La protecció de dades és un d'aquells conceptes que tothom anomena però pocs defineixen amb precisió. Té a veure amb la teva privacitat, amb la confiança que dipositas en una empresa quan li dones el teu correu o el teu DNI, i amb un marc legal europeu que obliga per igual una multinacional i un autònom. Aquesta guia t'explica, de manera rigorosa però accessible, què és la protecció de dades personals, què diu la llei a Espanya i què implica per a qualsevol organització que tracti informació de persones.
No és només qüestió de papers ni d'una casella que acceptar. És un dret fonamental amb un desenvolupament normatiu concret: el RGPD europeu i la LOPDGDD espanyola. En veurem la base legal, quan s'aplica, quan s'infringeix, els principis que la sostenen i els drets que et reconeix sobre la teva pròpia informació.
En resum
- La protecció de dades és el conjunt de regles que regula com es tracten les dades de persones físiques; a Espanya la regeixen el RGPD (Reglament UE 2016/679) i la LOPDGDD (Llei Orgànica 3/2018).
- És obligatòria des del 25 de maig de 2018 per a qualsevol empresa, autònom o entitat que tracti dades personals, sense importar mida ni sector.
- Es fonamenta en 7 principis (art. 5 RGPD) i reconeix drets a les persones: accés, rectificació, supressió, limitació, portabilitat, oposició i davant de decisions automatitzades.
- L'autoritat de control a Espanya és l'AEPD, davant de la qual es reclama conforme a l'art. 77 RGPD.
Contingut d'aquesta guia
- Què és la protecció de dades personals?
- Base legal: RGPD i LOPDGDD a Espanya
- Quan és obligatòria la protecció de dades?
- Quan es vulnera la llei de protecció de dades?
- Els principis de la protecció de dades (art. 5 RGPD)
- Drets de les persones sobre les seves dades
- Protecció de dades per a empreses i autònoms
- Diferència entre RGPD, LOPDGDD i l'antiga LOPD
- Preguntes freqüents
Què és la protecció de dades personals?
La protecció de dades personals és el conjunt de drets, principis i obligacions que regula com les organitzacions recullen, usen, conserven i comparteixen la informació de persones físiques identificades o identificables. A Espanya i la Unió Europea es regeix pel RGPD (Reglament UE 2016/679) i la LOPDGDD (Llei Orgànica 3/2018), i constitueix un dret fonamental.
Convé distingir dos termes que s'usen com a sinònims però no són idèntics. La privacitat de dades és el concepte ampli: el dret de cada persona a controlar la seva informació personal. La protecció de dades de caràcter personal és el marc jurídic concret que fa exigible aquesta privacitat, amb normes, autoritats i conseqüències. Quan parlem de "dades i privacitat" en termes legals, parlem de protegir un dret mitjançant regles verificables.
Què es considera una dada personal? Qualsevol informació que permeti identificar una persona física, directament o indirectament: nom, DNI, correu electrònic, número de telèfon, adreça IP, dades de localització o un identificador en línia. Algunes dades reben una protecció reforçada per la seva sensibilitat —salut, ideologia, religió, origen ètnic, vida sexual—: són les categories especials regulades a l'art. 9 RGPD, el tractament de les quals està subjecte a restriccions severes.
Base legal: RGPD i LOPDGDD a Espanya
La protecció de dades a Espanya descansa sobre dues normes que funcionen de manera conjunta. El RGPD és el marc europeu; la LOPDGDD el desenvolupa i l'adapta a l'ordenament espanyol. No són alternatives entre les quals triar: s'apliquen simultàniament.
- RGPD — Reglament (UE) 2016/679: el Reglament General de Protecció de Dades. És d'aplicació directa a tots els Estats membres i resulta aplicable des del 25 de maig de 2018. En ser un reglament, no necessita transposició nacional per ser vinculant.
- LOPDGDD — Llei Orgànica 3/2018, de 5 de desembre: de Protecció de Dades Personals i garantia dels drets digitals. És la norma espanyola que desenvolupa el RGPD, concreta aspectes que el reglament deixava al criteri de cada Estat i va derogar l'antiga LOPD (Llei Orgànica 15/1999).
A això s'hi suma el deure de transparència. Quan una organització recull les teves dades directament de tu (art. 13 RGPD) o d'un tercer (art. 14 RGPD), t'ha d'informar de qui tracta les teves dades, amb quina finalitat, sobre quina base legal i com exercir els teus drets. Aquesta clàusula informativa és el primer punt de contacte entre la norma i la persona.
Si vols aprofundir en cada norma per separat, pots consultar la nostra guia completa del RGPD i la guia completa de la LOPDGDD.
Quan és obligatòria la protecció de dades?
Complir la normativa de protecció de dades és obligatori des del 25 de maig de 2018 per a qualsevol empresa, autònom o entitat que tracti dades personals, sense importar la seva mida ni el seu sector. No existeix un llindar mínim de facturació o de plantilla per sota del qual la norma deixi d'aplicar-se: n'hi ha prou de tractar dades de persones físiques.
A la pràctica, això abasta gairebé qualsevol activitat professional. Si tens una base de dades de clients, gestiones nòmines d'empleats, envies comunicacions comercials, instal·les cookies a la teva web o conserves el contacte dels teus proveïdors, estàs tractant dades personals i la normativa t'obliga.
El que sí que varia segons l'organització és la intensitat de les mesures. El RGPD segueix un enfocament basat en el risc: una empresa que tracta dades de salut a gran escala ha d'aplicar garanties reforçades que no s'exigeixen a un petit comerç. Però el deure de complir els principis i de respectar els drets de les persones és universal, no opcional.
Quan es vulnera la llei de protecció de dades?
S'infringeix la normativa de protecció de dades, entre altres casos, quan es tracten dades sense una base legal de l'art. 6 RGPD, quan no s'informa l'interessat conforme als arts. 13 i 14, quan no s'apliquen mesures de seguretat adequades (art. 32) o quan no s'atenen els drets de l'interessat en els terminis i termes previstos. No cal una intenció maliciosa: l'incompliment pot ser per desconeixement.
Alguns exemples quotidians de tractament sense base legal: enviar publicitat per correu a qui mai no ho va consentir, cedir dades de clients a un tercer sense habilitació, o conservar currículums indefinidament sense informar-ne. L'absència d'un contracte d'encàrrec amb els proveïdors que accedeixen a les teves dades (art. 28 RGPD) és un altre error freqüent.
Quan es produeix una infracció, l'AEPD pot tramitar un procediment. El RGPD descriu el règim sancionador al seu art. 83, amb dos rangs de quantia: fins a 10 milions d'euros o el 2 % del volum de negoci anual global (art. 83.4), i fins a 20 milions d'euros o el 4 % (art. 83.5), aplicant-se en cada cas la xifra més gran. La quantia concreta es determina de manera proporcionada, atenent la gravetat, la durada i les circumstàncies de la infracció. Qualsevol persona que consideri vulnerats els seus drets pot presentar una reclamació davant l'AEPD conforme a l'art. 77 RGPD.
Els principis de la protecció de dades (art. 5 RGPD)
L'article 5 del RGPD recull els set principis que regeixen qualsevol tractament de dades personals. Són la columna vertebral de tota la normativa: si un tractament no encaixa sota aquests principis, no s'ha de dur a terme. Entendre'ls és entendre què espera la llei de qualsevol organització.
| Principi | Què exigeix |
|---|---|
| Licitud, lleialtat i transparència | Les dades s'han de tractar de manera lícita (amb base jurídica), lleial (sense enganys) i transparent (la persona ha de saber què es fa amb les seves dades). |
| Limitació de la finalitat | Les dades es recullen per a finalitats determinades, explícites i legítimes. No es poden reutilitzar després per a finalitats incompatibles amb l'original. |
| Minimització de dades | Només es poden tractar les dades adequades, pertinents i limitades al que és necessari per a la finalitat perseguida. Ni una més. |
| Exactitud | Les dades han de ser exactes i estar actualitzades. Les inexactes s'han de suprimir o rectificar sense dilació. |
| Limitació del termini de conservació | Les dades no es poden conservar més temps del necessari. Un cop complert el termini, s'han de suprimir o anonimitzar. |
| Integritat i confidencialitat | Les dades s'han de tractar amb mesures tècniques i organitzatives que en garanteixin la seguretat davant d'accessos no autoritzats, pèrdua o destrucció. |
| Responsabilitat proactiva (accountability) | L'organització no només ha de complir els principis anteriors: ho ha de poder demostrar activament. La càrrega de la prova recau sobre ella. |
Aquests principis no són declaracions abstractes. Perquè un tractament sigui lícit (primer principi), s'ha de fonamentar en almenys una de les sis bases legitimadores de l'art. 6 RGPD: consentiment, execució d'un contracte, obligació legal, interès vital, missió d'interès públic o interès legítim. Triar la base correcta condiciona després quins drets pot exercir la persona i quines obligacions d'informació assumeix l'organització.
"La protecció de dades no comença en un document, comença en una pregunta: per què tinc jo aquesta dada i què hi faig? Quan una organització respon amb honestedat a aquesta pregunta, el compliment deixa de ser una càrrega i es converteix en una manera de respectar qui hi va confiar."
Mario P. Talamillo · Soci director, Certix®
Drets de les persones sobre les seves dades
La protecció de dades no només imposa obligacions a les organitzacions: reconeix drets a les persones sobre la seva pròpia informació. El RGPD els regula als seus articles 15 a 22, i qualsevol persona els pot exercir davant de qui tracta les seves dades. El termini general de resposta és d'un mes, ampliable a tres en casos complexos.
| Dret | Article | Què permet a la persona |
|---|---|---|
| Accés | Art. 15 | Saber si una organització tracta les seves dades i accedir-hi juntament amb informació sobre el tractament. |
| Rectificació | Art. 16 | Corregir dades inexactes o completar les que estiguin incompletes. |
| Supressió ("dret a l'oblit") | Art. 17 | Demanar l'eliminació de les seves dades quan ja no siguin necessàries, es retiri el consentiment o el tractament sigui il·lícit. |
| Limitació | Art. 18 | Suspendre el tractament mentre es resol una disputa sobre exactitud o licitud, conservant les dades bloquejades. |
| Portabilitat | Art. 20 | Rebre les seves dades en un format estructurat i d'ús comú, i transmetre-les a un altre responsable. |
| Oposició | Art. 21 | Oposar-se al tractament quan es basi en l'interès legítim o l'interès públic. |
| Decisions automatitzades | Art. 22 | No ser objecte de decisions basades només en el tractament automatitzat, inclosa l'elaboració de perfils, amb efectes significatius. |
Per exercir qualsevol d'aquests drets n'hi ha prou d'adreçar-se a l'organització que tracta les dades, normalment a través del contacte indicat a la seva política de privacitat. Si la resposta no és satisfactòria, la persona pot acudir a l'AEPD i presentar una reclamació a l'empara de l'art. 77 RGPD.
Protecció de dades per a empreses i autònoms
Si tens una empresa o ets autònom i tractes dades de clients, empleats o proveïdors, la normativa t'obliga. La bona notícia és que complir no consisteix a acumular documents, sinó a ordenar de manera coherent com tractes la informació. Aquests són els elements bàsics que qualsevol organització hauria de tenir en ordre:
- Registre d'activitats de tractament (RAT, art. 30): l'inventari de quines dades tractes, amb quina finalitat, durant quant de temps i amb quines mesures. És la base de tot el compliment.
- Bases de legitimació analitzades (art. 6): identificar, per a cada tractament, sobre quina base legal es fonamenta.
- Clàusules informatives i política de privacitat (arts. 13–14): informar de manera clara les persones les dades de les quals tractes.
- Contractes d'encàrrec de tractament (art. 28): amb cada proveïdor que accedeix a dades per compte teu (gestoria, programari al núvol, missatgeria).
- Mesures de seguretat (art. 32): tècniques i organitzatives, proporcionades al risc dels teus tractaments.
- Procediment de drets i de bretxes de seguretat: saber com atendre una sol·licitud d'accés o com reaccionar davant d'un incident.
En alguns casos, a més, serà obligatori designar un Delegat de Protecció de Dades (DPD). Si vols comprovar si la teva organització hi està obligada, consulta la nostra pàgina sobre el Delegat de Protecció de Dades. I si prefereixes una primera fotografia ràpida de la teva situació, pots fer el test de compliment RGPD.
Les mesures no s'apliquen d'una vegada i per sempre: la protecció de dades exigeix una avaluació contínua basada en el risc, que es revisa quan canvien els tractaments, la tecnologia o el context normatiu.
Diferència entre RGPD, LOPDGDD i l'antiga LOPD
És fàcil confondre aquestes tres sigles, sobretot perquè conviuen en el llenguatge habitual. La clau és entendre que l'antiga LOPD ja no està vigent: va ser derogada. Avui el marc el formen el RGPD europeu i la LOPDGDD espanyola.
| Norma | Què és | Estat |
|---|---|---|
| RGPD | Reglament (UE) 2016/679. Marc europeu d'aplicació directa a tots els Estats membres. | Vigent (des del 25/5/2018) |
| LOPDGDD | Llei Orgànica 3/2018, de 5 de desembre. Desenvolupa i adapta el RGPD a l'ordenament espanyol. | Vigent |
| LOPD (antiga) | Llei Orgànica 15/1999. Era la norma espanyola anterior al RGPD. | Derogada per la LOPDGDD |
En síntesi: el RGPD fixa el marc comú europeu; la LOPDGDD el concreta per a Espanya i, en entrar en vigor, va deixar sense efecte la LOPD de 1999. Quan avui algú esmenta "la LOPD" referint-se a la normativa actual, el correcte és parlar de RGPD i LOPDGDD.
Preguntes freqüents
Què és la protecció de dades personals?
És el conjunt de drets, principis i obligacions que regula com les organitzacions recullen, usen, conserven i comparteixen la informació de persones físiques identificades o identificables. A Espanya i la UE es regeix pel RGPD (Reglament UE 2016/679) i la LOPDGDD (Llei Orgànica 3/2018), i constitueix un dret fonamental.
Quan és obligatòria la protecció de dades?
Des del 25 de maig de 2018, data d'aplicació del RGPD, complir la normativa és obligatori per a qualsevol empresa, autònom o entitat que tracti dades personals, sense importar la seva mida ni el seu sector. No hi ha un llindar mínim de facturació o plantilla per sota del qual la norma deixi d'aplicar-se.
Quan es vulnera la llei de protecció de dades?
S'infringeix la normativa, entre altres casos, quan es tracten dades sense una base legal de l'art. 6 RGPD, quan no s'informa l'interessat conforme als arts. 13 i 14, quan no s'apliquen mesures de seguretat adequades (art. 32) o quan no s'atenen els drets de l'interessat. No és necessària una intenció maliciosa: l'incompliment pot deure's a desconeixement.
Quina diferència hi ha entre el RGPD i la LOPDGDD?
El RGPD és el reglament europeu d'aplicació directa a tots els Estats membres. La LOPDGDD és la llei espanyola que el desenvolupa i l'adapta a l'ordenament nacional. No són alternatives: s'apliquen de manera conjunta. La LOPDGDD va derogar l'antiga LOPD (Llei Orgànica 15/1999).
Davant de qui es reclama per protecció de dades a Espanya?
L'autoritat de control a Espanya és l'AEPD (Agència Espanyola de Protecció de Dades). Qualsevol persona que consideri vulnerats els seus drets pot presentar una reclamació davant seu, conforme a l'art. 77 RGPD, sense perjudici de les accions que pugui exercir per la via judicial.
Conclusió
La protecció de dades no és un tràmit ni un PDF que se signa i s'arxiva: és un marc de drets i obligacions que afecta qualsevol persona que tracti informació d'altres. Entendre'n els principis, les bases legals i els drets que reconeix és el primer pas per complir de veritat, no només en aparença.
Cada organització és diferent, i l'aplicació de la norma al teu cas concret requereix una anàlisi individualitzada. Si vols que un expert revisi la teva situació i et digui exactament què necessites, explica'ns el teu cas i parlaràs directament amb un especialista, sense comercials pel mig.
Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada.