Ley 16/2023, de 21 de diciembre, de la Autoridad Vasca de Protección de Datos
También conocida como: L 16/2023, L 16/23Esta ley crea el organismo encargado de proteger tus datos personales y garantizar tu privacidad en el País Vasco frente a posibles abusos.
Los resúmenes de esta página están escritos en lenguaje sencillo y generados con IA a partir del texto oficial. No son asesoramiento jurídico: lo que vale es el texto publicado en el BOE. Cómo los hacemos.
El texto completo y oficial de la ley, tal como lo publica el Boletín Oficial del Estado (BOE).
Qué ha cambiado
Esta ley no tiene modificaciones registradas desde su publicación.
Artículo por artículo
Qué dice cada artículo, en lenguaje sencillo (50 artículos con resumen).Pulsa en un artículo para leer su texto oficial en el BOE.
Artículo 1 — Objeto
La ley regula el control de tratamientos de datos de sujetos en su ámbito y el régimen jurídico de la Autoridad Vasca de Protección de Datos.
Artículo 2 — Ámbito de aplicación
La ley aplica a administraciones vascas, universidades y entidades públicas. Incluye responsables y encargados de tratamiento. No cubre datos de fallecidos ni materias clasificadas.
Artículo 3 — Naturaleza y régimen jurídico
La Autoridad Vasca de Protección de Datos es una autoridad administrativa independiente con personalidad jurídica propia. Actúa con plena independencia. Su representación en juicio corresponde al Servicio Jurídico Central del Gobierno Vasco, salvo conflictos de intereses.
Artículo 4 — Régimen económico y presupuestario
La Autoridad elabora su presupuesto anual para el Gobierno Vasco. Sus recursos provienen de asignaciones, subvenciones, patrimonio, ingresos por actividades y otros legales. Los ingresos se destinan a reservas. Está sujeta a control económico del Gobierno Vasco y al Tribunal Vasco de Cuentas.
Artículo 5 — Régimen de personal
El personal es funcionario y se rige por la legislación vasca. La Autoridad determina el acceso y selección. Existe obligación de secreto profesional incluso tras cesar en las funciones.
Artículo 6 — Funciones y potestades
La Autoridad ejerce las funciones y potestades de los artículos 57 y 58 del Reglamento (UE) 2016/679, artículos 49 y 50 de la Ley Orgánica 7/2021, y las previstas en esta ley.
Artículo 7 — Transparencia
La Autoridad publica en su web resoluciones sobre vulneraciones de datos, derechos (arts. 15-22 y 21-23), transferencias internacionales, auditorías, informes y códigos de conducta, disociando datos personales.
Artículo 8 — Presidencia de la Autoridad Vasca de Protección de Datos
La presidencia dirige la Autoridad, actúa con independencia y es nombrada por el Gobierno Vasco por 5 años (renovable una vez). Cesa por petición, condena, incumplimiento grave, incapacidad o incompatibilidad, requiriendo ratificación parlamentaria para las últimas tres.
Artículo 9 — El Consejo Consultivo de la Autoridad Vasca de Protección de Datos
El Consejo Consultivo asesora a la presidencia, compuesto por representantes del Parlamento, Gobierno, territorios, municipios, consumo, universidades y ciberseguridad. Se reúne semestralmente; sus informes son preceptivos para circulares pero no vinculantes.
Artículo 10 — Ámbito de la potestad de investigación
La Autoridad realiza inspecciones periódicas o circunstanciales, de oficio o a instancia de afectados. También desarrolla funciones mediante planes de auditoría según el artículo 14.
Artículo 11 — Personal competente para realizar la actividad de investigación
La investigación la realiza el personal inspector. La presidencia puede habilitar a otros funcionarios. En actuaciones conjuntas, el personal de otros estados miembros actúa bajo la dirección de la Autoridad.
Artículo 12 — Alcance de la actividad de investigación
La Autoridad puede acceder a locales, examinar sistemas y soportes, obtener copias, requerir programas, ejecutarlos, auditar IA/algoritmos, pedir información y revisar medidas técnicas. El acceso al domicilio requiere consentimiento o autorización judicial.
Artículo 13 — Deber de colaboración
Administraciones y personas deben colaborar proporcionando datos e informes necesarios. La Autoridad tiene las facultades de los apartados 2 y 3 del artículo 52 de la Ley Orgánica 3/2018.
Artículo 14 — Planes de auditoría
La presidencia puede acordar planes de auditoría sobre ámbitos o tipos de tratamiento. Estos analizan el cumplimiento normativo. Como resultado, se dictan directrices obligatorias de cumplimiento para asegurar el respeto a las normas.
Artículo 15 — Circulares de la Autoridad Vasca de Protección de Datos
La presidencia aprueba directrices interpretativas y circulares con criterios de actuación. Se garantiza la audiencia a interesados. Las circulares son obligatorias tras publicarse en el «Boletín Oficial del País Vasco».
Artículo 16 — Mecanismos de coordinación y cooperación entre autoridades de protección de datos en materias competencia de la Comunidad Autónoma del País Vasco
La Autoridad ejerce funciones de acción exterior de la Comunidad Autónoma. Puede celebrar acuerdos internacionales administrativos en ejecución de tratados y acuerdos no normativos con órganos de derecho internacional sobre materias competenciales.
Artículo 17 — Transferencias internacionales de datos
La Autoridad Vasca aprueba cláusulas contractuales y normas corporativas para transferencias internacionales. Autoriza transferencias sin decisión de adecuación bajo garantías específicas. El procedimiento se suspende hasta el dictamen del Comité Europeo.
Artículo 18 — Códigos de conducta
La Autoridad aprueba códigos de conducta y publica criterios de acreditación. Los proyectos se someten al mecanismo de coherencia. Se mantiene un registro electrónico interconectado con el Estado y el Comité Europeo.
Artículo 19 — Certificaciones
La Autoridad puede expedir certificaciones y acreditar organismos según los artículos 42 y 43 del RGPD. La ENAC comunica a la Autoridad las concesiones, denegaciones o revocaciones de acreditaciones.
Artículo 20 — Formación y sensibilización en protección de datos personales y derechos digitales
La Autoridad promueve formación desde los tres años, con énfasis en redes sociales. Acuerda colaboración con universidades, centros educativos y profesionales para sensibilizar a la ciudadanía.
Artículo 21 — Principio de cooperación institucional
La Autoridad Vasca garantiza cooperación, colaboración y coordinación con otras autoridades. Facilita información, presta asistencia, desarrolla auditorías conjuntas, participa en grupos de trabajo y suscribe protocolos de colaboración.
Artículo 22 — Planes conjuntos de auditoría
Se desarrollan acciones comunes de auditoría e investigación conjunta. El personal de la Autoridad Vasca coordina a los intervinientes bajo su dirección. Se dictan directrices tras los planes de auditoría.
Artículo 23 — Cooperación en el marco de los procedimientos transfronterizos
La Autoridad puede ser autoridad principal o interesada en procedimientos transfronterizos. Interviene en reuniones del Comité Europeo según la Ley Orgánica 3/2018. La cooperación se rige por el artículo 51 de la Ley Orgánica 7/2021.
Artículo 24 — Sujetos responsables
El régimen sancionador aplica a responsables y encargados del tratamiento. También a entidades acreditadas de supervisión de códigos de conducta y entidades de certificación acreditadas por la Autoridad Vasca.
Artículo 25 — Infracciones
Son infracciones las referidas en el Reglamento (UE) 2016/679 y la Ley Orgánica 3/2018, así como los artículos 58 a 60 de la Ley Orgánica 7/2021. La Autoridad sanciona, excepto conductas de los artículos 58.j) y 59.j) de esta última.
Artículo 26 — Prescripción de las infracciones
Las infracciones prescriben en 3, 2 o 1 año (muy graves, graves, leves) según RGPD. Las de la LOPDGDD en 6 meses, 2 o 3 años. La prescripción se interrumpe al iniciar el procedimiento con conocimiento del interesado.
Artículo 27 — Sanciones administrativas y medidas correctivas
Se aplica a entes públicos privados, gestores de servicios públicos y certificadoras privadas. Las sanciones son multas según RGPD y LOPDGDD, determinadas por criterios legales. Se imponen según cada caso, adicional o sustitutivamente a medidas correctivas.
Artículo 28 — Régimen aplicable a las administraciones, entidades e instituciones públicas vascas
La Autoridad dicta resolución y apercibimiento por infracciones. Propone actuaciones disciplinarias. Para altos cargos, la sanción incluye amonestación y publicación en el BOPV si no se atendieron recomendaciones técnicas.
Artículo 29 — Publicidad de las sanciones
Se publican en el BOPV sanciones superiores a un millón de euros a personas jurídicas y amonestaciones a altos cargos por incumplimiento de recomendaciones técnicas.
Artículo 30 — Prescripción de las sanciones
Las sanciones prescriben en 1 año (≤40k€), 2 años (40k-300k€) o 3 años (>300k€) según RGPD. Según LO 7/2021: 1 año (6k-60k€), 2 años (60k-360k€) y 3 años (360k-1M€). El plazo inicia al ser ejecutable la resolución. Se interrumpe al iniciar la ejecución con conocimiento del interesado.
Artículo 31 — Régimen jurídico
El capítulo se aplica a procedimientos de la Autoridad Vasca de Protección de Datos por: reclamaciones no atendidas de derechos (arts. 15-22 RGPD, 21-23 LO 7/2021), determinación de infracciones y procedimientos transfronterizos donde es autoridad principal. Se rigen por el RGPD y esta ley.
Artículo 32 — Causas de suspensión del procedimiento
Los plazos se suspenden automáticamente al solicitar información a la UE u otras autoridades de control, notificándose al interesado. También se suspenden por normativa básica/autonómica, determinación de autoridad principal en casos transfronterizos o procedimiento coordinado. Puede suspenderse por
Artículo 33 — Tramitación en caso de reclamación. Actuaciones previas a la admisión a trámite
Ante una reclamación, la Autoridad examina su competencia y si el tratamiento es transfronterizo. Si corresponde a otra autoridad, transfiere la reclamación y notifica el archivo provisional. Si es competente, puede solicitar aclaraciones al responsable en un mes. Si no responde, continúa el
Artículo 34 — Admisión a trámite de las reclamaciones
La Autoridad notifica la admisión o inadmisión de la reclamación en 3 meses. Puede admitir dos procedimientos diferenciados para falta de atención de derechos o posibles infracciones. Si no se notifica decisión en 3 meses, se entiende admitida la reclamación y se continúa la tramitación.
Artículo 35 — Inadmisión a trámite
La Autoridad Vasca de Protección de Datos inadmitirá reclamaciones sin relación con datos personales, sin fundamento, abusivas o sin indicios de infracción. También puede inadmitirlas si el responsable adoptó medidas correctivas previas y no hubo perjuicio o el derecho quedó garantizado.
Artículo 36 — Otros supuestos de iniciación del procedimiento
La Autoridad puede iniciar procedimientos por reclamaciones de autoridades europeas (si es autoridad principal), de otras autoridades estatales (si es competente) o cuando tenga conocimiento de indicios de infracción de protección de datos.
Artículo 37 — Tramitación del procedimiento
La Autoridad remite la reclamación al responsable para alegaciones en 15 días. Tras instrucción y audiencias, resuelve en máximo 6 meses desde la admisión o silencio. Si pasa ese plazo, se considera desestimada.
Artículo 38 — Actuaciones previas de investigación
Antes de iniciar el procedimiento sancionador, la Autoridad puede acordar actuaciones previas de investigación, incluso digitales, con duración máxima de 18 meses. Este plazo se cuenta desde la admisión a trámite o la decisión de iniciación.
Artículo 39 — Procedimiento sancionador
El procedimiento sancionador tiene un plazo máximo de 12 meses para resolver, bajo pena de caducidad. También existe un procedimiento de apercibimiento y medidas correctivas con duración máxima de 6 meses, también sujeto a caducidad si no se resuelve.
Artículo 40 — Medidas cautelares
La presidencia puede acordar medidas cautelares (bloqueo, cesación) para proteger datos durante investigaciones. Si hay menoscabo grave, ordena bloqueo y cesación, inmovilizando datos si hay incumplimiento. Los inspectores también pueden adoptar medidas excepcionales.
Artículo 41 — Especialidades aplicables a los procedimientos transfronterizos en que la Autoridad Vasca de Protección de Datos sea autoridad principal
Si la Autoridad Vasca es autoridad principal en procedimientos transfronterizos, dicta proyecto de resolución y lo traslada a otras autoridades interesadas, aplicando el artículo 60 del Reglamento (UE) 2016/679.
Artículo 42 — Especialidades aplicables a los procedimientos transfronterizos en los que la Autoridad Vasca de Protección de Datos sea autoridad interesada ante la que se hubiese formulado reclamación por una persona afectada
Si la Autoridad Vasca es autoridad interesada ante una reclamación, traslada inmediatamente el caso a la autoridad principal. Esto implica el archivo provisional del procedimiento, salvo resolución específica.
Disposición adicional primera — Normativa aplicable a los procedimientos tramitados por la Autoridad Vasca de Protección de Datos no regulados por esta ley
Para procedimientos no regulados en esta ley, se aplica la legislación básica y autonómica sobre procedimiento administrativo a la Autoridad Vasca de Protección de Datos.
Disposición adicional segunda — Agencia Vasca de Protección de Datos
La Autoridad Vasca de Protección de Datos se subroga en la posición jurídica de la Agencia Vasca de Protección de Datos, asumiendo sus bienes, derechos y obligaciones. Las referencias legales a la Agencia se entienden hechas a la Autoridad.
Disposición adicional tercera — Creación de cuerpos y escalas de personal funcionario propio de la Autoridad Vasca de Protección de Datos
Se crean cuerpos y escalas de personal funcionario: Superior (A1), Técnico (B), Administrativo (C1) y Auxiliar (C2), con sus respectivas escalas específicas. El acceso se produce al cuerpo correspondiente a la plaza convocada.
Disposición transitoria primera — Régimen de la Autoridad Vasca de Protección de Datos
El Estatuto de 2005 rige mientras no haya nuevo estatuto. Los artículos 8.5 y 9.1 aplican tras expirar el mandato del director y consejo consultivo actuales.
Disposición transitoria segunda — Régimen transitorio de los procedimientos
Los procedimientos iniciados antes de la entrada en vigor de esta ley continúan tramitándose conforme a la normativa vigente en el momento de su inicio.
Disposición transitoria tercera — Integración del personal funcionario de la Agencia Vasca de Protección de Datos en los cuerpos y escalas del personal funcionario de la Autoridad Vasca de Protección de Datos
El personal funcionario se integra en la nueva Autoridad. Los interinos o en comisión de servicios mantienen sus condiciones actuales.
Disposición derogatoria
Se derogan la Ley 2/2004, el Decreto 308/2005 y el Decreto 309/2005, que regulaban la Agencia Vasca de Protección de Datos.
Disposición final — Entrada en vigor
La Ley 16/2023, de 21 de diciembre, de la Autoridad Vasca de Protección de Datos, entra en vigor el día siguiente al de su publicación en el Boletín Oficial del País Vasco.
Información general
Notas oficiales
Publicada en el BOPV núm. 3 de 4 de enero de 2024
Leyes en las que se basa
- el Estatuto aprobado por Ley Orgánica 3/1979, de 18 de diciembre BOE-A-1979-30177
- la Ley 2/2004, de 25 de febrero BOE-A-2011-18151
- la Ley Orgánica 3/2018, de 5 de diciembre BOE-A-2018-16673
- la Ley Orgánica 7/2021, de 26 de mayo BOE-A-2021-8806
- el Reglamento (UE) 2016/679, de 27 de abril DOUE-L-2016-80807
¿Quieres saber cuándo cambia esta ley?
Cada cambio queda registrado en nuestro repositorio público. Síguelo con cualquier lector de noticias, sin darnos ningún dato: canal de cambios de esta ley · historial en GitHub.