RGPD gestories
LOPDGDD: què afegeix a la llei europea (RGPD) i quines obligacions tens
Informació general sobre normativa. No substitueix l’assessorament d’un advocat ni l’anàlisi del teu cas concret.
Resposta directa: la LOPDGDD (Ley Orgánica 3/2018, de 5 de diciembre) és la llei espanyola que completa el RGPD: no el substitueix ni el repeteix, sinó que desenvolupa els marges que el reglament europeu deixa a cada país i afegeix obligacions que no existeixen a la resta de la Unió Europea. Entre les seves aportacions més pràctiques hi ha l'edat de 14 anys perquè un menor doni el seu consentiment a Espanya, una llista tancada de negocis obligats a tenir delegat de protecció de dades, i un bloc sencer de drets digitals —des de la desconnexió digital a la feina fins al testament digital— que el RGPD ni tan sols esmenta. Va entrar en vigor el 7 de desembre de 2018 i avui s'aplica a Espanya juntament amb el RGPD, mai al seu lloc.
Aquest article és informació general sobre normativa de protecció de dades. No substitueix l'assessorament d'un advocat ni l'anàlisi concreta del teu negoci: fes-lo servir com a mapa, no com a dictamen jurídic.
Índex
- Què és la LOPDGDD i quina relació té amb el RGPD?
- Per què existeix una llei espanyola si el RGPD ja s'aplica directament?
- Què canvia sobre els menors d'edat?
- Què diu sobre les dades de les persones difuntes?
- Quines obligacions afegeix per al dia a dia del teu negoci?
- Quan obliga a tenir un delegat de protecció de dades?
- Què són els drets digitals del títol X?
- Què passa si no compleixes?
- Preguntes freqüents
- Fonts
Què és la LOPDGDD i quina relació té amb el RGPD?
El RGPD (Reglamento (UE) 2016/679) és la norma europea de protecció de dades. S'aplica igual als 27 països de la Unió des del 25 de maig de 2018, sense que cada país l'hagi de traduir a la seva pròpia llei: per això es diu «reglament» i no «directiva». Fins aquí, res diferent del que ja saps.
El que passa és que el mateix RGPD, en diversos dels seus articles, diu expressament «cada Estat membre decideix això». L'edat de consentiment dels menors, el règim de sancions de cada autoritat nacional o com tractar les dades en l'àmbit laboral són exemples de punts que el reglament deixa oberts a cada país.
La LOPDGDD —Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales— és la llei amb què Espanya omple aquests buits. Es va publicar al BOE núm. 294, del 6 de desembre de 2018, i va entrar en vigor l'endemà. Té 97 articles repartits en deu títols, més disposicions addicionals i finals.
Per què existeix una llei espanyola si el RGPD ja s'aplica directament?
Per dos motius que convé distingir:
- Desenvolupar els marges que el RGPD deixa oberts. Per exemple, l'edat de consentiment dels menors o les regles concretes del delegat de protecció de dades a Espanya.
- Afegir drets que el RGPD no cobreix en absolut. El títol X de la LOPDGDD regula drets digitals —desconnexió digital, testament digital, dret a l'oblit als cercadors— que no tenen equivalent en el reglament europeu: van més enllà de la protecció de dades i entren en el terreny dels drets digitals en general.
A la pràctica, per al teu negoci això significa que complir només el RGPD no és complir tota la normativa espanyola. Cal mirar les dues normes juntes.
Què canvia sobre els menors d'edat?
El RGPD (art. 8) fixa en 16 anys l'edat per defecte perquè un menor doni el seu consentiment en serveis en línia dirigits a ell, però deixa a cada país abaixar-la fins a un mínim de 13 anys.
Espanya va fixar aquesta edat en 14 anys (art. 7 LOPDGDD), i ho va fer per al consentiment en general, no només per a serveis en línia. Per sota dels 14 anys, el tractament basat en el consentiment només és vàlid si l'autoritza qui té la pàtria potestat o la tutela del menor. L'excepció: quan la llei ja exigeix aquesta autorització per al mateix acte —per exemple, signar un contracte— el consentiment segueix aquesta mateixa regla.
Què diu sobre les dades de les persones difuntes?
El RGPD deixa fora del seu àmbit les dades de les persones difuntes: és una decisió de cada país. La LOPDGDD sí que regula el cas, en el seu article 3: les persones vinculades al difunt per raons familiars o de fet, i els seus hereus, poden demanar al responsable del tractament accedir a aquestes dades, corregir-les o demanar que s'esborrin, llevat que el mateix difunt ho hagués prohibit expressament en vida o ho impedeixi una llei.
És un dret que no existeix com a tal en el RGPD: és enterament una aportació de la llei espanyola.
Quines obligacions afegeix per al dia a dia del teu negoci?
Més enllà dels grans principis, la LOPDGDD porta peces molt concretes que un negoci pot necessitar aplicar directament:
- Deure de confidencialitat (art. 5 LOPDGDD): obliga expressament tota persona que intervé en qualsevol fase del tractament —no només el responsable— a no divulgar les dades que veu per la seva feina. És la base de la clàusula de confidencialitat que signa el teu equip.
- Categories especials de dades (art. 9 LOPDGDD): reforça el principi del RGPD que el simple consentiment no sempre basta per tractar dades d'ideologia, afiliació sindical, religió, orientació sexual o salut: de vegades cal una base legal addicional o una garantia extra.
- Videovigilància (art. 22 LOPDGDD): fixa un règim propi per a les càmeres de seguretat —cartell informatiu obligatori, esborrat en un màxim d'un mes— que no apareix amb aquest detall en el RGPD.
- Sistemes d'exclusió publicitària (art. 23 LOPDGDD), les anomenades «listas Robinson»: regula l'obligació de consultar aquests sistemes abans de fer certes campanyes de publicitat a qui no és client.
Cap d'aquestes quatre peces no està desenvolupada així en el text del RGPD: són regles pròpies de la llei espanyola que se sumen als principis generals europeus.
Quan obliga a tenir un delegat de protecció de dades?
El RGPD (art. 37.1) obliga a nomenar delegat de protecció de dades en tres supòsits generals: ser una autoritat pública, fer un seguiment habitual i sistemàtic a gran escala de les persones, o tractar a gran escala dades de categoria especial.
La LOPDGDD afegeix una cosa que el RGPD no té: una llista tancada de quinze tipus d'entitat que estan obligades «en tot cas», al marge de si compleixen o no aquests criteris generals (art. 34.1 LOPDGDD). Hi ha, entre d'altres, els col·legis professionals, els centres docents reglats, les operadores de telecomunicacions a gran escala, els bancs, asseguradores i empreses de serveis d'inversió, els distribuïdors d'energia i gas, les entitats responsables de fitxers comuns de solvència o de prevenció del frau, certes empreses de publicitat i prospecció comercial, els centres sanitaris legalment obligats a mantenir històries clíniques —amb excepció del professional que exerceix a títol individual—, les empreses de seguretat privada i les federacions esportives quan tracten dades de menors.
Si el teu negoci no encaixa en cap d'aquests quinze supòsits ni en els criteris generals del RGPD, no tens obligació de nomenar delegat. Nomenar-ne un de manera voluntària continua sent una opció vàlida (art. 34.2 LOPDGDD), encara que convé saber que, un cop nomenat, et sotmets al mateix règim que si fos obligatori.
Què són els drets digitals del títol X?
El títol X de la LOPDGDD (arts. 79 a 97) és la part més aliena al RGPD: no desenvolupa cap article del reglament europeu, és una carta de drets digitals que Espanya va decidir incloure dins d'aquesta mateixa llei. Alguns dels seus articles afecten directament qualsevol negoci amb empleats:
- Art. 87: dret a la intimitat i a l'ús de dispositius digitals en l'àmbit laboral.
- Art. 88: dret a la desconnexió digital, amb l'obligació de l'ocupador d'elaborar una política interna, oïda la representació dels treballadors.
- Art. 89: dret a la intimitat davant l'ús de dispositius de videovigilància i gravació de sons al lloc de treball.
- Art. 93: dret a l'oblit en cercadors d'internet.
- Art. 96: l'anomenat «testament digital»: qui el difunt hagi designat, o el seu marmessor, pot demanar accés als seus continguts digitals per complir les seves instruccions.
Si tens personal al teu càrrec, els tres primers són els que més et toquen: exigeixen que tinguis per escrit com s'utilitzen els dispositius de l'empresa, com es respecta el descans fora de l'horari laboral i, si hi ha càmeres, que mai no enfoquin els llocs de treball del teu equip.
Què passa si no compleixes?
L'AEPD (Agencia Española de Protección de Datos) és qui vigila això a Espanya. Pot demanar explicacions, ordenar canvis, avisar o posar una multa. El RGPD fixa els màxims possibles en dos nivells: fins a 10 milions d'euros o el 2 % de la facturació mundial anual, i fins a 20 milions o el 4 %, segons la infracció (art. 83 RGPD). S'aplica la xifra més alta de les dues. La LOPDGDD, en el seu títol IX (arts. 70 a 78), desenvolupa com es classifiquen les infraccions a Espanya i els seus terminis de prescripció; els criteris exactes de graduació de cada cas convé consultar-los directament en el text de la llei, a l'enllaç de les fonts d'aquest article.
A la pràctica aquestes xifres són el sostre legal, no l'habitual: la sanció es gradua segons la gravetat, la mida del negoci i si has col·laborat. Un negoci petit que s'organitza i respon bé no està en aquest escenari. Per això convé tenir això resolt: no per evitar un ensurt puntual, sinó per deixar de pensar-hi.
Preguntes freqüents
La LOPDGDD substitueix el RGPD?
No. El RGPD és la norma europea i té primacia; la LOPDGDD la completa a Espanya, desenvolupant els punts que el mateix reglament deixa oberts a cada país i afegint drets digitals que el RGPD no cobreix.
Si el meu negoci ja compleix el RGPD, tinc alguna cosa pendent de la LOPDGDD?
Probablement sí, encara que siguin peces concretes: revisa l'edat de consentiment de menors si tractes dades de persones joves, el deure de confidencialitat explícit amb el teu equip, i —si tens empleats— les polítiques del títol X sobre dispositius digitals, desconnexió i videovigilància laboral.
A quina edat pot un menor donar el seu consentiment a Espanya?
A partir dels 14 anys (art. 7 LOPDGDD). Per sota, cal el consentiment de qui té la pàtria potestat o la tutela.
Totes les empreses necessiten un delegat de protecció de dades?
No. Només les que compleixen els criteris generals de l'art. 37.1 RGPD o apareixen a la llista tancada de quinze tipus d'entitat de l'art. 34.1 LOPDGDD. La majoria de pimes i autònoms no és en cap dels dos grups.
On puc consultar el text oficial de la LOPDGDD?
Al Boletín Oficial del Estado, text consolidat: boe.es/buscar/act.php?id=BOE-A-2018-16673.
Vols veure això aplicat al teu negoci? Tranquilia converteix aquestes obligacions en un qüestionari i els documents que et toquen, adaptats al teu sector. Si portes una assessoria o gestoria, revisa la guia per a assessories i gestories. El nivell gratuït permet provar-ho amb fins a 2 empreses, sense targeta i sense límit de temps, a tranquilia.es.
Article elaborat per Tranquilia by GRAC SA. Publicat el 16 de juliol de 2026. Última revisió: 16 de juliol de 2026. Redacció assistida per IA amb verificació de fonts primàries; no constitueix assessorament jurídic individual.
Fonts
- Reglamento (UE) 2016/679 (RGPD) — EUR-Lex
- Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD) — text consolidat, BOE
- LOPDGDD — publicació original, BOE núm. 294, de 6 de desembre de 2018
- AEPD — Quina és l'edat perquè els menors puguin donar el consentiment per tractar les seves dades personals?
- AEPD — Agencia Española de Protección de Datos, seu oficial
Revisió: Tranquilia by GRAC SA — redacció assistida per IA amb verificació de fonts primàries. Traducció de l'original espanyol, que és la versió que preval en cas de divergència.
Posa els teus clients en regla amb el RGPD en 15 minuts.
Sense targeta. Sense comercials. Dues empreses gratis, sense límit de temps.