Certix

RGPD: Guía completa do Regulamento Xeral de Protección de Datos

Certix
Certix®
· 27 de maio de 2026 · 15 min de lectura

Artigo divulgativo. Non substitúe o asesoramento profesional individualizado.

O RGPD —Regulamento Xeral de Protección de Datos, oficialmente o Regulamento (UE) 2016/679— é a norma europea que establece como deben xestionar os datos persoais de calquera persoa da Unión Europea as organizacións. Publicado o 4 de maio de 2016 e aplicable desde o 25 de maio de 2018, substituíu a antiga Directiva 95/46/CE e transformou completamente o panorama do cumprimento en Europa.

A diferenza dunha directiva, o RGPD é un regulamento de aplicación directa: unha norma que non require transposición nacional para entrar en vigor. Iso significa que impón as mesmas obrigas a unha empresa española, alemá ou polaca, sen que o Estado membro poida rebaixar os requisitos.

Esta guía resume os 99 artigos e os 11 capítulos nun formato accesible, con táboas e exemplos, para que calquera responsable de negocio entenda que esixe o regulamento e cales son as consecuencias do incumprimento.

RGPD e LOPDGDD: dúas normas que van xuntas

En España, o RGPD coexiste coa LOPDGDD (Lei Orgánica 3/2018). Non son alternativas: son complementarias. O RGPD establece o marco europeo; a LOPDGDD desarrólloo e adáptao ao sistema xurídico español.

Característica RGPD (UE 2016/679) LOPDGDD (LO 3/2018)
Natureza Regulamento europeo (aplicación directa) Lei Orgánica española
Entrada en vigor 25 de maio de 2018 7 de decembro de 2018
Ámbito Todos os Estados membros da UE España
Función Marco europeo xeral Adapta e desenvolve o RGPD en España
Menores 16 anos (idade de referencia) 14 anos (art. 7 LOPDGDD)
Dereitos dixitais Non recollidos Título IX: novos dereitos dixitais
DPD sectorial Art. 37: criterios xerais Art. 34: listaxe sectorial española
Autoridade de supervisión Autoridades nacionais + CEPD AEPD (Axencia Española de Protección de Datos)

Estrutura do RGPD: 11 capítulos e 99 artigos

O RGPD está organizado en 11 capítulos, desde as definicións básicas ata as disposicións finais. Os seus 173 considerandos, aínda que non teñen forza xurídica directa, son imprescindibles para interpretar correctamente os artigos.

Capítulo Contido Artigos clave
Cap. I Disposicións xerais Arts. 1–4 · Obxecto, ámbito, definicións
Cap. II Principios Arts. 5–11 · Licitude, limitación da finalidade, minimización, exactitude, limitación do prazo de conservación, integridade
Cap. III Dereitos do interesado Arts. 12–23 · Acceso, rectificación, supresión, portabilidade…
Cap. IV Responsable e encargado do tratamento Arts. 24–43 · RAT, privacidade no deseño, contratos, DPD, AIPD
Cap. V Transferencias a terceiros países Arts. 44–49 · Decisións de adecuación, garantías, DPF
Cap. VI Autoridades de supervisión independentes Arts. 51–59 · AEPD e equivalentes en cada Estado membro
Cap. VII Cooperación e coherencia Arts. 60–76 · Ventanilla única, CEPD, mecanismo de coherencia
Cap. VIII Recursos, responsabilidade e sancións Arts. 77–84 · Reclamacións, indemnizacións, multas
Cap. IX Situacións específicas de tratamento Arts. 85–91 · Xornalismo, arquivos, saúde, igrexas…
Cap. X Actos delegados e de execución Arts. 92–93
Cap. XI Disposicións finais Arts. 94–99 · Derrogación da Directiva 95/46/CE, entrada en vigor

Ámbito de aplicación: quen está suxeito ao RGPD?

O RGPD ten un ámbito de aplicación territorial moi amplo (art. 3). Non se aplica só ás organizacións establecidas na UE: tamén a calquera organización fóra da UE que ofrezca bens ou servizos a persoas da UE, ou que monitorice o seu comportamento.

  • Ámbito material (art. 2): tratamento total ou parcialmente automatizado de datos persoais, e tamén o tratamento non automatizado cando os datos están contidos nun ficheiro.
  • Actividades excluídas: actividades alleas ao Dereito da UE, seguridade nacional e actividades de carácter exclusivamente persoal ou doméstico.
  • Quen é responsable do tratamento: a organización que determina os fins e medios do tratamento (art. 4.7).
  • Quen é encargado do tratamento: a organización que trata datos persoais en nome do responsable (art. 4.8).

Principios do tratamento (art. 5): a columna vertebral do RGPD

O artigo 5 establece os 7 principios que se aplican a todo tratamento de datos persoais. Son o punto de partida de calquera análise de cumprimento: se un tratamento non pode encadrarse nestes principios, non debe realizarse.

Principio Que esixe
Licitude, lealdade e transparencia Os datos deben tratarse de forma lícita (con base xurídica), leal (sen engano) e transparente (que o interesado saiba que se fai cos seus datos).
Limitación da finalidade Os datos recóllense para fins determinados, explícitos e lexítimos e non poden usarse para fins incompatibles co orixinal.
Minimización de datos Só se poden tratar os datos adecuados, pertinentes e limitados á finalidade.
Exactitude Os datos deben ser exactos e, se é necesario, actualizados. Os datos inexactos deben suprimirse ou rectificarse sen demora.
Limitación do prazo de conservación Os datos non poden conservarse de forma que permita identificar ao interesado durante máis tempo do necesario. Transcorrido o prazo, deben suprimirse ou anonimizarse.
Integridade e confidencialidade Os datos deben tratarse con medidas técnicas e organizativas adecuadas para garantir a seguridade fronte a accesos non autorizados, perda ou destrución.
Responsabilidade proactiva O responsable debe demostrar activamente que cumpre todos os principios anteriores. A carga da proba recae no responsable.

Bases xurídicas do tratamento (art. 6)

Para que o tratamento sexa lícito, debe basearse en polo menos unha das seis bases xurídicas do artigo 6. Elixir a base adecuada non é un formalismo: determina os dereitos exercitables polo interesado, as obrigas de información e o que ocorre se esa base deixa de ser aplicable.

Base Cando se aplica Exemplo práctico
Art. 6.1.a — Consentimento O interesado deu o seu consentimento libre, específico, informado e inequívoco. Boletín de marketing
Art. 6.1.b — Contrato O tratamento é necesario para a execución dun contrato ou para medidas precontractuais a petición do interesado. Datos do traballador, datos do cliente para facturación
Art. 6.1.c — Obriga legal O tratamento é necesario para o cumprimento dunha obriga legal aplicable ao responsable. Conservación de datos contables por normativa tributaria
Art. 6.1.d — Intereses vitais Para protexer os intereses vitais do interesado ou doutra persoa física. Urxencia médica
Art. 6.1.e — Misión pública Tratamento necesario para o cumprimento dunha misión de interese público ou no exercicio de poderes públicos. Administracións públicas, organismos reguladores
Art. 6.1.f — Intereses lexítimos Intereses lexítimos do responsable ou dun terceiro, sempre que non prevalezcan os dereitos e intereses do interesado (xuízo de ponderación). Seguridade de redes, prevención de fraude, marketing B2B

Nota importante sobre o consentimento (art. 7): debe ser libre, específico, informado e inequívoco. As casillas marcadas previamente, o silencio e o consentimento xenérico non son válidos. O interesado pode retiralo en calquera momento, con tanta facilidade como o outorgou.

Categorías especiais de datos: nivel máximo de protección (art. 9)

Como regra xeral, o RGPD prohibe o tratamento de determinados datos pola súa especial sensibilidade. Só poden tratarse se se aplican as excepcións enumeradas no art. 9.2, e en todo caso deben aplicarse garantías reforзadas.

  • Datos que revelen orixe racial ou étnica
  • Opinións políticas, crenzas relixiosas ou filosóficas
  • Afiliación sindical
  • Datos xenéticos e biométricos tratados para identificar de forma unívoca a unha persoa
  • Datos relativos á saúde
  • Datos sobre a vida sexual ou a orientación sexual

Os datos biométricos no ámbito laboral merecen especial atención: o seu tratamento está suxeito a restriccións moi severas. Segundo a AEPD (Informe 0023/2023), o uso de sistemas biométricos como a dactiloscopía ou o recoñecemento facial carece de base xurídica explícita no ámbito laboral ordinario e require un análise xurídico individualizado previo a calquera implantación.

"O RGPD non é burocracia: é arquitectura. Entendelo así cambia todo: en vez de preguntar que documentos necesitas, empezas a preguntar como xestionas os datos dos teus clientes. Ese cambio de perspectiva é a diferenza entre as empresas que realmente cumpren e as que só o parecen."

Mario P. Talamillo · Socio director, Certix®

Dereitos do interesado (arts. 12–23)

O Capítulo III do RGPD recoñece un amplo catálogo de dereitos que calquera persoa pode exercer fronte ao responsable do tratamento. O prazo xeral de resposta é de 1 mes, prorrogable a 3 meses en casos complexos (notificando previamente ao interesado).

Dereito Artigo Que permite ao interesado
Acceso Art. 15 Confirmar se os seus datos están a ser tratados e acceder á información completa do tratamento.
Rectificación Art. 16 Corrixir datos inexactos ou completar os incompletos.
Supresión ("dereito ao esquecemento") Art. 17 Solicitar a eliminación dos datos cando xa non son necesarios, ao retirar o consentimento ou cando o tratamento é ilícito, entre outros supostos.
Limitación Art. 18 Suspender o tratamento mentres se resolve unha controversia sobre a exactitude ou licitude, mantendo os datos bloqueados.
Portabilidade Art. 20 Recibir os seus datos nun formato estruturado, de uso común e lectura mecánica e transmitílos a outro responsable. Aplícase cando o consentimento ou o contrato é a base e o tratamento se realiza por medios automatizados.
Oposición Art. 21 Opoñerse ao tratamento cando a base xurídica é o interese lexítimo ou misión pública. O responsable está obrigado a cesar o tratamento, salvo que acredite motivos lexítimos que prevalezcan.
Non a decisión automatizada Art. 22 Non ser obxecto dunha decisión baseada exclusivamente no tratamento automatizado, incluída a elaboración de perfís, que produza efectos xurídicos ou lle afecte de forma significativa.

Obrigas do responsable do tratamento (Cap. IV)

O Capítulo IV é o máis extenso e o que xera maior volume de traballo práctico. Establece as obrigas específicas que deben cumprir o responsable do tratamento —e, no seu caso, o encargado—.

Obriga Artigo En que consiste
Responsabilidade proactiva Art. 24 Aplicar medidas técnicas e organizativas adecuadas e poder demostrar que o tratamento cumpre co RGPD.
Privacidade no deseño e por defecto Art. 25 Integrar a protección de datos na fase de deseño de calquera sistema e configurar por defecto as opcións que máis protexan a privacidade.
Contratos con encargados Art. 28 Formalizar un contrato de encarga do tratamento con todos os provedores que accedan a datos en nome do responsable (cláusulas mínimas obrigatorias).
Rexistro de Actividades de Tratamento (RAT) Art. 30 Manter un rexistro escrito de todas as actividades de tratamento: finalidades, categorías de datos, prazos de conservación, medidas de seguridade. Obrigatorio para a maioría das organizacións.
Medidas de seguridade Art. 32 Aplicar medidas técnicas e organizativas proporcionais ao risco: cifrado, seudonimización, controis de acceso, seguimento, auditorías…
Notificación de brechas á autoridade Art. 33 Notificar á AEPD en 72 horas calquera brecha de seguridade que supoña un risco para os dereitos e liberdades das persoas.
Comunicación de brechas aos interesados Art. 34 Cando a brecha poida supor un alto risco para os interesados, comunicarlles de forma transparente e comprensible sen dilación indebida.
Avaliación de Impacto (AIPD) Art. 35 Obrigatoria cando o tratamento pode supor un alto risco: novas tecnoloxías, decisións automatizadas con efectos xurídicos, tratamento a gran escala de datos sensibles, vixilancia de espazos públicos…
Consulta previa Art. 36 Se a AIPD conclúe que o risco residual é elevado e non pode mitigarse, o responsable debe consultar coa autoridade de control antes de iniciar o tratamento.

O Delegado de Protección de Datos (DPD): arts. 37–39

O RGPD establece no artigo 37 os criterios xerais para a obriga de designar un Delegado de Protección de Datos (DPD). En España, o artigo 34 da LOPDGDD amplía e concreta esa listaxe para sectores específicos españois.

Cando é obrigatorio o DPD segundo o art. 37 RGPD?

  • Cando o tratamento o leva a cabo unha autoridade ou organismo público (con algunhas excepcións).
  • Cando as actividades principais do responsable ou encargado requiran un seguimento habitual e sistemático de interesados a gran escala.
  • Cando as actividades principais consistan no tratamento a gran escala de categorías especiais de datos (art. 9) ou datos penais (art. 10).

Determinar se unha organización está suxeita a esta obriga depende da análise concreta das súas actividades de tratamento: escala, frecuencia, categorías de datos e natureza da actividade. Proporciónase como información orientativa; cada caso debe analizarse de forma individualizada.

Que funcións ten o DPD? (art. 39)

  • Informar e asesorar ao responsable, ao encargado e aos traballadores sobre as súas obrigas en materia de RGPD.
  • Supervisar o cumprimento do RGPD e das políticas internas.
  • Asesorar nas Avaliacións de Impacto en Protección de Datos (AIPD).
  • Actuar como punto de contacto coa autoridade de control (AEPD).
  • Asistir aos interesados nas consultas relativas ao exercicio dos seus dereitos.

O DPD pode ser un empregado (interno) ou un provedor de servizos externo. En ambos os casos debe ter coñecementos especializados en dereito e práctica da protección de datos e actuar con plena independencia (art. 38): non pode recibir instrucións sobre como exercer as súas funcións e non pode ser destituído nin sancionado por exercelas.

Avaliación de Impacto en Protección de Datos (AIPD): art. 35

A AIPD (Data Protection Impact Assessment, DPIA en inglés) é o instrumento do RGPD para abordar as actividades de tratamento de alto risco, antes de iniciarse. Non é un trámite formal: é un proceso de análise que debe examinar o tratamento e as condicións en que se realiza.

Cando é obrigatoria:

  • Avaliación sistemática e exhaustiva de aspectos persoais de persoas físicas baseada no tratamento automatizado, incluída a elaboración de perfís, que produce efectos xurídicos ou afecta de forma significativa.
  • Tratamento a gran escala de categorías especiais (art. 9) ou datos penais (art. 10).
  • Seguimento sistemático a gran escala dun espazo de acceso público (ex. videovigilancia).
  • Tratamentos incluídos nas listaxes que a AEPD publicou como requirentes de AIPD.

Transferencias internacionais de datos persoais (Cap. V)

Cando os datos persoais de persoas da UE se transfiren a un terceiro país fóra do EEE (Espazo Económico Europeo), o RGPD esixe que o nivel de protección non se vexa reducido. Os artigos 44 a 49 establecen os mecanismos para iso.

Mecanismo En que consiste Países / Exemplos
Decisión de adecuación (art. 45) A Comisión Europea recoñeceu que o terceiro país ofrece un nivel de protección adecuado. Non son necesarias garantías adicionais. Reino Unido, Xapón, Suíza, Canadá, Israel, Nova Zelandia…
Cláusulas Contractuais Tipo (CCT) (art. 46) Contratos estándar aprobados pola Comisión que obrigan ao destinatario a ofrecer garantías equivalentes ao RGPD. Usadas con provedores fóra do EEE que non teñen decisión de adecuación
Data Privacy Framework — DPF (art. 45) Decisión de adecuación específica para EUA (en vigor desde xullo de 2023). Empresas adheridas ao DPF poden recibir datos sen CCT adicionais. Google, Microsoft, Meta, Salesforce, AWS e miles de empresas certificadas DPF
Normas Corporativas Vinculantes (NCV) (art. 47) Políticas internas de protección de datos aprobadas pola autoridade de control, para transferencias intragrupo en multinacionais. Grupos empresariais con filiais en países sen decisión de adecuación
Excepcións (art. 49) En ausencia dos mecanismos anteriores, as transferencias só se admiten en circunstancias específicas: consentimento explícito, execución dun contrato, interese público importante… Só uso ocasional — non para transferencias masivas ou rutineiras

Nota sobre ferramentas SaaS e provedores cloud norteamericanos: se o provedor está adherido ao Data Privacy Framework (DPF), a transferencia é válida sen máis formalidades. Antes de usar calquera ferramenta SaaS que trate datos persoais, verifica se o provedor figura no rexistro público do DPF (dataprivacyframework.gov). Se non figura, son necesarias CCT ou outro mecanismo do art. 46.

Réxime sancionador do RGPD (art. 83)

O RGPD marcou un antes e un despois ao establecer un réxime de multas administrativas. As sancións son proporcionais, efectivas e disuasorias, e determínanse en cada caso tendo en conta criterios como a natureza da infracción, a súa gravidade e duración, o número de interesados afectados, os danos sufridos e a conduta do infractor.

Nivel Multa máxima Infraccións
Nivel 1 (art. 83.4) 10.000.000 € ou 2% da facturación anual global Incumprimento de obrigas por responsables/encargados (arts. 8, 11, 25–39, 42–43), ou condicións de certificación.
Nivel 2 (art. 83.5) 20.000.000 € ou 4% da facturación anual global Infracción de principios básicos (art. 5), bases xurídicas (art. 6), condicións para o consentimento (arts. 7 e 9), dereitos do interesado (arts. 12–22), transferencias internacionais (arts. 44–49).

En España, a LOPDGDD adapta e complementa ese réxime sancionador coa súa propia clasificación (leves, graves, moi graves), que a AEPD aplica nos seus procedementos de inspección.

Lista de verificación do cumprimento do RGPD

Resumo operativo dos elementos que debe ter implantados calquera organización que trate datos persoais:

Elemento Referencia
Rexistro de Actividades de Tratamento (RAT) Art. 30 RGPD
Cláusulas informativas e política de privacidade actualizada Arts. 13–14 RGPD
Contratos de encarga do tratamento con todos os provedores Art. 28 RGPD
Política de seguridade e medidas documentadas Art. 32 RGPD
Protocolo de xestión de brechas de seguridade Arts. 33–34 RGPD
Procedemento de xestión de solicitudes de dereitos dos interesados Arts. 12–22 RGPD
Base xurídica documentada para cada actividade de tratamento Art. 6 RGPD
Avaliación da obriga de designar DPD Art. 37 RGPD · Art. 34 LOPDGDD
AIPD para tratamentos de alto risco Art. 35 RGPD
Verificación de transferencias internacionais (DPF / CCT / adecuación) Arts. 44–49 RGPD
Formación do persoal con acceso a datos persoais Art. 24 RGPD · Considerando 39
Revisión e actualización cando cambian as actividades de tratamento Art. 24 RGPD (revisión continua baseada no risco)

Este contido é meramente orientativo e non substitúe o asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizado.

Análise inicial

Precisas asesoramento en protección de datos?

En Certix aténdete directamente un experto, sen comerciais de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidade coa normativa de Protección de Datos, facilitámoslle a seguinte información do tratamento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidade: atender a súa solicitude e contactar con vostede para ofrecerlle a información solicitada. Dereitos: acceso, rectificación, portabilidade, supresión, limitación e oposición, e outros dereitos detallados na información adicional. + info: Pode atopar información máis detallada na nosa Política de privacidade.

Ou cóntanos o teu caso completo →