Certix

DBEO: Datuen Babeserako Erregelamendu Orokorraren gida osoa

Certix
Certix®
· 2026ko maiatzaren 27a · 15 irakurketa-minutu

Dibulgazio-artikulua. Ez du ordezkatu banakako aholkularitza profesionala.

DBEO —Datuen Babeserako Erregelamendu Orokorra, ofizialki (EB) 2016/679 Erregelamendua— Europar Batasuneko edozein pertsonaren datu pertsonalak erakundeek nola kudeatu behar dituen ezartzen duen Europako erregelamendua da. 2016ko maiatzaren 4an argitaratu eta 2018ko maiatzaren 25etik aplikagarria, 95/46/CE Zuzentarau zaharra ordezkatu zuen eta Europan betetze panorama erabat eraldatu zuen.

Zuzentarau baten aldean, DBEO zuzeneko aplikazioko erregelamendua da: indarrean egoteko nazio-transposaketa behar ez duen araua. Horrek esan nahi du Espainia, Alemania edo Poloniako enpresa bati betebehar berdinak ezartzen dizkiola, estatu kideak eskakizunak murriztu ezin duelarik.

Gida honek 99 artikuluak eta 11 kapituluak formatu irisgarri batean laburbildu ditu, taulak eta adibideak erabiliz, negozio arduradun orok erregelamenduak zer eskatzen duen eta ez-betetzearen ondorioak uler ditzan.

DBEO eta DBLO: elkarrekin doazen bi arau

Espainian, DBEO DBLOrekin (3/2018 Lege Organikoa) batera bizi da. Ez dira alternatibak: elkartzaileak dira. DBEOk Europako esparrua ezartzen du; DBLOk Espainiako sistema juridikorako garatzen eta moldatzen du.

Ezaugarria DBEO (EB 2016/679) DBLO (LO 3/2018)
Izaera Europako erregelamendua (zuzeneko aplikaziokoa) Espainiako Lege Organikoa
Indarrean sartze data 2018ko maiatzaren 25a 2018ko abenduaren 7a
Eremua EB-ko estatu kide guztiak Espainia
Eginkizuna Europako esparru orokorra DBEOa Espainian moldatzen eta garatzen du
Adingabeak 16 urte (erreferentzia adina) 14 urte (7. art. DBLO)
Eskubide digitalak Ez dira jasota IX. Titulua: eskubide digital berriak
DBOrdezkaria sektoriala 37. art.: irizpide orokorrak 34. art.: Espainiako zerrenda sektoriala
Gainbegiratze agintaritza Agintaritza nazionalak + EDBK AEPD (Datuen Babeseko Espainiako Agentzia)

DBEOren egitura: 11 kapitulu eta 99 artikulu

DBEO 11 kapitulutan antolatuta dago, oinarrizko definizioetatik azken xedapenetaraino. Bere 173 aintzinako azalpenek indar juridiko zuzena ez badute ere, artikuluak zuzen interpretatzeko ezinbestekoak dira.

Kapitulua Edukia Artikulu giltzarriak
I. Kap. Xedapen orokorrak 1–4. art. · Xedea, eremua, definizioak
II. Kap. Printzipioak 5–11. art. · Legalitatea, helburuaren mugapena, minimizazioa, zehaztasuna, gordeketa epeen mugapena, osotasuna
III. Kap. Interesdunaren eskubideak 12–23. art. · Sarbidea, zuzenketa, ezabaketa, eramangarritasuna…
IV. Kap. Tratamenduaren arduradunak eta enkargatzaileak 24–43. art. · TAE, diseinu-pribatutasuna, kontratuak, DBOrdezkaria, DIEB
V. Kap. Hirugarren herrialdetara transferentziak 44–49. art. · Egokitasun erabakiak, bermeak, DPF
VI. Kap. Gainbegiratze agintaritza independenteak 51–59. art. · AEPD eta estatu kide bakoitzeko baliokideak
VII. Kap. Lankidetza eta koherentzia 60–76. art. · Leihatila bakarra, EDBK, koherentzia mekanismoa
VIII. Kap. Errekurtsoak, erantzukizuna eta zigorrak 77–84. art. · Erreklamazioak, kalte-ordainak, isunak
IX. Kap. Tratamendu-egoera espezifikoak 85–91. art. · Kazetaritza, artxiboak, osasuna, elizak…
X. Kap. Eskuordetutako eta betearazpen-egintzak 92–93. art.
XI. Kap. Azken xedapenak 94–99. art. · 95/46/CE Zuzentarauaren indargabetzea, indarrean sartzea

Aplikazio eremua: nork dago DBEOren mende?

DBEOk aplikazio-eremu lurraldetiar oso zabala du (3. art.). Ez da soilik EB-n ezarritako erakundeei aplikatzen: EB-ko pertsona batzuei ondasunak edo zerbitzuak eskaintzen dizkien, edo haien portaera kontrolatzen duen EB-tik kanpoko edozein erakunderi ere aplikatzen zaie.

  • Eremu materiala (2. art.): datu pertsonalen tratamendu automatizatu osoa edo partziala, eta fitxategi batean dauden datuak ukitzen dituenean automatizatua ez den tratamendua ere bai.
  • Baztertutako jarduerak: EB-ko zuzenbidearen esparrutik kanpoko jarduerak, segurtasun nazionala eta izaera esklusiboetan pertsonala edo etxekoa duten jarduerak.
  • Nork da tratamenduaren arduraduna: tratamenduaren helburuak eta bitartekoak zehazteko erakundea (4.7. art.).
  • Nork da tratamenduaren enkargatzailea: arduradunaren izenean datu pertsonalak tratatzen dituen erakundea (4.8. art.).

Tratamenduaren printzipioak (5. art.): DBEOren bizkarrezurra

5. artikuluak datu pertsonalen tratamendu orori aplikatzen zaizkion 7 printzipio ezartzen ditu. Edozein betetze-azterketaren abiapuntua dira: tratamendu bat printzipio hauetan koka ezin bada, ez da egin behar.

Printzipioa Zer eskatzen duen
Legaltasuna, zintzotasuna eta gardentasuna Datuak modu legalean (oinarri juridikoarekin), zintzo (iruzurrik gabe) eta modu gardenean (interesdunak bere datuekin zer egiten den jakin dezala) tratatu behar dira.
Helburuaren mugapena Datuak helburu zehatz, esplizitu eta legitimoetarako biltzen dira eta ezin dira jatorrizko helburu bateraezinekin erabili.
Datuen minimizazioa Helbururekiko egokiak, pertinenteak eta mugatuak diren datuak soilik tratatu daitezke.
Zehaztasuna Datuak zehatzak eta beharrezkoa bada eguneratuak izan behar dira. Datu zehatzak ez direnak atzerapen gabe ezabatu edo zuzendu behar dira.
Gordeketa-epearen mugapena Datuak ezin dira interesduna identifikatzea ahalbidetzen duen moduan beharrezkoa baino denbora gehiagoz gorde. Epea iragandakoan, ezabatu edo anonimizatu behar dira.
Osotasuna eta konfidentzialtasuna Datuak neurrigabeko sarbidearen, galeraren edo suntsitzearen aurka segurtasuna bermatzeko neurri tekniko eta organizatibo egokiekin tratatu behar dira.
Erantzukizun proaktiboa Arduraduna aktiboki frogatu behar da aurreko printzipio guztiak betetzen dituela. Froga karga arduradunaren gain dago.

Tratamenduaren oinarri juridikoak (6. art.)

Tratamendua legala izateko, 6. artikuluaren sei oinarri juridikoetatik gutxienez baten gainean oinarritu behar da. Oinarri egokia aukeratzea ez da formalitate bat: interesdunaren eskubide erabilgarriak, informazio betebeharrak eta oinarria aplikatu ezin bada tratatzea jarraitzeko aukera zehazten ditu.

Oinarria Noiz aplikatzen den Adibide praktikoa
6.1.a art. — Baimena Interesdunak bere baimen askea, zehatza, informatua eta ezberdina eman du. Marketing newsletterra
6.1.b art. — Kontratua Tratamendua kontratu baten betearazpenerako edo interesdunaren eskaerako kontratazioa aurreko neurrietarako beharrezkoa da. Langilearen datuak, bezeroaren datuak fakturatzeko
6.1.c art. — Betebehar legala Tratamendua arduradunari aplikagarriak zaion betebehar legal baten betetzeko beharrezkoa da. Datu kontableen gordetzea zerga araudiagatik
6.1.d art. — Interes bizialak Interesdunaren edo beste pertsona natural baten interes bizialak babesteko. Mediku urgentzia
6.1.e art. — Misio publikoa Interes publikoko misio baten betetzeko edo botere publikoen erabilerako beharrezkoa den tratamendua. Administrazio publikoak, arauketa organoak
6.1.f art. — Interes legitimoak Arduradunaren edo hirugarren baten interes legitimoak, betiere interesdunaren interes edo eskubideen gainetik ez badaude (ponderazio epaia). Sareen segurtasuna, iruzurraren prebentzioa, B2B marketina

Ohar garrantzitsua baimenari buruz (7. art.): askea, zehatza, informatua eta ezberdina izan behar da. Aldez aurretik markatutako laukiak, isiltasuna eta baimen orokorra ez dira baliozkoak. Interesdunak edozein unetan erretira dezake baimena, eman zuenean bezain erraz.

Datu kategoria bereziak: babes maila gorena (9. art.)

Arau gisa, DBEOk zenbait datu tratatzea debekatzen du haien berezko sentsibilitatearengatik. Soilik 9.2. art.-an zerrendatutako salbuespenak aplikatzen badira trata daitezke, eta kasu guztietan berme indartsuak aplikatu behar dira.

  • Jatorri arraza edo etnikoa agerian uzten duten datuak
  • Iritzi politikoak, sinesmen erlijiosoak edo filosofikoak
  • Sindikatu-kide izatea
  • Pertsona bat modu bakarrean identifikatzeko tratatutako datu genetikoak eta biometrikoak
  • Osasunari buruzko datuak
  • Sexu-bizitzari edo sexu-orientazioari buruzko datuak

Datu biometrikoak lan-esparruan arreta berezia merezi dute: haien tratamendua murrizketa oso larriak ditu. AEPDren arabera (0023/2023 Txostena), daktiloskopia edo aurpegi-ezagutzako sistemak bezalako sistema biometrikoen erabilerak ez du oinarri juridiko espliziturik lan-esparru arruntetan eta beraz inplementazio edozein aurretik azterketa juridiko indibidual bat eskatzen du.

"DBEO ez da burokrazia: arkitektura da. Hori ulertzeak aldaketa bat eragiten du: zer dokumentu behar duzun galdetu beharrean, zure bezeroen datuak nola kudeatzen dituzun galdetzen hasten zara. Ikuspegi aldaketa hori benetako betetze duten eta soilik hori badirudi duten enpresen arteko desberdintasuna da."

Mario P. Talamillo · Sozio zuzendaria, Certix®

Interesdunaren eskubideak (12–23. art.)

DBEOren III. Kapituluak edozein pertsonak tratamenduaren arduradunaren aurrean erabili dezakeen eskubide katalogo zabala aitortzen du. Erantzuteko epe orokorra 1 hilabetekoa da, kasu konplexuetan 3 hilabetera luzagarria (interesdunari aldez aurretik jakinaraziz).

Eskubidea Artikulua Interesdunari zer ahalbidetzen dion
Sarbidea 15. art. Bere datuak tratatzen diren ala ez baieztatzea eta tratamenduaren informazio osoarekin sartzea.
Zuzenketa 16. art. Datu okerrak zuzentzea edo osatugabeak osatzea.
Ezabaketa ("ahazteko eskubidea") 17. art. Datuak ezabatzea eskatua jada beharrezkoak ez direnean, baimena erretiratzean edo tratamendua legez kanpozkoa denean, besteak beste.
Mugapena 18. art. Zehaztasunari edo legalitateari buruzko eztabaida bat ebazten den bitartean datuak blokeatuta mantenduz tratamendua etetea.
Eramangarritasuna 20. art. Bere datuak formatu egituratuan, ohikoan eta makinaz irakurgarrian jasotzea eta beste arduradun bati transmititzea. Baimena edo kontratua oinarria denean eta tratamendua bide automatikoen bidez egiten denean aplikatzen da.
Aurkaratzea 21. art. Oinarri juridikoa interes legitimoa edo misio publikoa denean tratamenduari aurka egitea. Arduraduna tratamendua etetea behartua dago, oinarri garrantzitsuen arrazoiak egiazta ezin baditu.
Erabaki automatizaturik ez 22. art. Profilaketa barne, ondorio juridikoak edo antzeko efektu esanguratsuak dituen erabaki automatizatuetan soilik oinarritutako erabakien xede ez izatea.

