Capítulo 1
Disposiciones generales
Artículo 23. Carácter personalísimo
- Los derechos de acceso, rectificación, cancelación y oposición son personalísimos y serán
ejercidos por el afectado.
- Tales derechos se ejercitarán:
- Por el afectado, acreditando su identidad, del modo previsto en el artículo siguiente.
- Cuando el afectado se encuentre en situación de incapacidad o minoría de edad que le
imposibilite el ejercicio personal de estos derechos, podrán ejercitarse por su representante
legal, en cuyo caso será necesario que acredite tal condición.
- Los derechos también podrán ejercitarse a través de representante voluntario,
expresamente designado para el ejercicio del derecho. En ese caso, deberá constar
claramente acreditada la identidad del representado, mediante la aportación de copia
de su Documento Nacional de Identidad o documento equivalente, y la representación
conferida por aquél.
Cuando el responsable del fichero sea un órgano de las Administraciones públicas o de la
Administración de Justicia, podrá acreditarse la representación por cualquier medio válido en
derecho que deje constancia fidedigna, o mediante declaración en comparecencia personal del
interesado.
- Los derechos serán denegados cuando la solicitud sea formulada por persona distinta del
afectado y no se acreditase que la misma actúa en representación de aquél.
Artículo 24. Condiciones generales para el ejercicio de los derechos de acceso, rectificación,
cancelación y oposición
- Los derechos de acceso, rectificación, cancelación y oposición son derechos independientes,
de tal forma que no puede entenderse que el ejercicio de ninguno de ellos sea requisito previo para
el ejercicio de otro.
- Deberá concederse al interesado un medio sencillo y gratuito para el ejercicio de los
derechos de acceso, rectificación, cancelación y oposición.
- El ejercicio por el afectado de sus derechos de acceso, rectificación, cancelación y
oposición será gratuito y en ningún caso podrá suponer un ingreso adicional para el responsable
del tratamiento ante el que se ejercitan.
No se considerarán conformes a lo dispuesto en la Ley Orgánica 15/1999, de 13 de
diciembre, y en el presente Reglamento los supuestos en que el responsable del tratamiento
establezca como medio para que el interesado pueda ejercitar sus derechos el envío de cartas
certificadas o semejantes, la utilización de servicios de telecomunicaciones que implique una
tarificación adicional al afectado o cualesquiera otros medios que impliquen un coste excesivo
para el interesado.
- Cuando el responsable del fichero o tratamiento disponga de servicios de cualquier índole
para la atención a su público o el ejercicio de reclamaciones relacionadas con el servicio prestado
o los productos ofertados al mismo, podrá concederse la posibilidad al afectado de ejercer sus
derechos de acceso, rectificación, cancelación y oposición a través de dichos servicios. En tal caso, la identidad del interesado se considerará acreditada por los medios establecidos para la
identificación de los clientes del responsable en la prestación de sus servicios o contratación de
sus productos.
- El responsable del fichero o tratamiento deberá atender la solicitud de acceso, rectificación,
cancelación u oposición ejercida por el afectado aún cuando el mismo no hubiese utilizado el
procedimiento establecido específicamente al efecto por aquél, siempre que el interesado haya
utilizado un medio que permita acreditar el envío y la recepción de la solicitud, y que ésta contenga
los elementos referidos en el párrafo 1 del artículo siguiente.
Artículo 25. Procedimiento
- Salvo en el supuesto referido en el párrafo 4 del artículo anterior, el ejercicio de los derechos
deberá llevarse a cabo mediante comunicación dirigida al responsable del fichero, que contendrá:
- Nombre y apellidos del interesado; fotocopia de su documento nacional de identidad, o
de su pasaporte u otro documento válido que lo identifique y, en su caso, de la persona
que lo represente, o instrumentos electrónicos equivalentes; así como el documento
o instrumento electrónico acreditativo de tal representación. La utilización de firma
electrónica identificativa del afectado eximirá de la presentación de las fotocopias del
DNI o documento equivalente.
El párrafo anterior se entenderá sin perjuicio de la normativa específica aplicable
a la comprobación de datos de identidad por las Administraciones Públicas en los
procedimientos administrativos.
- Petición en que se concreta la solicitud.
- Dirección a efectos de notificaciones, fecha y firma del solicitante.
- Documentos acreditativos de la petición que formula, en su caso.
- El responsable del tratamiento deberá contestar la solicitud que se le dirija en todo caso,
con independencia de que figuren o no datos personales del afectado en sus ficheros.
- En el caso de que la solicitud no reúna los requisitos especificados en el apartado primero,
el responsable del fichero deberá solicitar la subsanación de los mismos.
- La respuesta deberá ser conforme con los requisitos previstos para cada caso en el presente
título.
- Corresponderá al responsable del tratamiento la prueba del cumplimiento del deber de
respuesta al que se refiere el apartado 2, debiendo conservar la acreditación del cumplimiento del
mencionado deber.
- El responsable del fichero deberá adoptar las medidas oportunas para garantizar que las
personas de su organización que tienen acceso a datos de carácter personal puedan informar del
procedimiento a seguir por el afectado para el ejercicio de sus derechos.
- El ejercicio de los derechos de acceso, rectificación, cancelación y oposición podrá
modularse por razones de seguridad pública en los casos y con el alcance previsto en las Leyes.
- Cuando las leyes aplicables a determinados ficheros concretos establezcan un procedimiento
especial para la rectificación o cancelación de los datos contenidos en los mismos, se estará a lo
dispuesto en aquéllas.
Artículo 26. Ejercicio de los derechos ante un encargado del tratamiento
Cuando los afectados ejercitasen sus derechos ante un encargado del tratamiento y solicitasen
el ejercicio de su derecho ante el mismo, el encargado deberá dar traslado de la solicitud al
responsable, a fin de que por el mismo se resuelva, a menos que en la relación existente con el
responsable del tratamiento se prevea precisamente que el encargado atenderá, por cuenta del
responsable, las solicitudes de ejercicio por los afectados de sus derechos de acceso, rectificación,
cancelación u oposición.
Capítulo 2
Derecho de acceso
Artículo 27. Derecho de acceso
- El derecho de acceso es el derecho del afectado a obtener información sobre si sus propios
datos de carácter personal están siendo objeto de tratamiento, la finalidad del tratamiento que, en
su caso, se esté realizando, así como la información disponible sobre el origen de dichos datos y
las comunicaciones realizadas o previstas de los mismos.
- En virtud del derecho de acceso el afectado podrá obtener del responsable del tratamiento
información relativa a datos concretos, a datos incluidos en un determinado fichero, o a la totalidad
de sus datos sometidos a tratamiento.
No obstante, cuando razones de especial complejidad lo justifiquen, el responsable del fichero
podrá solicitar del afectado la especificación de los ficheros respecto de los cuales quiera ejercitar
el derecho de acceso, a cuyo efecto deberá facilitarle una relación de todos ellos.
- El derecho de acceso es independiente del que otorgan a los afectados las leyes especiales
y en particular la Ley 30/1992, de 26 de noviembre, de Régimen Jurídico de las Administraciones
Públicas y del Procedimiento Administrativo Común.
Artículo 28. Ejercicio del derecho de acceso
- Al ejercitar el derecho de acceso, el afectado podrá optar por recibir la información a través
de uno o varios de los siguientes sistemas de consulta del fichero:
- Visualización en pantalla.
- Escrito, copia o fotocopia remitida por correo, certificado o no.
- Telecopia.
- Correo electrónico u otros sistemas de comunicaciones electrónicas.
- Cualquier otro sistema que sea adecuado a la configuración o implantación material del
fichero o a la naturaleza del tratamiento, ofrecido por el responsable.
- Los sistemas de consulta del fichero previstos en el apartado anterior podrán restringirse en
función de la configuración o implantación material del fichero o de la naturaleza del tratamiento,
siempre que el que se ofrezca al afectado sea gratuito y asegure la comunicación escrita si éste
así lo exige.
- El responsable del fichero deberá cumplir al facilitar el acceso lo establecido en el Título
VIII de este Reglamento.
Si tal responsable ofreciera un determinado sistema para hacer efectivo el derecho de acceso
y el afectado lo rechazase, aquél no responderá por los posibles riesgos que para la seguridad de
la información pudieran derivarse de la elección.
