
Reglamento General de Protección de Datos (RGPD): guía completa
Cuando una ley cambia la forma en que las empresas tratan nuestros datos personales, el impacto se nota en cada clic que damos en internet. El Reglamento General de Protección de Datos (RGPD) ha transformado desde 2018 la relación entre ciudadanos y organizaciones, estableciendo un estándar que hoy inspira normativas en todo el mundo. Esta guía te explica qué es, cómo te afecta y qué pasos dar para cumplirlo.
Fecha de entrada en vigor: 25 de mayo de 2018 ·
Multa máxima: 20 millones EUR o 4 % del volumen de negocio anual global ·
Número de artículos: 99 ·
Ámbito territorial: Unión Europea + Espacio Económico Europeo ·
Texto oficial publicado en el DOUE: 27 de abril de 2016
Resumen rápido
- El RGPD es aplicable desde el 25 de mayo de 2018 (BOE – texto oficial)
- Las multas alcanzan hasta 20 millones EUR o el 4 % de la facturación global (BOE – texto oficial)
- Los ciudadanos tienen derecho al olvido (Your Europe – portal oficial UE)
- Aplicación del RGPD en Reino Unido tras el Brexit (UK GDPR con diferencias aún en evolución)
- Interpretaciones divergentes entre autoridades sobre el concepto de “interés legítimo”
- Propuesta inicial: 25 de enero de 2012
- Aprobación final: 14 de abril de 2016
- Aplicación efectiva: 25 de mayo de 2018
- Revisiones periódicas de aplicación por la Comisión Europea
- Posible armonización adicional con normativas nacionales como la LOPDGDD
Seis datos clave resumen el núcleo normativo del RGPD: su marco legal, fechas críticas y el alcance de sus sanciones.
| Etiqueta | Valor |
|---|---|
| Regulación | Reglamento (UE) 2016/679 |
| Fecha de publicación en DOUE | 4 de mayo de 2016 |
| Fecha de aplicación | 25 de mayo de 2018 |
| Ámbito de aplicación | Cualquier entidad que trate datos de ciudadanos de la UE |
| Máxima sanción | 20 000 000 EUR o 4 % del volumen de negocio anual |
| Número de artículos | 99 |
¿Qué es el Reglamento General de Protección de Datos (RGPD)?
El RGPD es el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de esos datos BOE – DOUE 2016/119 (texto oficial). Su objetivo central es devolver a los ciudadanos el control sobre su información personal y unificar las normas de privacidad en toda la Unión Europea.
El RGPD no es una directiva que cada país adapte a su gusto: es un reglamento directamente aplicable en todos los Estados miembros desde el 25 de mayo de 2018 EUR-Lex – portal de legislación europea. Eso significa que cualquier empresa que opere en España lo cumple desde el primer día, sin esperar a una ley nacional de transposición.
¿Qué regulación sustituye el RGPD?
- Sustituye a la Directiva 95/46/CE, la anterior norma europea de protección de datos que databa de 1995 EUR-Lex – contexto normativo.
- En España, el RGPD se complementa con la Ley Orgánica 3/2018 de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPDGDD), que desarrolla aspectos que el reglamento deja a criterio nacional.
- La diferencia clave: el RGPD es la norma marco europea; la LOPDGDD es la adaptación española que concreta ciertos plazos y matices.
¿Cuál es el fundamento legal del RGPD?
- Se basa en el artículo 16 del Tratado de Funcionamiento de la Unión Europea, que reconoce el derecho a la protección de datos como derecho fundamental.
- Consta de 99 artículos y 173 considerandos que desarrollan cada principio y obligación BOE – DOUE 2016/119 (texto oficial).
- Su estructura sigue el enfoque de “responsabilidad proactiva”: no basta con cumplir, hay que demostrar que se cumple.
En resumen: El RGPD es el reglamento europeo que unifica y fortalece la protección de datos personales desde 2018. Para los ciudadanos significa más control sobre su información; para las empresas, obligaciones claras y sanciones elevadas si no las cumplen.
¿Cuáles son los principios fundamentales del RGPD?
El reglamento establece siete principios que guían todo tratamiento de datos. No son recomendaciones: son exigencias legales que la autoridad de control puede auditarte.
¿Qué significa el principio de licitud, lealtad y transparencia?
- Licitud: el tratamiento debe basarse en una base jurídica válida: consentimiento, contrato, obligación legal, interés vital, misión de interés público o interés legítimo Your Europe – portal oficial UE.
- Lealtad: no puedes engañar al ciudadano sobre el uso de sus datos. Nada de letra pequeña.
- Transparencia: la información debe ser clara, accesible y en lenguaje sencillo.
¿Cómo se aplica la minimización de datos?
- Los datos deben ser adecuados, pertinentes y limitados a lo estrictamente necesario para la finalidad del tratamiento BOE – DOUE 2016/119 (artículo 5).
- Ejemplo práctico: si solo necesitas el correo electrónico para enviar un presupuesto, no pidas también el teléfono y la dirección postal.
- Este principio obliga a revisar periódicamente qué datos se almacenan y eliminar los que ya no son necesarios.
Los siete principios (licitud, lealtad, transparencia, limitación de la finalidad, minimización, exactitud, conservación limitada, integridad y confidencialidad) funcionan como una lista de control. Si tu tratamiento falla en uno solo, estás incumpliendo el RGPD AEPD – Guía del RGPD para responsables.
En resumen: Los principios del RGPD son el esqueleto ético de la norma. Toda empresa que trate datos debe demostrar que los respeta. El que no puede demostrarlo, legalmente no lo cumple.
¿Qué derechos tienen los ciudadanos bajo el RGPD?
El reglamento reconoce seis derechos fundamentales que cualquier ciudadano puede ejercer gratis y sin trabas. La organización tiene un mes para responder.
¿En qué consiste el derecho al olvido?
- El derecho de supresión —conocido como derecho al olvido— permite solicitar la eliminación de los datos personales cuando ya no sean necesarios para la finalidad original, cuando se retire el consentimiento o cuando el tratamiento sea ilícito Your Europe – portal oficial UE.
- No es absoluto: la empresa puede denegarlo si necesita los datos para cumplir una obligación legal o defender reclamaciones.
- Es el derecho que más reclamaciones genera ante la Agencia Española de Protección de Datos (AEPD).
¿Cómo ejercer el derecho de portabilidad?
- Permite recibir los datos personales que el ciudadano ha facilitado en un formato estructurado de uso común (CSV, JSON) y transmitirlos a otro responsable Your Europe – portal oficial UE.
- Aplica solo cuando el tratamiento se basa en consentimiento o en un contrato, y se realiza por medios automatizados.
- Ejemplo: llevarte tu historial de compras de una tienda online a otra.
Además del olvido y la portabilidad, los ciudadanos tienen derecho de acceso (saber qué datos se tratan), rectificación (corregir errores), limitación del tratamiento (paralizar el uso de los datos) y oposición (negarse a que los datos se usen para fines específicos) Your Europe – portal oficial UE.
En resumen: El RGPD convierte al ciudadano en el dueño de sus datos. Puede acceder, corregir, suprimir, portar, limitar y oponerse. La empresa debe responder en 30 días o arriesgar una sanción.
¿Cómo afecta el RGPD a las empresas y qué obligaciones impone?
Las empresas son el eslabón que más cambios ha tenido que absorber. El RGPD les exige pasar de una actitud pasiva a una gestión activa y documentada de los datos.
¿Qué deben hacer las empresas para cumplir con el RGPD?
- Obtener consentimiento explícito: no vale un checkbox pre-marcado. El consentimiento debe ser libre, específico, informado e inequívoco Your Europe – portal oficial UE.
- Mantener un Registro de Actividades de Tratamiento (RAT): un documento que describe qué datos se tratan, con qué finalidad, quién puede acceder a ellos y durante cuánto tiempo se conservan Ubimia Compliance – guía práctica.
- Notificar violaciones de datos en 72 horas: si hay una brecha de seguridad que afecte datos personales, el responsable debe comunicarlo a la autoridad de control en un plazo máximo de 72 horas desde que tenga conocimiento BOE – DOUE 2016/119 (artículo 33).
- Realizar evaluaciones de impacto (EIPD): obligatorias cuando el tratamiento pueda entrañar un alto riesgo para los derechos y libertades, como el uso de datos sensibles a gran escala o la vigilancia masiva.
Pasos prácticos para implementar el RGPD en tu empresa
- Diagnóstico inicial: identifica qué datos personales tratas, de quién los obtienes y con qué finalidad.
- Nombra un DPO si es obligatorio: el delegado de protección de datos es exigible para organismos públicos y empresas que traten datos sensibles a gran escala BOE – DOUE 2016/119 (artículos 37-39).
- Redacta o actualiza tu RAT: sin registro de actividades, estás en falta desde el primer día.
- Revisa tus formularios de consentimiento: deben ser explícitos, separados y revocables con la misma facilidad con que se dieron.
- Establece un procedimiento para violaciones de seguridad: define quién notifica, cómo y en qué plazo.
- Realiza una EIPD si corres riesgos altos: la AEPD ofrece plantillas gratuitas para facilitarla.
Las sanciones pueden alcanzar hasta 20 millones de euros o el 4 % del volumen de negocio anual global, lo que sea mayor BOE – DOUE 2016/119 (artículo 83). Para una pyme española, eso supone un riesgo real que hace que la inversión en cumplimiento sea comparativamente baja.
¿Qué es un DPO y cuándo es obligatorio?
- El Delegado de Protección de Datos (DPD o DPO) es la figura encargada de supervisar el cumplimiento del RGPD dentro de la organización BOE – DOUE 2016/119 (artículo 37).
- Es obligatorio para: autoridades u organismos públicos, empresas que realicen observación sistemática de personas a gran escala, y entidades que traten datos sensibles o delitos a gran escala.
- El DPO debe actuar con independencia y reportar directamente a la alta dirección.
En resumen: Cumplir el RGPD exige un proceso estructurado: diagnóstico, registro, consentimiento explícito, notificación de brechas y, si corresponde, DPO. Para las pymes españolas, empezar por el RAT es el paso más urgente y práctico.
¿Dónde consultar el texto oficial del RGPD (BOE, PDF, EUR-Lex)?
Acceder al texto legal original es esencial para cualquier consulta o defensa jurídica. Estas son las fuentes oficiales en español.
¿Cómo descargar el RGPD en PDF desde el BOE?
- El texto completo del RGPD está disponible en el Boletín Oficial del Estado (BOE) – PDF oficial, correspondiente al DOUE de 4 de mayo de 2016, páginas 1 a 88.
- Es la versión auténtica en español del reglamento, directamente descargable y gratuita.
¿Qué es la versión consolidada del RGPD en EUR-Lex?
- EUR-Lex (portal de legislación de la UE) ofrece el texto consolidado del RGPD, que incluye las correcciones y modificaciones posteriores.
- Además, EUR-Lex dispone de un resumen oficial en español que sintetiza los puntos clave del reglamento.
En resumen: El RGPD se consulta en dos fuentes oficiales: el BOE para el PDF original en español y EUR-Lex para la versión consolidada y el resumen. Ambas son gratuitas y jurídicamente válidas.
Línea de tiempo del RGPD
Seis hitos marcan el recorrido de esta norma desde su propuesta inicial hasta su revisión tras los primeros años de aplicación.
- 25 de enero de 2012 — Propuesta inicial de la Comisión Europea para un Reglamento de protección de datos.
- 14 de abril de 2016 — Aprobación del texto final por el Parlamento Europeo y el Consejo.
- 27 de abril de 2016 — Firma del acto legislativo (EUR-Lex – acto legislativo).
- 4 de mayo de 2016 — Publicación en el Diario Oficial de la Unión Europea (BOE – DOUE 2016/119).
- 25 de mayo de 2018 — Entrada en vigor y aplicación efectiva del RGPD (AEPD – Guía del RGPD).
- 25 de mayo de 2020 — Revisión inicial de la aplicación del RGPD por parte de la Comisión Europea.