Tratamenduaren arduradunaren betebeharrak (IV. Kap.)

IV. Kapitulua da luzeena eta lan praktiko bolumen handiena sortzen duena. Tratamenduaren arduraduna —eta, hala badagokio, enkargatzaileak— bete behar dituzten betebehar espezifikoak ezartzen ditu.

Betebeharrak Artikulua Zertaz datzan
Erantzukizun proaktiboa 24. art. Neurri tekniko eta organizatibo egokiak ezartzea eta tratamendua DBEOrekin bat datorrela frogatu ahal izatea.
Diseinu eta lehenetsitako pribatutasuna 25. art. Edozein sistemaren diseinuaren fasean datu babesaren integrazioa eta pribatutasuna gehien babesten duten aukerak lehenespenez konfiguratzea.
Enkargatzaileekin kontratuak 28. art. Arduradunaren izenean datuetara sartzeko hornitzaile guztiekin tratamenduaren enkarguaren kontratua formalizatzea (gutxieneko klausula obligatorioak).
Tratamendu Jardueren Erregistroa (TJE) 30. art. Tratamendu jarduera guztien idatzizko erregistroa mantentzea: helburuak, datu kategoriak, gordeketa epeak, segurtasun neurriak. Erakunde gehienentzat obligatorioa.
Segurtasun neurriak 32. art. Arriskurako proportzionalak diren neurri tekniko eta organizatiboak ezartzea: zifratzea, pseudonimizazioa, sarbide kontrolak, jarraipenkoak, auditoriak…
Segurtasun hausteak agintaritzari jakinaraztea 33. art. Pertsonen eskubide eta askatasunentzako arriskua suposatzen duen edozein segurtasun haustea gehienez 72 ordutan AEPDri jakinaraztea.
Segurtasun hausteak interesdunei jakinaraztea 34. art. Hausteak interesdunei arrisku handia suposatu dezakeenean, modu garden eta ulergarrian jakinaraztea behar gabeko atzerapenik gabe.
Inpaktuen Ebaluazioa (DIEB) 35. art. Tratamenduak arrisku handia suposatu dezakeenean obligatorioa: teknologia berriak, ondorio juridikoak dituzten erabaki automatizatuak, eskala handian datu sentsibleen tratamendua, espazio publikoen kontrola…
Aldez aurreko kontsulta 36. art. DIEBk hondar-arriskua handia dela ondorioztatzen badu eta arindu ezin bada, arduraduna kontrolatzeko agintaritzarekin kontsultatu behar da tratamendua hasi aurretik.

Datuen Babeseko Ordezkaria (DBOrdezkaria): 37–39. art.

DBEOk 37. artikuluan Datuen Babeseko Ordezkari (DBOrdezkaria) bat izendatzeko obligazioa zehazteko irizpide orokorrak ezartzen ditu. Espainian, DBLOren 34. artikuluak zerrenda hori Espainiako sektore espezifikoetarako zabaldu eta zehazten du.

Noiz da obligatorioa DBOrdezkaria 37. art. DBEOren arabera?

  • Tratamendua agintaritza edo organismo publiko batek egiten duenean (salbuespen batzuekin).
  • Arduradunaren edo enkargatzailearen jarduera nagusiak interesdunak eskala handian ohiko eta sistematikoki jarraitzea eskatzen duenean.
  • Jarduera nagusiak 9. art.-ko datu kategoria bereziak (9. art.) edo datu penalak (10. art.) eskala handian tratatzea osatzen dutenean.

Erakunde bat obligazio horren mende dagoen zehaztea bere tratamendu jardueren azterketa konkretuaren araberakoa da: eskala, maiztasuna, datu kategoriak eta jardueraren izaera. Informazio orientatzaile gisa ematen da; kasu bakoitzak azterketa indibidualdu behar du.

Zer eginkizun ditu DBOrdezkariak? (39. art.)

  • Arduraduna, enkargatzailea eta langileei DBEOren inguruko beren betebeharrei buruz informatzea eta aholkatzea.
  • DBEOren eta barne politiken betetzea gainbegiratzea.
  • Datuen Babeseko Inpaktuen Ebaluazioetan (DIEB) aholkatzea.
  • Kontrol agintaritzarekin (AEPD) harremanetarako puntu gisa aritzea.
  • Interesdunei beren eskubideen erabilerari buruzko kontsultetan laguntzea.

DBOrdezkaria langilea (barne) edo kanpoko zerbitzu hornitzaile bat izan daiteke. Kasu bietan datu babesaren zuzenbidean eta praktikan ezagutza espezializatua eduki behar du eta erabateko independentziaz jardun (38. art.): ezin ditu jarraibideak jaso bere eginkizunak nola bete ditzan eta ezin da eginkizunak betetzearrengatik destu edo zigortu.

Datuen Babeseko Inpaktuen Ebaluazioa (DIEB): 35. art.

DIEB (Data Protection Impact Assessment, DPIA ingelesez) DBEOren tresna da arrisku handiko tratamendu jarduerei aurre egiteko, hasi aurretik. Ez da dokumentu formalitate bat: tratamendua jarraitu eta baldintzak aztertu behar dituen azterketa prozesu analitikoa da.

Noiz da obligatorioa:

  • Ondorio juridikoak edo antzeko efektu esanguratsuak dituen profilaketa barne, tratamendu automatizatuan oinarritutako pertsona fisikoen sistematiko eta sakoneko ebaluazioa.
  • Datu kategoria bereziak (9. art.) edo datu penalak (10. art.) eskala handian tratatzea.
  • Espazio publiko handi batean sistematikoki jarraitzea (adib. bideo-zaintza).
  • AEPDren DIEBa eskatzen duten eragiketen zerrendetan jasotako tratamenduak.

Datu pertsonalen nazioarteko transferentziak (V. Kap.)

EB-ko pertsonen datu pertsonalak EEE (Europako Ekonomia Eremua) kanpoko hirugarren herrialde batera transferitzen direnean, DBEOk babes maila ez murriztea eskatzen du. 44. artikulutik 49. artikulura ezartzen dituzte mekanismoak horretarako.

Mekanismoa Zertaz datzan Herrialdeak / Adibideak
Egokitasun erabakia (45. art.) Europako Batzordeak hirugarren herrialdearen babes maila egokia dela onartu du. Ez dira berrirako bermeak behar. Erresuma Batua, Japonia, Suitza, Kanada, Israel, Zeelanda Berria…
Kontratu Klausula Estandarrak (KKE) (46. art.) Hartzaileak DBEOrekin baliokideak diren bermeak eskaintzera behartzen duten Batzordeak onartutako kontratu estandarrak. Egokitasun erabakiak ez dituzten EEEtik kanpoko hornitzaileekin erabiltzen direnak
Data Privacy Framework — DPF (45. art.) AEBetarako egokitasun erabaki espezifikoa (2023ko uztailaz geroztik indarrean). DPFan atxikitutako Ipar Amerikako enpresetatik datuak jaso ditzakete KKE gehigarririk gabe. Google, Microsoft, Meta, Salesforce, AWS eta milaka DPF ziurtatutako enpresa
Lotespen Korporatibo Arauak (LKA) (47. art.) Kontrol agintaritzak onartutako barne datu babes politikak, multinazionalaren talde barneko transferentzietarako. Egokitasun erabakiak ez dituzten herrialdeetan filialak dituzten enpresa taldeak
Salbuespenak (49. art.) Aurreko mekanismoen gabezietan, transferentziak soilik inguruabar espezifikoetan onartzen dira: baimen esplizitua, kontratu betearazpena, interes publiko garrantzitsua… Noizbehinkako erabilera soilik — ez transferentzia masiboetarako edo errutinazkoentzat

Ohar SaaS eta Ipar Amerikako hornitzaileen cloud tresnen inguruan: hornitzailea Data Privacy Framework (DPF)-ean atxikituta badago, transferentzia formalitate gehiagorekin baliozkoa da. Datu pertsonalak tratatzen dituen edozein SaaS tresna erabili aurretik, egiaztatu hornitzailea DPFaren erregistro publikoan agertzen den ala ez (dataprivacyframework.gov). Agertzen ez bada, KKEak edo 46. art.-ko beste mekanismo bat behar dira.

DBEOren zigor erregimena (83. art.)

DBEOk aurreko legegintzaren aldean mugarri bat markatu zuen isun administratiboen erregimena ezarriz. Zigorrak proportzionalak, eraginkorrak eta disuasiboak dira, eta kasu bakoitzean haustea, larritasuna eta iraupena, kaltetutako interesdun kopurua, jasandako kalteak eta haustegilearen portaera bezalako irizpideak kontuan hartuta zehazten dira.

Tarifa Gehieneko isuna Hausteak
1. Tarifa (83.4. art.) 10.000.000 € edo urteko fakturazioa globalaren %2 Arduradunek/enkargatzaileek betebeharrak ez betetzea (8., 11., 25–39., 42–43. art.), edo ziurtagiri baldintzak.
2. Tarifa (83.5. art.) 20.000.000 € edo urteko fakturazioa globalaren %4 Oinarrizko printzipioen haustea (5. art.), oinarri juridikoak (6. art.), baimenerako baldintzak (7. eta 9. art.), interesdunaren eskubideak (12–22. art.), nazioarteko transferentziak (44–49. art.).

Espainian, DBLOk zigor erregimen hori egokitu eta osatzen du bere sailkapenarekin (arinak, larriak, oso larriak), AEPDk bere ikuskapen prozeduretan aplikatzen duenarekin.

DBEOren betetzearen egiaztapen zerrenda

Datu pertsonalak tratatzen dituen edozein erakundek ezarrita eduki beharreko elementuen laburpen operatiboa:

Elementua Erreferentzia
Tratamendu Jardueren Erregistroa (TJE) 30. art. DBEO
Klausula informatiboak eta eguneratutako pribatutasun politika 13–14. art. DBEO
Tratamenduaren enkarguaren kontratuak hornitzaile guztiekin 28. art. DBEO
Dokumentatutako segurtasun politika eta neurriak 32. art. DBEO
Segurtasun hausteak kudeatzeko protokoloa 33–34. art. DBEO
Interesdunaren eskubideen eskakizunak kudeatzeko prozedura 12–22. art. DBEO
Tratamendu jarduera bakoitzerako dokumentatutako oinarri juridikoa 6. art. DBEO
DBOrdezkaria izendatzeko obligazioaren ebaluazioa 37. art. DBEO · 34. art. DBLO
DIEB arrisku handiko tratamenduentzat 35. art. DBEO
Nazioarteko transferentzien egiaztapena (DPF / KKE / egokitasuna) 44–49. art. DBEO
Datu pertsonaletara sarbidea duten langileen prestakuntza 24. art. DBEO · 39. oharpen azalpena
Tratamendu jarduerak aldatzen direnean berrikuspen eta eguneraketa 24. art. DBEO (arriskuan oinarritutako etengabeko berrikuspena)

Eduki hau orientagarria da soilik eta ez du aholkularitza juridikoa ordezkatzen. Araudia kasu konkretu bakoitzari aplikatzeak azterketa indibidualizatua behar du.

Hasierako azterketa

Datuen babeserako aholkularitza behar duzu?

Certix-en aditu batek zuzenean artatuko zaitu, salmenta-talderik gabe.

DATUEN BABESARI BURUZKO OINARRIZKO INFORMAZIOA: Datuen Babeseko araudiarekin bat etorriz, honako tratamendu-informazioa ematen dizugu: Arduraduna: Certificación y Gestión Normativa S.L.U. Helburua: zure eskaera artatu eta eskatutako informazioa eskaintzeko harremanetan jartzea. Eskubideak: sarbidea, zuzenketa, eramangarritasuna, ezabaketa, mugapena eta aurkaritzea, eta informazio gehigarrian zehaztutako beste eskubideak. + info: Informazio gehiago gure Pribatutasun-politikan aurki dezakezu.

Edo kontaiguzu zure kasu osoa →