Gestión documental · Privacidad · RGPD

Solicitud de derechos RGPD: el circuito para responder en un mes (y que no se pierda en un buzón)

Un cliente escribe a info@ pidiendo que borréis sus datos. El correo lo lee alguien de atención al cliente, lo reenvía a administración, administración pregunta a IT si hay copia en el CRM y, tres semanas después, nadie sabe quién tenía que contestar. El plazo era de un mes y la prueba de haber respondido es vuestra, no del cliente.

Esta guía explica qué derechos existen, cuánto dura el plazo y cómo se cuenta, y sobre todo el circuito interno de cinco pasos (identificar, registrar, plazo, responder con motivo, guardar la evidencia) que evita que una solicitud se pierda. El mismo circuito, con otros plazos, sirve para las brechas de seguridad.

1 mes · 72 h Recibida → resuelta, con evidencia
Una solicitud de derechos es un expediente con fecha de entrada, plazo y respuesta firmada, no un correo reenviado.
DK
Dokuflex, plataforma BPM low-code con IA
Publicado: 17 septiembre 2026

Para DPO, responsables de cumplimiento, dirección de operaciones y administración de pymes y medianas empresas. Guía divulgativa sobre el circuito interno de una solicitud de derechos RGPD y de una brecha de seguridad. Cita artículos del RGPD y de la LOPDGDD con enlace a la fuente. No es asesoramiento jurídico: contrasta los casos concretos con tu DPO o tu asesoría.

Respuesta directa

Una solicitud de derechos RGPD (acceso, rectificación, supresión, oposición, portabilidad o limitación) debe responderse en un mes desde su recepción (art. 12.3 RGPD), prorrogable dos meses más si la complejidad o el número de solicitudes lo justifican. La prueba de haber respondido recae en el responsable (art. 12.4 LOPDGDD), así que cada solicitud necesita un expediente con fecha de entrada, plazo, resolución motivada y copia de la respuesta.

Qué es una solicitud de derechos RGPD y quién puede presentarla

Una solicitud de derechos es la petición de una persona física para que la organización que trata sus datos haga algo concreto con ellos: enseñárselos, corregirlos, borrarlos, dejar de usarlos para un fin, entregárselos en un formato reutilizable o congelarlos. Los siete derechos están en los artículos 15 a 22 del RGPD y la LOPDGDD los desarrolla en sus artículos 12 a 18. En el sector se abrevian como ARSOPL (acceso, rectificación, supresión, oposición, portabilidad y limitación), más el derecho a no ser objeto de decisiones automatizadas.

Puede presentarla el propio interesado o un representante legal o voluntario (art. 12.1 LOPDGDD), por cualquier medio: correo electrónico, formulario web, carta o en persona. El artículo 12.2 de la LOPDGDD obliga a ofrecer medios fácilmente accesibles y prohíbe denegar el derecho solo porque el interesado haya elegido otro canal. Es decir: la solicitud que llega por WhatsApp al comercial también cuenta, y el plazo empieza a correr cuando la recibe la organización, no cuando la recibe el DPO.

Derecho Artículo RGPD / LOPDGDD Qué pide la persona Lo que suele complicarlo
Acceso Art. 15 / art. 13 Copia de sus datos, finalidades, destinatarios, plazos de conservación y origen. Los datos están repartidos en CRM, ERP, correo y carpetas; la LOPDGDD permite pedir que concrete si el volumen es grande (art. 13.1).
Rectificación Art. 16 / art. 14 Corregir un dato inexacto o completar uno incompleto. Hay que corregirlo en todos los sistemas y avisar a los destinatarios a los que se cedió (art. 19).
Supresión Art. 17 / art. 15 Que se borren sus datos. No procede si hay obligación legal de conservar (art. 17.3.b), como facturas o nóminas; se bloquean en lugar de borrarse (art. 32 LOPDGDD).
Oposición Art. 21 / art. 18 Que se deje de tratar para un fin concreto (marketing, interés legítimo). Para marketing directo no admite excepción: hay que parar y conservar el dato mínimo para no volver a contactar.
Portabilidad Art. 20 / art. 17 Sus datos en formato estructurado y de uso común para llevarlos a otro proveedor. Solo aplica a datos facilitados por el interesado y tratados por consentimiento o contrato; exportar un histórico largo suele justificar prórroga.
Limitación Art. 18 / art. 16 Congelar el tratamiento mientras se discute la exactitud o la licitud. La LOPDGDD exige que la limitación conste claramente en los sistemas (art. 16.2).
Decisiones automatizadas Art. 22 / art. 18 No ser objeto de una decisión basada únicamente en tratamiento automatizado con efectos jurídicos. Cada vez más frecuente con scoring y filtros de IA; exige intervención humana y explicación.

