CONTENIDO
- 1. Antecedentes de la inspección de la normativa de protección de datos personales y orientación de la supervisión

- - El marco jurídico se reorganiza en torno a la ‘estructura de externalización’
- 2. Estructura de responsabilidad jurídica de la normativa de protección de datos personales

- - Principales aspectos de la inspección y cuestiones prácticas
- - Posibilidad de ampliación del ámbito de la inspección
- 3. La importancia del sistema de control de la normativa de protección de datos personales

- - Estrategias de respuesta según el tipo de empresa
- - La asistencia de Daeryun Sociedad de Abogados
1. Antecedentes de la inspección de la normativa de protección de datos personales y orientación de la supervisión
La Comisión de Protección de Datos Personales (en adelante, la Comisión) anunció el 6 de abril de 2026 que, a raíz de un caso de consulta no autorizada de datos personales por parte de un agente de un centro de atención al cliente y de su uso indebido con fines delictivos, llevará a cabo una inspección previa del estado de cumplimiento conforme al artículo 63-2 de la Ley de Protección de Datos Personales.
Esta inspección se desarrollará en torno a cinco sectores en los que la operación externalizada de centros de atención al cliente está generalizada, como el reparto a domicilio, la teletienda, el comercio en línea, el alquiler y las telecomunicaciones fijas, y se valora como una supervisión estructural que revisa el conjunto de la aplicación de la normativa de protección de datos personales de las empresas.
En particular, al incluirse en el objeto de la inspección el conjunto del sistema de gestión y supervisión, incluidas las empresas subcontratadas (centros de llamadas), se prevé que también aumente la demanda de consultoría en protección de datos personales.
El motivo directo de esta inspección es un caso en el que un agente de un centro de atención al cliente consultó de forma privada información de clientes obtenida en el ejercicio de su actividad y la utilizó con fines delictivos.
Parece que la Comisión ha considerado que se trata de un problema derivado de la vulnerabilidad estructural del control de los permisos de acceso y del conjunto del sistema de gestión de las empresas subcontratadas.
En particular, la actividad de los centros de atención al cliente se caracteriza por tratar de forma permanente información sensible de la vida cotidiana, como la dirección, los datos de contacto y el historial de uso de los clientes y, dado que a menudo se opera en régimen de externalización, constituye un ámbito en el que se concentra el riesgo.
Debido a estas características estructurales, la efectividad de la normativa de protección de datos personales se está perfilando como un elemento esencial de cumplimiento normativo de las empresas.
Dado que esta inspección no tiene por objeto sancionar tras la infracción, sino una supervisión preventiva previa, existe también la posibilidad de que en el futuro se amplíe a un sistema de inspección permanente y continuada.
El marco jurídico se reorganiza en torno a la ‘estructura de externalización’
El núcleo de esta inspección es el cumplimiento de la obligación de medidas de seguridad y de la obligación de gestión y supervisión del delegante previstas en la Ley de Protección de Datos Personales.
En particular, cuando se externaliza el tratamiento de datos personales, la responsabilidad por las conductas ilícitas de los empleados de la empresa subcontratada recae, en principio, en la empresa delegante.
Por tanto, la empresa no puede eximirse de responsabilidad por el mero hecho de celebrar un contrato de externalización, sino que debe poder acreditar que ha cumplido efectivamente su obligación de gestión y supervisión.
Esta estructura jurídica implica que la normativa de protección de datos personales de la empresa no debe quedarse en una mera norma interna, sino funcionar como un sistema real de operación y control.
En particular, la gestión de los permisos de acceso, el control de las cuentas, la gestión de los registros de conexión y la formación e inspección de las empresas subcontratadas son, todos ellos, elementos esenciales directamente vinculados a la responsabilidad jurídica.
2. Estructura de responsabilidad jurídica de la normativa de protección de datos personales
Fundamento jurídico | Contenido principal de la obligación | Significado práctico | Riesgo en caso de infracción |
Artículo 26 de la Ley de Protección de Datos Personales | Obligación de contrato, formación y supervisión en la externalización | La responsabilidad por las conductas ilícitas de la empresa subcontratada recae en el delegante | Sanción administrativa pecuniaria, orden de rectificación |
Artículo 29 de la Ley de Protección de Datos Personales y su reglamento de desarrollo | Medidas de seguridad como el control de permisos de acceso, el control de conexiones y la gestión de logs | Se exigen medidas de protección tanto técnicas como organizativas | Sanción pecuniaria administrativa (hasta el 3 % de la facturación), sanción penal |
Artículo 63-2 de la Ley de Protección de Datos Personales | Inspección previa del estado de cumplimiento y recomendación de mejora | Posible transición de la supervisión previa a la investigación posterior | Ampliación a investigación y sanción |
Principales aspectos de la inspección y cuestiones prácticas
En esta inspección se comprobarán de forma intensiva los elementos esenciales de la normativa de protección de datos personales, como la gestión de los permisos de acceso de los agentes, la retirada de permisos al cambiar de función, la prohibición de compartir cuentas, la gestión de los registros de conexión y el sistema de formación y supervisión de las empresas subcontratadas.
En particular, lo que resulta problemático en la práctica no es la ‘existencia formal de una norma’, sino su ‘aplicación efectiva’.
Por ejemplo, aunque exista una política de minimización de permisos, si en la práctica se han concedido permisos de consulta excesivos, ello puede considerarse una infracción, y el hecho de que las cuentas de las personas que causan baja no se retiren de inmediato también se valora como un riesgo importante.
Asimismo, más allá de la mera conservación de los registros de conexión, la existencia de un sistema de detección de accesos anómalos actuará también como un elemento de inspección importante.
Estructura esencial de inspección de la normativa de protección de datos personales
Ámbito de inspección | Punto de control esencial | Indicio de riesgo práctico | Aspectos que deben comprobarse en la inspección |
Gestión de permisos de acceso | Aplicación del principio de mínimos privilegios | Posibilidad de consultar información de clientes innecesaria | Existencia de un diseño de permisos basado en roles y adecuación del alcance de los permisos |
Gestión de cambios de permisos | Sistema de retirada inmediata de permisos | Persistencia de cuentas de personas que causan baja o cambian de puesto | Tiempo necesario hasta la retirada de permisos e historial de revisión periódica |
Gestión de la operación de cuentas | Principio de una cuenta por persona | Uso compartido de cuentas y uso de ID comunes | Política de emisión y uso de cuentas y existencia de uso compartido no autorizado |
Gestión de los registros de conexión | Generación y revisión de logs | Imposibilidad de detectar consultas anómalas | Periodo de conservación de los registros de conexión y sistema de detección de conductas anómalas |
Gestión y supervisión de las empresas subcontratadas | Control de la estructura de externalización | Ausencia de control del personal externalizado | Cumplimiento de la formación, la inspección y las medidas de seguridad contractuales |
Posibilidad de ampliación del ámbito de la inspección
Aunque esta inspección se centra en cinco sectores concretos, la estructura de tratamiento de datos personales a través de los centros de atención al cliente existe de forma común en diversos sectores.
En particular, los sectores financiero, de plataformas, de telecomunicaciones y sanitario, pese a estar ya sometidos a un elevado nivel de regulación, presentan riesgos similares en cuanto a la estructura de operación de sus centros de atención al cliente, por lo que es muy probable que el objeto de la inspección se amplíe en el futuro.
Por ejemplo, en el sector financiero se aplican de forma solapada la Ley de Protección de Datos Personales y la regulación financiera y, en el caso de las empresas de plataformas, la operación de los centros de atención al cliente y la estructura de tratamiento de datos también están combinadas, por lo que pueden quedar sujetas, en la práctica, a la misma regulación.
Por tanto, aunque en la actualidad no sean objeto directo de la inspección, es el momento de realizar una revisión preventiva del conjunto de la normativa de protección de datos personales.
Grupo sectorial | Grado de dependencia del centro de atención al cliente | Principales tipos de riesgo | Posibilidad de ampliación de la regulación |
Reparto y distribución | Muy alto | Consulta no autorizada de la dirección y datos de ubicación | Objeto directo de la inspección actual |
Finanzas y seguros | Alto | Fuga de información sobre operaciones financieras y patrimonio | Alta probabilidad de ampliación futura |
Telecomunicaciones y plataformas | Muy alto | Consulta de datos de suscripción y registros de llamadas | Parcialmente incluido como objeto directo |
Sector público y sanitario | Medio | Acceso a información sensible (salud, reclamaciones) | Posible ampliación gradual |
3. La importancia del sistema de control de la normativa de protección de datos personales

Esta medida muestra con claridad que la normativa de protección de datos personales debe funcionar como un sistema de control efectivamente operativo.
En particular, en las estructuras de externalización como los centros de atención al cliente, la responsabilidad en materia de protección de datos personales no se dispersa, sino que más bien se amplía, por lo que la empresa debe crear un sistema de gestión integrado que incluya también a las empresas subcontratadas.
En definitiva, el núcleo de la normativa de protección de datos personales es la aplicación y la acreditación y, para ello, se requiere un enfoque sistemático que combine elementos técnicos, organizativos y jurídicos.
Estrategias de respuesta según el tipo de empresa
Tipo de empresa | Pregunta clave sobre el riesgo | Orientación de la respuesta |
Empresa de operación directa | ¿Puede acreditar la gestión y supervisión de la empresa subcontratada? | Sistematización del historial de contratos, formación e inspección |
Empresa subcontratada especializada en centros de llamadas | ¿Es posible separar los permisos por cada cliente empresarial? | Estructura de permisos múltiples y separación de logs |
Empresa de un sector similar | ¿Cuál es la probabilidad de ser objeto de la próxima inspección? | Revisión preventiva de la normativa y aplicación de criterios |
Empresa de operación global | ¿Es posible controlar la externalización en el extranjero? | Requisitos de transferencia internacional + acreditación de una supervisión efectiva |
La asistencia de Daeryun Sociedad de Abogados
La normativa de protección de datos personales debe diseñarse con una estructura que permita controlar los riesgos en el entorno operativo real.
En particular, cuando intervienen múltiples partes interesadas, como en la estructura de externalización de los centros de atención al cliente, es imprescindible revisar el conjunto del sistema de gestión mediante una consultoría en protección de datos personales.
Daeryun Sociedad de Abogados analiza de forma integral la normativa aplicable, como la Ley de Protección de Datos Personales, la Ley de Redes de Información y Comunicaciones y la regulación de las finanzas electrónicas, y diagnostica el sistema de normativa de protección de datos personales de las empresas.
En particular, ofrece una consultoría en protección de datos personales orientada a la práctica, que abarca el examen de la estructura de los contratos de externalización, el diseño del sistema de gestión y supervisión de las empresas subcontratadas, la elaboración de políticas de gestión de permisos de acceso y logs y la creación de sistemas de auditoría interna y de respuesta.
Asimismo, sobre la base de su experiencia en la respuesta a fugas e investigaciones de datos personales, presta apoyo para que las empresas puedan reducir su riesgo jurídico, proponiendo una estrategia vinculada desde la fase de revisión previa hasta la respuesta a las investigaciones.
En un entorno regulatorio cada vez más estricto, la normativa de protección de datos personales es un elemento esencial directamente vinculado a la confianza en la empresa.
Daeryun Sociedad de Abogados (novena firma de abogados de la República de Corea según la declaración del IVA presentada ante la Agencia Tributaria en 2025) ofrecerá asesoramiento jurídico efectivo y medidas de respuesta estratégicas para que las empresas puedan desarrollar su actividad de forma estable frente a un entorno regulatorio cambiante.
Por ello, si necesita ayuda, le rogamos que realice la 🔗reserva de consulta jurídica con un abogado de empresa.











