Certix

RGPD: guia completa del Reglament General de Protecció de Dades

Certix
Certix®
· 27 maig 2026 · 15 min de lectura

Article de caràcter divulgatiu. No substitueix l'assessorament professional individualitzat.

El RGPD —Reglament General de Protecció de Dades, oficialment Reglament (UE) 2016/679— és el reglament europeu que estableix com les organitzacions han de gestionar les dades personals de qualsevol persona a la Unió Europea. Publicat el 4 de maig de 2016 i aplicable des del 25 de maig de 2018, va substituir l'antiga Directiva 95/46/CE i va transformar completament el panorama del compliment a Europa.

A diferència d'una directiva, el RGPD és un reglament d'aplicació directa: no requereix transposició nacional per ser vinculant. Això significa que imposa les mateixes obligacions a una empresa d'Espanya, Alemanya o Polònia, sense que cap Estat membre pugui reduir-ne els requisits.

Aquesta guia destil·la els 99 articles i 11 capítols en un format accessible, amb taules i exemples, perquè qualsevol responsable empresarial pugui entendre el que exigeix el reglament i quines conseqüències comporta el seu incompliment.

RGPD i LOPDGDD: dues normes que van de la mà

A Espanya, el RGPD coexisteix amb la LOPDGDD (Llei Orgànica 3/2018). No són alternatives: són complementàries. El RGPD fixa el marc europeu; la LOPDGDD el desenvolupa i adapta al sistema jurídic espanyol.

Característica RGPD (UE 2016/679) LOPDGDD (LO 3/2018)
Naturalesa Reglament europeu (d'aplicació directa) Llei Orgànica espanyola
En vigor des de 25 de maig de 2018 7 de desembre de 2018
Àmbit Tots els estats membres de la UE Espanya
Funció Marc europeu general Adapta i desenvolupa el RGPD a Espanya
Menors 16 anys (edat de referència) 14 anys (Art. 7 LOPDGDD)
Drets digitals No contemplats Títol IX: nous drets digitals
DPD sectorial Art. 37: criteris generals Art. 34: llista sectorial espanyola
Autoritat de supervisió Autoritats nacionals + CEPD AEPD (Agència Espanyola de Protecció de Dades)

Estructura del RGPD: 11 capítols i 99 articles

El RGPD s'organitza en 11 capítols que van des de les definicions bàsiques fins a les disposicions finals. Els seus 173 considerants no tenen força jurídica directa però són essencials per interpretar correctament els articles.

Capítol Contingut Articles clau
Cap. I Disposicions generals Arts. 1–4 · Objecte, àmbit, definicions
Cap. II Principis Arts. 5–11 · Licitud, limitació de la finalitat, minimització, exactitud, limitació del termini de conservació, integritat
Cap. III Drets de l'interessat Arts. 12–23 · Accés, rectificació, supressió, portabilitat…
Cap. IV Responsable i encarregat del tractament Arts. 24–43 · RAT, privacitat des del disseny, contractes, DPD, EIPD
Cap. V Transferències a tercers països Arts. 44–49 · Decisions d'adequació, salvaguardes, DPF
Cap. VI Autoritats de control independents Arts. 51–59 · AEPD i organismes equivalents a cada Estat membre
Cap. VII Cooperació i coherència Arts. 60–76 · Ventaneta única, CEPD, mecanisme de coherència
Cap. VIII Recursos, responsabilitat i sancions Arts. 77–84 · Reclamacions, indemnitzacions, multes
Cap. IX Situacions específiques de tractament Arts. 85–91 · Periodisme, arxius, salut, esglésies…
Cap. X Actes delegats i d'execució Arts. 92–93
Cap. XI Disposicions finals Arts. 94–99 · Derogació de la Directiva 95/46/CE, entrada en vigor

Àmbit d'aplicació: qui queda vinculat pel RGPD?

El RGPD té un àmbit territorial extraordinàriament ampli (Art. 3). No s'aplica únicament a organitzacions establertes a la UE: també s'aplica a qualsevol organització fora de la UE que ofereixi béns o serveis a persones de la UE, o que monitori el seu comportament.

  • Àmbit material (Art. 2): qualsevol tractament de dades personals total o parcialment automatitzat, i també el tractament no automatitzat quan les dades formin part d'un fitxer.
  • Activitats excloses: activitats fora de l'àmbit del dret de la UE, seguretat nacional i activitats de naturalesa exclusivament personal o domèstica.
  • Qui és el responsable del tractament: l'entitat que determina les finalitats i els mitjans del tractament (Art. 4.7).
  • Qui és l'encarregat del tractament: l'entitat que tracta les dades personals per compte del responsable (Art. 4.8).

Els principis del tractament (Art. 5): la columna vertebral del RGPD

L'article 5 estableix els 7 principis que regeixen qualsevol tractament de dades personals. Són el punt de partida de qualsevol anàlisi de compliment: si un tractament no es pot emmarcar en aquests principis, no s'ha de dur a terme.

Principi Què exigeix
Licitud, lleialtat i transparència Les dades s'han de tractar de forma lícita (amb base jurídica), lleial (sense engany) i transparent (l'interessat ha de saber el que es fa amb les seves dades).
Limitació de la finalitat Les dades es recullen per a finalitats determinades, explícites i legítimes i no es poden usar per a finalitats incompatibles amb les originals.
Minimització de dades Només es poden tractar les dades adequades, pertinents i limitades al que sigui necessari en relació amb les finalitats.
Exactitud Les dades han de ser exactes i, si és necessari, actualitzades. Les dades inexactes s'han de suprimir o rectificar sense dilació.
Limitació del termini de conservació Les dades no es poden conservar en una forma que permeti identificar l'interessat durant més temps del necessari. Un cop expirat el termini, s'han de suprimir o anonimitzar.
Integritat i confidencialitat Les dades s'han de tractar amb mesures tècniques i organitzatives adequades per garantir la seguretat contra l'accés no autoritzat, la pèrdua o la destrucció.
Responsabilitat proactiva El responsable ha de poder demostrar activament el compliment de tots els principis anteriors. La càrrega de la prova recau en el responsable.

Bases jurídiques del tractament (Art. 6)

Perquè el tractament sigui lícit, ha de recolzar-se en almenys una de les sis bases jurídiques de l'article 6. Triar la base correcta no és una formalitat: determina els drets disponibles per a l'interessat, les obligacions d'informació i la possibilitat de continuar tractant si aquella base deixa d'aplicar-se.

Base Quan s'aplica Exemple pràctic
Art. 6.1.a — Consentiment L'interessat ha donat el seu consentiment lliure, específic, informat i inequívoc. Newsletter de màrqueting
Art. 6.1.b — Contracte Tractament necessari per a l'execució d'un contracte o per a mesures precontractuals a petició de l'interessat. Dades del treballador, dades del client per facturar
Art. 6.1.c — Obligació legal Tractament necessari per al compliment d'una obligació legal aplicable al responsable. Conservació de dades comptables per la normativa fiscal
Art. 6.1.d — Interessos vitals Protegir interessos vitals de l'interessat o d'una altra persona natural. Urgència mèdica
Art. 6.1.e — Missió pública Tractament necessari per al compliment d'una missió en interès públic o en l'exercici de poders públics. Administracions públiques, organismes reguladors
Art. 6.1.f — Interessos legítims Interessos legítims del responsable o d'un tercer, sempre que no prevalguin sobre els interessos o drets de l'interessat (judici de ponderació). Seguretat de xarxes, prevenció del frau, màrqueting B2B

Nota important sobre el consentiment (Art. 7): ha de ser lliure, específic, informat i inequívoc. Les caselles premarcades, el silenci i el consentiment genèric no són vàlids. L'interessat pot retirar el consentiment en qualsevol moment amb la mateixa facilitat amb la qual el va donar.

Categories especials de dades: el màxim nivell de protecció (Art. 9)

Com a regla general, el RGPD prohibeix el tractament de determinades dades per la seva especial sensibilitat. Només es poden tractar si s'aplica una de les excepcions enumerades a l'Art. 9.2, i en tots els casos s'han d'aplicar salvaguardes reforçades.

  • Dades que revelin origen racial o ètnic
  • Opinions polítiques, creences religioses o filosòfiques
  • Afiliació sindical
  • Dades genètiques i biomètriques tractades per identificar unívocament una persona
  • Dades relatives a la salut
  • Dades relatives a la vida sexual o orientació sexual

Les dades biomètriques en l'entorn laboral mereixen una atenció especial: el seu tractament està subjecte a restriccions molt severes. Segons l'AEPD (Informe 0023/2023), l'ús de sistemes biomètrics —com el control d'accés per empremta dactilar— no disposa de base jurídica expressa en entorns laborals ordinaris i per tant requereix anàlisi jurídica individual prèvia a qualsevol implantació.

"El RGPD no és burocràcia: és arquitectura. Qui ho entén així deixa de preguntar-se quins documents necessita i comença a preguntar-se com gestiona les dades dels seus clients. Aquest canvi d'enfocament és el que separa les empreses que realment compleixen de les que només ho semblen."

Mario P. Talamillo · Soci director, Certix®

Drets dels interessats (arts. 12–23)

El Capítol III del RGPD reconeix un ampli catàleg de drets que qualsevol persona pot exercir davant el responsable del tractament. El termini general de resposta és d'1 mes, ampliable a 3 mesos en casos complexos (amb avís previ a l'interessat).

Dret Article A què faculta l'interessat
Accés Art. 15 Obtenir confirmació de si es tracten les seves dades i accedir-hi juntament amb la informació completa del tractament.
Rectificació Art. 16 Corregir dades inexactes o completar dades incompletes.
Supressió ("dret a l'oblit") Art. 17 Obtenir la supressió de les seves dades quan ja no siguin necessàries, es retiri el consentiment o el tractament sigui il·lícit, entre d'altres motius.
Limitació Art. 18 Suspendre el tractament mentre es resol una disputa sobre l'exactitud o la licitud, mantenint les dades bloquejades.
Portabilitat Art. 20 Rebre les seves dades en format estructurat, d'ús comú i llegible per màquina i transmetre-les a un altre responsable. Aplica quan la base és el consentiment o el contracte i el tractament es duu a terme per mitjans automatitzats.
Oposició Art. 21 Oposar-se al tractament quan la base jurídica sigui interessos legítims o missió pública. El responsable ha de cessar el tractament llevat que pugui acreditar motius legítims imperiosos.
No decisions automatitzades Art. 22 No ser objecte de decisions basades únicament en el tractament automatitzat, inclosa l'elaboració de perfils, que produeixin efectes jurídics o l'afectin significativament.

Obligacions del responsable del tractament (Cap. IV)

El Capítol IV és el més extens i genera el major volum de treball pràctic. Estableix les obligacions específiques que el responsable del tractament —i, si escau, l'encarregat— han de complir.

Obligació Article En què consisteix
Responsabilitat proactiva Art. 24 Implantar mesures tècniques i organitzatives adequades i poder demostrar que el tractament compleix el RGPD.
Privacitat des del disseny i per defecte Art. 25 Integrar la protecció de dades des de la fase de disseny de qualsevol sistema i configurar per defecte les opcions que més protegeixin la privacitat.
Contractes amb encarregats Art. 28 Formalitzar un contracte d'encàrrec del tractament amb tots els proveïdors que accedeixen a dades per compte del responsable (clàusules mínimes obligatòries).
Registre d'Activitats de Tractament (RAT) Art. 30 Mantenir un registre escrit de totes les activitats de tractament: finalitats, categories de dades, terminis de conservació, mesures de seguretat. Obligatori per a la gran majoria d'organitzacions.
Mesures de seguretat Art. 32 Implantar mesures tècniques i organitzatives adequades al risc: xifratge, pseudonimització, controls d'accés, plans de continuïtat, auditories…
Notificació de bretxes a l'autoritat Art. 33 Notificar l'AEPD en un màxim de 72 hores de qualsevol bretxa de seguretat que suposi un risc per als drets i les llibertats de les persones.
Comunicació de bretxes als interessats Art. 34 Quan la bretxa pugui suposar un alt risc per als interessats, comunicar-la-hi sense dilació indeguda en un llenguatge clar i senzill.
Avaluació d'Impacte (EIPD) Art. 35 Obligatòria quan el tractament pot suposar un risc elevat: noves tecnologies, decisions automatitzades amb efectes jurídics, tractament a gran escala de dades sensibles, vigilància d'espais públics…
Consulta prèvia Art. 36 Si l'EIPD conclou que el risc residual és elevat i no es pot mitigar, el responsable ha de consultar l'autoritat de control abans d'iniciar el tractament.

El Delegat de Protecció de Dades (DPD): arts. 37–39

El RGPD estableix a l'article 37 els criteris generals que determinen l'obligació de nomenar un Delegat de Protecció de Dades (DPD). A Espanya, l'article 34 de la LOPDGDD amplia i especifica aquesta llista per a sectors concrets del teixit empresarial espanyol.

Quan és obligatori el DPD segons l'Art. 37 RGPD?

  • Quan el tractament el duu a terme una autoritat o organisme públic (amb certes excepcions).
  • Quan les activitats principals del responsable o de l'encarregat requereixen un seguiment habitual i sistemàtic d'interessats a gran escala.
  • Quan les activitats principals consisteixin en el tractament a gran escala de categories especials de dades (Art. 9) o de dades penals (Art. 10).

Determinar si una organització està subjecta a aquesta obligació depèn d'una anàlisi concreta de les seves activitats de tractament: escala, freqüència, categories de dades i naturalesa de l'activitat. Es tracta d'informació orientativa; cada cas requereix anàlisi individualitzada.

Quines funcions té el DPD? (Art. 39)

  • Informar i assessorar el responsable, l'encarregat i els empleats sobre les seves obligacions en matèria de RGPD.
  • Supervisar el compliment del RGPD i de les polítiques internes.
  • Assessorar sobre les Avaluacions d'Impacte en Protecció de Dades (EIPD).
  • Actuar com a punt de contacte amb l'autoritat de control (AEPD).
  • Gestionar les consultes dels interessats sobre l'exercici dels seus drets.

El DPD pot ser empleat (intern) o un proveïdor de serveis extern. En tots dos casos ha de tenir coneixements especialitzats en dret i pràctica de protecció de dades i actuar amb plena independència (Art. 38): no pot rebre instruccions sobre com exercir les seves funcions i no pot ser destituit ni penalitzat per fer-ho.

L'Avaluació d'Impacte en Protecció de Dades (EIPD): Art. 35

L'EIPD (Data Protection Impact Assessment, DPIA en anglès) és l'instrument del RGPD per gestionar les activitats de tractament d'alt risc abans que comencin. No és una formalitat documental: és un procés analític que ha de conduir a decisions reals sobre si el tractament pot continuar i en quines condicions.

Quan és obligatòria:

  • Avaluació sistemàtica i exhaustiva de persones físiques basada en tractament automatitzat, inclosa l'elaboració de perfils, que produeixi efectes jurídics o afecti significativament.
  • Tractament a gran escala de categories especials de dades (Art. 9) o de dades penals (Art. 10).
  • Seguiment sistemàtic a gran escala d'una zona de pública concurrència (p. ex. videovigilància).
  • Tractaments inclosos a les llistes de l'AEPD d'operacions que requereixen EIPD.

Transferències internacionals de dades personals (Cap. V)

Quan les dades personals de persones de la UE es transfereixen a un tercer país fora de l'EEE (Espai Econòmic Europeu), el RGPD exigeix que el nivell de protecció no es redueixi. Els articles 44 a 49 estableixen els mecanismes per garantir-ho.

Mecanisme En què consisteix Països / Exemples
Decisió d'adequació (Art. 45) La Comissió Europea ha reconegut que el tercer país ofereix un nivell de protecció adequat. No calen salvaguardes addicionals. Regne Unit, Japó, Suïssa, Canadà, Israel, Nova Zelanda…
Clàusules Contractuals Tipus (CCT) (Art. 46) Contractes estàndard aprovats per la Comissió que obliguen el destinatari a oferir salvaguardes equivalents al RGPD. Usats amb proveïdors fora de l'EEE sense decisió d'adequació
Data Privacy Framework — DPF (Art. 45) Decisió d'adequació específica per als EEUU (en vigor des del juliol de 2023). Les empreses nord-americanes adherides al DPF poden rebre dades sense CCT addicionals. Google, Microsoft, Meta, Salesforce, AWS i milers d'empreses certificades DPF
Normes Corporatives Vinculants (NCV) (Art. 47) Polítiques internes de protecció de dades aprovades per l'autoritat de control, per a transferències intragrupo dins d'una multinacional. Grups empresarials amb filials en països sense decisió d'adequació
Excepcions (Art. 49) En absència dels mecanismes anteriors, les transferències només es permeten en circumstàncies específiques: consentiment explícit, execució d'un contracte, interès públic important… Ús ocasional únicament — no per a transferències massives o rutinàries

Nota sobre eines SaaS i al núvol de proveïdors nord-americans: si el proveïdor és adherit al Data Privacy Framework (DPF), la transferència és vàlida sense més formalitats. Abans d'usar qualsevol eina SaaS que tracti dades personals, verifiqueu si el proveïdor figura al registre públic del DPF (dataprivacyframework.gov). Si no hi figura, calen CCT o un altre mecanisme de l'Art. 46.

El règim sancionador del RGPD (Art. 83)

El RGPD va establir un règim de multes administratives que va marcar un punt d'inflexió respecte a la legislació anterior. Les sancions són proporcionals, efectives i dissuasives, i es determinen cas per cas tenint en compte criteris com la naturalesa, gravetat i durada de la infracció, el nombre d'interessats afectats, els danys patits i la conducta de l'infractor.

Tram Multa màxima Infraccions
Tram 1 (Art. 83.4) 10.000.000 € o 2% de la facturació global anual Incompliment d'obligacions del responsable/encarregat (arts. 8, 11, 25–39, 42–43), o condicions de certificació.
Tram 2 (Art. 83.5) 20.000.000 € o 4% de la facturació global anual Infracció dels principis bàsics (Art. 5), bases jurídiques (Art. 6), condicions del consentiment (arts. 7 i 9), drets dels interessats (arts. 12–22), transferències internacionals (arts. 44–49).

A Espanya, la LOPDGDD adapta i complementa aquest règim sancionador amb la seva pròpia graduació (lleus, greus, molt greus) que l'AEPD aplica en els seus procediments d'inspecció.

Llista de verificació del compliment del RGPD

Resum operatiu dels elements que tota organització que tracta dades personals hauria de tenir implementats:

Element Referència
Registre d'Activitats de Tractament (RAT) Art. 30 RGPD
Clàusules informatives i política de privacitat actualitzades Arts. 13–14 RGPD
Contractes d'encàrrec del tractament amb tots els proveïdors Art. 28 RGPD
Política i mesures de seguretat documentades Art. 32 RGPD
Protocol de gestió de bretxes de seguretat Arts. 33–34 RGPD
Procediment per gestionar sol·licituds de drets dels interessats Arts. 12–22 RGPD
Base jurídica documentada per a cada activitat de tractament Art. 6 RGPD
Avaluació de l'obligació de nomenar DPD Art. 37 RGPD · Art. 34 LOPDGDD
EIPD per als tractaments d'alt risc Art. 35 RGPD
Verificació de transferències internacionals (DPF / CCT / adequació) Arts. 44–49 RGPD
Formació del personal amb accés a dades personals Art. 24 RGPD · Considerant 39
Revisió i actualització quan canviïn les activitats de tractament Art. 24 RGPD (revisió contínua basada en el risc)

Aquest contingut és merament orientatiu i no constitueix assessorament jurídic. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada.

Anàlisi inicial

Necessiteu assessorament en protecció de dades?

A Certix us atén directament un expert, sense comercials de per mig.

INFORMACIÓ BÀSICA DE PROTECCIÓ DE DADES: De conformitat amb la normativa de Protecció de Dades, us facilitem la informació del tractament: Responsable: Certificación y Gestión Normativa S.L.U. Finalitat: atendre la vostra sol·licitud i contactar-vos per oferir-vos la informació sol·licitada. Drets: accés, rectificació, portabilitat, supressió, limitació i oposició, i altres drets detallats en la informació addicional. + info: Podeu trobar informació més detallada a la nostra Política de privacitat.

O expliqueu-nos el vostre cas complet →