Certix

Datuen Babeserako Legea: DBLO-ren gida osoa

Certix
Certix®
· 2026ko maiatzaren 27a · 14 irakurketa-minutu

Dibulgazio-artikulua. Ez du ordezkatu banakako aholkularitza profesionala.

2018ko abenduaren 5eko 3/2018 Lege Organikoa, Datu Pertsonalen Babesari eta Eskubide Digitalen Bermeari buruzkoaDBLO izenaz ezaguna— Europar Batasuneko Datuen Babeseko Erregelamendu Orokorra Espainiako ordenamendu juridikora moldatzen duen Espainiako legeria da, eta aldi berean bere eskubide digital katalogoa ezartzen du.

Gida honek legearen 97 artikuluak sekzio praktikoetan garatzen ditu. Beharrezkoa den jargoia gabe. Taulen bidez. 15 minututan zehaztutako irudipena izateko.

Zergatik existitzen da DBLO eta nola erlazionatzen da DBEOrekin?

Datuen Babeseko Erregelamendu Orokorra (DBEO) 2018ko maiatzaz geroztik EB osoan aplikatzen den EB-ko erregelamendua da. Hala ere, DBEO ez da sabai bat: estatu kide bakoitzak alderdi espezifikoak garatzeko aukera ematen du eta batzuetan eskatzen du. Espainiak DBLOren bidez egin zuen.

Bi arauak sistema bakar bat osatzen dute: DBEOk Europako esparru komuna ematen du eta DBLOk espezifikotasun nazionalak gehitzen ditu. Bi tresnak materia bera arautzen dutenean, DBEOk nagusitzen du. DBLOk estatu kideei uzten dion lurraldea estaltzen duenean —tratamendurako oinarri juridiko nazionalak, zigorrak, DBOrdezkaria izateko sektore obligatuak, eskubide digital laboralak—, DBLO da erreferentziazko tresna.

Alderdia DBEO DBLO
Arau maila EB Erregelamendua (zuzeneko aplikaziokoa) Espainiako Lege Organikoa
Eremua Europar Batasun osoa Espainia (DBEOa moldatzen eta osatzen du)
Indarrean sartzea 2018ko maiatzaren 25a 2018ko abenduaren 7a
Aurreko legeria 95/46/CE Zuzentaraua LOPD 1999 (LO 15/1999)
Kontrol agintaritza Estatu kide bakoitzak berea izendatzen du AEPD (Datuen Babeseko Espainiako Agentzia)
Gehieneko zigorrak 20 M€ edo fakturazioa globalaren %4 arte DBEOren tarifak hartzen ditu; organismo publikoak: ohartarazpena

DBLOren egitura: 10 Tituluen begirada batean

Titulua Artikuluak Zer arautzen duen
Atariko Titulua 1–5. art. Xedea, eremua, hildako pertsonen datuak, zehaztasuna eta konfidentzialtasuna
I. Titulua 6–10. art. Tratamenduaren oinarri juridikoak: baimena, adingabeak, betebehar legala, kategoria bereziak eta datu penalak
II. Titulua 11–18. art. Gardentasuna eta informazioa, eta interesdunaren ARSULIPO eskubideak
III. Titulua 19–33. art. Testuinguru espezifikoetako tratamenduak: bideo-zaintza, jarduera-zerrendak, kreditu-informazio sistemak, artxiboa, giza baliabideak, etab.
IV. Titulua 34–44. art. Tratamenduaren arduraduna eta enkargatzailea: betebeharrak, kontratuak, derrigorrezko DBOrdezkaria
V. Titulua 45–48. art. Datu pertsonalen nazioarteko transferentziak
VI. Titulua 49–67. art. Kontrol agintaritzak: AEPD, erkidegoko agintaritzak, lankidetza
VII. Titulua 68–76. art. Ustezko hausteetarako prozedurak: erreklamazioak, bitartekaritza, eskubideen tutoretza
VIII. Titulua 77–89. art. Zigor erregimena: oso larri, larri eta arinen hausteak; zigorrak eta irizpideak
IX. Titulua 79–97. art. Eskubide digitalak: deskonexio digitala, lan bideo-zaintza, bilatzaileen ahazteko eskubidea, sare sozialak, testamentu digitala, interneten neutraltasuna

Nori aplikatzen zaio DBLO?

DBLOk Espainiako establezimendu baten jardueren esparruan datu pertsonalak tratatzen dituen pertsona fisiko edo juridiko orok —publikoa edo pribatua— aplikatzen zaio, edota —arduraduna EB-tik kanpo egon arren— Espainian bizi diren pertsonen datuak tratatzen dituenean ere.

Praktikan: zure erakundeak langile, bezero, hornitzaile edo kontaktu batzuen datu pertsonalak tratatzen baditu (izena, posta, telefonoa, IP helbidea, irudia, osasun datuak…), DBLO aplikagarria zaizu.

Baztertuta daude soilik pertsonalak edo etxekoak diren jardueretan pertsona fisikoek egindako tratamenduak, eta segurtasun nazionalaren esparruko erabilera jakin batzuk ere bai.

Tratamenduaren oinarri juridikoak (I. Titulua, 6–10. art.)

Datu pertsonalak tratatzeko beti hori baimenduko oinarri juridiko bat egon behar da. Ezta DBEOk ezta DBLOk ere ez dute onartzen datuak "zergatik ez" tratatzea. DBLOk aitortutako oinarriak —DBEOren 6. art.-rekin koherentean— hauek dira:

Oinarri juridikoa Noiz aplikatzen den Adibide praktikoa
Baimena Askea, zehatza, informatua eta ezberdina. Ezin da beharrezkoa ez den zerbitzu baterako baldintza izan Newsletter, cookie ez-ezinbestekoak, komunikazio komertzialak
Kontratuaren betearazpena Tratamendua interesdunarekin kontratu bat betearazteko beharrezkoa da Bezeroaren datuak fakturatzeko, langilearen datuak nominaren ordainketarako
Betebehar legala Arau juridiko batek tratamendua eskatzen du Zerga atxikipenak komunikatzea, lan istripuak jakinaraztea
Interes bizialak Interesdunaren edo beste baten interes bizialak babesteko Pazienteak baimen ezin duenean mediku urgentzia
Interes publikoa Interes publikoko misio bat betetzea edo botere publikoak erabiltze Administrazio publikoak beren eginkizunak betetzean
Interes legitimoak Arduradunaren interes legitimoak interesdunaren eskubideen gainetik daude. Ponderazio epaia behar du. Organismo publikoetan ez da aplikatzen Iruzurraren aurkako sistemak, sareen segurtasuna, B2B marketin zuzena ponderazioarekin

Adingabeen baimena: 14 urteko araua (7. art.)

Espainian, 14 urte baino gutxiagoko adingabeek ezin dute baimena eman beren datuen tratamendurako. Aita-ama ahala edo tutoretza duenari dagokio. 14 urtetik aurrera, adingabeak pertsonalki baimena eman dezake, betiere erabilitako hizkuntza argia eta bere adinera egokitua bada.

Kategoria bereziko datuak (9. art.)

Osasunari, jatorri arraza edo etnikoari, iritzi politikoei, sinesmen erlijioso edo filosofikoei, sindikatu-kide izateari, datu genetikoei, pertsona identifikatzeko tratatutako datu biometrikoei, sexu-bizitzari edo sexu-orientazioari buruzko datuek babes indartu jaso behar dute. DBEOren 9.2. art. eta DBLOren 9. art.-an zerrendatutako salbuespenak aplikatzen direnean soilik trata daitezke —baimen esplizitua, osasun arrazoiak, edo arau habilitatzailearen existentzia barne.

Arau praktikoa: ez inoiz tratatu datu kategoria hau azterketa juridiko aurretikorik gabe.

Interesdunaren eskubideak (II. Titulua): ARSULIPO akronimoa

DBLOk (11–18. art.) tratamenduaren arduradunaren aurrean edozein pertsonak erabili ditzakeen eskubideak garatzen ditu. ARSULIPO akronimoak haiek laburtzen ditu:

Eskubidea Zertaz datzan Erantzuteko epea
A · Sarbidea Bere datuak tratatzen ote diren jakitea, zeintzuk, zer helbururako eta nork jasotzen dituen 1 hilabete (2 hilabetera luzagarria)
R · Zuzenketa Datu okerrak zuzentzea edo osatugabeak osatzea 1 hilabete (2 hilabetera luzagarria)
S · Ezabaketa (ahazteko eskubidea) Datuak jada beharrezkoak ez direnean, baimena erretiratzean edo datuak legez kanpo tratatu direnean ezabatzea eskatzea 1 hilabete (2 hilabetera luzagarria)
U · Tratamenduaren mugapena Eztabaida edo inpugnazio bat ebazten den bitartean tratamendua behin-behinean etetea 1 hilabete (2 hilabetera luzagarria)
L · Eramangarritasuna Datuak formatu egituratuan eta makinaz irakurgarrian jasotzea, edo beste arduradun bati transmititzea 1 hilabete (2 hilabetera luzagarria)
I · Aurkaratzea Tratamenduari bere egoera partikularrarekin lotutako arrazoiengatik aurka egitea, edo marketin zuzeneko helburuetarako tratamenduari 1 hilabete (2 hilabetera luzagarria)
P · Erabaki automatizatuen xede ez izatea Ondorio juridiko esanguratsuak dituen tratamendu automatizatuan soilik oinarritutako erabakien xede ez izatea 1 hilabete (2 hilabetera luzagarria)
O · AEPDren aurreko erreklamazioa Arduraduna ezarritako epean beste eskubideak erantzuten ez baditu Datuen Babeseko Espainiako Agentziaren aurrean erreklamazioa aurkeztea

Tratamenduaren arduraduna eskakizun horiei modu doakoan erantzun behar zaie. Eskakizunak argi eta garbi oinarririk gabeak edo gehiegizkoak direnean, arduraduna tasaren bat kobratu edo erantzuteari uko egin diezaioke, baina erabakia justifikatu behar du.

Tratamenduaren arduradunaren betebehar orokorrak

DBLOk eta DBEOk datu pertsonalak tratatzen dituen edozein erakundek bete behar dituen betebeharren multzoa ezartzen dute. Ez dira gomendioak: ez betetzeak zigorrak ekar ditzakeen lege-eskakizunak dira.

Betebeharrak Zertaz datzan Tresna / dokumentua
Tratamendu Jardueren Erregistroa (TJE) Tratamendu jarduera guztien barne inbentarioa, helburua, oinarri juridikoa, gordeketa epeak, hartzaileak eta segurtasun neurriak barne TJE (30. art. DBEO)
Interesdunei informazioa Datuak nork tratatzen dituen, zer helbururako, zenbat denboran eta zer eskubide dituen modu argian eta irisgarrian jakinaraztea Klausula informatiboak / pribatutasun politika
Tratamenduaren enkargatzaileekin kontratuak Arduradunaren izenean datu pertsonaletara sartzeko hornitzaileekin (gestoretxea, informatika, hosting, etab.) harremana idatziz formalizatzea Tratamenduaren enkarguaren kontratua (28. art. DBEO)
Segurtasun neurriak Arriskuaren araberako neurri tekniko eta organizatibo egokiak ezartzea: sarbide kontrolak, zifratzea, segurtasun kopiak, pasahitz politikak Politika / arrisku azterketa
Segurtasun hausteak jakinaraztea Datu pertsonalei eragiten dien hauste bat gertatuz gero, AEPDri jakinaraztea gehienez 72 ordutan jabetu denetik. Arriskua handia bada, kaltetutakoei ere jakinarazi behar zaie Hauste-protokoloa
Datuen Babeseko Inpaktuen Ebaluazioa (DIEB) Tratamenduak pertsonen eskubide eta askatasunentzako arrisku handia ekar dezakeenean obligatorioa: eskala handiko bideo-zaintza, datu sentsibleekin profilaketa, ondorio juridikoak dituzten erabaki automatizatuak DIEB (35. art. DBEO)
Diseinu eta lehenetsitako pribatutasuna Datu babesa edozein proiektu edo sistemaren hasieratik sartzea, geroagoko gehigarri gisa ez Proiektu berrietan aldez aurreko azterketa
Erantzukizun proaktiboa Betetzearen aktiboki frogatzea: ez da nahikoa betetzea, frogatu ahal izatea beharrezkoa da Dokumentazioa, erregistroak, ebidentziak

Datuen Babeseko Ordezkaria: nork eduki behar duen

Datuen Babeseko Ordezkaria (DBOrdezkaria, edo ingelesez DPO) erakundearen barruan datu babes araudia betetzearen gainbegiraketaren arduraduna den figura da. Barne edo kanpoko hornitzaile bat izan daiteke, baina bere izendapena derrigorrezkoa da DBEOren 37. art.-ean eta, Espainia zehazki, DBLOren 34. art.-an aurreikusitako kasuetan.

Jarraian biltzen den informazioa orientagarria da. Azken obligazioa erakunde bakoitzaren tratamenduen eskala, bolumena eta tipologia zehatzaren araberakoa izango da. Kasu bakoitzak azterketa indibidualdu behar du.

Erakunde/jarduera mota DBOrdezkaria derrigorrez Oinarri legala
Administrazio publikoak, organismo eta sektore publikoko erakundeak Bai 37.1.a art. DBEO / 34. art. DBLO
Elkargo profesionalak eta haien kontseilu orokorrak Bai 34.1.a art. DBLO
Hezkuntza zentroak (arautua) eta unibertsitateak Bai 34.1.b art. DBLO
Komunikazio elektronikoen zerbitzuak ematen dituzten erakundeak Bai 34.1.c art. DBLO
Kreditu erakundeak (bankuak, aurrezki kutxak, kreditu kooperatibak) Bai 34.1.e art. DBLO
Aseguru eta berraseguratze enpresak Bai 34.1.g art. DBLO
Historia klinikoa duten osasun establezimendua, titulu indibidualean jarduten diren osasun profesionalak salbu Bai 34.1.h art. DBLO
Eskala handian datu kategoria bereziak edo datu penalak tratatzea Bai 37.1.c art. DBEO / 34. art. DBLO
Eskala handiko interesduneen jarraibide sistematikoa Bai 37.1.b art. DBEO
Arrisku handiko jarduerarik gabeko ETE estandarra Azterketa araberakoa 37. art. DBEO (arriskuaren ebaluazioa)

DBOrdezkaria AEPDn erregistratuta egon behar da. Bere posizioa independentea da: ezin du jarraibideak jaso bere eginkizunak betetzean eta ezin da arrazoi horregatik destu. Erakundearen, AEPDren eta interesdunaren arteko harremanetarako puntu gisa jarduten du.

"DBOrdezkaria ez da paperak sinatzeko arduraduna. Erakundearen benetako tratamenduak ezagutzen dituena da, arriskuak gauzatu aurretik identifikatzen dituena eta AEPDk bihar deituko balu zer esango lukeen zehazki dakiena. Hori ez da inprobisatzen."

Mario P. Talamillo · Sozio zuzendaria, Certix®

III. Tituluan araututako testuinguru espezifikoko tratamenduak

DBLOk titulu oso bat eskaintzen dio Espainian berariazko arauketari merezi duten egoera espezifikoei:

  • Bideo-zaintza (22. art.): Segurtasun kamerek jasotako irudiak soilik gehienez 30 egun gorde daitezke, salbu eta ekintza egindakoa egiaztatzeko gorde behar badira. Ikurrin ikusgarriaren bidez informatzeko betebeharrak dago.
  • Kaudimen gabezien erregistroak / kreditu informazio sistemak (20. art.): Pertsona bat zorpetze erregistro batean soilik sartu daiteke zorra ziurra, iraungita eta eskuragarria bada, hartzekodunak aldez aurretik zordunari jakinarazi badio eta jakinarazpen hori baino hilabete igaro bada.
  • Publizitate-bazterketako sistemak (23. art.): Legeak expressis verbis aitortzen du publizitate-bazterketako zerrendak (Robinson Zerrendaren antzekoak) kudeatzeko datuak tratatzeko aukera.
  • Ikerketa helburuetako tratamenduak (31. art.): Legeak berrerabilera zientifikoa, estatistikoa edo interes publikoko artxiborako ikerketa helburuetarako irekitzen du, segurtasun egokiekin.
  • Hildako pertsonen eskubideak (3. art.): Hildakoaren oinordekoek eta haiekin lotutako pertsonek sarbide, zuzenketa eta ezabaketa eskubideak erabili ditzakete, hildakoak expressis verbis debekatu ez badu.

Zigor erregimena (VIII. Titulua)

DBLOk hausteak hiru tarifa sailkatzen ditu, aldi berean entitate pribatuen eta sektore publikoko organismoen artean bereiziz.

Sektore pribatuko entitateentzat

Tarifa Preskripzioa Gehieneko zigorra (DBEO) Hauste adibideak
Oso larriak 3 urte 20.000.000 € edo urteko fakturazioa globalaren %4 Oinarrizko pribatutasun printzipioak urratzea, interesdunaren eskubideak ez betetzea, transferentzia ilegalak, oinarri juridikorik gabe datu sentsibleak tratatzea
Larriak 2 urte 10.000.000 € edo urteko fakturazioa globalaren %2 TJE ez mantentzea, hausteak epean ez jakinaraztea, segurtasun neurri egokiak ez aplikatzea, DBOrdezkaria obligatorioa denean ez izendatzea
Arinak 1 urte Ohartarazpena edo 40.000 € arte Akats formalak: pribatutasun politika osatugabea, denboran eskubide-eskaera bati ez erantzutea

Sektore publikoko organismoetarako

Haustegilea Administrazio Publiko bat, zuzenbide publikoko erakunde bat edo alderdi politiko bat denean, DBLOk (77. art.) isun ekonomikoa ohartarazpen batekin ordezkatzen du. AEPDk ebazpena organo eskudunari jakinarazten dio arduradunak kontuak eman ditzan. Honek ez du baztertzen langile edo arduradun kargu arduratsuaren diziplina erantzukizuna.

Zigorra zehazteko irizpideak

Isunak ez dira automatikoak ez linealak. AEPDk faktore larriagarriak eta aringarriak hartzen ditu kontuan: hauste iraupena, kaltetutako pertsona kopurua, kaltea arintzeko hartutako neurriak, lankidetza maila, aurrekarien existentzia, lortutako onura eta tratatutako datuen izaera.

IX. Tituluaren eskubide digitalak

DBLO datu babesari buruzko lehen Europako legea izan zen eskubide digital katalogo espezifiko bat sartu zuena, zibil zein laboralak. IX. Titulu honek (79–97. art.) aurreko LOPDaren aldean arauaren berrikuntza handietako bat da.

Eskubide digitala Zer babesten duen
Bilatzaileetan ahazteko eskubidea (93. art.) Bilatzaileei zaharkitutako, oker edo eskubideak urratzen dituen informazio pertsonala lotzeari uzteko eskaera
Sare sozialetan ahazteko eskubidea (94. art.) Sare sozialetan argitaratutako datu pertsonalak ezabatzea eskatzea, batez ere adingabetasunean partekatutakoak
Sare sozialetako eramangarritasuna (95. art.) Plataformako datuak formatu eramangarrian beste zerbitzu batera migratzeko eskatzea
Pribatutasuna eta gailuak lanean (87. art.) Langileek enpresako gailu digitalen erabileran pribatutasuna babesteko eskubidea dute. Enpresariak soilik sar daiteke erabilpen irizpideak aldez aurretik jakinarazi badu
Deskonexio digitalerako eskubidea (88. art.) Langileek beren ordutegitik kanpo lan komunikazioei ez erantzuteko eskubidea dute. Enpresek barne deskonexio politika bat landu behar dute
Lan bideo-zaintza (89. art.) Enpresariak lan-lekuan kamerak instalatu ditzake, baina langileei modu espresuan aldez aurretik jakinarazi behar die. Aldageletan edo komununetan kamerak debekatuta daude
Lan geolokalizazioa (90. art.) Enpresariak geolokalizazio sistemak erabili ditzake ibilgailuak kontrolatzeko edo ordutegi betetzea egiaztatzeko, baina langileei aldez aurretik jakinarazi behar die
Testamentu digitala (96. art.) Edozein pertsonak norbait izenda dezake heriotzaren ostean bere profil eta eduki digitalak kudeatzeko, haien ezabatzerako argibideak barne
Hezkuntza digitala (83. art.) Hezkuntza zentroek protokolo espezifikoekin adingabeen artean Interneten eta sare sozialen erabilera segurua sustatu behar dute
Komunikabide digitaletan zuzentzeko eskubidea (85. art.) Pertsonek eskubidea dute komunikabide digitalek informazio okerraren zuzentzeko eskubidearen erabiltze errazteko

Egiaztapen zerrenda: zure erakundeak DBLO betetzen al du?

Zerrenda hau barne berrikuspenerako abiapuntua da. Ez du azterketa profesional indibidualdu bat ordezkatzen.

  • Erakundearen tratamendu jarduera guztiak estaltzen dituen Tratamendu Jardueren Erregistroa (TJE) eguneratua
  • Klausula informatiboak edo pribatutasun politika formulari, kontratu eta datu bilketa puntu guztietan
  • Identifikatutako oinarri juridikoa tratamendu jarduera bakoitzerako (baimena, kontratua, betebehar legala…)
  • Baimen esplizitu eta granulatua merkataritza-tratamenduentzat edo beharrezkoa denetan, noiz eta nola lortu zen erregistroarekin
  • Tratamenduaren enkarguaren kontratuak datuetara sartzeko hornitzaile guztiekin sinatuta (gestoretxeak, informatika, cloud, marketina…)
  • Eskubideen eskakizunei erantzuteko protokoloa epeak eta arduradunak zehaztuta
  • Datu pertsonal hausteak kudeatzeko protokoloa AEPDri 72 ordutan jakinarazteko prozedurarekin
  • Arrisku araberako neurri tekniko eta organizatibo dokumentatuak
  • Cookie politika eta baimen banner AEPDren jarraibideen araberakoa
  • Bideo-zaintza, geolokalizazio eta gailu klausulak erakundeak horiek erabiltzen baditu
  • Deskonexio digital politika erakundeak langileak baditu
  • DBOrdezkaria izendatuta eta AEPDn erregistratua erakundea obligatutako sektoreetako batekoa bada

Eduki hau orientagarria da soilik eta ez du aholkularitza juridikoa ordezkatzen. Araudia kasu konkretu bakoitzari aplikatzeak azterketa indibidualizatua behar du.

Hasierako azterketa

Datuen babeserako aholkularitza behar duzu?

Certix-en aditu batek zuzenean artatuko zaitu, salmenta-talderik gabe.

DATUEN BABESARI BURUZKO OINARRIZKO INFORMAZIOA: Datuen Babeseko araudiarekin bat etorriz, honako tratamendu-informazioa ematen dizugu: Arduraduna: Certificación y Gestión Normativa S.L.U. Helburua: zure eskaera artatu eta eskatutako informazioa eskaintzeko harremanetan jartzea. Eskubideak: sarbidea, zuzenketa, eramangarritasuna, ezabaketa, mugapena eta aurkaritzea, eta informazio gehigarrian zehaztutako beste eskubideak. + info: Informazio gehiago gure Pribatutasun-politikan aurki dezakezu.

Edo kontaiguzu zure kasu osoa →