Certix

Llei de Protecció de Dades: guia completa de la LOPDGDD

Certix
Certix®
· 27 maig 2026 · 14 min de lectura

Article de caràcter divulgatiu. No substitueix l'assessorament professional individualitzat.

La Llei Orgànica 3/2018, de 5 de desembre, de Protecció de Dades Personals i Garantia dels Drets Digitals —coneguda com la LOPDGDD— és la legislació espanyola que adapta el Reglament General de Protecció de Dades europeu a l'ordenament jurídic espanyol alhora que estableix un catàleg propi de drets digitals.

Aquesta guia desglossa els 97 articles de la llei en seccions pràctiques. Sense argot innecessari. Amb taules. Perquè en 15 minuts tingueu una visió completa del que exigeix.

Per què existeix la LOPDGDD i com es relaciona amb el RGPD?

El Reglament General de Protecció de Dades (RGPD) és el reglament de la UE que s'aplica a tota la Unió Europea des del maig de 2018. No obstant això, el RGPD no és un sostre: permet i de vegades exigeix que cada Estat membre desenvolupi aspectes específics. Espanya ho va fer mitjançant la LOPDGDD.

Ambdues normes formen un sistema únic: el RGPD aporta el marc comú europeu i la LOPDGDD afegeix especificitats nacionals. On tots dos instruments regulen la mateixa matèria, preval el RGPD. On la LOPDGDD cobreix terreny que el RGPD deixa als estats membres —bases jurídiques nacionals per al tractament, sancions, sectors obligats a tenir un DPD, drets laborals digitals—, la LOPDGDD és l'instrument de referència.

Aspecte RGPD LOPDGDD
Rang normatiu Reglament UE (d'aplicació directa) Llei Orgànica espanyola
Àmbit Tota la Unió Europea Espanya (adapta i complementa el RGPD)
Entrada en vigor 25 de maig de 2018 7 de desembre de 2018
Legislació anterior Directiva 95/46/CE LOPD 1999 (LO 15/1999)
Autoritat de control Cada Estat membre designa la seva AEPD (Agència Espanyola de Protecció de Dades)
Sancions màximes Fins a 20 M€ o 4% de la facturació global Adopta els trams del RGPD; organismes públics: advertència

Estructura de la LOPDGDD: els 10 Títols d'un cop d'ull

Títol Articles Què regula
Títol Preliminar Arts. 1–5 Objecte, àmbit, dades de persones difuntes, exactitud i confidencialitat
Títol I Arts. 6–10 Bases jurídiques del tractament: consentiment, menors, obligació legal, categories especials i dades penals
Títol II Arts. 11–18 Transparència i informació, i drets ARSULIPO dels interessats
Títol III Arts. 19–33 Tractaments en contextos específics: videovigilància, activitats de contacte, sistemes d'informació creditícia, arxiu, recursos humans, etc.
Títol IV Arts. 34–44 Responsable i encarregat del tractament: obligacions, contractes, DPD obligatori
Títol V Arts. 45–48 Transferències internacionals de dades personals
Títol VI Arts. 49–67 Autoritats de control: AEPD, autoritats autonòmiques, cooperació
Títol VII Arts. 68–76 Procediments per possibles infraccions: reclamacions, mediació, tutela de drets
Títol VIII Arts. 77–89 Règim sancionador: infraccions molt greus, greus i lleus; sancions i criteris
Títol IX Arts. 79–97 Drets digitals: desconnexió digital, videovigilància laboral, dret a l'oblit als cercadors, xarxes socials, testament digital, neutralitat a internet

A qui s'aplica la LOPDGDD?

La LOPDGDD s'aplica a qualsevol persona física o jurídica, pública o privada, que tracti dades personals en el marc de les activitats d'un establiment a Espanya, o —fins i tot quan el responsable estigui fora de la UE— tracti dades de residents a Espanya.

En termes pràctics: si la vostra organització té empleats, clients, proveïdors o contactes amb dades personals que tracta (nom, correu, telèfon, adreça IP, imatge, dades de salut…), la LOPDGDD us és d'aplicació.

Quedan exclosos els tractaments duts a terme per persones físiques en l'exercici d'activitats exclusivament personals o domèstiques, així com determinats usos en el marc de la seguretat nacional.

Bases jurídiques del tractament (Títol I, Arts. 6–10)

Per tractar dades personals sempre ha d'existir una base jurídica que ho autoritzi. Ni el RGPD ni la LOPDGDD permeten tractar dades "perquè sí". Les bases reconegudes per la LOPDGDD —de forma coherent amb l'art. 6 RGPD— són:

Base jurídica Quan s'aplica Exemple pràctic
Consentiment Lliure, específic, informat i inequívoc. No pot ser condició per prestar un servei on no sigui necessari Newsletter, cookies no essencials, comunicacions comercials
Execució d'un contracte El tractament és necessari per executar un contracte amb l'interessat Dades del client per facturar, dades del treballador per a la nòmina
Obligació legal Una norma jurídica exigeix el tractament Comunicar retencions fiscals, notificar accidents laborals
Interessos vitals Protegir interessos vitals de l'interessat o d'una altra persona Urgència mèdica quan el pacient no pot consentir
Interès públic Compliment d'una missió en interès públic o en l'exercici de poders públics Administracions públiques en l'exercici de les seves funcions
Interessos legítims L'interès legítim del responsable preval sobre els drets de l'interessat. Requereix judici de ponderació. No s'aplica a organismes públics Sistemes antifraude, seguretat de xarxes, màrqueting directe B2B amb ponderació

Consentiment dels menors: la regla dels 14 anys (Art. 7)

A Espanya, els menors de 14 anys no poden consentir el tractament de les seves dades. Correspon a qui exerceix la pàtria potestat o tutela. A partir dels 14 anys, el menor pot consentir personalment, sempre que el llenguatge usat sigui clar i adaptat a la seva edat.

Dades de categories especials (Art. 9)

Les dades relatives a salut, origen racial o ètnic, opinions polítiques, creences religioses o filosòfiques, afiliació sindical, dades genètiques, dades biomètriques tractades per identificar persones, vida sexual o orientació sexual estan subjectes a protecció reforçada. Només es poden tractar quan s'aplica una de les excepcions enumerades a l'art. 9.2 RGPD i art. 9 LOPDGDD —inclòs el consentiment explícit, la necessitat per motius de salut, o l'existència d'una norma habilitant.

La regla pràctica: mai tracteu aquesta categoria de dades sense anàlisi jurídica prèvia.

Drets dels interessats (Títol II): l'acrònim ARSULIPO

La LOPDGDD (arts. 11–18) desenvolupa els drets que qualsevol persona pot exercir davant el responsable del tractament. L'acrònim ARSULIPO els resumeix:

Dret En què consisteix Termini de resposta
A · Accés Saber si es tracten les seves dades, quines, per a quina finalitat i qui les rep 1 mes (ampliable a 2 mesos)
R · Rectificació Corregir dades inexactes o completar dades incompletes 1 mes (ampliable a 2 mesos)
S · Supressió (dret a l'oblit) Sol·licitar que s'esborrin les dades quan ja no siguin necessàries, es retiri el consentiment o s'hagin tractat il·lícitament 1 mes (ampliable a 2 mesos)
U · Limitació del tractament Suspendre temporalment el tractament mentre es resol una disputa o impugnació 1 mes (ampliable a 2 mesos)
L · Portabilitat Rebre les dades en format estructurat i llegible per màquina, o que es transmetin a un altre responsable 1 mes (ampliable a 2 mesos)
I · Oposició Oposar-se al tractament per motius relacionats amb la seva situació particular, o al tractament amb fins de màrqueting directe 1 mes (ampliable a 2 mesos)
P · No ser objecte de decisions automatitzades No ser objecte de decisions basades únicament en el tractament automatitzat que produeixin efectes jurídics significatius 1 mes (ampliable a 2 mesos)
O · Reclamació davant l'AEPD Presentar una reclamació davant l'Agència Espanyola de Protecció de Dades si el responsable no atén els altres drets en el termini establert

El responsable del tractament ha de respondre a aquestes sol·licituds de manera gratuïta. Quan les sol·licituds siguin manifestament infundades o excessives, el responsable pot cobrar una taxa raonable o negar-se a actuar, però ha de justificar la decisió.

Obligacions generals del responsable del tractament

La LOPDGDD i el RGPD estableixen un conjunt d'obligacions que tota entitat que tracta dades personals ha de complir. No es tracta de recomanacions: són requisits legals el no compliment dels quals pot comportar sancions.

Obligació En què consisteix Eina / document
Registre d'Activitats de Tractament (RAT) Inventari intern de totes les activitats de tractament, incloent finalitat, base jurídica, terminis de conservació, destinataris i mesures de seguretat RAT (Art. 30 RGPD)
Informació als interessats Informar de manera clara i accessible sobre qui tracta les dades, per a quina finalitat, durant quant temps i quins drets té Clàusules informatives / política de privacitat
Contractes amb encarregats del tractament Formalitzar per escrit la relació amb proveïdors que accedeixen a dades personals per compte del responsable (gestoria, informàtica, hosting, etc.) Contracte d'encàrrec del tractament (Art. 28 RGPD)
Mesures de seguretat Implantar mesures tècniques i organitzatives adequades al risc: controls d'accés, xifratge, còpies de seguretat, polítiques de contrasenyes Política / anàlisi de riscos
Notificació de bretxes de seguretat Si es produeix una bretxa que afecta dades personals, notificar l'AEPD en un màxim de 72 hores des que se n'és conscient. Si el risc és alt, també notificar els afectats Protocol de gestió de bretxes
Avaluació d'Impacte en Protecció de Dades (EIPD) Obligatòria quan el tractament pot comportar un risc elevat per als drets i les llibertats de les persones: videovigilància a gran escala, perfils amb dades sensibles, decisions automatitzades amb efectes jurídics EIPD (Art. 35 RGPD)
Privacitat des del disseny i per defecte Incorporar la protecció de dades des del principi de qualsevol projecte o sistema, no com a afegit posterior Anàlisi prèvia en nous projectes
Responsabilitat proactiva Demostrar activament el compliment: no n'hi ha prou de complir, cal poder-ho provar Documentació, registres, evidències

El Delegat de Protecció de Dades: qui n'ha de tenir un

El Delegat de Protecció de Dades (DPD, o DPO en anglès) és la figura responsable de supervisar el compliment de la normativa de protecció de dades dins de l'organització. Pot ser intern o extern, però el seu nomenament és obligatori en els casos previstos a l'art. 37 RGPD i, específicament per a Espanya, a l'art. 34 LOPDGDD.

La informació que es recull a continuació és orientativa. L'exigència final dependrà de l'escala, el volum i la tipologia exacta dels tractaments de cada entitat. Cada cas requereix una anàlisi individualitzada.

Tipus d'entitat / activitat DPD obligatori Base legal
Administracions públiques, organismes i entitats del sector públic Art. 37.1.a RGPD / Art. 34 LOPDGDD
Col·legis professionals i els seus consells generals Art. 34.1.a LOPDGDD
Centres educatius (ensenyament reglat) i universitats Art. 34.1.b LOPDGDD
Entitats que presten serveis de comunicació electrònica Art. 34.1.c LOPDGDD
Entitats de crèdit (bancs, caixes, cooperatives de crèdit) Art. 34.1.e LOPDGDD
Empreses d'assegurances i reassegurances Art. 34.1.g LOPDGDD
Establiments sanitaris amb accés a historials clínics, excepte professionals sanitaris que exerceixin a títol individual Art. 34.1.h LOPDGDD
Tractament a gran escala de categories especials o dades penals Art. 37.1.c RGPD / Art. 34 LOPDGDD
Seguiment sistemàtic a gran escala d'interessats Art. 37.1.b RGPD
PIME estàndard sense activitats d'alt risc Depèn de l'anàlisi Art. 37 RGPD (avaluació de riscos)

El DPD ha d'estar registrat a l'AEPD. La seva posició és independent: no pot rebre instruccions en l'exercici de les seves funcions i no pot ser destituit per aquest motiu. Actua com a punt de contacte entre l'organització, l'AEPD i els interessats.

"El DPD no és qui signa papers. És qui coneix els tractaments reals de l'organització, identifica els riscos abans que es materialitzin i sap exactament el que diria l'AEPD si trucàs demà. Això no s'improvisa."

Mario P. Talamillo · Soci director, Certix®

Tractaments en contextos específics regulats al Títol III

La LOPDGDD dedica un títol sencer a situacions específiques que mereixen una regulació particular a Espanya:

  • Videovigilància (Art. 22): Les imatges captades per càmeres de seguretat només es poden conservar un màxim de 30 dies, llevat que s'hagin de preservar per evidenciar la comissió d'actes. Hi ha l'obligació d'informar mitjançant un cartell visible.
  • Registres de morosos / sistemes d'informació creditícia (Art. 20): Una persona només pot ser inclosa en un registre de solvència si el deute és cert, vençut i exigible, el creditor ha informat prèviament el deutor i ha transcorregut un mes des d'aquella notificació.
  • Sistemes d'exclusió publicitària (Art. 23): La llei reconeix expressament la possibilitat de tractar dades per gestionar llistes d'exclusió publicitària (similars a la Llista Robinson).
  • Tractaments amb fins de recerca (Art. 31): La llei obre la possibilitat de reutilitzar dades per a recerca científica, fins estadístics o d'arxiu en interès públic, amb les salvaguardes adequades.
  • Drets de les persones difuntes (Art. 3): Els hereus i les persones vinculades al difunt poden exercir els drets d'accés, rectificació i supressió de les seves dades, llevat que el difunt ho hagués prohibit expressament.

El règim sancionador (Títol VIII)

La LOPDGDD classifica les infraccions en tres trams, distingint a més entre entitats privades i organismes del sector públic.

Per a entitats del sector privat

Tram Prescripció Sanció màxima (RGPD) Exemples d'infracció
Molt greus 3 anys 20.000.000 € o 4% de la facturació global anual Vulnerar principis bàsics de privacitat, incomplir drets dels interessats, transferències internacionals il·lícites, tractar dades sensibles sense base jurídica
Greus 2 anys 10.000.000 € o 2% de la facturació global anual No mantenir el RAT, no notificar bretxes en termini, no aplicar mesures de seguretat adequades, no nomenar DPD quan és obligatori
Lleus 1 any Advertència o fins a 40.000 € Incompliments formals: política de privacitat incompleta, no respondre a una sol·licitud de drets en termini

Per a organismes del sector públic

Quan l'infractor és una Administració Pública, entitat de dret públic o partit polític, la LOPDGDD (Art. 77) substitueix la multa econòmica per una advertència. L'AEPD comunica la resolució a l'òrgan competent perquè el responsable hagi de donar compte de l'assumpte. Això no exclou la possibilitat de responsabilitat disciplinària dels empleats o càrrecs responsables.

Criteris per determinar la sanció

Les multes no són automàtiques ni lineals. L'AEPD té en compte factors agreujants i atenuants: la durada de la infracció, el nombre de persones afectades, les mesures adoptades per mitigar el dany, el grau de cooperació, si hi ha antecedents d'infraccions prèvies, el benefici obtingut i la naturalesa de les dades tractades.

Drets digitals del Títol IX

La LOPDGDD va ser la primera llei europea de protecció de dades que va incloure un catàleg específic de drets digitals, tant civils com laborals. Aquest Títol IX (arts. 79–97) és una de les grans innovacions de la norma respecte a l'anterior LOPD.

Dret digital Què protegeix
Dret a l'oblit als cercadors (Art. 93) Sol·licitar que els cercadors deixin de vincular informació personal desfasada, inexacta o lesiva de drets
Dret a l'oblit a les xarxes socials (Art. 94) Sol·licitar la supressió de dades personals publicades a xarxes socials, especialment les compartides durant la minoria d'edat
Portabilitat a les xarxes socials (Art. 95) Sol·licitar les dades de la plataforma en format portable per migrar a un altre servei
Privacitat i dispositius a la feina (Art. 87) Els treballadors tenen dret a la protecció de la seva privacitat en l'ús de dispositius digitals corporatius. L'empresari només hi pot accedir si ha informat prèviament dels criteris d'ús
Dret a la desconnexió digital (Art. 88) Els treballadors tenen dret a no respondre comunicacions laborals fora del seu horari. Les empreses han d'elaborar una política interna de desconnexió
Videovigilància laboral (Art. 89) L'empresari pot instal·lar càmeres al lloc de treball, però ha d'informar-ne prèviament els treballadors de manera expressa. Es prohibeixen les càmeres a vestuaris o banys
Geolocalització laboral (Art. 90) L'empresari pot usar sistemes de geolocalització per controlar vehicles o compliment d'horaris, però ha d'informar-ne prèviament els treballadors
Testament digital (Art. 96) Qualsevol persona pot designar algú per gestionar els seus perfils i continguts digitals després de la mort, incloses instruccions per a la seva eliminació
Educació digital (Art. 83) Els centres educatius han de promoure l'ús segur d'internet i les xarxes socials entre els menors, amb protocols específics
Rectificació als mitjans digitals (Art. 85) Les persones tenen dret que els mitjans digitals facilitin l'exercici del dret a rectificar informació inexacta

Llista de verificació: compleix la vostra organització la LOPDGDD?

Aquesta llista és un punt de partida per a una revisió interna. No substitueix una anàlisi professional individualitzada.

  • Registre d'Activitats de Tractament (RAT) actualitzat que cobreixi totes les activitats de tractament de l'organització
  • Clàusules informatives o política de privacitat en tots els formularis, contractes i punts de recollida de dades
  • Base jurídica identificada per a cada activitat de tractament (consentiment, contracte, obligació legal…)
  • Consentiment explícit i granular per a tractaments comercials o on sigui necessari, amb registre de quan i com es va obtenir
  • Contractes d'encàrrec del tractament signats amb tots els proveïdors que accedeixen a dades (gestoria, informàtica, núvol, màrqueting…)
  • Protocol de resposta a sol·licituds de drets amb terminis i responsables definits
  • Protocol de gestió de bretxes de dades personals amb el procediment per notificar l'AEPD en 72 hores
  • Mesures de seguretat tècniques i organitzatives documentades adequades al risc
  • Política de cookies i banner de consentiment d'acord amb les directrius de l'AEPD
  • Clàusules de videovigilància, geolocalització i dispositius si l'organització fa servir aquests mitjans
  • Política de desconnexió digital si l'organització té treballadors
  • DPD nomenat i registrat a l'AEPD si l'organització pertany a algun dels sectors obligats

Aquest contingut és merament orientatiu i no constitueix assessorament jurídic. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada.

Anàlisi inicial

Necessiteu assessorament en protecció de dades?

A Certix us atén directament un expert, sense comercials de per mig.

INFORMACIÓ BÀSICA DE PROTECCIÓ DE DADES: De conformitat amb la normativa de Protecció de Dades, us facilitem la informació del tractament: Responsable: Certificación y Gestión Normativa S.L.U. Finalitat: atendre la vostra sol·licitud i contactar-vos per oferir-vos la informació sol·licitada. Drets: accés, rectificació, portabilitat, supressió, limitació i oposició, i altres drets detallats en la informació addicional. + info: Podeu trobar informació més detallada a la nostra Política de privacitat.

O expliqueu-nos el vostre cas complet →