La reciente actualización de la Política de Privacidad de Spotify vuelve a situar en el centro del debate jurídico una cuestión esencial en la economía digital contemporánea: hasta qué punto las grandes plataformas tecnológicas están transformando los datos personales en un elemento estructural de la experiencia de usuario y del propio modelo de negocio. La compañía ha comunicado que las modificaciones persiguen mejorar la claridad, la transparencia y el control sobre los datos personales utilizados dentro de la plataforma. Desde la perspectiva del Reglamento General de Protección de Datos (RGPD), esta cuestión no es menor. El artículo 12 RGPD exige que la información proporcionada a los usuarios sea transparente, inteligible y…
-
-
USB, confidencialidad y despido disciplinario: el Tribunal Supremo endurece el mensaje frente a la extracción de información empresarial
La transformación digital de las relaciones laborales ha convertido la información en uno de los principales activos estratégicos de las empresas. Bases de datos, documentos internos, informes financieros, organigramas, estrategias comerciales, documentación de recursos humanos o simples archivos operativos constituyen hoy elementos esenciales del patrimonio empresarial. En este contexto, la reciente sentencia del Tribunal Supremo que confirma el despido disciplinario de una trabajadora de Mercadona por copiar 185 archivos confidenciales en un dispositivo USB personal vuelve a situar en el centro del debate jurídico la tensión entre poder de control empresarial, protección de datos, deber de confidencialidad y derechos fundamentales del trabajador. El caso resulta especialmente interesante no solo por…
-
Videovigilancia con audio en el trabajo: la AEPD recuerda que la seguridad no puede convertirse en vigilancia absoluta
La reciente sanción impuesta por la Agencia Española de Protección de Datos a un establecimiento comercial por instalar un sistema de videovigilancia que captaba audio de forma continuada constituye un nuevo ejemplo de cómo muchas empresas siguen infravalorando las implicaciones jurídicas reales de los sistemas tecnológicos de control laboral y seguridad. La resolución, que concluye con una multa de 4.000 euros, posee un interés jurídico notable porque vuelve a situar en el centro del debate la difícil tensión entre las facultades de control empresarial, la protección de datos personales y el derecho fundamental a la intimidad de trabajadores y clientes. El supuesto analizado por la AEPD resulta especialmente relevante porque…
-
El Tribunal Supremo pone límites a Hacienda: prescripción, concurso de acreedores y seguridad jurídica de los administradores sociales
La reciente sentencia núm. 545/2026, de 30 de abril, de la Sala Tercera del Tribunal Supremo constituye uno de los pronunciamientos más relevantes de los últimos años en materia de responsabilidad tributaria de administradores sociales, no solo por su impacto práctico sobre los procedimientos de derivación de responsabilidad subsidiaria del artículo 43.1.a) de la Ley General Tributaria, sino también porque introduce un importante correctivo frente a determinadas prácticas administrativas que venían tensionando de forma preocupante los principios de seguridad jurídica, buena administración y prescripción. La cuestión jurídica debatida presentaba una enorme trascendencia práctica: determinar desde qué momento comienza a computarse el plazo de prescripción para que la Agencia Tributaria pueda…
-
Parece que al final no se va a revisar el concepto y definición de «datos personales» del RGPD en la revisión de la norma proyectada.
La filtración del denominado “compromise proposal” del Consejo en el marco del Digital Omnibus europeo, que elimina finalmente la propuesta de revisión de la definición de dato personal en el RGPD, constituye un episodio particularmente revelador de la tensión estructural que atraviesa actualmente el Derecho europeo de protección de datos. Más allá de su dimensión coyuntural, lo verdaderamente relevante es que este movimiento legislativo —o, más propiamente, su retirada— pone de manifiesto hasta qué punto la definición de “dato personal” sigue siendo el núcleo dogmático irreductible del sistema. La propuesta inicial de la Comisión pretendía introducir una precisión de notable calado: excluir del concepto de dato personal aquella información respecto…
-
Soberanía operativa en el RGPD: el verdadero control no está donde crees (y por qué esto cambia todo)
La reciente reflexión de la Agencia Española de Protección de Datos sobre la denominada “soberanía operativa” en los tratamientos de datos personales introduce, a mi juicio, uno de los desarrollos conceptuales más relevantes en la evolución contemporánea del Derecho de protección de datos. No se trata únicamente de una categoría descriptiva, sino de una auténtica clave hermenéutica que obliga a replantear el entendimiento tradicional del cumplimiento del RGPD en entornos tecnológicos complejos, particularmente en el contexto de infraestructuras cloud y servicios digitalizados de carácter global. El punto de partida de esta construcción es la constatación de una disociación entre localización y control. Durante años, la praxis jurídica —y en buena…
-
El deber de seguridad en protección de datos como obligación estructural: más allá de la “identificabilidad del atacante” (Comentario a DSG Retail Ltd v ICO)
La reciente sentencia de la Court of Appeal inglesa en el asunto DSG Retail Ltd v Information Commissionerconstituye, sin duda, uno de los pronunciamientos más relevantes de los últimos años en materia de seguridad del tratamiento de datos. Su importancia no radica únicamente en la resolución del caso concreto —un ciberataque masivo sobre sistemas de pago—, sino en la clarificación conceptual de un elemento nuclear del sistema: el alcance del deber de seguridad del responsable del tratamiento. Desde el inicio, el tribunal formula con precisión la cuestión jurídica: si el responsable está obligado a adoptar medidas de seguridad frente a riesgos derivados del acceso por terceros que, aun obteniendo los datos, no…
-
De la notificación a la inteligencia regulatoria: la nueva herramienta de la AEPD sobre brechas de datos
La Agencia Española de Protección de Datos (Agencia Española de Protección de Datos) ha dado un paso cualitativo en la gestión y explotación de la información sobre incidentes de seguridad con la reciente publicación de su nueva herramienta interactiva para consultar notificaciones de brechas de datos personales. Lejos de tratarse de un simple repositorio estadístico, esta iniciativa refleja una evolución significativa en el modelo de supervisión y gobernanza del dato en España, alineada con las tendencias europeas hacia una regulación más basada en datos (data-driven regulation). Hasta ahora, la AEPD venía publicando informes periódicos en formato tradicional, fundamentalmente documentos estáticos con datos agregados. La nueva herramienta rompe con este paradigma…
-
El fin del “todo vale” en cookies y tracking: el nuevo estándar europeo de consentimiento digital según el ICO (2026)
La reciente publicación definitiva de la Guidance on the use of storage and access technologies (abril 2026) por parte del regulador británico (ICO) marca un punto de inflexión en la regulación del ecosistema digital. Lejos de ser una mera actualización técnica, esta guía redefine el estándar jurídico aplicable al uso de cookies, tracking y tecnologías equivalentes, alineándolo con una visión mucho más exigente en términos de transparencia, control del usuario y responsabilidad empresarial. Lo primero que debe entenderse es que el enfoque del ICO rompe definitivamente con una concepción limitada de las “cookies” como elemento central del cumplimiento. La guía amplía el objeto regulatorio a un concepto mucho más amplio: las denominadas “storage…
-
La segunda armonización concursal europea: claves estratégicas de la Directiva (UE) 2026/799
La Unión Europea ha dado un paso decisivo en la construcción de un verdadero mercado interior de capitales con la aprobación de la Directiva (UE) 2026/799, de 30 de marzo de 2026, relativa a la armonización de determinados aspectos del Derecho en materia de insolvencia. Nos encontramos ante lo que ya se ha denominado la “segunda directiva de insolvencia”, una norma que, lejos de sustituir los sistemas nacionales, introduce un núcleo mínimo común destinado a corregir una de las principales disfunciones del mercado europeo: la fragmentación concursal y la consiguiente inseguridad jurídica en contextos transfronterizos. Desde el punto de vista temporal, la Directiva fue publicada en el Diario Oficial de la…


























