RGPD: Qué Es el Reglamento General de Protección de Datos
El RGPD (Reglamento (UE) 2016/679) es la norma europea que regula cómo empresas, autónomos y administraciones pueden tratar datos personales de personas físicas. Es de aplicación directa en toda la UE desde el 25 de mayo de 2018 y en España se completa con la Ley Orgánica 3/2018 (LOPDGDD).
¿Te resulta útil BOE Hoy? Ayúdanos marcándonos como fuente preferida en Google.
El problema: te piden "cumplir el RGPD" y no sabes por dónde empezar
Un cliente, un proveedor o la propia Agencia Española de Protección de Datos (AEPD) te reclaman que tu negocio "cumpla el RGPD" y no queda claro qué obligación concreta se te exige ni qué pasa si no la cumples. Antes de reaccionar conviene entender qué es exactamente el RGPD, a quién obliga y qué principios básicos tienes que respetar si tratas datos personales.
Qué es el RGPD
El RGPD son las siglas de Reglamento General de Protección de Datos, formalmente el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de sus datos personales y a la libre circulación de estos datos. Deroga la anterior Directiva 95/46/CE.
Es un reglamento europeo, lo que significa que se aplica de forma directa en todos los Estados miembros sin necesidad de que cada país lo transponga a su ordenamiento interno. Entró en vigor el 24 de mayo de 2016 y es de aplicación efectiva desde el 25 de mayo de 2018. Puedes consultar el texto oficial en boe.es.
En España, el RGPD se completa con la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), que concreta plazos, fija la edad de consentimiento en 14 años y añade un catálogo de derechos digitales propio. Puedes repasar el detalle completo de esa ley en el término del glosario dedicado a la Ley Orgánica de Protección de Datos.
A quién obliga el RGPD
El RGPD se aplica a cualquier persona física o jurídica —empresa, autónomo, asociación o administración pública— que trate datos personales de personas físicas identificadas o identificables, siempre que:
- El responsable o encargado del tratamiento esté establecido en la Unión Europea, con independencia de dónde se realice el tratamiento, o
- El tratamiento se dirija a ofrecer bienes o servicios a personas en la UE, o a controlar su comportamiento dentro de la UE, aunque el responsable no esté establecido en territorio europeo.
Quedan fuera de su ámbito los tratamientos realizados por una persona física en el ejercicio de actividades exclusivamente personales o domésticas.
Los principios que exige el RGPD (artículo 5)
El artículo 5 del RGPD resume las obligaciones de cualquier tratamiento de datos en seis principios:
- Licitud, lealtad y transparencia: solo se puede tratar datos con una base jurídica válida (consentimiento, contrato, obligación legal, interés legítimo, entre otras) y de forma comprensible para el interesado.
- Limitación de la finalidad: los datos se recogen con fines determinados, explícitos y legítimos, y no se tratan posteriormente de forma incompatible con esos fines.
- Minimización de datos: solo se recaban los datos adecuados, pertinentes y limitados a lo necesario.
- Exactitud: los datos deben mantenerse actualizados y corregirse o suprimirse si son inexactos.
- Limitación del plazo de conservación: los datos se conservan solo el tiempo necesario para la finalidad del tratamiento.
- Integridad y confidencialidad: medidas técnicas y organizativas que garanticen la seguridad de los datos.
Los derechos de las personas (derechos ARCO-POL)
El RGPD reconoce a cualquier persona cuyos datos se traten los siguientes derechos, que puede ejercer gratuitamente ante el responsable del tratamiento:
| Derecho | En qué consiste |
|---|---|
| Acceso | Saber qué datos tuyos se tratan y con qué finalidad |
| Rectificación | Corregir datos inexactos o incompletos |
| Supresión ("derecho al olvido") | Solicitar que se eliminen tus datos cuando ya no sean necesarios |
| Oposición | Oponerte a un tratamiento concreto, por ejemplo con fines de marketing |
| Portabilidad | Recibir tus datos en un formato estructurado y transferirlos a otro responsable |
| Limitación del tratamiento | Pedir que se paralice temporalmente el tratamiento sin borrar los datos |
El responsable del tratamiento tiene, con carácter general, un mes para responder al ejercicio de estos derechos, ampliable a dos meses adicionales en casos complejos.
Sanciones por incumplir el RGPD
El RGPD (artículo 83) establece dos niveles de multa que la AEPD puede imponer, tomando siempre la cuantía mayor entre el importe fijo y el porcentaje sobre el volumen de negocio:
- Infracciones graves: hasta 10 millones de euros o el 2 % del volumen de negocio anual global del ejercicio anterior.
- Infracciones muy graves: hasta 20 millones de euros o el 4 % del volumen de negocio anual global del ejercicio anterior.
La LOPDGDD desarrolla en España la graduación de infracciones leves, graves y muy graves, y regula el procedimiento sancionador de la AEPD.
Obligaciones prácticas para empresas y autónomos
Tratar datos personales conforme al RGPD implica, entre otras obligaciones:
- Llevar un registro de actividades de tratamiento.
- Contar con una base de legitimación válida para cada tratamiento.
- Informar a los interesados mediante una cláusula o política de privacidad clara.
- Facilitar el ejercicio de los derechos de las personas.
- Nombrar un Delegado de Protección de Datos (DPO) cuando la normativa lo exija (administraciones públicas, tratamientos a gran escala o de datos sensibles).
- Realizar una evaluación de impacto (EIPD) cuando el tratamiento pueda suponer un riesgo alto para los derechos de los interesados.
- Notificar las violaciones de seguridad a la AEPD en un plazo máximo de 72 horas desde que se tenga constancia de ellas, cuando exista riesgo para los afectados.
El RGPD y el BOE
Las publicaciones del Boletín Oficial del Estado (BOE) relacionadas con el RGPD incluyen sobre todo resoluciones sancionadoras de la AEPD, normativa sectorial que desarrolla aspectos concretos del reglamento (sanidad, telecomunicaciones, sector financiero) y disposiciones que afectan al tratamiento de datos por la propia Administración. Puedes localizar las publicaciones más recientes desde el buscador de BOE Hoy.
Los resúmenes son orientativos. Para efectos legales, consulta siempre el texto íntegro del Reglamento (UE) 2016/679 y de la LOPDGDD en boe.es.
Diferencias con conceptos similares
El RGPD es el reglamento europeo que fija los principios y obligaciones fundamentales, de aplicación directa en toda la UE. La LOPDGDD es la ley española que lo completa: concreta plazos, fija la edad de consentimiento en 14 años y añade el catálogo de derechos digitales del Título X. Ambas normas conviven y se aplican de forma conjunta en España — el RGPD no se sustituye por la ley nacional, se desarrolla con ella. Puedes ver el detalle de la ley española en el término dedicado a la LOPDGDD.
Tabla resumen
| Norma | Naturaleza | Ámbito |
|---|---|---|
| RGPD (Reglamento UE 2016/679) | Reglamento europeo, aplicación directa | Toda la Unión Europea, desde el 25 de mayo de 2018 |
| LOPDGDD (LO 3/2018) | Ley orgánica española | España, completa y desarrolla el RGPD desde el 7 de diciembre de 2018 |
Preguntas frecuentes
¿Qué es el RGPD en pocas palabras?
Es el Reglamento (UE) 2016/679, la norma europea que regula cómo deben tratarse los datos personales de las personas físicas. Es de aplicación directa en toda la Unión Europea desde el 25 de mayo de 2018 y en España se completa con la LOPDGDD (Ley Orgánica 3/2018).
¿A quién se aplica el RGPD?
A cualquier empresa, autónomo, asociación o administración pública que trate datos personales de personas físicas, ya esté establecida en la UE o dirija sus servicios a personas dentro de la UE. Quedan fuera los tratamientos estrictamente personales o domésticos.
¿Cuáles son los derechos que reconoce el RGPD?
Acceso, rectificación, supresión (derecho al olvido), oposición, portabilidad y limitación del tratamiento. El responsable del tratamiento tiene, con carácter general, un mes para responder a cualquiera de estas solicitudes.
¿Qué sanciones impone el RGPD por incumplimiento?
Hasta 10 millones de euros o el 2 % del volumen de negocio anual global para infracciones graves, y hasta 20 millones de euros o el 4 % del volumen de negocio anual global para infracciones muy graves, tomando siempre la cuantía mayor. En España las impone la AEPD.
¿Es lo mismo el RGPD que la LOPDGDD?
No. El RGPD es el reglamento europeo de aplicación directa. La LOPDGDD es la ley orgánica española (LO 3/2018) que lo completa y desarrolla en España, añadiendo un catálogo de derechos digitales que va más allá del propio RGPD. Ambas se aplican conjuntamente.