Todo tratamiento de datos personales necesita una base jurídica válida antes de comenzar. Elegirla correctamente no es un simple requisito formal: determina por qué pueden utilizarse los datos, con qué finalidad, durante cuánto tiempo y qué derechos puede ejercer la persona afectada.
Uno de los errores más habituales es pedir consentimiento para todo. Puede parecer la opción más segura, pero no siempre es la adecuada. Si el tratamiento es necesario para ejecutar un contrato o viene impuesto por una norma, solicitar consentimiento puede transmitir una idea equivocada: que la persona puede negarse o retirarlo y, con ello, impedir una operación que en realidad tiene otra justificación jurídica.
El Reglamento General de Protección de Datos (RGPD) reconoce seis bases de licitud: consentimiento; ejecución de un contrato o aplicación de medidas precontractuales; cumplimiento de una obligación legal; protección de intereses vitales; cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos conferidos al responsable; e interés legítimo. La clave no está en escoger la base más cómoda, sino la que realmente corresponde a cada finalidad.
¿Qué son las bases jurídicas del tratamiento de datos?
Una base jurídica es la condición que permite tratar datos personales de forma lícita. Debe existir antes de recoger o utilizar la información y tiene que vincularse a una finalidad concreta.
Una misma relación con una persona puede incluir varias finalidades y, por tanto, distintas bases jurídicas. Por ejemplo, una empresa puede utilizar los datos de un cliente para gestionar un pedido sobre la base del contrato, conservar determinada documentación por obligación legal y realizar una comunicación comercial bajo interés legítimo o consentimiento, según las circunstancias.
No es recomendable indicar varias bases de forma genérica “por si acaso”. Cada finalidad debe estar asociada a la causa jurídica que realmente la sostiene y esa decisión debe reflejarse de forma coherente en la información de privacidad, el registro de actividades de tratamiento y los sistemas utilizados.
Consentimiento: cuándo es válido
El consentimiento debe ser libre, específico, informado e inequívoco. La persona debe realizar una acción afirmativa clara y el responsable debe poder demostrar que lo obtuvo correctamente.
No son válidas las casillas premarcadas, el silencio, la inactividad ni las fórmulas que agrupan finalidades diferentes en una única aceptación. Además, retirar el consentimiento debe resultar tan sencillo como otorgarlo.
El consentimiento es adecuado cuando la persona dispone de una opción real. Puede utilizarse, por ejemplo, para determinados envíos comerciales, la publicación opcional de imágenes, ciertos usos adicionales o aquellas cookies que requieran aceptación.
No debe utilizarse para tratamientos que la organización necesita realizar obligatoriamente o que son imprescindibles para prestar un servicio contratado. Si la persona no puede rechazar realmente el tratamiento sin sufrir una consecuencia injustificada, difícilmente podrá hablarse de consentimiento libre.
Contrato y medidas precontractuales
La ejecución de un contrato permite tratar los datos que sean objetivamente necesarios para prestar el servicio solicitado por la persona interesada. También puede utilizarse para adoptar medidas precontractuales cuando es el propio interesado quien las solicita.
Gestionar un pedido, enviar un producto, tramitar una solicitud o atender una incidencia directamente vinculada al servicio son ejemplos habituales.
El límite es importante: incluir una actividad en las condiciones generales no la convierte automáticamente en necesaria para el contrato. La publicidad de terceros, los perfiles extensos, el enriquecimiento de datos o una monitorización no imprescindible necesitan un análisis diferente y, en su caso, otra base jurídica.
Una pregunta práctica ayuda a distinguirlo: ¿podría prestarse razonablemente el servicio sin ese tratamiento? Si la respuesta es sí, probablemente no sea necesario para ejecutar el contrato.
Obligación legal: debe existir una norma aplicable
Un tratamiento puede basarse en el cumplimiento de una obligación legal cuando una norma de la Unión Europea o del Derecho nacional exige al responsable tratar determinados datos.
Son habituales las obligaciones fiscales, contables, laborales, de prevención de riesgos, prevención del blanqueo de capitales, conservación documental o comunicaciones a autoridades cuando así lo establece una norma.
No basta con afirmar que un tratamiento se realiza “por cumplimiento” o “por seguridad”. La organización debe poder identificar la norma que impone el tratamiento y limitar el uso de los datos a lo que esa obligación exige.
Una política interna, una preferencia empresarial o una cláusula contractual no crean por sí mismas una obligación legal.
Protección de intereses vitales
Esta base permite tratar datos personales cuando el tratamiento es necesario para proteger intereses esenciales para la vida o la integridad física del interesado o de otra persona física. Tiene un carácter excepcional y debe analizarse atendiendo a las circunstancias concretas del caso.
Puede resultar especialmente relevante en situaciones de emergencia en las que sea necesario utilizar datos para proteger a una persona y no resulte posible obtener su consentimiento o recurrir razonablemente a otra base jurídica. El propio RGPD señala que el tratamiento de datos basado en los intereses vitales de otra persona física debe utilizarse, en principio, únicamente cuando el tratamiento no pueda basarse manifiestamente en otra base jurídica.
No debe confundirse con una justificación genérica de seguridad o prevención. La organización debe poder explicar qué interés vital se pretende proteger, por qué el tratamiento era necesario y qué datos resultaban imprescindibles para alcanzar esa finalidad.
Misión realizada en interés público o ejercicio de poderes públicos
El tratamiento también puede ser lícito cuando sea necesario para el cumplimiento de una misión realizada en interés público o para el ejercicio de poderes públicos conferidos al responsable del tratamiento.
Esta base exige un respaldo en el Derecho de la Unión Europea o en el Derecho nacional aplicable. La norma debe definir o permitir la misión, función o potestad pública que justifica el tratamiento y la finalidad debe estar vinculada a ese marco jurídico.
Es especialmente relevante para administraciones públicas y para determinadas entidades que ejercen funciones públicas. No basta con que una actividad pueda considerarse socialmente útil o conveniente: debe existir una misión de interés público o un poder público jurídicamente atribuido al responsable.
Además, las autoridades públicas no pueden invocar el interés legítimo como base jurídica cuando tratan datos personales en el ejercicio de sus funciones. En esos casos deberá analizarse, según corresponda, la obligación legal, la misión de interés público, el ejercicio de poderes públicos u otra base aplicable.
Interés legítimo: hay que ponderarlo y documentarlo
El interés legítimo puede ser una base adecuada cuando existe un interés real y lícito del responsable o de un tercero, el tratamiento es necesario para alcanzarlo y los derechos y libertades de las personas no prevalecen sobre ese interés.
No es una autorización genérica para tratar datos por conveniencia. Antes de utilizarlo debe realizarse una ponderación que analice, al menos, tres elementos: cuál es el interés perseguido, si el tratamiento es realmente necesario y qué impacto puede tener sobre la persona.
También deben valorarse sus expectativas razonables, la relación existente, la naturaleza de los datos, su origen, la escala del tratamiento y las medidas utilizadas para reducir riesgos.
Puede ser aplicable en determinadas situaciones de seguridad de redes, prevención interna del fraude, defensa frente a reclamaciones o ciertas comunicaciones comerciales, siempre que el contexto y la ponderación lo permitan.
Cuando el tratamiento se basa en interés legítimo debe informarse claramente de ese interés y facilitar el derecho de oposición. En mercadotecnia directa, si la persona se opone, el tratamiento debe cesar para esa finalidad.
¿Qué ocurre con los datos especialmente protegidos?
Cuando se tratan categorías especiales de datos, como información de salud, datos biométricos utilizados para identificar de forma unívoca, ideología, religión, afiliación sindical, vida sexual u orientación sexual, no basta con disponer de una base del artículo 6 del RGPD.
Además, debe concurrir una de las condiciones específicas previstas en el artículo 9.2. Por eso, en ámbitos como recursos humanos, salud, seguros o sistemas biométricos, el análisis jurídico debe ser más exigente y puede resultar necesario valorar una Evaluación de Impacto relativa a la Protección de Datos.
La base jurídica también condiciona los derechos
La elección de la base influye en la forma de gestionar los derechos de las personas. Si el tratamiento se basa en consentimiento, este puede retirarse. Si se basa en interés legítimo, la persona puede ejercer el derecho de oposición en los términos previstos por el RGPD. La portabilidad, por su parte, se vincula entre otros requisitos a determinados tratamientos automatizados basados en consentimiento o contrato.
Por eso no sirve utilizar el mismo texto de privacidad para todos los procesos. La información debe explicar de forma clara la finalidad, la base aplicable, los destinatarios, los plazos de conservación y los derechos correspondientes.
Errores frecuentes al elegir la base jurídica
Hay varias señales que deberían provocar una revisión inmediata: pedir consentimiento para una finalidad que la persona no puede rechazar; utilizar el contrato para justificar usos accesorios; invocar una obligación legal sin identificar la norma concreta; recurrir al interés legítimo sin una ponderación documentada; o utilizar los datos para nuevas finalidades sin revisar previamente su compatibilidad y legitimación.
También es un error pensar que una base válida permite conservar los datos indefinidamente. Los principios de minimización, limitación de la finalidad, exactitud, seguridad y limitación del plazo siguen siendo obligatorios con independencia de la base jurídica utilizada.
Cómo aplicar correctamente las bases jurídicas en una empresa
El enfoque más práctico es revisar cada tratamiento por finalidades. Para cada una conviene identificar qué datos se utilizan, a qué personas afectan, de dónde proceden, cuál es la base jurídica, qué plazo de conservación corresponde, quién recibirá los datos y qué derechos son aplicables.
Después debe comprobarse que esa decisión coincide con el registro de actividades de tratamiento, las cláusulas informativas, los contratos con proveedores, las configuraciones de los sistemas y los procedimientos de conservación y borrado.
La revisión no termina ahí. Un cambio de finalidad, proveedor, fuente de datos, volumen, tecnología o sistema automatizado puede obligar a analizar de nuevo la base jurídica. Una ponderación de interés legítimo válida hoy puede dejar de serlo si aumenta el impacto sobre las personas o cambian sus expectativas razonables.
Preguntas frecuentes sobre las bases jurídicas del tratamiento
¿Es obligatorio pedir consentimiento para tratar datos personales?
No. El consentimiento es solo una de las bases previstas por el RGPD. Dependiendo de la finalidad, puede ser más adecuada la ejecución de un contrato, una obligación legal, el interés legítimo, los intereses vitales o una misión realizada en interés público o en el ejercicio de poderes públicos.
¿Puede cambiarse la base jurídica después de recoger los datos?
No debería modificarse simplemente para justificar a posteriori un tratamiento. Si cambia la finalidad o el contexto, debe realizarse un nuevo análisis antes de utilizar los datos para ese nuevo propósito y proporcionar la información correspondiente.
¿Qué diferencia existe entre contrato y consentimiento?
El contrato cubre los tratamientos objetivamente necesarios para prestar lo solicitado. El consentimiento se utiliza para finalidades que la persona puede aceptar o rechazar libremente sin perder el servicio principal.
¿Qué necesita una empresa para utilizar interés legítimo?
Debe existir un interés lícito y concreto, demostrar que el tratamiento es necesario, realizar una ponderación favorable, informar de forma transparente y aplicar salvaguardas adecuadas. También debe facilitarse el derecho de oposición cuando proceda.
¿Una política interna puede considerarse una obligación legal?
No. Una obligación legal debe derivar de una norma aplicable al responsable. Las políticas internas pueden organizar el cumplimiento, pero no constituyen por sí mismas una base jurídica.
¿Cuándo puede utilizarse la protección de intereses vitales?
Cuando el tratamiento sea necesario para proteger intereses esenciales para la vida o la integridad del interesado o de otra persona física, especialmente en situaciones en las que no resulte posible utilizar razonablemente otra base jurídica. Debe aplicarse de forma restrictiva y documentada.
¿Cuándo se aplica la misión realizada en interés público o el ejercicio de poderes públicos?
Cuando una norma de la Unión Europea o del Derecho nacional atribuya al responsable una misión de interés público o poderes públicos y el tratamiento sea necesario para cumplir esa función. Es una base especialmente relevante en el sector público y en entidades que ejercen funciones públicas.
Conclusión
Elegir correctamente entre las seis bases jurídicas del artículo 6.1 del RGPD es una de las decisiones esenciales de cualquier tratamiento de datos personales. Consentimiento, contrato, obligación legal, intereses vitales, misión de interés público o ejercicio de poderes públicos e interés legítimo responden a situaciones distintas y no son intercambiables.
Una buena práctica es dejar de pensar en “la base jurídica del tratamiento” como una etiqueta general y empezar a asignar una base específica a cada finalidad. Esa decisión debe estar documentada y reflejarse en la información de privacidad, el registro de actividades, los contratos y el funcionamiento real de los sistemas.
La base correcta no es la más cómoda ni la que se incluye por defecto en una cláusula: es la que explica de forma legítima, necesaria y demostrable por qué una organización necesita utilizar esos datos personales para una finalidad concreta.






