Ir al contenido principal
Derechos de las personas en el RGPD y la LOPDGDD
01/09/2026

La protección de los datos personales ha pasado de ser una obligación meramente documental a convertirse en un elemento clave de la confianza entre las organizaciones y las personas. En este contexto, el Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales (LOPDGDD) reconocen una serie de derechos que permiten a los ciudadanos mantener el control sobre el uso de su información personal.

Para las empresas y entidades que tratan datos personales, conocer estos derechos y disponer de procedimientos adecuados para gestionarlos no solo es una exigencia legal, sino también una medida esencial para reducir riesgos, evitar reclamaciones y demostrar una gestión responsable de la privacidad.

¿Qué derechos reconoce el RGPD a las personas?

El RGPD establece un catálogo de derechos destinados a garantizar la transparencia y el control de los datos personales por parte de sus titulares. Cualquier organización que trate datos debe estar preparada para atender estas solicitudes dentro de los plazos establecidos por la normativa.

Derecho de acceso

El derecho de acceso permite a una persona conocer si una organización está tratando sus datos personales y obtener información sobre dicho tratamiento.

A través de este derecho, el interesado puede solicitar:

  • Confirmación de si sus datos están siendo tratados.
  • Copia de los datos personales objeto de tratamiento.
  • Información sobre la finalidad del tratamiento.
  • Identificación de los destinatarios o categorías de destinatarios.
  • Plazos de conservación previstos.
  • Información sobre el origen de los datos cuando no hayan sido obtenidos directamente del interesado.

Este derecho constituye uno de los ejercicios más frecuentes en materia de protección de datos y suele ser el punto de partida para la verificación de otros derechos.

Derecho de rectificación

Cuando los datos personales sean inexactos, incompletos o estén desactualizados, la persona interesada puede solicitar su corrección.

La organización debe adoptar las medidas necesarias para garantizar que la información tratada sea exacta y esté actualizada, especialmente cuando esos datos puedan afectar a decisiones o servicios prestados al interesado.

Derecho de supresión o derecho al olvido

El derecho de supresión permite solicitar la eliminación de datos personales cuando ya no sean necesarios para la finalidad para la que fueron recogidos o cuando desaparezca la base jurídica que justificaba su tratamiento.

No obstante, es importante recordar que este derecho no tiene carácter absoluto. Existen situaciones en las que la organización deberá conservar la información debido al cumplimiento de obligaciones legales, fiscales, laborales o por motivos relacionados con el ejercicio o la defensa de reclamaciones.

Derecho de oposición

El derecho de oposición permite que una persona solicite que sus datos dejen de ser tratados para determinadas finalidades.

Uno de los supuestos más habituales es la oposición al envío de comunicaciones comerciales o acciones de marketing directo, donde la normativa reconoce expresamente la posibilidad de oponerse sin necesidad de justificar la solicitud.

Derecho a la limitación del tratamiento

Mediante este derecho, el interesado puede solicitar que la organización deje de utilizar sus datos temporalmente, aunque estos no sean eliminados.

Esta situación suele producirse cuando:

  • Se cuestiona la exactitud de los datos.
  • Se impugna la licitud del tratamiento.
  • La persona necesita los datos para formular o defender reclamaciones.
  • La organización está verificando una solicitud de oposición.

Durante este periodo, los datos únicamente podrán conservarse o utilizarse en los casos expresamente permitidos por la normativa.

Derecho a la portabilidad de los datos

La portabilidad permite recibir los datos personales en un formato estructurado, de uso común y lectura mecánica, o solicitar que sean transmitidos directamente a otro responsable del tratamiento cuando sea técnicamente posible.

Este derecho resulta aplicable únicamente cuando:

  • El tratamiento se basa en el consentimiento o en la ejecución de un contrato.
  • El tratamiento se realiza por medios automatizados.

Su objetivo es facilitar que los usuarios puedan trasladar sus datos entre proveedores o servicios sin perder el control sobre su información.

Cómo debe gestionar una empresa el ejercicio de estos derechos

La atención de los derechos de las personas no debe considerarse un trámite administrativo más. La capacidad de una organización para responder correctamente constituye un indicador directo de su nivel de cumplimiento en materia de protección de datos.

  • Disponer de canales accesibles y visibles
    La normativa exige que las personas puedan ejercer sus derechos de manera sencilla. Por ello, la organización debe habilitar canales claramente identificados y accesibles para la recepción de solicitudes.
    Estos canales pueden incluir: correo electrónico específico, formularios web, dirección postal, plataformas de atención al usuario. La información sobre estos medios debe encontrarse disponible en la política de privacidad y en cualquier otra documentación informativa relevante.
  • Verificar la identidad del solicitante
    Antes de facilitar información o ejecutar cualquier acción sobre los datos personales, la organización debe verificar de forma razonable la identidad de quien realiza la solicitud. Este paso es fundamental para evitar accesos indebidos o posibles brechas de seguridad derivadas de una identificación insuficiente.
  • Responder dentro de los plazos legales
    Con carácter general, el RGPD establece un plazo máximo de un mes para responder a la solicitud. En aquellos casos especialmente complejos o cuando exista un elevado volumen de solicitudes, este plazo podrá ampliarse hasta dos meses adicionales, siempre informando previamente al interesado sobre los motivos de la prórroga. El incumplimiento de los plazos constituye una de las principales causas de reclamación ante las autoridades de control.
  • Documentar todo el proceso
    Una buena práctica de cumplimiento consiste en mantener evidencias documentadas de cada solicitud recibida, incluyendo: fecha de recepción, verificación de identidad, actuaciones realizadas, fecha de respuesta y resolución adoptada. Esta documentación resulta especialmente importante para demostrar el cumplimiento normativo en caso de inspección o reclamación.
  • Coordinar la gestión con encargados del tratamiento
    Cuando intervienen proveedores que acceden o gestionan datos personales en nombre de la organización, es imprescindible que el contrato de encargo del tratamiento contemple expresamente la colaboración en la gestión de estos derechos. Sin una adecuada coordinación entre responsable y encargado del tratamiento, aumenta significativamente el riesgo de respuestas incompletas o fuera de plazo.

Riesgos de una gestión inadecuada de los derechos RGPD

Las solicitudes relacionadas con protección de datos son cada vez más habituales. Los ciudadanos conocen mejor sus derechos y recurren con mayor frecuencia a la Agencia Española de Protección de Datos (AEPD) cuando consideran que no han obtenido una respuesta adecuada.

Una gestión deficiente puede generar consecuencias como:

  • Reclamaciones ante la autoridad de control.
  • Requerimientos de información por parte de la AEPD.
  • Procedimientos sancionadores.
  • Daños reputacionales.
  • Pérdida de confianza por parte de clientes, usuarios y empleados.

Por este motivo, resulta fundamental contar con procedimientos internos claros y personal capacitado para gestionar correctamente cada solicitud.

Conclusión

Los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad constituyen uno de los pilares fundamentales del RGPD y de la LOPDGDD. Para las organizaciones, su correcta gestión no solo permite cumplir con las obligaciones legales, sino también reforzar la transparencia y la confianza en el tratamiento de los datos personales.

En NORMA360 Consultores ayudamos a las organizaciones a implantar procedimientos eficaces para la gestión de los derechos de las personas, documentando cada fase del proceso y garantizando el cumplimiento de los plazos y requisitos establecidos por la normativa de protección de datos. Una estrategia preventiva y bien estructurada es la mejor herramienta para reducir riesgos y afrontar con seguridad las obligaciones derivadas del RGPD.

Soraya Amieva González
Autora
Soraya Amieva González
Responsable y asesora legal de NORMA360