marco 2008/977/JAI del Consejo.

  83. Disposición final duodécima — Entrada en vigor

    La Ley Orgánica entra en vigor a los 20 días de su publicación en el «Boletín Oficial del Estado». El capítulo IV produce efectos a los seis meses de dicha entrada en vigor.

Información general

Tipo de ley
Ley Orgánica
Vigencia
En vigor
Publicación
27 de mayo de 2021
Departamento
Jefatura del Estado

Leyes en las que se basa

  • el art. 15 bis a la Ley Orgánica 1/1979, de 26 de septiembre BOE-A-1979-23708
  • los arts. 12, 14 y 20 de la Ley 50/1981, de 30 de diciembre BOE-A-1982-837
  • determinados preceptos de la Ley Orgánica 6/1985, de 1 de julio BOE-A-1985-12666
  • el art. 30 de la Ley 19/2007, de 11 de julio BOE-A-2007-13408
  • el art. 69 de la Ley 5/2014, de 4 de abril BOE-A-2014-3649
  • el art. 68 de la Ley sobre Tráfico, Circulación de Vehículos a Motor y Seguridad Via, texto refundido aprobado por Real Decreto Legislativo 6/2015, de 30 de octubre BOE-A-2015-11722
  • los arts. 2, 44.3 y la disposición adicional 15 de la Ley Orgánica 3/2018, de 5 de diciembre BOE-A-2018-16673
  • el art. 10 de la Ley Orgánica 1/2020, de 16 de septiembre BOE-A-2020-10776
  • la Directiva (UE) 2016/680, de 27 de abril DOUE-L-2016-80808

Leyes que la modifican

  • con efectos desde el 29 de agosto de 2022, el art. 61, por Ley Orgánica 9/2022, de 28 de julio BOE-A-2022-12644
acceso a mis antecedentes penalesdatos en procesos penalesderechos ante la policíaprivacidad en investigaciones criminalesprotección de datos policialesseguridad de mis datos personalesuso de datos por jueces y fiscales