A protección de datos é un deses conceptos que todo o mundo nomea pero poucos definen con precisión. Ten que ver coa túa privacidade, coa confianza que depositas nunha empresa cando lle dás o teu correo ou o teu DNI, e cun marco legal europeo que obriga por igual a unha multinacional e a un autónomo. Esta guía explícache, de forma rigorosa pero accesible, que é a protección de datos persoais, que di a lei en España e que implica para calquera organización que trate información de persoas.
Non é só cuestión de papeis nin dunha casa que aceptar. É un dereito fundamental cun desenvolvemento normativo concreto: o RGPD europeo e a LOPDGDD española. Veremos a súa base legal, cando se aplica, cando se infrinxe, os principios que a sosteñen e os dereitos que che recoñece sobre a túa propia información.
En resumo
- A protección de datos é o conxunto de regras que regula como se tratan os datos de persoas físicas; en España réxena o RGPD (Regulamento UE 2016/679) e a LOPDGDD (Lei Orgánica 3/2018).
- É obrigatoria desde o 25 de maio de 2018 para calquera empresa, autónomo ou entidade que trate datos persoais, sen importar tamaño nin sector.
- Aséntase sobre 7 principios (art. 5 RGPD) e recoñece dereitos ás persoas: acceso, rectificación, supresión, limitación, portabilidade, oposición e fronte a decisións automatizadas.
- A autoridade de control en España é a AEPD, ante a que se reclama conforme ao art. 77 RGPD.
Contido desta guía
- Que é a protección de datos persoais?
- Base legal: RGPD e LOPDGDD en España
- Cando é obrigatoria a protección de datos?
- Cando se vulnera a lei de protección de datos?
- Os principios da protección de datos (art. 5 RGPD)
- Dereitos das persoas sobre os seus datos
- Protección de datos para empresas e autónomos
- Diferenza entre RGPD, LOPDGDD e a antiga LOPD
- Preguntas frecuentes
Que é a protección de datos persoais?
A protección de datos persoais é o conxunto de dereitos, principios e obrigas que regula como as organizacións recollen, usan, conservan e comparten a información de persoas físicas identificadas ou identificables. En España e na Unión Europea réxese polo RGPD (Regulamento UE 2016/679) e a LOPDGDD (Lei Orgánica 3/2018), e constitúe un dereito fundamental.
Convén distinguir dous termos que se usan como sinónimos pero non son idénticos. A privacidade de datos é o concepto amplo: o dereito de cada persoa a controlar a súa información persoal. A protección de datos de carácter persoal é o marco xurídico concreto que fai esixible esa privacidade, con normas, autoridades e consecuencias. Cando falamos de "datos e privacidade" en termos legais, falamos de protexer un dereito mediante regras verificables.
Que se considera un dato persoal? Calquera información que permita identificar unha persoa física, directa ou indirectamente: nome, DNI, correo electrónico, número de teléfono, enderezo IP, datos de localización ou un identificador en liña. Algúns datos reciben unha protección reforzada pola súa sensibilidade —saúde, ideoloxía, relixión, orixe étnica, vida sexual—: son as categorías especiais reguladas no art. 9 RGPD, cuxo tratamento está suxeito a restricións severas.
Base legal: RGPD e LOPDGDD en España
A protección de datos en España descansa sobre dúas normas que funcionan de forma conxunta. O RGPD é o marco europeo; a LOPDGDD desenvólveo e adáptao ao ordenamento español. Non son alternativas entre as que elixir: aplícanse simultaneamente.
- RGPD — Regulamento (UE) 2016/679: o Regulamento Xeral de Protección de Datos. É de aplicación directa en todos os Estados membro e resulta aplicable desde o 25 de maio de 2018. Ao ser un regulamento, non necesita transposición nacional para ser vinculante.
- LOPDGDD — Lei Orgánica 3/2018, do 5 de decembro: de Protección de Datos Persoais e garantía dos dereitos dixitais. É a norma española que desenvolve o RGPD, concreta aspectos que o regulamento deixaba ao criterio de cada Estado e derrogou a antiga LOPD (Lei Orgánica 15/1999).
A isto engádese o deber de transparencia. Cando unha organización recolle os teus datos directamente de ti (art. 13 RGPD) ou dun terceiro (art. 14 RGPD), debe informarte de quen trata os teus datos, con que finalidade, sobre que base legal e como exercer os teus dereitos. Esa cláusula informativa é o primeiro punto de contacto entre a norma e a persoa.
Se queres afondar en cada norma por separado, podes consultar a nosa guía completa do RGPD e a guía completa da LOPDGDD.
Cando é obrigatoria a protección de datos?
Cumprir a normativa de protección de datos é obrigatorio desde o 25 de maio de 2018 para calquera empresa, autónomo ou entidade que trate datos persoais, sen importar o seu tamaño nin o seu sector. Non existe un limiar mínimo de facturación ou de cadro de persoal por debaixo do cal a norma deixe de aplicar: abonda con tratar datos de persoas físicas.
Na práctica, isto alcanza a case calquera actividade profesional. Se tes unha base de datos de clientes, xestionas nóminas de empregados, envías comunicacións comerciais, instalas cookies na túa web ou conservas o contacto dos teus provedores, estás tratando datos persoais e a normativa obrígache.
O que si varía segundo a organización é a intensidade das medidas. O RGPD segue un enfoque baseado no risco: unha empresa que trata datos de saúde a gran escala debe aplicar garantías reforzadas que non se esixen a un pequeno comercio. Pero o deber de cumprir os principios e de respectar os dereitos das persoas é universal, non opcional.
Cando se vulnera a lei de protección de datos?
Infrínxese a normativa de protección de datos, entre outros casos, cando se tratan datos sen unha base legal do art. 6 RGPD, cando non se informa ao interesado conforme aos arts. 13 e 14, cando non se aplican medidas de seguridade adecuadas (art. 32) ou cando non se atenden os dereitos do interesado nos prazos e termos previstos. Non fai falla unha intención maliciosa: o incumprimento pode ser por descoñecemento.
Algúns exemplos cotiáns de tratamento sen base legal: enviar publicidade por correo a quen nunca o consentiu, ceder datos de clientes a un terceiro sen habilitación, ou conservar currículos indefinidamente sen informar diso. A ausencia dun contrato de encargo cos provedores que acceden aos teus datos (art. 28 RGPD) é outro fallo frecuente.
Cando se produce unha infracción, a AEPD pode tramitar un procedemento. O RGPD describe o réxime sancionador no seu art. 83, con dous rangos de contía: ata 10 millóns de euros ou o 2 % do volume de negocio anual global (art. 83.4), e ata 20 millóns de euros ou o 4 % (art. 83.5), aplicándose en cada caso a cifra maior. A contía concreta determínase de forma proporcionada, atendendo á gravidade, duración e circunstancias da infracción. Calquera persoa que considere vulnerados os seus dereitos pode presentar unha reclamación ante a AEPD conforme ao art. 77 RGPD.
Os principios da protección de datos (art. 5 RGPD)
O artigo 5 do RGPD recolle os sete principios que rexen calquera tratamento de datos persoais. Son a columna vertebral de toda a normativa: se un tratamento non encaixa baixo estes principios, non debe realizarse. Entendelos é entender que espera a lei de calquera organización.
| Principio | Que esixe |
|---|---|
| Licitude, lealdade e transparencia | Os datos deben tratarse de forma lícita (con base xurídica), leal (sen enganos) e transparente (a persoa debe saber que se fai cos seus datos). |
| Limitación da finalidade | Os datos recóllense para fins determinados, explícitos e lexítimos. Non poden reutilizarse despois para fins incompatibles co orixinal. |
| Minimización de datos | Só poden tratarse os datos adecuados, pertinentes e limitados ao necesario para o fin perseguido. Nin un máis. |
| Exactitude | Os datos deben ser exactos e estar actualizados. Os inexactos deben suprimirse ou rectificarse sen dilación. |
| Limitación do prazo de conservación | Os datos non poden conservarse máis tempo do necesario. Cumprido o prazo, deben suprimirse ou anonimizarse. |
| Integridade e confidencialidade | Os datos deben tratarse con medidas técnicas e organizativas que garantan a súa seguridade fronte a accesos non autorizados, perda ou destrución. |
| Responsabilidade proactiva (accountability) | A organización non só debe cumprir os principios anteriores: debe poder demostralo activamente. A carga da proba recae sobre ela. |
Estes principios non son declaracións abstractas. Para que un tratamento sexa lícito (primeiro principio), debe apoiarse en polo menos unha das seis bases lexitimadoras do art. 6 RGPD: consentimento, execución dun contrato, obriga legal, interese vital, misión de interese público ou interese lexítimo. Elixir a base correcta condiciona despois que dereitos pode exercer a persoa e que obrigas de información asume a organización.
"A protección de datos non empeza nun documento, empeza nunha pregunta: por que teño eu este dato e que fago con el? Cando unha organización responde con honestidade a esa pregunta, o cumprimento deixa de ser unha carga e convértese nunha forma de respectar a quen confiou nela."
Mario P. Talamillo · Socio director, Certix®
Dereitos das persoas sobre os seus datos
A protección de datos non só impón obrigas ás organizacións: recoñece dereitos ás persoas sobre a súa propia información. O RGPD regúlaos nos seus artigos 15 a 22, e calquera pode exercelos fronte a quen trata os seus datos. O prazo xeral de resposta é dun mes, ampliable a tres en casos complexos.
| Dereito | Artigo | Que lle permite á persoa |
|---|---|---|
| Acceso | Art. 15 | Saber se unha organización trata os seus datos e acceder a eles xunto con información sobre o tratamento. |
| Rectificación | Art. 16 | Corrixir datos inexactos ou completar os que estean incompletos. |
| Supresión ("dereito ao esquecemento") | Art. 17 | Pedir a eliminación dos seus datos cando xa non sexan necesarios, retire o consentimento ou o tratamento sexa ilícito. |
| Limitación | Art. 18 | Suspender o tratamento mentres se resolve unha disputa sobre exactitude ou licitude, conservando os datos bloqueados. |
| Portabilidade | Art. 20 | Recibir os seus datos nun formato estruturado e de uso común, e transmitilos a outro responsable. |
| Oposición | Art. 21 | Opoñerse ao tratamento cando se basee no interese lexítimo ou no interese público. |
| Decisións automatizadas | Art. 22 | Non ser obxecto de decisións baseadas só en tratamento automatizado, incluída a elaboración de perfís, con efectos significativos. |
Para exercer calquera destes dereitos abonda con dirixirse á organización que trata os datos, normalmente a través do contacto indicado na súa política de privacidade. Se a resposta non é satisfactoria, a persoa pode acudir á AEPD e presentar unha reclamación ao amparo do art. 77 RGPD.
Protección de datos para empresas e autónomos
Se tes unha empresa ou es autónomo e tratas datos de clientes, empregados ou provedores, a normativa obrígache. A boa noticia é que cumprir non consiste en acumular documentos, senón en ordenar de forma coherente como tratas a información. Estes son os elementos básicos que calquera organización debería ter en orde:
- Rexistro de actividades de tratamento (RAT, art. 30): o inventario de que datos tratas, con que finalidade, durante canto tempo e con que medidas. É a base de todo o cumprimento.
- Bases de lexitimación analizadas (art. 6): identificar, para cada tratamento, sobre que base legal se apoia.
- Cláusulas informativas e política de privacidade (arts. 13–14): informar de forma clara ás persoas cuxos datos tratas.
- Contratos de encargo de tratamento (art. 28): con cada provedor que accede a datos por conta túa (xestoría, software na nube, mensaxaría).
- Medidas de seguridade (art. 32): técnicas e organizativas, proporcionadas ao risco dos teus tratamentos.
- Procedemento de dereitos e de brechas de seguridade: saber como atender unha solicitude de acceso ou como reaccionar ante un incidente.
Nalgúns casos, ademais, será obrigatorio designar un Delegado de Protección de Datos (DPD). Se queres comprobar se a túa organización está obrigada, consulta a nosa páxina sobre o Delegado de Protección de Datos. E se prefires unha primeira fotografía rápida da túa situación, podes facer o test de cumprimento RGPD.
As medidas non se aplican dunha vez e para sempre: a protección de datos esixe unha avaliación continua baseada no risco, que se revisa cando cambian os tratamentos, a tecnoloxía ou o contexto normativo.
Diferenza entre RGPD, LOPDGDD e a antiga LOPD
É fácil confundir estas tres siglas, sobre todo porque conviven na linguaxe habitual. A clave é entender que a antiga LOPD xa non está vixente: foi derrogada. Hoxe o marco fórmano o RGPD europeo e a LOPDGDD española.
| Norma | Que é | Estado |
|---|---|---|
| RGPD | Regulamento (UE) 2016/679. Marco europeo de aplicación directa en todos os Estados membro. | Vixente (desde o 25/5/2018) |
| LOPDGDD | Lei Orgánica 3/2018, do 5 de decembro. Desenvolve e adapta o RGPD ao ordenamento español. | Vixente |
| LOPD (antiga) | Lei Orgánica 15/1999. Era a norma española anterior ao RGPD. | Derrogada pola LOPDGDD |
En síntese: o RGPD fixa o marco común europeo; a LOPDGDD concrétao para España e, ao entrar en vigor, deixou sen efecto a LOPD de 1999. Cando hoxe alguén menciona "a LOPD" referíndose á normativa actual, o correcto é falar de RGPD e LOPDGDD.
Preguntas frecuentes
Que é a protección de datos persoais?
É o conxunto de dereitos, principios e obrigas que regula como as organizacións recollen, usan, conservan e comparten a información de persoas físicas identificadas ou identificables. En España e na UE réxese polo RGPD (Regulamento UE 2016/679) e a LOPDGDD (Lei Orgánica 3/2018), e constitúe un dereito fundamental.
Cando é obrigatoria a protección de datos?
Desde o 25 de maio de 2018, data de aplicación do RGPD, cumprir a normativa é obrigatorio para calquera empresa, autónomo ou entidade que trate datos persoais, sen importar o seu tamaño nin o seu sector. Non hai un limiar mínimo de facturación ou cadro de persoal por debaixo do cal a norma deixe de aplicar.
Cando se vulnera a lei de protección de datos?
Infrínxese a normativa, entre outros casos, cando se tratan datos sen unha base legal do art. 6 RGPD, cando non se informa ao interesado conforme aos arts. 13 e 14, cando non se aplican medidas de seguridade adecuadas (art. 32) ou cando non se atenden os dereitos do interesado. Non é necesaria unha intención maliciosa: o incumprimento pode deberse a descoñecemento.
Que diferenza hai entre o RGPD e a LOPDGDD?
O RGPD é o regulamento europeo de aplicación directa en todos os Estados membro. A LOPDGDD é a lei española que o desenvolve e adapta ao ordenamento nacional. Non son alternativas: aplícanse de forma conxunta. A LOPDGDD derrogou a antiga LOPD (Lei Orgánica 15/1999).
Ante quen se reclama por protección de datos en España?
A autoridade de control en España é a AEPD (Axencia Española de Protección de Datos). Calquera persoa que considere vulnerados os seus dereitos pode presentar unha reclamación ante ela, conforme ao art. 77 RGPD, sen prexuízo das accións que poida exercer pola vía xudicial.
Conclusión
A protección de datos non é un trámite nin un PDF que se asina e se arquiva: é un marco de dereitos e obrigas que afecta a calquera persoa que trate información doutras. Entender os seus principios, as súas bases legais e os dereitos que recoñece é o primeiro paso para cumprir de verdade, non só en aparencia.
Cada organización é distinta, e a aplicación da norma ao teu caso concreto require unha análise individualizada. Se queres que un experto revise a túa situación e che diga exactamente que necesitas, cóntanos o teu caso e falarás directamente cun especialista, sen comerciais de por medio.
Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizada.