El RGPD —Reglament General de Protecció de Dades, oficialment Reglament (UE) 2016/679— és el reglament europeu que estableix com les organitzacions han de gestionar les dades personals de qualsevol persona a la Unió Europea. Publicat el 4 de maig de 2016 i aplicable des del 25 de maig de 2018, va substituir l'antiga Directiva 95/46/CE i va transformar completament el panorama del compliment a Europa.
A diferència d'una directiva, el RGPD és un reglament d'aplicació directa: no requereix transposició nacional per ser vinculant. Això significa que imposa les mateixes obligacions a una empresa d'Espanya, Alemanya o Polònia, sense que cap Estat membre pugui reduir-ne els requisits.
Aquesta guia destil·la els 99 articles i 11 capítols en un format accessible, amb taules i exemples, perquè qualsevol responsable empresarial pugui entendre el que exigeix el reglament i quines conseqüències comporta el seu incompliment.
RGPD i LOPDGDD: dues normes que van de la mà
A Espanya, el RGPD coexisteix amb la LOPDGDD (Llei Orgànica 3/2018). No són alternatives: són complementàries. El RGPD fixa el marc europeu; la LOPDGDD el desenvolupa i adapta al sistema jurídic espanyol.
| Característica | RGPD (UE 2016/679) | LOPDGDD (LO 3/2018) |
|---|---|---|
| Naturalesa | Reglament europeu (d'aplicació directa) | Llei Orgànica espanyola |
| En vigor des de | 25 de maig de 2018 | 7 de desembre de 2018 |
| Àmbit | Tots els estats membres de la UE | Espanya |
| Funció | Marc europeu general | Adapta i desenvolupa el RGPD a Espanya |
| Menors | 16 anys (edat de referència) | 14 anys (Art. 7 LOPDGDD) |
| Drets digitals | No contemplats | Títol IX: nous drets digitals |
| DPD sectorial | Art. 37: criteris generals | Art. 34: llista sectorial espanyola |
| Autoritat de supervisió | Autoritats nacionals + CEPD | AEPD (Agència Espanyola de Protecció de Dades) |
Estructura del RGPD: 11 capítols i 99 articles
El RGPD s'organitza en 11 capítols que van des de les definicions bàsiques fins a les disposicions finals. Els seus 173 considerants no tenen força jurídica directa però són essencials per interpretar correctament els articles.
| Capítol | Contingut | Articles clau |
|---|---|---|
| Cap. I | Disposicions generals | Arts. 1–4 · Objecte, àmbit, definicions |
| Cap. II | Principis | Arts. 5–11 · Licitud, limitació de la finalitat, minimització, exactitud, limitació del termini de conservació, integritat |
| Cap. III | Drets de l'interessat | Arts. 12–23 · Accés, rectificació, supressió, portabilitat… |
| Cap. IV | Responsable i encarregat del tractament | Arts. 24–43 · RAT, privacitat des del disseny, contractes, DPD, EIPD |
| Cap. V | Transferències a tercers països | Arts. 44–49 · Decisions d'adequació, salvaguardes, DPF |
| Cap. VI | Autoritats de control independents | Arts. 51–59 · AEPD i organismes equivalents a cada Estat membre |
| Cap. VII | Cooperació i coherència | Arts. 60–76 · Ventaneta única, CEPD, mecanisme de coherència |
| Cap. VIII | Recursos, responsabilitat i sancions | Arts. 77–84 · Reclamacions, indemnitzacions, multes |
| Cap. IX | Situacions específiques de tractament | Arts. 85–91 · Periodisme, arxius, salut, esglésies… |
| Cap. X | Actes delegats i d'execució | Arts. 92–93 |
| Cap. XI | Disposicions finals | Arts. 94–99 · Derogació de la Directiva 95/46/CE, entrada en vigor |
Àmbit d'aplicació: qui queda vinculat pel RGPD?
El RGPD té un àmbit territorial extraordinàriament ampli (Art. 3). No s'aplica únicament a organitzacions establertes a la UE: també s'aplica a qualsevol organització fora de la UE que ofereixi béns o serveis a persones de la UE, o que monitori el seu comportament.
- Àmbit material (Art. 2): qualsevol tractament de dades personals total o parcialment automatitzat, i també el tractament no automatitzat quan les dades formin part d'un fitxer.
- Activitats excloses: activitats fora de l'àmbit del dret de la UE, seguretat nacional i activitats de naturalesa exclusivament personal o domèstica.
- Qui és el responsable del tractament: l'entitat que determina les finalitats i els mitjans del tractament (Art. 4.7).
- Qui és l'encarregat del tractament: l'entitat que tracta les dades personals per compte del responsable (Art. 4.8).
Els principis del tractament (Art. 5): la columna vertebral del RGPD
L'article 5 estableix els 7 principis que regeixen qualsevol tractament de dades personals. Són el punt de partida de qualsevol anàlisi de compliment: si un tractament no es pot emmarcar en aquests principis, no s'ha de dur a terme.
| Principi | Què exigeix |
|---|---|
| Licitud, lleialtat i transparència | Les dades s'han de tractar de forma lícita (amb base jurídica), lleial (sense engany) i transparent (l'interessat ha de saber el que es fa amb les seves dades). |
| Limitació de la finalitat | Les dades es recullen per a finalitats determinades, explícites i legítimes i no es poden usar per a finalitats incompatibles amb les originals. |
| Minimització de dades | Només es poden tractar les dades adequades, pertinents i limitades al que sigui necessari en relació amb les finalitats. |
| Exactitud | Les dades han de ser exactes i, si és necessari, actualitzades. Les dades inexactes s'han de suprimir o rectificar sense dilació. |
| Limitació del termini de conservació | Les dades no es poden conservar en una forma que permeti identificar l'interessat durant més temps del necessari. Un cop expirat el termini, s'han de suprimir o anonimitzar. |
| Integritat i confidencialitat | Les dades s'han de tractar amb mesures tècniques i organitzatives adequades per garantir la seguretat contra l'accés no autoritzat, la pèrdua o la destrucció. |
| Responsabilitat proactiva | El responsable ha de poder demostrar activament el compliment de tots els principis anteriors. La càrrega de la prova recau en el responsable. |
Bases jurídiques del tractament (Art. 6)
Perquè el tractament sigui lícit, ha de recolzar-se en almenys una de les sis bases jurídiques de l'article 6. Triar la base correcta no és una formalitat: determina els drets disponibles per a l'interessat, les obligacions d'informació i la possibilitat de continuar tractant si aquella base deixa d'aplicar-se.
| Base | Quan s'aplica | Exemple pràctic |
|---|---|---|
| Art. 6.1.a — Consentiment | L'interessat ha donat el seu consentiment lliure, específic, informat i inequívoc. | Newsletter de màrqueting |
| Art. 6.1.b — Contracte | Tractament necessari per a l'execució d'un contracte o per a mesures precontractuals a petició de l'interessat. | Dades del treballador, dades del client per facturar |
| Art. 6.1.c — Obligació legal | Tractament necessari per al compliment d'una obligació legal aplicable al responsable. | Conservació de dades comptables per la normativa fiscal |
| Art. 6.1.d — Interessos vitals | Protegir interessos vitals de l'interessat o d'una altra persona natural. | Urgència mèdica |
| Art. 6.1.e — Missió pública | Tractament necessari per al compliment d'una missió en interès públic o en l'exercici de poders públics. | Administracions públiques, organismes reguladors |
| Art. 6.1.f — Interessos legítims | Interessos legítims del responsable o d'un tercer, sempre que no prevalguin sobre els interessos o drets de l'interessat (judici de ponderació). | Seguretat de xarxes, prevenció del frau, màrqueting B2B |
Nota important sobre el consentiment (Art. 7): ha de ser lliure, específic, informat i inequívoc. Les caselles premarcades, el silenci i el consentiment genèric no són vàlids. L'interessat pot retirar el consentiment en qualsevol moment amb la mateixa facilitat amb la qual el va donar.
Categories especials de dades: el màxim nivell de protecció (Art. 9)
Com a regla general, el RGPD prohibeix el tractament de determinades dades per la seva especial sensibilitat. Només es poden tractar si s'aplica una de les excepcions enumerades a l'Art. 9.2, i en tots els casos s'han d'aplicar salvaguardes reforçades.
- Dades que revelin origen racial o ètnic
- Opinions polítiques, creences religioses o filosòfiques
- Afiliació sindical
- Dades genètiques i biomètriques tractades per identificar unívocament una persona
- Dades relatives a la salut
- Dades relatives a la vida sexual o orientació sexual
Les dades biomètriques en l'entorn laboral mereixen una atenció especial: el seu tractament està subjecte a restriccions molt severes. Segons l'AEPD (Informe 0023/2023), l'ús de sistemes biomètrics —com el control d'accés per empremta dactilar— no disposa de base jurídica expressa en entorns laborals ordinaris i per tant requereix anàlisi jurídica individual prèvia a qualsevol implantació.
"El RGPD no és burocràcia: és arquitectura. Qui ho entén així deixa de preguntar-se quins documents necessita i comença a preguntar-se com gestiona les dades dels seus clients. Aquest canvi d'enfocament és el que separa les empreses que realment compleixen de les que només ho semblen."
Mario P. Talamillo · Soci director, Certix®
Drets dels interessats (arts. 12–23)
El Capítol III del RGPD reconeix un ampli catàleg de drets que qualsevol persona pot exercir davant el responsable del tractament. El termini general de resposta és d'1 mes, ampliable a 3 mesos en casos complexos (amb avís previ a l'interessat).
| Dret | Article | A què faculta l'interessat |
|---|---|---|
| Accés | Art. 15 | Obtenir confirmació de si es tracten les seves dades i accedir-hi juntament amb la informació completa del tractament. |
| Rectificació | Art. 16 | Corregir dades inexactes o completar dades incompletes. |
| Supressió ("dret a l'oblit") | Art. 17 | Obtenir la supressió de les seves dades quan ja no siguin necessàries, es retiri el consentiment o el tractament sigui il·lícit, entre d'altres motius. |
| Limitació | Art. 18 | Suspendre el tractament mentre es resol una disputa sobre l'exactitud o la licitud, mantenint les dades bloquejades. |
| Portabilitat | Art. 20 | Rebre les seves dades en format estructurat, d'ús comú i llegible per màquina i transmetre-les a un altre responsable. Aplica quan la base és el consentiment o el contracte i el tractament es duu a terme per mitjans automatitzats. |
| Oposició | Art. 21 | Oposar-se al tractament quan la base jurídica sigui interessos legítims o missió pública. El responsable ha de cessar el tractament llevat que pugui acreditar motius legítims imperiosos. |
| No decisions automatitzades | Art. 22 | No ser objecte de decisions basades únicament en el tractament automatitzat, inclosa l'elaboració de perfils, que produeixin efectes jurídics o l'afectin significativament. |
Obligacions del responsable del tractament (Cap. IV)
El Capítol IV és el més extens i genera el major volum de treball pràctic. Estableix les obligacions específiques que el responsable del tractament —i, si escau, l'encarregat— han de complir.
| Obligació | Article | En què consisteix |
|---|---|---|
| Responsabilitat proactiva | Art. 24 | Implantar mesures tècniques i organitzatives adequades i poder demostrar que el tractament compleix el RGPD. |
| Privacitat des del disseny i per defecte | Art. 25 | Integrar la protecció de dades des de la fase de disseny de qualsevol sistema i configurar per defecte les opcions que més protegeixin la privacitat. |
| Contractes amb encarregats | Art. 28 | Formalitzar un contracte d'encàrrec del tractament amb tots els proveïdors que accedeixen a dades per compte del responsable (clàusules mínimes obligatòries). |
| Registre d'Activitats de Tractament (RAT) | Art. 30 | Mantenir un registre escrit de totes les activitats de tractament: finalitats, categories de dades, terminis de conservació, mesures de seguretat. Obligatori per a la gran majoria d'organitzacions. |
| Mesures de seguretat | Art. 32 | Implantar mesures tècniques i organitzatives adequades al risc: xifratge, pseudonimització, controls d'accés, plans de continuïtat, auditories… |
| Notificació de bretxes a l'autoritat | Art. 33 | Notificar l'AEPD en un màxim de 72 hores de qualsevol bretxa de seguretat que suposi un risc per als drets i les llibertats de les persones. |
| Comunicació de bretxes als interessats | Art. 34 | Quan la bretxa pugui suposar un alt risc per als interessats, comunicar-la-hi sense dilació indeguda en un llenguatge clar i senzill. |
| Avaluació d'Impacte (EIPD) | Art. 35 | Obligatòria quan el tractament pot suposar un risc elevat: noves tecnologies, decisions automatitzades amb efectes jurídics, tractament a gran escala de dades sensibles, vigilància d'espais públics… |
| Consulta prèvia | Art. 36 | Si l'EIPD conclou que el risc residual és elevat i no es pot mitigar, el responsable ha de consultar l'autoritat de control abans d'iniciar el tractament. |
El Delegat de Protecció de Dades (DPD): arts. 37–39
El RGPD estableix a l'article 37 els criteris generals que determinen l'obligació de nomenar un Delegat de Protecció de Dades (DPD). A Espanya, l'article 34 de la LOPDGDD amplia i especifica aquesta llista per a sectors concrets del teixit empresarial espanyol.
Quan és obligatori el DPD segons l'Art. 37 RGPD?
- Quan el tractament el duu a terme una autoritat o organisme públic (amb certes excepcions).
- Quan les activitats principals del responsable o de l'encarregat requereixen un seguiment habitual i sistemàtic d'interessats a gran escala.
- Quan les activitats principals consisteixin en el tractament a gran escala de categories especials de dades (Art. 9) o de dades penals (Art. 10).
Determinar si una organització està subjecta a aquesta obligació depèn d'una anàlisi concreta de les seves activitats de tractament: escala, freqüència, categories de dades i naturalesa de l'activitat. Es tracta d'informació orientativa; cada cas requereix anàlisi individualitzada.
Quines funcions té el DPD? (Art. 39)
- Informar i assessorar el responsable, l'encarregat i els empleats sobre les seves obligacions en matèria de RGPD.
- Supervisar el compliment del RGPD i de les polítiques internes.
- Assessorar sobre les Avaluacions d'Impacte en Protecció de Dades (EIPD).
- Actuar com a punt de contacte amb l'autoritat de control (AEPD).
- Gestionar les consultes dels interessats sobre l'exercici dels seus drets.
El DPD pot ser empleat (intern) o un proveïdor de serveis extern. En tots dos casos ha de tenir coneixements especialitzats en dret i pràctica de protecció de dades i actuar amb plena independència (Art. 38): no pot rebre instruccions sobre com exercir les seves funcions i no pot ser destituit ni penalitzat per fer-ho.
L'Avaluació d'Impacte en Protecció de Dades (EIPD): Art. 35
L'EIPD (Data Protection Impact Assessment, DPIA en anglès) és l'instrument del RGPD per gestionar les activitats de tractament d'alt risc abans que comencin. No és una formalitat documental: és un procés analític que ha de conduir a decisions reals sobre si el tractament pot continuar i en quines condicions.
Quan és obligatòria:
- Avaluació sistemàtica i exhaustiva de persones físiques basada en tractament automatitzat, inclosa l'elaboració de perfils, que produeixi efectes jurídics o afecti significativament.
- Tractament a gran escala de categories especials de dades (Art. 9) o de dades penals (Art. 10).
- Seguiment sistemàtic a gran escala d'una zona de pública concurrència (p. ex. videovigilància).
- Tractaments inclosos a les llistes de l'AEPD d'operacions que requereixen EIPD.
Transferències internacionals de dades personals (Cap. V)
Quan les dades personals de persones de la UE es transfereixen a un tercer país fora de l'EEE (Espai Econòmic Europeu), el RGPD exigeix que el nivell de protecció no es redueixi. Els articles 44 a 49 estableixen els mecanismes per garantir-ho.
| Mecanisme | En què consisteix | Països / Exemples |
|---|---|---|
| Decisió d'adequació (Art. 45) | La Comissió Europea ha reconegut que el tercer país ofereix un nivell de protecció adequat. No calen salvaguardes addicionals. | Regne Unit, Japó, Suïssa, Canadà, Israel, Nova Zelanda… |
| Clàusules Contractuals Tipus (CCT) (Art. 46) | Contractes estàndard aprovats per la Comissió que obliguen el destinatari a oferir salvaguardes equivalents al RGPD. | Usats amb proveïdors fora de l'EEE sense decisió d'adequació |
| Data Privacy Framework — DPF (Art. 45) | Decisió d'adequació específica per als EEUU (en vigor des del juliol de 2023). Les empreses nord-americanes adherides al DPF poden rebre dades sense CCT addicionals. | Google, Microsoft, Meta, Salesforce, AWS i milers d'empreses certificades DPF |
| Normes Corporatives Vinculants (NCV) (Art. 47) | Polítiques internes de protecció de dades aprovades per l'autoritat de control, per a transferències intragrupo dins d'una multinacional. | Grups empresarials amb filials en països sense decisió d'adequació |
| Excepcions (Art. 49) | En absència dels mecanismes anteriors, les transferències només es permeten en circumstàncies específiques: consentiment explícit, execució d'un contracte, interès públic important… | Ús ocasional únicament — no per a transferències massives o rutinàries |
Nota sobre eines SaaS i al núvol de proveïdors nord-americans: si el proveïdor és adherit al Data Privacy Framework (DPF), la transferència és vàlida sense més formalitats. Abans d'usar qualsevol eina SaaS que tracti dades personals, verifiqueu si el proveïdor figura al registre públic del DPF (dataprivacyframework.gov). Si no hi figura, calen CCT o un altre mecanisme de l'Art. 46.
El règim sancionador del RGPD (Art. 83)
El RGPD va establir un règim de multes administratives que va marcar un punt d'inflexió respecte a la legislació anterior. Les sancions són proporcionals, efectives i dissuasives, i es determinen cas per cas tenint en compte criteris com la naturalesa, gravetat i durada de la infracció, el nombre d'interessats afectats, els danys patits i la conducta de l'infractor.
| Tram | Multa màxima | Infraccions |
|---|---|---|
| Tram 1 (Art. 83.4) | 10.000.000 € o 2% de la facturació global anual | Incompliment d'obligacions del responsable/encarregat (arts. 8, 11, 25–39, 42–43), o condicions de certificació. |
| Tram 2 (Art. 83.5) | 20.000.000 € o 4% de la facturació global anual | Infracció dels principis bàsics (Art. 5), bases jurídiques (Art. 6), condicions del consentiment (arts. 7 i 9), drets dels interessats (arts. 12–22), transferències internacionals (arts. 44–49). |
A Espanya, la LOPDGDD adapta i complementa aquest règim sancionador amb la seva pròpia graduació (lleus, greus, molt greus) que l'AEPD aplica en els seus procediments d'inspecció.
Llista de verificació del compliment del RGPD
Resum operatiu dels elements que tota organització que tracta dades personals hauria de tenir implementats:
| ✓ | Element | Referència |
|---|---|---|
| □ | Registre d'Activitats de Tractament (RAT) | Art. 30 RGPD |
| □ | Clàusules informatives i política de privacitat actualitzades | Arts. 13–14 RGPD |
| □ | Contractes d'encàrrec del tractament amb tots els proveïdors | Art. 28 RGPD |
| □ | Política i mesures de seguretat documentades | Art. 32 RGPD |
| □ | Protocol de gestió de bretxes de seguretat | Arts. 33–34 RGPD |
| □ | Procediment per gestionar sol·licituds de drets dels interessats | Arts. 12–22 RGPD |
| □ | Base jurídica documentada per a cada activitat de tractament | Art. 6 RGPD |
| □ | Avaluació de l'obligació de nomenar DPD | Art. 37 RGPD · Art. 34 LOPDGDD |
| □ | EIPD per als tractaments d'alt risc | Art. 35 RGPD |
| □ | Verificació de transferències internacionals (DPF / CCT / adequació) | Arts. 44–49 RGPD |
| □ | Formació del personal amb accés a dades personals | Art. 24 RGPD · Considerant 39 |
| □ | Revisió i actualització quan canviïn les activitats de tractament | Art. 24 RGPD (revisió contínua basada en el risc) |
Aquest contingut és merament orientatiu i no constitueix assessorament jurídic. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada.