facebook-pixel

RGPD en España: Tus Derechos Explicados (Guía Completa 2026)

E
Equipo de Seguridad Lunyb
··10 min read

El Reglamento General de Protección de Datos (RGPD) es la normativa europea que, desde mayo de 2018, protege tus datos personales y te otorga un conjunto de derechos muy potentes frente a empresas, administraciones y cualquier entidad que trate tu información. En España, el RGPD se complementa con la Ley Orgánica 3/2018 de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPDGDD), y su cumplimiento está supervisado por la Agencia Española de Protección de Datos (AEPD).

En esta guía te explico, de forma clara y práctica, cuáles son tus derechos como ciudadano, cómo ejercerlos paso a paso, qué plazos tienen las empresas para responderte y qué hacer si no obtienes respuesta.

¿Qué es el RGPD y por qué te afecta?

El RGPD (Reglamento UE 2016/679) es una norma de la Unión Europea que regula cómo las organizaciones recopilan, almacenan y utilizan los datos personales de los ciudadanos. Se aplica a cualquier empresa que trate datos de residentes en la UE, independientemente de dónde esté ubicada.

Un dato personal es cualquier información que permita identificarte directa o indirectamente: nombre, DNI, dirección, correo electrónico, dirección IP, huella digital, datos de salud, opiniones políticas, etc. El RGPD parte de un principio fundamental: tus datos son tuyos, y tú decides quién los usa y para qué.

Principios básicos del tratamiento de datos

  1. Licitud, lealtad y transparencia: los datos deben tratarse legalmente y de forma clara.
  2. Limitación de la finalidad: solo pueden usarse para los fines declarados.
  3. Minimización: únicamente deben recopilarse los datos imprescindibles.
  4. Exactitud: los datos deben ser precisos y actualizados.
  5. Limitación del plazo de conservación: no pueden conservarse indefinidamente.
  6. Integridad y confidencialidad: deben protegerse frente a accesos no autorizados.
  7. Responsabilidad proactiva: el responsable debe poder demostrar que cumple.

Tus derechos bajo el RGPD en España

El RGPD reconoce ocho derechos fundamentales, conocidos como los derechos ARSOPOL (Acceso, Rectificación, Supresión, Oposición, Portabilidad, Limitación, Olvido y a no ser objeto de decisiones automatizadas). Vamos a verlos uno a uno.

1. Derecho de acceso

Puedes solicitar a cualquier empresa que te confirme si está tratando datos personales tuyos y, en su caso, que te facilite una copia de esos datos junto con información sobre:

  • Los fines del tratamiento.
  • Las categorías de datos tratados.
  • Los destinatarios o categorías de destinatarios.
  • El plazo previsto de conservación.
  • El origen de los datos si no se obtuvieron de ti.

Ejemplo práctico: puedes pedir a tu banco, a una red social o a una tienda online que te envíe todos los datos que tienen sobre ti.

2. Derecho de rectificación

Tienes derecho a que se corrijan los datos inexactos o incompletos. Si una empresa tiene mal tu dirección, un error en tu fecha de nacimiento o cualquier otro dato incorrecto, puedes exigir su modificación.

3. Derecho de supresión ("derecho al olvido")

Puedes solicitar la eliminación de tus datos personales cuando:

  • Ya no sean necesarios para el fin para el que se recopilaron.
  • Retires tu consentimiento.
  • Te opongas al tratamiento.
  • Hayan sido tratados ilícitamente.
  • Deban suprimirse para cumplir una obligación legal.

Si quieres profundizar en cómo ejercer este derecho frente a buscadores y plataformas, consulta nuestra guía sobre cómo solicitar el derecho al olvido paso a paso.

4. Derecho de oposición

Puedes oponerte en cualquier momento a que tus datos se traten con fines de marketing directo, elaboración de perfiles o cuando el tratamiento se base en el interés legítimo del responsable. En el caso del marketing, la oposición es absoluta: la empresa debe dejar de usar tus datos inmediatamente.

5. Derecho a la portabilidad

Tienes derecho a recibir tus datos personales en un formato estructurado, de uso común y lectura mecánica (por ejemplo, JSON o CSV), y a transmitirlos a otro responsable sin impedimentos. Esto facilita, por ejemplo, cambiar de proveedor de correo electrónico, de red social o de servicio en la nube llevándote tu información contigo.

6. Derecho a la limitación del tratamiento

En determinadas circunstancias, puedes pedir que se limite temporalmente el tratamiento de tus datos. Durante esa limitación, la empresa podrá conservarlos pero no utilizarlos. Es útil, por ejemplo, mientras se verifica la exactitud de los datos o se resuelve una oposición.

7. Derecho a no ser objeto de decisiones automatizadas

Tienes derecho a no ser sometido a decisiones basadas únicamente en el tratamiento automatizado (incluida la elaboración de perfiles) que produzcan efectos jurídicos o te afecten significativamente. Por ejemplo, la denegación automática de un crédito o de un seguro sin intervención humana.

8. Derechos digitales reconocidos por la LOPDGDD

La ley española añade derechos específicos del entorno digital, como:

  • Derecho a la neutralidad de la red.
  • Derecho al olvido en búsquedas de internet y en redes sociales.
  • Derecho a la desconexión digital en el ámbito laboral.
  • Derecho a la intimidad frente al uso de dispositivos de videovigilancia y geolocalización.
  • Derecho al testamento digital.

Comparativa rápida de tus derechos

Derecho¿Qué permite?Plazo de respuesta
AccesoSaber qué datos tienen sobre ti1 mes (ampliable a 3)
RectificaciónCorregir datos erróneos1 mes
SupresiónEliminar tus datos1 mes
OposiciónImpedir usos concretos1 mes
PortabilidadRecibir y transferir tus datos1 mes
LimitaciónBloquear temporalmente el uso1 mes
Decisiones automatizadasPedir intervención humana1 mes

Cómo ejercer tus derechos paso a paso

Ejercer tus derechos RGPD es gratuito y relativamente sencillo. Sigue este proceso:

  1. Identifica al responsable del tratamiento. Normalmente aparece en la política de privacidad de la empresa, bajo el epígrafe "Responsable" o "Datos del responsable".
  2. Localiza el canal de contacto. Puede ser un correo electrónico (muchas veces dpd@empresa.com o privacidad@empresa.com), un formulario web o una dirección postal.
  3. Redacta tu solicitud. Indica claramente qué derecho ejerces, tus datos identificativos y, si procede, una copia del DNI o documento equivalente.
  4. Envía la solicitud por un medio que deje constancia. Correo electrónico con acuse de recibo, burofax o certificado electrónico.
  5. Espera la respuesta. La empresa tiene un mes para contestar, ampliable a dos meses más en casos complejos (deben justificarlo).
  6. Reclama si no hay respuesta. Si no contestan o la respuesta no te satisface, puedes presentar una reclamación ante la AEPD.

Modelo básico de solicitud

La AEPD ofrece formularios estandarizados en su web (aepd.es) para cada derecho. Son editables y fáciles de usar. Incluyen los campos imprescindibles: identificación del interesado, derecho ejercido, descripción de la solicitud y lugar de notificación.

¿Qué hacer si una empresa no respeta tus derechos?

Si la empresa no responde en plazo, responde de forma insatisfactoria o directamente ignora tu solicitud, tienes varias vías:

1. Reclamación ante la AEPD

Puedes presentar una reclamación de forma gratuita a través de la sede electrónica de la Agencia Española de Protección de Datos. Es recomendable que primero hayas intentado contactar con el Delegado de Protección de Datos (DPD) de la empresa, aunque no es obligatorio.

2. Reclamación ante el Delegado de Protección de Datos

Muchas organizaciones están obligadas a tener un DPD. Puedes dirigirte directamente a él antes de acudir a la AEPD; en muchos casos resolverá tu problema de forma más rápida.

3. Acciones judiciales

Si has sufrido daños y perjuicios materiales o inmateriales como consecuencia de una infracción del RGPD, puedes reclamar una indemnización por vía judicial.

Sanciones por incumplimiento del RGPD

El RGPD contempla sanciones económicas muy elevadas, divididas en dos niveles:

NivelImporte máximoEjemplos de infracciones
Primer nivelHasta 10 M€ o 2% de la facturación global anualFalta de registro de actividades, incumplimiento de notificación de brechas
Segundo nivelHasta 20 M€ o 4% de la facturación global anualVulneración de principios, incumplimiento de derechos, transferencias ilegales

La AEPD es una de las autoridades europeas más activas en materia sancionadora, con multas regulares a grandes tecnológicas, entidades bancarias y empresas de telecomunicaciones.

Buenas prácticas para proteger tus datos como ciudadano

Más allá de ejercer tus derechos cuando algo va mal, puedes adoptar hábitos preventivos para minimizar los riesgos:

  1. Lee las políticas de privacidad antes de registrarte en un servicio, aunque sea en diagonal. Busca cesiones a terceros y plazos de conservación.
  2. Configura las opciones de privacidad en redes sociales, navegadores y dispositivos. Desactiva lo que no necesites.
  3. Usa contraseñas robustas y gestores de contraseñas; activa la verificación en dos pasos siempre que puedas.
  4. Minimiza la información que compartes. Si un formulario te pide datos que no son necesarios, no los facilites.
  5. Revisa periódicamente qué servicios tienen tus datos y da de baja los que ya no utilices.
  6. Protege tu navegación con DNS cifrado (DoH/DoT), navegadores que bloquean rastreadores por defecto y extensiones antirrastreo.
  7. Cuidado con los enlaces sospechosos. Antes de hacer clic en una URL abreviada, usa herramientas que te muestren el destino real. En este sentido, acortadores con enfoque en privacidad como Lunyb permiten crear enlaces cortos sin rastreo invasivo ni venta de datos a terceros.

Y si trabajas gestionando enlaces de marca o campañas, te interesará nuestra comparativa de las mejores plataformas de gestión de enlaces en 2026, donde analizamos opciones con cumplimiento RGPD. También puedes consultar nuestras reseñas de Short.io o TinyURL para elegir el servicio que mejor respete tu privacidad.

Brechas de seguridad: tu derecho a ser informado

Si una empresa sufre una brecha de seguridad que afecte a tus datos y suponga un alto riesgo para tus derechos y libertades, está obligada a comunicártelo sin dilación indebida. Además, debe notificarlo a la AEPD en un plazo máximo de 72 horas desde que tenga conocimiento del incidente.

La notificación debe incluir, al menos, la naturaleza de la brecha, los datos afectados, las posibles consecuencias y las medidas adoptadas. Si recibes una comunicación de este tipo, revisa inmediatamente contraseñas, movimientos bancarios y cualquier otra información que pudiera haberse visto comprometida. Para blindarte frente a ataques derivados, consulta nuestra guía sobre cómo protegerte del ransomware en 2026.

Preguntas frecuentes

¿Puedo ejercer mis derechos RGPD de forma gratuita?

Sí. Ejercer cualquiera de los derechos reconocidos por el RGPD es totalmente gratuito. Solo en casos de solicitudes manifiestamente infundadas o excesivas (por ejemplo, repetitivas) la empresa podría cobrar un canon razonable o denegar la actuación, pero debe justificarlo.

¿Cuánto tiempo tiene una empresa para responder a mi solicitud?

El plazo general es de un mes desde la recepción de la solicitud. Este plazo puede prorrogarse otros dos meses adicionales cuando la solicitud sea compleja o reciban un gran número de peticiones, pero deben informarte de la prórroga y de los motivos dentro del primer mes.

¿El RGPD se aplica a empresas fuera de la Unión Europea?

Sí, siempre que ofrezcan bienes o servicios a residentes en la UE o monitoricen su comportamiento. Por eso grandes empresas estadounidenses como Google, Meta o Amazon deben cumplir el RGPD cuando tratan datos de ciudadanos europeos.

¿Qué diferencia hay entre el RGPD y la LOPDGDD?

El RGPD es la norma europea de aplicación directa en todos los estados miembros. La LOPDGDD es la ley española que adapta y complementa el RGPD, desarrollando aspectos específicos como los derechos digitales, el régimen sancionador nacional o el estatuto del Delegado de Protección de Datos.

¿Qué pasa si la empresa dice que no tiene mis datos pero sospecho que sí?

Puedes presentar una reclamación ante la AEPD aportando los indicios que tengas. La Agencia puede iniciar una investigación y requerir a la empresa que acredite el cumplimiento. Si se demuestra que ocultó información, la sanción puede ser considerable.

Conclusión

El RGPD te da un control sin precedentes sobre tu información personal, pero solo es útil si lo conoces y lo ejerces. Guarda esta guía como referencia, revisa periódicamente qué servicios tienen tus datos y no dudes en reclamar cuando algo no cuadre. La AEPD es una aliada eficaz y la mayoría de empresas, ante una solicitud bien planteada, cumplen sin problemas. Tu privacidad es un derecho fundamental: utilízalo.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles