Volver

Derechos ARCO - Acceso, Rectificación, Cancelación y Oposición

Los derechos ARCO son los mecanismos que tienes para controlar tus datos personales. Con el RGPD se ampliaron a ARCO+ incluyendo portabilidad y limitación. Aquí te explicamos cómo ejercerlos.

Qué son los derechos ARCO

ARCO es un acrónimo que resume los cuatro derechos clásicos de protección de datos: Acceso, Rectificación, Cancelación (hoy llamada supresión) y Oposición. El nombre viene de la antigua Ley Orgánica de Protección de Datos de 1999, pero los derechos siguen vigentes y se han ampliado.

Con la entrada en vigor del RGPD en 2018, se añadieron tres derechos nuevos: portabilidad, limitación del tratamiento, y el derecho a no ser objeto de decisiones automatizadas. Por eso ahora hablamos de ARCO+ o de los "derechos del interesado" según la terminología del reglamento europeo.

Estos derechos están reconocidos en los artículos 15 a 22 del RGPD y en los artículos 13 a 18 de la LOPDGDD. No son un capricho: la protección de datos personales es un derecho fundamental reconocido en el artículo 18.4 de la Constitución española y en el artículo 8 de la Carta de Derechos Fundamentales de la UE.

Derecho de acceso

El derecho de acceso es el punto de partida. Te permite saber si una empresa está tratando tus datos personales y, si es así, qué datos exactamente tienen, para qué los usan, a quién se los comunican, cuánto tiempo los van a conservar y de dónde los obtuvieron.

En la práctica, puedes solicitar una copia completa de todos tus datos personales. Esto incluye no solo lo obvio (nombre, email, dirección) sino también datos que quizá no sabías que tenían: historial de compras, perfiles de comportamiento, datos de navegación, etc. Tienen que informarte también de las finalidades del tratamiento, los destinatarios de los datos, el plazo de conservación, y si hay decisiones automatizadas que te afecten.

Cómo ejercerlo

Para ejercer el derecho de acceso, envía una solicitud por escrito (email, formulario de la empresa o carta). Indica claramente que ejerces tu derecho de acceso conforme al artículo 15 del RGPD, identifícate con tu nombre completo y DNI, y facilita una dirección para recibir la respuesta. La empresa puede pedirte copia de tu DNI para verificar tu identidad.

Modelo de solicitud de acceso

Asunto: Ejercicio del derecho de acceso - RGPD

A la atención del responsable del tratamiento / DPO de [EMPRESA].

Yo, [NOMBRE COMPLETO], con DNI [NÚMERO], domicilio en [DIRECCIÓN]
y correo electrónico [EMAIL], ejercito mi derecho de acceso
conforme al artículo 15 del RGPD.

SOLICITO que me faciliten:
1. Confirmación de si tratan mis datos personales
2. Copia de todos mis datos personales
3. Información sobre finalidades, destinatarios, plazos de
   conservación, origen de los datos y decisiones automatizadas

Adjunto copia de mi DNI.

Espero su respuesta en el plazo máximo de un mes.

En [CIUDAD], a [FECHA]

Firma: [FIRMA]

Plazos y coste

La empresa tiene un mes desde que recibe tu solicitud para responderte. Si tu caso es especialmente complejo, pueden prorrogar el plazo hasta tres meses, pero tienen que avisarte de la prórroga en el primer mes. La primera copia de tus datos es gratuita. Solo pueden cobrarte si pides copias adicionales.

🚨 El mes es sagrado: si no responden, ya tienes caso

Pasan 30 días y no has recibido nada. Ni un "estamos en ello". Perfecto. Ya tienes motivo para denunciar a la AEPD. No tienes que esperar 2 meses "por si acaso". No tienes que insistir ni rogar. La ley dice 1 mes, y punto. El día 31, si no hay respuesta, captura la bandeja de entrada vacía, prepara tu solicitud original, y denuncia. La AEPD tramita todas las denuncias.

