No has añadido ningún producto al carrito

Plazo de respuesta RGPD y sus excepciones
Una solicitud de acceso, supresión o rectificación no puede quedarse olvidada en una bandeja de entrada. El plazo de respuesta RGPD es una obligación concreta para cualquier autónomo, pyme, comunidad, asociación o empresa que trate datos personales. Gestionarlo tarde, o responder de forma incompleta, puede terminar en una reclamación ante la autoridad de control y en una sanción evitable.
La regla parece sencilla, pero en la práctica genera muchos errores: contar solo días laborables, pedir documentación sin justificación, ampliar el plazo demasiado tarde o confundir una consulta comercial con el ejercicio formal de un derecho. Tener un procedimiento claro reduce carga administrativa y protege a la organización cuando el interesado exige explicaciones.
¿Cuál es el plazo de respuesta RGPD?
El artículo 12.3 del Reglamento General de Protección de Datos establece que el responsable del tratamiento debe facilitar información sobre las actuaciones realizadas ante una solicitud de derechos sin dilación indebida y, como máximo, en el plazo de un mes desde su recepción.
Ese mes se cuenta por meses naturales, no por 30 días laborables. Si la solicitud entra el 10 de mayo, la respuesta debe llegar, como regla general, antes del 10 de junio. Si el mes siguiente no tiene un día equivalente, el vencimiento será el último día de ese mes. No espere a que la persona reclame de nuevo: el plazo empieza cuando la organización recibe una petición que permite identificar el derecho ejercitado y a la persona solicitante.
La norma se aplica a los derechos conocidos habitualmente como ARSULIPO: acceso, rectificación, supresión, oposición, limitación del tratamiento, portabilidad y no ser objeto de decisiones automatizadas. También alcanza el deber de informar si la empresa decide no atender la solicitud.
Una duda o una queja de un cliente no siempre activa el plazo de respuesta RGPD. Sin embargo, no hace falta que el interesado cite el Reglamento ni utilice un formulario concreto. Un correo que diga «quiero saber qué datos tenéis sobre mí» debe tratarse como una solicitud de acceso, aunque no mencione expresamente ese derecho.
La ampliación: cuándo procede y cuándo no
El plazo puede ampliarse hasta dos meses adicionales, de modo que la gestión completa alcance un máximo de tres meses desde la recepción. Esta ampliación no es automática ni sirve para compensar la falta de organización interna.
Solo procede cuando la solicitud sea especialmente compleja o cuando se hayan recibido muchas peticiones del mismo interesado. Por ejemplo, una solicitud de acceso que obligue a localizar información en varios sistemas, revisar documentación histórica y proteger datos de terceros puede justificar más tiempo. También puede ocurrir cuando una persona presenta numerosas solicitudes relacionadas en pocos días.
La empresa debe comunicar la ampliación dentro del primer mes. Esa comunicación debe indicar que el plazo se extiende, explicar el motivo concreto y señalar cuándo se prevé responder. Decir simplemente «estamos revisando su caso» no ofrece una justificación suficiente.
La complejidad debe poder acreditarse. Si existe una reclamación, será necesario demostrar qué actuaciones exigía el caso, qué información se revisó y por qué no era viable contestar en el plazo ordinario. Por eso conviene registrar cada solicitud desde el primer momento.
Qué debe hacer la empresa al recibir una solicitud
La respuesta correcta empieza mucho antes de redactar el correo final. El primer paso es registrar la fecha y hora de entrada, el canal utilizado, la identidad del solicitante, el derecho invocado y el área que debe intervenir. Puede llegar por correo electrónico, formulario web, carta, atención presencial o redes sociales. Limitar la recepción a un único canal no elimina la obligación si la petición ha llegado realmente a la organización.
A continuación, hay que comprobar si existen dudas razonables sobre la identidad. En ese caso, se puede pedir información adicional para verificarla, pero solo la necesaria. Solicitar una copia completa del DNI de forma automática a cualquier persona puede ser excesivo. Si el canal ya permite identificar con seguridad al usuario, como una zona privada autenticada, normalmente no hará falta exigir más datos.
Después debe localizarse la información y analizarse el alcance del derecho. En una petición de acceso no basta con contestar «sus datos están en nuestra base de datos». Hay que facilitar una copia de los datos tratados y la información exigida por el RGPD: finalidades, categorías de datos, destinatarios, plazo de conservación, origen de la información cuando no proceda del interesado y garantías aplicables, entre otros extremos.
En una solicitud de supresión, el análisis cambia. La empresa debe borrar los datos cuando concurran los requisitos legales, pero puede conservar aquellos necesarios para cumplir una obligación legal, formular o defender reclamaciones, o atender responsabilidades pendientes. La clave es explicar qué se elimina, qué se conserva y por qué. Prometer una supresión total cuando existen obligaciones fiscales, laborales o contractuales puede generar un problema posterior.
Responder también cuando la petición no se estima
Un error frecuente consiste en no contestar cuando la empresa entiende que no procede atender el derecho. El silencio no es una opción segura. Si se deniega total o parcialmente la solicitud, debe comunicarse dentro del plazo ordinario, con una explicación clara de los motivos.
Además, la respuesta debe informar de la posibilidad de presentar una reclamación ante la autoridad de protección de datos y de acudir a los tribunales. Esta información no es un detalle formal: forma parte de las obligaciones de transparencia frente al interesado.
La denegación debe apoyarse en una causa real y documentada. Puede ocurrir que la solicitud sea manifiestamente infundada o excesiva, especialmente por su carácter repetitivo. En esos supuestos, el responsable puede cobrar un canon razonable basado en costes administrativos o negarse a actuar. Pero la carga de demostrar que la petición es abusiva recae en la empresa. No conviene usar esta excepción porque una solicitud resulte incómoda o implique trabajo.
La respuesta debe ser comprensible y segura
La información debe facilitarse de forma concisa, transparente, inteligible y con lenguaje claro. Para una pequeña empresa, esto suele traducirse en un correo ordenado y directo, acompañado de los documentos necesarios. Para tratamientos amplios o con información sensible, puede ser necesario preparar un expediente más detallado.
El canal de entrega también importa. Enviar por correo electrónico datos personales, contratos, facturas o informes sin comprobar el destinatario puede provocar una brecha de seguridad. Cuando exista riesgo, utilice mecanismos de acceso con autenticación, contraseñas comunicadas por vía separada o entrega presencial identificada. La seguridad no justifica retrasar la respuesta, pero sí exige escoger un medio proporcional.
Si la solicitud se presenta electrónicamente, la respuesta debe darse preferentemente por medios electrónicos, salvo que el interesado pida otra cosa. La primera copia de los datos es gratuita. Solo las copias adicionales pueden tener un coste razonable, siempre que esté justificado.
Errores que elevan el riesgo de sanción
Los fallos más habituales no suelen ser técnicos, sino organizativos. La solicitud llega a administración, se reenvía a gerencia y nadie asume el seguimiento. Cuando se revisa el asunto, el mes ya ha vencido. También es habitual responder sin revisar si aparecen datos de empleados, familiares, clientes o terceros, lo que puede afectar a la confidencialidad de otras personas.
Otro problema es no diferenciar las funciones de responsable y encargado del tratamiento. Si una asesoría, proveedor tecnológico o gestor trata datos por cuenta de su cliente, debe colaborar y facilitar la información necesaria, pero el responsable sigue siendo quien responde al interesado, salvo que el contrato establezca una operativa concreta. Los contratos de encargo deben prever esta colaboración y los plazos internos para evitar que la respuesta se bloquee.
Tampoco debe confundirse una solicitud de derechos con una brecha de seguridad. Son procedimientos distintos, aunque pueden coincidir. Una persona puede pedir acceso a sus datos tras detectar un posible envío erróneo, pero cada situación exige su propio análisis, registro y, cuando proceda, sus comunicaciones legales.
Un procedimiento interno evita improvisaciones
No hace falta una estructura compleja para cumplir, pero sí un sistema que funcione. La empresa debe saber quién recibe las solicitudes, quién verifica la identidad, qué departamentos buscan la información, quién valida la respuesta y cómo se deja constancia de todo el proceso. En organizaciones pequeñas, una sola persona puede centralizar esta tarea, siempre que cuente con instrucciones y apoyo técnico cuando sea necesario.
Mantenga un registro con la fecha de recepción, el derecho ejercido, las acciones realizadas, la fecha de contestación y los documentos remitidos. Este registro permite controlar vencimientos y acreditar diligencia si el interesado reclama. También revela problemas recurrentes, como bases de datos duplicadas, plazos de conservación indefinidos o formularios que recogen más datos de los necesarios.
Una adaptación real al RGPD no consiste solo en disponer de textos legales. Requiere que la organización sepa actuar cuando un cliente, empleado, proveedor o usuario ejerce sus derechos. Revisar el protocolo antes de recibir la primera solicitud cuesta mucho menos que responder con prisas cuando el plazo ya está corriendo.