Ir al contenido

¿Qué es el RGPD? Definición, alcance y obligaciones

El RGPD (Reglamento General de Protección de Datos) es el reglamento europeo que regula el tratamiento de datos personales. Aplicable desde mayo de 2018, exige una base legal para cada tratamiento, la minimización de los datos recogidos, derechos exigibles para las personas, la notificación de las violaciones y sanciones que alcanzan el 4 % de la facturación mundial.

En una frase

El RGPD regula todo tratamiento de datos personales en cuanto se dirige a personas situadas en la Unión Europea.

Para recordar

  • Se aplica fuera de Europa en cuanto una organización se dirige a personas situadas en la UE — un sitio quebequés que vende en Francia está afectado.
  • Cada tratamiento debe apoyarse en una base legal explícita: consentimiento, contrato, obligación legal, interés legítimo, entre otras.
  • Las personas disponen de derechos exigibles: acceso, rectificación, supresión, portabilidad, oposición, limitación.
  • Una violación que presente riesgo debe notificarse a la autoridad de control en 72 horas.
  • Las sanciones alcanzan 20 millones de euros o el 4 % de la facturación anual mundial, la cifra que sea mayor.

Ficha del término

RGPD
GDPR · Reglamento General de Protección de Datos · Reglamento (UE) 2016/679
Término inglés
GDPR — General Data Protection Regulation
Ámbito
Ciberseguridad
Categoría
Cumplimiento
Referencia
Reglamento (UE) 2016/679
Aplicable desde
25 de mayo de 2018
Equivalente quebequés
Ley 25

Qué cambia realmente el RGPD

El RGPD no pide dejar de recoger datos: pide poder justificar cada recogida. Ese es el vuelco principal — la carga de la prueba recae en la organización, que debe demostrar su cumplimiento y no esperar a que se le pruebe una infracción. Este principio, llamado responsabilidad proactiva, explica por qué la documentación cuenta tanto como la técnica.

El alcance territorial es el punto peor entendido a este lado del Atlántico. El reglamento sigue a las personas, no a las empresas: se aplica en cuanto una organización, esté donde esté establecida, ofrece bienes o servicios a personas situadas en la Unión, o vigila su comportamiento. Una pyme quebequesa que vende en línea en Europa, o que se dirige a visitantes europeos con publicidad, entra en el ámbito.

Cada tratamiento debe apoyarse en una de las bases legales del artículo 6. El consentimiento es solo una de ellas, y no la más cómoda: debe ser libre, específico, informado, inequívoco y tan fácil de retirar como de dar. Muchos tratamientos se sostienen mejor sobre la ejecución de un contrato o el interés legítimo, este último con una ponderación documentada.

Dos principios rigen el diseño de los sistemas: la minimización, que prohíbe recoger más allá de la finalidad anunciada, y la protección de datos desde el diseño y por defecto, que exige que el ajuste más protector sea el aplicado sin intervención del usuario. Una casilla premarcada no satisface ninguno de los dos.

Para una organización canadiense, el cumplimiento del RGPD y el de la Ley 25 se solapan ampliamente — registro de tratamientos, transparencia, gestión de incidentes, derechos de las personas — sin ser idénticos. Ambos marcos se trabajan mejor juntos que como proyectos separados.

Cómo abordar el cumplimiento del RGPD

  1. 01

    Determinar si está afectado

    Se comprueba si hay oferta de bienes o servicios hacia la Unión, o vigilancia del comportamiento de personas allí situadas. Cobrar en euros, enviar a Europa o dirigir publicidad a un país de la UE son indicios fuertes.

  2. 02

    Cartografiar los tratamientos

    El registro de actividades de tratamiento enumera qué se recoge, por qué, con qué base legal, quién accede, dónde se aloja y cuánto se conserva. Precede a todo lo demás.

  3. 03

    Fijar una base legal por tratamiento

    Cada finalidad recibe su base. Cuando es el consentimiento, debe recogerse de forma activa, registrada y revocable, lo que condiciona directamente la configuración del banner de cookies.

  4. 04

    Reducir lo que se recoge

    Se eliminan campos de formulario sin uso, se acortan los plazos de conservación y se limita el acceso interno a lo estrictamente necesario. Es la medida más eficaz y la más barata.

  5. 05

    Organizar el ejercicio de derechos

    Un procedimiento debe permitir responder en un mes a una solicitud de acceso, rectificación o supresión, incluidos los datos en poder de sus encargados.

  6. 06

    Preparar la notificación de violaciones

    El plazo de 72 horas no deja margen para improvisar: roles, criterios de evaluación del riesgo y plantilla de notificación se escriben en frío.

  7. 07

    Encuadrar encargados y transferencias

    Todo proveedor que trate datos por cuenta de usted debe estar vinculado por un contrato conforme al artículo 28, y las transferencias fuera de la UE deben apoyarse en un mecanismo válido.

Ejemplo concreto

Un fabricante de Saint-Jérôme abre una tienda en línea que envía a Francia y Bélgica. Cree estar sujeto solo a la Ley 25, hasta que un cliente francés pide la supresión de su cuenta. La auditoría revela tres brechas: el banner de cookies deposita los rastreadores publicitarios antes de cualquier elección, ningún procedimiento permite responder en un mes y los pedidos se conservan indefinidamente sin plazo definido. Las tres se corrigen en unas semanas, pero descubiertas por una reclamación en lugar de por un registro, habrían expuesto a la empresa a un procedimiento.

En qué casos le afecta el RGPD

Vender en línea hacia Europa

Una tienda que envía a la Unión, muestra precios en euros o traduce su web para un mercado europeo entra en el ámbito del reglamento.

Dirigir publicidad a visitantes europeos

Vigilar el comportamiento de personas situadas en la Unión basta para activar la aplicación, incluso sin venta.

Tratar datos para un cliente europeo

Como encargado debe ofrecer garantías contractuales conformes al artículo 28, a menudo condición para obtener el contrato.

Emplear o reclutar en la Unión

Los datos de candidatos y empleados europeos entran en el reglamento, incluso en una herramienta de RR. HH. alojada en Canadá.

Qué aporta el marco y qué cuesta

  • Un marco único para los 27 Estados miembros en lugar de 27 regímenes nacionales
  • Derechos claros para las personas, que refuerzan la confianza en el servicio
  • Una disciplina de gobernanza de datos útil mucho más allá del cumplimiento
  • Amplio solapamiento con la Ley 25: el trabajo sirve a ambos marcos a la vez
  • Un coste real de puesta en conformidad, sobre todo en sistemas antiguos
  • Conceptos abiertos a interpretación, como el interés legítimo o la anonimización real
  • Transferencias fuera de la UE con un marco jurídico inestable desde la invalidación del Privacy Shield
  • Un cumplimiento que hay que mantener: cada herramienta nueva reabre el asunto

RGPD y Ley 25: ¿qué diferencias hay?

RGPDLey 25 (Quebec)
TerritorioPersonas situadas en la Unión EuropeaOrganizaciones que operan en Quebec
AutoridadAutoridades nacionales, coordinadas por el CEPDCommission d'accès à l'information du Québec
Notificación de incidente72 horas a la autoridad si hay riesgoSin demora si hay riesgo de perjuicio grave
Sanción máxima20 M€ o el 4 % de la facturación mundialHasta 25 M$ CA o el 4 % de la facturación mundial
Responsable designadoDPD obligatorio en ciertos casosResponsable de protección de datos obligatorio

Por qué es estratégico para su organización

Para una empresa quebequesa el RGPD rara vez es un proyecto iniciado por voluntad propia: llega por un cliente europeo, un concurso o una primera solicitud de supresión. Abordarlo pronto cuesta mucho menos que descubrirlo bajo presión, porque las correcciones afectan a decisiones estructurales — qué se recoge, dónde se aloja, cuánto se conserva — difíciles de rehacer en un sistema en producción. Además, la mayor parte de ese trabajo sirve a la Ley 25, que se impone igualmente: hecho una vez bien, cubre ambos.

Preguntas frecuentes

¿Está una empresa quebequesa sujeta al RGPD?

Sí, si ofrece bienes o servicios a personas situadas en la Unión Europea, o si vigila su comportamiento en línea. El lugar de establecimiento de la empresa no es el criterio: lo es la localización de las personas afectadas.

¿Es siempre obligatorio el consentimiento?

No. Es una de las seis bases legales del artículo 6. La ejecución de un contrato, la obligación legal o el interés legítimo encajan a menudo mejor. Las cookies no esenciales, en cambio, sí exigen consentimiento previo.

¿Qué diferencia hay entre el RGPD y la Ley 25?

Ambos persiguen el mismo objetivo con ámbitos distintos: el RGPD cubre a las personas en la UE, la Ley 25 a las organizaciones que operan en Quebec. Las obligaciones se solapan ampliamente — registro, transparencia, incidentes, derechos — lo que aconseja tratarlas juntas.

¿Qué se arriesga en concreto?

Hasta 20 millones de euros o el 4 % de la facturación anual mundial, la cifra que sea mayor. En la práctica, las autoridades gradúan según la gravedad, la cooperación y las medidas ya implantadas.

¿Basta con instalar un banner de cookies?

No. El banner cubre solo una parte del asunto, y un banner que deposita rastreadores antes de cualquier elección constituye en sí mismo una infracción. El registro de tratamientos, los plazos de conservación y el ejercicio de derechos pesan más.

Términos relacionados

Fuentes y referencias

¿Vende o recluta en Europa y quiere saber en qué situación está realmente?

Evaluar su cumplimiento
Glosario