Si tu organización usa modelos de lenguaje sobre datos personales, el derecho de acceso y el de oposición alcanzan también a esos tratamientos. Cómo diseñar esa IA para que respete el RGPD está en LLM y RAG bajo RGPD europeo; aquí nos quedamos en el circuito de la solicitud.

Plazo para responder: un mes, prórroga de dos y cómo se cuenta

El plazo es de un mes desde la recepción de la solicitud y lo fija el artículo 12.3 del RGPD: el responsable debe informar de lo hecho «sin dilación indebida y, en cualquier caso, en el plazo de un mes». Puede prorrogarse otros dos meses «teniendo en cuenta la complejidad y el número de solicitudes», pero la prórroga no es automática: hay que comunicarla al interesado dentro del primer mes, con sus motivos. Y si no se va a atender la solicitud, el artículo 12.4 obliga a decirlo también en ese mes, indicando por qué y que puede reclamar ante la autoridad de control.

Situación Plazo Base legal Qué hay que hacer dentro del plazo
Solicitud ordinaria 1 mes desde la recepción Art. 12.3 RGPD Responder de forma estimatoria, parcial o denegatoria, por el mismo medio si fue electrónico.
Solicitud compleja o muchas a la vez + 2 meses (3 en total) Art. 12.3 RGPD Comunicar la prórroga y sus motivos antes de que acabe el primer mes.
No se va a atender 1 mes Art. 12.4 RGPD Informar de los motivos y de la posibilidad de reclamar ante la AEPD o acudir a los tribunales.
Dudas sobre la identidad Se pide información adicional Art. 12.6 RGPD Solo si las dudas son razonables; el expediente queda «pendiente de identificación» y se documenta qué se pidió.
Solicitud manifiestamente infundada o excesiva 1 mes Art. 12.5 RGPD; art. 13.3 LOPDGDD Se puede cobrar un canon razonable o negarse a actuar, pero la carga de demostrarlo es del responsable. Un acceso repetido en menos de seis meses puede considerarse repetitivo.

Dos matices prácticos. El mes se cuenta de fecha a fecha desde que la solicitud entra en la organización, por cualquier canal; por eso el campo más importante del expediente es la fecha de recepción, y por eso da igual que el DPO la viera diez días después. Y la prórroga no es un comodín: si se usa siempre «por si acaso», la AEPD la interpreta como lo que es, una forma de no cumplir el plazo.

Paso 1: identificar al solicitante sin pedir de más

Solo se puede pedir información adicional para identificar al solicitante cuando existan dudas razonables sobre su identidad (art. 12.6 RGPD). Pedir una copia del DNI a todo el que escribe es el error más común y tiene dos costes: retrasa el plazo (que sigue corriendo) y crea un nuevo tratamiento de datos, el de los DNI acumulados en un buzón de correo, que después nadie borra.

El criterio que funciona es proporcional al riesgo: si el cliente escribe desde el correo con el que está dado de alta y pide acceso a sus propios datos, no hay duda razonable; si escribe desde otra dirección, reclama datos de un tercero, actúa por representante o el tratamiento afecta a datos sensibles, sí la hay, y entonces se le pide lo justo (un documento, una verificación por el canal registrado) y se anota en el expediente qué se pidió, cuándo y cómo se verificó. Ese apunte es el que vale después ante la AEPD. Cuando el acceso se da a través de un área privada con identificación fuerte, el artículo 13.2 de la LOPDGDD lo considera derecho de acceso atendido; sobre cómo autenticar sin contraseñas, ver passkeys: login sin contraseña.

Paso 2: registrar la solicitud y asignar un responsable

Una solicitud que no está registrada no existe para nadie más que para quien la leyó, y esa es la causa de casi todas las que se pierden. Registrar significa abrir un expediente con número, fecha de recepción, derecho ejercido y responsable con nombre el mismo día en que llega, aunque falte verificar la identidad. Los campos mínimos:

Campo Para qué sirve Quién lo rellena
Número de expediente Referencia única para citarla en la respuesta y en el registro. Automático.
Fecha de recepción y canal Marca el inicio del mes; el canal explica por qué se responde por un medio u otro. Quien recibe la solicitud.
Derecho ejercido Determina qué hay que hacer y qué excepciones aplican. Quien recibe; lo confirma el responsable.
Solicitante, email, documento, representante Identificación y prueba de la verificación. Quien recibe.
Identidad verificada (sí/no) Deja el expediente en «pendiente de identificación» cuando hay dudas razonables. Responsable.
Fecha límite y prórroga (con motivo) Un mes desde la recepción; si hay prórroga, el motivo comunicado al interesado. Responsable.
DPO o responsable asignado La persona a la que le suena el aviso y que firma la respuesta. Al registrar.
Descripción y documentación aportada Lo que pide exactamente y los adjuntos originales, para no depender del buzón de correo. Quien recibe.

El acuse de recibo al solicitante sale en ese mismo momento, con el número de expediente. No es obligatorio, pero fija la fecha de recepción de forma que ambas partes la conocen y evita el «yo os escribí hace dos meses» que luego hay que investigar en el servidor de correo.

Paso 3: responder con motivo, también cuando la respuesta es no

Toda solicitud termina en una de cuatro resoluciones, y las cuatro se comunican por escrito dentro del plazo: estimada (se hace lo que se pide), estimada parcialmente (una parte sí, otra no, con el motivo), desestimada (no procede, con el motivo y la vía de reclamación) o inadmitida (no se puede tramitar, por ejemplo porque no se acreditó la identidad tras pedirla). Lo que no existe es la quinta opción, el silencio, que la LOPDGDD tipifica como infracción leve (art. 74.c) y, si es reiterado o supone obstaculización, como muy grave (art. 72.1.k), con el marco sancionador del artículo 83.5 del RGPD: hasta 20 millones de euros o el 4 % del volumen de negocio anual mundial.

Un ejemplo que se repite en cualquier empresa: un antiguo cliente pide que se borren todas sus facturas. La supresión no procede porque hay obligación legal de conservarlas durante los plazos fiscales y mercantiles (art. 17.3.b RGPD); la respuesta correcta es desestimar esa parte, explicar la base legal y el plazo de conservación, bloquear los datos para que no se usen para nada más (art. 32 LOPDGDD) y estimar el resto, por ejemplo la baja de comunicaciones comerciales. Una respuesta así, con número de expediente y fecha, cierra el asunto; un «no podemos borrarlo, lo siento» desde el buzón de atención al cliente abre una reclamación.

Si el derecho estimado es de rectificación, supresión o limitación, queda un último paso que se olvida: avisar a cada destinatario al que se hubieran comunicado los datos (art. 19 RGPD), salvo que sea imposible o desproporcionado, y decírselo al interesado si lo pide.

Paso 4: la evidencia, porque la carga de la prueba es tuya

El artículo 12.4 de la LOPDGDD lo dice sin rodeos: «la prueba del cumplimiento del deber de responder a la solicitud de ejercicio de sus derechos formulado por el afectado recaerá sobre el responsable». Cuando un interesado reclama ante la AEPD que no le contestaron, la Agencia pide a la empresa que demuestre lo contrario. Y eso solo se demuestra con un expediente que contenga la solicitud original, la fecha de entrada, la verificación de identidad, la resolución, la respuesta enviada y la fecha de envío, más el historial de quién tocó qué.

Por eso el registro de solicitudes no es un Excel de control interno sino la evidencia del cumplimiento. Tiene que cumplir tres condiciones: que nadie pueda editar la fecha de recepción a posteriori, que cada cambio de estado quede con usuario y hora, y que la respuesta enviada se guarde dentro del expediente y no en la carpeta «Enviados» de una persona que puede dejar la empresa. Un gestor documental con auditoría de accesos y trazabilidad, como el que se describe en la página de seguridad de Dokuflex, cumple esas condiciones; una bandeja de correo compartida, no.

El mismo circuito para brechas de seguridad: 72 horas y registro interno

Una brecha de datos personales sigue el mismo esquema (detectar, registrar, evaluar, decidir, responder, documentar) con dos diferencias: los plazos se miden en horas y la decisión central no es estimar o denegar, sino evaluar el riesgo para las personas afectadas. El artículo 33.1 del RGPD obliga a notificar a la AEPD «sin dilación indebida y, de ser posible, a más tardar 72 horas después de que haya tenido constancia», salvo que sea improbable que la brecha suponga un riesgo para los derechos y libertades de las personas. El artículo 34 añade la comunicación a los afectados cuando el riesgo es alto. Y el artículo 33.5 obliga a documentar todas las brechas, se notifiquen o no, con sus hechos, efectos y medidas correctivas.

Riesgo para las personas Notificar a la AEPD Comunicar a los afectados Documentar internamente
Improbable (bajo) No es obligatorio (art. 33.1) No Sí, siempre (art. 33.5)
Probable (medio) Sí, en 72 h desde que se tiene constancia No obligatorio
Alto Sí, en 72 h Sí, sin dilación indebida (art. 34.1) Sí, incluida copia de la comunicación

La Guía para la notificación de brechas de datos personales de la AEPD (junio de 2021) precisa dos cosas que conviene grabar en el procedimiento: las 72 horas cuentan también fines de semana y festivos, y las decisiones sobre notificar o no, y sobre comunicar o no a los afectados, deben quedar en el registro de incidentes con su justificación. Es decir, la brecha de riesgo bajo que no se notifica necesita el mismo expediente que la que sí: fecha de detección y de ocurrencia, tipo (confidencialidad, integridad, disponibilidad), origen, categorías de datos y número de afectados, evaluación del riesgo, medidas adoptadas y la decisión razonada.

Con la evaluación del riesgo como campo obligatorio, el resto de la decisión se puede automatizar: si el riesgo es alto, la notificación a la AEPD y la comunicación a los afectados se marcan como obligatorias y el expediente exige la fecha de notificación antes de cerrarse. Si tu organización está además bajo NIS2, los plazos de 24 h y 72 h de esa directiva conviven con los del RGPD; están explicados en ciberseguridad y directiva NIS2.

Errores frecuentes al gestionar solicitudes de derechos

Casi todos vienen de tratar la solicitud como un correo y no como un expediente.

  • Contar el plazo desde que la ve el DPO. El mes empieza cuando la recibe la organización, por cualquier canal y en cualquier departamento.
  • Pedir el DNI a todos. Solo con dudas razonables (art. 12.6); pedirlo siempre retrasa y acumula copias de documentos que nadie borra.
  • Usar la prórroga por defecto. Es para casos complejos o picos de solicitudes, y hay que comunicarla con motivo dentro del primer mes.
  • Responder «no podemos» sin motivo ni vía de reclamación. El artículo 12.4 exige ambas cosas cuando no se atiende la solicitud.
  • Borrar lo que hay obligación de conservar. Facturas, nóminas o contratos se bloquean (art. 32 LOPDGDD), no se suprimen.
  • Olvidar a los destinatarios. Tras rectificar, suprimir o limitar hay que avisar a quien recibió los datos (art. 19).
  • Guardar la respuesta solo en el correo de quien la envió. La evidencia tiene que vivir en el expediente, con fecha y sin posibilidad de edición.
  • No documentar la brecha que no se notifica. El artículo 33.5 obliga a registrarlas todas, con la razón de no notificar.

Cómo lo resuelve Dokuflex: un expediente para derechos y brechas con el plazo a la vista

El módulo de derechos RGPD y brechas de seguridad de Dokuflex, plataforma BPM low-code con IA, es exactamente el circuito de este artículo convertido en un proceso: un formulario, un listado con contadores, un cuadro de mando y un workflow, todo dentro de un gestor documental con trazabilidad. Frente a los cuatro pasos:

  • Un solo expediente con dos paneles excluyentes. Al elegir el tipo (ejercicio de derecho o brecha de seguridad) se abre solo el panel que toca: el de derecho con derecho ejercido, canal, solicitante, identidad verificada, representante, prórroga y documentación aportada; el de brecha con fechas de detección y ocurrencia, tipo, origen, categorías de datos, afectados, riesgo y medidas.
  • 17 reglas automáticas que hacen cumplir el circuito: el derecho y el nombre del solicitante son obligatorios en un expediente de derecho; la descripción y el riesgo lo son en una brecha; la prórroga exige motivo; con riesgo Alto se marcan solas la notificación a la AEPD y la comunicación a los afectados, y aparece obligatoria la fecha de notificación; el estado Denegada exige motivo y el estado Resuelta exige la respuesta al interesado.
  • La resolución del DPO como workflow. Al iniciar la tramitación el sistema envía el acuse de recibo por correo, el expediente pasa por lectura y llega al paso de resolver, con botones Resolver y Denegar; al resolver, el estado cambia a Resuelta y la fecha de respuesta se rellena con la del día. Cada paso queda en el historial con usuario y hora.
  • Listado, kanban y cuadro de mando. Contadores de recibidas, en tramitación, brechas de alto riesgo y resueltas; columnas de fecha de recepción, fecha límite, riesgo, estado y DPO; un kanban por estado; y seis gráficos (expedientes por tipo, derechos ejercidos, estado, origen de las brechas, recibidos por mes y resolución).
  • Seis expedientes de ejemplo y tres tours guiados, incluido un acceso resuelto, una supresión denegada por obligación legal de conservación, una portabilidad con prórroga y una brecha por error humano notificada dentro de las 72 h.

Se activa gratis desde el catálogo de módulos de cualquier cuenta Dokuflex, grupo «Cumplimiento normativo», y se puede adaptar con el diseñador low-code (añadir un campo, cambiar un estado, sumar un aprobador). Lo que aporta es trazabilidad y evidencia; decidir si una solicitud se estima o una brecha se notifica sigue siendo de la organización y de su DPO.

Ver la solución de derechos RGPD y brechas de seguridad →

Preguntas frecuentes

¿Cuánto tiempo tengo para responder a una solicitud de derechos RGPD? +

Un mes desde la recepción de la solicitud (artículo 12.3 del RGPD). El plazo puede prorrogarse otros dos meses si la complejidad o el número de solicitudes lo justifican, pero hay que informar al interesado de la prórroga y de sus motivos dentro del primer mes. Si no se va a atender la solicitud, también hay que comunicarlo en ese mismo mes, explicando los motivos y la posibilidad de reclamar ante la AEPD (artículo 12.4).

¿Puedo pedir el DNI a quien ejerce un derecho de acceso? +

Solo cuando existan dudas razonables sobre su identidad (artículo 12.6 del RGPD). Si la persona escribe desde el correo con el que está registrada como cliente, normalmente no hay duda razonable; si escribe desde otro canal o reclama datos de terceros, sí. Pedir el DNI de forma sistemática a todo el mundo es desproporcionado y retrasa el plazo. Lo que sí conviene es dejar constancia de cómo se verificó la identidad en cada expediente.

¿Qué pasa si no contesto una solicitud de derechos? +

El interesado puede reclamar ante la AEPD. La LOPDGDD tipifica no atender las solicitudes de ejercicio de derechos como infracción leve (artículo 74.c) y el impedimento, la obstaculización o la no atención reiterada como infracción muy grave (artículo 72.1.k), sancionable conforme al artículo 83.5 del RGPD con hasta 20 millones de euros o el 4 por ciento del volumen de negocio anual mundial, la cifra que sea mayor. Además, la carga de probar que se respondió recae en el responsable (artículo 12.4 LOPDGDD).

¿Estoy obligado a borrar los datos si alguien ejerce el derecho de supresión? +

No siempre. El artículo 17.3 del RGPD excluye la supresión cuando el tratamiento es necesario, entre otros casos, para cumplir una obligación legal o para formular, ejercer o defender reclamaciones. Las facturas emitidas a un cliente, por ejemplo, deben conservarse durante los plazos fiscales y mercantiles aunque el cliente pida su borrado. Lo correcto es estimar parcialmente o desestimar la solicitud, explicando el motivo por escrito, y bloquear los datos que no se puedan suprimir.

¿Cuándo hay que notificar una brecha de seguridad a la AEPD? +

Sin dilación indebida y, a más tardar, 72 horas después de tener constancia de ella, salvo que sea improbable que suponga un riesgo para los derechos y libertades de las personas (artículo 33.1 del RGPD). Las 72 horas cuentan también fines de semana y festivos. Si el riesgo es alto, además hay que comunicarla a los afectados (artículo 34). Y aunque no haya que notificar, toda brecha debe documentarse internamente con los hechos, sus efectos y las medidas adoptadas (artículo 33.5).

¿Qué debe contener el registro de una solicitud de derechos? +

Como mínimo: fecha de recepción y canal, derecho ejercido, identidad del solicitante y cómo se verificó, si actúa por representante, descripción de lo que pide, fecha límite (un mes) y si se aplicó prórroga con su motivo, responsable asignado, resolución (estimada, estimada parcialmente, desestimada o inadmitida), fecha de respuesta y copia de la respuesta enviada. Con esos campos, el expediente prueba por sí solo que se atendió la solicitud en plazo.

¿Necesito un DPO para gestionar solicitudes de derechos? +

El delegado de protección de datos es obligatorio en los supuestos del artículo 37 del RGPD y del artículo 34 de la LOPDGDD (organismos públicos, tratamientos a gran escala de categorías especiales, sectores concretos como centros sanitarios, entidades financieras o colegios profesionales, entre otros). Cuando no es obligatorio, sigue haciendo falta un responsable con nombre y apellidos que reciba las solicitudes, las tramite y firme la respuesta. Lo que no funciona es que la solicitud llegue a un buzón genérico sin dueño.

Fuentes

  • Reglamento (UE) 2016/679, RGPD (EUR-Lex): artículo 12 (plazo de un mes, prórroga, identificación, solicitudes excesivas), artículos 15 a 22 (derechos), artículo 19 (notificación a destinatarios), artículo 33 (notificación de brechas en 72 h y documentación), artículo 34 (comunicación a los afectados) y artículo 83 (multas).
  • Ley Orgánica 3/2018, LOPDGDD (BOE): artículos 12 a 18 (ejercicio de los derechos; carga de la prueba en el art. 12.4; acceso repetitivo en el art. 13.3), artículo 32 (bloqueo de los datos), artículo 34 (designación de DPO), artículos 72.1.k, 73 y 74.c (infracciones).
  • AEPD, Guía para la notificación de brechas de datos personales (versión de junio de 2021): cuándo y cómo notificar, cómputo de las 72 horas, registro de incidentes y comunicación a los afectados.
  • AEPD, Ejerce tus derechos: los siete derechos, plazo de un mes prorrogable y reclamación ante la Agencia.
Siguiente paso

Que la próxima solicitud de acceso no se pierda en un buzón

Expediente único para derechos y brechas, 17 reglas que hacen cumplir el circuito, resolución del DPO como workflow, kanban y cuadro de mando. Se activa gratis desde el catálogo de módulos de Dokuflex en menos de un minuto, con seis expedientes de ejemplo para probarlo. Sin tarjeta.