Ir al contenido

Glosario RGPD

¿Qué es el RGPD?

  • Analytics
Definición

El RGPD (Reglamento General de Protección de Datos) es la normativa de la Unión Europea que regula cómo las empresas recogen, tratan y almacenan los datos personales de las personas físicas, en vigor desde el 25 de mayo de 2018 en los 27 Estados miembros.

Un candado cerrado sobre unas carpetas apiladas con los lomos en blanco, junto al título RGPD
El candado no es tuyo: es de quien está en las carpetas
En esta página 6
  1. ¿Qué es el RGPD?
  2. Los derechos que el RGPD otorga a los usuarios
  3. Cómo funciona
  4. Por qué importa
  5. Buenas prácticas
  6. Errores frecuentes
En breve

Qué principios impone el RGPD a cualquier web con visitantes europeos, en qué se diferencia del consentimiento como base legal, y qué multas ha impuesto la UE en 2025 y 2026.

Un candado cerrado sobre unas carpetas apiladas con los lomos en blanco, junto al título RGPD
El candado no es tuyo: es de quien está en las carpetas

¿Qué es el RGPD?

El RGPD, Reglamento General de Protección de Datos, es el Reglamento (UE) 2016/679 que regula cómo las empresas recogen, tratan y almacenan los datos personales de las personas físicas dentro de la Unión Europea. Se aprobó el 27 de abril de 2016 y es de aplicación directa desde el 25 de mayo de 2018 en los 27 Estados miembros.

Al ser un reglamento y no una directiva, no necesitó ninguna ley nacional que lo transpusiera: entró en vigor con el mismo texto en Alemania, España o Polonia el mismo día. Sustituyó a la antigua Directiva 95/46/CE, que dejaba a cada país margen para adaptar sus propias normas.

Su alcance va más allá de las empresas con sede en la UE. El artículo 3 del reglamento le da efecto extraterritorial: cualquier empresa que trate datos de personas que residen en la Unión Europea debe cumplirlo, tenga su sede en Madrid, Londres o Singapur. Una tienda online de EE. UU. que vende a clientes alemanes está sujeta al RGPD igual que una empresa berlinesa.

Los derechos que el RGPD otorga a los usuarios

DerechoQué permite
AccesoSaber qué datos tiene una empresa sobre ti y con qué finalidad los usa.
RectificaciónCorregir datos personales inexactos o incompletos.
Supresión («derecho al olvido»)Pedir que se borren tus datos cuando ya no hay motivo legítimo para conservarlos.
PortabilidadRecibir tus datos en un formato reutilizable y transferirlos a otro proveedor.
OposiciónRechazar que tus datos se usen para fines concretos, como el marketing directo.

Estos derechos, recogidos en los artículos 15 a 21 del reglamento, deben poder ejercerse sin coste, y la empresa tiene un plazo máximo de un mes para responder. Una tienda online que no ofrece ninguna vía para solicitar la supresión de una cuenta incumple el reglamento, aunque nunca reciba una reclamación.

Cómo funciona

El RGPD se apoya en siete principios recogidos en el artículo 5: licitud y transparencia (la empresa necesita una base legal y debe explicarla con claridad), limitación de la finalidad (los datos solo se usan para el fin comunicado al recogerlos), minimización (se piden solo los datos demográficos u otros datos estrictamente necesarios, no todos los que se puedan obtener), exactitud, limitación del plazo de conservación, integridad y confidencialidad, y responsabilidad proactiva: la empresa debe documentar y poder demostrar en cualquier momento que cumple la normativa.

El reglamento define seis bases legales en el artículo 6 para tratar datos personales, y el consentimiento es solo una de ellas, no la única. Junto al consentimiento están la ejecución de un contrato (procesar una dirección de envío para completar un pedido), el interés legítimo, el cumplimiento de una obligación legal, la protección de intereses vitales y el ejercicio de una función pública. Una tienda online puede procesar datos de facturación por contrato, sin pedir consentimiento aparte, pero necesita consentimiento explícito para instalar una cookie de seguimiento publicitario o un tracking pixel en redes sociales.

La distinción importa porque cada base legal sigue reglas distintas: el consentimiento se retira en cualquier momento con la misma facilidad con la que se dio, mientras que una obligación contractual no se retira sin cancelar el propio contrato. Confundir ambas bases lleva a menudo a pedir consentimiento de forma innecesaria cuando el contrato ya justifica el tratamiento, o al contrario, a no pedirlo cuando sí hace falta, por darlo por superfluo.

Por qué importa

Para cualquier web con visitantes en la UE, el RGPD se traduce en obligaciones concretas. El banner de cookies debe pedir consentimiento antes de cargar cualquier script de analítica o de targeting publicitario, no después. Un formulario de newsletter necesita una casilla de consentimiento separada de la de aceptar términos, y darse de baja debe ser tan fácil como suscribirse; el doble opt-in es la forma habitual de dejar ese consentimiento documentado.

El derecho de supresión afecta directamente a las cuentas de usuario: si alguien pide borrar su cuenta, la empresa debe eliminar también los datos asociados en cualquier herramienta de buyer persona o CRM que los almacene, además de en la base de datos principal. Rastrear a alguien a lo largo de todo su customer journey exige una base legal válida en cada punto de contacto.

Cualquier herramienta externa que procese datos personales en nombre de la empresa, desde un proveedor de analítica hasta una plataforma de email marketing, exige un contrato de encargado de tratamiento. Y toda web con formulario de contacto o registro de usuarios necesita una política de privacidad propia, no un texto genérico copiado de otra web. Un gestor de consentimiento mal configurado, además, bloquea el renderizado y ralentiza la carga, un problema que entra de lleno en el SEO Técnico.

Buenas prácticas

  • Pide el consentimiento con una casilla desmarcada por defecto, nunca premarcada, y explica para qué se usarán los datos antes de que el usuario acepte.
  • Firma un contrato de encargado de tratamiento con cada proveedor externo que procese datos personales, incluidas herramientas de analítica y de email marketing.
  • Ofrece un canal claro para ejercer los derechos de acceso, rectificación y supresión, sin obligar al usuario a llamar o escribir una carta.
  • Registra la actividad de tratamiento de datos en un documento interno, aunque la empresa tenga menos de 250 empleados.
  • Revisa periódicamente qué datos personales guarda cada herramienta de la web y elimina los que ya no tienen finalidad activa.
  • Si segmentas tu público objetivo con datos personales, documenta la base legal que usas para ello.

Errores frecuentes

  • Cargar scripts de analítica o de publicidad antes de que el usuario dé su consentimiento en el banner de cookies.
  • Premarcar la casilla de aceptación en formularios de registro o newsletter.
  • Confundir el consentimiento con la única base legal posible y pedirlo también cuando ya existe un contrato que justifica el tratamiento.
  • No tener ningún proceso definido para responder a una solicitud de supresión de datos dentro del plazo de un mes.
  • Compartir datos con un proveedor externo sin haber firmado antes un contrato de encargado de tratamiento.
Manuel Riveiro Rodriguez CEO & Digital Strategist

Una auditoría técnica revisa esto y el resto en un solo paso.

Solicitar auditoría

Preguntas frecuentes

¿Qué diferencia hay entre el RGPD y el consentimiento?

El RGPD es el marco legal completo que regula cualquier tratamiento de datos personales en la UE. El consentimiento es solo una de las seis bases legales que permiten ese tratamiento, junto a la ejecución de un contrato o el interés legítimo. Una empresa puede cumplir el RGPD sin pedir consentimiento si usa otra base legal válida.

¿A quién obliga el RGPD?

A cualquier empresa que trate datos personales de personas que residen en la Unión Europea, tenga su sede donde tenga su sede. Una tienda online de Estados Unidos con clientes alemanes está sujeta al reglamento igual que una empresa con sede en Múnich. El criterio es la ubicación del usuario, no la de la empresa.

¿Qué pasa si una empresa no cumple el RGPD?

Las autoridades de protección de datos pueden imponer multas de hasta 20 millones de euros o el 4 % de la facturación mundial anual, lo que sea mayor. En mayo de 2025 la autoridad irlandesa multó a TikTok con 530 millones de euros por transferencias de datos a China sin garantías suficientes, la mayor sanción del año.

¿Sigue igual el RGPD en 2026 o ha cambiado?

El texto original sigue vigente, pero la Comisión Europea presentó en noviembre de 2025 un paquete de simplificación, el «Digital Omnibus», que propone ajustar conceptos como la definición de dato personal y las obligaciones de las pequeñas empresas. La adopción definitiva no se espera antes de finales de 2026.

¿Necesito un aviso de cookies si mi web no vende nada?

Sí. En cuanto la web use alguna cookie que no sea estrictamente necesaria para su funcionamiento, como las de analítica o publicidad, necesita pedir consentimiento antes de activarla. La obligación no depende de si la web vende productos, sino de si recoge datos personales de quien la visita.

Fuentes

  1. EUR-Lex, Reglamento (UE) 2016/679: el texto legal completo del RGPD, confirma que es un reglamento de aplicación directa desde el 25 de mayo de 2018, sin necesidad de transposición nacional. Publicado 04.05.2016.
  2. Comisión Europea, «Legal framework of EU data protection»: resumen oficial del marco legal, confirma la fecha de entrada en aplicación y su extensión al Espacio Económico Europeo.
  3. EDPB, «Irish Supervisory Authority fines TikTok €530 million»: comunicado oficial sobre la mayor multa RGPD de 2025, base del importe citado en este artículo. Publicado 04.07.2025.