facebook-pixel

RGPD en España: Tus Derechos Explicados (Guía Completa 2026)

E
Equipo de Seguridad Lunyb
··10 min read

El Reglamento General de Protección de Datos (RGPD) es la norma europea que regula cómo empresas, administraciones y particulares tratan tus datos personales. En España, se complementa con la LOPDGDD (Ley Orgánica 3/2018 de Protección de Datos Personales y Garantía de los Derechos Digitales) y la supervisión de la Agencia Española de Protección de Datos (AEPD).

Aunque el RGPD lleva vigente desde mayo de 2018, muchos ciudadanos aún desconocen el alcance real de sus derechos. En esta guía te explico, uno por uno, todos los derechos que tienes sobre tus datos personales, cómo ejercerlos y qué hacer si una organización no responde.

¿Qué es el RGPD y a quién se aplica?

El RGPD (Reglamento UE 2016/679) es la normativa europea que armoniza la protección de datos personales en toda la Unión Europea. Se aplica a cualquier organización, esté o no en la UE, que trate datos de personas residentes en el territorio europeo.

En España se aplica a:

  • Empresas privadas de cualquier tamaño, incluidos autónomos.
  • Administraciones públicas y organismos oficiales.
  • Asociaciones, fundaciones y ONG.
  • Comunidades de vecinos que gestionen datos personales.
  • Sitios web y aplicaciones que recopilen información de usuarios españoles.

El principio central es que tus datos personales son tuyos. Cualquier organización que los use debe hacerlo con una base legal (consentimiento, contrato, obligación legal, interés legítimo, etc.) y respetando los derechos que veremos a continuación.

Los 8 derechos RGPD que tienes en España

El RGPD reconoce ocho derechos fundamentales sobre tus datos personales, conocidos coloquialmente como derechos ARCO-POL (una evolución de los antiguos derechos ARCO). Vamos a analizarlos uno a uno.

1. Derecho de acceso (art. 15 RGPD)

Es tu derecho a saber qué datos personales tuyos tiene una organización, con qué finalidad los trata, de dónde los obtuvo y con quién los comparte.

Ejemplo práctico: puedes escribir a tu banco pidiendo un listado completo de la información que guardan sobre ti, incluyendo tu historial de transacciones y perfil de riesgo.

La organización debe responder en un plazo máximo de un mes, prorrogable a dos meses en casos complejos, y proporcionarte la información de forma gratuita.

2. Derecho de rectificación (art. 16 RGPD)

Permite corregir datos personales inexactos o incompletos. Si una empresa tiene mal escrito tu nombre, una dirección antigua o un número de teléfono equivocado, puedes exigir que lo corrijan.

Además, la organización debe comunicar la rectificación a todos los terceros a los que haya cedido tus datos, salvo que resulte imposible o exija un esfuerzo desproporcionado.

3. Derecho de supresión o "al olvido" (art. 17 RGPD)

Es el famoso derecho al olvido. Permite pedir la eliminación de tus datos cuando:

  1. Ya no sean necesarios para la finalidad para la que se recogieron.
  2. Retires el consentimiento y no exista otra base legal.
  3. Te opongas al tratamiento y no haya intereses legítimos que prevalezcan.
  4. Se hayan tratado de forma ilícita.
  5. Deban suprimirse por una obligación legal.

Este derecho es especialmente relevante frente a buscadores como Google, donde puedes pedir la desindexación de resultados que contengan información personal desactualizada o irrelevante.

4. Derecho a la limitación del tratamiento (art. 18 RGPD)

En lugar de borrar los datos, puedes pedir que se "congele" su uso. La organización los conservará pero no podrá usarlos hasta que se resuelva la controversia.

Se aplica típicamente cuando impugnas la exactitud de los datos, el tratamiento es ilícito pero prefieres limitarlo a suprimirlo, o has ejercido oposición y está pendiente de resolución.

5. Derecho a la portabilidad (art. 20 RGPD)

Puedes recibir tus datos en un formato estructurado, de uso común y lectura mecánica (JSON, CSV, XML) y transmitirlos a otro responsable. Es útil, por ejemplo, para cambiar de proveedor de correo electrónico, red social o servicio en la nube sin perder tu información.

Este derecho solo aplica cuando el tratamiento se basa en tu consentimiento o en un contrato, y se realiza por medios automatizados.

6. Derecho de oposición (art. 21 RGPD)

Puedes oponerte al tratamiento de tus datos cuando se base en el interés legítimo del responsable o en el interés público. La organización deberá dejar de tratarlos salvo que acredite motivos imperiosos que prevalezcan sobre tus derechos.

En el caso de marketing directo, la oposición es absoluta: si dices que no quieres recibir publicidad, deben dejar de enviártela inmediatamente y sin condiciones.

7. Derecho a no ser objeto de decisiones automatizadas (art. 22 RGPD)

Tienes derecho a no ser evaluado exclusivamente por algoritmos cuando la decisión produzca efectos jurídicos o te afecte significativamente. Por ejemplo:

  • Denegación automática de un crédito por scoring.
  • Rechazo de un seguro basado únicamente en un perfil algorítmico.
  • Filtrado automatizado de candidatos en un proceso de selección.

Puedes exigir intervención humana, expresar tu punto de vista e impugnar la decisión.

8. Derecho a la información (arts. 13 y 14 RGPD)

Antes o en el momento de recoger tus datos, la organización debe informarte de manera clara y accesible sobre quién es el responsable, la finalidad del tratamiento, la base legal, los destinatarios, el plazo de conservación y cómo ejercer tus derechos. Esta información suele figurar en las políticas de privacidad.

Tabla resumen de los derechos RGPD

DerechoArtículoPara qué sirvePlazo de respuesta
Acceso15Saber qué datos tienen sobre ti1 mes
Rectificación16Corregir datos inexactos1 mes
Supresión (olvido)17Eliminar tus datos1 mes
Limitación18Congelar el uso de los datos1 mes
Portabilidad20Recibir tus datos en formato reutilizable1 mes
Oposición21Frenar tratamientos concretos1 mes
Decisiones automatizadas22Exigir intervención humana1 mes
Información13-14Recibir explicación clara del tratamientoEn el momento de la recogida

Cómo ejercer tus derechos RGPD paso a paso

Ejercer estos derechos es más sencillo de lo que parece. La AEPD ha estandarizado el proceso y las organizaciones están obligadas a facilitarlo.

  1. Identifica al responsable del tratamiento. Suele aparecer en la política de privacidad del sitio web o servicio, junto con un correo de contacto o el del Delegado de Protección de Datos (DPD).
  2. Redacta la solicitud. Puedes usar los modelos oficiales que la AEPD publica gratuitamente en su web. Incluye tus datos identificativos, el derecho que ejerces, el contenido concreto de la petición, tu dirección para notificaciones y una copia de tu DNI.
  3. Envía la solicitud. Por correo electrónico, formulario web, correo postal certificado o cualquier medio que permita acreditar el envío y la recepción.
  4. Espera la respuesta. La organización tiene un mes para contestar. Si no lo hace, o si su respuesta es insatisfactoria, puedes reclamar.
  5. Reclama ante la AEPD si es necesario. Consulta nuestra guía sobre cómo presentar una reclamación ante la AEPD paso a paso.

Datos personales sensibles: protección reforzada

El RGPD otorga una protección especial a las llamadas categorías especiales de datos (art. 9), que incluyen:

  • Origen racial o étnico.
  • Opiniones políticas y convicciones religiosas o filosóficas.
  • Afiliación sindical.
  • Datos genéticos y biométricos.
  • Datos de salud.
  • Datos relativos a la vida u orientación sexual.

Su tratamiento está prohibido por defecto, salvo excepciones muy tasadas (consentimiento explícito, obligación legal en el ámbito laboral, interés público esencial, etc.). Si una empresa trata estos datos sin cumplir los requisitos, la sanción puede ser muy elevada.

Sanciones por incumplimiento del RGPD

El RGPD establece dos tramos de sanciones administrativas:

  • Hasta 10 millones de euros o el 2% de la facturación global anual, aplicable a infracciones como no llevar registro de actividades o no notificar brechas de seguridad.
  • Hasta 20 millones de euros o el 4% de la facturación global anual, para infracciones graves como tratar datos sin base legal, vulnerar derechos de los interesados o transferir datos internacionalmente sin garantías.

En España, la AEPD publica regularmente las resoluciones sancionadoras. Grandes tecnológicas, bancos, compañías eléctricas y operadoras de telecomunicaciones han recibido multas millonarias en los últimos años.

Privacidad en el día a día: buenas prácticas

Conocer tus derechos es fundamental, pero también conviene adoptar hábitos que reduzcan la exposición de tus datos desde el principio.

Minimiza los datos que compartes

Cuando un formulario te pida información, pregúntate si es realmente necesaria. Por ejemplo, para descargarte un ebook no debería hacer falta tu número de teléfono. El principio de minimización de datos del RGPD obliga a las empresas a pedir solo lo imprescindible.

Utiliza herramientas que respeten tu privacidad

Elige servicios que apliquen privacidad por diseño. Por ejemplo, revisa nuestra comparativa de mejores navegadores privados en 2026 para navegar sin dejar rastros innecesarios. En cuanto a compartir enlaces, plataformas como Lunyb permiten acortar URLs manteniendo tu información y la de tus visitantes bajo estándares alineados con el RGPD, algo especialmente útil si haces campañas dirigidas a usuarios europeos.

Controla las cookies y el seguimiento

Cuando un sitio te pida consentimiento para cookies, dedica unos segundos a rechazar las no esenciales. El RGPD y la Directiva ePrivacy exigen que rechazar sea tan fácil como aceptar.

Elige proveedores europeos o con garantías

Las transferencias internacionales de datos, sobre todo a Estados Unidos, siguen siendo un asunto delicado tras las sentencias Schrems. Cuando sea posible, opta por proveedores con servidores en la UE. Si trabajas con enlaces cortos, por ejemplo, puedes comparar opciones en nuestra guía sobre la mejor plataforma de gestión de enlaces 2026 o revisar análisis específicos como el de Short.io y TinyURL.

Casos prácticos habituales

Recibo publicidad no solicitada

Ejerce el derecho de oposición al marketing directo. La empresa debe cesar el envío inmediatamente. Si continúa, denuncia ante la AEPD.

Aparezco en Google con información antigua o dañina

Solicita la desindexación mediante el formulario de derecho al olvido de Google. Si te la deniegan, puedes reclamar ante la AEPD.

Una app pide permisos excesivos

Puedes negar los permisos innecesarios y, si detectas que la app trata datos sin base legal, denunciar. También puedes ejercer el derecho de supresión al desinstalarla.

Mi empresa me graba con cámaras

Está permitido con fines de seguridad, pero deben informarte mediante carteles visibles, no grabar zonas de descanso ni vestuarios, y conservar las imágenes solo el tiempo necesario (normalmente 30 días).

Preguntas frecuentes

¿Cuánto cuesta ejercer mis derechos RGPD?

Es totalmente gratuito. Las organizaciones no pueden cobrarte por atender solicitudes de acceso, rectificación, supresión u otros derechos. Solo pueden exigir un canon razonable si las solicitudes son manifiestamente infundadas o excesivas, algo poco habitual.

¿Qué pasa si una empresa no me responde en un mes?

El silencio se considera una denegación tácita. Puedes presentar una reclamación ante la AEPD aportando prueba del envío de tu solicitud y de la falta de respuesta. La AEPD puede iniciar un procedimiento sancionador contra la organización.

¿El RGPD se aplica a autónomos y pequeñas empresas?

Sí. El RGPD se aplica a cualquier organización, sin importar su tamaño, siempre que trate datos personales. Sin embargo, algunas obligaciones (como designar un Delegado de Protección de Datos) solo son obligatorias en determinados supuestos, y las pymes disponen de herramientas simplificadas en la web de la AEPD.

¿Puedo ejercer mis derechos frente a empresas fuera de la UE?

Sí, si esas empresas ofrecen bienes o servicios a residentes en la UE o monitorizan su comportamiento. Deben designar un representante en la Unión Europea al que puedes dirigir tus solicitudes. La AEPD también puede actuar en cooperación con otras autoridades europeas.

¿Qué diferencia hay entre RGPD y LOPDGDD?

El RGPD es el reglamento europeo, directamente aplicable en todos los Estados miembros. La LOPDGDD es la ley española que desarrolla y complementa aspectos concretos del RGPD, como los derechos digitales, el tratamiento de datos de menores o el régimen sancionador nacional. Ambas normas se aplican de forma conjunta en España.

Conclusión

El RGPD no es solo una carga burocrática para las empresas: es una herramienta poderosa que pone al ciudadano en el centro de la protección de datos. Conocer y ejercer tus derechos de acceso, rectificación, supresión, portabilidad, oposición y limitación te permite recuperar el control sobre tu información personal.

Si crees que una organización ha vulnerado tus derechos, no dudes en actuar: primero ejerce el derecho directamente ante ella y, si no responde o lo hace de forma insuficiente, acude a la AEPD. La protección de datos es un derecho fundamental, y en España tienes a tu disposición uno de los sistemas de garantías más robustos de Europa.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles