Ir al contenido principal
Test Auxiliar del EstadoTest Auxiliar
del Estado
Guías

Convocatoria

Protección de datos para opositores: RGPD y LOPDGDD

Protección de datos en la oposición de Auxiliar y Administrativo: principios, derechos, obligaciones, sanciones y cifras clave del RGPD y la LOPDGDD.

Equipo de Test Auxiliar del Estado, actualizada el 5 de octubre de 2026, 11 min de lectura

Dónde cae la protección de datos en tu oposición

En el Cuerpo General Auxiliar (C2) es el tema 12 del bloque I: «La protección de datos personales y su régimen jurídico: principios, derechos y obligaciones». En el Cuerpo General Administrativo (C1) es el tema 4 del bloque II y amplía la lista: «principios, derechos, responsable y encargado del tratamiento, delegado y autoridades de protección de datos. Derechos digitales» (BOE-A-2025-26262, anexos I y III).

Lo desarrollan el Reglamento (UE) 2016/679, el RGPD, y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales, la LOPDGDD. En el cuestionario modelo A del C1, la primera parte incluía una pregunta sobre el artículo 5 de la LOPDGDD (quiénes están sujetos al deber de confidencialidad). En la primera parte del modelo A del C2 no localizamos ninguna pregunta que cite el RGPD ni la LOPDGDD, lo que no significa que el tema no pueda preguntarse.

Dos normas, un sistema

El RGPD es un reglamento europeo: entró en vigor a los veinte días de su publicación en el Diario Oficial de la Unión Europea, es aplicable desde el 25 de mayo de 2018 y es «obligatorio en todos sus elementos y directamente aplicable en cada Estado miembro» (art. 99).

La LOPDGDD adapta el ordenamiento español al RGPD y completa sus disposiciones, y además garantiza los derechos digitales conforme al artículo 18.4 de la Constitución (art. 1). Cada artículo suele remitirse a uno del RGPD y lo precisa: por ejemplo, fija en 14 años la edad del consentimiento de los menores (art. 7), dentro del margen que el RGPD deja a los Estados (art. 8). No se aplica, entre otros, a los datos de personas fallecidas, que tienen su régimen en el artículo 3 (art. 2.2).

Los conceptos que debes dominar

El artículo 4 del RGPD contiene las definiciones que sostienen todo lo demás:

ConceptoDefinición resumida
Datos personalesToda información sobre una persona física identificada o identificable, «el interesado»
TratamientoCualquier operación sobre datos personales, automatizada o no: recogida, registro, conservación, consulta, comunicación, supresión y otras
ResponsableQuien, solo o junto con otros, determina los fines y medios del tratamiento (persona física o jurídica, autoridad pública, servicio u otro organismo)
EncargadoQuien trata datos personales por cuenta del responsable
ConsentimientoManifestación de voluntad libre, específica, informada e inequívoca, mediante una declaración o una clara acción afirmativa
Violación de la seguridadToda violación que ocasione la destrucción, pérdida o alteración accidental o ilícita de datos, o la comunicación o el acceso no autorizados a ellos
Definiciones esenciales del artículo 4 del RGPD

Los principios del artículo 5

El artículo 5.1 del RGPD enumera los principios. Los datos personales serán:

  1. 01Licitud, lealtad y transparencia en relación con el interesado.
  2. 02Limitación de la finalidad: fines determinados, explícitos y legítimos, sin tratamiento posterior incompatible.
  3. 03Minimización de datos: adecuados, pertinentes y limitados a lo necesario.
  4. 04Exactitud: exactos y actualizados; se suprimen o rectifican sin dilación los inexactos.
  5. 05Limitación del plazo de conservación: no más tiempo del necesario para los fines, con excepciones de archivo, investigación o estadística.
  6. 06Integridad y confidencialidad: seguridad adecuada frente al tratamiento no autorizado o ilícito, la pérdida, la destrucción o el daño accidental.

Licitud, consentimiento y categorías especiales

El tratamiento solo es lícito si se cumple al menos una de seis condiciones (art. 6.1 del RGPD): consentimiento; ejecución de un contrato; obligación legal; intereses vitales; misión de interés público o ejercicio de poderes públicos; e intereses legítimos del responsable o de un tercero. Esta última no se aplica a las autoridades públicas en el ejercicio de sus funciones, y por eso en el empleo público pesan la obligación legal y el interés público. La LOPDGDD precisa que la obligación legal debe estar prevista en una norma de Derecho de la Unión o con rango de ley, y que el interés público o los poderes públicos deben derivar de una competencia atribuida por una norma con rango de ley (art. 8).

  • Consentimiento. El responsable debe poder demostrarlo y retirarlo debe ser «tan fácil» como darlo (art. 7 del RGPD). No puede supeditarse un contrato al consentimiento para finalidades ajenas a la relación (art. 6.3 de la LOPDGDD).
  • Menores. El RGPD fija 16 años en los servicios de la sociedad de la información, con margen para bajarlos hasta 13 (art. 8). La LOPDGDD fija 14 años (art. 7).
  • Categorías especiales (art. 9 del RGPD): origen étnico o racial, opiniones políticas, convicciones religiosas o filosóficas, afiliación sindical, datos genéticos, biométricos, de salud y de vida u orientación sexual. Su tratamiento está prohibido salvo las circunstancias del apartado 2. La LOPDGDD añade que el solo consentimiento no basta cuando la finalidad principal sea identificar la ideología, la afiliación sindical, la religión, la orientación sexual, las creencias o el origen racial o étnico (art. 9).

Los derechos de las personas

Los artículos 12 a 22 del RGPD regulan los derechos. El responsable debe responder en el plazo de un mes, prorrogable otros dos si es necesario, e informar de la prórroga dentro del primer mes (art. 12.3). Las actuaciones son gratuitas, salvo solicitudes manifiestamente infundadas o excesivas (art. 12.5).

DerechoRGPDEn una fraseLOPDGDD
AccesoArt. 15Obtener confirmación de si se tratan sus datos y acceso a ellos, con información sobre los fines y otros extremosArt. 13: ejercerlo más de una vez en seis meses puede considerarse repetitivo
RectificaciónArt. 16Corregir los datos inexactos y completar los incompletosArt. 14
SupresiónArt. 17Suprimir los datos cuando ya no son necesarios, se retira el consentimiento u otras causas del preceptoArt. 15
LimitaciónArt. 18Marcar los datos para limitar su tratamiento futuroArt. 16
PortabilidadArt. 20Recibir los datos facilitados en formato estructurado, de uso común y lectura mecánica, y transmitirlos a otro responsableArt. 17
OposiciónArt. 21Oponerse por motivos de su situación particular; en mercadotecnia directa, siempreArt. 18
Decisiones automatizadasArt. 22No ser objeto de una decisión basada únicamente en tratamiento automatizado, incluidos perfiles, con efectos jurídicos o significativosArt. 11.2
Derechos del interesado en el RGPD y precisiones de la LOPDGDD

Obligaciones del responsable y del encargado

El capítulo IV del RGPD recoge las obligaciones principales:

  • Responsabilidad del responsable (art. 24): medidas técnicas y organizativas apropiadas para garantizar y poder demostrar el cumplimiento.
  • Protección de datos desde el diseño y por defecto (art. 25): por defecto solo se tratan los datos necesarios para cada fin.
  • Encargado (art. 28): el responsable elige a uno que ofrezca garantías suficientes; el tratamiento se rige por un contrato u otro acto jurídico y el encargado trata los datos solo según instrucciones documentadas.
  • Registro de actividades (art. 30; art. 31 de la LOPDGDD) y seguridad del tratamiento (art. 32), que puede incluir seudonimización y cifrado.
  • Violaciones de seguridad (arts. 33 y 34): notificación a la autoridad de control sin dilación y, de ser posible, a más tardar 72 horas después de tener constancia, salvo riesgo improbable; comunicación al interesado si hay alto riesgo.
  • Evaluación de impacto y consulta previa (arts. 35 y 36), cuando un tratamiento entraña probable alto riesgo.

El delegado de protección de datos (arts. 37 a 39) es obligatorio, entre otros supuestos, cuando el tratamiento lo lleva a cabo una autoridad u organismo público, salvo los tribunales en su función judicial (art. 37.1.a). La LOPDGDD amplía la lista (colegios profesionales, centros docentes y universidades, aseguradoras, empresas de seguridad privada, entre otros) y exige comunicar designaciones y ceses a la Agencia Española de Protección de Datos en diez días (art. 34). Informa y asesora, supervisa el cumplimiento y es el punto de contacto con la autoridad de control (art. 39).

Un caso de oficina para aplicarlo

Cuatro situaciones inventadas para esta guía, en una oficina ficticia de atención al público:

SituaciónQué aplicaPrecepto
Se pide el estado de salud para dar una cita que no lo requiereMinimización de datos; el dato de salud es de categoría especialRGPD arts. 5.1.c y 9
Un empleado envía sin necesidad a otra área un listado de personas atendidasLimitación de la finalidad y deber de confidencialidadRGPD art. 5.1.b y f; LOPDGDD art. 5
Una persona pide copia de los datos que la oficina guarda sobre ellaDerecho de acceso: respuesta en un mes, prorrogable dos másRGPD arts. 15 y 12.3
Se pierde una memoria USB con datos de usuariosViolación de seguridad: notificación en 72 horas, salvo riesgo improbableRGPD arts. 4.12 y 33
Situaciones ficticias y el precepto que las resuelve

Autoridades de control y régimen sancionador

Cada Estado miembro establece autoridades públicas independientes de control (art. 51 del RGPD). En España, la Agencia Española de Protección de Datos supervisa la aplicación de la LOPDGDD y del RGPD (art. 47), junto con las autoridades autonómicas (art. 57). Todo interesado puede reclamar ante una autoridad de control (art. 77 del RGPD).

Las multas tienen dos escalones (art. 83 del RGPD): hasta 10 millones de euros o el 2 % del volumen de negocio total anual global del ejercicio anterior, y hasta 20 millones o el 4 %, optando por la cuantía mayor. La LOPDGDD clasifica las infracciones en muy graves, graves y leves, que prescriben a los tres años, dos años y un año (arts. 72 a 74).

Para quien se prepara para la Administración importa el artículo 77 de la LOPDGDD: cuando un responsable o encargado de los que enumera (la Administración General del Estado, los organismos públicos, las universidades públicas, entre otros) comete una infracción, la autoridad dicta una resolución declarando la infracción y fijando las medidas para que cese o se corrijan sus efectos, y propone actuaciones disciplinarias si hay indicios suficientes. La disposición adicional primera les obliga además a aplicar las medidas del Esquema Nacional de Seguridad.

Los derechos digitales (título X de la LOPDGDD)

El título X (arts. 79 a 97) es la parte «nueva» respecto al RGPD y la que el temario del C1 menciona como «derechos digitales». Las preguntas suelen pedir el nombre del derecho que corresponde a una situación:

  • Neutralidad de Internet (art. 80) y acceso universal a Internet (art. 81).
  • Seguridad digital (art. 82) y educación digital (art. 83).
  • Protección de los menores en Internet (arts. 84 y 92).
  • Rectificación en Internet (art. 85) y actualización de informaciones en medios digitales (art. 86).
  • Intimidad y dispositivos digitales en el ámbito laboral (art. 87) y desconexión digital (art. 88), para trabajadores y empleados públicos.
  • Intimidad frente a la videovigilancia y la grabación de sonidos en el trabajo (art. 89) y frente a la geolocalización (art. 90).
  • Derechos digitales en la negociación colectiva (art. 91).
  • Olvido en búsquedas de Internet (art. 93) y en redes sociales (art. 94), portabilidad en redes sociales (art. 95) y testamento digital (art. 96).

Las cifras que conviene saber de memoria

Muchas preguntas de este tema se resuelven con una cifra exacta:

CifraQué esFuente
25 de mayo de 2018Fecha desde la que es aplicable el RGPDRGPD, art. 99.2
16 años (mínimo 13)Edad del consentimiento de un menor, con margen para los EstadosRGPD, art. 8.1
14 añosEdad del consentimiento de un menor en EspañaLOPDGDD, art. 7.1
Un mes, más dosPlazo de respuesta a las solicitudes de derechosRGPD, art. 12.3
72 horasPlazo máximo, si es posible, para notificar una violación de seguridadRGPD, art. 33.1
Diez díasComunicación de designaciones y ceses de delegados de protección de datosLOPDGDD, art. 34.3
Un mesSupresión de las imágenes de videovigilancia, salvo conservación para acreditar actos contra personas, bienes o instalacionesLOPDGDD, art. 22.3
10 millones o 2 %; 20 millones o 4 %Techos de las multas, optando por la cuantía mayorRGPD, art. 83.4 y 83.5
Tres, dos y un añoPrescripción de infracciones muy graves, graves y levesLOPDGDD, arts. 72 a 74
Cifras y plazos de la protección de datos

Cómo estudiar este tema

Es corto de leer y largo de recordar, porque los artículos se parecen. Un método que funciona:

  1. 01Lee el RGPD en lo esencial (arts. 4 a 9, 12 a 22, 24 a 39 y 83) y después la LOPDGDD (arts. 1 a 18, 34, 47, 72 a 77 y título X), con el precepto europeo al lado.
  2. 02Haz una ficha por pregunta: quién (responsable, encargado, delegado), qué (principios), cuándo (licitud), a quién (derechos), cuánto (plazos y multas).
  3. 03Aprende cada cifra con su artículo, y distingue las dos normas: si la pregunta cita la LOPDGDD, suele buscar la precisión española (14 años, diez días, un año).

Lo que esta guía no puede decirte

Esta guía resume los preceptos más relevantes y no agota el RGPD, que tiene 99 artículos, ni la LOPDGDD, que se ha modificado desde 2018 (por ejemplo, el artículo 77). No podemos asegurarte qué se preguntará en una próxima convocatoria, y tampoco hay fecha publicada. Estudia siempre el texto consolidado vigente.

Test Auxiliar del Estado es un sitio privado de preparación, sin relación con el INAP ni con ninguna Administración. Esta guía resume textos publicados y no sustituye a la convocatoria ni a la norma: antes de decidir nada, lee las bases completas y el texto legal vigente en el Boletín Oficial del Estado y la información de la sede del INAP.

¿Qué diferencia hay entre el RGPD y la LOPDGDD?
El RGPD es un reglamento europeo directamente aplicable desde el 25 de mayo de 2018. La LOPDGDD es la ley orgánica española que lo completa y regula además los derechos digitales.
¿Qué edad se exige para consentir el tratamiento de datos en España?
Catorce años: solo puede fundarse en el consentimiento de un menor si es mayor de catorce. Por debajo, hace falta el de quien ejerce la patria potestad o tutela (LOPDGDD, art. 7).
¿En cuánto tiempo debe responder el responsable a una solicitud de derechos?
En un mes desde la recepción, prorrogable otros dos meses si es necesario (art. 12.3 del RGPD).
¿Cuál es el plazo para notificar una violación de la seguridad?
Sin dilación indebida y, de ser posible, 72 horas después de tener constancia, salvo que sea improbable que suponga un riesgo (art. 33.1 del RGPD).

Fuentes

Tu expediente de práctica

De la teoría al ejercicio cronometrado.

Pon en práctica esta guía con el test «Simulacro del Auxiliar (C2): ejercicio único completo». Practica con el formato del ejercicio único: preguntas con respuestas alternativas, un tercio de penalización por error y tiempo cronometrado. Prueba gratis sin tarjeta.

¿Ya lo tienes claro? Ver el acceso completo: pago único, sin renovación automática.

Para leer también

Todas las guías