Autoridad pública que trata datos personales con fines penales
Quien trata los datos por su propia competencia
Quien trata los datos con supervisión propia
Quien trata los datos por cuenta de otro
Quien vigila desde dentro y desde fuera
Moduladores
Roles que reparte
Notificación de incidentes
A quién se notifica
Autoridad
CSIRT·
Afectados
Público·
Cadena
Régimen sancionador
Calendario ciber
Qué implantar
Deberes generales de quien trata los datos
Seguridad del tratamiento
Violaciones de la seguridad
Delegado de protección de datos
Transferencias fuera de la Unión
Mapa NIST CSF
15 medidas sobre NIST CSF 2.0 Elige una función en la rueda o en la lista para ver sus categorías y medidas.Una medida con categorías en varias funciones cuenta en cada una: la suma de la lista supera el total.
Gobernar GV
GV.OC Contexto organizativo
GV.RM Estrategia de gestión de riesgos
GV.RR Funciones, responsabilidades y autoridades
GV.PO Política
GV.OV Supervisión
GV.SC Gestión de riesgos de la cadena de suministro de seguridad cibernética
Identificar ID
ID.AM Gestión de activos
ID.RA Evaluación de riesgos
Proteger PR
PR.AA Gestión de identidades, autenticación y control de acceso
PR.AT Concienciación y capacitación
PR.DS Seguridad de los datos
PR.IR Resiliencia de la infraestructura tecnológica
Detectar DE
DE.CM Monitoreo continuo
DE.AE Análisis de acontecimientos adversos
Responder RS
RS.MA Gestión de incidentes
RS.AN Análisis de incidentes
RS.CO Notificación y comunicación de la respuesta al incidente
RS.MI Mitigación de incidentes
Relaciones con otras normas
transponeCELEX 32016L0680
Directiva (UE) 2016/680, relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales por parte de las autoridades competentes para fines penales. La disposición final undécima declara la incorporación. La correspondencia en la parte de seguridad es directa: el artículo 33 de la ley transpone el artículo 25 de la Directiva y el artículo 37 transpone el artículo 29, con los mismos diez controles y en el mismo orden. Lo que la ley añade por su cuenta es la remisión al Esquema Nacional de Seguridad, que no está en la Directiva, y la designación de delegado de protección de datos en todo caso, donde el artículo 32 de la Directiva permitía eximir a los tribunales.
Real Decreto 311/2022, por el que se regula el Esquema Nacional de Seguridad. El artículo 37.1 de la ley obliga a aplicar sus medidas a los tratamientos de datos con fines penales. Es una remisión de ida y vuelta: el Esquema alcanza al sector público por su propio ámbito, y esta ley lo ancla además como contenido mínimo de la seguridad de un tratamiento concreto, encima del cual añade los diez controles del artículo 37.2.
Reglamento (UE) 2016/679 (RGPD). Es el deslinde central de esta ficha: los tratamientos que las mismas autoridades hacen para fines distintos de los penales, incluidos archivo, investigación y estadística, quedan fuera de esta ley y se someten plenamente al Reglamento. El artículo 6.2 cierra el círculo por el otro lado: cuando los datos recogidos con fines penales se traten para otros fines, se aplica el Reglamento. La ley le toma prestados además los criterios de graduación de sanciones de su artículo 83.2.
Verificada contra fuente el 13/08/2026
citaBOE-A-2018-16673
Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales. Es la norma sobre la que esta se apoya en tres puntos: el artículo 48 remite a su título VII para el régimen de las autoridades de protección de datos, el artículo 61 remite a sus títulos VII y IX para el procedimiento sancionador, y el artículo 62 remite a su artículo 77 para determinar qué les ocurre a las entidades del sector público, que es la razón de que en la práctica no haya multa para el grueso de los obligados.
Verificada contra fuente el 13/08/2026
modificada porBOE-A-2022-12644
Ley Orgánica 9/2022, de 28 de julio. Su disposición final tercera da nueva redacción al artículo 61 con efectos desde el 29 de agosto de 2022 y saca de las autoridades de protección de datos la potestad sancionadora de las infracciones del deber de colaboración de los artículos 58.j) y 59.j), que pasa a la Secretaría de Estado de Seguridad y a las Delegaciones del Gobierno. Es la única modificación que el texto consolidado acumula.
Reglamento (UE) 2018/1861, sobre el Sistema de Información de Schengen, y con él el régimen de seguridad de los sistemas del espacio de libertad, seguridad y justicia. La pasarela va en los dos sentidos. Esa norma exige notificar los incidentes de seguridad a la autoridad de control competente y hace que la auditoría del sistema nacional dependa de ella, y quien ocupa ese papel en España lo decide el artículo 48 de esta ley. En sentido contrario, las autoridades españolas con acceso directo al Sistema de Información de Schengen son en su mayoría las mismas autoridades competentes del artículo 4 de esta ley, de modo que un cuerpo policial soporta las dos capas a la vez: los controles del artículo 37 sobre sus propios tratamientos y los del artículo 10 de aquel Reglamento sobre los datos que consulta.
Verificada contra fuente el 13/08/2026
citada por4 normas del observatorio
Índice generado a partir de las relaciones que declaran las demás fichas. Las relaciones con efecto jurídico en este sentido, cuando existen, aparecen arriba como entradas propias.