A Lei Orgánica 3/2018, do 5 de decembro, de Protección de Datos Persoais e garantía dos dereitos dixitais —coñecida como LOPDGDD— é a lexislación española que adapta o Regulamento Xeral de Protección de Datos da Unión Europea ao ordenamento xurídico español, e ao mesmo tempo establece o seu propio catálogo de dereitos dixitais.
Esta guía desenvolve os 97 artigos da lei en seccións prácticas. Sen a xerga innecesaria. Con táboas. Para ter unha visión precisa en 15 minutos.
Por que existe a LOPDGDD e como se relaciona co RGPD?
O Regulamento Xeral de Protección de Datos (RGPD) é o regulamento da UE aplicable en toda a Unión Europea desde maio de 2018. Non obstante, o RGPD non é un teito: permite e en ocasións esixe que cada Estado membro desenvolva aspectos específicos. España fixo isto coa LOPDGDD.
Ambas as normas forman un sistema único: o RGPD proporciona o marco europeo común e a LOPDGDD engade as especificidades nacionais. Cando as dúas normas regulan a mesma materia, prevalece o RGPD. Cando a LOPDGDD ocupa o espazo que o RGPD deixa aos Estados membros —bases xurídicas nacionais para o tratamento, sancións, sectores obrigados ao DPD, dereitos dixitais laborais—, a LOPDGDD é a referencia.
| Aspecto | RGPD | LOPDGDD |
|---|---|---|
| Rango normativo | Regulamento UE (aplicación directa) | Lei Orgánica española |
| Ámbito | Toda a Unión Europea | España (adapta e completa o RGPD) |
| Entrada en vigor | 25 de maio de 2018 | 7 de decembro de 2018 |
| Normativa anterior | Directiva 95/46/CE | LOPD 1999 (LO 15/1999) |
| Dereitos dixitais | Non recollidos | Título X: amplo catálogo de dereitos dixitais |
| Menores de idade | 16 anos (idade de referencia) | 14 anos (art. 7 LOPDGDD) |
Estrutura da LOPDGDD: os seus títulos e artigos
A LOPDGDD está organizada en dez títulos que abarcan desde as disposicións xerais ata os dereitos dixitais:
- Título I: Disposicións xerais (arts. 1–3)
- Título II: Principios de protección de datos (arts. 4–10)
- Título III: Dereitos das persoas (arts. 11–18)
- Título IV: Disposicións aplicables a tratamentos concretos (arts. 19–32)
- Título V: Responsable e encargado do tratamento (arts. 33–36)
- Título VI: Delegado de Protección de Datos (arts. 34–37)
- Título VII: Transferencias internacionais de datos (art. 38)
- Título VIII: Autoridades de protección de datos (arts. 39–55)
- Título IX: Réxime sancionador (arts. 70–78)
- Título X: Garantía dos dereitos dixitais (arts. 79–97)
O que aporta a LOPDGDD ao RGPD: as especificidades españolas
O valor da LOPDGDD non está en repetir o RGPD, senón en adaptalo e complementalo con elementos que a lexislación española require. Estes son os aspectos clave que a LOPDGDD engade ou especifica:
Idade de consentimento para menores (art. 7)
O RGPD establece os 16 anos como idade de referencia para o consentimento en servizos da sociedade da información. A LOPDGDD rebaixouno a 14 anos en España. Por baixo desa idade, é necesario o consentimento dos pais ou titores.
Tratamento de datos de contacto de profesionais (art. 19)
A LOPDGDD permite que os datos de contacto de persoas que exercen actividades profesionais —nome, cargo, empresa, enderezo profesional, correo electrónico e teléfono corporativo— poidan tratarse con fin de mantemento de relacións profesionais, sen necesidade doutro requisito adicional, sempre que o tratamento se refira exclusivamente aos datos necesarios para esa finalidade.
Sistemas de información crediticia (arts. 20–21)
Regula o tratamento de datos relativos ao incumprimento de obrigas dinerarias en ficheiros de solvencia como Asnef ou Badexcug. Establece condicións para a inclusión (deuda certa, vencida, esixible, que non fose obxecto de impugnación) e dereitos do afectado para cancelar a información.
Videovigilancia (art. 22)
As cámaras en espazos públicos ou privados só poden capturar imaxes de espazos públicos en caso de ser indispensable para a finalidade de seguridade. As imaxes deben suprimirse nun prazo máximo dun mes, salvo que sexan necesarias para acreditar a comisión de actos que atenten contra a integridade de persoas, bens ou instalacións.
Tratamento de datos en relacións laborais (arts. 87–91)
A LOPDGDD regula no seu Título X os dereitos digitais dos traballadores:
- Dereito á intimidade fronte ao uso de dispositivos dixitais no traballo (art. 87)
- Dereito á desconexión dixital (art. 88)
- Dereito á intimidade fronte á videovigilancia e ao rexistro de actividade no traballo (arts. 89–90)
- Dereito á intimidade ante o uso de sistemas de xeolocalización (art. 91)
"A LOPDGDD non é só o RGPD en español. É a norma que establece as regras específicas para España: quen debe ter DPD, que prazos aplican nas sancións, e que dereitos teñen os traballadores. Ignorala é deixar a metade da partida xogada."
Mario P. Talamillo · Socio director, Certix®
O DPD na LOPDGDD: o artigo 34 e os sectores obrigados en España
O artigo 34 da LOPDGDD establece a listaxe de entidades obrigadas a designar un Delegado de Protección de Datos (DPD) en España, completando e concretando os criterios xerais do art. 37 do RGPD. Esta listaxe inclúe, entre outros:
- Os colexios profesionais e os seus consellos xerais
- Os centros docentes que ofrezan ensinos en calquera dos niveis establecidos na lexislación reguladora do dereito á educación
- As entidades que exploten redes e presten servizos de comunicacións electrónicas
- Os prestadores de servizos da sociedade da información que elaboren a gran escala perfís dos interesados
- As entidades de crédito, aseguradoras e entidades que desenvolvan actividades de xogo
- As empresas de seguridade privada
- As federacións deportivas cando traten datos de menores
- Os centros sanitarios que presten asistencia sanitaria, a excepción dos profesionais de saúde que exerzan a título individual
- Entidades que traten datos derivados da actividade de contacto ou localización de persoas a gran escala
Aínda que esta é a regra xeral do sector, a exixencia final dependerá da escala, volume e tipoloxía exacta dos tratamentos de cada entidade. Cada caso require un análise individualizado.
Réxime sancionador da LOPDGDD (arts. 70–78)
A LOPDGDD establece tres categorías de infraccións, con diferentes máximos de multa:
| Categoría | Multa máxima | Exemplos |
|---|---|---|
| Leves | Ata 40.000 € | Política de privacidade incompleta no sitio web, non responder a unha solicitude sinxela de dereitos en prazo. |
| Graves | De 40.001 a 300.000 € | Non dispoñer de Rexistro de Actividades de Tratamento, enviar comunicacións comerciais sen consentimento, non aplicar medidas básicas de seguridade. |
| Moi graves | De 300.001 € en diante | Tratar datos sensibles sen base xurídica, ceder bases de datos a terceiros de forma ilícita, tratar datos de menores sen as debidas garantías. |
Para os casos máis graves, o RGPD establece límites superiores: ata 20.000.000 € ou o 4% da facturación anual global. A AEPD aplica ambos os marcos normativos de forma coordinada.
Os dereitos dixitais da LOPDGDD (Título X)
O Título X da LOPDGDD é singular no panorama europeo: establece un catálogo de dereitos dixitais sen precedente:
- Dereito de rectificación en internet (art. 85): dereito a que os medios de comunicación dixitais faciliten aos afectados uns procedementos sinxelos e accesibles que permitan a solicitude de retirada ou rectificación de contidos.
- Dereito ao esquecemento en buscas de Internet (art. 93): dereito a que os motores de busca eliminen da listaxe de resultados os vínculos a datos inadecuados, inexactos, non pertinentes, non actualizados ou excesivos.
- Dereito ao esquecemento en servizos de redes sociais e servizos equivalentes (art. 94): inclúe as publicacións realizadas durante a minoría de idade.
- Dereito á portabilidade en servizos de redes sociais (art. 95): dereito a recibir os contidos publicados en formatos de uso común.
- Dereito á seguridade dixital (art. 82): recoñecemento de que os usuarios de internet teñen dereito a que as comunicacións sexan seguras.
- Dereitos de menores en Internet (art. 84): especificidades sobre o tratamento de datos de menores.
Preguntas frecuentes sobre a LOPDGDD
É obrigatoria a LOPDGDD se xa cumpro o RGPD?
Si. A LOPDGDD non é opcional: é a norma española que desenvolve e especifica o RGPD para España. Hai aspectos que só a LOPDGDD regula, como os sectores obrigados a ter DPD en España, a idade de consentimento para menores (14 anos), o réxime sancionador específico ou os dereitos dixitais dos traballadores. Cumprir só o RGPD non equivale a cumprir a LOPDGDD.
Que diferenza hai entre a LOPD antiga e a LOPDGDD?
A LOPD (Lei Orgánica 15/1999) era a norma anterior que a LOPDGDD derrogou en decembro de 2018. O sistema da LOPD baseábase no rexistro de ficheiros ante a AEPD e en niveis de seguridade pola tipoloxía de datos. A LOPDGDD adoptou o enfoque baseado no risco do RGPD: o Rexistro de Actividades de Tratamento (RAT) interno substituíu ao rexistro de ficheiros ante a AEPD. Se a túa empresa fixo a súa adaptación só coa LOPD, necesita actualizarse ao marco RGPD + LOPDGDD.
Quen controla o cumprimento da LOPDGDD?
A AEPD (Axencia Española de Protección de Datos) é a autoridade de control española. É independente e ten competencia para investigar, sancionar e emitir resolucións. As súas resolucións son públicas e accesibles na súa web. Tamén existen autoridades autonómicas de protección de datos no País Vasco, Cataluña e Navarra con competencias específicas no seu territorio.
A LOPDGDD aplícase a autónomos?
Si. Calquera persoa física ou xurídica que trate datos persoais está suxeita ao RGPD e á LOPDGDD, con independencia do seu tamaño. Un autónomo que xestiona datos de clientes, provedores ou persoal ten as mesmas obrigas básicas que unha gran empresa, proporcionales á escala e risco dos seus tratamentos.
Este contido é meramente orientativo e non substitúe o asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizado.