Legal

RGPD (Reglamento General de Protección de Datos)

Reglamento europeo (UE) 2016/679 que regula el tratamiento de datos personales. En peritaje forense, determina cómo recopilar, analizar y presentar evidencia digital sin vulnerar derechos fundamentales de privacidad.

14 min de lectura

RGPD (Reglamento General de Protección de Datos)

1.200 millones de euros en multas impuestas en Europa durante 2024, y 5.880 millones acumulados desde que el RGPD empezó a aplicarse en 2018: son las cifras que recoge la edición de enero de 2025 de la GDPR Fines and Data Breach Survey de DLA Piper. En España, la AEPD concluyó en 2024 un total de 281 procedimientos sancionadores con multa al responsable, según su Memoria anual. Para un perito informático forense, el RGPD no es solo una norma de cumplimiento; es el marco que define cómo se puede recopilar, analizar y presentar evidencia digital sin vulnerar derechos fundamentales.

Nota: Las cifras citadas proceden de fuentes públicas (DLA Piper GDPR Fines Tracker, memorias anuales AEPD, EDPB Annual Reports). Donde se mencionan estimaciones, se indica expresamente.

Definición técnica

El RGPD (Reglamento General de Protección de Datos) es el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos. Entro en aplicación el 25 de mayo de 2018.

Características fundamentales:

  • Aplicabilidad directa: No requiere transposición nacional. Se aplica en los 27 Estados miembros de forma uniforme
  • Alcance territorial: Se aplica al tratamiento realizado en el contexto de un establecimiento del responsable o encargado en la Unión (art. 3.1). También alcanza a quien, sin estar establecido en ella, trata datos de personas que se encuentran en la Unión cuando les ofrece bienes o servicios o controla su comportamiento (art. 3.2)
  • Enfoque basado en riesgo: Las obligaciones se modulan según el riesgo que el tratamiento supone para los interesados

Principios fundamentales (art. 5 RGPD):

PrincipioDescripciónImplicación forense
Licitud, lealtad, transparenciaTratamiento con base legal e información al interesadoPerito debe justificar base legal del análisis
Limitación de finalidadDatos recogidos para fines determinados y explícitosEvidencia digital solo para la investigación concreta
Minimización de datosSolo datos adecuados, pertinentes y limitadosNo copiar disco completo si basta un directorio
ExactitudDatos exactos y actualizadosHash forense garantiza integridad evidencia
Limitación del plazo de conservaciónNo más tiempo del necesarioConservar según la finalidad y destruir cuando deja de ser necesaria, no en un hito procesal fijo
Integridad y confidencialidadMedidas técnicas y organizativas apropiadasCifrado, cadena de custodia, acceso restringido

RGPD y peritaje informático forense

El peritaje informático forense implica, por naturaleza, acceder a datos personales: correos electrónicos, registros de actividad, ficheros de usuario, metadatos. El RGPD establece límites claros sobre como se puede realizar este tratamiento.

En el contexto forense, las bases legales más habituales son:

1. Interes legitimo (art. 6.1.f):

Aplicable cuando:
  - Empresa investiga brecha de seguridad interna
  - Empleador analiza uso indebido de recursos corporativos
  - Organizacion recopila evidencia para defensa judicial

Requisitos:
  - Test de ponderacion: interes legitimo vs derechos del interesado
  - Evaluacion de impacto si alto riesgo (art. 35)
  - Documentar la ponderacion por escrito

2. Obligación legal (art. 6.1.c):

Aplicable cuando existe una obligacion juridica concreta:
  - Notificar una brecha a la AEPD cuando sea probable que
    entrane un riesgo para los derechos (art. 33 RGPD)
  - Requerimiento judicial o policial (segun su alcance y norma)
  - Normativa sectorial que imponga la obligacion (p. ej. NIS2
    cuando resulte aplicable)

