Que é o incumprimento da LOPDGDD e o RGPD?
O incumprimento significa non observar as obrigas establecidas polo marco normativo español e europeo de protección de datos. As infraccións habituais son: non dispoñer de política de privacidade, ausencia de contratos con provedores que tratan datos, non ter Rexistro de Actividades de Tratamento, non facilitar información suficiente aos usuarios, non responder ás solicitudes de dereitos en prazo, enviar comunicacións comerciais sen consentimento e aplicar medidas de seguridade inadecuadas.
Calquera persoa afectada pode presentar unha reclamación ante a AEPD, que tamén investiga de oficio ou a partir de denuncias de terceiros.
Tipos de infraccións e sancións por incumprimento da LOPDGDD
Para entender as cantidades en xogo, é importante distinguir dous marcos: o español, que define as franxas habituais, e o europeo, que establece os límites absolutos para os casos máis graves.
A escala sancionadora española (LOPDGDD)
Infraccións leves (ata 40.000 €): Erros formais ou de procedemento, como ter unha política de privacidade incompleta no sitio web ou non responder a tempo a solicitudes sinxelas de usuarios.
Infraccións graves (de 40.001 a 300.000 €): Incumprimento significativo: ausencia de Rexistro de Actividades de Tratamento, envío de comunicacións comerciais sen consentimento, ou non aplicar medidas básicas de seguridade.
Infraccións moi graves (a partir de 300.001 €): Infraccións fundamentais: tratar datos sensibles —saúde, ideoloxía, orixe racial— sen consentimento, ou ceder bases de datos a terceiros de forma ilegal.
Máximos europeos (RGPD)
Para infraccións a gran escala ou que afecten a grandes corporacións, o RGPD eleva os límites a cantidades moi significativas:
Ata 10.000.000 € ou o 2% da facturación anual global (o que sexa maior): brechas de seguridade, non ter DPD cando é obrigatorio, ou non notificar a brecha en prazo.
Ata 20.000.000 € ou o 4% da facturación anual global (o que sexa maior): vulnerar os principios básicos de privacidade, non respectar os dereitos das persoas, ou transferencia internacional de datos ilegal.
Xunto ás sancións económicas, a AEPD pode emitir advertencias públicas, prohibicións temporais do tratamento, limitacións temporais e ordes de notificación aos afectados.
"As multas non caen do ceo. Case sempre houbo sinais de aviso que ninguén tomou en serio. Por iso o acompañamento continuo non é un luxo: é o que marca a diferenza."
Mario P. Talamillo · Socio director, Certix®
Consecuencias reais do incumprimento da normativa de protección de datos
Dano reputacional: As resolucións sancionadoras da AEPD son públicas e indexadas nos buscadores. Isto provoca o rexeitamento de potenciais clientes e dana as relacións xa existentes.
Restriccións comerciais: Cada vez máis empresas esixen o cumprimento do RGPD como prerequisito antes de asinar contratos con provedores e socios.
Responsabilidade persoal: Os directivos de empresas poden verse suxeitos a responsabilidade persoal se ignoraron deliberadamente as obrigas de cumprimento.
Como evitar o incumprimento da LOPDGDD na túa empresa
- Realiza unha auditoría dos datos que tratades e das súas bases xurídicas
- Mantén actualizado o Rexistro de Actividades de Tratamento
- Elabora e actualiza regularmente a política de privacidade adaptada á túa actividade real
- Asina contratos de tratamento de datos con todos os provedores que accedan a datos persoais
- Establece procedementos claros para xestionar as solicitudes de dereitos
- Desenvolve un protocolo de resposta ante brechas de seguridade
Para as organizacións que o requiran, designar un Delegado de Protección de Datos externo é unha opción eficaz para a supervisión continua do cumprimento, sen necesidade de dedicar recursos internos a tempo completo.
A formación do persoal reduce significativamente os riscos derivados de erros humanos ou falta de conciencia sobre as obrigas.
Este contido é meramente orientativo e non substitúe o asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizado.