O RGPD —Regulamento Xeral de Protección de Datos, oficialmente o Regulamento (UE) 2016/679— é a norma europea que establece como deben xestionar os datos persoais de calquera persoa da Unión Europea as organizacións. Publicado o 4 de maio de 2016 e aplicable desde o 25 de maio de 2018, substituíu a antiga Directiva 95/46/CE e transformou completamente o panorama do cumprimento en Europa.
A diferenza dunha directiva, o RGPD é un regulamento de aplicación directa: unha norma que non require transposición nacional para entrar en vigor. Iso significa que impón as mesmas obrigas a unha empresa española, alemá ou polaca, sen que o Estado membro poida rebaixar os requisitos.
Esta guía resume os 99 artigos e os 11 capítulos nun formato accesible, con táboas e exemplos, para que calquera responsable de negocio entenda que esixe o regulamento e cales son as consecuencias do incumprimento.
RGPD e LOPDGDD: dúas normas que van xuntas
En España, o RGPD coexiste coa LOPDGDD (Lei Orgánica 3/2018). Non son alternativas: son complementarias. O RGPD establece o marco europeo; a LOPDGDD desarrólloo e adáptao ao sistema xurídico español.
| Característica | RGPD (UE 2016/679) | LOPDGDD (LO 3/2018) |
|---|---|---|
| Natureza | Regulamento europeo (aplicación directa) | Lei Orgánica española |
| Entrada en vigor | 25 de maio de 2018 | 7 de decembro de 2018 |
| Ámbito | Todos os Estados membros da UE | España |
| Función | Marco europeo xeral | Adapta e desenvolve o RGPD en España |
| Menores | 16 anos (idade de referencia) | 14 anos (art. 7 LOPDGDD) |
| Dereitos dixitais | Non recollidos | Título IX: novos dereitos dixitais |
| DPD sectorial | Art. 37: criterios xerais | Art. 34: listaxe sectorial española |
| Autoridade de supervisión | Autoridades nacionais + CEPD | AEPD (Axencia Española de Protección de Datos) |
Estrutura do RGPD: 11 capítulos e 99 artigos
O RGPD está organizado en 11 capítulos, desde as definicións básicas ata as disposicións finais. Os seus 173 considerandos, aínda que non teñen forza xurídica directa, son imprescindibles para interpretar correctamente os artigos.
| Capítulo | Contido | Artigos clave |
|---|---|---|
| Cap. I | Disposicións xerais | Arts. 1–4 · Obxecto, ámbito, definicións |
| Cap. II | Principios | Arts. 5–11 · Licitude, limitación da finalidade, minimización, exactitude, limitación do prazo de conservación, integridade |
| Cap. III | Dereitos do interesado | Arts. 12–23 · Acceso, rectificación, supresión, portabilidade… |
| Cap. IV | Responsable e encargado do tratamento | Arts. 24–43 · RAT, privacidade no deseño, contratos, DPD, AIPD |
| Cap. V | Transferencias a terceiros países | Arts. 44–49 · Decisións de adecuación, garantías, DPF |
| Cap. VI | Autoridades de supervisión independentes | Arts. 51–59 · AEPD e equivalentes en cada Estado membro |
| Cap. VII | Cooperación e coherencia | Arts. 60–76 · Ventanilla única, CEPD, mecanismo de coherencia |
| Cap. VIII | Recursos, responsabilidade e sancións | Arts. 77–84 · Reclamacións, indemnizacións, multas |
| Cap. IX | Situacións específicas de tratamento | Arts. 85–91 · Xornalismo, arquivos, saúde, igrexas… |
| Cap. X | Actos delegados e de execución | Arts. 92–93 |
| Cap. XI | Disposicións finais | Arts. 94–99 · Derrogación da Directiva 95/46/CE, entrada en vigor |
Ámbito de aplicación: quen está suxeito ao RGPD?
O RGPD ten un ámbito de aplicación territorial moi amplo (art. 3). Non se aplica só ás organizacións establecidas na UE: tamén a calquera organización fóra da UE que ofrezca bens ou servizos a persoas da UE, ou que monitorice o seu comportamento.
- Ámbito material (art. 2): tratamento total ou parcialmente automatizado de datos persoais, e tamén o tratamento non automatizado cando os datos están contidos nun ficheiro.
- Actividades excluídas: actividades alleas ao Dereito da UE, seguridade nacional e actividades de carácter exclusivamente persoal ou doméstico.
- Quen é responsable do tratamento: a organización que determina os fins e medios do tratamento (art. 4.7).
- Quen é encargado do tratamento: a organización que trata datos persoais en nome do responsable (art. 4.8).
Principios do tratamento (art. 5): a columna vertebral do RGPD
O artigo 5 establece os 7 principios que se aplican a todo tratamento de datos persoais. Son o punto de partida de calquera análise de cumprimento: se un tratamento non pode encadrarse nestes principios, non debe realizarse.
| Principio | Que esixe |
|---|---|
| Licitude, lealdade e transparencia | Os datos deben tratarse de forma lícita (con base xurídica), leal (sen engano) e transparente (que o interesado saiba que se fai cos seus datos). |
| Limitación da finalidade | Os datos recóllense para fins determinados, explícitos e lexítimos e non poden usarse para fins incompatibles co orixinal. |
| Minimización de datos | Só se poden tratar os datos adecuados, pertinentes e limitados á finalidade. |
| Exactitude | Os datos deben ser exactos e, se é necesario, actualizados. Os datos inexactos deben suprimirse ou rectificarse sen demora. |
| Limitación do prazo de conservación | Os datos non poden conservarse de forma que permita identificar ao interesado durante máis tempo do necesario. Transcorrido o prazo, deben suprimirse ou anonimizarse. |
| Integridade e confidencialidade | Os datos deben tratarse con medidas técnicas e organizativas adecuadas para garantir a seguridade fronte a accesos non autorizados, perda ou destrución. |
| Responsabilidade proactiva | O responsable debe demostrar activamente que cumpre todos os principios anteriores. A carga da proba recae no responsable. |
Bases xurídicas do tratamento (art. 6)
Para que o tratamento sexa lícito, debe basearse en polo menos unha das seis bases xurídicas do artigo 6. Elixir a base adecuada non é un formalismo: determina os dereitos exercitables polo interesado, as obrigas de información e o que ocorre se esa base deixa de ser aplicable.
| Base | Cando se aplica | Exemplo práctico |
|---|---|---|
| Art. 6.1.a — Consentimento | O interesado deu o seu consentimento libre, específico, informado e inequívoco. | Boletín de marketing |
| Art. 6.1.b — Contrato | O tratamento é necesario para a execución dun contrato ou para medidas precontractuais a petición do interesado. | Datos do traballador, datos do cliente para facturación |
| Art. 6.1.c — Obriga legal | O tratamento é necesario para o cumprimento dunha obriga legal aplicable ao responsable. | Conservación de datos contables por normativa tributaria |
| Art. 6.1.d — Intereses vitais | Para protexer os intereses vitais do interesado ou doutra persoa física. | Urxencia médica |
| Art. 6.1.e — Misión pública | Tratamento necesario para o cumprimento dunha misión de interese público ou no exercicio de poderes públicos. | Administracións públicas, organismos reguladores |
| Art. 6.1.f — Intereses lexítimos | Intereses lexítimos do responsable ou dun terceiro, sempre que non prevalezcan os dereitos e intereses do interesado (xuízo de ponderación). | Seguridade de redes, prevención de fraude, marketing B2B |
Nota importante sobre o consentimento (art. 7): debe ser libre, específico, informado e inequívoco. As casillas marcadas previamente, o silencio e o consentimento xenérico non son válidos. O interesado pode retiralo en calquera momento, con tanta facilidade como o outorgou.
Categorías especiais de datos: nivel máximo de protección (art. 9)
Como regra xeral, o RGPD prohibe o tratamento de determinados datos pola súa especial sensibilidade. Só poden tratarse se se aplican as excepcións enumeradas no art. 9.2, e en todo caso deben aplicarse garantías reforзadas.
- Datos que revelen orixe racial ou étnica
- Opinións políticas, crenzas relixiosas ou filosóficas
- Afiliación sindical
- Datos xenéticos e biométricos tratados para identificar de forma unívoca a unha persoa
- Datos relativos á saúde
- Datos sobre a vida sexual ou a orientación sexual
Os datos biométricos no ámbito laboral merecen especial atención: o seu tratamento está suxeito a restriccións moi severas. Segundo a AEPD (Informe 0023/2023), o uso de sistemas biométricos como a dactiloscopía ou o recoñecemento facial carece de base xurídica explícita no ámbito laboral ordinario e require un análise xurídico individualizado previo a calquera implantación.
"O RGPD non é burocracia: é arquitectura. Entendelo así cambia todo: en vez de preguntar que documentos necesitas, empezas a preguntar como xestionas os datos dos teus clientes. Ese cambio de perspectiva é a diferenza entre as empresas que realmente cumpren e as que só o parecen."
Mario P. Talamillo · Socio director, Certix®
Dereitos do interesado (arts. 12–23)
O Capítulo III do RGPD recoñece un amplo catálogo de dereitos que calquera persoa pode exercer fronte ao responsable do tratamento. O prazo xeral de resposta é de 1 mes, prorrogable a 3 meses en casos complexos (notificando previamente ao interesado).
| Dereito | Artigo | Que permite ao interesado |
|---|---|---|
| Acceso | Art. 15 | Confirmar se os seus datos están a ser tratados e acceder á información completa do tratamento. |
| Rectificación | Art. 16 | Corrixir datos inexactos ou completar os incompletos. |
| Supresión ("dereito ao esquecemento") | Art. 17 | Solicitar a eliminación dos datos cando xa non son necesarios, ao retirar o consentimento ou cando o tratamento é ilícito, entre outros supostos. |
| Limitación | Art. 18 | Suspender o tratamento mentres se resolve unha controversia sobre a exactitude ou licitude, mantendo os datos bloqueados. |
| Portabilidade | Art. 20 | Recibir os seus datos nun formato estruturado, de uso común e lectura mecánica e transmitílos a outro responsable. Aplícase cando o consentimento ou o contrato é a base e o tratamento se realiza por medios automatizados. |
| Oposición | Art. 21 | Opoñerse ao tratamento cando a base xurídica é o interese lexítimo ou misión pública. O responsable está obrigado a cesar o tratamento, salvo que acredite motivos lexítimos que prevalezcan. |
| Non a decisión automatizada | Art. 22 | Non ser obxecto dunha decisión baseada exclusivamente no tratamento automatizado, incluída a elaboración de perfís, que produza efectos xurídicos ou lle afecte de forma significativa. |
Obrigas do responsable do tratamento (Cap. IV)
O Capítulo IV é o máis extenso e o que xera maior volume de traballo práctico. Establece as obrigas específicas que deben cumprir o responsable do tratamento —e, no seu caso, o encargado—.
| Obriga | Artigo | En que consiste |
|---|---|---|
| Responsabilidade proactiva | Art. 24 | Aplicar medidas técnicas e organizativas adecuadas e poder demostrar que o tratamento cumpre co RGPD. |
| Privacidade no deseño e por defecto | Art. 25 | Integrar a protección de datos na fase de deseño de calquera sistema e configurar por defecto as opcións que máis protexan a privacidade. |
| Contratos con encargados | Art. 28 | Formalizar un contrato de encarga do tratamento con todos os provedores que accedan a datos en nome do responsable (cláusulas mínimas obrigatorias). |
| Rexistro de Actividades de Tratamento (RAT) | Art. 30 | Manter un rexistro escrito de todas as actividades de tratamento: finalidades, categorías de datos, prazos de conservación, medidas de seguridade. Obrigatorio para a maioría das organizacións. |
| Medidas de seguridade | Art. 32 | Aplicar medidas técnicas e organizativas proporcionais ao risco: cifrado, seudonimización, controis de acceso, seguimento, auditorías… |
| Notificación de brechas á autoridade | Art. 33 | Notificar á AEPD en 72 horas calquera brecha de seguridade que supoña un risco para os dereitos e liberdades das persoas. |
| Comunicación de brechas aos interesados | Art. 34 | Cando a brecha poida supor un alto risco para os interesados, comunicarlles de forma transparente e comprensible sen dilación indebida. |
| Avaliación de Impacto (AIPD) | Art. 35 | Obrigatoria cando o tratamento pode supor un alto risco: novas tecnoloxías, decisións automatizadas con efectos xurídicos, tratamento a gran escala de datos sensibles, vixilancia de espazos públicos… |
| Consulta previa | Art. 36 | Se a AIPD conclúe que o risco residual é elevado e non pode mitigarse, o responsable debe consultar coa autoridade de control antes de iniciar o tratamento. |
O Delegado de Protección de Datos (DPD): arts. 37–39
O RGPD establece no artigo 37 os criterios xerais para a obriga de designar un Delegado de Protección de Datos (DPD). En España, o artigo 34 da LOPDGDD amplía e concreta esa listaxe para sectores específicos españois.
Cando é obrigatorio o DPD segundo o art. 37 RGPD?
- Cando o tratamento o leva a cabo unha autoridade ou organismo público (con algunhas excepcións).
- Cando as actividades principais do responsable ou encargado requiran un seguimento habitual e sistemático de interesados a gran escala.
- Cando as actividades principais consistan no tratamento a gran escala de categorías especiais de datos (art. 9) ou datos penais (art. 10).
Determinar se unha organización está suxeita a esta obriga depende da análise concreta das súas actividades de tratamento: escala, frecuencia, categorías de datos e natureza da actividade. Proporciónase como información orientativa; cada caso debe analizarse de forma individualizada.
Que funcións ten o DPD? (art. 39)
- Informar e asesorar ao responsable, ao encargado e aos traballadores sobre as súas obrigas en materia de RGPD.
- Supervisar o cumprimento do RGPD e das políticas internas.
- Asesorar nas Avaliacións de Impacto en Protección de Datos (AIPD).
- Actuar como punto de contacto coa autoridade de control (AEPD).
- Asistir aos interesados nas consultas relativas ao exercicio dos seus dereitos.
O DPD pode ser un empregado (interno) ou un provedor de servizos externo. En ambos os casos debe ter coñecementos especializados en dereito e práctica da protección de datos e actuar con plena independencia (art. 38): non pode recibir instrucións sobre como exercer as súas funcións e non pode ser destituído nin sancionado por exercelas.
Avaliación de Impacto en Protección de Datos (AIPD): art. 35
A AIPD (Data Protection Impact Assessment, DPIA en inglés) é o instrumento do RGPD para abordar as actividades de tratamento de alto risco, antes de iniciarse. Non é un trámite formal: é un proceso de análise que debe examinar o tratamento e as condicións en que se realiza.
Cando é obrigatoria:
- Avaliación sistemática e exhaustiva de aspectos persoais de persoas físicas baseada no tratamento automatizado, incluída a elaboración de perfís, que produce efectos xurídicos ou afecta de forma significativa.
- Tratamento a gran escala de categorías especiais (art. 9) ou datos penais (art. 10).
- Seguimento sistemático a gran escala dun espazo de acceso público (ex. videovigilancia).
- Tratamentos incluídos nas listaxes que a AEPD publicou como requirentes de AIPD.
Transferencias internacionais de datos persoais (Cap. V)
Cando os datos persoais de persoas da UE se transfiren a un terceiro país fóra do EEE (Espazo Económico Europeo), o RGPD esixe que o nivel de protección non se vexa reducido. Os artigos 44 a 49 establecen os mecanismos para iso.
| Mecanismo | En que consiste | Países / Exemplos |
|---|---|---|
| Decisión de adecuación (art. 45) | A Comisión Europea recoñeceu que o terceiro país ofrece un nivel de protección adecuado. Non son necesarias garantías adicionais. | Reino Unido, Xapón, Suíza, Canadá, Israel, Nova Zelandia… |
| Cláusulas Contractuais Tipo (CCT) (art. 46) | Contratos estándar aprobados pola Comisión que obrigan ao destinatario a ofrecer garantías equivalentes ao RGPD. | Usadas con provedores fóra do EEE que non teñen decisión de adecuación |
| Data Privacy Framework — DPF (art. 45) | Decisión de adecuación específica para EUA (en vigor desde xullo de 2023). Empresas adheridas ao DPF poden recibir datos sen CCT adicionais. | Google, Microsoft, Meta, Salesforce, AWS e miles de empresas certificadas DPF |
| Normas Corporativas Vinculantes (NCV) (art. 47) | Políticas internas de protección de datos aprobadas pola autoridade de control, para transferencias intragrupo en multinacionais. | Grupos empresariais con filiais en países sen decisión de adecuación |
| Excepcións (art. 49) | En ausencia dos mecanismos anteriores, as transferencias só se admiten en circunstancias específicas: consentimento explícito, execución dun contrato, interese público importante… | Só uso ocasional — non para transferencias masivas ou rutineiras |
Nota sobre ferramentas SaaS e provedores cloud norteamericanos: se o provedor está adherido ao Data Privacy Framework (DPF), a transferencia é válida sen máis formalidades. Antes de usar calquera ferramenta SaaS que trate datos persoais, verifica se o provedor figura no rexistro público do DPF (dataprivacyframework.gov). Se non figura, son necesarias CCT ou outro mecanismo do art. 46.
Réxime sancionador do RGPD (art. 83)
O RGPD marcou un antes e un despois ao establecer un réxime de multas administrativas. As sancións son proporcionais, efectivas e disuasorias, e determínanse en cada caso tendo en conta criterios como a natureza da infracción, a súa gravidade e duración, o número de interesados afectados, os danos sufridos e a conduta do infractor.
| Nivel | Multa máxima | Infraccións |
|---|---|---|
| Nivel 1 (art. 83.4) | 10.000.000 € ou 2% da facturación anual global | Incumprimento de obrigas por responsables/encargados (arts. 8, 11, 25–39, 42–43), ou condicións de certificación. |
| Nivel 2 (art. 83.5) | 20.000.000 € ou 4% da facturación anual global | Infracción de principios básicos (art. 5), bases xurídicas (art. 6), condicións para o consentimento (arts. 7 e 9), dereitos do interesado (arts. 12–22), transferencias internacionais (arts. 44–49). |
En España, a LOPDGDD adapta e complementa ese réxime sancionador coa súa propia clasificación (leves, graves, moi graves), que a AEPD aplica nos seus procedementos de inspección.
Lista de verificación do cumprimento do RGPD
Resumo operativo dos elementos que debe ter implantados calquera organización que trate datos persoais:
| ✓ | Elemento | Referencia |
|---|---|---|
| □ | Rexistro de Actividades de Tratamento (RAT) | Art. 30 RGPD |
| □ | Cláusulas informativas e política de privacidade actualizada | Arts. 13–14 RGPD |
| □ | Contratos de encarga do tratamento con todos os provedores | Art. 28 RGPD |
| □ | Política de seguridade e medidas documentadas | Art. 32 RGPD |
| □ | Protocolo de xestión de brechas de seguridade | Arts. 33–34 RGPD |
| □ | Procedemento de xestión de solicitudes de dereitos dos interesados | Arts. 12–22 RGPD |
| □ | Base xurídica documentada para cada actividade de tratamento | Art. 6 RGPD |
| □ | Avaliación da obriga de designar DPD | Art. 37 RGPD · Art. 34 LOPDGDD |
| □ | AIPD para tratamentos de alto risco | Art. 35 RGPD |
| □ | Verificación de transferencias internacionais (DPF / CCT / adecuación) | Arts. 44–49 RGPD |
| □ | Formación do persoal con acceso a datos persoais | Art. 24 RGPD · Considerando 39 |
| □ | Revisión e actualización cando cambian as actividades de tratamento | Art. 24 RGPD (revisión continua baseada no risco) |
Este contido é meramente orientativo e non substitúe o asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizado.