Los derechos ARCO constituyen el núcleo de la protección que el Reglamento General de Protección de Datos reconoce a las personas físicas sobre sus datos personales. El acrónimo ARCO, acuñado en el marco de la antigua LOPD española, hace referencia a los derechos de Acceso, Rectificación, Cancelación y Oposición. Con la entrada en vigor del RGPD, estos derechos fueron ampliados y reforzados significativamente, incorporando la portabilidad, la limitación del tratamiento y el derecho a no ser objeto de decisiones automatizadas.
La AEPD explica cómo ejercer estos derechos ante el responsable del tratamiento. Esta guía sirve tanto para preparar una solicitud como para organizar su respuesta dentro de una entidad. El nombre histórico ARCO no debe ocultar los derechos adicionales del RGPD ni las condiciones particulares de cada uno.
¿Qué son los derechos ARCO en el marco del RGPD?
Los derechos ARCO RGPD otorgan a toda persona física el control efectivo sobre sus datos personales. Estos derechos están regulados en los artículos 15 a 22 del RGPD y complementados por los artículos 13 a 18 de la LOPDGDD. Su correcto ejercicio es gratuito para el interesado, salvo cuando las solicitudes sean manifiestamente infundadas o excesivas.
Acceso
El derecho de acceso permite al interesado obtener del responsable del tratamiento confirmación de si se están tratando o no datos personales que le conciernen y, en caso afirmativo, acceso a los datos y a información sobre las finalidades del tratamiento, las categorías de datos, los destinatarios, los plazos de conservación y los derechos que le asisten. El acceso también puede ayudar a identificar datos que requieren rectificación u otras medidas. Consulte nuestra guía sobre solicitudes de acceso para una explicación detallada.
Rectificación
El derecho de rectificación permite al interesado solicitar la corrección de datos personales inexactos o la complementación de datos incompletos. El responsable debe proceder a la rectificación sin dilación indebida. En la práctica, este derecho se ejerce con frecuencia en relación con ficheros de morosidad y bases de datos comerciales donde la inexactitud puede causar perjuicios directos al interesado.
Supresión (cancelación)
El derecho de supresión, sucesor de la antigua cancelación, permite al interesado solicitar la eliminación de sus datos personales cuando concurran determinadas circunstancias: los datos ya no sean necesarios para la finalidad que motivó su recogida, el interesado retire el consentimiento, los datos hayan sido tratados ilícitamente o exista una obligación legal de supresión. La guía sobre derecho de supresión RGPD profundiza en las condiciones y excepciones de este derecho.
Oposición y limitación
El derecho de oposición permite al interesado oponerse al tratamiento de sus datos en determinadas circunstancias, especialmente cuando el tratamiento se base en interés legítimo o se realice con fines de mercadotecnia directa. En este último caso, la oposición es absoluta y no admite ponderación. El derecho de limitación permite solicitar que el tratamiento se restrinja temporalmente mientras se resuelve una reclamación sobre la exactitud de los datos o la licitud del tratamiento.
Nuevos derechos incorporados por el RGPD
El RGPD fue más allá de los derechos ARCO tradicionales e introdujo derechos adicionales que refuerzan el control del interesado sobre sus datos.
Portabilidad de datos. El artículo 20 del RGPD reconoce al interesado el derecho a recibir los datos personales que haya proporcionado a un responsable en un formato estructurado, de uso común y lectura mecánica, y a transmitirlos a otro responsable sin que el responsable original pueda oponerse. Este derecho aplica cuando el tratamiento se base en el consentimiento o en un contrato y se efectúe por medios automatizados.
Toma de decisiones automatizadas. El artículo 22 del RGPD establece que el interesado tiene derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos o le afecte significativamente de modo similar. Existen excepciones cuando la decisión sea necesaria para la celebración de un contrato, esté autorizada por ley o se base en el consentimiento explícito del interesado.
¿Cómo gestionar las solicitudes de derechos ARCO?
La gestión eficiente de las solicitudes de derechos ARCO RGPD requiere procedimientos internos claros y documentados. Un procedimiento debe permitir reconocer la petición aunque la persona no cite correctamente un artículo o no utilice el formulario previsto.
Procedimiento de respuesta
Toda organización debe implementar un procedimiento que contemple la recepción de solicitudes a través de múltiples canales accesibles, la verificación de la identidad del solicitante sin imponer barreras excesivas, la tramitación interna con asignación de responsabilidades claras, la respuesta al interesado dentro del plazo de un mes establecido por el RGPD y la documentación completa del proceso para cumplir con el principio de responsabilidad proactiva.
Cuando la solicitud sea compleja o se hayan recibido múltiples solicitudes del mismo interesado, el plazo puede ampliarse dos meses adicionales, pero el responsable debe informar al interesado de la ampliación dentro del primer mes.
¿Qué ocurre si la organización no atiende los derechos ARCO?
No responder o denegar una solicitud sin justificarlo puede dar lugar a medidas de la autoridad de control y, cuando proceda, sanciones. El importe depende de la infracción y de las circunstancias; una solicitud desatendida no genera automáticamente la multa máxima del RGPD.
Para reclamar por falta de atención a un derecho, conserve la solicitud enviada al responsable, la prueba de recepción y la respuesta, si existe. La AEPD facilita formularios y explica la documentación necesaria. Una reclamación por ejercicio de derechos debe distinguirse de otras reclamaciones sobre un tratamiento presuntamente ilícito. La indemnización por daños exige además analizar sus propios requisitos.
La incorporación de la gestión de derechos en la checklist RGPD de la organización resulta esencial para prevenir estos riesgos. El delegado de protección de datos debe supervisar activamente los procedimientos de atención de derechos y garantizar que los plazos se respetan.
Buenas prácticas para la gestión de derechos ARCO RGPD
Las organizaciones que gestionan eficazmente las solicitudes de derechos comparten una serie de características: disponen de formularios accesibles y claros para la recepción de solicitudes, han formado al personal que recibe y tramita las solicitudes, mantienen un registro centralizado de todas las solicitudes recibidas y su estado de tramitación, realizan auditorías periódicas del procedimiento y cuentan con el apoyo de herramientas tecnológicas que automatizan la trazabilidad.
La realización de una evaluación de impacto permite además identificar tratamientos donde la gestión de derechos puede presentar complejidades adicionales, como los tratamientos automatizados a gran escala. Para una guía más amplia, consulte también la guía de cumplimiento RGPD y la información sobre evaluaciones de impacto a nivel europeo.
Véase también: derecho a la portabilidad de datos, derecho de rectificación y derecho de oposición.
FAQ
¿Puede cobrarse al interesado por atender sus derechos ARCO?
Como regla general, el ejercicio de los derechos es gratuito. No obstante, el artículo 12.5 del RGPD permite cobrar un canon razonable basado en los costes administrativos cuando las solicitudes sean manifiestamente infundadas o excesivas, en particular por su carácter repetitivo. También permite negarse a atender la solicitud en estos supuestos, aunque la carga de la prueba del carácter infundado o excesivo recae sobre el responsable.
¿Cuál es el plazo para responder a una solicitud de derechos ARCO?
El responsable debe responder en un plazo máximo de un mes desde la recepción de la solicitud. Este plazo puede ampliarse dos meses adicionales cuando la solicitud sea especialmente compleja o se hayan acumulado múltiples solicitudes, pero el responsable debe informar al interesado de la ampliación y sus motivos dentro del primer mes. El incumplimiento de estos plazos constituye por sí mismo una infracción susceptible de sanción.
¿Los derechos ARCO se aplican a los datos de empleados?
Sí. Los empleados son interesados a todos los efectos del RGPD y pueden ejercer todos los derechos reconocidos respecto a los datos personales que la empresa trate en el contexto de la relación laboral. La AEPD ha resuelto múltiples reclamaciones de empleados, especialmente en relación con el derecho de acceso a expedientes disciplinarios, evaluaciones de rendimiento y datos de videovigilancia en el lugar de trabajo. Consulte la guía de sanciones RGPD para el contexto de supervisión.
Qué derecho elegir y cómo redactar la solicitud
Si quiere saber qué información conserva una entidad, pida acceso. Si conoce un dato incorrecto, identifíquelo y solicite su rectificación. Si pretende detener publicidad, indique expresamente su oposición a la mercadotecnia directa. La supresión, la limitación y la portabilidad responden a condiciones distintas: no hace falta pedir todos los derechos a la vez para que una solicitud sea válida.
Puede utilizar este ejemplo hipotético: «Soy titular de la cuenta [identificador necesario]. Solicito acceso a los datos personales tratados sobre mí y a la información del artículo 15 del RGPD. Prefiero recibir la respuesta mediante [canal seguro]. Mi solicitud se refiere a [servicio o periodo, si ayuda a localizar los datos]». No añada una copia completa del documento de identidad por rutina: si existen dudas razonables, el responsable puede pedir información adicional necesaria y proporcionada.
Para una rectificación, describa el dato actual y la corrección solicitada; aporte únicamente la información necesaria para acreditar el cambio. Para una oposición publicitaria, identifique el canal y la dirección afectada. Guarde la fecha y una copia de lo enviado. No necesita justificar su curiosidad para pedir acceso, aunque concretar el servicio puede facilitar la búsqueda.
Ejemplo hipotético de una respuesta con varios resultados
Una antigua clienta pide acceso, supresión y cese de publicidad. La entidad registra cada petición por separado. Detiene la publicidad, prepara la información y copia correspondientes al acceso y revisa qué datos puede suprimir. Determinados documentos contables pueden seguir siendo necesarios por una obligación legal, pero esa conservación no autoriza nuevas campañas comerciales.
La respuesta explica qué se ha hecho, qué registros se conservan y por qué, sin limitarse a «solicitud completada». Si se deniega alguna actuación, debe informar de los motivos y de la posibilidad de reclamar ante la autoridad de control y acudir a la vía judicial. La obligación de responder continúa aunque el resultado sea una denegación justificada.
La entidad comprueba también si debe comunicar la rectificación, supresión o limitación a destinatarios conforme al artículo 19. El registro interno conserva la decisión, las tareas realizadas y la evidencia de envío de forma proporcionada. Una tarea cerrada en una herramienta no demuestra por sí sola que los sistemas destinatarios hayan aplicado la instrucción.
Para ampliar cada decisión, consulte las guías de acceso, supresión, rectificación, oposición y portabilidad. El plazo general es un mes, no un número fijo de treinta días; las condiciones de prórroga deben evaluarse y comunicarse dentro del primer mes.