Límites

El derecho de acceso no es absoluto. Puede denegarse si atender tu solicitud afectaría a derechos de terceros (por ejemplo, si pides datos que incluyen información de otras personas), si tu solicitud es manifiestamente infundada, o si es excesiva (por ejemplo, si pides acceso cada semana sin motivo razonable). Pero la carga de demostrar que tu solicitud es infundada o excesiva recae sobre la empresa, no sobre ti.

Derecho de rectificación

El derecho de rectificación te permite corregir datos personales que sean inexactos o completar datos que estén incompletos. Es fundamental porque los datos erróneos pueden perjudicarte: una dirección antigua hace que no recibas correspondencia importante, un nombre mal escrito puede causar problemas de identificación.

Cuándo ejercerlo

Ejerce este derecho cuando detectes cualquier error en tus datos: nombre mal escrito, dirección antigua, datos de contacto que han cambiado, información incompleta que debería constar. No tienes que esperar a que el error te cause un problema: puedes corregirlo preventivamente.

Cómo ejercerlo

Para rectificar, identifica claramente qué dato es erróneo y cuál es el dato correcto. Aporta documentación que acredite el cambio si procede (por ejemplo, un certificado de empadronamiento si has cambiado de domicilio). La empresa debe rectificar sin dilación indebida y, si había comunicado esos datos a terceros, debe informarles de la rectificación.

Modelo de solicitud de rectificación

Asunto: Ejercicio del derecho de rectificación - RGPD

A la atención del responsable del tratamiento de [EMPRESA].

Yo, [NOMBRE], con DNI [NÚMERO], ejercito mi derecho de
rectificación conforme al artículo 16 del RGPD.

DATOS A RECTIFICAR:
- Dato actual: [EJ: Dirección: Calle Vieja 1]
- Dato correcto: [EJ: Dirección: Calle Nueva 5]

[Si procede: Adjunto documentación que acredita el dato correcto]

Solicito confirmen la rectificación en el plazo de un mes.

Fecha y firma

Obligaciones de la empresa

Una vez que solicitas la rectificación, la empresa tiene obligaciones claras que cumplir. Lo más importante es que debe actuar con rapidez y sin excusas.

La empresa debe rectificar sin dilación indebida: no puede tardar meses ni ponerte trabas. También tiene que comunicar la rectificación a terceros si había compartido esos datos incorrectos con otras empresas, para que ellas también actualicen la información. Y si lo pides, debe informarte de quiénes son esos terceros a los que comunicó tus datos, para que puedas verificar que la cadena está completa.

Derecho de supresión (cancelación/olvido)

El derecho de supresión, popularmente conocido como "derecho al olvido", te permite exigir que borren completamente tus datos personales de todos los sistemas del responsable. No es un simple "darme de baja": es la eliminación efectiva de tu información.

Cuándo procede

Puedes pedir la supresión de tus datos en varias situaciones: cuando ya no son necesarios para la finalidad original que justificó su recogida, cuando retiras tu consentimiento y no existe otra base legal que justifique el tratamiento, cuando te has opuesto al tratamiento y no hay motivos legítimos que prevalezcan, cuando el tratamiento era ilícito desde el principio, cuando hay una obligación legal de suprimir los datos, o cuando se trata de datos de menores obtenidos para servicios de la sociedad de la información.

Cuándo NO procede

El derecho de supresión tiene límites. No puedes exigir el borrado si los datos son necesarios para ejercer el derecho a la libertad de expresión e información, para cumplir una obligación legal, por razones de interés público en el ámbito de la salud pública, para fines de archivo de interés público o investigación, o para la formulación y defensa de reclamaciones judiciales. Una empresa puede negarse a borrar tus datos si los necesita para defenderse de una demanda tuya, por ejemplo.

Modelo de solicitud de supresión

Asunto: Ejercicio del derecho de supresión - RGPD

A la atención del DPO de [EMPRESA].

Yo, [NOMBRE], con DNI [NÚMERO], ejercito mi derecho de supresión
conforme al artículo 17 del RGPD.

MOTIVO: [Elegir según el caso]
- He retirado mi consentimiento
- Mis datos ya no son necesarios para la finalidad inicial
- Me opongo al tratamiento
- Otro: [especificar]

SOLICITO la supresión completa de todos mis datos personales
de sus sistemas y archivos.

Asimismo, solicito que comuniquen esta supresión a todos los
terceros a quienes hayan comunicado mis datos.

Plazo de respuesta: un mes.

Fecha y firma

Derecho al olvido en buscadores

Una aplicación especialmente conocida del derecho de supresión es el "derecho al olvido" frente a buscadores como Google o Bing. Puedes pedir que desindexen resultados que aparecen cuando alguien busca tu nombre, si esa información es inadecuada, no pertinente, excesiva o ha quedado obsoleta.

Para ejercerlo, accede al formulario específico del buscador (Google tiene uno en su centro de ayuda), indica las URLs concretas que quieres que dejen de aparecer asociadas a tu nombre, y justifica por qué consideras que la información debe desindexarse. El buscador evaluará tu solicitud ponderando tu derecho a la privacidad frente al interés público de que esa información sea accesible. Si deniegan tu solicitud y no estás de acuerdo, puedes reclamar a la AEPD.

🧠 Hack del olvido: Google tiene formulario, úsalo

Algo vergonzoso aparece cuando googleas tu nombre. No tienes que escribir a nadie, hay un formulario oficial: busca "Google solicitud de retirada" o "formulario derecho al olvido Google". Rellénalo con las URLs exactas que quieres eliminar de los resultados. Ojo: no borran la página original (eso es otra cosa), pero dejan de mostrarla cuando alguien busca tu nombre. Si Google dice que no, tienes derecho a reclamar ante la AEPD. Hay miles de casos ganados.

Derecho de oposición

El derecho de oposición te permite negarte a que traten tus datos para determinadas finalidades. A diferencia de la supresión (que borra los datos), la oposición impide que los usen para algo concreto aunque sigan teniéndolos.

Cuándo ejercerlo

Hay dos situaciones principales. Para marketing directo, tu oposición es absoluta: no necesitas dar ninguna explicación. Si dices que no quieres recibir publicidad, tienen que parar inmediatamente. Punto.

Para tratamientos basados en interés legítimo o público, puedes oponerte invocando motivos relacionados con tu situación personal. Tendrás que explicar por qué en tu caso concreto el tratamiento te perjudica. La empresa debe dejar de tratar tus datos salvo que demuestre que tiene motivos legítimos imperiosos que prevalezcan sobre los tuyos.

Marketing directo

Este es el caso más claro y el que más te afecta en el día a día. Puedes oponerte a recibir emails publicitarios, llamadas comerciales, SMS promocionales o publicidad postal sin dar ninguna explicación. Solo con decir "no quiero más publicidad", la empresa debe cesar inmediatamente. Si persisten después de tu oposición, están infringiendo la ley.

Claimeet recomienda

Si siguen llamándote o enviándote publicidad después de oponerte, guarda la prueba (capturas, grabaciones) y denuncia a la AEPD. Las multas por spam pueden ser muy altas.

Modelo de solicitud de oposición

Asunto: Ejercicio del derecho de oposición - RGPD

A la atención del responsable del tratamiento de [EMPRESA].

Yo, [NOMBRE], con DNI [NÚMERO], ejercito mi derecho de oposición
conforme al artículo 21 del RGPD.

ME OPONGO al tratamiento de mis datos personales para:
☐ Marketing directo (publicidad, ofertas comerciales)
☐ Elaboración de perfiles
☐ [Otro tratamiento específico]

[Si no es marketing directo, incluir motivos:]
Motivos de mi oposición: [explicar situación personal]

Solicito cesen en el tratamiento de mis datos para las
finalidades indicadas.

Fecha y firma

Derecho a la limitación del tratamiento

El derecho a la limitación te permite "congelar" tus datos: siguen almacenados, pero la empresa no puede usarlos para nada más que guardarlos. Es como poner tus datos en cuarentena mientras se resuelve algo.

Cuándo procede

Puedes pedir la limitación en cuatro situaciones. Primera, cuando impugnas la exactitud de tus datos: pides limitación mientras la empresa verifica si son correctos o no. Segunda, cuando el tratamiento es ilícito pero prefieres la limitación a la supresión (por ejemplo, porque quieres conservar esos datos como prueba para una reclamación). Tercera, cuando la empresa ya no necesita tus datos pero tú sí los necesitas para formular o defender reclamaciones. Y cuarta, cuando te has opuesto al tratamiento y está pendiente verificar si los motivos de la empresa prevalecen sobre los tuyos.

Efectos

Mientras dura la limitación, la empresa solo puede almacenar tus datos. No puede usarlos para nada más, salvo con tu consentimiento explícito, para la formulación o defensa de reclamaciones, para proteger derechos de otra persona, o por razones de interés público importante. Una vez resuelta la situación que motivó la limitación, te avisarán antes de levantarla.

Modelo de solicitud

Asunto: Ejercicio del derecho de limitación - RGPD

Yo, [NOMBRE], solicito la limitación del tratamiento de mis
datos personales conforme al artículo 18 del RGPD.

MOTIVO:
☐ He impugnado la exactitud de mis datos
☐ El tratamiento es ilícito pero prefiero limitación a supresión
☐ Ya no necesitan mis datos pero yo los necesito para reclamaciones
☐ Me he opuesto y está pendiente verificar motivos legítimos

Solicito que mis datos queden limitados hasta que se resuelva
esta situación.

Fecha y firma

Derecho a la portabilidad

El derecho a la portabilidad te permite recibir tus datos personales en un formato estructurado, de uso común y legible por máquina (como CSV o JSON), y transmitirlos a otro responsable del tratamiento. Es especialmente útil cuando quieres cambiar de proveedor sin perder tu historial.

Cuándo procede

No aplica a todos los tratamientos. Solo funciona cuando el tratamiento se basa en tu consentimiento o en la ejecución de un contrato, cuando es automatizado (por medios informáticos), y cuando es técnicamente posible la transmisión.

Qué datos puedes portar

Puedes portar los datos que tú has proporcionado directamente y los datos generados por tu actividad (historial de compras, uso del servicio). Lo que NO puedes portar son las inferencias o análisis que la empresa haya elaborado a partir de tus datos.

Modelo de solicitud

Asunto: Ejercicio del derecho de portabilidad - RGPD

Yo, [NOMBRE], ejercito mi derecho de portabilidad conforme al
artículo 20 del RGPD.

SOLICITO:
☐ Recibir mis datos personales en formato estructurado (CSV, JSON)
☐ Transmisión directa a: [nombre del nuevo responsable]

Datos a portar: [especificar o "todos los datos que he proporcionado"]

Fecha y firma

Ejemplos prácticos

El derecho a la portabilidad es muy útil para cambiar de proveedor sin perder tu historial: puedes portar tu historial de compras de una tienda online, tu playlist de Spotify si cambias a otra plataforma, tus datos de actividad de una red social, o tu historial de consumo energético si cambias de comercializadora.

Decisiones automatizadas

El derecho a no ser objeto de decisiones automatizadas te protege cuando un algoritmo —sin intervención humana— toma decisiones que producen efectos jurídicos sobre ti o te afectan significativamente. Es especialmente relevante en la era de la inteligencia artificial.

Ejemplos típicos

Este derecho cobra importancia en situaciones como la denegación automática de un crédito basada solo en un scoring algorítmico, la selección de personal donde un algoritmo descarta candidatos sin que nadie revise los CV, los precios personalizados donde un sistema te cobra más que a otros basándose en tu perfil, o las decisiones de seguros donde un algoritmo decide tu prima o si te cubren.

Tus derechos

Cuando una decisión automatizada te afecta, tienes derecho a obtener intervención humana (que una persona real revise la decisión), a expresar tu punto de vista, y a impugnar la decisión. No tienes por qué aceptar que un algoritmo decida sobre ti sin más.

Excepciones

Puede haber decisiones automatizadas sin necesidad de intervención humana si son necesarias para celebrar o ejecutar un contrato, si están autorizadas por ley, o si has dado tu consentimiento explícito. Incluso en estos casos, tienes derecho a impugnar la decisión.

Cómo ejercer los derechos

Para ejercer cualquiera de estos derechos, debes dirigirte al responsable del tratamiento (la empresa que trata tus datos) o a su Delegado de Protección de Datos (DPO) si lo tiene. Busca esta información en la política de privacidad de la empresa o en su web. Muchas empresas tienen formularios específicos para facilitar el ejercicio de estos derechos.

Formato de la solicitud

Puedes enviar tu solicitud por escrito: email, formulario web de la empresa, o carta postal. Debes identificarte claramente (nombre, DNI), especificar qué derecho ejerces (acceso, supresión, etc.) y describir concretamente qué pides. Adjunta copia de tu DNI si te lo solicitan para verificar tu identidad.

Plazos de respuesta

La empresa tiene plazos concretos para responderte. No pueden ignorarte indefinidamente.

Derecho Plazo
Acceso 1 mes (prorrogable a 3)
Rectificación Sin dilación indebida
Supresión Sin dilación indebida
Oposición Sin dilación indebida
Limitación Sin dilación indebida
Portabilidad 1 mes (prorrogable a 3)

Coste

Ejercer tus derechos es gratuito como norma general. La empresa solo puede cobrarte en casos excepcionales: si tu solicitud es manifiestamente infundada, si es excesiva (por ejemplo, pides acceso cada semana), o si pides copias adicionales de tus datos. La carga de demostrar que tu solicitud es infundada o excesiva recae sobre la empresa.

Si no responden o deniegan

Si la empresa no te contesta en el plazo legal o te deniega tu solicitud sin motivo válido, no estás indefenso.

Primero, espera a que transcurra el plazo (un mes mínimo). Si te deniegan, pide que te expliquen los motivos. Valora si la denegación tiene sentido legal o es arbitraria. Si no estás de acuerdo, reclama a la AEPD.

Reclamación a la AEPD

Puedes reclamar a la AEPD si la empresa no responde en plazo, si deniega tu solicitud sin motivo válido, o si la respuesta es insatisfactoria o incompleta.

El proceso es sencillo: accede a la sede electrónica de la AEPD, presenta un formulario de reclamación, adjunta copia de tu solicitud y de la respuesta de la empresa (si la hay). La AEPD investigará y dictará resolución. El servicio es completamente gratuito.

Vía judicial

Como alternativa o complemento a la AEPD, puedes acudir directamente a los tribunales civiles. Esta vía es especialmente útil si quieres reclamar una indemnización por los daños que te haya causado la vulneración de tus derechos. La AEPD puede sancionar a la empresa, pero no te indemniza: para eso necesitas un juez.

Consejos prácticos

Para que el ejercicio de tus derechos sea efectivo, sigue estas recomendaciones:

  • Identifica al responsable antes de escribir. Busca en la política de privacidad quién es y cuál es su dirección de contacto o la del DPO.
  • Usa el canal oficial si la empresa tiene un formulario específico para estos derechos. Es más rápido y evita que se pierda tu solicitud.
  • Sé claro y específico en lo que pides. "Quiero mis derechos" no vale. "Ejercito mi derecho de acceso según el artículo 15 del RGPD" sí.
  • Guarda siempre copia de tu solicitud y de cualquier respuesta. Si hay que escalar, necesitarás pruebas.
  • Controla los plazos y apunta la fecha en que enviaste la solicitud.

Claimeet recomienda

Usa siempre un canal que deje constancia: email o formulario web. Así tendrás prueba de cuándo enviaste la solicitud y de qué pediste exactamente.

Errores comunes que debes evitar

Muchas solicitudes de derechos ARCO se pierden o se retrasan por errores evitables. Conocerlos te ahorrará frustraciones y te ayudará a que tu solicitud llegue a buen puerto a la primera.

El error más frecuente es no identificarte correctamente: si no incluyes tu DNI o tus datos están incompletos, la empresa puede rechazar la solicitud o pedir aclaraciones, lo que alarga el proceso. Otro fallo común es no especificar qué derecho concreto ejerces: decir "quiero mis derechos" no vale, tienes que indicar si es acceso, supresión, oposición, etc. También es habitual no guardar prueba de que enviaste la solicitud, lo que te deja desprotegido si luego hay que reclamar. Y por último, muchas personas reclaman a la AEPD antes de tiempo, sin esperar a que transcurra el mes de plazo legal. La AEPD te devolverá la pelota para que esperes, perdiendo tiempo.

Cuándo usar cada derecho

Esta tabla te ayuda a elegir el derecho adecuado según tu situación:

Situación Derecho
Quiero saber qué datos tienen de mí Acceso
Mis datos son incorrectos o incompletos Rectificación
Quiero que borren todos mis datos Supresión
No quiero que me envíen publicidad Oposición
He impugnado datos y quiero que los congelen Limitación
Quiero mis datos para llevarlos a otra empresa Portabilidad
Un algoritmo ha tomado una decisión sobre mí Decisiones automatizadas

Conclusión

Los derechos ARCO+ son herramientas reales que puedes usar hoy mismo. Con el derecho de acceso puedes saber exactamente qué datos tienen de ti. Con rectificación corriges errores. Con supresión puedes exigir que los borren. Con oposición paras la publicidad no deseada. Con limitación congelas el tratamiento mientras se resuelve una disputa. Con portabilidad te llevas tus datos a otra empresa. Y con el derecho a intervención humana te aseguras de que no sean solo algoritmos los que deciden sobre ti.

Ejercer estos derechos es gratuito y las empresas están legalmente obligadas a responder. Si no lo hacen o si su respuesta no te satisface, la AEPD puede intervenir y sancionarlas. No dejes que te ignoren.

Para saber más

Eduardo Lázaro

Sobre el autor

Eduardo Lázaro

Ingeniero de software y entusiasta del análisis de procesos legales y de consumo. Con una trayectoria vinculada a la arquitectura de información desde 2003, Eduardo aplica la lógica para desglosar normativas complejas en guías accesibles. Ha colaborado con varias organizaciones en la defensa de los derechos de los usuarios y la transparencia digital.

Configuración de Cookies

Utilizamos cookies propias y de terceros para analizar el uso de la web, personalizar contenido y mostrarte publicidad relevante. Puedes aceptar todas las cookies o configurar tus preferencias. Más información

Preferencias de Cookies

Cookies Esenciales

Siempre activas

Necesarias para el funcionamiento básico del sitio. Incluyen cookies de sesión, autenticación y seguridad. No se pueden desactivar.

Cookies de Análisis

Nos ayudan a entender cómo interactúas con la web, qué páginas visitas y detectar posibles problemas técnicos. Usamos esta información para mejorar nuestros servicios.

Cookies de Marketing

Permiten mostrarte anuncios relevantes basados en tus intereses. También se utilizan para limitar el número de veces que ves un anuncio y medir la efectividad de las campañas.

Cookies Funcionales

Permiten funcionalidades mejoradas como recordar tus preferencias, idioma o región. Sin estas cookies, algunos servicios pueden no funcionar correctamente.

Ver Política de Cookies completa