Qué es el RGPD, en un párrafo
El Reglamento General de Protección de Datos (RGPD, en inglés GDPR; Reglamento (UE) 2016/679) es la ley de privacidad de la UE. Se aplica a cualquier organización, esté donde esté en el mundo, que trate datos personales de personas que se encuentran en la UE. Define seis bases legales para el tratamiento, ocho derechos de los interesados, obligaciones de transparencia, deberes de seguridad y un régimen de multas de hasta el 4% de la facturación global. Entró en vigor el 25 de mayo de 2018 y sigue siendo la referencia mundial en legislación de privacidad.
Quién tiene que cumplirlo
El artículo 3 establece que el RGPD se aplica (a) a cualquier responsable o encargado del tratamiento establecido en la UE, con independencia de dónde se traten los datos, y (b) a cualquier responsable o encargado fuera de la UE que ofrezca bienes o servicios a personas en la UE o controle su comportamiento. El "control del comportamiento" incluye cookies de analítica, píxeles publicitarios y motores de recomendación basados en el comportamiento.
Las seis bases legales (artículo 6)
- Consentimiento: afirmativo, libre, específico, informado e inequívoco
- Contrato: necesario para ejecutar un contrato con el usuario
- Obligación legal: exigido por el derecho de la UE o de un Estado miembro
- Intereses vitales: proteger la vida
- Misión pública: ejercicio de poderes públicos de un organismo oficial
- Interés legítimo: tu interés, ponderado frente a los derechos del usuario
Elige la base correcta para cada finalidad del tratamiento. Emails de marketing → consentimiento. Inicio de sesión en la cuenta → contrato. Registros del servidor → interés legítimo. Registros fiscales → obligación legal. La política de privacidad debe indicar la base junto a cada finalidad.
Los ocho derechos de los interesados
- Derecho de acceso (artículo 15)
- Derecho de rectificación (artículo 16)
- Derecho de supresión o "derecho al olvido" (artículo 17)
- Derecho a la limitación del tratamiento (artículo 18)
- Derecho a la portabilidad de los datos (artículo 20)
- Derecho de oposición (artículo 21)
- Derechos relativos a las decisiones automatizadas (artículo 22)
- Derecho a retirar el consentimiento (artículo 7(3))
Tu política de privacidad debe enumerar cada uno y ofrecer un canal de contacto. El plazo de respuesta es de un mes (artículo 12(3)), ampliable a tres en solicitudes complejas.
Transferencias internacionales tras Schrems II
El Tribunal de Justicia de la Unión Europea invalidó el Escudo de Privacidad UE-EE. UU. (Privacy Shield) en 2020. Su sustituto, el Marco de Privacidad de Datos UE-EE. UU. (EU-US Data Privacy Framework), fue adoptado por la Comisión Europea en julio de 2023 y es hoy la base más segura para transferencias a Estados Unidos. Para transferencias fuera del DPF, usa las Cláusulas Contractuales Tipo de 2021 junto con una Evaluación de Impacto de la Transferencia.
Multas y aplicación
El artículo 83 fija dos niveles. El nivel 1 (hasta 10 M€ o el 2% de la facturación) cubre documentación, seguridad y requisitos del DPD. El nivel 2 (hasta 20 M€ o el 4% de la facturación) cubre consentimiento, base legal, transferencias y derechos de los interesados. Multas destacadas: Meta 1.200 M€ (2023), Amazon 746 M€ (2021), TikTok 345 M€ (2023). Con los operadores pequeños, la aplicación empieza por órdenes correctivas, no por multas.