Consentimiento en protección de datos: libre, específico, informado e inequívoco
Tema 12 del temario de Correos (Normas de cumplimiento) · apartado 12.1.2 del documento de referencia
El consentimiento del interesado es toda manifestación de voluntad libre, específica, informada e inequívoca por la que acepta, con una declaración o una clara acción afirmativa, el tratamiento de sus datos. El RGPD acabó con el consentimiento tácito: el silencio, las casillas ya marcadas o la inacción no valen.
Cómo se da
Tiene que haber un acto afirmativo claro: una declaración escrita (también por medios electrónicos) o verbal, marcar una casilla en una web, elegir parámetros técnicos en un servicio en línea o cualquier conducta que indique claramente que se acepta. Lo que ya no sirve es presumirlo por el silencio del titular.
Los cuatro requisitos
- Libre: no puede condicionarse, por ejemplo, a una rebaja en un servicio. No es libre si la persona no tiene verdadera elección o no puede negarse o retirarlo sin perjuicio, y debe poder autorizar por separado las distintas operaciones.
- Específico: si el tratamiento tiene varias finalidades, se pide para cada una, separado de la información sobre otros asuntos.
- Informado: según el Comité Europeo de Protección de Datos, como mínimo hay que conocer la identidad del responsable, la finalidad, el tipo de datos y el derecho a retirarlo en cualquier momento.
- Inequívoco: debe resultar evidente que la persona consintió una operación concreta.
Condiciones que fija el RGPD
- El responsable debe poder demostrar que el interesado consintió.
- Si se pide dentro de una declaración escrita que trata otros asuntos, la solicitud debe distinguirse claramente, en lenguaje claro y de fácil acceso; lo que vulnere el Reglamento no obliga.
- Se puede retirar en cualquier momento, y retirarlo debe ser tan fácil como darlo. La retirada no hace ilícito lo tratado antes.
- Para valorar si es libre se mira si un contrato o servicio se condiciona a consentir datos que no son necesarios para ese contrato.
Menores
Fuera del documento, el BOE consolidado añade una regla útil: en España un menor puede consentir el tratamiento de sus datos a partir de los catorce años (artículo 7 de la LOPDGDD). El RGPD fija con carácter general dieciséis años para los servicios de la sociedad de la información, pero permite que cada Estado baje la edad hasta un mínimo de trece (artículo 8).
En el examen
Apartado 12.1.2 (definiciones y bases legítimas). Es pregunta casi segura: los cuatro adjetivos (libre, específico, informado e inequívoco), que el silencio y las casillas premarcadas no constituyen consentimiento, que retirarlo debe ser tan fácil como darlo y que la retirada no afecta a lo tratado antes. Ojo con el distractor «consentimiento tácito»: el RGPD lo excluye.
Dudas frecuentes
¿Una casilla ya marcada vale como consentimiento?
No. El RGPD exige un acto afirmativo claro; el silencio, las casillas ya marcadas o la inacción no constituyen consentimiento.
¿Se puede retirar el consentimiento?
Sí, en cualquier momento, y debe ser tan fácil como darlo. La retirada no afecta a la licitud del tratamiento hecho antes.
📮 Estudia el tema 12 completoRelacionado
- Bases legítimas del tratamiento
- Principios de la protección de datos
- Derecho de información
- LOPDGDD
- Privacidad en redes sociales
- Tema 12: Normas de cumplimiento
Fuente: documento de referencia de Correos (temario oficial, 31/10/2022), tema 12, apartado 12.1.2, páginas 8-15. Explicado con palabras propias de CorreosOpo. Web privada de estudio, no oficial.