El RGPD establece el marco europeo de protección de datos y la LOPDGDD lo complementa en España dentro de los márgenes permitidos por el Derecho de la Unión. No son dos alternativas entre las que una organización pueda elegir. Para resolver una cuestión concreta hay que identificar primero la regla europea y después comprobar si existe una disposición española aplicable, además de la normativa sectorial pertinente.
La diferencia importa en decisiones cotidianas: qué edad permite prestar determinado consentimiento, cuándo debe designarse un delegado, cómo se bloquean datos tras suprimirlos y qué procedimiento sigue una reclamación. También evita errores frecuentes, como trasladar las reglas españolas a cualquier tratamiento realizado en otro país o describir el régimen de las administraciones como una exención de cumplimiento.
Qué regula cada norma y cómo se relacionan
El Reglamento (UE) 2016/679 es directamente aplicable. Define principios, condiciones de licitud, derechos, responsabilidad, seguridad y transferencias internacionales, entre otras materias. La Ley Orgánica 3/2018, conocida como LOPDGDD, adapta el ordenamiento español al Reglamento y garantiza determinados derechos digitales. Su texto debe leerse en su versión vigente, porque contiene modificaciones posteriores a 2018.
Que el RGPD admita desarrollo nacional no permite contrariarlo. Una disposición española puede concretar una habilitación o una garantía cuando la norma europea lo autoriza, pero debe permanecer dentro de ese marco. Por eso resulta impreciso afirmar que la LOPDGDD prevalece siempre que exista una regla nacional más específica. Deben examinarse la materia, la habilitación europea y la compatibilidad de la solución.
Un ejemplo es el tratamiento para cumplir una obligación legal. El artículo 6 del RGPD aporta la condición de licitud y su apartado 3 exige una base en el Derecho de la Unión o del Estado miembro. En España, el artículo 8 LOPDGDD concreta las exigencias del fundamento normativo. La organización no puede convertir su propio manual interno en una obligación legal que permita recoger cualquier dato.
Comprobar el ámbito antes de aplicar reglas españolas
El artículo 3 del RGPD establece su alcance territorial mediante criterios de establecimiento y, en ciertos casos, oferta de bienes o servicios o seguimiento del comportamiento en la Unión. La aplicación del Reglamento a una empresa extranjera no implica que cada precepto español se extienda automáticamente a toda su actividad. Hay que comprobar la conexión con España y el ámbito de la disposición nacional concreta.
También es necesario identificar la finalidad del tratamiento. El régimen específico de las autoridades competentes para prevenir, investigar o perseguir infracciones penales no debe confundirse con el RGPD general. La referencia a la Ley Orgánica 7/2021 no convierte todo tratamiento de información penal en una actividad policial: una empresa o un profesional que maneja datos sobre condenas debe examinar el artículo 10 RGPD y su habilitación aplicable.
Fuera del ámbito europeo existen marcos propios. Una organización que opera en México debe distinguir la LFPDPPP y su cumplimiento del sistema español, y adaptar el aviso de privacidad mexicano a las obligaciones pertinentes. Traducir una cláusula española no demuestra que el tratamiento cumpla otra legislación ni resuelve las reglas europeas sobre una eventual transferencia.
Consentimiento de menores: el umbral no sustituye la base jurídica
El artículo 8 RGPD se refiere al consentimiento en relación con la oferta directa a niños de servicios de la sociedad de la información. Establece dieciséis años como referencia y permite que los Estados la reduzcan hasta trece. El artículo 7 LOPDGDD establece el umbral español de catorce años para fundar el tratamiento en el consentimiento del menor, con la excepción de los actos o negocios para los que la ley exige asistencia de quienes ejercen patria potestad o tutela.
Por debajo de catorce años, cuando el tratamiento se funde en consentimiento, debe constar el de quien ejerza esa representación, con el alcance correspondiente. La frase «cuando se funde en consentimiento» es decisiva: una obligación educativa o sanitaria no se transforma en opcional únicamente porque el interesado sea menor. Primero se identifica la finalidad y su fundamento; después se determina quién puede consentir cuando esa sea la base pertinente.
El considerando 38 y las Directrices 05/2020 del CEPD sobre consentimiento, apartado 150, precisan que no se exige consentimiento parental para servicios preventivos o de asesoramiento ofrecidos directamente a un niño en el contexto allí examinado. Esa excepción europea debe conservarse sin convertirla en una dispensa general para cualquier servicio dirigido a menores. Las reglas sobre capacidad, finalidad y protección del menor siguen siendo relevantes.
Bases de licitud y categorías especiales
Las seis condiciones del artículo 6 RGPD siguen siendo el punto de partida. La LOPDGDD no añade una base general llamada «interés de la empresa» ni permite elegir consentimiento como remedio universal. El artículo 8 exige, para las obligaciones legales, una norma europea o con rango de ley y, para la misión pública, una competencia atribuida por norma con rango de ley. La guía de bases de legitimación desarrolla la elección por finalidad.
Además, las categorías especiales requieren una condición del artículo 9.2. El artículo 9.1 LOPDGDD establece que el solo consentimiento no basta cuando la finalidad principal sea identificar ideología, afiliación sindical, religión, orientación sexual, creencias u origen racial o étnico. La propia disposición preserva los demás supuestos del artículo 9.2 cuando procedan. No equivale a prohibir cualquier tratamiento que incidentalmente contenga esa información.
Para aplicar la regla, conviene describir el uso real. Una organización no puede justificar un listado destinado principalmente a clasificar personas por sus creencias alegando únicamente que marcaron una casilla. Tampoco debe confundir ese escenario con la documentación necesaria para una defensa judicial que puede tener otra condición específica. El análisis requiere finalidad, necesidad, base general y condición adicional, con las garantías correspondientes.
Delegado de protección de datos: norma europea y supuestos españoles
El artículo 37 RGPD exige DPO para autoridades y organismos públicos, salvo tribunales cuando actúen en ejercicio de su función judicial; también contempla actividades principales de observación habitual y sistemática a gran escala o de tratamiento a gran escala de categorías especiales o datos penales. Los requisitos de cada supuesto deben mantenerse completos: tratar algún dato de salud no equivale automáticamente a hacerlo a gran escala como actividad principal.
El artículo 34 LOPDGDD incorpora una lista de entidades obligadas, entre ellas centros docentes en los niveles previstos por la legislación educativa, universidades públicas y privadas, entidades de crédito, aseguradoras y determinados operadores energéticos. Otros apartados tienen condiciones propias, como el perfilado a gran escala por prestadores de servicios de la sociedad de la información o el tratamiento de menores por federaciones deportivas. No conviene sustituir la lista legal por categorías excesivamente amplias.
La decisión requiere comprobar primero si se encaja en un supuesto español y después, cuando sea necesario, evaluar los criterios europeos. La guía sobre DPO obligatorio en España permite profundizar en ese análisis. La designación debe acompañarse de recursos, independencia y participación efectiva; comunicar un nombre sin permitirle intervenir no satisface todas las obligaciones del cargo.
Derechos de acceso y bloqueo de datos
El contenido fundamental de los derechos procede de los artículos 15 a 22 RGPD y el procedimiento general del artículo 12. La LOPDGDD incorpora precisiones nacionales. Por ejemplo, su artículo 13 contempla acceso remoto directo, seguro y permanente a la totalidad de los datos; la persona puede pedir información del artículo 15.1 que no aparezca en el sistema. No basta ofrecer un portal que solo muestra una parte del tratamiento.
La misma disposición permite considerar repetitivo el acceso más de una vez en seis meses salvo causa legítima, dentro de las condiciones europeas sobre solicitudes excesivas. No establece un veto automático. La respuesta a un ejercicio del derecho de acceso debe valorar lo solicitado y justificar cualquier límite. Los plazos de la organización no se confunden con los del posterior procedimiento ante la autoridad.
El artículo 32 LOPDGDD regula el bloqueo cuando procede rectificar o suprimir: identificar y reservar los datos, impidiendo su tratamiento, incluida visualización, salvo su puesta a disposición de determinados órganos para exigir responsabilidades y durante su prescripción. Después deben destruirse. El bloqueo tiene un fin restringido; no permite mantener activa la información en campañas o herramientas ordinarias. Tampoco es idéntico a la limitación del tratamiento del artículo 18 RGPD.
Sistemas de información crediticia y reglas sectoriales
El artículo 20 LOPDGDD establece una presunción condicionada de licitud para determinados sistemas comunes de información crediticia. La deuda debe ser cierta, vencida y exigible, con las condiciones relativas a reclamaciones sobre existencia o cuantía. Existen deberes de información del acreedor y de notificación del sistema, además de restricciones a las consultas. No basta que una factura figure como pendiente en el programa de cobros.
La información solo puede mantenerse mientras persista el incumplimiento, con un límite máximo de cinco años desde el vencimiento. La disposición adicional sexta impide incorporar deudas cuyo principal sea inferior a cincuenta euros. Estos requisitos deben conectarse con los principios europeos de exactitud y minimización. Una actualización tardía puede seguir perjudicando a una persona aunque la inclusión inicial estuviese justificada.
La LOPDGDD también contiene reglas para otros tratamientos, pero no agota la normativa sectorial. Su artículo 24 remite actualmente al marco de protección de informantes, junto con el RGPD y la propia ley orgánica; hay que considerar la Ley 2/2023. Aplicar el texto original de 2018 a un canal interno sin revisar sus modificaciones puede producir una política desactualizada. La revisión debe atender al tratamiento real y a las normas que lo regulan hoy.
Datos de personas fallecidas
El considerando 27 RGPD deja fuera de su aplicación los datos de personas fallecidas y permite a los Estados establecer reglas. El artículo 3 LOPDGDD reconoce determinadas facultades de acceso, rectificación y supresión a personas vinculadas, herederos y personas designadas, con las condiciones y excepciones legales. Una prohibición expresa del fallecido puede limitar esas facultades, sin afectar al acceso de herederos a datos patrimoniales en los términos previstos.
Por ello, una solicitud relativa a una cuenta de una persona fallecida no debe tramitarse exactamente como un acceso ejercido por su titular vivo. Hay que comprobar quién pide, qué facultad invoca y qué datos corresponden a terceros que sí están vivos. El llamado testamento digital del artículo 96 regula además instrucciones respecto de contenidos gestionados por prestadores de servicios; no equivale a una autorización universal para entregar todas las comunicaciones privadas.
Derechos digitales y relaciones laborales
El título X regula materias como acceso y seguridad digital, educación, protección de menores y derechos en el entorno laboral. No es necesario afirmar que su catálogo sea único en Europa para explicar su utilidad. La página sobre derechos digitales de los artículos 79 a 97 desarrolla sus ámbitos, que no deben confundirse todos con el derecho de supresión del RGPD.
En el trabajo, los artículos 87 a 90 abordan dispositivos digitales, desconexión, videovigilancia, grabación de sonidos y geolocalización bajo sus condiciones respectivas. El empleador debe traducir las garantías aplicables a información y decisiones organizativas concretas. Una cláusula genérica de aceptación no sustituye la necesidad, proporcionalidad y límites de cada medida, ni convierte el consentimiento del trabajador en la base adecuada para todo control.
El artículo 91 permite garantías adicionales mediante negociación colectiva. Es importante examinar el convenio aplicable y coordinarlo con la política interna. Por ejemplo, una regla sobre disponibilidad fuera de horario debe tener en cuenta los derechos de desconexión y las circunstancias laborales pertinentes. No existe una obligación general de insertar una lista completa de todos los derechos digitales en cada contrato individual como única forma de cumplimiento.
Infracciones, multas y régimen de determinadas entidades públicas
El artículo 83 RGPD establece dos niveles generales de máximos: diez millones de euros o el dos por ciento del volumen de negocio anual global para unas infracciones, y veinte millones o el cuatro por ciento para otras, siendo relevante la cifra mayor en empresas. Son límites máximos sujetos a las condiciones legales, no importes automáticos por cualquier incumplimiento. La graduación atiende a factores como naturaleza, gravedad, duración y medidas adoptadas.
Los artículos 72 a 74 LOPDGDD clasifican infracciones a efectos de prescripción en muy graves, graves y leves, con plazos de tres, dos y un año, respectivamente. No deben confundirse esos plazos con la duración de una investigación ni con la prescripción de una sanción ya impuesta, que tiene su propia regulación. Calificar una infracción como leve en ese contexto tampoco crea por sí solo una tarifa española independiente del RGPD.
El artículo 77 establece un régimen específico para los responsables y encargados enumerados en él. La autoridad declara la infracción y puede ordenar medidas correctoras, excluyendo la multa administrativa del artículo 58.2.i RGPD; pueden existir además actuaciones disciplinarias y otras consecuencias previstas. No significa que un ayuntamiento pueda incumplir sin efectos ni que cualquier entidad que reciba financiación pública quede automáticamente incluida en esa lista.
Procedimientos ante la autoridad y reducciones por pago
El artículo 64 LOPDGDD distingue procedimientos. Cuando se trata exclusivamente de falta de atención a derechos, el plazo para resolver es de seis meses desde la notificación al reclamante de la admisión. En el procedimiento para determinar una posible infracción, la duración máxima es de doce meses desde el acuerdo de inicio. Las actuaciones previas del artículo 67 tienen su propio límite de dieciocho meses y su propio momento inicial. Existen además causas de suspensión; no debe publicarse un único reloj que mezcle todas las fases.
El apartado 3 del artículo 64 contempla una vía de apercibimiento y medidas correctoras, previa audiencia y atendiendo a las circunstancias, con duración máxima de seis meses. No es la misma figura que las reducciones por reconocimiento de responsabilidad o pago voluntario. Estas se regulan en el artículo 85 de la Ley 39/2015, bajo las condiciones allí previstas para sanciones pecuniarias y terminación del procedimiento.
El artículo 85 contempla reducciones de al menos un veinte por ciento por cada supuesto aplicable, acumulables y determinadas en la notificación de iniciación; su efectividad se vincula al desistimiento o renuncia a acciones o recursos administrativos contra la sanción. No debe prometerse una rebaja incondicional del cuarenta por ciento en cualquier expediente. La persona afectada necesita examinar la notificación y las consecuencias jurídicas de cada opción.
Cómo utilizar la comparación en una revisión de cumplimiento
Una revisión útil parte de una operación concreta: contratación de un proveedor, publicación de datos o respuesta a una solicitud. Se identifica el responsable, la finalidad y la norma europea; después se comprueba la disposición española y, cuando corresponda, la ley sectorial. El resultado debe explicar qué cambia en los documentos y en el funcionamiento real, no limitarse a añadir una cita de la LOPDGDD al aviso de privacidad.
La AEPD y las autoridades de control ejercen sus competencias conforme al marco aplicable; las autoridades autonómicas intervienen dentro de su ámbito. El CEPD contribuye a la aplicación coherente del Reglamento y la interpretación judicial no queda reservada a una sola autoridad española. Si surge un conflicto, conviene conservar la solicitud, las comunicaciones y el fundamento del tratamiento para una eventual reclamación ante la AEPD.
Por último, la documentación debe permitir rastrear las versiones normativas utilizadas. El procedimiento de conservación, la matriz de bases jurídicas y las instrucciones de atención de derechos pueden cambiar por motivos distintos. Asignar a cada uno un responsable de revisión ayuda a detectar una referencia obsoleta sin reescribir indiscriminadamente todo el sistema. El objetivo es que la regla aplicada a la persona coincida con la norma vigente y con lo que realmente hace la organización.