RGPD (Reglamento General de Protección de Datos)
Reglamento europeo (UE) 2016/679 que regula el tratamiento de datos personales. En peritaje forense, determina cómo recopilar, analizar y presentar evidencia digital sin vulnerar derechos fundamentales de privacidad.
RGPD (Reglamento General de Protección de Datos)
1.200 millones de euros en multas impuestas en Europa durante 2024, y 5.880 millones acumulados desde que el RGPD empezó a aplicarse en 2018: son las cifras que recoge la edición de enero de 2025 de la GDPR Fines and Data Breach Survey de DLA Piper. En España, la AEPD concluyó en 2024 un total de 281 procedimientos sancionadores con multa al responsable, según su Memoria anual. Para un perito informático forense, el RGPD no es solo una norma de cumplimiento; es el marco que define cómo se puede recopilar, analizar y presentar evidencia digital sin vulnerar derechos fundamentales.
Nota: Las cifras citadas proceden de fuentes públicas (DLA Piper GDPR Fines Tracker, memorias anuales AEPD, EDPB Annual Reports). Donde se mencionan estimaciones, se indica expresamente.
Definición técnica
El RGPD (Reglamento General de Protección de Datos) es el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos. Entro en aplicación el 25 de mayo de 2018.
Características fundamentales:
- Aplicabilidad directa: No requiere transposición nacional. Se aplica en los 27 Estados miembros de forma uniforme
- Alcance territorial: Se aplica al tratamiento realizado en el contexto de un establecimiento del responsable o encargado en la Unión (art. 3.1). También alcanza a quien, sin estar establecido en ella, trata datos de personas que se encuentran en la Unión cuando les ofrece bienes o servicios o controla su comportamiento (art. 3.2)
- Enfoque basado en riesgo: Las obligaciones se modulan según el riesgo que el tratamiento supone para los interesados
Principios fundamentales (art. 5 RGPD):
| Principio | Descripción | Implicación forense |
|---|---|---|
| Licitud, lealtad, transparencia | Tratamiento con base legal e información al interesado | Perito debe justificar base legal del análisis |
| Limitación de finalidad | Datos recogidos para fines determinados y explícitos | Evidencia digital solo para la investigación concreta |
| Minimización de datos | Solo datos adecuados, pertinentes y limitados | No copiar disco completo si basta un directorio |
| Exactitud | Datos exactos y actualizados | Hash forense garantiza integridad evidencia |
| Limitación del plazo de conservación | No más tiempo del necesario | Conservar según la finalidad y destruir cuando deja de ser necesaria, no en un hito procesal fijo |
| Integridad y confidencialidad | Medidas técnicas y organizativas apropiadas | Cifrado, cadena de custodia, acceso restringido |
RGPD y peritaje informático forense
El peritaje informático forense implica, por naturaleza, acceder a datos personales: correos electrónicos, registros de actividad, ficheros de usuario, metadatos. El RGPD establece límites claros sobre como se puede realizar este tratamiento.
Base legal para el tratamiento (art. 6 RGPD)
En el contexto forense, las bases legales más habituales son:
1. Interes legitimo (art. 6.1.f):
Aplicable cuando:
- Empresa investiga brecha de seguridad interna
- Empleador analiza uso indebido de recursos corporativos
- Organizacion recopila evidencia para defensa judicial
Requisitos:
- Test de ponderacion: interes legitimo vs derechos del interesado
- Evaluacion de impacto si alto riesgo (art. 35)
- Documentar la ponderacion por escrito2. Obligación legal (art. 6.1.c):
Aplicable cuando existe una obligacion juridica concreta:
- Notificar una brecha a la AEPD cuando sea probable que
entrane un riesgo para los derechos (art. 33 RGPD)
- Requerimiento judicial o policial (segun su alcance y norma)
- Normativa sectorial que imponga la obligacion (p. ej. NIS2
cuando resulte aplicable)
NOTA: PCI-DSS es un estandar de la industria de pagos, no una
obligacion legal que active por si sola el art. 6.1.c3. Consentimiento (art. 6.1.a):
Raramente viable en contexto forense:
- Investigado NO suele consentir analisis de sus datos
- Si consiente, puede revocar en cualquier momento
- Usar SOLO cuando no exista otra base legal aplicableMinimizacion de datos en análisis forense
El principio de minimización (art. 5.1.c) exige que el perito limite su análisis a los datos estrictamente necesarios para la investigación. Copiar un disco completo cuando solo se necesitan logs de acceso puede constituir un tratamiento desproporcionado; la consecuencia probatoria depende del derecho afectado, de la forma de obtención y del criterio del tribunal en el caso concreto, no es automática.
Consentimiento vs interés legitimo en investigaciones
El dilema más frecuente para peritos: cuando un empleador solicita análisis del equipo de un trabajador sospechoso de filtración de datos.
Escenario: Empresa sospecha empleado filtra datos a competencia
Base legal CORRECTA:
Interes legitimo (art. 6.1.f) del empleador
+ Ponderacion documentada
+ Proporcionalidad (solo datos relevantes)
+ Informacion previa (politica uso dispositivos)
Base legal INCORRECTA:
Consentimiento del empleado
(No es libre: relacion laboral implica desequilibrio de poder)
(El Dictamen 2/2017 del GT del art. 29 advierte que el
desequilibrio laboral impide un consentimiento libre)Artículos clave para peritos informáticos
Art. 5: Principios relativos al tratamiento
Los seis principios del art. 5 son la base sobre la que descansa cualquier análisis forense conforme al RGPD. El perito debe poder demostrar cumplimiento de cada uno (principio de responsabilidad proactiva, art. 5.2).
Art. 6: Licitud del tratamiento
Define las seis bases legales posibles. En peritaje forense, las más relevantes son el interés legítimo (6.1.f) y la obligación legal (6.1.c). La misión en interés público (6.1.e) solo procede cuando el tratamiento es necesario para una misión o poderes públicos conferidos al responsable, con base en el Derecho de la Unión o nacional: un requerimiento judicial no convierte por sí solo al perito privado en titular de esa misión, y debe analizarse quién es responsable, qué trata y qué norma lo habilita.
Art. 17: Derecho de supresión vs conservación de evidencia
Conflicto critico en practica forense:
Situacion:
Empleado investigado ejerce derecho de supresion (art. 17)
Solicita borrado de todos sus datos personales
Excepciones art. 17.3 (NO obligatorio borrar si):
- Ejercicio de reclamaciones judiciales (art. 17.3.e)
- Cumplimiento obligacion legal (art. 17.3.b)
- Interes publico en salud publica (art. 17.3.c)
Actuacion perito:
1. Documentar solicitud de supresion
2. Evaluar si aplica excepcion art. 17.3.e
3. Si excepcion aplica: conservar datos necesarios, destruir resto
4. Informar al interesado de la excepcion aplicada
5. Fijar el plazo de conservacion segun la finalidad y las
obligaciones aplicables, documentando la decisionArt. 32: Seguridad del tratamiento
Medidas técnicas y organizativas que el perito debe implementar:
El art. 32 exige medidas apropiadas al riesgo, no algoritmos
concretos. Controles tecnicos que el perito puede adoptar y
documentar:
- Cifrado de copias forenses (p. ej. AES-256, como eleccion
tecnica justificada, no como mandato literal del RGPD)
- Control de acceso (solo perito y personal autorizado)
- Registro de operaciones (log de quien accede a evidencia)
- Copias de seguridad de evidencia (integridad)
- Evaluacion periodica de medidas (art. 32.1.d)
Trazabilidad del tratamiento de datos personales:
- Documentar cada acceso a datos personales
- Registrar finalidad de cada consulta
- Hash de integridad de cada evidencia (p. ej. SHA-256)
- Destruccion documentada segun la politica de conservacionArts. 33-34: Notificación de brechas de seguridad
El plazo de 72 horas corre desde que la organización tiene constancia de la brecha, no desde que un perito termina de confirmarla, y solo debe notificarse cuando sea probable que la brecha entrañe un riesgo para los derechos y libertades (art. 33). El perito informático apoya ese cumplimiento sin que su análisis suspenda el plazo:
Detección y valoración inicial: El perito ayuda a determinar técnicamente si se ha producido una brecha que afecta a datos personales, sin que esperar a una confirmación concluyente consuma el plazo, que ya corre desde que la organización tuvo constancia.
Cuantificación del alcance: Determina número de registros afectados, categorías de datos y de interesados.
Evaluación de riesgo: Analiza si la brecha supone riesgo para derechos y libertades de los afectados.
Informe técnico para AEPD: Redacta el componente técnico de la notificación (vector ataque, timeline, medidas adoptadas).
Comunicación a afectados: Si procede (art. 34), asesora sobre contenido técnico de la comunicación.
Caso práctico: investigación forense de brecha de datos con cumplimiento RGPD
Escenario ilustrativo
El siguiente caso es un escenario construido sobre una tipología real de respuesta a incidentes: muestra cómo se ordena la actuación forense conforme al RGPD, no relata un expediente identificable. La empresa, las cifras, los tiempos y el desenlace son supuestos didácticos y no corresponden a ninguna actuación ni resolución de la AEPD.
Escenario: Empresa tecnológica de 120 empleados detecta exfiltración de base de datos de clientes (más de 42.000 registros con nombre, email, teléfono, historial de compras).
Timeline de actuación forense conforme al RGPD:
T+0h (Deteccion):
SOC detecta transferencia anomala: 8 GB via SFTP a IP externa
Activacion protocolo respuesta incidentes
T+2h (Valoracion tecnica):
Indicios de BBDD de clientes exfiltrada
Datos personales afectados: SI (nombre, email, telefono)
El plazo de 72h ya corria desde que la organizacion tuvo
constancia de la brecha (art. 33); la notificacion procede
por ser probable un riesgo
T+4h (Minimizacion forense - art. 5.1.c):
Perito adquiere SOLO:
- Logs servidor BBDD (2 meses)
- Logs firewall (trafico IP destino)
- Imagen forense servidor comprometido
NO adquiere:
- Ordenadores empleados no relacionados
- Correos electronicos generales
- Datos financieros empresa
T+12h (Analisis - art. 32 medidas seguridad):
Vector ataque identificado: SQL injection en API publica
Causa: Endpoint sin validacion parametros (OWASP A03:2021)
Timeline: Primer acceso 12 dias antes de deteccion
T+24h (Cuantificacion):
Registros afectados: 42,187 clientes
Categorias datos: Nombre, email, telefono, historial compras
Datos sensibles (art. 9): NO
Evaluacion riesgo: ALTO (phishing, suplantacion identidad)
T+36h (Notificacion AEPD - art. 33):
Notificacion enviada via Sede Electronica AEPD
Contenido: Vector ataque, alcance, medidas adoptadas
Informe pericial forense adjunto
T+48h (Comunicacion afectados - art. 34):
Comunicacion enviada a 42,187 afectados via email
Contenido: Descripcion brecha, riesgos, recomendaciones
T+30 dias (Cierre):
Vulnerabilidad parcheada
Copias forenses cifradas conservadas (litigio previsto)
Datos no relevantes destruidos (acta destruccion)Qué evidencia la diligencia: documentar la minimización, notificar en plazo y comunicar a los afectados cuando procede son actuaciones que permiten acreditar una respuesta diligente. No garantizan por sí solas la ausencia de investigación o de sanción: la autoridad valora todas las circunstancias del caso.
AEPD: la autoridad española de protección de datos
La Agencia Española de Protección de Datos (AEPD) es la autoridad de control independiente encargada de supervisar el cumplimiento del RGPD y la LOPDGDD en España.
Competencias clave:
- Investigar reclamaciones y denuncias
- Imponer sanciones económicas (hasta 20M EUR o 4% facturación global)
- Realizar inspecciones de oficio
- Emitir guías y recomendaciones interpretativas
Sanciones notables en España:
| Empresa | Sanción | Motivo | Año |
|---|---|---|---|
| CaixaBank | 6.000.000 EUR | Tratamiento datos sin consentimiento valido | 2021 |
| Vodafone España | 8.150.000 EUR | Arts. 28 y 44 RGPD, art. 48.1.b LGT y art. 21.1 LSSI (mercadotecnia sin base válida) | 2021 |
| LaLiga | 250.000 EUR | Tratamiento de datos mediante la activación del micrófono de la app para detectar emisiones no autorizadas; sanción anulada por la STS 1263/2024, de 15 de julio (Sala 3.ª, ROJ: STS 3986/2024, ECLI:ES:TS:2024:3986) | 2019 |
| EDP Energía | 1.500.000 EUR | Arts. 13 y 25 RGPD (PS/00236/2020) | 2021 |
| Glovo | 550.000 EUR | Arts. 25 y 32 RGPD — protección desde el diseño y seguridad del tratamiento (PS/00209/2022); apercibimiento aparte por el art. 13 | 2023 |
Datos de actividad de la AEPD en 2024, según su Memoria anual (PDF):
- 2.933 notificaciones de brechas de datos personales, un 46 % más que en 2023.
- 18.855 reclamaciones presentadas, un 13 % menos que el año anterior: la serie va 15.128 (2022) → 21.590 (2023) → 18.855 (2024), así que 2023 fue el pico, no una tendencia.
- 281 procedimientos sancionadores finalizaron imponiendo multa al responsable, frente a 367 en 2023.
RGPD vs LOPDGDD: regulación europea y ley orgánica española
| Aspecto | RGPD (UE) 2016/679 | LOPDGDD (LO 3/2018) |
|---|---|---|
| Ámbito | Toda la Union Europea | Solo España |
| Tipo norma | Reglamento (aplicación directa) | Ley Orgánica (complementa RGPD) |
| Prevalencia | Superior (primacia derecho UE) | Subordinada al RGPD |
| Edad consentimiento | Permite que Estados fijen 13-16 años | Fija en 14 años (art. 7 LOPDGDD) |
| DPO obligatorio | Lista abierta (art. 37) | Lista ampliada (art. 34 LOPDGDD): colegios, centros docentes, operadores telecoms… |
| Régimen sancionador | Marco general (arts. 83-84) | Tipificación detallada infracciones (arts. 70-78 LOPDGDD) |
| Derechos digitales | No regula | Titulo X: derecho desconexion digital, educación digital, testamento digital |
En la practica forense: El perito debe conocer ambas normas. El RGPD establece el marco general de protección de datos, y la LOPDGDD lo complementa con especificidades del ordenamiento jurídico español (edad de consentimiento, categorías de responsables obligados a designar DPO, régimen sancionador detallado).
Derechos de los interesados: ARCO+ en contexto forense
El RGPD amplio los derechos clásicos ARCO (Acceso, Rectificación, Cancelación, Oposición) con nuevos derechos. En el contexto de una investigación forense, estos derechos pueden colisionar con la necesidad de preservar evidencia.
| Derecho | Artículo RGPD | Implicación forense |
|---|---|---|
| Acceso | Art. 15 | Investigado puede solicitar copia de sus datos tratados en el análisis |
| Rectificación | Art. 16 | Puede solicitar corrección de datos inexactos en informe pericial |
| Supresión | Art. 17 | Puede solicitar borrado, PERO excepción defensa judicial (17.3.e) |
| Limitación | Art. 18 | Puede solicitar que datos se conserven pero no se traten |
| Portabilidad | Art. 20 | Derecho a recibir datos en formato estructurado |
| Oposición | Art. 21 | Puede oponerse al tratamiento basado en interes legitimo |
Excepcion clave para peritos: art. 17.3.e
El derecho de supresión NO es absoluto. El art. 17.3.e RGPD establece que el responsable puede negarse a borrar datos cuando el tratamiento es necesario “para la formulación, el ejercicio o la defensa de reclamaciones”. Esta excepción es fundamental en investigaciones forenses vinculadas a procedimientos judiciales.
Gestión práctica de los derechos del interesado durante una investigación forense:
1. Recepcion solicitud derecho (ej: supresion)
2. Verificar identidad solicitante
3. Evaluar si aplica excepcion (art. 17.3)
4. Si excepcion aplica:
- Informar al interesado por escrito
- Citar base legal de denegacion
- Indicar derecho a reclamar ante AEPD
5. Si excepcion NO aplica:
- Ejecutar supresion en plazo 1 mes (art. 12.3)
- Documentar destruccion de datos
6. Conservar registro de la gestion (principio responsabilidad proactiva)FAQ
P: ¿Puede un perito informático copiar un disco completo para análisis forense sin vulnerar el RGPD? R: Depende de la proporcionalidad. Si la investigación requiere analizar todo el disco (por ejemplo, buscar ficheros eliminados o malware), la adquisición completa puede ser necesaria, siempre que se justifique su alcance, se apliquen medidas de minimización durante el análisis y se restrinja el acceso. El principio de minimización (art. 5.1.c) exige documentar por qué no basta con una copia parcial y respetar la cadena de custodia.
P: ¿El RGPD impide investigar a un empleado sospechoso de filtrar datos? R: No. El interes legitimo del empleador (art. 6.1.f) permite investigar usos indebidos de recursos corporativos, siempre que exista política previa de uso de dispositivos, se respete la proporcionalidad del análisis y se documente la ponderación de intereses. El Dictamen 2/2017 sobre el tratamiento de datos en el trabajo, del Grupo de Trabajo del Artículo 29, advierte que el desequilibrio propio de la relación laboral impide que el consentimiento del empleado sea libre en la mayoría de los casos, por lo que cada investigación debe valorarse individualmente documentando necesidad, proporcionalidad e información previa.
P: ¿Cuanto tiempo puede conservar un perito las copias forenses con datos personales? R: Solo durante el tiempo estrictamente necesario para la finalidad del tratamiento (art. 5.1.e). El fin del procedimiento y de sus recursos suele ser un hito de revisión, pero no crea por sí solo una regla universal de destrucción inmediata: el contrato, el encargo, las obligaciones profesionales o una reclamación pueden alterar el plazo. Debe fijarse y documentarse una política de conservación para cada caso y destruir de forma segura cuando la evidencia deja de ser necesaria.
P: ¿Que ocurre si la evidencia digital obtenida vulnera el RGPD? R: Puede ser declarada inadmisible como prueba en juicio. El art. 11.1 LOPJ establece que no surtirán efecto las pruebas obtenidas, directa o indirectamente, violentando los derechos o libertades fundamentales; la STC 292/2000 configura la protección de datos como derecho fundamental autónomo (art. 18.4 CE). Ahora bien, la consecuencia procesal exige valorar el derecho afectado, la forma de obtención y el caso concreto: no toda infracción del RGPD equivale automáticamente a la exclusión de la prueba. Por eso es esencial que el perito garantice el cumplimiento del RGPD en todo el proceso de adquisición y análisis.
P: ¿Es obligatorio realizar una Evaluación de Impacto (EIPD) antes de un análisis forense? R: Cuando sea probable que el tratamiento entrañe un alto riesgo para los derechos de los interesados, sí (art. 35 RGPD). La lista de la AEPD indica que, en la mayoría de los casos, la EIPD resulta necesaria cuando concurren dos o más de sus criterios —observación sistemática y exhaustiva, sujetos vulnerables, categorías especiales o uso a gran escala, entre otros—; las directrices WP248 ponen como ejemplo la observación sistemática de las actividades de los empleados. Categorías especiales o volumen, aisladamente, no bastan para concluir de forma automática: hay que valorar el tratamiento concreto antes de iniciar el análisis.
¿Sabes qué tendrías que poder demostrar si te lo piden mañana?
La diferencia entre un incidente gestionado y uno sancionado suele estar en qué quedó registrado, no en qué se hizo.
Referencias y Fuentes
Parlamento Europeo y Consejo. (2016). “Reglamento (UE) 2016/679 - Reglamento General de Protección de Datos”. eur-lex.europa.eu
- Texto oficial completo del RGPD en todas las lenguas oficiales UE
AEPD. Memoria anual 2024 (PDF).
- 2.933 brechas notificadas, 18.855 reclamaciones presentadas y 281 procedimientos sancionadores con multa
DLA Piper. (enero de 2025). “GDPR Fines and Data Breach Survey: January 2025”. dlapiper.com
- EUR 1.200 millones en multas impuestas en Europa durante 2024; EUR 5.880 millones acumulados desde 2018
Grupo de Trabajo del Artículo 29 (WP29). (2017). “Dictamen 2/2017 sobre el tratamiento de datos en el trabajo (WP249)”. ec.europa.eu
- El desequilibrio de la relación laboral impide, en la mayoría de casos, un consentimiento libre del empleado
AEPD. Gestión del riesgo y evaluación de impacto en tratamientos de datos personales. aepd.es
- Metodología EIPD y lista de tratamientos que requieren evaluación
INCIBE. (30/04/2024). “Ganar en competitividad cumpliendo el RGPD: una guía de aproximación para el empresario”. incibe.es
- Guía de aproximación al RGPD para pymes y personas emprendedoras
Comisión Europea. (2024). “Data Protection - Rules for the protection of personal data inside and outside the EU”. ec.europa.eu
- Marco institucional, evaluaciones de adecuación, transferencias internacionales
AEPD. (junio de 2021). “Guía para la gestión y notificación de brechas de datos personales”. aepd.es
- Procedimiento notificación art. 33, criterios comunicación afectados art. 34
Jefatura del Estado. (2018). “Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD)”. boe.es
- Texto consolidado LOPDGDD con todas las modificaciones vigentes
EDPB. (23/04/2025). “EDPB Annual Report 2024”. edpb.europa.eu
- Actividad de las autoridades de control europeas, tendencias sancionadoras
Tribunal Constitucional, STC 292/2000, de 30 de noviembre — configura la protección de datos como derecho fundamental autónomo, distinto del derecho a la intimidad del art. 18.1 CE, y anula varios incisos de la LOPD de 1999.
- Reconoce el derecho a la protección de datos como derecho fundamental autónomo (art. 18.4 CE)
AEPD - Resoluciones sancionadoras. (2019-2024). aepd.es
- Dos resoluciones consultables íntegras: PS/00267/2021 contra Mercadona, S.A., por infracción de los arts. 12 y 15 —atención al derecho de acceso— y del art. 6 del RGPD, y PS/00477/2020, que resuelve con apercibimiento por el art. 5.1.c) frente a un particular. La sanción de 250.000 EUR a LaLiga fue anulada por la STS 1263/2024, de 15 de julio: la sanción no es firme, pero la sentencia sí constituye jurisprudencia sobre transparencia y potestad sancionadora
Última actualización: 10 Febrero 2026 Categoría: Legal (LEG-002) Nivel técnico: Medio-Avanzado Relevancia forense: MUY ALTA (determina licitud de toda la cadena de evidencia digital) Marco legal: Reglamento (UE) 2016/679, LO 3/2018 (LOPDGDD)
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
