RGPD frente a LOPDGDD: diferencias clave

RGPD frente a LOPDGDD: diferencias clave

Una empresa no cumple por tener un aviso legal copiado, un cartel de cámaras o una cláusula genérica en los contratos. La comparación RGPD frente a LOPDGDD aclara precisamente qué reglas son europeas, cuáles se concretan en España y qué medidas debe implantar cada organización para no exponerse a reclamaciones y sanciones.

Para un autónomo, una comunidad de propietarios, una asociación o una pyme, la cuestión no es elegir entre ambas normas. El RGPD y la LOPDGDD se aplican de forma conjunta cuando se tratan datos personales en España. Entender la diferencia permite invertir en las medidas que realmente necesita el negocio y evitar documentación inútil que no protege frente a una inspección.

RGPD frente a LOPDGDD: no son normas alternativas

El Reglamento General de Protección de Datos, conocido como RGPD, es el Reglamento (UE) 2016/679. Al ser un reglamento europeo, es directamente aplicable en todos los Estados miembros de la Unión Europea. Establece las reglas esenciales sobre licitud del tratamiento, información a las personas, seguridad, contratos con proveedores, ejercicio de derechos y notificación de brechas de seguridad.

La LOPDGDD es la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales. Su función es adaptar y completar el RGPD dentro del ordenamiento español. El propio Reglamento deja algunos aspectos a la decisión de cada país, y ahí es donde interviene la ley española.

Por tanto, no basta con decir que una empresa está adaptada al RGPD si ignora obligaciones específicas de la LOPDGDD. Tampoco tiene sentido aplicar solo la ley española y olvidar los principios, obligaciones y sanciones del Reglamento europeo. La protección correcta exige revisar el conjunto normativo y el tratamiento real de los datos.

Las diferencias que afectan a su empresa

Alcance y jerarquía normativa

El RGPD fija el marco común: los datos deben tratarse de forma lícita, leal y transparente; solo para finalidades determinadas; con los datos imprescindibles; y durante el tiempo necesario. Además, obliga a aplicar medidas de seguridad adecuadas al riesgo y a poder demostrar que se cumple. Este último principio, la responsabilidad proactiva, es decisivo: no vale reaccionar cuando llega una reclamación.

La LOPDGDD no sustituye esos principios. Los desarrolla para España y regula materias que requieren una concreción nacional. En caso de duda, el análisis debe empezar por el RGPD y continuar con la norma española aplicable al supuesto concreto.

Consentimiento de menores

Una diferencia práctica muy conocida es la edad para consentir el tratamiento de datos en servicios de la sociedad de la información. La LOPDGDD fija en España esa edad en los 14 años. Por debajo de esa edad, el consentimiento debe prestarlo o autorizarlo quien ostente la patria potestad o tutela.

Esto afecta especialmente a academias, centros educativos, clubes deportivos, actividades extraescolares y negocios que captan datos mediante formularios online. Pedir una fecha de nacimiento sin establecer un control razonable o sin informar correctamente a las familias no resuelve el problema.

Datos de personas fallecidas y derechos digitales

La LOPDGDD prevé reglas específicas sobre los datos de personas fallecidas, permitiendo en determinados casos que familiares o herederos soliciten acceso, rectificación o supresión. También incorpora derechos digitales que no aparecen desarrollados de igual forma en el RGPD, como los vinculados a la desconexión digital, la intimidad ante dispositivos digitales en el trabajo o la videovigilancia laboral.

Para una empresa con plantilla, este bloque tiene consecuencias directas. No es suficiente con entregar una política de privacidad a los empleados. Deben existir criterios claros para el uso de correo corporativo, móviles, sistemas de geolocalización, cámaras y herramientas de control, siempre respetando los requisitos de información y proporcionalidad.

Delegado de Protección de Datos

El RGPD exige designar un delegado de protección de datos, o DPD, en supuestos como autoridades y organismos públicos, tratamientos a gran escala de categorías especiales de datos o monitorización habitual y sistemática a gran escala. La LOPDGDD concreta y amplía determinados casos en España, incluidos algunos sectores y entidades expresamente previstos por la ley.

No todas las pymes están obligadas a contar con un DPD. Sin embargo, una obligación mal valorada puede generar un incumplimiento continuado. Además, incluso cuando no sea obligatorio, disponer de asesoramiento especializado puede ser recomendable si se tratan datos de salud, menores, imágenes, información financiera o grandes volúmenes de datos de clientes.

Videovigilancia y sistemas de información

La LOPDGDD incorpora previsiones específicas sobre videovigilancia, sistemas de exclusión publicitaria, datos de empresarios individuales y otros tratamientos frecuentes en el ámbito español. En cámaras de seguridad, por ejemplo, no basta con instalar el equipo y colocar un distintivo. Hay que informar correctamente, limitar el acceso a las imágenes, definir plazos de conservación y evitar grabar espacios ajenos o zonas donde exista una expectativa reforzada de privacidad.

Qué obligaciones debe revisar cualquier negocio

La normativa no exige los mismos documentos ni las mismas medidas a una tienda con dos empleados que a una clínica, una asesoría o una plataforma que analiza comportamiento de usuarios. Pero cualquier responsable del tratamiento debe poder justificar por qué recoge datos, para qué los utiliza, quién accede a ellos y cuándo los elimina.

En la práctica, la adaptación debe revisar los formularios de contacto, presupuestos, facturas, nóminas, currículums, clientes, proveedores, páginas web, campañas comerciales, cámaras, programas de gestión y copias de seguridad. Si intervienen proveedores que tratan datos por cuenta de la empresa, como gestorías, servicios informáticos o plataformas de envío, deben formalizarse los contratos de encargo de tratamiento cuando corresponda.

También debe analizarse el registro de actividades de tratamiento. Las empresas de menos de 250 trabajadores pueden tener excepciones en supuestos limitados, pero estas desaparecen cuando el tratamiento puede entrañar riesgo, no es ocasional o incluye categorías especiales de datos o datos penales. Asumir que una microempresa nunca necesita este registro es un error frecuente.

El consentimiento no es la solución para todo

Muchas empresas creen que pedir una casilla de aceptación arregla cualquier tratamiento. No es así. El consentimiento solo es una de las bases jurídicas previstas por el RGPD y debe ser libre, específico, informado e inequívoco. Si se condiciona un servicio innecesariamente a aceptar publicidad, o si se utilizan casillas premarcadas, puede no ser válido.

En numerosos casos, la base adecuada será la ejecución de un contrato, el cumplimiento de una obligación legal o el interés legítimo, siempre que este último se evalúe correctamente y no prevalezcan los derechos de la persona afectada. Elegir mal la base jurídica afecta a toda la cadena documental: cláusulas informativas, formularios, comunicaciones comerciales y respuesta ante derechos de acceso o supresión.

Riesgos reales de una adaptación incompleta

Las sanciones pueden alcanzar, en los supuestos más graves previstos por el RGPD, 20 millones de euros o el 4 % de la facturación anual global, aplicándose la cifra más elevada. Esa cifra no significa que todas las pequeñas empresas reciban multas de esa cuantía, pero demuestra que la protección de datos no es un trámite menor.

El riesgo económico no procede solo de una gran filtración informática. También puede nacer de enviar publicidad sin base válida, publicar imágenes sin informar, conservar currículums indefinidamente, atender tarde un derecho de acceso, compartir datos con un proveedor sin contrato o instalar cámaras de forma incorrecta. A ello se suman reclamaciones, pérdida de confianza y tiempo de gestión cuando el problema ya está encima de la mesa.

Cómo abordar el cumplimiento sin cargar a su equipo

La forma eficaz de adaptarse no es acumular plantillas descargadas de internet. Es realizar una revisión ajustada a la actividad y mantenerla viva cuando cambian los procesos, se incorpora software, se abren nuevas vías de captación o se contrata personal.

Un plan razonable debe incluir estas cuatro acciones:

  • Identificar qué datos se tratan, de quién proceden y con qué finalidad.
  • Determinar la base jurídica, los plazos de conservación y los destinatarios de cada tratamiento.
  • Preparar la documentación necesaria: información de privacidad, contratos, registro de actividades y protocolos internos.
  • Implantar medidas técnicas y organizativas, formar al personal y establecer un procedimiento para gestionar brechas y derechos.

La documentación debe reflejar la realidad. Si el texto afirma que se eliminan imágenes al mes, la empresa debe poder demostrar que el sistema lo hace. Si se indica que solo una persona accede a los currículums, no deberían circular por cuentas compartidas o grupos de mensajería.

Consultoría Rosario Polo ayuda a convertir estas obligaciones en un sistema práctico, con una adaptación acorde al tamaño, actividad y riesgos de cada organización. El objetivo no es entregar papeles, sino reducir exposición a sanciones y facilitar que el negocio siga funcionando sin dedicar recursos internos a interpretar cada requisito legal.

La pregunta útil no es si su empresa tiene una política de privacidad, sino si podría explicar hoy, con documentos y procedimientos, qué hace con los datos personales que recibe. Resolverlo antes de una reclamación siempre cuesta menos que defender un incumplimiento después.

¡Llámanos ahora!