Imagina que mañana recibes un correo de un cliente diciendo: "Quiero que elimines todos mis datos de vuestros sistemas." ¿Sabes qué tienes que hacer? ¿En cuánto tiempo? ¿Qué debes contestar? Si la respuesta es "no tengo muy claro el procedimiento", no estás solo: el 72% de las pymes españolas no tiene un protocolo definido para gestionar solicitudes de derechos de protección de datos. Y ese desconocimiento tiene un precio: la AEPD sanciona cada año decenas de empresas por no responder o hacerlo incorrectamente.
Los 6 Derechos ARCO-POL: Qué Son y Quién Puede Ejercerlos
Cualquier persona cuyos datos trate tu empresa —cliente, empleado, proveedor o usuario— puede solicitar estos derechos en cualquier momento:
Derecho de Acceso (A): El interesado puede conocer qué datos tiene la empresa sobre él, con qué finalidad, cuánto tiempo se conservan, si se comparten con terceros y cuál es la base legal del tratamiento.
Derecho de Rectificación (R): Si los datos son inexactos o incompletos, el interesado puede pedir que los corrijas. Especialmente relevante ante cambios de domicilio, nombre o datos de contacto.
Derecho de Supresión o "Derecho al Olvido" (C): El interesado puede solicitar que elimines sus datos cuando ya no son necesarios para la finalidad original, cuando retira su consentimiento, o cuando los datos han sido tratados ilícitamente.
Derecho de Portabilidad (P): Cuando el tratamiento se basa en consentimiento o contrato y se realiza por medios automatizados, el interesado puede pedir sus datos en formato estructurado y legible por máquina (CSV, JSON) para llevarlos a otro proveedor.
Derecho de Oposición (O): El interesado puede oponerse al tratamiento, especialmente para marketing directo. En este caso la oposición es absoluta: debes cesar el envío de comunicaciones comerciales de inmediato.
Derecho de Limitación (L): El interesado puede pedir que "congeles" el tratamiento de sus datos mientras verifica la exactitud de los mismos, impugna el tratamiento o necesita los datos para ejercer acciones legales.
Los Plazos: 1 Mes, Prorrogable a 3 Meses
El artículo 12 del RGPD establece que debes responder en el plazo de un mes desde la recepción de la solicitud. Este plazo puede prorrogarse otros dos meses cuando la solicitud sea compleja o el volumen de solicitudes sea elevado, pero debes comunicar la prórroga y sus motivos dentro del primer mes.
Si no puedes satisfacer la solicitud, también debes comunicarlo en ese plazo, explicando los motivos y la posibilidad de reclamar ante la AEPD.
La respuesta debe ser gratuita. Solo puedes cobrar una tasa razonable si las solicitudes son manifiestamente infundadas o excesivamente repetitivas.
Casos Reales de Sanciones por No Atender Derechos ARCO-POL
Caso 1: Empresa Multada con 6.000€ por No Responder a Solicitud de Supresión
La AEPD impuso una sanción de 6.000 euros a una empresa de telecomunicaciones tras comprobar que un cliente había solicitado la eliminación de sus datos en dos ocasiones y la empresa no había dado respuesta ni procedido a la supresión. La resolución señaló que la ausencia de respuesta constituye una vulneración del artículo 17 del RGPD en relación con el artículo 12. La empresa alegó que la solicitud no había llegado al departamento correspondiente, argumento que la AEPD rechazó por considerar que no haber implementado un procedimiento interno adecuado es imputable a la propia empresa.
Caso 2: Ecommerce Sancionado con 10.000€ por Ignorar Derecho de Acceso Durante 3 Meses
Un comercio electrónico fue multado con 10.000 euros después de que un consumidor solicitara acceso a todos sus datos —historial de pedidos, datos de pago tokenizados y comunicaciones registradas— y no recibiera respuesta durante más de tres meses. La empresa argumentó que la solicitud había llegado a un buzón no monitorizado. La AEPD consideró esta deficiencia organizativa imputable a la propia empresa y abrió procedimiento sancionador de oficio.
Checklist para Gestionar Solicitudes ARCO-POL
- Canal habilitado y publicado para recibir solicitudes (formulario web, correo específico, dirección postal)
- Procedimiento interno documentado para gestionar cada tipo de derecho
- Responsable designado para recibir y tramitar las solicitudes
- Sistema de registro de solicitudes con fecha de entrada
- Plantillas de respuesta preparadas para cada tipo de derecho
- Protocolo de verificación de identidad del solicitante (sin pedir datos excesivos)
- Plazo de 1 mes configurado como alerta en el sistema de seguimiento
- Procedimiento para prorrogar hasta 3 meses con comunicación dentro del primer mes
- Proceso de notificación a encargados del tratamiento cuando se ejercita un derecho
- Registro de solicitudes atendidas y respuestas dadas conservado al menos 3 años
En Protección de Datos Valencia diseñamos el protocolo completo de gestión de derechos ARCO-POL para tu empresa: desde la habilitación del canal de recepción hasta las plantillas de respuesta y el registro documental. No esperes a recibir una reclamación en la AEPD. Solicita una consulta gratuita a través de nuestro formulario de contacto y te ayudamos a implementar un sistema que funcione desde el primer día.
Fuentes: Reglamento (UE) 2016/679 (RGPD), artículos 12 a 23; Agencia Española de Protección de Datos (aepd.es) — Resoluciones de procedimientos sancionadores; Guía de los derechos de las personas, AEPD (2021); Ley Orgánica 3/2018 (LOPDGDD), artículos 12 a 18.
¿Necesitas cumplir con el RGPD?
Habla con nuestros expertos en protección de datos en Valencia. Consulta gratuita y sin compromiso.