Ir al contenido
Legiscope
Menú
Protección de datos

Derechos RGPD y ARCO: cuáles son, cómo ejercerlos y plazos

Conozca los derechos RGPD, el significado de ARCO, cómo preparar una solicitud, el plazo de un mes y cómo documentar una reclamación.

Los derechos ARCO constituyen el núcleo de la protección que el Reglamento General de Protección de Datos reconoce a las personas físicas sobre sus datos personales. El acrónimo ARCO, acuñado en el marco de la antigua LOPD española, hace referencia a los derechos de Acceso, Rectificación, Cancelación y Oposición. Con la entrada en vigor del RGPD, estos derechos fueron ampliados y reforzados significativamente, incorporando la portabilidad, la limitación del tratamiento y el derecho a no ser objeto de decisiones automatizadas.

La AEPD explica cómo ejercer estos derechos ante el responsable del tratamiento. Esta guía sirve tanto para preparar una solicitud como para organizar su respuesta dentro de una entidad. El nombre histórico ARCO no debe ocultar los derechos adicionales del RGPD ni las condiciones particulares de cada uno.

¿Qué son los derechos ARCO en el marco del RGPD?

Los derechos ARCO RGPD otorgan a toda persona física el control efectivo sobre sus datos personales. Estos derechos están regulados en los artículos 15 a 22 del RGPD y complementados por los artículos 13 a 18 de la LOPDGDD. Su correcto ejercicio es gratuito para el interesado, salvo cuando las solicitudes sean manifiestamente infundadas o excesivas.

Acceso

El derecho de acceso permite al interesado obtener del responsable del tratamiento confirmación de si se están tratando o no datos personales que le conciernen y, en caso afirmativo, acceso a los datos y a información sobre las finalidades del tratamiento, las categorías de datos, los destinatarios, los plazos de conservación y los derechos que le asisten. El acceso también puede ayudar a identificar datos que requieren rectificación u otras medidas. Consulte nuestra guía sobre solicitudes de acceso para una explicación detallada.

Rectificación

El derecho de rectificación permite al interesado solicitar la corrección de datos personales inexactos o la complementación de datos incompletos. El responsable debe proceder a la rectificación sin dilación indebida. En la práctica, este derecho se ejerce con frecuencia en relación con ficheros de morosidad y bases de datos comerciales donde la inexactitud puede causar perjuicios directos al interesado.

Supresión (cancelación)

El derecho de supresión, sucesor de la antigua cancelación, permite al interesado solicitar la eliminación de sus datos personales cuando concurran determinadas circunstancias: los datos ya no sean necesarios para la finalidad que motivó su recogida, el interesado retire el consentimiento, los datos hayan sido tratados ilícitamente o exista una obligación legal de supresión. La guía sobre derecho de supresión RGPD profundiza en las condiciones y excepciones de este derecho.

Oposición y limitación

El derecho de oposición permite al interesado oponerse al tratamiento de sus datos en determinadas circunstancias, especialmente cuando el tratamiento se base en interés legítimo o se realice con fines de mercadotecnia directa. En este último caso, la oposición es absoluta y no admite ponderación. El derecho de limitación permite solicitar que el tratamiento se restrinja temporalmente mientras se resuelve una reclamación sobre la exactitud de los datos o la licitud del tratamiento.

Nuevos derechos incorporados por el RGPD

El RGPD fue más allá de los derechos ARCO tradicionales e introdujo derechos adicionales que refuerzan el control del interesado sobre sus datos.

Portabilidad de datos. El artículo 20 del RGPD reconoce al interesado el derecho a recibir los datos personales que haya proporcionado a un responsable en un formato estructurado, de uso común y lectura mecánica, y a transmitirlos a otro responsable sin que el responsable original pueda oponerse. Este derecho aplica cuando el tratamiento se base en el consentimiento o en un contrato y se efectúe por medios automatizados.

Toma de decisiones automatizadas. El artículo 22 del RGPD establece que el interesado tiene derecho a no ser objeto de una decisión basada únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzca efectos jurídicos o le afecte significativamente de modo similar. Existen excepciones cuando la decisión sea necesaria para la celebración de un contrato, esté autorizada por ley o se base en el consentimiento explícito del interesado.

¿Cómo gestionar las solicitudes de derechos ARCO?

La gestión eficiente de las solicitudes de derechos ARCO RGPD requiere procedimientos internos claros y documentados. Un procedimiento debe permitir reconocer la petición aunque la persona no cite correctamente un artículo o no utilice el formulario previsto.

Procedimiento de respuesta

Toda organización debe implementar un procedimiento que contemple la recepción de solicitudes a través de múltiples canales accesibles, la verificación de la identidad del solicitante sin imponer barreras excesivas, la tramitación interna con asignación de responsabilidades claras, la respuesta al interesado dentro del plazo de un mes establecido por el RGPD y la documentación completa del proceso para cumplir con el principio de responsabilidad proactiva.

Cuando la solicitud sea compleja o se hayan recibido múltiples solicitudes del mismo interesado, el plazo puede ampliarse dos meses adicionales, pero el responsable debe informar al interesado de la ampliación dentro del primer mes.

¿Qué ocurre si la organización no atiende los derechos ARCO?

No responder o denegar una solicitud sin justificarlo puede dar lugar a medidas de la autoridad de control y, cuando proceda, sanciones. El importe depende de la infracción y de las circunstancias; una solicitud desatendida no genera automáticamente la multa máxima del RGPD.

Para reclamar por falta de atención a un derecho, conserve la solicitud enviada al responsable, la prueba de recepción y la respuesta, si existe. La AEPD facilita formularios y explica la documentación necesaria. Una reclamación por ejercicio de derechos debe distinguirse de otras reclamaciones sobre un tratamiento presuntamente ilícito. La indemnización por daños exige además analizar sus propios requisitos.

La incorporación de la gestión de derechos en la checklist RGPD de la organización resulta esencial para prevenir estos riesgos. El delegado de protección de datos debe supervisar activamente los procedimientos de atención de derechos y garantizar que los plazos se respetan.

Buenas prácticas para la gestión de derechos ARCO RGPD

Las organizaciones que gestionan eficazmente las solicitudes de derechos comparten una serie de características: disponen de formularios accesibles y claros para la recepción de solicitudes, han formado al personal que recibe y tramita las solicitudes, mantienen un registro centralizado de todas las solicitudes recibidas y su estado de tramitación, realizan auditorías periódicas del procedimiento y cuentan con el apoyo de herramientas tecnológicas que automatizan la trazabilidad.

La realización de una evaluación de impacto permite además identificar tratamientos donde la gestión de derechos puede presentar complejidades adicionales, como los tratamientos automatizados a gran escala. Para una guía más amplia, consulte también la guía de cumplimiento RGPD y la información sobre evaluaciones de impacto a nivel europeo.

Véase también: derecho a la portabilidad de datos, derecho de rectificación y derecho de oposición.

FAQ

¿Puede cobrarse al interesado por atender sus derechos ARCO?

Como regla general, el ejercicio de los derechos es gratuito. No obstante, el artículo 12.5 del RGPD permite cobrar un canon razonable basado en los costes administrativos cuando las solicitudes sean manifiestamente infundadas o excesivas, en particular por su carácter repetitivo. También permite negarse a atender la solicitud en estos supuestos, aunque la carga de la prueba del carácter infundado o excesivo recae sobre el responsable.

¿Cuál es el plazo para responder a una solicitud de derechos ARCO?

El responsable debe responder en un plazo máximo de un mes desde la recepción de la solicitud. Este plazo puede ampliarse dos meses adicionales cuando la solicitud sea especialmente compleja o se hayan acumulado múltiples solicitudes, pero el responsable debe informar al interesado de la ampliación y sus motivos dentro del primer mes. El incumplimiento de estos plazos constituye por sí mismo una infracción susceptible de sanción.

¿Los derechos ARCO se aplican a los datos de empleados?

Sí. Los empleados son interesados a todos los efectos del RGPD y pueden ejercer todos los derechos reconocidos respecto a los datos personales que la empresa trate en el contexto de la relación laboral. La AEPD ha resuelto múltiples reclamaciones de empleados, especialmente en relación con el derecho de acceso a expedientes disciplinarios, evaluaciones de rendimiento y datos de videovigilancia en el lugar de trabajo. Consulte la guía de sanciones RGPD para el contexto de supervisión.

Qué derecho elegir y cómo redactar la solicitud

Si quiere saber qué información conserva una entidad, pida acceso. Si conoce un dato incorrecto, identifíquelo y solicite su rectificación. Si pretende detener publicidad, indique expresamente su oposición a la mercadotecnia directa. La supresión, la limitación y la portabilidad responden a condiciones distintas: no hace falta pedir todos los derechos a la vez para que una solicitud sea válida.

Puede utilizar este ejemplo hipotético: «Soy titular de la cuenta [identificador necesario]. Solicito acceso a los datos personales tratados sobre mí y a la información del artículo 15 del RGPD. Prefiero recibir la respuesta mediante [canal seguro]. Mi solicitud se refiere a [servicio o periodo, si ayuda a localizar los datos]». No añada una copia completa del documento de identidad por rutina: si existen dudas razonables, el responsable puede pedir información adicional necesaria y proporcionada.

Para una rectificación, describa el dato actual y la corrección solicitada; aporte únicamente la información necesaria para acreditar el cambio. Para una oposición publicitaria, identifique el canal y la dirección afectada. Guarde la fecha y una copia de lo enviado. No necesita justificar su curiosidad para pedir acceso, aunque concretar el servicio puede facilitar la búsqueda.

Ejemplo hipotético de una respuesta con varios resultados

Una antigua clienta pide acceso, supresión y cese de publicidad. La entidad registra cada petición por separado. Detiene la publicidad, prepara la información y copia correspondientes al acceso y revisa qué datos puede suprimir. Determinados documentos contables pueden seguir siendo necesarios por una obligación legal, pero esa conservación no autoriza nuevas campañas comerciales.

La respuesta explica qué se ha hecho, qué registros se conservan y por qué, sin limitarse a «solicitud completada». Si se deniega alguna actuación, debe informar de los motivos y de la posibilidad de reclamar ante la autoridad de control y acudir a la vía judicial. La obligación de responder continúa aunque el resultado sea una denegación justificada.

La entidad comprueba también si debe comunicar la rectificación, supresión o limitación a destinatarios conforme al artículo 19. El registro interno conserva la decisión, las tareas realizadas y la evidencia de envío de forma proporcionada. Una tarea cerrada en una herramienta no demuestra por sí sola que los sistemas destinatarios hayan aplicado la instrucción.

Para ampliar cada decisión, consulte las guías de acceso, supresión, rectificación, oposición y portabilidad. El plazo general es un mes, no un número fijo de treinta días; las condiciones de prórroga deben evaluarse y comunicarse dentro del primer mes.

L
Escrito por
Legiscope
Legiscope

Lleve esta guía a la práctica

Vea cómo Legiscope conecta registros de privacidad, fuentes y trabajo sujeto a revisión.

Reservar una demo personalizada
Seguir leyendo

Artículos relacionados

01Protección de datos

Artículo 28 RGPD: obligaciones del encargado del tratamiento

El artículo 28 del RGPD regula la relación entre el responsable del tratamiento y el encargado del tratamiento (también denominado procesador). Es una de las disposiciones con mayor impacto práctico…

12 de abril de 2026
02Protección de datos

Brecha de seguridad: cómo notificar según el RGPD

Una brecha de seguridad RGPD, denominada formalmente violación de la seguridad de los datos personales, es toda incidencia que provoque la destrucción, pérdida o alteración accidental o ilícita de…

17 de febrero de 2026
03Protección de datos

Checklist RGPD: Guía de cumplimiento para empresas

Contar con una checklist RGPD actualizada es la herramienta más práctica que cualquier organización puede mantener para garantizar el cumplimiento del Reglamento General de Protección de Datos. Desde…

6 de enero de 2026
04Protección de datos

Consentimiento RGPD: ejemplos y requisitos

El consentimiento RGPD ejemplos prácticos y requisitos legales es una de las búsquedas más frecuentes entre responsables del tratamiento que necesitan implementar formularios conformes. El Art. 4(11)…

12 de abril de 2026
05Protección de datos

Delegado de Protección de Datos (DPO): Guía completa

El delegado de protección de datos (DPO) es una figura central del modelo de cumplimiento establecido por el Reglamento General de Protección de Datos. Desde que el RGPD entró en vigor en mayo de…

20 de enero de 2026
06Protección de datos

Dirección IP como dato personal: RGPD y jurisprudencia

La clasificación de una dirección IP como dato personal bajo el RGPD tiene consecuencias directas para cualquier organización que opere un sitio web, utilice herramientas de analítica o mantenga…

12 de abril de 2026
07Protección de datos

Evaluación de Impacto (EIPD): Guía práctica RGPD

La evaluación de impacto en protección de datos (EIPD), conocida en inglés como Data Protection Impact Assessment (DPIA), es una herramienta fundamental del RGPD para identificar y mitigar los…

3 de febrero de 2026
08Protección de datos

Limitación del plazo de conservación RGPD: guía por sector

El principio de limitación de la conservación de datos RGPD, establecido en el Art. 5(1)(e), exige que los datos personales se conserven en forma que permita la identificación de los interesados…

12 de abril de 2026