NOTA: PCI-DSS es un estandar de la industria de pagos, no una
obligacion legal que active por si sola el art. 6.1.c

3. Consentimiento (art. 6.1.a):

Raramente viable en contexto forense:
  - Investigado NO suele consentir analisis de sus datos
  - Si consiente, puede revocar en cualquier momento
  - Usar SOLO cuando no exista otra base legal aplicable
Minimizacion de datos en análisis forense

El principio de minimización (art. 5.1.c) exige que el perito limite su análisis a los datos estrictamente necesarios para la investigación. Copiar un disco completo cuando solo se necesitan logs de acceso puede constituir un tratamiento desproporcionado; la consecuencia probatoria depende del derecho afectado, de la forma de obtención y del criterio del tribunal en el caso concreto, no es automática.

Consentimiento vs interés legitimo en investigaciones

El dilema más frecuente para peritos: cuando un empleador solicita análisis del equipo de un trabajador sospechoso de filtración de datos.

Escenario: Empresa sospecha empleado filtra datos a competencia

Base legal CORRECTA:
  Interes legitimo (art. 6.1.f) del empleador
  + Ponderacion documentada
  + Proporcionalidad (solo datos relevantes)
  + Informacion previa (politica uso dispositivos)

Base legal INCORRECTA:
  Consentimiento del empleado
  (No es libre: relacion laboral implica desequilibrio de poder)
  (El Dictamen 2/2017 del GT del art. 29 advierte que el
   desequilibrio laboral impide un consentimiento libre)

Artículos clave para peritos informáticos

Art. 5: Principios relativos al tratamiento

Los seis principios del art. 5 son la base sobre la que descansa cualquier análisis forense conforme al RGPD. El perito debe poder demostrar cumplimiento de cada uno (principio de responsabilidad proactiva, art. 5.2).

Art. 6: Licitud del tratamiento

Define las seis bases legales posibles. En peritaje forense, las más relevantes son el interés legítimo (6.1.f) y la obligación legal (6.1.c). La misión en interés público (6.1.e) solo procede cuando el tratamiento es necesario para una misión o poderes públicos conferidos al responsable, con base en el Derecho de la Unión o nacional: un requerimiento judicial no convierte por sí solo al perito privado en titular de esa misión, y debe analizarse quién es responsable, qué trata y qué norma lo habilita.

Art. 17: Derecho de supresión vs conservación de evidencia

Conflicto critico en practica forense:

Situacion:
  Empleado investigado ejerce derecho de supresion (art. 17)
  Solicita borrado de todos sus datos personales

Excepciones art. 17.3 (NO obligatorio borrar si):
  - Ejercicio de reclamaciones judiciales (art. 17.3.e)
  - Cumplimiento obligacion legal (art. 17.3.b)
  - Interes publico en salud publica (art. 17.3.c)

Actuacion perito:
  1. Documentar solicitud de supresion
  2. Evaluar si aplica excepcion art. 17.3.e
  3. Si excepcion aplica: conservar datos necesarios, destruir resto
  4. Informar al interesado de la excepcion aplicada
  5. Fijar el plazo de conservacion segun la finalidad y las
     obligaciones aplicables, documentando la decision

Art. 32: Seguridad del tratamiento

Medidas técnicas y organizativas que el perito debe implementar:

El art. 32 exige medidas apropiadas al riesgo, no algoritmos
concretos. Controles tecnicos que el perito puede adoptar y
documentar:
  - Cifrado de copias forenses (p. ej. AES-256, como eleccion
    tecnica justificada, no como mandato literal del RGPD)
  - Control de acceso (solo perito y personal autorizado)
  - Registro de operaciones (log de quien accede a evidencia)
  - Copias de seguridad de evidencia (integridad)
  - Evaluacion periodica de medidas (art. 32.1.d)

Trazabilidad del tratamiento de datos personales:
  - Documentar cada acceso a datos personales
  - Registrar finalidad de cada consulta
  - Hash de integridad de cada evidencia (p. ej. SHA-256)
  - Destruccion documentada segun la politica de conservacion

Arts. 33-34: Notificación de brechas de seguridad

El plazo de 72 horas corre desde que la organización tiene constancia de la brecha, no desde que un perito termina de confirmarla, y solo debe notificarse cuando sea probable que la brecha entrañe un riesgo para los derechos y libertades (art. 33). El perito informático apoya ese cumplimiento sin que su análisis suspenda el plazo:

  1. Detección y valoración inicial: El perito ayuda a determinar técnicamente si se ha producido una brecha que afecta a datos personales, sin que esperar a una confirmación concluyente consuma el plazo, que ya corre desde que la organización tuvo constancia.

  2. Cuantificación del alcance: Determina número de registros afectados, categorías de datos y de interesados.

  3. Evaluación de riesgo: Analiza si la brecha supone riesgo para derechos y libertades de los afectados.

  4. Informe técnico para AEPD: Redacta el componente técnico de la notificación (vector ataque, timeline, medidas adoptadas).

  5. Comunicación a afectados: Si procede (art. 34), asesora sobre contenido técnico de la comunicación.


Caso práctico: investigación forense de brecha de datos con cumplimiento RGPD

Escenario ilustrativo

El siguiente caso es un escenario construido sobre una tipología real de respuesta a incidentes: muestra cómo se ordena la actuación forense conforme al RGPD, no relata un expediente identificable. La empresa, las cifras, los tiempos y el desenlace son supuestos didácticos y no corresponden a ninguna actuación ni resolución de la AEPD.

Escenario: Empresa tecnológica de 120 empleados detecta exfiltración de base de datos de clientes (más de 42.000 registros con nombre, email, teléfono, historial de compras).

Timeline de actuación forense conforme al RGPD:

T+0h (Deteccion):
  SOC detecta transferencia anomala: 8 GB via SFTP a IP externa
  Activacion protocolo respuesta incidentes

T+2h (Valoracion tecnica):
  Indicios de BBDD de clientes exfiltrada
  Datos personales afectados: SI (nombre, email, telefono)
  El plazo de 72h ya corria desde que la organizacion tuvo
  constancia de la brecha (art. 33); la notificacion procede
  por ser probable un riesgo

T+4h (Minimizacion forense - art. 5.1.c):
  Perito adquiere SOLO:
    - Logs servidor BBDD (2 meses)
    - Logs firewall (trafico IP destino)
    - Imagen forense servidor comprometido
  NO adquiere:
    - Ordenadores empleados no relacionados
    - Correos electronicos generales
    - Datos financieros empresa

T+12h (Analisis - art. 32 medidas seguridad):
  Vector ataque identificado: SQL injection en API publica
  Causa: Endpoint sin validacion parametros (OWASP A03:2021)
  Timeline: Primer acceso 12 dias antes de deteccion

T+24h (Cuantificacion):
  Registros afectados: 42,187 clientes
  Categorias datos: Nombre, email, telefono, historial compras
  Datos sensibles (art. 9): NO
  Evaluacion riesgo: ALTO (phishing, suplantacion identidad)

T+36h (Notificacion AEPD - art. 33):
  Notificacion enviada via Sede Electronica AEPD
  Contenido: Vector ataque, alcance, medidas adoptadas
  Informe pericial forense adjunto

T+48h (Comunicacion afectados - art. 34):
  Comunicacion enviada a 42,187 afectados via email
  Contenido: Descripcion brecha, riesgos, recomendaciones

T+30 dias (Cierre):
  Vulnerabilidad parcheada
  Copias forenses cifradas conservadas (litigio previsto)
  Datos no relevantes destruidos (acta destruccion)

Qué evidencia la diligencia: documentar la minimización, notificar en plazo y comunicar a los afectados cuando procede son actuaciones que permiten acreditar una respuesta diligente. No garantizan por sí solas la ausencia de investigación o de sanción: la autoridad valora todas las circunstancias del caso.


AEPD: la autoridad española de protección de datos

La Agencia Española de Protección de Datos (AEPD) es la autoridad de control independiente encargada de supervisar el cumplimiento del RGPD y la LOPDGDD en España.

Competencias clave:

  • Investigar reclamaciones y denuncias
  • Imponer sanciones económicas (hasta 20M EUR o 4% facturación global)
  • Realizar inspecciones de oficio
  • Emitir guías y recomendaciones interpretativas

Sanciones notables en España:

EmpresaSanciónMotivoAño
CaixaBank6.000.000 EURTratamiento datos sin consentimiento valido2021
Vodafone España8.150.000 EURArts. 28 y 44 RGPD, art. 48.1.b LGT y art. 21.1 LSSI (mercadotecnia sin base válida)2021
LaLiga250.000 EURTratamiento de datos mediante la activación del micrófono de la app para detectar emisiones no autorizadas; sanción anulada por la STS 1263/2024, de 15 de julio (Sala 3.ª, ROJ: STS 3986/2024, ECLI:ES:TS:2024:3986)2019
EDP Energía1.500.000 EURArts. 13 y 25 RGPD (PS/00236/2020)2021
Glovo550.000 EURArts. 25 y 32 RGPD — protección desde el diseño y seguridad del tratamiento (PS/00209/2022); apercibimiento aparte por el art. 132023

Datos de actividad de la AEPD en 2024, según su Memoria anual (PDF):

  • 2.933 notificaciones de brechas de datos personales, un 46 % más que en 2023.
  • 18.855 reclamaciones presentadas, un 13 % menos que el año anterior: la serie va 15.128 (2022) → 21.590 (2023) → 18.855 (2024), así que 2023 fue el pico, no una tendencia.
  • 281 procedimientos sancionadores finalizaron imponiendo multa al responsable, frente a 367 en 2023.

RGPD vs LOPDGDD: regulación europea y ley orgánica española

AspectoRGPD (UE) 2016/679LOPDGDD (LO 3/2018)
ÁmbitoToda la Union EuropeaSolo España
Tipo normaReglamento (aplicación directa)Ley Orgánica (complementa RGPD)
PrevalenciaSuperior (primacia derecho UE)Subordinada al RGPD
Edad consentimientoPermite que Estados fijen 13-16 añosFija en 14 años (art. 7 LOPDGDD)
DPO obligatorioLista abierta (art. 37)Lista ampliada (art. 34 LOPDGDD): colegios, centros docentes, operadores telecoms…
Régimen sancionadorMarco general (arts. 83-84)Tipificación detallada infracciones (arts. 70-78 LOPDGDD)
Derechos digitalesNo regulaTitulo X: derecho desconexion digital, educación digital, testamento digital

En la practica forense: El perito debe conocer ambas normas. El RGPD establece el marco general de protección de datos, y la LOPDGDD lo complementa con especificidades del ordenamiento jurídico español (edad de consentimiento, categorías de responsables obligados a designar DPO, régimen sancionador detallado).


Derechos de los interesados: ARCO+ en contexto forense

El RGPD amplio los derechos clásicos ARCO (Acceso, Rectificación, Cancelación, Oposición) con nuevos derechos. En el contexto de una investigación forense, estos derechos pueden colisionar con la necesidad de preservar evidencia.

DerechoArtículo RGPDImplicación forense
AccesoArt. 15Investigado puede solicitar copia de sus datos tratados en el análisis
RectificaciónArt. 16Puede solicitar corrección de datos inexactos en informe pericial
SupresiónArt. 17Puede solicitar borrado, PERO excepción defensa judicial (17.3.e)
LimitaciónArt. 18Puede solicitar que datos se conserven pero no se traten
PortabilidadArt. 20Derecho a recibir datos en formato estructurado
OposiciónArt. 21Puede oponerse al tratamiento basado en interes legitimo
Excepcion clave para peritos: art. 17.3.e

El derecho de supresión NO es absoluto. El art. 17.3.e RGPD establece que el responsable puede negarse a borrar datos cuando el tratamiento es necesario “para la formulación, el ejercicio o la defensa de reclamaciones”. Esta excepción es fundamental en investigaciones forenses vinculadas a procedimientos judiciales.

Gestión práctica de los derechos del interesado durante una investigación forense:

1. Recepcion solicitud derecho (ej: supresion)
2. Verificar identidad solicitante
3. Evaluar si aplica excepcion (art. 17.3)
4. Si excepcion aplica:
   - Informar al interesado por escrito
   - Citar base legal de denegacion
   - Indicar derecho a reclamar ante AEPD
5. Si excepcion NO aplica:
   - Ejecutar supresion en plazo 1 mes (art. 12.3)
   - Documentar destruccion de datos
6. Conservar registro de la gestion (principio responsabilidad proactiva)

FAQ

P: ¿Puede un perito informático copiar un disco completo para análisis forense sin vulnerar el RGPD? R: Depende de la proporcionalidad. Si la investigación requiere analizar todo el disco (por ejemplo, buscar ficheros eliminados o malware), la adquisición completa puede ser necesaria, siempre que se justifique su alcance, se apliquen medidas de minimización durante el análisis y se restrinja el acceso. El principio de minimización (art. 5.1.c) exige documentar por qué no basta con una copia parcial y respetar la cadena de custodia.

P: ¿El RGPD impide investigar a un empleado sospechoso de filtrar datos? R: No. El interes legitimo del empleador (art. 6.1.f) permite investigar usos indebidos de recursos corporativos, siempre que exista política previa de uso de dispositivos, se respete la proporcionalidad del análisis y se documente la ponderación de intereses. El Dictamen 2/2017 sobre el tratamiento de datos en el trabajo, del Grupo de Trabajo del Artículo 29, advierte que el desequilibrio propio de la relación laboral impide que el consentimiento del empleado sea libre en la mayoría de los casos, por lo que cada investigación debe valorarse individualmente documentando necesidad, proporcionalidad e información previa.

P: ¿Cuanto tiempo puede conservar un perito las copias forenses con datos personales? R: Solo durante el tiempo estrictamente necesario para la finalidad del tratamiento (art. 5.1.e). El fin del procedimiento y de sus recursos suele ser un hito de revisión, pero no crea por sí solo una regla universal de destrucción inmediata: el contrato, el encargo, las obligaciones profesionales o una reclamación pueden alterar el plazo. Debe fijarse y documentarse una política de conservación para cada caso y destruir de forma segura cuando la evidencia deja de ser necesaria.

P: ¿Que ocurre si la evidencia digital obtenida vulnera el RGPD? R: Puede ser declarada inadmisible como prueba en juicio. El art. 11.1 LOPJ establece que no surtirán efecto las pruebas obtenidas, directa o indirectamente, violentando los derechos o libertades fundamentales; la STC 292/2000 configura la protección de datos como derecho fundamental autónomo (art. 18.4 CE). Ahora bien, la consecuencia procesal exige valorar el derecho afectado, la forma de obtención y el caso concreto: no toda infracción del RGPD equivale automáticamente a la exclusión de la prueba. Por eso es esencial que el perito garantice el cumplimiento del RGPD en todo el proceso de adquisición y análisis.

P: ¿Es obligatorio realizar una Evaluación de Impacto (EIPD) antes de un análisis forense? R: Cuando sea probable que el tratamiento entrañe un alto riesgo para los derechos de los interesados, sí (art. 35 RGPD). La lista de la AEPD indica que, en la mayoría de los casos, la EIPD resulta necesaria cuando concurren dos o más de sus criterios —observación sistemática y exhaustiva, sujetos vulnerables, categorías especiales o uso a gran escala, entre otros—; las directrices WP248 ponen como ejemplo la observación sistemática de las actividades de los empleados. Categorías especiales o volumen, aisladamente, no bastan para concluir de forma automática: hay que valorar el tratamiento concreto antes de iniciar el análisis.


¿Sabes qué tendrías que poder demostrar si te lo piden mañana?

La diferencia entre un incidente gestionado y uno sancionado suele estar en qué quedó registrado, no en qué se hizo.

Referencias y Fuentes

  1. Parlamento Europeo y Consejo. (2016). “Reglamento (UE) 2016/679 - Reglamento General de Protección de Datos”. eur-lex.europa.eu

    • Texto oficial completo del RGPD en todas las lenguas oficiales UE
  2. AEPD. Memoria anual 2024 (PDF).

    • 2.933 brechas notificadas, 18.855 reclamaciones presentadas y 281 procedimientos sancionadores con multa
  3. DLA Piper. (enero de 2025). “GDPR Fines and Data Breach Survey: January 2025”. dlapiper.com

    • EUR 1.200 millones en multas impuestas en Europa durante 2024; EUR 5.880 millones acumulados desde 2018
  4. Grupo de Trabajo del Artículo 29 (WP29). (2017). “Dictamen 2/2017 sobre el tratamiento de datos en el trabajo (WP249)”. ec.europa.eu

    • El desequilibrio de la relación laboral impide, en la mayoría de casos, un consentimiento libre del empleado
  5. AEPD. Gestión del riesgo y evaluación de impacto en tratamientos de datos personales. aepd.es

    • Metodología EIPD y lista de tratamientos que requieren evaluación
  6. INCIBE. (30/04/2024). “Ganar en competitividad cumpliendo el RGPD: una guía de aproximación para el empresario”. incibe.es

    • Guía de aproximación al RGPD para pymes y personas emprendedoras
  7. Comisión Europea. (2024). “Data Protection - Rules for the protection of personal data inside and outside the EU”. ec.europa.eu

    • Marco institucional, evaluaciones de adecuación, transferencias internacionales
  8. AEPD. (junio de 2021). “Guía para la gestión y notificación de brechas de datos personales”. aepd.es

    • Procedimiento notificación art. 33, criterios comunicación afectados art. 34
  9. Jefatura del Estado. (2018). “Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD)”. boe.es

    • Texto consolidado LOPDGDD con todas las modificaciones vigentes
  10. EDPB. (23/04/2025). “EDPB Annual Report 2024”. edpb.europa.eu

    • Actividad de las autoridades de control europeas, tendencias sancionadoras
  11. Tribunal Constitucional, STC 292/2000, de 30 de noviembre — configura la protección de datos como derecho fundamental autónomo, distinto del derecho a la intimidad del art. 18.1 CE, y anula varios incisos de la LOPD de 1999.

    • Reconoce el derecho a la protección de datos como derecho fundamental autónomo (art. 18.4 CE)
  12. AEPD - Resoluciones sancionadoras. (2019-2024). aepd.es

    • Dos resoluciones consultables íntegras: PS/00267/2021 contra Mercadona, S.A., por infracción de los arts. 12 y 15 —atención al derecho de acceso— y del art. 6 del RGPD, y PS/00477/2020, que resuelve con apercibimiento por el art. 5.1.c) frente a un particular. La sanción de 250.000 EUR a LaLiga fue anulada por la STS 1263/2024, de 15 de julio: la sanción no es firme, pero la sentencia sí constituye jurisprudencia sobre transparencia y potestad sancionadora

Última actualización: 10 Febrero 2026 Categoría: Legal (LEG-002) Nivel técnico: Medio-Avanzado Relevancia forense: MUY ALTA (determina licitud de toda la cadena de evidencia digital) Marco legal: Reglamento (UE) 2016/679, LO 3/2018 (LOPDGDD)

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp