RGPD xestorías
LOPDGDD: que engade á lei europea (RGPD) e que obrigas tes
Información xeral sobre normativa. Non substitúe o asesoramento dun avogado nin a análise do teu caso concreto.
Resposta directa: a LOPDGDD (Ley Orgánica 3/2018, de 5 de diciembre) é a lei española que completa o RGPD: non o substitúe nin o repite, senón que desenvolve as marxes que o regulamento europeo deixa a cada país e engade obrigas que non existen no resto da Unión Europea. Entre as súas achegas máis prácticas están a idade de 14 anos para que un menor dea o seu consentimento en España, unha lista pechada de negocios obrigados a ter delegado de protección de datos, e un bloque enteiro de dereitos dixitais —desde a desconexión dixital no traballo ata o testamento dixital— que o RGPD nin sequera menciona. Entrou en vigor o 7 de decembro de 2018 e hoxe aplícase en España xunto co RGPD, nunca no seu lugar.
Este artigo é información xeral sobre normativa de protección de datos. Non substitúe o asesoramento dun avogado nin a análise concreta do teu negocio: úsao como mapa, non como ditame xurídico.
Índice
- Que é a LOPDGDD e que relación ten co RGPD?
- Por que existe unha lei española se o RGPD xa se aplica directamente?
- Que cambia sobre os menores de idade?
- Que di sobre os datos das persoas falecidas?
- Que obrigas engade para o día a día do teu negocio?
- Cando obriga a ter un delegado de protección de datos?
- Que son os dereitos dixitais do título X?
- Que pasa se non cumpres?
- Preguntas frecuentes
- Fontes
Que é a LOPDGDD e que relación ten co RGPD?
O RGPD (Reglamento (UE) 2016/679) é a norma europea de protección de datos. Aplícase igual nos 27 países da Unión desde o 25 de maio de 2018, sen que cada país teña que traducilo á súa propia lei: por iso chámase «regulamento» e non «directiva». Ata aquí, nada distinto do que xa sabes.
O que pasa é que o propio RGPD, en varios dos seus artigos, di expresamente «cada Estado membro decide isto». A idade de consentimento dos menores, o réxime de sancións de cada autoridade nacional ou como tratar os datos no ámbito laboral son exemplos de puntos que o regulamento deixa abertos a cada país.
A LOPDGDD —Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales— é a lei coa que España enche eses ocos. Publicouse no BOE núm. 294, do 6 de decembro de 2018, e entrou en vigor ao día seguinte. Ten 97 artigos repartidos en dez títulos, máis disposicións adicionais e finais.
Por que existe unha lei española se o RGPD xa se aplica directamente?
Por dous motivos que cómpre distinguir:
- Desenvolver as marxes que o RGPD deixa abertas. Por exemplo, a idade de consentimento dos menores ou as regras concretas do delegado de protección de datos en España.
- Engadir dereitos que o RGPD non cobre en absoluto. O título X da LOPDGDD regula dereitos dixitais —desconexión dixital, testamento dixital, dereito ao esquecemento nos buscadores— que non teñen equivalente no regulamento europeo: van máis alá da protección de datos e entran no terreo dos dereitos dixitais en xeral.
Na práctica, para o teu negocio isto significa que cumprir só o RGPD non é cumprir toda a normativa española. Cómpre mirar as dúas normas xuntas.
Que cambia sobre os menores de idade?
O RGPD (art. 8) fixa en 16 anos a idade por defecto para que un menor dea o seu consentimento en servizos en liña dirixidos a el, pero deixa a cada país baixala ata un mínimo de 13 anos.
España fixou esa idade en 14 anos (art. 7 LOPDGDD), e fíxoo para o consentimento en xeral, non só para servizos en liña. Por debaixo dos 14 anos, o tratamento baseado no consentimento só é válido se o autoriza quen ten a patria potestade ou a titoría do menor. A excepción: cando a lei xa esixe esa autorización para o propio acto —por exemplo, asinar un contrato— o consentimento segue esa mesma regra.
Que di sobre os datos das persoas falecidas?
O RGPD deixa fóra do seu ámbito os datos das persoas falecidas: é unha decisión de cada país. A LOPDGDD si que regula o caso, no seu artigo 3: as persoas vinculadas ao falecido por razóns familiares ou de feito, e mais os seus herdeiros, poden pedir ao responsable do tratamento acceder a eses datos, corrixilos ou pedir que se borren, agás que o propio falecido o tivese prohibido expresamente en vida ou o impida unha lei.
É un dereito que non existe como tal no RGPD: é enteiramente unha achega da lei española.
Que obrigas engade para o día a día do teu negocio?
Máis alá dos grandes principios, a LOPDGDD trae pezas moi concretas que un negocio pode necesitar aplicar directamente:
- Deber de confidencialidade (art. 5 LOPDGDD): obriga expresamente toda persoa que intervén en calquera fase do tratamento —non só o responsable— a non divulgar os datos que ve polo seu traballo. É a base da cláusula de confidencialidade que asina o teu equipo.
- Categorías especiais de datos (art. 9 LOPDGDD): reforza o principio do RGPD de que o simple consentimento non sempre abonda para tratar datos de ideoloxía, afiliación sindical, relixión, orientación sexual ou saúde: ás veces cómpre unha base legal adicional ou unha garantía extra.
- Videovixilancia (art. 22 LOPDGDD): fixa un réxime propio para as cámaras de seguridade —cartel informativo obrigatorio, borrado nun máximo dun mes— que non aparece con ese detalle no RGPD.
- Sistemas de exclusión publicitaria (art. 23 LOPDGDD), as chamadas «listas Robinson»: regula a obriga de consultar estes sistemas antes de facer certas campañas de publicidade a quen non é cliente.
Ningunha destas catro pezas está desenvolvida así no texto do RGPD: son regras propias da lei española que se suman aos principios xerais europeos.
Cando obriga a ter un delegado de protección de datos?
O RGPD (art. 37.1) obriga a nomear delegado de protección de datos en tres supostos xerais: ser unha autoridade pública, facer un seguimento habitual e sistemático a grande escala das persoas, ou tratar a grande escala datos de categoría especial.
A LOPDGDD engade algo que o RGPD non ten: unha lista pechada de quince tipos de entidade que están obrigadas «en todo caso», á marxe de se cumpren ou non eses criterios xerais (art. 34.1 LOPDGDD). Nela están, entre outros, os colexios profesionais, os centros docentes regrados, as operadoras de telecomunicacións a grande escala, os bancos, aseguradoras e empresas de servizos de investimento, os distribuidores de enerxía e gas, as entidades responsables de ficheiros comúns de solvencia ou de prevención da fraude, certas empresas de publicidade e prospección comercial, os centros sanitarios legalmente obrigados a manter historias clínicas —con excepción do profesional que exerce a título individual—, as empresas de seguridade privada e as federacións deportivas cando tratan datos de menores.
Se o teu negocio non encaixa en ningún deses quince supostos nin nos criterios xerais do RGPD, non tes obriga de nomear delegado. Nomear un de forma voluntaria segue sendo unha opción válida (art. 34.2 LOPDGDD), aínda que cómpre saber que, unha vez nomeado, sométeste ao mesmo réxime que se fose obrigatorio.
Que son os dereitos dixitais do título X?
O título X da LOPDGDD (arts. 79 a 97) é a parte máis allea ao RGPD: non desenvolve ningún artigo do regulamento europeo, é unha carta de dereitos dixitais que España decidiu incluír dentro desta mesma lei. Algúns dos seus artigos afectan directamente calquera negocio con empregados:
- Art. 87: dereito á intimidade e ao uso de dispositivos dixitais no ámbito laboral.
- Art. 88: dereito á desconexión dixital, coa obriga do empregador de elaborar unha política interna, oída a representación dos traballadores.
- Art. 89: dereito á intimidade fronte ao uso de dispositivos de videovixilancia e gravación de sons no lugar de traballo.
- Art. 93: dereito ao esquecemento en buscadores de internet.
- Art. 96: o chamado «testamento dixital»: quen o falecido designase, ou o seu testamenteiro, pode pedir acceso aos seus contidos dixitais para cumprir as súas instrucións.
Se tes persoal ao teu cargo, os tres primeiros son os que máis che tocan: esixen que teñas por escrito como se usan os dispositivos da empresa, como se respecta o descanso fóra do horario laboral e, se hai cámaras, que nunca enfoquen os postos de traballo do teu equipo.
Que pasa se non cumpres?
A AEPD (Agencia Española de Protección de Datos) é quen vixía isto en España. Pode pedir explicacións, ordenar cambios, avisar ou poñer unha multa. O RGPD fixa os máximos posibles en dous niveis: ata 10 millóns de euros ou o 2 % da facturación mundial anual, e ata 20 millóns ou o 4 %, segundo a infracción (art. 83 RGPD). Aplícase a cifra máis alta das dúas. A LOPDGDD, no seu título IX (arts. 70 a 78), desenvolve como se clasifican as infraccións en España e os seus prazos de prescrición; os criterios exactos de graduación de cada caso cómpre consultalos directamente no texto da lei, na ligazón das fontes deste artigo.
Na práctica esas cifras son o teito legal, non o habitual: a sanción gradúase segundo a gravidade, o tamaño do negocio e se colaboraches. Un negocio pequeno que se organiza e responde ben non está nese escenario. Por iso cómpre ter isto resolto: non para evitar un susto puntual, senón para deixar de pensar niso.
Preguntas frecuentes
A LOPDGDD substitúe o RGPD?
Non. O RGPD é a norma europea e ten primacía; a LOPDGDD complétaa en España, desenvolvendo os puntos que o propio regulamento deixa abertos a cada país e engadindo dereitos dixitais que o RGPD non cobre.
Se o meu negocio xa cumpre o RGPD, teño algo pendente da LOPDGDD?
Probablemente si, aínda que sexan pezas concretas: revisa a idade de consentimento de menores se tratas datos de persoas novas, o deber de confidencialidade explícito co teu equipo, e —se tes empregados— as políticas do título X sobre dispositivos dixitais, desconexión e videovixilancia laboral.
A que idade pode un menor dar o seu consentimento en España?
A partir dos 14 anos (art. 7 LOPDGDD). Por debaixo, cómpre o consentimento de quen ten a patria potestade ou a titoría.
Todas as empresas necesitan un delegado de protección de datos?
Non. Só as que cumpren os criterios xerais do art. 37.1 RGPD ou aparecen na lista pechada de quince tipos de entidade do art. 34.1 LOPDGDD. A maioría de pemes e autónomos non está en ningún dos dous grupos.
Onde podo consultar o texto oficial da LOPDGDD?
No Boletín Oficial del Estado, texto consolidado: boe.es/buscar/act.php?id=BOE-A-2018-16673.
Queres ver isto aplicado ao teu negocio? Tranquilia converte estas obrigas nun cuestionario e nos documentos que che tocan, adaptados ao teu sector. Se levas unha asesoría ou xestoría, revisa a guía para asesorías e xestorías. O nivel gratuíto permite probalo con ata 2 empresas, sen tarxeta e sen límite de tempo, en tranquilia.es.
Artigo elaborado por Tranquilia by GRAC SA. Publicado o 16 de xullo de 2026. Última revisión: 16 de xullo de 2026. Redacción asistida por IA con verificación de fontes primarias; non constitúe asesoramento xurídico individual.
Fontes
- Reglamento (UE) 2016/679 (RGPD) — EUR-Lex
- Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD) — texto consolidado, BOE
- LOPDGDD — publicación orixinal, BOE núm. 294, do 6 de decembro de 2018
- AEPD — Cal é a idade para que os menores poidan prestar consentimento para tratar os seus datos persoais?
- AEPD — Agencia Española de Protección de Datos, sede oficial
Revisión: Tranquilia by GRAC SA — redacción asistida por IA con verificación de fontes primarias. Tradución do orixinal español, que é a versión que prevalece en caso de diverxencia.
Pon os teus clientes en regra co RGPD en 15 minutos.
Sen tarxeta. Sen comerciais. Dúas empresas gratis, sen límite de tempo.