El marco legal
El Reglamento (UE) 2016/679 (RGPD), aplicable desde el 25 de mayo de 2018, rige el tratamiento de los datos personales por cualquier organización establecida en la Unión o que ofrezca servicios a residentes europeos, incluidas las aplicaciones de citas: base jurídica necesaria (consentimiento libre, específico e informado, o contrato), consentimiento explícito para las «categorías especiales» como la orientación sexual, la salud o las creencias (artículo 9), derechos de acceso, rectificación, supresión («derecho al olvido»), limitación, portabilidad y oposición (artículos 15 a 22), respuesta en un mes, notificación de las brechas en 72 horas, y multas de hasta 20 millones de euros o el 4 % de la facturación mundial; cada Estado tiene una autoridad de control (AEPD en España, CNIL en Francia…) coordinada por el Comité Europeo de Protección de Datos, con el mecanismo de ventanilla única para las empresas establecidas en un Estado (Irlanda para Meta, Google, Tinder/Match). La edad de consentimiento digital es de 16 años, rebajable a 13 por cada Estado (14 en España, 15 en Francia, 13 en Bélgica). El Tribunal de Justicia reconoció en 2014 (Google Spain) el derecho a la desindexación de los resultados de búsqueda. La Directiva 2002/58 (ePrivacy) rige las cookies y las comunicaciones; el Reglamento de Servicios Digitales (DSA, 2022) obliga a las plataformas a retirar los contenidos ilícitos notificados, prohíbe la publicidad basada en datos sensibles y la dirigida a menores, y la Directiva 2024/1385 obliga a los Estados a castigar la difusión no consentida de imágenes íntimas, incluidas las manipuladas (deepfakes), antes de junio de 2027. La transferencia de datos a Estados Unidos se rige por el Marco de Privacidad de Datos UE-EE. UU. (2023), impugnado ante el Tribunal. Grindr fue multada con 6,5 millones de euros en Noruega (2021) por compartir datos de orientación sexual con anunciantes, y varias autoridades han sancionado a aplicaciones de citas.
Los puntos clave
| Norma | RGPD (2016/679) aplicable desde 2018 en los 27 Estados y a toda empresa que se dirija a residentes europeos |
|---|---|
| Derechos | Acceso, rectificación, supresión, limitación, portabilidad, oposición; respuesta en un mes; desindexación (Google Spain, 2014) |
| Datos sensibles | Orientación sexual, salud, creencias: consentimiento explícito (artículo 9); publicidad basada en ellos prohibida (DSA) |
| Sanciones | Hasta 20 millones de euros o el 4 % de la facturación mundial; autoridades nacionales y ventanilla única |
| Menores | Consentimiento digital a los 16 años, rebajable a 13 por cada Estado; publicidad dirigida a menores prohibida (DSA) |
| Imágenes íntimas | Difusión no consentida, incluidos deepfakes, a castigar en todos los Estados antes de junio de 2027 (Directiva 2024/1385) |
| Cifras | Más de 5 000 millones de euros de multas RGPD acumuladas desde 2018; Meta (1 200 millones, 2023) y Amazon (746 millones) las mayores |
En la práctica
- Ejercer los derechos directamente ante la aplicación (formulario o correo del delegado de protección de datos), con respuesta obligatoria en un mes; sin respuesta o con negativa, reclamar gratuitamente ante la autoridad del país de residencia, que trata o transmite a la autoridad principal.
- Pedir el acceso a los datos (artículo 15) revela lo que la aplicación guarda: perfil, mensajes, ubicaciones, «puntuaciones» internas; pedir la supresión al cerrar la cuenta y comprobar que los datos no se conservan más de lo declarado.
- Para las imágenes íntimas difundidas sin consentimiento, notificar a la plataforma (obligada por la DSA a actuar), denunciar en la policía y, en varios Estados, usar los canales prioritarios de las autoridades (AEPD en España, en horas).
- La orientación sexual es un dato sensible: una aplicación no puede compartirla con anunciantes sin consentimiento explícito, y las multas a Grindr lo confirman.
- La desindexación de resultados de búsqueda con el nombre se pide a Google o Bing por formulario, con recurso ante la autoridad nacional.
Coste y cobertura
Ejercicio de derechos y reclamaciones ante las autoridades gratuitos; acciones judiciales con abogado; asociaciones (noyb, La Quadrature) llevan acciones colectivas.
Cambios recientes
La Directiva 2024/1385 obliga a castigar la difusión de imágenes íntimas y los deepfakes antes de 2027; la Comisión propuso en 2025 simplificar el RGPD para las pymes sin tocar los derechos; el Marco de Privacidad UE-EE. UU. (2023) sigue impugnado; las autoridades sancionaron en 2024-2025 a aplicaciones de citas por conservación excesiva y publicidad basada en datos sensibles.
A quién dirigirse
- Comité Europeo de Protección de Datos (edpb.europa.eu): lista de autoridades nacionales.
- Autoridad de protección de datos del país de residencia (AEPD, CNIL, Garante…).
- noyb (noyb.eu): acciones colectivas por los derechos digitales.
- Portal Tu Europa: derechos de los ciudadanos sobre sus datos.
Conviene saber
El RGPD da derechos reales y gratuitos: pedir los datos a una aplicación de citas suele revelar más de lo que se imaginaba, y la supresión es exigible. Pero los derechos no impiden la primera difusión de una foto íntima: la única protección sigue siendo no enviar imágenes identificables a quien no se conoce.
Fuentes y enlaces oficiales
- Reglamento (UE) 2016/679 — RGPD — EUR-Lex
- Reglamento (UE) 2022/2065 — Ley de Servicios Digitales — EUR-Lex
- Comité Europeo de Protección de Datos — autoridades nacionales
Enlaces verificados a fuentes oficiales o de referencia. Se abren en una pestaña nueva.
