La protección de datos es uno de esos conceptos que todo el mundo nombra pero pocos definen con precisión. Tiene que ver con tu privacidad, con la confianza que depositas en una empresa cuando le das tu correo o tu DNI, y con un marco legal europeo que obliga por igual a una multinacional y a un autónomo. Esta guía te explica, de forma rigurosa pero accesible, qué es la protección de datos personales, qué dice la ley en España y qué implica para cualquier organización que trate información de personas.
No es solo cuestión de papeles ni de una casilla que aceptar. Es un derecho fundamental con un desarrollo normativo concreto: el RGPD europeo y la LOPDGDD española. Veremos su base legal, cuándo se aplica, cuándo se infringe, los principios que la sostienen y los derechos que te reconoce sobre tu propia información.
En resumen
- La protección de datos es el conjunto de reglas que regula cómo se tratan los datos de personas físicas; en España la rigen el RGPD (Reglamento UE 2016/679) y la LOPDGDD (Ley Orgánica 3/2018).
- Es obligatoria desde el 25 de mayo de 2018 para cualquier empresa, autónomo o entidad que trate datos personales, sin importar tamaño ni sector.
- Se asienta sobre 7 principios (art. 5 RGPD) y reconoce derechos a las personas: acceso, rectificación, supresión, limitación, portabilidad, oposición y frente a decisiones automatizadas.
- La autoridad de control en España es la AEPD, ante la que se reclama conforme al art. 77 RGPD.
Contenido de esta guía
- ¿Qué es la protección de datos personales?
- Base legal: RGPD y LOPDGDD en España
- ¿Cuándo es obligatoria la protección de datos?
- ¿Cuándo se viola la ley de protección de datos?
- Los principios de la protección de datos (art. 5 RGPD)
- Derechos de las personas sobre sus datos
- Protección de datos para empresas y autónomos
- Diferencia entre RGPD, LOPDGDD y la antigua LOPD
- Preguntas frecuentes
¿Qué es la protección de datos personales?
La protección de datos personales es el conjunto de derechos, principios y obligaciones que regula cómo las organizaciones recogen, usan, conservan y comparten la información de personas físicas identificadas o identificables. En España y la Unión Europea se rige por el RGPD (Reglamento UE 2016/679) y la LOPDGDD (Ley Orgánica 3/2018), y constituye un derecho fundamental.
Conviene distinguir dos términos que se usan como sinónimos pero no son idénticos. La privacidad de datos es el concepto amplio: el derecho de cada persona a controlar su información personal. La protección de datos de carácter personal es el marco jurídico concreto que hace exigible esa privacidad, con normas, autoridades y consecuencias. Cuando hablamos de "datos y privacidad" en términos legales, hablamos de proteger un derecho mediante reglas verificables.
¿Qué se considera un dato personal? Cualquier información que permita identificar a una persona física, directa o indirectamente: nombre, DNI, correo electrónico, número de teléfono, dirección IP, datos de localización o un identificador online. Algunos datos reciben una protección reforzada por su sensibilidad —salud, ideología, religión, origen étnico, vida sexual—: son las categorías especiales reguladas en el art. 9 RGPD, cuyo tratamiento está sujeto a restricciones severas.
Base legal: RGPD y LOPDGDD en España
La protección de datos en España descansa sobre dos normas que funcionan de forma conjunta. El RGPD es el marco europeo; la LOPDGDD lo desarrolla y lo adapta al ordenamiento español. No son alternativas entre las que elegir: se aplican simultáneamente.
- RGPD — Reglamento (UE) 2016/679: el Reglamento General de Protección de Datos. Es de aplicación directa en todos los Estados miembro y resulta aplicable desde el 25 de mayo de 2018. Al ser un reglamento, no necesita transposición nacional para ser vinculante.
- LOPDGDD — Ley Orgánica 3/2018, de 5 de diciembre: de Protección de Datos Personales y garantía de los derechos digitales. Es la norma española que desarrolla el RGPD, concreta aspectos que el reglamento dejaba al criterio de cada Estado y derogó la antigua LOPD (Ley Orgánica 15/1999).
A esto se suma el deber de transparencia. Cuando una organización recoge tus datos directamente de ti (art. 13 RGPD) o de un tercero (art. 14 RGPD), debe informarte de quién trata tus datos, con qué finalidad, sobre qué base legal y cómo ejercer tus derechos. Esa cláusula informativa es el primer punto de contacto entre la norma y la persona.
Si quieres profundizar en cada norma por separado, puedes consultar nuestra guía completa del RGPD y la guía completa de la LOPDGDD.
¿Cuándo es obligatoria la protección de datos?
Cumplir la normativa de protección de datos es obligatorio desde el 25 de mayo de 2018 para cualquier empresa, autónomo o entidad que trate datos personales, sin importar su tamaño ni su sector. No existe un umbral mínimo de facturación o de plantilla por debajo del cual la norma deje de aplicar: basta con tratar datos de personas físicas.
En la práctica, esto alcanza a casi cualquier actividad profesional. Si tienes una base de datos de clientes, gestionas nóminas de empleados, envías comunicaciones comerciales, instalas cookies en tu web o conservas el contacto de tus proveedores, estás tratando datos personales y la normativa te obliga.
Lo que sí varía según la organización es la intensidad de las medidas. El RGPD sigue un enfoque basado en el riesgo: una empresa que trata datos de salud a gran escala debe aplicar garantías reforzadas que no se exigen a un pequeño comercio. Pero el deber de cumplir los principios y de respetar los derechos de las personas es universal, no opcional.
¿Cuándo se viola la ley de protección de datos?
Se infringe la normativa de protección de datos, entre otros casos, cuando se tratan datos sin una base legal del art. 6 RGPD, cuando no se informa al interesado conforme a los arts. 13 y 14, cuando no se aplican medidas de seguridad adecuadas (art. 32) o cuando no se atienden los derechos del interesado en los plazos y términos previstos. No hace falta una intención maliciosa: el incumplimiento puede ser por desconocimiento.
Algunos ejemplos cotidianos de tratamiento sin base legal: enviar publicidad por correo a quien nunca lo consintió, ceder datos de clientes a un tercero sin habilitación, o conservar currículums indefinidamente sin informar de ello. La ausencia de un contrato de encargo con los proveedores que acceden a tus datos (art. 28 RGPD) es otro fallo frecuente.
Cuando se produce una infracción, la AEPD puede tramitar un procedimiento. El RGPD describe el régimen sancionador en su art. 83, con dos rangos de cuantía: hasta 10 millones de euros o el 2 % del volumen de negocio anual global (art. 83.4), y hasta 20 millones de euros o el 4 % (art. 83.5), aplicándose en cada caso la cifra mayor. La cuantía concreta se determina de forma proporcionada, atendiendo a la gravedad, duración y circunstancias de la infracción. Cualquier persona que considere vulnerados sus derechos puede presentar una reclamación ante la AEPD conforme al art. 77 RGPD.
Los principios de la protección de datos (art. 5 RGPD)
El artículo 5 del RGPD recoge los siete principios que rigen cualquier tratamiento de datos personales. Son la columna vertebral de toda la normativa: si un tratamiento no encaja bajo estos principios, no debe realizarse. Entenderlos es entender qué espera la ley de cualquier organización.
| Principio | Qué exige |
|---|---|
| Licitud, lealtad y transparencia | Los datos deben tratarse de forma lícita (con base jurídica), leal (sin engaños) y transparente (la persona debe saber qué se hace con sus datos). |
| Limitación de la finalidad | Los datos se recogen para fines determinados, explícitos y legítimos. No pueden reutilizarse después para fines incompatibles con el original. |
| Minimización de datos | Solo pueden tratarse los datos adecuados, pertinentes y limitados a lo necesario para el fin perseguido. Ni uno más. |
| Exactitud | Los datos deben ser exactos y estar actualizados. Los inexactos deben suprimirse o rectificarse sin dilación. |
| Limitación del plazo de conservación | Los datos no pueden conservarse más tiempo del necesario. Cumplido el plazo, deben suprimirse o anonimizarse. |
| Integridad y confidencialidad | Los datos deben tratarse con medidas técnicas y organizativas que garanticen su seguridad frente a accesos no autorizados, pérdida o destrucción. |
| Responsabilidad proactiva (accountability) | La organización no solo debe cumplir los principios anteriores: debe poder demostrarlo activamente. La carga de la prueba recae sobre ella. |
Estos principios no son declaraciones abstractas. Para que un tratamiento sea lícito (primer principio), debe apoyarse en al menos una de las seis bases legitimadoras del art. 6 RGPD: consentimiento, ejecución de un contrato, obligación legal, interés vital, misión de interés público o interés legítimo. Elegir la base correcta condiciona después qué derechos puede ejercer la persona y qué obligaciones de información asume la organización.
"La protección de datos no empieza en un documento, empieza en una pregunta: ¿por qué tengo yo este dato y qué hago con él? Cuando una organización responde con honestidad a esa pregunta, el cumplimiento deja de ser una carga y se convierte en una forma de respetar a quien confió en ella."
Mario P. Talamillo · Socio director, Certix®
Derechos de las personas sobre sus datos
La protección de datos no solo impone obligaciones a las organizaciones: reconoce derechos a las personas sobre su propia información. El RGPD los regula en sus artículos 15 a 22, y cualquiera puede ejercerlos frente a quien trata sus datos. El plazo general de respuesta es de un mes, ampliable a tres en casos complejos.
| Derecho | Artículo | Qué permite a la persona |
|---|---|---|
| Acceso | Art. 15 | Saber si una organización trata sus datos y acceder a ellos junto con información sobre el tratamiento. |
| Rectificación | Art. 16 | Corregir datos inexactos o completar los que estén incompletos. |
| Supresión ("derecho al olvido") | Art. 17 | Pedir la eliminación de sus datos cuando ya no sean necesarios, retire el consentimiento o el tratamiento sea ilícito. |
| Limitación | Art. 18 | Suspender el tratamiento mientras se resuelve una disputa sobre exactitud o licitud, conservando los datos bloqueados. |
| Portabilidad | Art. 20 | Recibir sus datos en un formato estructurado y de uso común, y transmitirlos a otro responsable. |
| Oposición | Art. 21 | Oponerse al tratamiento cuando se base en el interés legítimo o el interés público. |
| Decisiones automatizadas | Art. 22 | No ser objeto de decisiones basadas solo en tratamiento automatizado, incluida la elaboración de perfiles, con efectos significativos. |
Para ejercer cualquiera de estos derechos basta con dirigirse a la organización que trata los datos, normalmente a través del contacto indicado en su política de privacidad. Si la respuesta no es satisfactoria, la persona puede acudir a la AEPD y presentar una reclamación al amparo del art. 77 RGPD.
Protección de datos para empresas y autónomos
Si tienes una empresa o eres autónomo y tratas datos de clientes, empleados o proveedores, la normativa te obliga. La buena noticia es que cumplir no consiste en acumular documentos, sino en ordenar de forma coherente cómo tratas la información. Estos son los elementos básicos que cualquier organización debería tener en orden:
- Registro de actividades de tratamiento (RAT, art. 30): el inventario de qué datos tratas, con qué finalidad, durante cuánto tiempo y con qué medidas. Es la base de todo el cumplimiento.
- Bases de legitimación analizadas (art. 6): identificar, para cada tratamiento, sobre qué base legal se apoya.
- Cláusulas informativas y política de privacidad (arts. 13–14): informar de forma clara a las personas cuyos datos tratas.
- Contratos de encargo de tratamiento (art. 28): con cada proveedor que accede a datos por cuenta tuya (gestoría, software en la nube, mensajería).
- Medidas de seguridad (art. 32): técnicas y organizativas, proporcionadas al riesgo de tus tratamientos.
- Procedimiento de derechos y de brechas de seguridad: saber cómo atender una solicitud de acceso o cómo reaccionar ante un incidente.
En algunos casos, además, será obligatorio designar un Delegado de Protección de Datos (DPD). Si quieres comprobar si tu organización está obligada, consulta nuestra página sobre el Delegado de Protección de Datos. Y si prefieres una primera fotografía rápida de tu situación, puedes hacer el test de cumplimiento RGPD.
Las medidas no se aplican de una vez y para siempre: la protección de datos exige una evaluación continua basada en el riesgo, que se revisa cuando cambian los tratamientos, la tecnología o el contexto normativo.
Diferencia entre RGPD, LOPDGDD y la antigua LOPD
Es fácil confundir estas tres siglas, sobre todo porque conviven en el lenguaje habitual. La clave es entender que la antigua LOPD ya no está vigente: fue derogada. Hoy el marco lo forman el RGPD europeo y la LOPDGDD española.
| Norma | Qué es | Estado |
|---|---|---|
| RGPD | Reglamento (UE) 2016/679. Marco europeo de aplicación directa en todos los Estados miembro. | Vigente (desde el 25/5/2018) |
| LOPDGDD | Ley Orgánica 3/2018, de 5 de diciembre. Desarrolla y adapta el RGPD al ordenamiento español. | Vigente |
| LOPD (antigua) | Ley Orgánica 15/1999. Era la norma española anterior al RGPD. | Derogada por la LOPDGDD |
En síntesis: el RGPD fija el marco común europeo; la LOPDGDD lo concreta para España y, al entrar en vigor, dejó sin efecto la LOPD de 1999. Cuando hoy alguien menciona "la LOPD" refiriéndose a la normativa actual, lo correcto es hablar de RGPD y LOPDGDD.
Preguntas frecuentes
¿Qué es la protección de datos personales?
Es el conjunto de derechos, principios y obligaciones que regula cómo las organizaciones recogen, usan, conservan y comparten la información de personas físicas identificadas o identificables. En España y la UE se rige por el RGPD (Reglamento UE 2016/679) y la LOPDGDD (Ley Orgánica 3/2018), y constituye un derecho fundamental.
¿Cuándo es obligatoria la protección de datos?
Desde el 25 de mayo de 2018, fecha de aplicación del RGPD, cumplir la normativa es obligatorio para cualquier empresa, autónomo o entidad que trate datos personales, sin importar su tamaño ni su sector. No hay un umbral mínimo de facturación o plantilla por debajo del cual la norma deje de aplicar.
¿Cuándo se viola la ley de protección de datos?
Se infringe la normativa, entre otros casos, cuando se tratan datos sin una base legal del art. 6 RGPD, cuando no se informa al interesado conforme a los arts. 13 y 14, cuando no se aplican medidas de seguridad adecuadas (art. 32) o cuando no se atienden los derechos del interesado. No es necesaria una intención maliciosa: el incumplimiento puede deberse a desconocimiento.
¿Qué diferencia hay entre el RGPD y la LOPDGDD?
El RGPD es el reglamento europeo de aplicación directa en todos los Estados miembro. La LOPDGDD es la ley española que lo desarrolla y adapta al ordenamiento nacional. No son alternativas: se aplican de forma conjunta. La LOPDGDD derogó la antigua LOPD (Ley Orgánica 15/1999).
¿Ante quién se reclama por protección de datos en España?
La autoridad de control en España es la AEPD (Agencia Española de Protección de Datos). Cualquier persona que considere vulnerados sus derechos puede presentar una reclamación ante ella, conforme al art. 77 RGPD, sin perjuicio de las acciones que pueda ejercer por la vía judicial.
Conclusión
La protección de datos no es un trámite ni un PDF que se firma y se archiva: es un marco de derechos y obligaciones que afecta a cualquier persona que trate información de otras. Entender sus principios, sus bases legales y los derechos que reconoce es el primer paso para cumplir de verdad, no solo en apariencia.
Cada organización es distinta, y la aplicación de la norma a tu caso concreto requiere un análisis individualizado. Si quieres que un experto revise tu situación y te diga exactamente qué necesitas, cuéntanos tu caso y hablarás directamente con un especialista, sin comerciales de por medio.
Este contenido es meramente orientativo y divulgativo; no constituye en ningún caso asesoramiento jurídico especializado. La aplicación de la normativa a cada caso concreto requiere análisis individualizado.