La Llei Orgànica 3/2018, de 5 de desembre, de Protecció de Dades Personals i Garantia dels Drets Digitals —coneguda com la LOPDGDD— és la legislació espanyola que adapta el Reglament General de Protecció de Dades europeu a l'ordenament jurídic espanyol alhora que estableix un catàleg propi de drets digitals.
Aquesta guia desglossa els 97 articles de la llei en seccions pràctiques. Sense argot innecessari. Amb taules. Perquè en 15 minuts tingueu una visió completa del que exigeix.
Per què existeix la LOPDGDD i com es relaciona amb el RGPD?
El Reglament General de Protecció de Dades (RGPD) és el reglament de la UE que s'aplica a tota la Unió Europea des del maig de 2018. No obstant això, el RGPD no és un sostre: permet i de vegades exigeix que cada Estat membre desenvolupi aspectes específics. Espanya ho va fer mitjançant la LOPDGDD.
Ambdues normes formen un sistema únic: el RGPD aporta el marc comú europeu i la LOPDGDD afegeix especificitats nacionals. On tots dos instruments regulen la mateixa matèria, preval el RGPD. On la LOPDGDD cobreix terreny que el RGPD deixa als estats membres —bases jurídiques nacionals per al tractament, sancions, sectors obligats a tenir un DPD, drets laborals digitals—, la LOPDGDD és l'instrument de referència.
| Aspecte | RGPD | LOPDGDD |
|---|---|---|
| Rang normatiu | Reglament UE (d'aplicació directa) | Llei Orgànica espanyola |
| Àmbit | Tota la Unió Europea | Espanya (adapta i complementa el RGPD) |
| Entrada en vigor | 25 de maig de 2018 | 7 de desembre de 2018 |
| Legislació anterior | Directiva 95/46/CE | LOPD 1999 (LO 15/1999) |
| Autoritat de control | Cada Estat membre designa la seva | AEPD (Agència Espanyola de Protecció de Dades) |
| Sancions màximes | Fins a 20 M€ o 4% de la facturació global | Adopta els trams del RGPD; organismes públics: advertència |
Estructura de la LOPDGDD: els 10 Títols d'un cop d'ull
| Títol | Articles | Què regula |
|---|---|---|
| Títol Preliminar | Arts. 1–5 | Objecte, àmbit, dades de persones difuntes, exactitud i confidencialitat |
| Títol I | Arts. 6–10 | Bases jurídiques del tractament: consentiment, menors, obligació legal, categories especials i dades penals |
| Títol II | Arts. 11–18 | Transparència i informació, i drets ARSULIPO dels interessats |
| Títol III | Arts. 19–33 | Tractaments en contextos específics: videovigilància, activitats de contacte, sistemes d'informació creditícia, arxiu, recursos humans, etc. |
| Títol IV | Arts. 34–44 | Responsable i encarregat del tractament: obligacions, contractes, DPD obligatori |
| Títol V | Arts. 45–48 | Transferències internacionals de dades personals |
| Títol VI | Arts. 49–67 | Autoritats de control: AEPD, autoritats autonòmiques, cooperació |
| Títol VII | Arts. 68–76 | Procediments per possibles infraccions: reclamacions, mediació, tutela de drets |
| Títol VIII | Arts. 77–89 | Règim sancionador: infraccions molt greus, greus i lleus; sancions i criteris |
| Títol IX | Arts. 79–97 | Drets digitals: desconnexió digital, videovigilància laboral, dret a l'oblit als cercadors, xarxes socials, testament digital, neutralitat a internet |
A qui s'aplica la LOPDGDD?
La LOPDGDD s'aplica a qualsevol persona física o jurídica, pública o privada, que tracti dades personals en el marc de les activitats d'un establiment a Espanya, o —fins i tot quan el responsable estigui fora de la UE— tracti dades de residents a Espanya.
En termes pràctics: si la vostra organització té empleats, clients, proveïdors o contactes amb dades personals que tracta (nom, correu, telèfon, adreça IP, imatge, dades de salut…), la LOPDGDD us és d'aplicació.
Quedan exclosos els tractaments duts a terme per persones físiques en l'exercici d'activitats exclusivament personals o domèstiques, així com determinats usos en el marc de la seguretat nacional.
Bases jurídiques del tractament (Títol I, Arts. 6–10)
Per tractar dades personals sempre ha d'existir una base jurídica que ho autoritzi. Ni el RGPD ni la LOPDGDD permeten tractar dades "perquè sí". Les bases reconegudes per la LOPDGDD —de forma coherent amb l'art. 6 RGPD— són:
| Base jurídica | Quan s'aplica | Exemple pràctic |
|---|---|---|
| Consentiment | Lliure, específic, informat i inequívoc. No pot ser condició per prestar un servei on no sigui necessari | Newsletter, cookies no essencials, comunicacions comercials |
| Execució d'un contracte | El tractament és necessari per executar un contracte amb l'interessat | Dades del client per facturar, dades del treballador per a la nòmina |
| Obligació legal | Una norma jurídica exigeix el tractament | Comunicar retencions fiscals, notificar accidents laborals |
| Interessos vitals | Protegir interessos vitals de l'interessat o d'una altra persona | Urgència mèdica quan el pacient no pot consentir |
| Interès públic | Compliment d'una missió en interès públic o en l'exercici de poders públics | Administracions públiques en l'exercici de les seves funcions |
| Interessos legítims | L'interès legítim del responsable preval sobre els drets de l'interessat. Requereix judici de ponderació. No s'aplica a organismes públics | Sistemes antifraude, seguretat de xarxes, màrqueting directe B2B amb ponderació |
Consentiment dels menors: la regla dels 14 anys (Art. 7)
A Espanya, els menors de 14 anys no poden consentir el tractament de les seves dades. Correspon a qui exerceix la pàtria potestat o tutela. A partir dels 14 anys, el menor pot consentir personalment, sempre que el llenguatge usat sigui clar i adaptat a la seva edat.
Dades de categories especials (Art. 9)
Les dades relatives a salut, origen racial o ètnic, opinions polítiques, creences religioses o filosòfiques, afiliació sindical, dades genètiques, dades biomètriques tractades per identificar persones, vida sexual o orientació sexual estan subjectes a protecció reforçada. Només es poden tractar quan s'aplica una de les excepcions enumerades a l'art. 9.2 RGPD i art. 9 LOPDGDD —inclòs el consentiment explícit, la necessitat per motius de salut, o l'existència d'una norma habilitant.
La regla pràctica: mai tracteu aquesta categoria de dades sense anàlisi jurídica prèvia.
Drets dels interessats (Títol II): l'acrònim ARSULIPO
La LOPDGDD (arts. 11–18) desenvolupa els drets que qualsevol persona pot exercir davant el responsable del tractament. L'acrònim ARSULIPO els resumeix:
| Dret | En què consisteix | Termini de resposta |
|---|---|---|
| A · Accés | Saber si es tracten les seves dades, quines, per a quina finalitat i qui les rep | 1 mes (ampliable a 2 mesos) |
| R · Rectificació | Corregir dades inexactes o completar dades incompletes | 1 mes (ampliable a 2 mesos) |
| S · Supressió (dret a l'oblit) | Sol·licitar que s'esborrin les dades quan ja no siguin necessàries, es retiri el consentiment o s'hagin tractat il·lícitament | 1 mes (ampliable a 2 mesos) |
| U · Limitació del tractament | Suspendre temporalment el tractament mentre es resol una disputa o impugnació | 1 mes (ampliable a 2 mesos) |
| L · Portabilitat | Rebre les dades en format estructurat i llegible per màquina, o que es transmetin a un altre responsable | 1 mes (ampliable a 2 mesos) |
| I · Oposició | Oposar-se al tractament per motius relacionats amb la seva situació particular, o al tractament amb fins de màrqueting directe | 1 mes (ampliable a 2 mesos) |
| P · No ser objecte de decisions automatitzades | No ser objecte de decisions basades únicament en el tractament automatitzat que produeixin efectes jurídics significatius | 1 mes (ampliable a 2 mesos) |
| O · Reclamació davant l'AEPD | Presentar una reclamació davant l'Agència Espanyola de Protecció de Dades si el responsable no atén els altres drets en el termini establert | — |
El responsable del tractament ha de respondre a aquestes sol·licituds de manera gratuïta. Quan les sol·licituds siguin manifestament infundades o excessives, el responsable pot cobrar una taxa raonable o negar-se a actuar, però ha de justificar la decisió.
Obligacions generals del responsable del tractament
La LOPDGDD i el RGPD estableixen un conjunt d'obligacions que tota entitat que tracta dades personals ha de complir. No es tracta de recomanacions: són requisits legals el no compliment dels quals pot comportar sancions.
| Obligació | En què consisteix | Eina / document |
|---|---|---|
| Registre d'Activitats de Tractament (RAT) | Inventari intern de totes les activitats de tractament, incloent finalitat, base jurídica, terminis de conservació, destinataris i mesures de seguretat | RAT (Art. 30 RGPD) |
| Informació als interessats | Informar de manera clara i accessible sobre qui tracta les dades, per a quina finalitat, durant quant temps i quins drets té | Clàusules informatives / política de privacitat |
| Contractes amb encarregats del tractament | Formalitzar per escrit la relació amb proveïdors que accedeixen a dades personals per compte del responsable (gestoria, informàtica, hosting, etc.) | Contracte d'encàrrec del tractament (Art. 28 RGPD) |
| Mesures de seguretat | Implantar mesures tècniques i organitzatives adequades al risc: controls d'accés, xifratge, còpies de seguretat, polítiques de contrasenyes | Política / anàlisi de riscos |
| Notificació de bretxes de seguretat | Si es produeix una bretxa que afecta dades personals, notificar l'AEPD en un màxim de 72 hores des que se n'és conscient. Si el risc és alt, també notificar els afectats | Protocol de gestió de bretxes |
| Avaluació d'Impacte en Protecció de Dades (EIPD) | Obligatòria quan el tractament pot comportar un risc elevat per als drets i les llibertats de les persones: videovigilància a gran escala, perfils amb dades sensibles, decisions automatitzades amb efectes jurídics | EIPD (Art. 35 RGPD) |
| Privacitat des del disseny i per defecte | Incorporar la protecció de dades des del principi de qualsevol projecte o sistema, no com a afegit posterior | Anàlisi prèvia en nous projectes |
| Responsabilitat proactiva | Demostrar activament el compliment: no n'hi ha prou de complir, cal poder-ho provar | Documentació, registres, evidències |
El Delegat de Protecció de Dades: qui n'ha de tenir un
El Delegat de Protecció de Dades (DPD, o DPO en anglès) és la figura responsable de supervisar el compliment de la normativa de protecció de dades dins de l'organització. Pot ser intern o extern, però el seu nomenament és obligatori en els casos previstos a l'art. 37 RGPD i, específicament per a Espanya, a l'art. 34 LOPDGDD.
La informació que es recull a continuació és orientativa. L'exigència final dependrà de l'escala, el volum i la tipologia exacta dels tractaments de cada entitat. Cada cas requereix una anàlisi individualitzada.
| Tipus d'entitat / activitat | DPD obligatori | Base legal |
|---|---|---|
| Administracions públiques, organismes i entitats del sector públic | Sí | Art. 37.1.a RGPD / Art. 34 LOPDGDD |
| Col·legis professionals i els seus consells generals | Sí | Art. 34.1.a LOPDGDD |
| Centres educatius (ensenyament reglat) i universitats | Sí | Art. 34.1.b LOPDGDD |
| Entitats que presten serveis de comunicació electrònica | Sí | Art. 34.1.c LOPDGDD |
| Entitats de crèdit (bancs, caixes, cooperatives de crèdit) | Sí | Art. 34.1.e LOPDGDD |
| Empreses d'assegurances i reassegurances | Sí | Art. 34.1.g LOPDGDD |
| Establiments sanitaris amb accés a historials clínics, excepte professionals sanitaris que exerceixin a títol individual | Sí | Art. 34.1.h LOPDGDD |
| Tractament a gran escala de categories especials o dades penals | Sí | Art. 37.1.c RGPD / Art. 34 LOPDGDD |
| Seguiment sistemàtic a gran escala d'interessats | Sí | Art. 37.1.b RGPD |
| PIME estàndard sense activitats d'alt risc | Depèn de l'anàlisi | Art. 37 RGPD (avaluació de riscos) |
El DPD ha d'estar registrat a l'AEPD. La seva posició és independent: no pot rebre instruccions en l'exercici de les seves funcions i no pot ser destituit per aquest motiu. Actua com a punt de contacte entre l'organització, l'AEPD i els interessats.
"El DPD no és qui signa papers. És qui coneix els tractaments reals de l'organització, identifica els riscos abans que es materialitzin i sap exactament el que diria l'AEPD si trucàs demà. Això no s'improvisa."
Mario P. Talamillo · Soci director, Certix®
Tractaments en contextos específics regulats al Títol III
La LOPDGDD dedica un títol sencer a situacions específiques que mereixen una regulació particular a Espanya:
- Videovigilància (Art. 22): Les imatges captades per càmeres de seguretat només es poden conservar un màxim de 30 dies, llevat que s'hagin de preservar per evidenciar la comissió d'actes. Hi ha l'obligació d'informar mitjançant un cartell visible.
- Registres de morosos / sistemes d'informació creditícia (Art. 20): Una persona només pot ser inclosa en un registre de solvència si el deute és cert, vençut i exigible, el creditor ha informat prèviament el deutor i ha transcorregut un mes des d'aquella notificació.
- Sistemes d'exclusió publicitària (Art. 23): La llei reconeix expressament la possibilitat de tractar dades per gestionar llistes d'exclusió publicitària (similars a la Llista Robinson).
- Tractaments amb fins de recerca (Art. 31): La llei obre la possibilitat de reutilitzar dades per a recerca científica, fins estadístics o d'arxiu en interès públic, amb les salvaguardes adequades.
- Drets de les persones difuntes (Art. 3): Els hereus i les persones vinculades al difunt poden exercir els drets d'accés, rectificació i supressió de les seves dades, llevat que el difunt ho hagués prohibit expressament.
El règim sancionador (Títol VIII)
La LOPDGDD classifica les infraccions en tres trams, distingint a més entre entitats privades i organismes del sector públic.
Per a entitats del sector privat
| Tram | Prescripció | Sanció màxima (RGPD) | Exemples d'infracció |
|---|---|---|---|
| Molt greus | 3 anys | 20.000.000 € o 4% de la facturació global anual | Vulnerar principis bàsics de privacitat, incomplir drets dels interessats, transferències internacionals il·lícites, tractar dades sensibles sense base jurídica |
| Greus | 2 anys | 10.000.000 € o 2% de la facturació global anual | No mantenir el RAT, no notificar bretxes en termini, no aplicar mesures de seguretat adequades, no nomenar DPD quan és obligatori |
| Lleus | 1 any | Advertència o fins a 40.000 € | Incompliments formals: política de privacitat incompleta, no respondre a una sol·licitud de drets en termini |
Per a organismes del sector públic
Quan l'infractor és una Administració Pública, entitat de dret públic o partit polític, la LOPDGDD (Art. 77) substitueix la multa econòmica per una advertència. L'AEPD comunica la resolució a l'òrgan competent perquè el responsable hagi de donar compte de l'assumpte. Això no exclou la possibilitat de responsabilitat disciplinària dels empleats o càrrecs responsables.
Criteris per determinar la sanció
Les multes no són automàtiques ni lineals. L'AEPD té en compte factors agreujants i atenuants: la durada de la infracció, el nombre de persones afectades, les mesures adoptades per mitigar el dany, el grau de cooperació, si hi ha antecedents d'infraccions prèvies, el benefici obtingut i la naturalesa de les dades tractades.
Drets digitals del Títol IX
La LOPDGDD va ser la primera llei europea de protecció de dades que va incloure un catàleg específic de drets digitals, tant civils com laborals. Aquest Títol IX (arts. 79–97) és una de les grans innovacions de la norma respecte a l'anterior LOPD.
| Dret digital | Què protegeix |
|---|---|
| Dret a l'oblit als cercadors (Art. 93) | Sol·licitar que els cercadors deixin de vincular informació personal desfasada, inexacta o lesiva de drets |
| Dret a l'oblit a les xarxes socials (Art. 94) | Sol·licitar la supressió de dades personals publicades a xarxes socials, especialment les compartides durant la minoria d'edat |
| Portabilitat a les xarxes socials (Art. 95) | Sol·licitar les dades de la plataforma en format portable per migrar a un altre servei |
| Privacitat i dispositius a la feina (Art. 87) | Els treballadors tenen dret a la protecció de la seva privacitat en l'ús de dispositius digitals corporatius. L'empresari només hi pot accedir si ha informat prèviament dels criteris d'ús |
| Dret a la desconnexió digital (Art. 88) | Els treballadors tenen dret a no respondre comunicacions laborals fora del seu horari. Les empreses han d'elaborar una política interna de desconnexió |
| Videovigilància laboral (Art. 89) | L'empresari pot instal·lar càmeres al lloc de treball, però ha d'informar-ne prèviament els treballadors de manera expressa. Es prohibeixen les càmeres a vestuaris o banys |
| Geolocalització laboral (Art. 90) | L'empresari pot usar sistemes de geolocalització per controlar vehicles o compliment d'horaris, però ha d'informar-ne prèviament els treballadors |
| Testament digital (Art. 96) | Qualsevol persona pot designar algú per gestionar els seus perfils i continguts digitals després de la mort, incloses instruccions per a la seva eliminació |
| Educació digital (Art. 83) | Els centres educatius han de promoure l'ús segur d'internet i les xarxes socials entre els menors, amb protocols específics |
| Rectificació als mitjans digitals (Art. 85) | Les persones tenen dret que els mitjans digitals facilitin l'exercici del dret a rectificar informació inexacta |
Llista de verificació: compleix la vostra organització la LOPDGDD?
Aquesta llista és un punt de partida per a una revisió interna. No substitueix una anàlisi professional individualitzada.
- Registre d'Activitats de Tractament (RAT) actualitzat que cobreixi totes les activitats de tractament de l'organització
- Clàusules informatives o política de privacitat en tots els formularis, contractes i punts de recollida de dades
- Base jurídica identificada per a cada activitat de tractament (consentiment, contracte, obligació legal…)
- Consentiment explícit i granular per a tractaments comercials o on sigui necessari, amb registre de quan i com es va obtenir
- Contractes d'encàrrec del tractament signats amb tots els proveïdors que accedeixen a dades (gestoria, informàtica, núvol, màrqueting…)
- Protocol de resposta a sol·licituds de drets amb terminis i responsables definits
- Protocol de gestió de bretxes de dades personals amb el procediment per notificar l'AEPD en 72 hores
- Mesures de seguretat tècniques i organitzatives documentades adequades al risc
- Política de cookies i banner de consentiment d'acord amb les directrius de l'AEPD
- Clàusules de videovigilància, geolocalització i dispositius si l'organització fa servir aquests mitjans
- Política de desconnexió digital si l'organització té treballadors
- DPD nomenat i registrat a l'AEPD si l'organització pertany a algun dels sectors obligats
Aquest contingut és merament orientatiu i no constitueix assessorament jurídic. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada.