Glosario · Término

RGPD en pocas palabras

El Reglamento General de Protección de Datos es la norma central de protección de datos de la Unión. Fija cómo pueden tratar las empresas los datos personales, qué derechos tienen las personas afectadas y qué obligaciones rigen en materia de seguridad de los datos.

De un vistazo
Base jurídica
Reglamento (UE) 2016/679 (General Data Protection Regulation, GDPR)
Se aplica desde
25 de mayo de 2018
¿A quién afecta?
A todos los que traten datos personales de personas que están en la UE
Multas
Hasta 20 millones de euros o el 4 % del volumen de negocios anual mundial
Actualizado
junio de 2026
Redacción
Compliance Compass

¿Qué es el RGPD?

El RGPD (Reglamento General de Protección de Datos, en inglés GDPR) es un reglamento de ámbito europeo para la protección de los datos personales. Se aplica directamente en todos los Estados miembros y crea un marco uniforme sobre cómo deben tratar las empresas datos como nombres, direcciones, correos electrónicos, direcciones IP o datos de salud.

¿Qué principios rigen?

¿Qué derechos tienen las personas?

Las personas tienen, entre otros, derecho de acceso, rectificación, supresión (el llamado derecho al olvido), portabilidad de los datos así como el derecho a oponersea un tratamiento. Por regla general, las empresas deben responder a estas solicitudes en el plazo de un mes.

¿Qué multas se arriesgan?

Las infracciones pueden sancionarse con multas de hasta 20 millones de euros o el 4 % del volumen de negocios anual mundial , la cantidad que resulte mayor. Eso convierte al Reglamento en una de las normas de protección de datos más severas del mundo, y en España es exigible hoy.

El RGPD y NIS2: ¿cómo encajan?

El RGPD y NIS2 persiguen fines distintos —protección de datos por un lado, ciberseguridad por otro—, pero se solapan mucho en las medidas de seguridad. Quien opera un SGSI y aplica las salvaguardas del artículo 32 (medidas técnicas y organizativas) cumple a menudo, a la vez, las exigencias de ambos marcos normativos . También encajan las obligaciones frente a los prestadores de servicios: donde el Reglamento exige un contrato de encargo de tratamiento en su artículo 28, NIS2 pide asegurar la cadena de suministro. La diferencia práctica en España es clara: el artículo 28 obliga hoy, porque el Reglamento es derecho de la Unión de aplicación directa, mientras que NIS2 todavía no se ha transpuesto y sigue vigente el Real Decreto-ley 12/2018.

Si un ataque de programa de secuestro perturba a la vez un servicio relevante para NIS2 y cifra datos personales de clientes, la entidad tendrá que atender dos vías de aviso en paralelo: la brecha de datos, en 72 horas y ante la autoridad de control de protección de datos, obligación que en España rige ya; y la cadena de notificación de NIS2, con alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final en un mes ante la autoridad competente, en cuanto la directiva se transponga. Un único proceso de respuesta a incidentes evita que se pase por alto una de las dos.

Más información: EUR-Lex — Reglamento General de Protección de Datos (UE) 2016/679

Preguntas frecuentes

¿Qué es el RGPD, en pocas palabras?

El Reglamento General de Protección de Datos (Reglamento (UE) 2016/679) es la norma central de protección de datos de la Unión y se aplica directamente en todos los Estados miembros desde el 25 de mayo de 2018. Regula de manera uniforme cómo deben tratar, proteger y documentar las empresas los datos personales: nombres, direcciones, correos electrónicos o datos de salud. Sus principios básicos son la licitud, la limitación de la finalidad, la minimización de datos y la responsabilidad proactiva, es decir, poder demostrar que se cumple.

¿A quién se aplica el RGPD?

A toda empresa u organización que trate datos personales de personas que se encuentran en la Unión Europea, con independencia de su tamaño y, por el criterio del mercado, también a los proveedores establecidos fuera de la Unión cuando se dirigen a personas de la Unión. Las personas afectadas tienen derecho de acceso, rectificación, supresión y portabilidad, y por regla general las empresas deben atenderlos en el plazo de un mes.

¿Qué multas prevé el RGPD?

Hasta 20 millones de euros o el 4 % del volumen de negocios anual mundial, la cantidad que resulte mayor. Ese techo convierte al RGPD en una de las normas de protección de datos más severas del mundo. En NIS2 el artículo 34 solo obliga a los Estados miembros a prever, frente a las entidades esenciales, multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial; pueden fijar importes superiores. Y hay una diferencia práctica para España: el RGPD ya se aplica, mientras que NIS2 todavía no se ha transpuesto.

Cumplimiento

Protección de datos & seguridad desde un solo sitio

Compliance Compass reúne la gestión de riesgos, las evidencias y las medidas: conforme al RGPD y alojado en Alemania.