facebook-pixel

RGPD en España: Tus Derechos Explicados (Guía Completa 2026)

E
Equipo de Seguridad Lunyb
··10 min read

El Reglamento General de Protección de Datos (RGPD) es la norma europea que, junto con la Ley Orgánica de Protección de Datos y Garantía de Derechos Digitales (LOPDGDD), regula cómo las empresas y organismos pueden tratar tu información personal en España. Desde su entrada en vigor en 2018, te otorga un conjunto de derechos concretos, exigibles y gratuitos que muchos ciudadanos aún desconocen.

En esta guía te explicamos, uno por uno, cuáles son tus derechos según el RGPD en España, cómo ejercerlos ante una empresa o ante la Agencia Española de Protección de Datos (AEPD), qué plazos manejar y qué hacer si te ignoran.

¿Qué es el RGPD y por qué se aplica en España?

El RGPD (Reglamento UE 2016/679) es una norma directamente aplicable en todos los Estados miembros de la Unión Europea desde el 25 de mayo de 2018. En España se complementa con la LOPDGDD (Ley Orgánica 3/2018), que adapta el reglamento al ordenamiento jurídico español y añade derechos digitales específicos.

Su objetivo es doble: proteger a las personas físicas frente al tratamiento de sus datos personales y armonizar la legislación europea para facilitar el mercado único digital. Cualquier empresa, autónomo, administración pública o web que trate datos de residentes en España está obligada a cumplirlo, incluso si tiene su sede fuera de la UE.

Autoridad competente: la AEPD

La Agencia Española de Protección de Datos (AEPD) es el organismo público independiente que vela por el cumplimiento del RGPD en España. Ante ella puedes presentar reclamaciones gratuitas cuando una empresa vulnera tus derechos, y es también quien impone las sanciones administrativas.

Los derechos RGPD en España: resumen ARCO-POL

El RGPD reconoce ocho derechos principales, conocidos coloquialmente como derechos ARCO-POL (Acceso, Rectificación, Cancelación/Supresión, Oposición, Portabilidad, Olvido y Limitación), además del derecho a no ser objeto de decisiones automatizadas.

DerechoArtículo RGPD¿Qué te permite?
InformaciónArt. 13-14Saber qué datos recogen y para qué
AccesoArt. 15Obtener copia de tus datos
RectificaciónArt. 16Corregir datos inexactos
Supresión (Olvido)Art. 17Que borren tus datos
LimitaciónArt. 18Restringir el uso de tus datos
PortabilidadArt. 20Llevarte tus datos a otro proveedor
OposiciónArt. 21Negarte a ciertos tratamientos
Decisiones automatizadasArt. 22No ser evaluado solo por algoritmos

1. Derecho de información

Es el primer derecho y la base de todos los demás. Cuando una empresa recoge tus datos, está obligada a informarte de forma clara, concisa y previa sobre:

  • Identidad y contacto del responsable del tratamiento.
  • Datos de contacto del Delegado de Protección de Datos (DPO), si existe.
  • Finalidades del tratamiento y base legal (consentimiento, contrato, interés legítimo, etc.).
  • Destinatarios o categorías de destinatarios de los datos.
  • Plazo de conservación.
  • Derechos que puedes ejercer y cómo hacerlo.
  • Transferencias internacionales, si las hay.

Esta información se ofrece habitualmente a través de la política de privacidad y los avisos legales de formularios. Si una web no la incluye o resulta ininteligible, ya está incumpliendo el RGPD.

2. Derecho de acceso

El derecho de acceso (art. 15) te permite solicitar una copia completa de todos los datos personales que una organización tiene sobre ti, junto con información sobre cómo los utiliza.

¿Qué puedes pedir concretamente?

  1. Confirmación de si tratan tus datos.
  2. Copia de esos datos en un formato legible.
  3. Finalidades del tratamiento.
  4. Categorías de datos tratados (identificativos, económicos, salud, etc.).
  5. Destinatarios a los que se han comunicado.
  6. Plazo previsto de conservación.
  7. Origen de los datos si no los facilitaste tú.

La empresa debe responderte en el plazo máximo de un mes (prorrogable a dos meses más en casos complejos) y de forma gratuita. Solo pueden cobrar un canon razonable si las solicitudes son manifiestamente infundadas o excesivas.

3. Derecho de rectificación

Puedes exigir que se corrijan datos personales inexactos o incompletos. Es especialmente relevante para bancos, aseguradoras, ficheros de solvencia (como ASNEF) o historiales médicos donde un error puede tener consecuencias económicas o de salud.

La empresa debe rectificar sin dilación indebida y, si los datos incorrectos se habían comunicado a terceros, informar también a esos terceros de la rectificación.

4. Derecho de supresión ("derecho al olvido")

El derecho de supresión (art. 17), conocido popularmente como derecho al olvido, te permite pedir la eliminación de tus datos personales cuando:

  • Ya no son necesarios para la finalidad para la que se recogieron.
  • Retiras el consentimiento y no hay otra base legal.
  • Te opones al tratamiento y no prevalecen motivos legítimos del responsable.
  • Los datos se trataron ilícitamente.
  • Deben suprimirse por obligación legal.

En el ámbito de los buscadores (Google, Bing) también puedes solicitar la desindexación de resultados que aparezcan al buscar tu nombre y que sean inexactos, obsoletos o irrelevantes, siguiendo la doctrina del TJUE.

Excepciones importantes

El derecho al olvido no es absoluto. No prosperará si el tratamiento es necesario para ejercer la libertad de expresión, cumplir una obligación legal, por interés público en el ámbito sanitario, o para formular o defender reclamaciones judiciales.

5. Derecho a la limitación del tratamiento

Este derecho (art. 18) te permite "congelar" el uso de tus datos: la empresa los conserva, pero no puede tratarlos activamente. Es útil, por ejemplo, mientras discutes la exactitud de un dato o mientras una reclamación está en curso.

Es una alternativa intermedia entre mantener el tratamiento normal y la supresión total, muy práctica cuando hay disputas pendientes.

6. Derecho a la portabilidad

La portabilidad (art. 20) te permite recibir los datos que has proporcionado a un responsable en un formato estructurado, de uso común y lectura mecánica (JSON, CSV, XML) y transmitirlos a otro responsable sin impedimentos.

Aplica cuando el tratamiento se basa en tu consentimiento o en un contrato, y se realiza por medios automatizados. Ejemplos típicos:

  • Descargar tu historial de una red social para migrarlo a otra.
  • Exportar tus contactos, calendarios o archivos de un servicio en la nube.
  • Trasladar tu histórico de reproducciones entre plataformas de streaming.

7. Derecho de oposición

Puedes oponerte al tratamiento de tus datos cuando se base en el interés legítimo del responsable o en misiones de interés público. La empresa deberá dejar de tratarlos salvo que acredite motivos imperiosos que prevalezcan sobre tus intereses.

En un caso especial, la oposición a la mercadotecnia directa es incondicional: si te opones a recibir publicidad, la empresa debe dejar de enviártela inmediatamente, sin excepciones.

8. Derecho a no ser objeto de decisiones automatizadas

El artículo 22 del RGPD te protege frente a decisiones basadas únicamente en tratamiento automatizado (incluida la elaboración de perfiles) que produzcan efectos jurídicos o te afecten significativamente. Ejemplos: concesión automática de un crédito, filtrado algorítmico de CVs, cálculo de primas de seguro.

Tienes derecho a obtener intervención humana, expresar tu punto de vista e impugnar la decisión.

Derechos digitales específicos de la LOPDGDD

La ley española añade derechos digitales que van más allá del RGPD:

  • Derecho a la neutralidad de la red y al acceso universal a Internet.
  • Derecho a la desconexión digital en el ámbito laboral.
  • Derecho a la intimidad frente a dispositivos de videovigilancia y grabación de sonidos en el trabajo.
  • Derecho al testamento digital: gestión de tu identidad tras el fallecimiento.
  • Protección de menores: consentimiento válido a partir de los 14 años en España.

Cómo ejercer tus derechos RGPD paso a paso

  1. Identifica al responsable del tratamiento. Búscalo en la política de privacidad de la web o en la información que te dieron al registrarte.
  2. Localiza el canal indicado. Puede ser un formulario específico, un correo del DPO (habitualmente dpo@empresa.com o privacidad@empresa.com) o un apartado postal.
  3. Redacta tu solicitud. Indica claramente qué derecho ejerces, aporta una copia de tu DNI o documento identificativo y describe los datos afectados.
  4. Envíala y conserva prueba. Usa medios que dejen constancia: burofax, correo certificado o email con acuse de recibo.
  5. Espera la respuesta. Plazo máximo: un mes desde la recepción, prorrogable dos meses más previa comunicación motivada.
  6. Si no responden o la respuesta es insatisfactoria, reclama ante la AEPD (procedimiento gratuito y online en sedeagpd.gob.es).

Modelos oficiales gratuitos

La AEPD publica en su web modelos normalizados para cada derecho, listos para descargar y adaptar. Son plantillas oficiales que cualquier empresa está obligada a aceptar.

Sanciones: qué se juega una empresa que incumple

El RGPD establece dos niveles sancionadores muy contundentes:

  • Infracciones leves y graves: hasta 10 millones de euros o el 2% de la facturación anual global (la cifra mayor).
  • Infracciones muy graves: hasta 20 millones de euros o el 4% de la facturación anual global.

En España, la AEPD publica anualmente resoluciones sancionadoras contra empresas de todos los sectores, incluidas grandes multinacionales tecnológicas, entidades bancarias y operadores de telecomunicaciones. Puedes consultarlas gratuitamente en su web.

RGPD y acortadores de enlaces

Los acortadores de URL también son responsables del tratamiento cuando registran clics, ubicaciones aproximadas o dispositivos. Si utilizas herramientas de este tipo para tu negocio, elige proveedores que cumplan RGPD, ofrezcan un acuerdo de encargo de tratamiento y minimicen la recogida de datos. Plataformas como Lunyb están diseñadas con enfoque "privacy-first", limitando la recolección de datos personales de los usuarios que hacen clic y ofreciendo controles claros sobre la analítica.

Si estás comparando opciones, te pueden interesar estas guías: mejor plataforma de gestión de enlaces 2026, análisis de Short.io y opinión sobre TinyURL.

Buenas prácticas para proteger tus datos como ciudadano

  • Lee las políticas de privacidad antes de aceptar. Busca finalidades, plazos y cesiones.
  • Rechaza cookies no esenciales. El banner debe permitirlo de forma tan sencilla como aceptarlas.
  • Usa un gestor de contraseñas. Consulta nuestra comparativa de mejores gestores de contraseñas 2026.
  • Revisa periódicamente qué empresas tienen tus datos y ejerce el derecho de supresión con las que ya no utilizas.
  • Sé consciente del valor de tu información. Descubre cuánto vale tu información personal online.
  • Configura DNS cifrado (DoH/DoT) en tu navegador para dificultar el rastreo a nivel de red.

Preguntas frecuentes sobre el RGPD en España

¿Cuánto cuesta ejercer mis derechos RGPD?

Es totalmente gratuito. Ninguna empresa puede cobrarte por atender una solicitud de acceso, rectificación, supresión, oposición, limitación o portabilidad. Solo se admite cobrar un canon razonable en casos excepcionales de solicitudes manifiestamente infundadas o excesivas, algo que la empresa debe justificar.

¿Qué plazo tiene una empresa para responderme?

Un mes desde la recepción de tu solicitud. Este plazo puede prorrogarse dos meses adicionales si la solicitud es especialmente compleja o hay muchas peticiones acumuladas, pero la empresa debe comunicártelo dentro del primer mes explicando los motivos.

¿Qué hago si una empresa ignora mi solicitud?

Presenta una reclamación ante la AEPD a través de su sede electrónica (sedeagpd.gob.es). Es gratuito, puedes hacerlo con o sin certificado digital y la Agencia investigará el caso. Si se acredita la infracción, la empresa puede recibir una sanción económica y ser obligada a atender tu derecho.

¿El RGPD se aplica a empresas fuera de la UE?

Sí, siempre que ofrezcan bienes o servicios a residentes en la UE o monitoricen su comportamiento. Es lo que se llama alcance extraterritorial del RGPD. Por eso empresas como Google, Meta o Amazon deben cumplirlo con los usuarios españoles, aunque su sede matriz esté en Estados Unidos.

¿Puedo pedir que borren mis datos de un buscador como Google?

Sí. Google, Bing y otros buscadores disponen de formularios específicos para solicitar la desindexación de resultados que aparezcan al buscar tu nombre, cuando esos resultados sean inexactos, inadecuados, irrelevantes o excesivos. Si te la deniegan, puedes reclamar ante la AEPD.

¿Los menores de edad tienen los mismos derechos?

Sí, los menores tienen todos los derechos del RGPD. En España, la LOPDGDD establece que a partir de los 14 años un menor puede prestar consentimiento por sí mismo para el tratamiento de sus datos. Por debajo de esa edad, es necesario el consentimiento de los titulares de la patria potestad o tutela.

Conclusión

El RGPD te otorga un control real sobre tu información personal, pero solo funciona si conoces y ejerces tus derechos. Acceso, rectificación, supresión, oposición, portabilidad y limitación son herramientas gratuitas, con plazos claros y respaldadas por la AEPD. Empieza por revisar qué empresas tienen tus datos, exige transparencia y no dudes en reclamar cuando algo no cuadre: la protección de datos es un derecho fundamental, no un favor.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles