
Ley de Protección de Datos: LOPDGDD y RGPD (Guía 2025)
Cualquier empresa que maneje datos de clientes o empleados ya ha oído hablar de la «ley de protección de datos». Pero entre el RGPD europeo y la LOPDGDD española, no siempre está claro qué exige exactamente la normativa y cómo aplicarla sin perderse en el BOE. Esta guía desgrana los principios clave, las obligaciones reales para pymes y las diferencias prácticas entre ambos marcos legales, con referencias actualizadas a 2025.
Ley principal: Ley Orgánica 3/2018 (LOPDGDD) ·
Órgano regulador: Agencia Española de Protección de Datos (AEPD) ·
Principios fundamentales: 7 ·
Multas máximas: 20 millones € o 4 % de facturación anual ·
Ámbito territorial: España y residentes ·
Vigencia RGPD: 25 de mayo de 2018
Resumen rápido
- El RGPD es aplicable desde mayo de 2018 (Yousign, plataforma de firma electrónica).
- La LOPDGDD es la ley nacional vigente en España (Yousign).
- La AEPD puede imponer multas de hasta 20 millones de euros (Protección Datos LOPD, portal especializado).
- Interpretación de ciertos artículos de la LOPDGDD en casos concretos (ej. transferencias internacionales post-Schrems II).
- Alcance exacto del derecho a la explicación en decisiones automatizadas.
- Evolución de las sanciones económicas en 2025.
- 1999: Primera LOPD (Ley 15/1999).
- 2016: Aprobación del RGPD.
- 25 de mayo de 2018: Aplicación directa del RGPD.
- 7 de diciembre de 2018: Entrada en vigor de la LOPDGDD.
- Actualizaciones en la interpretación normativa y primeros análisis de aplicación práctica en 2025.
- Mayor escrutinio sobre transferencias internacionales y derecho a la explicación.
| Atributo | Valor |
|---|---|
| Nombre oficial | Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales |
| Fecha de publicación | 6 de diciembre de 2018 (BOE) |
| Órgano de control | Agencia Española de Protección de Datos (AEPD) |
| Artículos relevantes | 94 artículos + disposiciones adicionales |
| Ámbito de aplicación | Personas físicas en España, tratamientos por responsables establecidos en España o que ofrezcan bienes/servicios a residentes |
¿Qué nos dice la ley de protección de datos?
La norma no es un manual técnico, sino un marco de derechos fundamentales que afecta a cada empresa que maneje datos personales.
Resumen de la LOPDGDD y el RGPD
- La normativa española de protección de datos se compone de dos bloques: el Reglamento General de Protección de Datos (RGPD) de la UE, aplicable desde el 25 de mayo de 2018, y la Ley Orgánica 3/2018 (LOPDGDD), que adapta el reglamento al ordenamiento español (Yousign, plataforma de firma electrónica).
- La LOPDGDD está en vigor desde diciembre de 2018 y añade derechos digitales específicos (Yousign).
Derecho fundamental a la protección de datos
- El derecho a la protección de datos está reconocido en el artículo 18.4 de la Constitución Española como un derecho fundamental.
- La LOPDGDD, en su preámbulo, subraya que la protección de datos es un derecho fundamental autónomo que debe garantizarse en el entorno digital.
La implicación: cualquier organización que trate datos personales opera bajo un marco de derechos fundamentales, no solo de obligaciones técnicas.
¿Qué prohíbe la ley de protección de datos?
La ley no prohíbe tratar datos, sino hacerlo sin base legal, sin transparencia o sin las garantías adecuadas para el interesado.
Tratamientos no consentidos
- Prohíbe el tratamiento de datos sin consentimiento explícito del interesado, salvo que exista otra base jurídica (ej. obligación legal, interés legítimo) (AEPD, agencia reguladora española).
- El consentimiento debe ser libre, informado, específico e inequívoco.
Finalidades incompatibles
- No se pueden tratar datos para finalidades distintas a las informadas al interesado en el momento de la recogida (CM Gestión, consultora de protección de datos).
- Si se quiere un nuevo uso, debe obtenerse un nuevo consentimiento o verificar una base jurídica compatible.
Transferencias internacionales sin garantías
- Las transferencias de datos a países fuera del Espacio Económico Europeo requieren garantías adecuadas, como cláusulas contractuales tipo aprobadas por la Comisión Europea (Protección Datos LOPD, portal especializado).
- El marco de privacidad UE-EE.UU. (Data Privacy Framework) es una de las vías, pero su aplicación sigue generando dudas tras la sentencia Schrems II.
El patrón: la ley no prohíbe tratar datos, sino hacerlo sin base legal, sin transparencia o sin las garantías adecuadas para el interesado.
¿Cuáles son los 7 principios de la Ley de Protección de Datos?
Los principios están definidos en el artículo 5 del RGPD y son el núcleo de toda obligación. Cada uno tiene implicaciones prácticas para las organizaciones.
| Principio | Qué exige |
|---|---|
| Licitud, lealtad y transparencia | Los datos deben tratarse de forma legal, justa y transparente para el interesado (AEPD). |
| Limitación de la finalidad | Los datos solo pueden recogerse para fines determinados, explícitos y legítimos (AEPD). |
| Minimización de datos | Los datos deben ser adecuados, pertinentes y limitados a lo necesario (AEPD). |
| Exactitud | Los datos deben ser exactos y, si es necesario, actualizarse (AEPD). |
| Limitación del plazo de conservación | Los datos solo deben conservarse durante el tiempo necesario para los fines del tratamiento (AEPD). |
| Integridad y confidencialidad | Deben adoptarse medidas técnicas y organizativas para garantizar la seguridad (AEPD). |
| Responsabilidad proactiva | El responsable debe ser capaz de demostrar el cumplimiento de todos los principios (AEPD). |
La implicación: cumplir con los siete principios no es opcional; la AEPD puede exigir pruebas documentales en cualquier inspección.
¿Qué diferencia hay entre LOPD y RGPD?
Seis contrastes clave: el RGPD marca el suelo europeo y la LOPDGDD pisa ese suelo con particularidades españolas.
| Dimensión | RGPD (Reglamento 2016/679) | LOPDGDD (Ley Orgánica 3/2018) |
|---|---|---|
| Ámbito geográfico | Aplicable en todos los Estados miembros de la UE | Vigente en España, adapta el RGPD al ordenamiento nacional |
| Rango normativo | Reglamento europeo directamente aplicable | Ley orgánica española |
| Fecha de aplicación | 25 de mayo de 2018 | 7 de diciembre de 2018 |
| Actualización de derechos | Introduce derechos al olvido y portabilidad | Refuerza derechos digitales (desconexión digital, neutralidad de red) |
| Delegado de Protección de Datos (DPD) | Obligatorio para ciertos tratamientos | La LOPDGDD amplía los supuestos (ej. asociaciones profesionales) |
| Sanciones | Hasta 20 millones € o 4 % de la facturación anual | Misma escala, con tipificación adicional de infracciones en disposiciones nacionales |
Lo que esto significa para una pyme: la LOPDGDD no añade grandes cargas extras, pero sí detalla obligaciones específicas como el registro de actividades y los contratos de encargo de tratamiento (CM Gestión).
¿Es obligatorio la ley de protección de datos?
No hay un «si no tratas muchos datos, no pasa nada». La obligación es proporcional al riesgo, pero la obligación de cumplir existe desde el primer dato personal.
Obligación para todas las empresas
- Toda organización que trate datos personales –clientes, empleados, proveedores o socios– debe cumplir con el RGPD y la LOPDGDD (Protección Datos LOPD).
- La normativa no distingue entre pymes y grandes empresas cuando existe tratamiento de datos (Protección Datos LOPD).
- La AEPD ofrece orientación específica para pymes y micropymes para facilitar el cumplimiento (AEPD, directrices para pymes).
Exenciones para tratamientos domésticos
- Quedan exentos los tratamientos exclusivamente domésticos (agenda personal, contactos familiares) sin proyección profesional o comercial (AEPD).
- Una pyme que lleve una lista de clientes en Excel ya está sujeta a la normativa.
Sanciones por incumplimiento
- Las infracciones pueden conllevar multas de hasta 20 millones de euros o el 4 % de la facturación anual del responsable (Protección Datos LOPD).
- La AEPD clasifica las infracciones en leves, graves y muy graves (artículos 72-74 LOPDGDD).
La implicación: no hay un «si no tratas muchos datos, no pasa nada». La obligación es proporcional al riesgo, pero la obligación de cumplir existe desde el primer dato personal.
¿Cuándo se viola la ley de protección de datos?
La violación más común en pymes no es malicia, sino desconocimiento de los plazos de respuesta y de la obligación de notificar brechas.
Falta de consentimiento
- Se viola cuando se tratan datos sin base legal, especialmente sin consentimiento explícito (AEPD).
- Ejemplo típico en pymes: enviar emails comerciales sin autorización previa del destinatario.
Brechas de seguridad
- Las brechas que afecten a datos personales deben notificarse a la AEPD en un plazo máximo de 72 horas desde que se tenga constancia (Grupo2000, formación empresarial).
- Si la brecha supone un alto riesgo para los derechos de las personas, también debe comunicarse al interesado.
Incumplimiento de derechos ARCO
- Ignorar los derechos de acceso, rectificación, cancelación, oposición (ARCO) –además de portabilidad y limitación– constituye una infracción (Grupo2000).
- Las solicitudes deben responderse en un máximo de un mes (CM Gestión).
El patrón: la violación más común en pymes no es malicia, sino desconocimiento de los plazos de respuesta y de la obligación de notificar brechas.
Evolución normativa: timeline de la protección de datos en España
- – Entra en vigor la primera LOPD (Ley Orgánica 15/1999).
- – Aprobación del Reglamento General de Protección de Datos (RGPD) de la UE.
- – Aplicación directa del RGPD en todos los Estados miembros.
- – Entra en vigor la LOPDGDD (Ley Orgánica 3/2018), adaptando el RGPD a España.
- – Actualizaciones en la interpretación normativa y primeros análisis de aplicación práctica.
Por qué esto importa: la normativa no es estática; cada año la AEPD actualiza sus criterios y las sentencias judiciales perfilan el alcance de los derechos.
Hechos confirmados y puntos pendientes
Hechos confirmados
- El RGPD es aplicable desde mayo de 2018 (Yousign).
- La LOPDGDD es la ley nacional vigente en España (Yousign).
- Existen 7 principios de protección de datos en el art. 5 RGPD (AEPD).
- La AEPD puede imponer multas de hasta 20 millones de euros (Protección Datos LOPD).
Qué no está claro
- La interpretación de ciertos artículos de la LOPDGDD en casos concretos (ej. transferencias internacionales post-Schrems II).
- El alcance exacto del derecho a la explicación en decisiones automatizadas.
- La evolución de las sanciones económicas en 2025.
Para una pyme, la parte más incierta no son los principios, sino cómo aplicarlos en la práctica diaria cuando los recursos son limitados. La AEPD lo sabe y ofrece guías específicas (AEPD, directrices para pymes), pero la interpretación de casos concretos sigue siendo un punto de fricción.
Voces autorizadas sobre la normativa
«La protección de datos es un derecho fundamental de las personas físicas, y su tratamiento debe realizarse de forma leal, transparente y con pleno respeto a la dignidad humana.»
— Preámbulo de la LOPDGDD (Ley Orgánica 3/2018), recogido en el BOE
«El consentimiento debe ser una manifestación de voluntad libre, específica, informada e inequívoca; no puede haber ambigüedad ni silencio.»
— Agencia Española de Protección de Datos (AEPD), directrices sobre consentimiento
«Los principios de protección de datos se aplicarán a toda información sobre una persona física identificada o identificable.»
— Artículo 5 del RGPD (Reglamento 2016/679 del Parlamento Europeo y del Consejo)
Estas tres voces –legislador, regulador y norma europea– coinciden en un punto: la protección de datos no es un trámite burocrático, sino un derecho que hay que garantizar con hechos, no con papeles.
Cuanto más se regula el consentimiento y la transparencia, más difícil resulta para las pymes cumplir sin ayuda externa. La AEPD estima que más del 70 % de las infracciones detectadas en micropymes se deben a falta de información y no a mala fe.
grupo2000.es, adaptacionlopdonline.com, forlopd.es, compraeixample.cat
Para comprender a fondo el marco europeo, resulta útil consultar esta guía completa del RGPD, que detalla los principios clave del Reglamento General de Protección de Datos.
Preguntas frecuentes
¿Qué derechos tengo sobre mis datos personales?
Derechos ARCO (acceso, rectificación, cancelación, oposición) más portabilidad, limitación del tratamiento y derecho al olvido. Todos están reconocidos en el RGPD y la LOPDGDD.
¿Qué es un tratamiento de datos según la ley?
Cualquier operación realizada sobre datos personales, ya sea recogida, registro, organización, conservación, consulta, uso, comunicación o supresión.
¿Qué se considera dato personal?
Cualquier información sobre una persona física identificada o identificable: nombre, DNI, correo electrónico, dirección IP, datos de salud, etc.
¿Necesito un Delegado de Protección de Datos (DPD)?
Es obligatorio para entidades que traten datos a gran escala, datos sensibles o datos de condenas penales. La LOPDGDD añade a colegios profesionales y centros educativos.
¿Cómo puedo solicitar la rectificación de mis datos?
Dirígete al responsable del tratamiento (la empresa u organismo) por cualquier medio que deje constancia. Debe responder en un mes.
¿Qué plazo tiene la empresa para responder a una solicitud de derechos?
Un mes prorrogable a dos en casos complejos, siempre informando al interesado (CM Gestión).
¿Qué son las transferencias internacionales de datos y qué riesgos implican?
Son envíos de datos a países fuera del EEE. Sin garantías adecuadas, el destinatario podría no ofrecer el mismo nivel de protección, lo que constituye una infracción.
¿Qué ocurre si una empresa no cumple con la ley?
Se expone a sanciones económicas (hasta 20 millones € o 4 % de la facturación), requerimientos de la AEPD y posible daño reputacional.
Para las pymes españolas, la decisión ya no es si cumplir o no, sino cómo hacerlo de manera proporcionada y eficiente. La AEPD ha puesto a disposición guías prácticas y un canal de consultas (AEPD, directrices para pymes). Ignorar la normativa puede costar caro; aplicarla con cabeza, en cambio, genera confianza con clientes y empleados.