En resumen: El RGPD tardó seis años en gestarse desde la propuesta hasta su aplicación. Ese plazo refleja la complejidad de armonizar la privacidad de 500 millones de ciudadanos.
Hechos confirmados y aspectos no resueltos
Hechos confirmados
- El RGPD es aplicable desde el 25 de mayo de 2018 (BOE – texto oficial).
- Las multas pueden alcanzar hasta 20 millones de euros o el 4 % del volumen de negocio anual global (BOE – artículo 83).
- Los ciudadanos tienen derecho a solicitar la eliminación de sus datos (derecho al olvido) (Your Europe – portal oficial UE).
- Las empresas deben obtener consentimiento explícito para el tratamiento de datos (Your Europe – portal oficial UE).
Qué no está claro
- La aplicación del RGPD en el Reino Unido tras el Brexit (UK GDPR mantiene equivalencia pero con diferencias operativas aún en definición).
- Interpretaciones divergentes entre autoridades de protección de datos sobre conceptos como “interés legítimo”.
“La protección de datos personales es un derecho fundamental en la Unión Europea. El RGPD garantiza que los ciudadanos tengan el control de su información en un mundo digital.”
— Comisión Europea, resumen oficial del RGPD en EUR-Lex
“Necesitamos un enfoque armonizado en toda Europa. La fragmentación normativa debilita la protección de los ciudadanos y crea inseguridad jurídica para las empresas.”
— Giovanni Buttarelli, Supervisor Europeo de Protección de Datos (2014-2019)
La visión de Buttarelli se ha cumplido en parte: el RGPD ha unificado la norma, pero las divergencias nacionales —como la LOPDGDD en España— siguen generando matices que las empresas deben conocer. Para las pymes españolas, la decisión es clara: invertir en cumplimiento ahora, o arriesgar sanciones que pueden superar con creces el coste de la adaptación.
Para una visión más detallada de los principios y obligaciones, consulte esta guía completa del RGPD que desglosa cada aspecto del reglamento.
Preguntas frecuentes
¿El RGPD se aplica a empresas fuera de la UE?
Sí, si tratan datos de ciudadanos de la UE o les ofrecen bienes y servicios, independientemente de dónde estén establecidas (BOE – artículo 3).
¿Qué es un responsable del tratamiento y un encargado del tratamiento?
El responsable decide los fines y medios del tratamiento; el encargado trata los datos por cuenta del responsable. Ambos deben firmar un contrato que regule sus obligaciones RGPD (BOE – artículos 4, 28).
¿Cómo afecta el RGPD a las redes sociales?
Las redes sociales son responsables del tratamiento de los datos que publican sus usuarios. Deben obtener consentimiento explícito, informar de forma clara y permitir ejercer los derechos de acceso, rectificación y supresión.
¿Qué diferencia hay entre RGPD y LOPDGDD?
El RGPD es el reglamento europeo directamente aplicable; la LOPDGDD es la ley española que lo complementa en aspectos que el RGPD delega a los Estados miembros, como plazos de conservación o la edad de consentimiento de menores (14 años en España).
¿Cuánto tiempo deben conservarse los datos personales según el RGPD?
El tiempo necesario para la finalidad del tratamiento. El RGPD exige que se fije un plazo de conservación y se eliminen los datos cuando dejen de ser necesarios (BOE – artículo 5.1.e).
¿Qué hacer ante una fuga de datos según el RGPD?
Notificar a la autoridad de control (AEPD) en un plazo máximo de 72 horas desde que se tenga conocimiento, salvo que sea improbable que suponga un riesgo para los derechos y libertades (BOE – artículo 33).
¿Necesito un DPO si soy una pequeña empresa?
No es obligatorio salvo que trates datos sensibles a gran escala, realices observación sistemática de personas o seas un organismo público. Sin embargo, muchas pymes optan por nombrarlo voluntariamente como señal de cumplimiento.
Lectura relacionada: Declaración Universal de los Derechos Humanos y sus 30 Artículos · Ley de Enjuiciamiento Criminal – Guía Completa Historia y Reformas