Si recibes una solicitud masiva de ejercicio de derechos y no sabes gestionar plazos
No, no debes responder a todo sin orden: lo que determina si puedes atender o rechazar solicitudes masivas es quién las hace, qué piden y si ya has verificado la identidad. Primer paso: parar el envío manual y organizar las solicitudes para revisarlas por bloques. Posteriormente, identifica duplicados, solicita acreditación y conserva registro de cada actuación.
¿Necesitas abogados de protección de datos y privacidad?
Compara abogados especializados y elige con calma. Análisis de tu caso gratuito.
Ver abogados Sin compromiso · GratisAbogados especializados en este caso
¿Tienes razón?
Recibir una avalancha de solicitudes de derechos no es lo mismo que quejarse de que te estén «atacando». Lo que cuenta para saber si tienes obligación efectiva de responder es, principalmente: quién firma las solicitudes (titulares reales o terceros), qué derechos ejercen (acceso, rectificación, supresión, portabilidad, oposición), si las peticiones son repetitivas o idénticas y si aportan la acreditación de identidad cuando hace falta. Otra cosa determinante es la naturaleza de los datos: las peticiones sobre datos comunes se tratan de forma diferente a las que afectan datos sensibles o datos que afectan a terceros.
Si las solicitudes vienen de la misma persona o grupo que repite el mismo texto, tienes margen para agrupar y gestionar de forma conjunta. Si las solicitudes reclaman datos de cuentas que no existen o piden información de terceros sin acreditar vinculación, puedes solicitar pruebas adicionales. Si hay riesgo de que las solicitudes formen parte de un ataque para agotar recursos o para obtener información ajena, la empresa puede adoptar medidas de seguridad en la verificación antes de facilitar datos.
No responder a una solicitud válida no es inocuo: genera un deber de justificar la inacción y, en algunos casos, abre la puerta a reclamaciones administrativas o acciones indemnizatorias. Pero en la práctica muchas empresas pueden ordenar, verificar y priorizar, siempre dejando constancia fehaciente de cada comunicación.
Cómo se soluciona
- Detén respuestas automáticas y crea un registro centralizado. Exporta todas las solicitudes en un archivo y apunta: remitente, tipo de derecho, datos pedidos, fecha de recepción y canal. Si trabajas con un proveedor de servicios, pide acceso inmediato a los registros.
- Identifica duplicados y solicitudes idénticas. Agrupa aquellas que provienen del mismo titular con el mismo objeto. Trata un grupo como una sola solicitud para evitar tramitar cien veces lo mismo; conserva cada comunicación para la trazabilidad.
- Verifica identidad antes de entregar datos. Pide documentos o mecanismos probatorios adecuados para garantizar que quien solicita es titular o representante. Exige prueba de representación cuando la petición viene de un tercero. Explica cómo se puede acreditar la identidad y solicita el envío por un canal seguro.
- Prioriza por riesgo y alcance. Atiende primero solicitudes que impliquen bloqueo o supresión de datos sensibles o que afecten a la continuidad del servicio. Para las solicitudes masivas que piden grandes volúmenes, evalúa el impacto operativo y si procede proponer entregar datos parciales o formatos estandarizados.
- Responde por escrito y deja constancia. Para cada solicitud deberías emitir una respuesta clara: si proporcionas datos, qué información entregas y en qué formato; si niegas o limitas el acceso, explica la razón de hecho y la base jurídica de manera comprensible; si pides más pruebas, indica qué y por qué. Guarda copia de cada respuesta y del acuse de recibo.
- Usa plantillas pero documenta las excepciones. Ten textos modelo para cada tipo de derecho y para solicitudes frecuentes, pero registra todas las modificaciones. Las plantillas aceleran el proceso, las anotaciones protegen frente a reproches posteriores.
- Evalúa bloquear cuentas o aplicar medidas técnicas cuando detectes riesgo de scraping, suplantación o un patrón que sugiere abuso. Aplica medidas proporcionales: bloqueo temporal de IP, limitación de tasa de solicitudes, verificación adicional de autenticidad.
- Si la demanda excede tu capacidad, informa y propone vías alternativas. Ofrece recibir la información en lotes o bajo formatos estandarizados y fija quién coordina la entrega. Si no puedes gestionar internamente, externaliza a un proveedor cualificado y documenta la transferencia de responsabilidad.
Qué puedes hacer tú ahora mismo: exporta los mensajes, crea un listado y responde pidiendo acreditación. Qué hace un profesional: revisar los criterios de verificación de identidad, redactar respuestas ajustadas a la ley y revisar si procede informar al responsable de protección de datos o a la autoridad competente.
Qué puede pasar
- Se arregla con una carta o respuesta administrativa. Con frecuencia, después de pedir acreditación y explicar el procedimiento, muchos titulares retirarán o simplificarán su petición. Entregar la información organizada suele poner fin al asunto.
- Acuerdo o conciliación. Si hay discrepancias sobre la cantidad o el formato de los datos, o si el titular pretende una corrección que no compartes, suele cerrarse con un acuerdo: el responsable ofrece una versión parcial, una rectificación limitada o una explicación técnica y el titular acepta un resultado práctico. Para empresas, esto evita procedimientos largos y reputacionales.
- Reclamación ante la autoridad o acción judicial. Si el titular considera que la respuesta fue insuficiente o inexistente, puede presentar una queja ante la autoridad de protección de datos o iniciar una reclamación civil. El resultado dependerá de la prueba: registros de entrega, acreditación de identidad y motivación técnica de la denegatoria. Si pierdes, podrías tener que entregar los datos y afrontar sanciones administrativas o responsabilidad por daños; si ganas, es probable que la autoridad te requiera ajustar procedimientos.
Y si ganas, ¿cobras? En estos asuntos la cuestión no es cobrar sino ejecutar la decisión. Una resolución favorable que obligue a entregar datos solo es útil si el responsable puede localizarlos y entregarlos. Si la información ya no existe por eliminación intencionada o por falta de registro, la sentencia administrativa o judicial puede ser meramente declarativa.
Errores que arruinan el caso
- Responder de forma masiva sin verificar identidad: entregar datos a quien no corresponde.
- No dejar constancia documental de cada paso: sin registros no puedes demostrar que actuaste.
- Borrar correos o chat que prueban la recepción: destruir evidencia impide defenderte.
- Aplicar medidas técnicas arbitrarias sin criterio: bloquear a usuarios legítimos genera reclamaciones por denegación injustificada.
- Delegar a un proveedor sin contrato claro: si el tercero falla, la responsabilidad vuelve al responsable.
¿Necesitas un abogado para esto?
La primera fase suele resolverse sin abogado: puedes pedir identificación y responder con plantillas. Contrata abogado cuando la otra parte cuestiona tu verificación, cuando haya riesgo reputacional o cuando te pidan datos por volumen y te ofrezcan acuerdo: entonces es clave valorar el riesgo legal y negociar. Si no tienes recursos para abogado, verifica si calificas para asistencia legal pública.
Casos relacionados
Otros problemas frecuentes en abogados de protección de datos y privacidad
Preguntas frecuentes sobre este caso
No es recomendable ignorarlas. Agrupa las solicitudes idénticas y responde una sola vez por titular, pidiendo acreditación. Ignorar abre la puerta a reclamos y demuestra mala práctica de gestión.
Puede servir como indicio, pero por sí solo suele ser débil. Pide documentos o mecanismos adicionales que permitan verificar la titularidad de forma razonable y segura.
Depende del alcance y de la relación entre titular y dato. Puedes entregar copias parciales o formatos estandarizados, y negar lo que afecte a terceros o datos sensibles si no hay acreditación suficiente.
La solicitud puede llegar por cualquier canal, pero debe permitir identificar al titular y el derecho que ejerce. Si la petición es incompleta, pide aclaración y acreditación antes de tramitarla.
En general, la entrega de acceso no debe ser condicionada a un pago. Si existe coste, debe estar claramente justificado y proporcionado por ley o regulación aplicable.
¿Necesitas resolver este problema legal?
Te conectamos con los mejores abogados especializados. Consulta gratuita y sin compromiso.