Del mismo modo, si el responsable ofreciera un procedimiento para hacer efectivo el derecho
de acceso y el afectado exigiese que el mismo se materializase a través de un procedimiento
que implique un coste desproporcionado, surtiendo el mismo efecto y garantizando la misma
seguridad el procedimiento ofrecido por el responsable, serán de cuenta del afectado los gastos
derivados de su elección.
Artículo 29. Otorgamiento del acceso
- El responsable del fichero resolverá sobre la solicitud de acceso en el plazo máximo de un
mes a contar desde la recepción de la solicitud. Transcurrido el plazo sin que de forma expresa
se responda a la petición de acceso, el interesado podrá interponer la reclamación prevista en el
artículo 18 de la Ley Orgánica 15/1999, de 13 de diciembre.
En el caso de que no disponga de datos de carácter personal de los afectados deberá
igualmente comunicárselo en el mismo plazo.
- Si la solicitud fuera estimada y el responsable no acompañase a su comunicación la
información a la que se refiere el artículo 27.1, el acceso se hará efectivo durante los diez días
siguientes a dicha comunicación.
- La información que se proporcione, cualquiera que sea el soporte en que fuere facilitada, se
dará en forma legible e inteligible, sin utilizar claves o códigos que requieran el uso de dispositivos
mecánicos específicos.
Dicha información comprenderá todos los datos de base del afectado, los resultantes de
cualquier elaboración o proceso informático, así como la información disponible sobre el origen
de los datos, los cesionarios de los mismos y la especificación de los concretos usos y finalidades
para los que se almacenaron los datos.
Artículo 30. Denegación del acceso
- El responsable del fichero o tratamiento podrá denegar el acceso a los datos de carácter
personal cuando el derecho ya se haya ejercitado en los doce meses anteriores a la solicitud, salvo
que se acredite un interés legítimo al efecto.
- Podrá también denegarse el acceso en los supuestos en que así lo prevea una Ley o una
norma de derecho comunitario de aplicación directa o cuando éstas impidan al responsable del
tratamiento revelar a los afectados el tratamiento de los datos a los que se refiera el acceso.
- En todo caso, el responsable del fichero informará al afectado de su derecho a recabar la
tutela de la Agencia Española de Protección de Datos o, en su caso, de las autoridades de control
de las comunidades autónomas, conforme a lo dispuesto en el artículo 18 de la Ley Orgánica
15/1999, de 13 de diciembre.
Capítulo 3
Derechos de rectificación y cancelación
Artículo 31. Derechos de rectificación y cancelación
- El derecho de rectificación es el derecho del afectado a que se modifiquen los datos que
resulten ser inexactos o incompletos.
- El ejercicio del derecho de cancelación dará lugar a que se supriman los datos que resulten
ser inadecuados o excesivos, sin perjuicio del deber de bloqueo conforme a este reglamento.
En los supuestos en que el interesado invoque el ejercicio del derecho de cancelación para
revocar el consentimiento previamente prestado, se estará a lo dispuesto en la Ley Orgánica
15/1999, de 13 de diciembre y en el presente reglamento.
Artículo 32. Ejercicio de los derechos de rectificación y cancelación
- La solicitud de rectificación deberá indicar a qué datos se refiere y la corrección que haya
de realizarse y deberá ir acompañada de la documentación justificativa de lo solicitado.
En la solicitud de cancelación, el interesado deberá indicar a qué datos se refiere, aportando
al efecto la documentación que lo justifique, en su caso.
- El responsable del fichero resolverá sobre la solicitud de rectificación o cancelación en el
plazo máximo de diez días a contar desde la recepción de la solicitud. Transcurrido el plazo sin que
de forma expresa se responda a la petición, el interesado podrá interponer la reclamación prevista
en el artículo 18 de la Ley Orgánica 15/1999, de 13 de diciembre.
En el caso de que no disponga de datos de carácter personal del afectado deberá igualmente
comunicárselo en el mismo plazo.
- Si los datos rectificados o cancelados hubieran sido cedidos previamente, el responsable
del fichero deberá comunicar la rectificación o cancelación efectuada al cesionario, en idéntico
plazo, para que éste, también en el plazo de diez días contados desde la recepción de dicha
comunicación, proceda, asimismo, a rectificar o cancelar los datos.
La rectificación o cancelación efectuada por el cesionario no requerirá comunicación alguna
al interesado, sin perjuicio del ejercicio de los derechos por parte de los interesados reconocidos
en la Ley Orgánica 15/1999, de 13 de diciembre.
Artículo 33. Denegación de los derechos de rectificación y cancelación
- La cancelación no procederá cuando los datos de carácter personal deban ser conservados
durante los plazos previstos en las disposiciones aplicables o, en su caso, en las relaciones
contractuales entre la persona o entidad responsable del tratamiento y el interesado que justificaron
el tratamiento de los datos.
- Podrá también denegarse los derechos de rectificación o cancelación en los supuestos en
que así lo prevea una ley o una norma de derecho comunitario de aplicación directa o cuando
éstas impidan al responsable del tratamiento revelar a los afectados el tratamiento de los datos a
los que se refiera el acceso.
- En todo caso, el responsable del fichero informará al afectado de su derecho a recabar la
tutela de la Agencia Española de Protección de Datos o, en su caso, de las autoridades de control
de las Comunidades Autónomas, conforme a lo dispuesto en el artículo 18 de la Ley Orgánica
15/1999, de 13 de diciembre.
Capítulo 4
Derecho de oposición
Artículo 34. Derecho de oposición
El derecho de oposición es el derecho del afectado a que no se lleve a cabo el tratamiento de
sus datos de carácter personal o se cese en el mismo en los siguientes supuestos:
- Cuando no sea necesario su consentimiento para el tratamiento, como consecuencia
de la concurrencia de un motivo legítimo y fundado, referido a su concreta situación
personal, que lo justifique, siempre que una Ley no disponga lo contrario.
- Cuando se trate de ficheros que tengan por finalidad la realización de actividades de
publicidad y prospección comercial, en los términos previstos en el artículo 51 de este
reglamento, cualquiera que sea la empresa responsable de su creación.
- Cuando el tratamiento tenga por finalidad la adopción de una decisión referida al afectado
y basada únicamente en un tratamiento automatizado de sus datos de carácter personal,
en los términos previstos en el artículo 36 de este reglamento.
Artículo 35. Ejercicio del derecho de oposición
- El derecho de oposición se ejercitará mediante solicitud dirigida al responsable del
tratamiento. Cuando la oposición se realice con base en la letra a) del artículo anterior, en la
solicitud deberán hacerse constar los motivos fundados y legítimos, relativos a una concreta
situación personal del afectado, que justifican el ejercicio de este derecho.
- El responsable del fichero resolverá sobre la solicitud de oposición en el plazo máximo
de diez días a contar desde la recepción de la solicitud. Transcurrido el plazo sin que de forma
expresa se responda a la petición, el interesado podrá interponer la reclamación prevista en el
artículo 18 de la Ley Orgánica 15/1999, de 13 de diciembre. En el caso de que no disponga de
datos de carácter personal de los afectados deberá igualmente comunicárselo en el mismo plazo.
- El responsable del fichero o tratamiento deberá excluir del tratamiento los datos relativos al
afectado que ejercite su derecho de oposición o denegar motivadamente la solicitud del interesado
en el plazo previsto en el apartado 2 de este artículo.
Artículo 36. Derecho de oposición a las decisiones basadas únicamente en un tratamiento
automatizado de datos
- Los interesados tienen derecho a no verse sometidos a una decisión con efectos jurídicos
sobre ellos o que les afecte de manera significativa, que se base únicamente en un tratamiento
automatizado de datos destinado a evaluar determinados aspectos de su personalidad, tales como
su rendimiento laboral, crédito, fiabilidad o conducta.
- No obstante, los afectados podrán verse sometidos a una de las decisiones contempladas
en el apartado 1 cuando dicha decisión:
- Se haya adoptado en el marco de la celebración o ejecución de un contrato a petición del
interesado, siempre que se le otorgue la posibilidad de alegar lo que estimara pertinente,
a fin de defender su derecho o interés.
En todo caso, el responsable del fichero deberá informar previamente al afectado, de
forma clara y precisa, de que se adoptarán decisiones con las características señaladas
en el apartado 1 y cancelará los datos en caso de que no llegue a celebrarse finalmente
el contrato.
- Esté autorizada por una norma con rango de Ley que establezca medidas que garanticen
el interés legítimo del interesado.