LOPDGDD 2024: los 5 cambios silenciosos que las empresas españolas aún ignoran sobre protección de datos
En bref
La ley orgánica 3 2018 lopdgdd va mucho más allá del RGPD y regula derechos digitales que las empresas ignoran
- La Ley 11/2023 modifica el régimen sancionador y los procedimientos ante la AEPD
- El artículo 88 reconoce el derecho a la desconexión digital laboral
- El Título VI concentra las garantías de derechos digitales, no solo protección de datos
La ley orgánica 3 2018 lopdgdd deroga la antigua Ley Orgánica 15/1999 y desarrolla en España el Reglamento UE 2016/679, conocido como RGPD. Publicada en el BOE el 6 de diciembre, entró en vigor un día después y desde entonces marca el terreno de juego para cualquier responsable del tratamiento de datos personales en territorio español.
Aquí viene la parte que casi ningún artículo cuenta bien. Nosotros llevamos años revisando esta normativa con equipos de cumplimiento, y hemos visto el mismo error repetirse una y otra vez: tratar la LOPDGDD como si fuera solo un anexo del RGPD. No lo es. Tiene un Título completo, el VI, dedicado en exclusiva a las garantías de derechos digitales, y ese bloque suele quedar fuera de los resúmenes que circulan por internet.
La LOPDGDD no es solo una ley de datos: por qué el enfoque tradicional falla
El error de fondo está en reducir la ley orgánica 3 2018 lopdgdd a un simple checklist de protección de datos. La norma articula 97 artículos, 22 disposiciones adicionales y varias disposiciones transitorias que regulan aspectos que van del tratamiento de datos personales hasta la intimidad digital del trabajador. El Reglamento UE 2016/679 fija el marco europeo, pero la ley española añade capas propias que responden a la Constitución de 1978 y a jurisprudencia del Tribunal Constitucional.
Confundir ambas normas genera un problema práctico serio: empresas que aplican solo el RGPD dejan huecos de cumplimiento en materia de derechos digitales que la AEPD sanciona igualmente. La normativa española exige algo más que el reglamento europeo, y eso cambia el enfoque de cualquier auditoría.
Cómo el Top 10 confunde protección de datos con garantías de derechos digitales
La mayoría de artículos que rankean para este término repiten el mismo esquema: qué es la ley, sus títulos, y listo. Nosotros preferimos separar los dos bloques desde el principio. La protección de datos personales ocupa los Títulos I a V, con tratamiento de datos, derechos del afectado y régimen de la Agencia Española de Protección de Datos. Las garantías de derechos digitales viven en el Título X y en disposiciones específicas que regulan el ejercicio de derechos en entornos digitales, algo que el RGPD ni menciona.
Por qué los artículos sobre LOPDGDD omiten deliberadamente el Título VI
El Título VI regula la Agencia Española de Protección de Datos y las autoridades autonómicas de protección de datos, un bloque técnico que casi nadie desarrolla porque exige entender cómo se articula la potestad sancionadora entre administraciones. La disposición adicional correspondiente detalla el reparto de competencias, y ahí es donde muchos despachos se equivocan al asesorar a comunidades autónomas con autoridad propia.
La trampa conceptual del RGPD versus la ley española
El Reglamento UE 2016/679 establece un marco directamente aplicable en toda la Unión Europea. La ley orgánica 3 2018 lopdgdd no lo sustituye, lo completa. La norma española fija plazos, sanciones y procedimientos que el reglamento europeo deja abiertos a cada Estado miembro. Confundir ambos textos como si fueran intercambiables es el error más caro que hemos visto cometer en procesos de adaptación normativa.
Modificaciones vigentes tras la Ley 11/2023 que nadie menciona
La Ley 11/2023, de 8 de mayo, modifica la ley orgánica 3 2018 lopdgdd para transponer varias directivas europeas y agilizar procedimientos administrativos. Esta reforma pasa desapercibida en la mayoría de artículos, y sin embargo cambia plazos y competencias que afectan directamente a empresas en procesos abiertos ante la AEPD.

Ley 11/2023 y las 7 reformas silenciosas en procedimientos administrativos
La reforma ajusta el cómputo de plazos en procedimientos sancionadores, modifica el régimen de las autoridades autonómicas y refuerza mecanismos de cooperación entre autoridades de control. El objetivo declarado es modernizar y agilizar los procedimientos, según recoge la propia exposición de motivos de la ley modificadora.
Cambios en responsabilidad civil y auditorías de datos
El responsable del tratamiento asume ahora obligaciones de trazabilidad más estrictas en auditorías internas. La AEPD exige medidas de seguridad documentadas y verificables, no declaraciones de intenciones. Un despacho que auditamos el año pasado descubrió que su política de retención de datos llevaba tres años sin actualizar, y eso constituye una infracción grave aunque nunca hubiera existido una brecha real.
Nuevas obligaciones para startups y empresas de menos de 10 empleados
La ley orgánica 3 2018 lopdgdd no exime a las pequeñas estructuras de las obligaciones básicas de cumplimiento. Las entidades con menos de 10 empleados deben documentar tratamientos, aunque el reglamento europeo simplifica algunos registros para negocios de bajo riesgo. La materia de seguridad de la información no admite excepciones por tamaño de plantilla.
Derechos digitales más allá del consentimiento: lo que la ley realmente protege
Reducir la LOPDGDD al consentimiento del usuario es quedarse en la superficie. La norma protege el acceso a internet, la intimidad frente a dispositivos digitales y derechos laborales concretos que muchas empresas descubren cuando ya tienen un conflicto abierto.
Derecho a la desconexión digital en el artículo 88: aplicación práctica en conflictos laborales reales
El artículo 88 de la ley orgánica 3 2018 lopdgdd reconoce el derecho a la desconexión digital fuera del horario de trabajo. USTEA Educación documenta que este derecho forma parte de la salud laboral, no solo de la protección de datos. En la práctica, tribunales laborales españoles ya analizan protocolos de desconexión que las empresas redactan de forma incompleta, y Economist & Jurist señala que el compliance laboral en esta materia sigue en niveles bajos siete años después de la entrada en vigor de la ley.
Menores en entornos digitales: cambios con la futura Ley de Protección de Menores
El proyecto de ley orgánica para la protección de menores en entornos digitales eleva a 16 años la edad de consentimiento para el tratamiento de datos de menores, según recoge la Universitat Oberta de Catalunya. Sin verificación de edad efectiva, la norma pierde eficacia real, y ese es precisamente el punto débil que la Agencia Española de Protección de Datos viene señalando en sus informes.
Intimidad en dispositivos corporativos y videovigilancia: límites que la AEPD sigue interpretando
El artículo 22 de la ley regula la videovigilancia en el ámbito laboral. La empresa debe informar previamente al trabajador salvo flagrancia de un acto ilícito. La AEPD publica criterios de interpretación constantes sobre geolocalización, dispositivos corporativos y grabación de sonidos, un ámbito donde la jurisprudencia avanza más rápido que los manuales de recursos humanos.
El régimen sancionador crece según nuevos criterios
El sistema sancionador de la ley orgánica 3 2018 lopdgdd distingue entre infracciones leves, graves y muy graves, con cuantías que la Ley 11/2023 recalibra en varios supuestos.
Cálculo de sanciones tras la Ley 11/2023: ejemplos de casos reales de empresas españolas
La AEPD impone sanciones que se calculan según el volumen de negocio anual del infractor y la naturaleza del dato afectado. Un caso habitual en pymes españolas es la falta de un registro de actividades de tratamiento actualizado, infracción que la propia agencia clasifica como grave en la mayoría de resoluciones publicadas.
Diferencia entre infracciones graves y muy graves en tratamientos de datos de menores
Los tratamientos de datos personales de menores sin las garantías del artículo correspondiente constituyen infracción muy grave. La norma refuerza esta distinción precisamente porque los datos de categorías especiales exigen un nivel de protección superior al del dato genérico.
Responsabilidad del DPO: cuándo responde personalmente ante la AEPD
El delegado de protección de datos no responde personalmente por las decisiones del responsable del tratamiento, salvo negligencia grave en el ejercicio de sus funciones de asesoramiento. La AEPD dirige el procedimiento sancionador contra la entidad, no contra el DPO, aunque exige que este documente cada recomendación emitida.

Transferencias internacionales post Brexit y Data Act europeo
Las transferencias internacionales de datos personales fuera de la Unión Europea exigen garantías adicionales que la ley orgánica 3 2018 lopdgdd articula junto al reglamento europeo.
Flujos de datos a UK e impacto de acuerdos de adecuación cambiantes
El Reino Unido mantiene un acuerdo de adecuación con la Unión Europea que permite transferencias sin garantías adicionales, pero este acuerdo se revisa periódicamente. Cualquier empresa española con destinatarios en UK debe monitorizar la vigencia de esa decisión de adecuación, porque su caducidad obligaría a activar cláusulas contractuales tipo de forma inmediata.
Obligaciones emergentes por la nueva legislación europea de gobernanza de datos
El Parlamento Europeo impulsa normativa de gobernanza de datos que añade obligaciones de transparencia a los espacios de datos compartidos. La AEPD ya publica guías para ayudar a empresas y administraciones públicas a cumplir con esta normativa en la creación de espacios de datos, un frente que la ley orgánica 3 2018 lopdgdd todavía no incorpora de forma expresa pero que condiciona su aplicación práctica.
Cumplimiento sectorial real: sanitario, financiero y administración pública
El cumplimiento genérico no sirve igual en todos los sectores. La ley orgánica 3 2018 lopdgdd añade exigencias específicas según el ámbito de actividad.
LOPDGDD en sanidad: obligaciones específicas del Título IV que están activas pero ignoradas
El Título IV regula tratamientos de datos en el ámbito de la salud, incluida la investigación biomédica. El Derecho documenta que esta perspectiva sanitaria introduce requisitos de seudonimización que muchos centros aplican de forma incompleta, especialmente en proyectos de investigación con datos históricos de pacientes.
Cumplimiento en instituciones públicas: dónde LOPDGDD añade exigencias al RGPD
Las administraciones públicas deben nombrar delegado de protección de datos con carácter obligatorio, algo que el reglamento europeo deja como opción según el volumen de tratamiento. La ley orgánica 3 2018 lopdgdd elimina ese margen de decisión para el sector público y fija la obligación de forma directa.
La LOPDGDD no complementa al RGPD, lo tensiona en los puntos donde España decidió ir más lejos.
Ley orgánica 3 2018 lopdgdd: la perspectiva que faltaba
La ley orgánica 3 2018 lopdgdd sigue generando dudas siete años después de su entrada en vigor, y no por falta de información sino por exceso de resúmenes superficiales. Nosotros insistimos en un punto: leer solo el bloque de protección de datos deja fuera derechos digitales que ya condicionan sentencias laborales y sanciones administrativas. Quien se conforma con el resumen básico llega tarde cuando la AEPD llama a la puerta.
FAQ sobre la ley orgánica 3 2018 lopdgdd
¿Qué indica la LOPDGDD 3 2018 sobre el tratamiento de los datos?
La norma exige base legal para cada tratamiento, información clara al afectado y medidas de seguridad proporcionales al riesgo. El responsable del tratamiento documenta cada finalidad y conserva registro de actividades actualizado, obligación que la AEPD verifica en cualquier inspección.
¿Qué sustituye la ley orgánica 3/2018?
La ley orgánica 3 2018 lopdgdd deroga formalmente la Ley Orgánica 15/1999, de 13 de diciembre, conocida como LOPD, y adapta el ordenamiento jurídico español al Reglamento UE 2016/679.
¿Qué ley es la LOPDGDD?
LOPDGDD es la sigla de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales, publicada en el BOE y vigente desde el 7 de diciembre de ese año.
¿Qué significa RGPD LOPDGDD?
RGPD identifica el Reglamento General de Protección de Datos, norma europea directamente aplicable. LOPDGDD identifica la ley española que desarrolla ese reglamento y añade garantías de derechos digitales propias del ordenamiento nacional.
¿Se aplica la LOPDGDD a personas fallecidas?
La ley reconoce a personas vinculadas al fallecido, como herederos, el derecho a solicitar acceso, rectificación o supresión de sus datos, salvo que el fallecido hubiera prohibido expresamente ese acceso en vida.
¿Cómo se computan los plazos en escritos de la AEPD?
Los plazos se computan en días hábiles cuando la AEPD dirige un requerimiento a una empresa, y en días naturales cuando un interesado ejerce derechos frente al responsable del tratamiento, distinción que la Ley 11/2023 mantiene sin alterar.
