Progreso del curso: 0%
Tema 1.12

Normativa legal aplicable

1.12 Normativa legal aplicable

La gestión de sistemas de información y archivo no es meramente una cuestión técnica; está regulada por un marco legal complejo que varía según la jurisdicción. En el contexto europeo y especialmente en España, las normativas de protección de datos personales, derechos de autor, transparencia y responsabilidad penal convergen en una única realidad: el mal uso de sistemas de información conlleva consecuencias legales graves. Los profesionales de gestión de sistemas deben comprender que sus decisiones sobre qué datos guardar, quién accede a ellos, cuánto tiempo conservarlos, y cómo protegerlos están sujetas a regulación legal. Este apartado ofrece una visión general de las leyes españolas y europeas más relevantes, con el objetivo de que adquieras conciencia de tus responsabilidades legales.

Reglamento General de Protección de Datos (RGPD)

El Reglamento (UE) 2016/679, conocido como RGPD, es la normativa más importante en la Unión Europea para protección de datos personales. Entró en vigor el 25 de mayo de 2018 y afecta a cualquier organización que procese datos de residentes europeos, incluso si la empresa no está en la UE. El RGPD establece que los datos personales (información que permite identificar a una persona: nombre, correo, dirección IP, etc.) deben tratarse de forma licita, leal y transparente.

Principios clave del RGPD: limitación de propósito (datos recopilados solo para fines especificados), minimización de datos (recolectar solo lo necesario), integridad y confidencialidad (proteger mediante encriptación y control de acceso), y responsabilidad (documentar decisiones sobre datos). Las organizaciones deben designar un Delegado de Protección de Datos (DPD) si tratan datos a gran escala o datos sensibles. Deben realizar evaluaciones de impacto de privacidad (EIPA) antes de implementar sistemas nuevos que procesen datos.

El derecho al olvido permite a personas solicitar eliminación de sus datos si ya no es necesario el tratamiento. El derecho de acceso permite a cualquier persona solicitar copia de sus datos personales en poder de una organización. El derecho a la portabilidad permite transferir datos a otro controlador. Incumplimientos del RGPD resultan en multas de hasta 20 millones de euros o el 4% del volumen de negocios global anual, lo que sea mayor.

Ley Orgánica de Protección de Datos Personales (LOPDGDD)

En España, la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD) adapta el RGPD al marco legal español. Aunque el RGPD es directamente aplicable, la LOPDGDD especifica cómo se interpreta en contexto español. Define conceptos como consentimiento, interés legítimo, y las bases legales para procesar datos. Establece que datos de ideología, afiliación sindical, religión, raza, etnia u orientación sexual son especialmente protegidos y requieren consentimiento explícito muy reforzado.

La LOPDGDD crea la Autoridad de Protección de Datos (AEPD), que investiga denuncias y puede imponer sanciones administrativas. Organizaciones deben mantener registros de actividades de tratamiento, formación regular del personal, y políticas de privacidad claras. La responsabilidad es del controlador del tratamiento (quien decide qué datos procesar y para qué), aunque también afecta a procesadores (quien trata datos en nombre del controlador).

Normativa de propiedad intelectual y derechos de autor

Cuando gestionas archivos digitales en una organización, muchos de esos archivos pueden estar protegidos por derechos de autor. La Ley de Propiedad Intelectual (Real Decreto Legislativo 1/1996) establece que obras originales (documentos, presentaciones, código, videos, diseños) pertenecen automáticamente a su autor. Compartir copias sin autorización, incluso internamente, puede violar esta ley. Las excepciones incluyen copia privada para uso personal, cita para fines educativos con atribución, y licencias explícitas (Creative Commons, GPL, etc.).

En contexto laboral, si un empleado crea una obra como parte de su trabajo, la empresa suele poseer los derechos si está especificado en el contrato. Sin embargo, si un empleado crea algo fuera de horas laborales sin usar recursos de la empresa, típicamente retiene los derechos. Las organizaciones deben ser cautelosas al usar software, imágenes, música o documentos de terceros; uso no licenciado resulta en vulneraciones del copyright con penas desde 600 euros hasta 600,000 euros según gravedad.

Normativa de seguridad de la información

Aunque el RGPD exige seguridad técnica, existen marcos más específicos. La Directiva de seguridad de redes e información (NIS, 2016/1148) requiere que operadores de servicios esenciales (telecomunicaciones, energía, salud, transporte) implementen medidas de ciberseguridad. La Directiva NIS2 (2022/2555), aplicable desde octubre de 2024, amplía esto a más sectores incluyendo proveedores de servicios digitales.

El Esquema Nacional de Seguridad (ENS) es específico de España para administraciones públicas, estableciendo niveles de seguridad (básico, medio, alto) según la criticidad del sistema. Aunque afecta principalmente a sector público, privadas que contratan con administración deben cumplirlo. Exige: autenticación multifactor, auditoría de cambios, plan de continuidad de negocio, y evaluaciones periódicas de seguridad.

Normativa sobre transporte y conservación de datos

Cuando transmites datos entre sistemas o fuera de la organización, debes protegerlos mediante encriptación. El estándar mínimo es TLS (Transport Layer Security) para comunicaciones en red. Para datos almacenados en medios removibles (USB, discos externos), encriptación con BitLocker o VeraCrypt es obligatoria si contienen datos personales o sensibles.

La conservación de datos está limitada: bajo RGPD, no puedes guardar datos indefinidamente. Debes tener un cronograma de eliminación: datos transaccionales después de 90 días, datos de clientes durante duración del servicio más 5 años para auditoría fiscal. Excepciones incluyen datos requeridos por ley (facturas, nóminas) con retención de 6 años mínimo. La organización debe documentar por qué retiene cada categoría de datos.

Normativa laboral y derechos de empleados

La Estatuto de los Trabajadores español (Real Decreto Legislativo 2/2015) protege derechos de empleados incluyendo privacidad. Aunque empleadores pueden monitorizar sistemas de la empresa durante horas de trabajo, deben informar del monitoreo y no puede ser invasivo. El acceso a emails privados de empleados sin consentimiento informado es ilegal. La videovigilancia en trabajadores es permitida solo si es comunicada y proporcional al objetivo (seguridad), no para control total de actividades.

Consecuencias legales de incumplimiento

Las infracciones de normativa de datos resultan en sanciones administrativas (multas), demandas civiles (reclamaciones de daños), y potencialmente responsabilidad penal. El artículo 248 del Código Penal sanciona con pena de 6 meses a 3 años el acceso sin autorización a sistemas informáticos. El artículo 197 sanciona divulgación de secretos con pena similar. Una empresa que sufre un hack y no notifica a usuarios podría enfrentar multas del RGPD más reclamaciones de usuarios afectados.

Ejemplo práctico: Cumplimiento normativo en empresa pequeña

Una agencia de viajes con 20 empleados gestiona datos de clientes (nombres, emails, números de pasaporte). Su responsable técnico implementa: primero, registro de actividades de tratamiento documentando qué datos tienen, para qué, base legal y duración; segundo, política de privacidad clara en sitio web conforme a RGPD; tercero, consentimiento explícito para marketing adicional; cuarto, encriptación de base de datos con contraseñas fuertes; quinto, control de acceso granular (solo empleados de reservas acceden a datos de clientes); sexto, auditoría anual de archivos para eliminar datos vencidos conforme cronograma. Un cliente solicita sus datos (derecho de acceso): empresa responde en 30 días como requiere ley. Este enfoque, aunque requiere inversión inicial, previene multas potencialmente ruinosas.

Ideas clave

  • El RGPD es el marco legal dominante en Europa; sus principios de transparencia, minimización y responsabilidad aplican a cualquier sistema que procese datos personales
  • La LOPDGDD española implementa el RGPD y establece procesos específicos; la AEPD es autoridad de vigilancia con capacidad de sancionar
  • Derechos de los interesados (acceso, olvido, portabilidad) no son opcionales; procedimientos para responderlos en plazo deben estar formalizados
  • Propiedad intelectual protege creaciones; compartir sin licencia o consentimiento es vulneración legal aunque ocurra dentro de organización
  • Seguridad de la información es mandatorio legal, no opcional; encriptación, control de acceso y auditoría son requerimientos normativos, no recomendaciones
  • Documentación de cumplimiento (registros, políticas, consentimientos) es más importante que perfección técnica; demuestra diligencia ante reguladores y tribunales
¿Has terminado este apartado? Tu progreso se guarda en este navegador. Regístrate para conservarlo en tu cuenta.