Victoria de noyb: el derecho de acceso puede incluir documentos y bases de datos
El TJUE deja claro que una «copia» de tus datos no es un CSV incomprensible. Puede exigir documentos, extractos y contexto. Qué cambia si migras a tu NAS… o si compartes servicios en casa.
Si alguna vez pediste tus datos a Google, Meta o un banco y te mandaron un ZIP lleno de JSON y columnas sin nombre… no eras tú. Era la estrategia: cumplir la letra mínima del RGPD y que tú te apañes. La organización noyb (Max Schrems) llevó eso hasta el Tribunal de Justicia de la UE. Y el tribunal les dio la razón a los usuarios.
Esta pieza es actualidad + guía práctica: qué dice la sentencia, cómo usarla cuando migras a Immich o Nextcloud, y qué implica si compartes tu NAS con otras personas.
«Copia» no significa «te paso un volcado críptico». Significa una reproducción fiel e inteligible de tus datos — y, si hace falta, documentos o extractos de bases de datos para entender el contexto.
Qué ha pasado (en claro)
Un usuario pidió a la agencia de crédito austriaca CRIF una copia completa de sus datos, incluyendo extractos de base de datos. CRIF respondió con una lista plana. El caso llegó al TJUE como C-487/21.
El 4 de mayo de 2023 el tribunal dictaminó, en esencia:
- El derecho a obtener una «copia» (artículo 15.3 del RGPD) exige una reproducción fiel e inteligible de los datos personales tratados.
- Eso puede incluir extractos de documentos, documentos enteros o extractos de bases de datos si es necesario para que ejerzas de verdad tus derechos (rectificar, borrar, oponerte…).
- Hay que equilibrar con los derechos de terceros (por ejemplo, no filtrar datos de otras personas).
En castellano de café: ya no vale «aquí tienes un CSV; suerte». Si sin contexto no puedes saber qué hacen con tus datos, la respuesta es incompleta.
Esto encaja con lo que comentamos en la actualidad sobre el reglamento de procedimiento del RGPD: tener derechos escritos no basta si no puedes entender ni reclamar. Aquí el tribunal refuerza la parte de entender.
En qué te afecta si tienes (o quieres) NAS
1. Cuando pides tus datos para migrar
Antes de pasar fotos a Immich o documentos a Nextcloud, mucha gente pide el Takeout / exportación RGPD. Ahora tienes base sólida para exigir:
- No solo filas sueltas: metadatos y relaciones (álbumes, etiquetas, quién compartió qué).
- Explicación de datos derivados (perfiles, puntuaciones, recomendaciones).
- Formato que se pueda leer sin ser ingeniero de datos.
Para la migración real de fotos desde Google, sigue siendo útil la guía Migré 40.000 fotos a Immich (metadatos EXIF, Takeout, errores típicos). El derecho de acceso te ayuda a sacar la información; Immich te ayuda a dejar de depender de la plataforma.
2. Si compartes el NAS con otras personas
Nextcloud con usuarios externos, Jellyfin en familia, Vaultwarden para la pareja… Si alguien te pide «mis datos», un SELECT * FROM users no suele bastar. Necesitas contexto: qué archivos, cuándo, con quién se compartieron, logs comprensibles.
El uso estrictamente doméstico tiene matices en el RGPD. En cuanto creces (asociación, vecinos, clientes), la cosa se pone seria. Empieza por no acumular de más: minimización + backups claros (regla 3-2-1).
3. Para entender lo que aún tienes en la nube
Aunque ya tengas NAS, casi todos dejamos restos en cuentas antiguas. Un Takeout ilegible ya no es «cumplimiento automático». Puedes reclamar claridad citando el caso C-487/21.
La independencia digital empieza por saber qué tienen sobre ti. Esta sentencia te da munición para no aceptar basura técnica disfrazada de transparencia.
Cómo pedir tus datos (sin rodeos)
Solicito, al amparo del artículo 15 del RGPD (y en particular 15.3), una copia fiel e inteligible de mis datos personales objeto de tratamiento. Si es necesario para comprender el tratamiento y ejercer mis derechos, solicito también extractos de documentos o de bases de datos y la explicación de datos derivados (perfiles, puntuaciones o predicciones). Me remito a la sentencia del TJUE en el asunto C-487/21.
Si gestionas datos de terceros en tu NAS
No hace falta montar un departamento legal. Sí hace falta saber qué guardas y poder explicarlo.
- Inventario simple: qué servicio (Nextcloud, Jellyfin…), qué datos, quién es usuario.
- Exportación legible: CSV o informe HTML con fechas, nombres de archivo y compartidos — no solo IDs internos.
- Minimiza: menos datos = menos lío cuando alguien pide acceso.
- Acceso seguro: no abras el NAS al mundo; usa Tailscale si hace falta salir de casa.
- Backups: si borras porque te lo piden, asegúrate de no resucitar datos desde una copia sin control (3-2-1).
Errores frecuentes
| Creencia | Realidad |
|---|---|
| «Con un JSON basta» | Si no se entiende sin ser programador, falla la inteligibilidad. |
| «Solo aplica a empresas grandes» | Quien trate datos de terceros bajo RGPD entra en juego. Un Nextcloud «casi familiar» con externos también. |
| «Puedo cobrar siempre» | La primera solicitud suele ser gratuita. Cobrar solo en casos manifiestamente infundados o excesivos. |
| «PDF escaneado ilegible = cumplimiento» | Cuando sea posible, formato estructurado y usable. El objetivo es que la persona entienda y pueda actuar. |
Lo que te llevas
En pocas líneas
- El TJUE (C-487/21) refuerza que la «copia» debe ser fiel e inteligible.
- Puede incluir documentos o extractos de BBDD si hacen falta para ejercer derechos.
- Úsalo al pedir Takeouts antes de migrar a Immich, Nextcloud, etc.
- Si compartes servicios en el NAS, documenta y exporta con contexto.
- La independencia técnica (NAS) + claridad legal (acceso) van juntas.
Pide tus datos con criterio, no aceptes volcados opacos y, cuando los tengas, tráelos a casa. Esa es la ruta Privutx.