Definición:
El Reglamento General de Protección de Datos o RGPD es el Reglamento (UE) 2016/679, que establece normas sobre el tratamiento de datos personales y la libre circulación de esos datos en la Unión Europea. Entró en vigor en 2016 y es aplicable desde el 25 de mayo de 2018.
Protege información relacionada con una persona física identificada o identificable. Se aplica al tratamiento automatizado y también al tratamiento no automatizado cuando los datos forman parte o están destinados a formar parte de un fichero. El texto oficial del RGPD define su alcance, principios, derechos, obligaciones y régimen sancionador.

Índice de contenidos
En qué consiste el RGPD
El tratamiento debe tener una base jurídica y respetar los principios establecidos por el Reglamento, como licitud, lealtad, transparencia, limitación de la finalidad, minimización, exactitud, limitación del plazo de conservación, integridad y confidencialidad. La organización debe poder demostrar el cumplimiento.
- Información y transparencia: La persona debe conocer, entre otros aspectos, quién trata sus datos, para qué, durante cuánto tiempo y cómo ejercer sus derechos.
- Bases jurídicas: El consentimiento es una de las bases posibles, junto con el contrato, una obligación legal, los intereses vitales, una misión de interés público y el interés legítimo sujeto a sus condiciones.
- Derechos: El Reglamento reconoce acceso, rectificación, supresión, limitación, portabilidad y oposición, además de garantías frente a determinadas decisiones automatizadas.
- Privacidad desde el diseño y por defecto: Las medidas de protección deben incorporarse al sistema y limitar inicialmente los datos a lo necesario.
- Seguridad: El responsable y el encargado deben aplicar medidas adecuadas al riesgo y gestionar las violaciones de seguridad conforme a los requisitos de notificación y comunicación.
- Encargados y transferencias: El uso de proveedores y el envío de datos fuera del Espacio Económico Europeo requieren contratos, garantías y controles adecuados.
- Delegado de Protección de Datos: Su designación es obligatoria en los supuestos definidos por el Reglamento y las normas aplicables, no para toda organización sin excepción.
- Evaluación de impacto: Debe realizarse cuando un tipo de tratamiento pueda entrañar un alto riesgo para los derechos y libertades.
En marketing y analítica web, el RGPD puede afectar a formularios, bases de datos, audiencias, identificadores y cookies. El consentimiento no es automáticamente obligatorio para todo tratamiento, pero cuando se utiliza debe ser libre, específico, informado e inequívoco, y debe poder retirarse.
Alcance del RGPD
El RGPD se aplica a organizaciones establecidas en la Unión y también puede aplicarse a entidades de fuera de ella que ofrecen bienes o servicios a personas en la Unión o supervisan su comportamiento. No depende únicamente de que la entidad tenga personalidad jurídica.
Algunos tratamientos quedan fuera de su ámbito o están sujetos a reglas específicas:
- Actividad personal o doméstica: El tratamiento realizado por una persona física en una actividad exclusivamente personal o doméstica puede quedar excluido.
- Personas fallecidas: El Reglamento no se aplica directamente a sus datos, aunque el derecho nacional puede establecer normas.
- Seguridad nacional y política exterior: Determinadas actividades ajenas al ámbito del Derecho de la Unión no se rigen por el RGPD.
- Autoridades penales: La prevención, investigación y persecución de infracciones por autoridades competentes se regula mediante un marco específico.
- Libertad de expresión e información: Los Estados deben conciliar la protección de datos con estos derechos, incluido el tratamiento periodístico.
- Investigación, archivo y estadística: Pueden existir adaptaciones y garantías específicas, pero no una exclusión general del cumplimiento.
El llamado derecho al olvido es una aplicación del derecho de supresión y, en buscadores, de la retirada de determinados resultados asociados al nombre. No es un derecho absoluto: debe ponderarse con obligaciones legales, interés público, libertad de expresión y otros derechos.
Sanciones derivadas de la protección de datos
Las autoridades de control pueden adoptar medidas correctivas como advertencias, apercibimientos, órdenes de atender derechos, limitaciones del tratamiento o multas. La cuantía se determina según la gravedad, duración, intencionalidad, medidas adoptadas, cooperación y antecedentes, entre otros factores.
- Nivel inferior: Hasta 10 millones de euros o, en una empresa, hasta el 2 % del volumen de negocio anual global del ejercicio anterior, optándose por la cuantía mayor.
- Nivel superior: Hasta 20 millones de euros o, en una empresa, hasta el 4 % del volumen de negocio anual global del ejercicio anterior, optándose por la cuantía mayor.
Estos son límites máximos para categorías de infracciones, no importes automáticos. También pueden coexistir reclamaciones de responsabilidad y otras consecuencias previstas por el derecho nacional. La aplicación a un caso concreto requiere analizar los hechos y la normativa vigente.

