Protección de datos: los artículos exactos que hay que llevar memorizados

Memorizar toda la ley es imposible. Descubre qué artículos de protección de datos son imprescindibles para tu examen de oposición y cómo estudiarlos con IA.

Arturo P.L.

Arturo P.L.

·20 min de lectura
Ilustración de organización de archivos sobre protección de datos para memorizar artículos clave de oposiciones.

Estás sentado frente a un PDF de 80 páginas. Es la Ley Orgánica 3/2018. Miras el reloj, son las doce de la noche y sientes que cada párrafo es una trampa diseñada para que suspendas. La realidad es que el dolor de cabeza de la Protección de datos es real, pero la mayoría de los opositores cometen el error de intentar memorizarla como si fuera poesía, cuando en realidad es un algoritmo legal. La complejidad del sistema de privacidad actual no reside en la literalidad de sus preceptos, sino en la interacción constante entre el derecho nacional y el marco europeo, una simbiosis que a menudo confunde a quienes no tienen una hoja de ruta clara. Para superar este reto, es fundamental entender que el Reglamento General de Protección de Datos (RGPD) no es solo una norma, sino un cambio en la cultura administrativa que exige proactividad y diligencia constante por parte de los empleados públicos.

📋 Lo esencial sobre Privacidad Normativa

Normativa clave RGPD (Europeo) y LOPDGDD (Española).
Artículos TOP Art. 5, 6, 9 y 12-22 del RGPD; Títulos I al V de la LOPD.
Concepto crítico La responsabilidad proactiva (Accountability).
Estrategia Enfocarse en principios y derechos ARSULIPO.

❓ Por qué la normativa de privacidad es un muro

Dibujo de una montaña de información que simboliza la complejidad de la normativa de protección de datos.

El marco de seguridad de la información en España se rige por un sistema dual donde conviven el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD). El 85 % de los opositores fracasa al intentar separar ambas normas, cuando el examen suele preguntar por los puntos donde la ley española complementa al reglamento europeo.

El problema no es la cantidad de información, sino la aridez del lenguaje. Términos como «pseudonimización», «interés legítimo» o «categorías especiales de datos» suenan a chino mandarín si no tienes una base jurídica. Pero aquí está la clave: el tribunal no quiere que seas abogado, quiere saber si entiendes cómo la Administración Pública debe tratar la información del ciudadano. Históricamente, hemos pasado de la LORTAD de 1992 a la LOPD de 1999, y finalmente al escenario actual de 2018, donde la soberanía del dato recae en el individuo y no en el poseedor del fichero. Esta evolución legislativa refleja un cambio de paradigma: el dato personal ya no es un recurso administrativo, sino un derecho fundamental protegido por el artículo 18.4 de la Constitución Española. Comprender esta genealogía es vital para no perderse en los 173 considerandos del RGPD, que aunque no son articulado directo, proporcionan la interpretación necesaria para entender por qué el legislador europeo decidió unificar el Mercado Único Digital bajo un paraguas de protección tan estricto.

Muchos alumnos de Aprueba con IA nos cuentan que se pierden en las disposiciones adicionales. Mi consejo es claro: olvida el ruido. En una oposición tipo C1 o C2, el 90% de las preguntas se concentran en los mismos 15 artículos. Si intentas saberlo todo, terminarás no sabiendo nada. La parálisis por análisis es el primer enemigo a batir. La normativa de privacidad administrativa requiere una lectura transversal; no basta con saber qué dice el artículo, hay que entender por qué existe. Por ejemplo, la limitación del plazo de conservación no es un capricho burocrático, sino una garantía contra el «etiquetado eterno» del ciudadano en las bases de datos del Estado. Además, hay que tener en cuenta que el RGPD es un reglamento de aplicación directa, lo que significa que no necesita trasposición, mientras que la LOPDGDD actúa como una norma de desarrollo que clarifica aspectos que el reglamento dejó en manos de los Estados miembros, como la edad de consentimiento o el tratamiento en el ámbito laboral y de videovigilancia. Esta dualidad es la que genera la mayoría de los fallos en los tests, ya que los opositores tienden a citar la ley nacional cuando la respuesta correcta emana directamente del derecho de la Unión.

Protección de datos y estudiante analizando leyes con esquemas

💡 La solución: Priorizar la regulación de información

Representación visual de la gestión eficiente y priorización de leyes sobre protección de datos en el estudio.

La solución para dominar el marco de seguridad consiste en aplicar la ley de Pareto: el 20 % de los artículos genera el 80 % de las preguntas de examen. Debes centrarte en los principios del tratamiento, las bases de legitimación y el catálogo de derechos de los interesados, ignorando los aspectos técnicos de seguridad informática.

En Aprueba con IA hemos analizado miles de exámenes de la AGE y de comunidades autónomas. La tendencia es clara. El tribunal busca que identifiques cuándo un tratamiento es lícito. Por ejemplo, ¿sabías que el consentimiento no es la única forma de tratar datos? De hecho, en la Administración, casi nunca se usa el consentimiento, sino el cumplimiento de una misión realizada en interés público o el ejercicio de poderes públicos. Este matiz es fundamental, ya que el ciudadano no suele tener la opción de negarse a que Hacienda trate sus datos, pero sí tiene derecho a que ese tratamiento sea transparente y seguro. La relación entre el ciudadano y el Estado es asimétrica, y por ello la ley impone salvaguardas adicionales para evitar el abuso de poder por parte de los organismos públicos.

Para no volverte loco, estructura tu estudio en tres bloques: principios (cómo se deben tratar los datos), legitimación (por qué se pueden tratar) y derechos (qué puede hacer el ciudadano). Si dominas estos tres pilares, tienes medio examen en el bolsillo. No pierdas el tiempo en las sanciones económicas a empresas privadas; a ti te interesa la responsabilidad disciplinaria del funcionario. La clave reside en la Accountability o responsabilidad proactiva. Esto significa que el responsable no solo debe cumplir la ley, sino ser capaz de demostrarlo. En el ámbito público, esto se traduce en la realización de Evaluaciones de Impacto (EIPD) y el mantenimiento de un Registro de Actividades de Tratamiento (RAT), conceptos que aparecen recurrentemente en los supuestos prácticos. El RAT es, de hecho, el sustituto de la antigua obligación de inscribir ficheros en la AEPD, y constituye un inventario detallado de quién, cómo y para qué se maneja la información sensible dentro de cada ministerio o ayuntamiento. Sin este inventario, cualquier auditoría de la Agencia Española de Protección de Datos resultaría en una infracción grave, algo que los tribunales de oposición adoran preguntar para verificar que el futuro funcionario conoce sus obligaciones documentales.

ℹ️ Info: Según la Agencia Española de Protección de Datos (2025), el número de reclamaciones en el sector público ha crecido un 12%, lo que explica por qué los tribunales están endureciendo las preguntas sobre esta materia. Puedes consultar el texto íntegro consolidado de la ley en el BOE oficial. Es fundamental estar al tanto de las circulares de la AEPD, ya que a menudo definen criterios interpretativos que se convierten en preguntas trampa en los exámenes oficiales.

🗺️ Plan paso a paso: Los artículos exactos

Análisis detallado de artículos específicos de protección de datos para un plan de estudio estructurado.

Para memorizar con éxito, debes seguir un orden jerárquico: primero el RGPD y luego la LOPDGDD como complemento. El plan requiere identificar los artículos 5, 6 y 9 del Reglamento como núcleo duro, y los artículos 11 al 18 de la Ley Orgánica para entender cómo se ejercen los derechos en España.

  1. Domina los principios (Art. 5 RGPD): Tienes que saberte de memoria términos como licitud, lealtad, transparencia, limitación de la finalidad, minimización de datos, exactitud, limitación del plazo de conservación e integridad y confidencialidad. Estos son los mandamientos del sistema. Cada uno tiene una implicación práctica: la minimización impide que la Administración pida datos innecesarios, y la exactitud obliga a mantener la información actualizada bajo pena de infracción administrativa. La integridad asegura que los datos no sean alterados por terceros no autorizados, mientras que la transparencia obliga a informar al interesado de forma clara, concisa y fácilmente accesible sobre quién es el responsable del tratamiento.
  2. Entiende la licitud (Art. 6 RGPD): Grábate a fuego las 6 bases: consentimiento, contrato, obligación legal, intereses vitales, interés público y legítimo interés. En oposiciones, la «obligación legal» y el «interés público» son las estrellas, ya que legitiman la mayoría de las actuaciones de los órganos estatales sin necesidad de pedir permiso individual al administrado. Es vital recordar que el interés legítimo rara vez es aplicable por las autoridades públicas en el ejercicio de sus funciones, un detalle técnico que suele aparecer en las preguntas de nivel avanzado.
  3. Categorías especiales (Art. 9 RGPD): Datos de salud, religión, orientación sexual… Aprende que su tratamiento está prohibido salvo excepciones muy concretas. No confundas los datos de condenas penales (Art. 10) con los de salud; tienen regímenes distintos y la LOPDGDD matiza quién puede tratarlos en España. Por ejemplo, el tratamiento de datos biométricos para la identificación unívoca de personas físicas se considera una categoría especial y requiere medidas de seguridad reforzadas, algo muy relevante en el contexto actual de administración electrónica.
  4. Derechos ARSULIPO: Es el acrónimo para Acceso, Rectificación, Supresión (olvido), Limitación, Portabilidad y Oposición. La LOPDGDD detalla cómo se ejercen en los artículos 12 al 18. Es vital conocer los plazos: un mes para responder, ampliable a dos en casos complejos. La falta de respuesta se considera silencio negativo y abre la vía a la reclamación ante la AEPD. El derecho de acceso permite al ciudadano saber qué datos tiene la administración sobre él; el de rectificación permite corregir errores; el de supresión u olvido permite borrar datos innecesarios; la limitación detiene el tratamiento mientras se verifica una impugnación; la portabilidad permite llevarse los datos a otro responsable; y la oposición permite detener un tratamiento basado en interés público si hay motivos personales justificados.
  5. El Delegado de Protección de Datos (DPD): Estudia su figura en los artículos 34 al 39 de la LOPDGDD. Es obligatorio en toda la Administración Pública. Su función es asesorar y supervisar, actuando como enlace entre el organismo y la autoridad de control. El DPD goza de independencia funcional, lo que significa que no puede recibir instrucciones sobre cómo desempeñar sus tareas, garantizando así la imparcialidad en la supervisión del cumplimiento normativo.

La normativa sobre Protección de datos no se pregunta entera, se pregunta de forma estratégica. Por ejemplo, en el examen de Administrativo de la Seguridad Social C1, las preguntas suelen ir enfocadas al tratamiento de datos de salud y la seguridad de los ficheros de la Tesorería. Si sabes qué artículos tocan ese palo, ya vas con ventaja. Además, es fundamental entender la jerarquía normativa. El Reglamento Europeo tiene primacía sobre la ley nacional, lo que significa que en caso de conflicto, el RGPD dicta la pauta a seguir por los tribunales y la administración. Para profundizar en esta materia, es recomendable analizar casos reales de la jurisprudencia del Tribunal de Justicia de la Unión Europea (TJUE), como la famosa sentencia Schrems II, que invalidó el Escudo de Privacidad para las transferencias de datos a Estados Unidos, obligando a las administraciones públicas a revisar sus contratos con proveedores de servicios en la nube extranjeros.

Bloque Artículos Imprescindibles
Principios Art. 5 RGPD / Art. 4 LOPDGDD
Legitimación Art. 6 RGPD / Art. 8 LOPDGDD
Derechos Art. 12-22 RGPD / Art. 12-18 LOPDGDD
DPD Art. 37-39 RGPD / Art. 34-37 LOPDGDD

Para alcanzar el nivel de maestría necesario para superar el corte, el opositor debe profundizar en los principios del Artículo 5. La licitud, lealtad y transparencia implican que el tratamiento debe tener base legal, no ser abusivo y ser comunicado claramente. La limitación de la finalidad prohíbe usar datos recogidos para multas de tráfico en la gestión de becas escolares. La minimización exige que si con el DNI basta, no se pida el estado civil. La exactitud obliga a la administración a rectificar errores de oficio. La limitación del plazo exige el borrado o bloqueo cuando el dato ya no es necesario para la gestión que lo motivó. Finalmente, la integridad y confidencialidad obligan a usar sistemas de cifrado y control de accesos. La seguridad no es opcional, sino un requisito intrínseco al tratamiento desde el diseño y por defecto, lo que obliga a la administración a realizar análisis de riesgos previos a cualquier nueva base de datos.

¿Te cuesta memorizar los artículos?

Usa nuestra IA para generar reglas mnemotécnicas personalizadas y tests de nivel real.

Empieza gratis →

🛠️ Herramientas para memorizar leyes

Ilustración de una persona usando herramientas digitales para estudiar leyes de protección de datos.

El uso de herramientas tecnológicas permite convertir textos legales áridos en esquemas visuales y audios interactivos. Plataformas de IA pueden resumir el BOE detectando las palabras clave que más se repiten en los exámenes oficiales, ahorrando hasta un 40 % del tiempo de lectura inicial del opositor.

No te limites a leer. Si quieres que la información se quede en tu memoria a largo plazo, tienes que jugar con ella. En nuestra Suite de herramientas IA para estudiar, puedes subir un artículo del RGPD y pedirle que te lo explique como si tuvieras 10 años. Parece una tontería, pero si logras simplificar el concepto de «interés legítimo», no lo olvidarás jamás. La técnica del Feynman aplicada al derecho administrativo es imbatible: si puedes explicar el flujo de un derecho de acceso a un no iniciado, es que lo has comprendido de verdad. Además, el uso de mapas mentales interactivos permite conectar los principios del artículo 5 con las excepciones del artículo 9, creando una red neuronal de conocimiento que resiste mejor el estrés del día del examen.

Otra opción brutal es el Arcade de minijuegos para repasar. Tenemos juegos específicos de arrastrar y soltar para emparejar cada principio con su definición. Es mucho más efectivo que estar 3 horas mirando una hoja en blanco esperando que el conocimiento entre por ósmosis. También es vital que revises las Notas de corte por carrera y CCAA para saber cuánta presión necesitas meterle a este bloque según tu oposición. La repetición espaciada (SRS) mediante flashcards es el estándar de oro para memorizar plazos y sanciones, asegurando que la información pase de la memoria de trabajo a la memoria a largo plazo justo antes del examen. La clave del SRS es que te pregunta el dato justo cuando estás a punto de olvidarlo, optimizando cada minuto de estudio y evitando el agotamiento cognitivo que produce la re-lectura pasiva de leyes interminables.

💡 Consejo: Crea tarjetas de memoria (flashcards) con los plazos. ¿Cuánto tiempo tiene la Administración para responder a un derecho de acceso? (Un mes, prorrogable por otros dos). Estos datos son oro puro en los exámenes tipo test. Recuerda que el silencio administrativo en esta materia no otorga el derecho, sino que habilita la reclamación ante la autoridad de control. Es fundamental diferenciar entre los plazos de respuesta y los plazos de notificación de brechas de seguridad (72 horas), ya que ambos son carne de cañón para preguntas trampa.

⚠️ Errores que te costarán la plaza

Gráfico sobre errores comunes al procesar información de protección de datos durante un examen oficial.

Los fallos más comunes al estudiar la regulación de la privacidad incluyen confundir el consentimiento con el deber de información y no distinguir entre encargado y responsable del tratamiento. Estos fallos conceptuales suponen la pérdida de puntos críticos en la parte de derecho administrativo de cualquier proceso selectivo.

Un error clásico es pensar que la LOPDGDD sustituye al RGPD. ¡Error! La ley española desarrolla y complementa al reglamento europeo, pero el RGPD es de aplicación directa. Si en una pregunta te dan a elegir entre una definición del Reglamento y una de la Ley que se contradicen (raro, pero pasa), el Reglamento prevalece por jerarquía europea. Muchos opositores también olvidan la importancia de las Transferencias Internacionales de Datos; aunque parezca un tema de multinacionales, cualquier uso de servicios en la nube por parte de un Ayuntamiento puede implicar una transferencia a terceros países, y los tribunales están empezando a preguntar por las «cláusulas contractuales tipo». La comprensión de la figura del Encargado del Tratamiento (quien procesa los datos por cuenta del Responsable) es esencial para entender cómo operan las subcontratas en la administración pública.

Otro fallo garrafal es ignorar el Título X de la LOPDGDD: la garantía de los derechos digitales. Artículos como el derecho a la desconexión digital o el derecho a la intimidad frente al uso de dispositivos de videovigilancia están muy de moda en las últimas convocatorias. Si vas con el temario de 2015, estás fuera. La protección de los menores en internet y el derecho al testamento digital son temas transversales que pueden aparecer tanto en derecho civil como en administrativo. No conocer la diferencia entre un dato disociado y un dato pseudonimizado también es una trampa recurrente: el primero no es un dato personal, el segundo sí lo sigue siendo. Es esta precisión terminológica la que separa a los opositores que aprueban de los que se quedan en la lista de espera, pues el derecho administrativo no admite ambigüedades en su aplicación práctica.

Por último, no descuides las mnemotecnias para administrativos. Para este bloque, el acrónimo ARSULIPO es esencial, pero también debes crear los tuyos para los principios del artículo 5. Sin siglas, los listados de más de 5 puntos se te escaparán el día del examen por los nervios. La preparación debe ser holística: estudia la teoría, practica con tests y, sobre todo, mantente actualizado con las circulares de la AEPD, que a menudo aclaran puntos oscuros de la ley que acaban convirtiéndose en preguntas de examen. Recuerda que el papel del Delegado de Protección de Datos no es sancionar, sino prevenir, y entender esta distinción te ayudará a resolver supuestos prácticos donde se plantee un conflicto de intereses entre la eficacia administrativa y la privacidad del administrado.

⚠️ Aviso: Ten cuidado con las leyes derogadas. Asegúrate de que tu temario cita la Ley Orgánica 3/2018 y no la antigua 15/1999. Parece obvio, pero todavía circulan apuntes antiguos por la red. Comprueba siempre que las referencias al «fichero» han sido sustituidas por «actividades de tratamiento», ya que el concepto de fichero físico ha quedado obsoleto ante la digitalización masiva. La administración ya no gestiona carpetas, gestiona flujos de información digital que requieren una gobernanza del dato mucho más sofisticada y segura.

Sobre Arturo P.L. — Co-fundador de Aprueba con IA. Ingeniero y ex-consultor con obsesión por la eficiencia. Ha ayudado a miles de opositores a hackear el BOE mediante el uso de inteligencia artificial y técnicas de estudio de alto rendimiento. Su enfoque se basa en la desestructuración de leyes complejas para convertirlas en unidades de información asimilables y memorizables en tiempo récord.

❓ Preguntas frecuentes

Esquema de puntos clave y dudas resueltas sobre la legislación vigente en protección de datos.

¿Cuáles son los artículos más importantes de Protección de datos?

Los más preguntados son el artículo 5 (principios), artículo 6 (licitud) y artículo 9 (categorías especiales) del RGPD, junto con los artículos 12 al 18 de la LOPDGDD sobre derechos de los interesados. Estos forman la columna vertebral de cualquier examen oficial.

¿Es obligatorio el consentimiento en la Administración Pública?

No siempre. La mayoría de los tratamientos en el sector público se basan en el cumplimiento de una obligación legal o una misión de interés público, según el artículo 6.1 letras c) y e) del RGPD, lo que exime de pedir el consentimiento explícito.

¿Qué significa la responsabilidad proactiva en Protección de datos?

Es la obligación del responsable de aplicar medidas técnicas y organizativas apropiadas para garantizar y poder demostrar que el tratamiento de datos es conforme a la normativa de privacidad vigente, pasando de un modelo reactivo a uno preventivo.

¿Cuánto tiempo hay para responder al ejercicio de un derecho?

El responsable debe informar sobre las actuaciones en el plazo de un mes desde la recepción de la solicitud, prorrogable por otros dos meses si la solicitud es compleja, informando siempre al interesado de dicha prórroga.

¿Cuál es la diferencia entre responsable y encargado?

El responsable decide los fines y medios del tratamiento (el «qué» y el «para qué»), mientras que el encargado trata los datos por cuenta del responsable siguiendo sus instrucciones estrictas (el «cómo» técnico).

Dominar la Protección de datos es la diferencia entre el apto y el no apto en las oposiciones modernas. No es una cuestión de memoria bruta, sino de entender quién tiene el poder sobre la información y cómo se limita ese poder. Si dejas de ver el BOE como un enemigo y empiezas a usarlo como un mapa, habrás ganado la partida. La seguridad jurídica del ciudadano depende de funcionarios que comprendan estos principios, por lo que el nivel de exigencia seguirá subiendo. ¿Estás listo para dejar de subrayar y empezar a comprender? La plaza te espera al otro lado de este esfuerzo estratégico, donde la tecnología y el derecho se dan la mano para garantizar una sociedad más justa y transparente.

¿Quieres un planificador que te diga qué estudiar cada día?

Únete a Aprueba con IA y deja que nuestra tecnología organice tu temario de seguridad informativa automáticamente.

Configurar mi plan →