Acceso Premium gratis para los primeros usuarios

Bloque I · Tema 12

La protección de datos personales y su régimen jurídico

«La protección de datos personales y su régimen jurídico: principios, derechos y obligaciones.»

Escuchar este tema

24 min de narración. Es el desarrollo del tema, sin las preguntas de test.

El tema se lee entero sin cuenta. Con una cuenta gratuita puedes subrayarlo y repasar después solo lo que hayas marcado.Crear cuenta gratis

Tema 12. La protección de datos personales y su régimen jurídico

Bloque I. Organización pública. Cuerpo General Auxiliar de la Administración del Estado (C2).

Enunciado oficial (Anexo I, BOE-A-2025-26262): «La protección de datos personales y su régimen jurídico: principios, derechos y obligaciones.»

AutoríaEquipo de contenidos TestMiOpo
Revisión jurídicaPendiente de revisor colegiado
Última revisión7 de agosto de 2026
Norma de referenciaReglamento (UE) 2016/679, de 27 de abril de 2016, Reglamento general de protección de datos (DOUE-L-2016-80807). Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (BOE-A-2018-16673). Constitución Española, artículo 18.4 (BOE-A-1978-31229)
Convocatoria de referenciaResolución de 18 de diciembre de 2025 (BOE-A-2025-26262)

1. Mapa del tema

PROTECCIÓN DE DATOS PERSONALES
│
├── MARCO NORMATIVO
│   ├── Art. 18.4 CE: límite del uso de la informática
│   ├── Reglamento (UE) 2016/679, directamente aplicable
│   └── LO 3/2018, que lo adapta y completa
│
├── PRINCIPIOS, ART. 5 RGPD
│   ├── Licitud, lealtad y transparencia
│   ├── Limitación de la finalidad y minimización
│   ├── Exactitud y limitación del plazo
│   ├── Integridad y confidencialidad
│   └── Responsabilidad proactiva
│
├── LICITUD, ART. 6 RGPD
│   └── Seis bases, entre ellas el consentimiento
│
├── DERECHOS DE LAS PERSONAS
│   └── Acceso, rectificación, supresión, limitación,
│       portabilidad y oposición
│
└── OBLIGACIONES Y GARANTÍAS
    ├── Responsable, encargado y delegado
    ├── Agencia Española de Protección de Datos
    └── Infracciones y prescripción

2. Introducción y enfoque de estudio

Este es el tema de menor peso del Bloque I y el que cierra el libro. Se estudia en consecuencia: cubriendo el enunciado entero, que pide principios, derechos y obligaciones, pero sin entrar en el detalle técnico de un reglamento europeo de noventa y nueve artículos.

La estructura normativa que hay que entender antes que nada. Coexisten dos normas y no se derogan entre sí. El Reglamento (UE) 2016/679 es directamente aplicable en España, sin necesidad de norma de transposición, y contiene los principios, las bases de licitud y los derechos. La Ley Orgánica 3/2018 no lo reemplaza: lo adapta y completa en lo que el propio Reglamento deja a los Estados. Cuando el examen pregunte dónde está regulado un principio, la respuesta suele ser el Reglamento; cuando pregunte por una precisión española, como la edad de consentimiento del menor, la respuesta es la Ley Orgánica.

Lo que se pregunta. Tres cosas: los principios del artículo 5 con su nombre entre paréntesis, la lista de derechos, y dos o tres cifras concretas, señaladamente los catorce años de edad para consentir y el plazo de un mes para responder al ejercicio de un derecho.

Lo que este tema no desarrolla. Los derechos digitales del título X de la Ley Orgánica 3/2018 pertenecen al tema II.12, que es su propietario en este manual, y allí se estudian uno a uno; aquí solo se remite. El régimen de las cookies del artículo 22.2 de la Ley 34/2002 también corresponde al II.12. La transparencia y el acceso a la información pública, al tema I.7, cuyo artículo 15 fija el juego entre acceso y datos personales.


3. Qué se pregunta de este tema

De dónde salen estas cifras. De ANALISIS-FRECUENCIA.md, recuento propio de TestMiOpo sobre los seis cuestionarios oficiales del ejercicio único publicados por la Comisión Permanente de Selección, de febrero de 2022 a mayo de 2026, con sus 480 preguntas clasificadas una a una (n = 6 ejercicios). Es medición, no impresión. No se reproduce el enunciado literal de ninguna pregunta oficial.

Lo que mide el recuento. Cuatro preguntas en seis ejercicios, media de 0,67, rango de 0 a 2, y etiqueta de confianza medido, inestable. Esa etiqueta se declara aquí con todas las letras porque el dato es llamativo: el tema no ha aparecido en ninguno de los tres últimos ejercicios analizados. Sus cuatro preguntas se concentran en los tres primeros.

Qué hacer con ese dato. Es el tema de menor peso del Bloque I, 0,56 puntos por ejercicio, y se dimensiona en el nivel D. Pero no se omite ni se despacha en media página, por dos razones. La primera es que la ausencia en tres ejercicios no garantiza la ausencia en el siguiente, y una serie de seis es corta. La segunda es que la materia reaparece indirectamente en otros temas, señaladamente en I.7 al ponderar el acceso frente a los datos personales y en II.12 con los derechos digitales. Estudiarlo una vez rinde en tres temas.

Dónde se concentran las preguntas. Reparto por epígrafes, inferencia declarada.

Bloque del temaPeso estimadoEtiqueta
Principios del artículo 5 del Reglamentoaltoinferido
Derechos de las personas interesadasaltoinferido
Consentimiento y edad del menormedioinferido
Agencia Española de Protección de Datosmedioinferido
Delegado de protección de datos e infraccionesbajoinferido

4. Desarrollo

4.1. El marco normativo

El fundamento constitucional. El artículo 18.4 de la Constitución dispone que la ley limitará el uso de la informática para garantizar el honor y la intimidad personal y familiar de los ciudadanos y el pleno ejercicio de sus derechos. De ese precepto, y no de una mención expresa, nace el derecho fundamental a la protección de datos, que el Tribunal Constitucional configuró como derecho autónomo y distinto de la intimidad en la sentencia que encabeza la sección 5.

Las dos normas vigentes y su relación, según declara el propio artículo 1 de la Ley Orgánica 3/2018:

NormaFunción
Reglamento (UE) 2016/679, de 27 de abril de 2016Reglamento general de protección de datos. Es directamente aplicable en todos los Estados miembros, conforme al artículo 288 del Tratado de Funcionamiento estudiado en el tema I.10. Contiene principios, bases de licitud, derechos y obligaciones
Ley Orgánica 3/2018, de 5 de diciembreAdapta el ordenamiento español al Reglamento y completa sus disposiciones, y garantiza los derechos digitales de la ciudadanía. Su artículo 1 declara que el derecho fundamental del artículo 18.4 de la Constitución se ejercerá con arreglo a ambas normas

El ámbito de aplicación, artículo 2 de la Ley Orgánica: se aplica a cualquier tratamiento total o parcialmente automatizado de datos personales, así como al tratamiento no automatizado de datos contenidos o destinados a ser incluidos en un fichero. No se aplica a los tratamientos excluidos por el propio Reglamento ni, con salvedades, a los datos de personas fallecidas.

4.2. Los principios del tratamiento

El artículo 5 del Reglamento es el precepto más preguntado de la materia. Enuncia seis principios, cada uno con una denominación entre comillas que conviene memorizar, más un séptimo en su apartado 2:

PrincipioContenido
Licitud, lealtad y transparenciaLos datos serán tratados de manera lícita, leal y transparente en relación con el interesado
Limitación de la finalidadRecogidos con fines determinados, explícitos y legítimos, sin tratamiento ulterior incompatible; el tratamiento con fines de archivo en interés público, investigación científica e histórica o estadísticos no se considera incompatible
Minimización de datosAdecuados, pertinentes y limitados a lo necesario en relación con los fines
ExactitudExactos y, si fuera necesario, actualizados, con medidas razonables para suprimir o rectificar sin dilación los inexactos
Limitación del plazo de conservaciónMantenidos de forma que permitan identificar a los interesados no más tiempo del necesario, con la salvedad de los fines de archivo, investigación o estadística
Integridad y confidencialidadTratados garantizando una seguridad adecuada, incluida la protección contra el tratamiento no autorizado o ilícito y contra la pérdida, destrucción o daño accidental
Responsabilidad proactiva, art. 5.2El responsable es responsable del cumplimiento de los anteriores y capaz de demostrarlo

El último merece un comentario, porque es el que cambia el modelo: la responsabilidad proactiva significa que no basta con cumplir, hay que poder acreditar que se cumple. De ahí nacen el registro de actividades de tratamiento, las evaluaciones de impacto y la figura del delegado.

Dos precisiones de la Ley Orgánica. El artículo 4 matiza el principio de exactitud declarando cuándo la inexactitud no es imputable al responsable. Y el artículo 5 impone un deber de confidencialidad a responsables, encargados y a todas las personas que intervengan en cualquier fase del tratamiento, complementario del secreto profesional y que subsiste aunque haya finalizado la relación.

4.3. La licitud del tratamiento

Las seis bases del artículo 6.1 del Reglamento. El tratamiento solo es lícito si concurre al menos una de ellas, y aquí está una de las confusiones más frecuentes: el consentimiento no es la regla general, sino una de seis posibilidades.

BaseSupuesto
a) ConsentimientoEl interesado consintió para uno o varios fines específicos
b) ContratoNecesario para la ejecución de un contrato del que el interesado es parte, o para medidas precontractuales a petición suya
c) Obligación legalNecesario para cumplir una obligación legal aplicable al responsable
d) Intereses vitalesNecesario para proteger intereses vitales del interesado o de otra persona física
e) Interés público o poderes públicosNecesario para una misión de interés público o para el ejercicio de poderes públicos conferidos al responsable
f) Interés legítimoNecesario para intereses legítimos del responsable o de un tercero, salvo que prevalezcan los derechos del interesado, en particular si es un niño

La regla que afecta a la Administración, y que se pregunta: la base del interés legítimo de la letra f) no se aplica al tratamiento realizado por las autoridades públicas en el ejercicio de sus funciones. Una Administración se apoya normalmente en las letras c) y e), no en el interés legítimo.

El consentimiento, artículo 6 de la Ley Orgánica y 4.11 del Reglamento: es toda manifestación de voluntad libre, específica, informada e inequívoca por la que el interesado acepta el tratamiento, mediante una declaración o una clara acción afirmativa. Si se pretende fundar el tratamiento en el consentimiento para una pluralidad de finalidades, debe constar de manera específica e inequívoca que se otorga para todas ellas.

La edad del menor, artículo 7 de la Ley Orgánica, que es la cifra española más preguntada del tema: el tratamiento de datos de un menor puede fundarse en su propio consentimiento cuando sea mayor de catorce años. Por debajo de esa edad se exige el consentimiento del titular de la patria potestad o tutela.

Las categorías especiales de datos, artículo 9 de la Ley Orgánica: para evitar situaciones discriminatorias, el solo consentimiento del afectado no basta para levantar la prohibición de tratar datos cuya finalidad principal sea identificar su ideología, afiliación sindical, religión, orientación sexual, creencias u origen racial o étnico. Hace falta además alguno de los demás supuestos que habilita el Reglamento.

4.4. Los derechos de las personas interesadas

Cuáles son. El Reglamento los regula en sus artículos 15 a 22 y la Ley Orgánica los completa en sus artículos 13 a 18:

DerechoContenido esencial
AccesoConocer si se tratan datos propios y obtener información sobre ellos. Se entiende otorgado si el responsable facilita un sistema de acceso remoto, directo y seguro
RectificaciónCorregir datos inexactos o incompletos; el afectado debe indicar a qué datos se refiere y qué corrección procede
SupresiónEl llamado derecho al olvido, con las condiciones del Reglamento
Limitación del tratamientoMarcar los datos para restringir su tratamiento futuro; debe constar claramente en los sistemas de información del responsable
PortabilidadRecibir los datos en formato estructurado y transmitirlos a otro responsable
OposiciónOponerse al tratamiento, incluidos los perfiles, y no ser objeto de decisiones basadas únicamente en tratamiento automatizado

Cómo se ejercen, artículo 12 de la Ley Orgánica: directamente o por medio de representante legal o voluntario. El responsable está obligado a informar sobre los medios disponibles, que deben ser fácilmente accesibles, y no puede denegar el ejercicio por el solo motivo de que el afectado opte por otro medio.

El plazo de respuesta, artículo 12.3 del Reglamento, que es la otra cifra clave: el responsable facilitará la información sobre sus actuaciones en el plazo de un mes desde la recepción de la solicitud, prorrogable otros dos meses en caso necesario atendiendo a la complejidad y al número de solicitudes, informando al interesado de la prórroga dentro de ese primer mes e indicando los motivos de la dilación.

4.5. Las obligaciones

Los sujetos. El responsable del tratamiento decide los fines y medios; el encargado trata datos por cuenta del responsable. Sobre ambos pesa el deber de confidencialidad y el principio de responsabilidad proactiva.

El delegado de protección de datos, artículo 34 de la Ley Orgánica. Debe designarse en los supuestos del artículo 37.1 del Reglamento y, en todo caso, en una lista de entidades que la ley enumera, entre ellas los colegios profesionales y sus consejos generales, los centros docentes de cualquier nivel y las Universidades públicas y privadas y las entidades que exploten redes y presten servicios de comunicaciones electrónicas. Es una lista larga y el examen suele preguntar por uno de sus elementos.

El deber de información, artículo 11 de la Ley Orgánica: cuando los datos se obtengan del propio afectado, el responsable puede cumplir el deber del artículo 13 del Reglamento facilitando una información básica e indicando una dirección electrónica u otro medio de acceso sencillo e inmediato al resto. Esa información básica debe contener al menos la identidad del responsable, la finalidad del tratamiento y la posibilidad de ejercer los derechos.

4.6. La Agencia Española de Protección de Datos y el régimen sancionador

La autoridad de control. El artículo 47 de la Ley Orgánica atribuye a la Agencia Española de Protección de Datos supervisar la aplicación de la ley y del Reglamento y ejercer las funciones del artículo 57 y las potestades del artículo 58 del Reglamento. El artículo 58 de la ley prevé la cooperación institucional con las autoridades autonómicas de protección de datos, con reuniones semestrales de cooperación en todo caso.

Las infracciones y su prescripción, artículos 72 a 74 de la Ley Orgánica, que forman una escala fácil de recordar porque los plazos son correlativos:

GravedadPrescripciónEjemplos
Muy gravesTres añosTratar datos vulnerando los principios y garantías del artículo 5 del Reglamento; tratar sin concurrir ninguna condición de licitud del artículo 6
GravesDos añosTratar datos de un menor sin recabar su consentimiento cuando tenga capacidad, o el de quien ejerza la patria potestad o tutela
LevesUn añoIncumplimientos meramente formales, como no facilitar toda la información exigida por los artículos 13 y 14 del Reglamento, o exigir un canon por facilitarla

4.7. Los derechos digitales: remisión

El título X de la Ley Orgánica 3/2018 reconoce un catálogo de derechos digitales que comprende, entre otros, la neutralidad de la red, el acceso universal, la seguridad y la educación digitales, la protección de los menores, la rectificación y actualización de informaciones en Internet, la intimidad en el uso de dispositivos digitales en el ámbito laboral y la desconexión digital. Su desarrollo corresponde al tema II.12 de este manual, que es su propietario y los estudia uno a uno con su articulado. Aquí basta con saber que existen, que están en el título X y que la propia ley los enuncia en su artículo 1.b) como una de sus dos finalidades.


5. Jurisprudencia esencial

Las cuatro resoluciones siguientes se han comprobado en el Boletín Oficial del Estado.

STC 292/2000, de 30 de noviembre (Pleno, recurso de inconstitucionalidad 1463/2000 interpuesto por el Defensor del Pueblo, publicada como BOE-T-2001-332). Es la sentencia fundacional. Configuró la protección de datos como derecho fundamental autónomo y distinto del derecho a la intimidad, cuyo contenido consiste en otorgar a la persona «un poder de control sobre sus datos personales, sobre su uso y destino». Anuló parcialmente preceptos de la entonces vigente Ley Orgánica 15/1999. Sin esta doctrina no se entiende por qué el artículo 18.4, que habla de limitar el uso de la informática, ampara hoy un derecho con contenido propio.

STC 76/2019, de 22 de mayo (Pleno, recurso de inconstitucionalidad 1405-2019, publicada como BOE-A-2019-9548). Promovida por el Defensor del Pueblo contra el apartado primero del artículo 58 bis de la Ley Orgánica del Régimen Electoral General, precepto que había introducido la propia Ley Orgánica 3/2018 y que permitía a los partidos políticos recopilar datos sobre opiniones políticas de los ciudadanos. El Tribunal declaró inconstitucional el precepto, por no delimitar con la precisión exigible los límites de esa recopilación y su uso, con afectación de la libertad ideológica y del derecho a la participación política. Es un caso poco común y muy didáctico: una ley de protección de datos declarada parcialmente inconstitucional por insuficiente protección de datos.

STC 58/2018, de 4 de junio (Sala Primera, recurso de amparo 2096-2016, publicada como BOE-A-2018-9534). Resolvió el llamado derecho al olvido frente a una hemeroteca digital. Apreció vulneración de los derechos al honor, a la intimidad y a la protección de datos, y fijó el alcance de la medida: cabe exigir al medio que gestiona el archivo que impida que la noticia sea localizable por los buscadores mediante el nombre y apellidos del afectado y que la desindexe, pero resulta desproporcionado exigir la supresión del nombre o su sustitución por iniciales en el código fuente de la página.

STC 170/2013, de 7 de octubre (Sala Primera, recurso de amparo 2907-2011, publicada como BOE-A-2013-11681). Ya verificada para los temas de ofimática. Cuando la norma aplicable, en aquel caso el convenio colectivo, prohíbe el uso de los medios informáticos para fines ajenos al trabajo, esa prohibición lleva implícita la facultad empresarial de supervisión y decae la expectativa razonable de confidencialidad. Conecta con el derecho a la intimidad en el uso de dispositivos digitales del título X, que estudia el tema II.12.

Lo que hay que llevarse. La protección de datos es un derecho fundamental con contenido propio, no un apéndice de la intimidad; su garantía exige que las leyes que habiliten tratamientos delimiten con precisión qué se puede tratar y para qué; y su alcance se pondera con otros derechos, como la libertad de información en el caso de las hemerotecas o las facultades de dirección del empleador.


6. Tabla resumen del tema

ConceptoDato exacto
Fundamento constitucionalArtículo 18.4 de la Constitución
Norma europeaReglamento (UE) 2016/679, de 27 de abril de 2016, directamente aplicable
Norma españolaLey Orgánica 3/2018, de 5 de diciembre, que adapta y completa el Reglamento y garantiza los derechos digitales
ÁmbitoTratamientos total o parcialmente automatizados y tratamientos no automatizados de datos incluidos o destinados a un fichero
Datos de personas fallecidasExcluidos del ámbito de la ley orgánica, con salvedades
Principios del art. 5 del ReglamentoLicitud, lealtad y transparencia; limitación de la finalidad; minimización de datos; exactitud; limitación del plazo de conservación; integridad y confidencialidad
Principio del art. 5.2Responsabilidad proactiva: cumplir y poder demostrarlo
Deber de confidencialidadSubsiste aunque haya finalizado la relación con el responsable o encargado
Bases de licitud, art. 6.1Seis: consentimiento, contrato, obligación legal, intereses vitales, interés público o poderes públicos, e interés legítimo
Interés legítimo y AdministraciónNo se aplica al tratamiento por autoridades públicas en el ejercicio de sus funciones
ConsentimientoManifestación libre, específica, informada e inequívoca, mediante declaración o clara acción afirmativa
Pluralidad de finalidadesDebe constar de manera específica e inequívoca que el consentimiento se otorga para todas ellas
Edad para consentirMayor de catorce años; por debajo, consentimiento del titular de la patria potestad o tutela
Categorías especialesEl solo consentimiento no basta cuando la finalidad principal sea identificar ideología, afiliación sindical, religión, orientación sexual, creencias u origen racial o étnico
DerechosAcceso, rectificación, supresión, limitación del tratamiento, portabilidad y oposición
Ejercicio de los derechosDirectamente o por representante legal o voluntario; medios fácilmente accesibles
Plazo de respuestaUn mes desde la recepción, prorrogable otros dos meses, informando de la prórroga dentro del primer mes
Información básica al afectadoIdentidad del responsable, finalidad del tratamiento y posibilidad de ejercer los derechos
Delegado de protección de datosObligatorio en los supuestos del art. 37.1 del Reglamento y, en todo caso, en las entidades del art. 34 de la ley, entre ellas colegios profesionales, centros docentes y Universidades
Autoridad de controlAgencia Española de Protección de Datos
Cooperación con autoridades autonómicasReuniones semestrales en todo caso
Prescripción de infracciones muy gravesTres años
Prescripción de infracciones gravesDos años
Prescripción de infracciones levesUn año
Derechos digitalesTítulo X de la Ley Orgánica 3/2018; su desarrollo corresponde al tema II.12

7. Trampas de examen

1. El Reglamento (UE) 2016/679 es directamente aplicable y la Ley Orgánica 3/2018 no lo sustituye: lo adapta y completa. Conviven.

2. El derecho fundamental se ampara en el artículo 18.4 de la Constitución, que no lo menciona por su nombre: habla de limitar el uso de la informática.

3. Los principios del artículo 5 son seis, más la responsabilidad proactiva del apartado 2. Esta última obliga a poder demostrar el cumplimiento, no solo a cumplir.

4. El consentimiento es solo una de las seis bases de licitud, no la regla general.

5. Las autoridades públicas no pueden invocar el interés legítimo de la letra f) en el ejercicio de sus funciones.

6. La edad para consentir por sí mismo es mayor de catorce años, no dieciséis ni dieciocho.

7. Para las categorías especiales, el solo consentimiento no basta cuando la finalidad principal sea identificar ideología, afiliación sindical, religión, orientación sexual, creencias u origen racial o étnico.

8. Los derechos son seis: acceso, rectificación, supresión, limitación, portabilidad y oposición. La supresión es el llamado derecho al olvido.

9. El plazo para responder es de un mes, prorrogable otros dos, y la prórroga debe comunicarse dentro del primer mes con sus motivos.

10. El responsable no puede denegar el ejercicio de un derecho porque el afectado haya optado por otro medio.

11. El deber de confidencialidad subsiste después de terminar la relación con el responsable o el encargado.

12. La prescripción va de mayor a menor: tres años las muy graves, dos las graves y uno las leves.

13. El delegado de protección de datos es obligatorio en todo caso en las entidades del artículo 34, entre ellas las Universidades públicas y privadas y los colegios profesionales.

14. La STC 76/2019 declaró inconstitucional un precepto introducido por la propia Ley Orgánica 3/2018, el artículo 58 bis.1 de la ley electoral.

15. Los derechos digitales están en el título X de la Ley Orgánica 3/2018 y se estudian en el tema II.12, no aquí.


8. Reglas mnemotécnicas

Para los principios: lícito, limitado en el fin, mínimo, exacto, temporal y seguro; y además, demostrable.

Para las seis bases: consiento, contrato, me obliga la ley, salvo una vida, sirvo al interés público o tengo un interés legítimo. Y la última no vale para la Administración.

Para las cifras: catorce para consentir, uno más dos meses para responder, y tres, dos y uno para prescribir.

Para los derechos: acceder, rectificar, suprimir, limitar, portar y oponerse. Seis verbos.

Para el reparto con otros temas: aquí los principios, los derechos y las obligaciones; en el II.12 los derechos digitales y las cookies; en el I.7 el juego entre acceso a la información y datos personales.


9. Aplicación práctica

Caso 1. Un ciudadano solicita por escrito conocer qué datos suyos obran en un expediente y la unidad pregunta de cuánto tiempo dispone.

De un mes desde la recepción de la solicitud, conforme al artículo 12.3 del Reglamento. Ese plazo puede prorrogarse otros dos meses si la complejidad o el número de solicitudes lo hacen necesario, pero la prórroga debe comunicarse al interesado dentro del primer mes, indicando los motivos de la dilación. Si la solicitud se presentó por medios electrónicos, la información se facilitará por esos medios cuando sea posible, salvo que el interesado pida otra cosa.

Caso 2. Se pregunta si hace falta el consentimiento del interesado para tratar sus datos en un procedimiento administrativo.

Normalmente no. El consentimiento es solo una de las seis bases del artículo 6.1 del Reglamento, y la actuación administrativa suele ampararse en el cumplimiento de una obligación legal o en el ejercicio de poderes públicos, letras c) y e). Lo que no puede invocar una autoridad pública en el ejercicio de sus funciones es el interés legítimo de la letra f), que el propio precepto le excluye.

Caso 3. Un centro educativo recaba datos de un alumno de trece años basándose en su consentimiento.

No es válido. El artículo 7 de la Ley Orgánica 3/2018 solo permite fundar el tratamiento en el consentimiento del propio menor cuando sea mayor de catorce años. Por debajo de esa edad se exige el consentimiento del titular de la patria potestad o tutela. Conviene añadir que un centro docente está además obligado en todo caso a designar delegado de protección de datos, conforme al artículo 34 de la misma ley.


10. Preguntas de test con respuesta explicada

Las treinta y cinco preguntas siguientes son de redacción propia del equipo de contenidos de TestMiOpo. No reproducen el enunciado ni las opciones de ningún cuestionario oficial ni de ningún banco de preguntas ajeno.

1. El fundamento constitucional de la protección de datos está en el artículo:

a) 18.1 b) 18.4 c) 20 d) 105.b)

Respuesta: b).

2. El Reglamento (UE) 2016/679:

a) Necesita transposición mediante ley b) Es directamente aplicable en cada Estado miembro c) Solo obliga en cuanto al resultado d) No es vinculante

Respuesta: b).

3. La Ley Orgánica 3/2018:

a) Deroga el Reglamento europeo b) Adapta el ordenamiento español al Reglamento, completa sus disposiciones y garantiza los derechos digitales c) Solo regula las cookies d) Es anterior al Reglamento

Respuesta: b).

4. La ley orgánica se aplica al tratamiento no automatizado:

a) Nunca b) Cuando los datos estén contenidos o destinados a ser incluidos en un fichero c) Siempre d) Solo en el sector público

Respuesta: b).

5. El tratamiento de datos de personas fallecidas:

a) Se rige íntegramente por la ley orgánica b) Está excluido de su ámbito, con salvedades c) Está prohibido d) Requiere autorización judicial

Respuesta: b).

6. No es un principio del artículo 5 del Reglamento:

a) Minimización de datos b) Gratuidad del tratamiento c) Exactitud d) Integridad y confidencialidad

Respuesta: b).

7. El principio de limitación del plazo de conservación exige:

a) Conservar los datos indefinidamente b) Mantenerlos de forma que permitan identificar al interesado no más tiempo del necesario para los fines c) Destruirlos al año d) Conservarlos cinco años

Respuesta: b).

8. La responsabilidad proactiva significa:

a) Actuar antes de que se produzca el daño b) Que el responsable es responsable del cumplimiento de los principios y capaz de demostrarlo c) Contratar un seguro d) Designar siempre delegado

Respuesta: b).

9. El deber de confidencialidad del artículo 5 de la ley orgánica:

a) Termina al finalizar la relación laboral b) Se mantiene aun cuando hubiese finalizado la relación con el responsable o encargado c) Solo alcanza al responsable d) Solo alcanza a los funcionarios

Respuesta: b).

10. Las bases de licitud del artículo 6.1 del Reglamento son:

a) Tres b) Seis c) Una, el consentimiento d) Nueve

Respuesta: b).

11. El tratamiento es lícito si:

a) Concurren todas las bases del artículo 6.1 b) Concurre al menos una de ellas c) Lo autoriza la Agencia d) Lo consiente el delegado

Respuesta: b).

12. La base del interés legítimo:

a) Puede invocarla cualquier responsable b) No se aplica al tratamiento realizado por las autoridades públicas en el ejercicio de sus funciones c) Solo la pueden invocar las Administraciones d) Requiere consentimiento adicional

Respuesta: b).

13. El consentimiento se define como manifestación de voluntad:

a) Tácita y genérica b) Libre, específica, informada e inequívoca, mediante declaración o clara acción afirmativa c) Presunta d) Verbal en todo caso

Respuesta: b).

14. Cuando el tratamiento persiga una pluralidad de finalidades:

a) Basta un consentimiento genérico b) Debe constar de manera específica e inequívoca que se otorga para todas ellas c) No cabe el consentimiento d) Se presume otorgado

Respuesta: b).

15. El tratamiento de datos de un menor puede fundarse en su propio consentimiento cuando sea mayor de:

a) Doce años b) Catorce años c) Dieciséis años d) Dieciocho años

Respuesta: b).

16. Por debajo de esa edad, el tratamiento fundado en el consentimiento:

a) Está prohibido b) Solo es lícito si consta el del titular de la patria potestad o tutela c) Requiere autorización judicial d) Requiere informe de la Agencia

Respuesta: b).

17. Respecto de los datos cuya finalidad principal sea identificar la ideología o la afiliación sindical:

a) Basta el consentimiento del afectado b) El solo consentimiento no basta para levantar la prohibición de tratamiento c) Están siempre prohibidos d) Son datos de libre tratamiento

Respuesta: b).

18. No es uno de los derechos regulados en los artículos 15 a 22 del Reglamento:

a) Acceso b) Indemnización automática c) Portabilidad d) Oposición

Respuesta: b).

19. El derecho de supresión se conoce también como:

a) Derecho de acceso b) Derecho al olvido c) Derecho de portabilidad d) Derecho de limitación

Respuesta: b).

20. El derecho de acceso se entenderá otorgado si el responsable:

a) Responde verbalmente b) Facilita un sistema de acceso remoto, directo y seguro a los datos c) Publica los datos d) Remite al delegado

Respuesta: b).

21. Al ejercer el derecho de rectificación, el afectado:

a) No debe indicar nada b) Debe indicar a qué datos se refiere y la corrección que haya de realizarse c) Debe acudir a la Agencia d) Debe presentar demanda judicial

Respuesta: b).

22. La limitación del tratamiento:

a) No deja rastro b) Debe constar claramente en los sistemas de información del responsable c) Equivale a la supresión d) Solo la acuerda un juez

Respuesta: b).

23. Los derechos pueden ejercerse:

a) Solo personalmente b) Directamente o por medio de representante legal o voluntario c) Solo con abogado d) Solo por escrito en papel

Respuesta: b).

24. El ejercicio de un derecho:

a) Puede denegarse si el afectado usa un medio distinto del preferido por el responsable b) No puede denegarse por el solo motivo de optar el afectado por otro medio c) Requiere pago de un canon d) Requiere justificar el motivo

Respuesta: b).

25. El plazo para facilitar información sobre las actuaciones ante una solicitud de derechos es de:

a) Diez días b) Un mes desde la recepción c) Tres meses d) Seis meses

Respuesta: b).

26. Ese plazo puede prorrogarse:

a) No cabe prórroga b) Otros dos meses, informando al interesado dentro del primer mes y con indicación de los motivos c) Un mes más sin comunicación d) Indefinidamente

Respuesta: b).

27. La información básica al afectado debe contener al menos:

a) Solo la finalidad b) La identidad del responsable, la finalidad del tratamiento y la posibilidad de ejercer los derechos c) El nombre del delegado d) El plazo de conservación únicamente

Respuesta: b).

28. Deben designar delegado de protección de datos en todo caso, entre otras entidades:

a) Solo las empresas de más de 250 trabajadores b) Los colegios profesionales y sus consejos generales, y los centros docentes y las Universidades públicas y privadas c) Solo las Administraciones públicas d) Ninguna entidad privada

Respuesta: b).

29. La autoridad de control estatal es:

a) El Consejo de Transparencia y Buen Gobierno b) La Agencia Española de Protección de Datos c) El Defensor del Pueblo d) La Comisión Nacional de los Mercados y la Competencia

Respuesta: b).

30. La cooperación con las autoridades autonómicas de protección de datos incluye:

a) Reuniones anuales b) Reuniones semestrales de cooperación en todo caso c) Reuniones mensuales d) No hay reuniones previstas

Respuesta: b).

31. Las infracciones muy graves prescriben a los:

a) Dos años b) Tres años c) Un año d) Cinco años

Respuesta: b).

32. Las infracciones leves prescriben:

a) A los tres años b) Al año c) A los dos años d) No prescriben

Respuesta: b).

33. Es infracción muy grave, entre otras:

a) No facilitar toda la información exigida por los artículos 13 y 14 del Reglamento b) El tratamiento de datos vulnerando los principios y garantías del artículo 5 del Reglamento c) Exigir un canon por la información d) Un error formal de transparencia

Respuesta: b).

34. Los derechos digitales se regulan en:

a) El título I de la ley orgánica b) El título X de la Ley Orgánica 3/2018 c) El Reglamento europeo d) La Ley 19/2013

Respuesta: b).

35. La sentencia que configuró la protección de datos como derecho fundamental autónomo es:

a) La STC 58/2018 b) La STC 292/2000 c) La STC 76/2019 d) La STC 170/2013

Respuesta: b).


11. Preguntas de estilo de examen redactadas por TestMiOpo

Diez preguntas con el tono y la extensión de enunciado de la Comisión Permanente de Selección. Son originales.

1. Señale la afirmación correcta sobre el marco normativo de la protección de datos.

a) La Ley Orgánica 3/2018 derogó el Reglamento europeo.

b) El Reglamento (UE) 2016/679 es directamente aplicable y la Ley Orgánica 3/2018 lo adapta y completa, garantizando además los derechos digitales.

c) Solo se aplica la norma española.

d) El Reglamento necesita transposición mediante ley orgánica.

Respuesta: b).

2. Señale cuál de los siguientes no es un principio del artículo 5 del Reglamento.

a) Minimización de datos.

b) Gratuidad de todo tratamiento.

c) Limitación del plazo de conservación.

d) Integridad y confidencialidad.

Respuesta: b).

3. Señale qué significa el principio de responsabilidad proactiva.

a) Que el responsable debe anticiparse a las reclamaciones.

b) Que el responsable es responsable del cumplimiento de los principios del artículo 5 y debe ser capaz de demostrarlo.

c) Que basta con designar un delegado de protección de datos.

d) Que la carga de la prueba corresponde al afectado.

Respuesta: b).

4. Una Administración pública va a tratar datos en el ejercicio de sus funciones. Señale la afirmación correcta.

a) Debe recabar siempre el consentimiento del interesado.

b) Puede ampararse en el cumplimiento de una obligación legal o en el ejercicio de poderes públicos, pero no en el interés legítimo de la letra f), que le está excluido.

c) Puede ampararse siempre en el interés legítimo.

d) No necesita base de licitud alguna.

Respuesta: b).

5. Un centro docente pretende tratar datos de un alumno de trece años con su solo consentimiento. Señale la respuesta correcta.

a) Es válido, porque el menor tiene capacidad natural.

b) No es válido: el consentimiento del propio menor solo sirve cuando sea mayor de catorce años; por debajo se exige el del titular de la patria potestad o tutela.

c) Es válido con autorización de la Agencia.

d) Es válido si lo autoriza el delegado de protección de datos.

Respuesta: b).

6. Señale los derechos que el Reglamento reconoce a las personas interesadas.

a) Acceso, rectificación y nada más.

b) Acceso, rectificación, supresión, limitación del tratamiento, portabilidad y oposición.

c) Solo el derecho al olvido.

d) Acceso e indemnización automática.

Respuesta: b).

7. Señale el plazo de respuesta ante el ejercicio de un derecho y su posible prórroga.

a) Diez días, sin prórroga.

b) Un mes desde la recepción de la solicitud, prorrogable otros dos meses, informando al interesado de la prórroga dentro del primer mes e indicando los motivos.

c) Tres meses improrrogables.

d) Seis meses.

Respuesta: b).

8. Señale la afirmación correcta sobre las infracciones de la Ley Orgánica 3/2018.

a) Todas prescriben al año.

b) Las muy graves prescriben a los tres años, las graves a los dos y las leves al año.

c) No prescriben.

d) Las leves prescriben a los cinco años.

Respuesta: b).

9. Señale la afirmación correcta sobre la STC 76/2019.

a) Avaló la recopilación de opiniones políticas por los partidos.

b) Declaró inconstitucional el artículo 58 bis.1 de la ley electoral, introducido por la propia Ley Orgánica 3/2018, por no delimitar con precisión la recopilación de datos sobre opiniones políticas.

c) No guarda relación con la protección de datos.

d) Fue promovida por el Gobierno.

Respuesta: b).

10. Señale dónde se regulan los derechos digitales y qué tema de este manual los desarrolla.

a) En el Reglamento europeo, y los desarrolla este tema.

b) En el título X de la Ley Orgánica 3/2018, y su desarrollo corresponde al tema II.12.

c) En la Ley 19/2013, y los desarrolla el tema I.7.

d) No están regulados.

Respuesta: b).


12. Fuentes oficiales citadas

FuenteReferenciaEnlace
Principios, licitud del tratamiento y derechos de las personas interesadasReglamento (UE) 2016/679, de 27 de abril de 2016, DOUE-L-2016-80807https://www.boe.es/buscar/doc.php?id=DOUE-L-2016-80807
Adaptación al Reglamento, consentimiento del menor, derechos, delegado, AEPD e infraccionesLey Orgánica 3/2018, de 5 de diciembre, BOE-A-2018-16673https://www.boe.es/buscar/act.php?id=BOE-A-2018-16673
Límite del uso de la informáticaConstitución Española, artículo 18.4, BOE-A-1978-31229https://www.boe.es/buscar/act.php?id=BOE-A-1978-31229
Protección de datos como derecho fundamental autónomoSTC 292/2000, de 30 de noviembre, BOE-T-2001-332https://www.boe.es/buscar/doc.php?id=BOE-T-2001-332
Inconstitucionalidad del artículo 58 bis.1 de la ley electoralSTC 76/2019, de 22 de mayo, BOE-A-2019-9548https://www.boe.es/buscar/doc.php?id=BOE-A-2019-9548
Derecho al olvido frente a hemerotecas digitalesSTC 58/2018, de 4 de junio, BOE-A-2018-9534https://www.boe.es/diario_boe/txt.php?id=BOE-A-2018-9534
Control empresarial de los medios informáticos y expectativa de confidencialidadSTC 170/2013, de 7 de octubre, BOE-A-2013-11681https://www.boe.es/diario_boe/txt.php?id=BOE-A-2013-11681
Convocatoria vigente del Cuerpo General AuxiliarResolución de 18 de diciembre de 2025, BOE-A-2025-26262https://www.boe.es/diario_boe/txt.php?id=BOE-A-2025-26262
Cuestionarios oficiales usados en el análisis de frecuenciaComisión Permanente de Selección, INAPhttps://www.inap.es/es/seleccion/procesos-selectivos-de-cuerposescalas-generales/cuerpo-general-auxiliar-de-la-administracion-del-estado

13. Control de calidad de este tema

ComprobaciónEstado
Cobertura literal del enunciado oficial: régimen jurídico de la protección de datos, principios, derechos y obligacionesCompleta
Nivel del tema según rendimiento medidoD, 0,56 puntos por ejercicio
Preguntas de test originales, con respuesta explicada35
Preguntas de estilo de examen originales10
Trampas de examen15
Frecuencia medida sobre cuestionarios oficiales, no estimadaSí, 6 ejercicios y 4 preguntas del tema
Etiqueta de confianza declarada en la sección 3Sí: medido, inestable, con la advertencia expresa de que el tema no ha aparecido en los tres últimos ejercicios analizados
Enunciados oficiales reproducidos literalmenteNinguno
Resoluciones citadas4, comprobadas en el BOE; dos de ellas verificadas en su día para otros temas
Preceptos transcritos desde el texto consolidado, no de memoriaReglamento (UE) 2016/679 arts. 5, 6 y 12.3; LO 3/2018 arts. 1, 2, 4 a 9, 11 a 18, 34, 47, 58 y 72 a 74; Constitución art. 18.4
Reparto con otros temas declaradoSí: II.12 para los derechos digitales del título X y las cookies, I.7 para el juego entre acceso a la información y datos personales, I.10 para la aplicabilidad directa del reglamento europeo
Rayas tipográficasNinguna
Referencias al BOE con enlaceSí, nueve fuentes oficiales
Revisión jurídica por colegiadoPendiente

Comprueba si te ha quedado

606 preguntas de Protección de datos (RGPD y LO 3/2018), con la solución explicada. Leer el tema y no medirse es la forma más común de creer que uno se lo sabe.

Hacer el test de Protección de datos (RGPD y LO 3/2018)

TestMiOpo es una plataforma educativa independiente. No está afiliada a ninguna administración pública. El contenido debe revisarse junto con la convocatoria oficial correspondiente.

Las preguntas son de práctica y orientación. No garantizamos que aparezcan en el examen oficial.