- Base jurídica
- Reglamento (UE) 2016/679 (General Data Protection Regulation, GDPR)
- Se aplica desde
- 25 de mayo de 2018
- ¿A quién afecta?
- A todos los que traten datos personales de personas que están en la UE
- Multas
- Hasta 20 millones de euros o el 4 % del volumen de negocios anual mundial
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué es el RGPD?
El RGPD (Reglamento General de Protección de Datos, en inglés GDPR) es un reglamento de ámbito europeo para la protección de los datos personales. Se aplica directamente en todos los Estados miembros y crea un marco uniforme sobre cómo deben tratar las empresas datos como nombres, direcciones, correos electrónicos, direcciones IP o datos de salud.
¿Qué principios rigen?
- Licitud: los datos solo pueden tratarse con una base jurídica válida (por ejemplo, el consentimiento o un contrato).
- Limitación de la finalidad: los datos solo pueden usarse para fines determinados y explícitos.
- Minimización de datos: solo puede recogerse la cantidad de datos que sea necesaria.
- Integridad & confidencialidad: los datos deben protegerse con medidas técnicas y organizativas adecuadas, las del artículo 32.
- Responsabilidad proactiva: la empresa debe poder demostrar que cumple.
¿Qué derechos tienen las personas?
Las personas tienen, entre otros, derecho de acceso, rectificación, supresión (el llamado derecho al olvido), portabilidad de los datos así como el derecho a oponersea un tratamiento. Por regla general, las empresas deben responder a estas solicitudes en el plazo de un mes.
¿Qué multas se arriesgan?
Las infracciones pueden sancionarse con multas de hasta 20 millones de euros o el 4 % del volumen de negocios anual mundial , la cantidad que resulte mayor. Eso convierte al Reglamento en una de las normas de protección de datos más severas del mundo, y en España es exigible hoy.
El RGPD y NIS2: ¿cómo encajan?
El RGPD y NIS2 persiguen fines distintos —protección de datos por un lado, ciberseguridad por otro—, pero se solapan mucho en las medidas de seguridad. Quien opera un SGSI y aplica las salvaguardas del artículo 32 (medidas técnicas y organizativas) cumple a menudo, a la vez, las exigencias de ambos marcos normativos . También encajan las obligaciones frente a los prestadores de servicios: donde el Reglamento exige un contrato de encargo de tratamiento en su artículo 28, NIS2 pide asegurar la cadena de suministro. La diferencia práctica en España es clara: el artículo 28 obliga hoy, porque el Reglamento es derecho de la Unión de aplicación directa, mientras que NIS2 todavía no se ha transpuesto y sigue vigente el Real Decreto-ley 12/2018.
Si un ataque de programa de secuestro perturba a la vez un servicio relevante para NIS2 y cifra datos personales de clientes, la entidad tendrá que atender dos vías de aviso en paralelo: la brecha de datos, en 72 horas y ante la autoridad de control de protección de datos, obligación que en España rige ya; y la cadena de notificación de NIS2, con alerta temprana en 24 horas, notificación del incidente en 72 horas e informe final en un mes ante la autoridad competente, en cuanto la directiva se transponga. Un único proceso de respuesta a incidentes evita que se pase por alto una de las dos.
Más información: EUR-Lex — Reglamento General de Protección de Datos (UE) 2016/679
Preguntas frecuentes
¿Qué es el RGPD, en pocas palabras?
El Reglamento General de Protección de Datos (Reglamento (UE) 2016/679) es la norma central de protección de datos de la Unión y se aplica directamente en todos los Estados miembros desde el 25 de mayo de 2018. Regula de manera uniforme cómo deben tratar, proteger y documentar las empresas los datos personales: nombres, direcciones, correos electrónicos o datos de salud. Sus principios básicos son la licitud, la limitación de la finalidad, la minimización de datos y la responsabilidad proactiva, es decir, poder demostrar que se cumple.
¿A quién se aplica el RGPD?
A toda empresa u organización que trate datos personales de personas que se encuentran en la Unión Europea, con independencia de su tamaño y, por el criterio del mercado, también a los proveedores establecidos fuera de la Unión cuando se dirigen a personas de la Unión. Las personas afectadas tienen derecho de acceso, rectificación, supresión y portabilidad, y por regla general las empresas deben atenderlos en el plazo de un mes.
¿Qué multas prevé el RGPD?
Hasta 20 millones de euros o el 4 % del volumen de negocios anual mundial, la cantidad que resulte mayor. Ese techo convierte al RGPD en una de las normas de protección de datos más severas del mundo. En NIS2 el artículo 34 solo obliga a los Estados miembros a prever, frente a las entidades esenciales, multas de al menos 10 millones de euros o el 2 % del volumen de negocios anual mundial; pueden fijar importes superiores. Y hay una diferencia práctica para España: el RGPD ya se aplica, mientras que NIS2 todavía no se ha transpuesto.