Los siete principios del artículo 5 del RGPD, con los ejemplos del temario de Correos
Tema 12 del temario de Correos (Normas de cumplimiento) · apartado 12.1.2 del documento de referencia
El artículo 5 del RGPD fija los principios que debe cumplir cualquier tratamiento de datos personales. El documento de referencia los numera del I al VII y los aterriza en el día a día de una oficina o una unidad de reparto. Se aplican a toda la información sobre una persona física identificada o identificable.
I. Licitud, lealtad y transparencia
Los datos se tratan de forma lícita (con consentimiento o con otra base legal), leal (solo para la finalidad que se informó) y transparente: la información debe ser fácil de encontrar y de entender, en lenguaje sencillo. Aunque se use un enfoque por capas, toda la información tiene que estar disponible en un único documento completo. Se facilita al recoger los datos, por ejemplo al rellenar un formulario en la web o en la oficina, y cualquier cambio importante de la política de privacidad también debe comunicarse.
II. Limitación de la finalidad
Los datos se recogen con fines determinados, explícitos y legítimos y no se tratan después de forma incompatible. No valen finalidades genéricas, abstractas o implícitas, y solo deben tratarse si el fin no puede lograrse razonablemente por otros medios.
III. Minimización
Solo los datos adecuados, pertinentes y limitados a lo necesario. No se recogen datos «por si acaso» ni porque la aplicación tenga ese campo. El ejemplo del temario: si para contratar un servicio postal basta con nombre, apellidos y dirección de remitente y destinatario, preguntar al cliente si tiene hijos incumple este principio. Está muy ligado a la protección de datos desde el diseño y por defecto.
IV. Exactitud y V. Limitación del plazo de conservación
Los datos deben ser exactos y, si hace falta, actualizarse; los inexactos se suprimen o rectifican sin dilación. El documento añade que no se imputa la inexactitud al responsable que ha tomado medidas razonables cuando, por ejemplo, el dato lo dio el propio afectado.
Tampoco pueden guardarse indefinidamente: solo el tiempo necesario para la finalidad. Después se bloquean durante el plazo de prescripción de las acciones y luego se borran o destruyen de forma definitiva, en sistemas o en papel.
VI. Integridad y confidencialidad
Seguridad adecuada frente a tratamientos no autorizados, pérdida, destrucción o daño, con medidas técnicas y organizativas. Aquí el papel del empleado es central: custodiar las contraseñas, no compartir claves, no dejar papeles o pantallas con datos a la vista. Todos los que intervienen, incluidos el personal de atención al cliente y los carteros, tienen deber de confidencialidad, que se mantiene incluso cuando termina la relación con la empresa. Si un empleado accede a datos en su trabajo, solo puede usarlos para sus funciones.
VII. Responsabilidad proactiva
El responsable no solo debe cumplir los principios: tiene que poder demostrarlo ante los interesados y ante la autoridad de control (en España, la AEPD). El documento la presenta como una de las mayores novedades del RGPD y exige una actitud consciente, diligente y proactiva en todos los tratamientos.
En el examen
Apartado 12.1.2. Suelen preguntar qué principio se incumple en un ejemplo (preguntar si se tienen hijos = minimización; usar datos para otro fin = limitación de la finalidad; guardar datos sin límite = plazo de conservación) y cuál es la gran novedad del RGPD (responsabilidad proactiva: cumplir y poder demostrarlo). Recuerda también que el deber de confidencialidad no se acaba al terminar el contrato.
Dudas frecuentes
¿Qué principio se incumple si se piden datos que no hacen falta?
El de minimización: los datos deben ser adecuados, pertinentes y limitados a lo necesario para la finalidad.
¿Qué significa responsabilidad proactiva?
Que el responsable del tratamiento debe cumplir los principios y además ser capaz de demostrar ese cumplimiento ante los interesados y la autoridad de control.
📮 Estudia el tema 12 completoRelacionado
- Bases legítimas del tratamiento
- Consentimiento
- Evaluación de impacto y privacidad desde el diseño
- Derecho de información
- RGPD
- Tema 12: Normas de cumplimiento
Fuente: documento de referencia de Correos (temario oficial, 31/10/2022), tema 12, apartado 12.1.2, páginas 9-13. Explicado con palabras propias de CorreosOpo. Web privada de estudio, no oficial.