¿Qué es el RGPD? Descubra a quién se aplica, los 7 principios, las reglas de consentimiento y cookies, los derechos de los interesados, las multas y una checklist del RGPD.
El Reglamento General de Protección de Datos (RGPD), en inglés GDPR (General Data Protection Regulation), es la ley de protección de datos de la Unión Europea. Da a las personas el control sobre sus datos personales y fija normas para toda organización que los recopile, utilice o comparta, incluidas las empresas de fuera de la UE.
El RGPD (Reglamento (UE) 2016/679) es un reglamento que armoniza la legislación de protección de datos en todos los Estados miembros de la UE. Se adoptó el 27 de abril de 2016 y se aplica desde el 25 de mayo de 2018, sustituyendo a la Directiva de Protección de Datos de 1995 (95/46/CE). El texto contiene 99 artículos en 11 capítulos, acompañados de 173 considerandos que explican cómo deben interpretarse los artículos.
Al ser un reglamento y no una directiva, el RGPD se aplica directamente en todos los Estados miembros sin necesidad de leyes nacionales que lo transpongan. Aun así, los Estados miembros pueden añadir normas en ámbitos concretos, como la edad del consentimiento digital o los datos de los empleados.
El RGPD se conoce con distintos nombres en Europa:
El RGPD entró en vigor el 24 de mayo de 2016 y es aplicable desde el 25 de mayo de 2018, tras un periodo de transición de dos años que dio a las organizaciones tiempo para prepararse. Desde entonces, las autoridades de control imponen multas en virtud de él.
El RGPD tiene alcance extraterritorial (artículo 3). Se aplica a:
Si su sitio web recibe visitantes de Europa y utiliza etiquetas de analítica, publicidad o marketing, el RGPD se le aplica. No hay exención para empresas pequeñas.
| Término | Significado (artículo 4) |
|---|---|
| Datos personales | Toda información sobre una persona identificada o identificable, incluidos nombres, correos electrónicos, direcciones IP, identificadores de cookies, identificadores de dispositivos y datos de localización. |
| Categorías especiales de datos | Datos sensibles como los relativos a la salud, biométricos, genéticos, origen racial o étnico, opiniones políticas, convicciones religiosas, afiliación sindical y orientación sexual (artículo 9). |
| Interesado | La persona física a la que se refieren los datos personales. |
| Tratamiento | Cualquier operación sobre datos personales: recogida, registro, conservación, utilización, comunicación, supresión, etc. |
| Responsable del tratamiento | La organización que decide por qué y cómo se tratan los datos personales. |
| Encargado del tratamiento | Una organización que trata datos personales por cuenta del responsable, como un proveedor de alojamiento o de correo electrónico. |
| Consentimiento | Manifestación de voluntad libre, específica, informada e inequívoca del interesado mediante una clara acción afirmativa. |
| Seudonimización | Tratamiento de los datos de forma que ya no puedan atribuirse a una persona sin información adicional conservada por separado. |
| Violación de la seguridad de los datos personales | Incidente de seguridad que ocasiona la pérdida, destrucción, alteración o comunicación accidental o ilícita de datos personales. |
| Autoridad de control | La autoridad nacional independiente de protección de datos que vela por el cumplimiento del RGPD. |
El artículo 5 establece siete principios en los que se basan todos los requisitos del RGPD:
Según el artículo 6, toda actividad de tratamiento necesita al menos una base jurídica:
Para las cookies no esenciales, los píxeles de seguimiento y la publicidad personalizada, la base jurídica en la práctica es el consentimiento. Los reguladores y el Tribunal de Justicia de la UE han rechazado en repetidas ocasiones el interés legítimo y el contrato como base para la publicidad comportamental.
Según el artículo 4, apartado 11, el consentimiento es "toda manifestación de voluntad libre, específica, informada e inequívoca por la que el interesado acepta, ya sea mediante una declaración o una clara acción afirmativa, el tratamiento de datos personales que le conciernen". Un consentimiento válido debe ser:
| Referencia del RGPD | Resumen |
|---|---|
| Art. 4(11) | Define el consentimiento como libre, específico, informado e inequívoco. |
| Art. 6(1)(a) | El consentimiento como base jurídica del tratamiento. |
| Art. 7(1-4) | Condiciones del consentimiento: prueba, solicitud clara, derecho a retirarlo y prohibición de condicionarlo innecesariamente. |
| Art. 8 | Condiciones del consentimiento de los menores en servicios en línea. |
| Art. 9(2)(a) | Consentimiento explícito para categorías especiales de datos. |
| Considerando 32 | El consentimiento requiere un acto afirmativo claro; el silencio, las casillas premarcadas y la inactividad no constituyen consentimiento. |
| Considerandos 42-43 | El consentimiento no es libre si no hay una elección real o si no se puede consentir por separado a finalidades distintas. |
El Grupo de Trabajo del Artículo 29 (actualmente el CEPD) confirmó que "desplazarse hacia abajo o deslizar el dedo por unos términos y condiciones que incluyen declaraciones de consentimiento no cumplirá el requisito de una acción clara y afirmativa". Las Directrices 05/2020 del CEPD sobre el consentimiento siguen siendo la principal referencia sobre el consentimiento válido.
Las cookies y tecnologías similares están reguladas por dos normas que funcionan de forma conjunta:
Qué significa esto para los sitios web:
El consentimiento de cookies es el ámbito en el que más activamente se aplican el RGPD y las normas de ePrivacy. Solo la CNIL francesa ha impuesto multas de cientos de millones de euros a grandes sitios web por dificultar el rechazo de las cookies.
El RGPD no prohíbe el marketing, pero cambia la forma de recoger y utilizar los datos de marketing:
No puede proteger ni suprimir datos que no sabe encontrar. Identifique por dónde entran los datos personales en su organización (sitios web, aplicaciones, formularios, CRM, plataformas publicitarias, herramientas de soporte), dónde se almacenan, quién tiene acceso, qué proveedores los reciben y durante cuánto tiempo se conservan. Un mapa de datos es la base de su registro de actividades de tratamiento, de su política de privacidad y de la respuesta a las solicitudes de los interesados.
El artículo 8 establece que, cuando los servicios de la sociedad de la información (aplicaciones, sitios web, juegos, redes sociales) se basan en el consentimiento de un menor, este debe tener al menos 16 años para consentir por sí mismo. Por debajo de esa edad, el consentimiento debe darlo o autorizarlo el titular de la patria potestad o tutela. Los Estados miembros pueden rebajar la edad hasta un mínimo de 13 años, por lo que el umbral varía:
| Edad del consentimiento digital | Países de ejemplo |
|---|---|
| 13 | Bélgica, Dinamarca, Suecia, Finlandia, Estonia, Letonia, Malta, Portugal |
| 14 | España, Italia, Austria, Bulgaria, Chipre, Lituania |
| 15 | Francia, República Checa, Grecia, Eslovenia |
| 16 | Alemania, Irlanda, Países Bajos, Polonia, Hungría, Luxemburgo, Rumanía, Eslovaquia, Croacia |
Debe hacer esfuerzos razonables para verificar el consentimiento parental, utilizar un lenguaje que los menores puedan entender (considerando 58) y extremar las precauciones con la elaboración de perfiles y la publicidad dirigida a menores.
El RGPD otorga a las personas ocho derechos (artículos 12-22). Debe responder a las solicitudes sin dilación indebida y en el plazo de un mes, prorrogable otros dos meses en caso de solicitudes complejas o numerosas. En la mayoría de los casos, las solicitudes son gratuitas.
Según el artículo 17, una persona puede obtener la supresión de sus datos cuando:
La supresión puede denegarse cuando el tratamiento es necesario para la libertad de expresión, una obligación legal, la salud pública, fines de archivo o investigación, o reclamaciones judiciales. Si hizo públicos los datos o los compartió, debe adoptar medidas razonables para informar a otros responsables de la solicitud de supresión.
El artículo 30 obliga a responsables y encargados a llevar un registro escrito de las actividades de tratamiento, que incluya las finalidades, las categorías de datos y de interesados, los destinatarios, las transferencias internacionales, los plazos de conservación y las medidas de seguridad. La exención limitada para organizaciones con menos de 250 empleados no se aplica cuando el tratamiento es habitual, entraña riesgos o incluye categorías especiales de datos, por lo que la mayoría de las empresas necesitan un RAT.
El artículo 35 exige una EIPD antes de un tratamiento que probablemente entrañe un alto riesgo para las personas, como la elaboración de perfiles a gran escala, la observación sistemática, el tratamiento a gran escala de categorías especiales de datos o las nuevas tecnologías. Una EIPD describe el tratamiento, evalúa su necesidad y sus riesgos, y establece medidas para abordarlos. Más información en nuestra guía sobre la evaluación de impacto (DPIA).
Según el artículo 37, debe designar un DPD si es una autoridad pública, o si sus actividades principales consisten en la observación habitual y sistemática de personas a gran escala, o en el tratamiento a gran escala de categorías especiales de datos o de datos penales. Las organizaciones de fuera de la UE sujetas al RGPD normalmente también deben designar un representante en la UE (artículo 27). Más información en nuestra guía sobre el Delegado de Protección de Datos (DPO).
El artículo 25 exige integrar la privacidad en los sistemas desde el principio y aplicar por defecto la configuración más respetuosa con la privacidad. Para los sitios web, esto significa que las etiquetas no esenciales permanecen desactivadas hasta que el usuario da su consentimiento.
Según el artículo 28, los responsables solo pueden recurrir a encargados que ofrezcan garantías suficientes y deben firmar un contrato de encargado del tratamiento que cubra el objeto, la duración, las finalidades, la seguridad, los subencargados, las auditorías y la supresión de los datos. Más información en nuestra guía sobre el contrato de encargo del tratamiento (DPA).
El capítulo V restringe las transferencias de datos personales fuera del EEE. Las transferencias están permitidas cuando:
Las transferencias son uno de los ámbitos más sancionados del RGPD, como demuestra la multa récord a Meta que se detalla más abajo.
El artículo 83 establece dos niveles de multas administrativas. El máximo se basa en la cuantía más alta entre un importe fijo y un porcentaje del volumen de negocio total anual global del grupo empresarial.
Se aplica a infracciones como:
Se aplica a infracciones más graves, entre ellas:
Las multas deben ser efectivas, proporcionadas y disuasorias. Las autoridades tienen en cuenta la naturaleza, gravedad y duración de la infracción, la intencionalidad o negligencia, las medidas tomadas para paliar los daños, las infracciones anteriores y la cooperación. Además de las multas, las autoridades pueden ordenar el cese del tratamiento, exigir la supresión de datos o suspender las transferencias de datos.
| Empresa | Multa | Año | Autoridad | Motivo |
|---|---|---|---|---|
| Meta Platforms Ireland | 1.200 millones de euros | 2023 | DPC irlandesa | Transferencias ilícitas de datos personales a Estados Unidos |
| Amazon Europe | 746 millones de euros | 2021 | CNPD de Luxemburgo | Tratamiento para publicidad segmentada sin un consentimiento válido |
| TikTok | 530 millones de euros | 2025 | DPC irlandesa | Transferencias de datos de usuarios del EEE a China y falta de transparencia |
| Instagram (Meta) | 405 millones de euros | 2022 | DPC irlandesa | Tratamiento de datos personales de menores |
| Meta (Facebook e Instagram) | 390 millones de euros | 2023 | DPC irlandesa | Base jurídica inválida para la publicidad personalizada |
| 310 millones de euros | 2024 | DPC irlandesa | Análisis del comportamiento y publicidad segmentada sin una base jurídica válida | |
| Uber | 290 millones de euros | 2024 | AP neerlandesa | Transferencias de datos de conductores a Estados Unidos |
| 225 millones de euros | 2021 | DPC irlandesa | Falta de transparencia sobre el tratamiento de datos |
El consentimiento de cookies también se persigue con dureza. La CNIL ha multado a Google, Meta, Amazon, Microsoft, TikTok y Shein por banners de cookies que hacían más difícil rechazar que aceptar o que instalaban cookies publicitarias antes del consentimiento.
Utilice este checklist para detectar carencias y mantener el cumplimiento:
Una política de privacidad conforme al RGPD es un documento público que explica cómo su organización recoge, utiliza, almacena, comparte y protege los datos personales, y cómo pueden las personas ejercer sus derechos. Según el artículo 12, debe ser concisa, transparente, inteligible y de fácil acceso, con un lenguaje claro y sencillo.
Crear una política de privacidad desde cero lleva tiempo. Utilice el generador gratuito de políticas de privacidad de UniConsent para crear una política de privacidad preparada para el RGPD para su negocio.
El RGPD se aplica en todo el Espacio Económico Europeo (EEE): los 27 Estados miembros de la UE más Islandia, Liechtenstein y Noruega. También se aplica a organizaciones de cualquier parte del mundo que ofrezcan bienes o servicios a personas en el EEE o controlen su comportamiento.
Austria, Bélgica, Bulgaria, Croacia, Chipre, República Checa, Dinamarca, Estonia, Finlandia, Francia, Alemania, Grecia, Hungría, Irlanda, Italia, Letonia, Lituania, Luxemburgo, Malta, Países Bajos, Polonia, Portugal, Rumanía, Eslovaquia, Eslovenia, España y Suecia.
Islandia, Liechtenstein y Noruega.
El Reino Unido salió de la UE pero mantuvo su propia versión de la ley, el RGPD del Reino Unido (UK GDPR), junto con la Data Protection Act 2018 y la PECR para las cookies. Suiza tiene su propia Ley Federal de Protección de Datos revisada (nFADP). Ambos tienen expectativas similares en materia de consentimiento para cookies y seguimiento.
| RGPD | CCPA / CPRA | |
|---|---|---|
| Jurisdicción | UE/EEE, con alcance global | California, Estados Unidos |
| A quién se aplica | Cualquier organización que trate datos personales de la UE/EEE, con independencia de su tamaño | Empresas con ánimo de lucro que superan umbrales de ingresos o de volumen de datos |
| Modelo de consentimiento | Opt-in antes del tratamiento no esencial y de las cookies | Opt-out de la venta y el intercambio de información personal |
| Base jurídica | Obligatoria para todo tratamiento (6 bases) | No obligatoria |
| Señal clave del usuario | Elecciones en el banner de consentimiento | Enlace "Do Not Sell or Share" y Global Privacy Control |
| Sanciones máximas | 20 millones de euros o el 4% del volumen de negocio global | Multas administrativas por infracción, más acción privada en caso de brechas de datos |
Los sitios web con visitantes de ambas regiones necesitan una CMP que muestre el consentimiento opt-in en Europa y opciones de opt-out en EE. UU. Más información sobre la CCPA y la CPRA.
UniConsent es una plataforma de gestión del consentimiento (CMP) registrada en IAB Europe y certificada por Google. Cubre la parte web del cumplimiento del RGPD:
El texto oficial del Reglamento (UE) 2016/679 está publicado en EUR-Lex en todas las lenguas de la UE. Tiene 99 artículos en 11 capítulos y 173 considerandos.
Sí. Se aplica a cualquier organización que ofrezca bienes o servicios a personas en la UE/EEE o controle su comportamiento, por ejemplo con cookies de analítica o publicidad, independientemente de dónde tenga su sede.
Sí, si su sitio web utiliza cookies o rastreadores que no sean estrictamente necesarios, como etiquetas de analítica, publicidad o redes sociales. Debe obtener el consentimiento expreso antes de instalarlos y permitir que los usuarios los rechacen con la misma facilidad con la que los aceptan.
Una DSAR es una solicitud de una persona para acceder a los datos personales que una organización tiene sobre ella. Debe facilitar una copia de los datos e información sobre cómo se utilizan en el plazo de un mes, de forma gratuita en la mayoría de los casos.
La minimización de datos consiste en recoger y conservar únicamente los datos personales adecuados, pertinentes y limitados a lo necesario para la finalidad declarada.
Una Evaluación de Impacto relativa a la Protección de Datos es un proceso para identificar y reducir los riesgos de un tratamiento que probablemente entrañe un alto riesgo, como la elaboración de perfiles o la observación a gran escala. Es obligatoria para dichos tratamientos según el artículo 35.
Un RAT es un registro interno exigido por el artículo 30 que documenta qué datos personales trata, por qué, quién los recibe, a dónde se transfieren, cuánto tiempo se conservan y cómo se protegen.
No. Según las normas de ePrivacy, las cookies no esenciales requieren consentimiento previo, y los reguladores y tribunales europeos han rechazado el interés legítimo como base para la publicidad comportamental.
Las autoridades de control pueden imponer multas de hasta 20 millones de euros o el 4% del volumen de negocio anual global, ordenarle que deje de tratar datos o que los suprima, y suspender las transferencias de datos. Las personas también pueden reclamar una indemnización.
Si su sitio usa etiquetas de analítica o publicidad, pruebe UniConsent gratis para añadir un banner de consentimiento conforme al RGPD, bloquear etiquetas hasta obtener el consentimiento y guardar un registro de cada elección.
Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.
Regístrate