Es habitual ver políticas de privacidad que solo citan el RGPD, o solo la LOPDGDD, como si fueran intercambiables. No lo son: se complementan, y un sitio web dirigido a usuarios españoles debería tener presentes ambas.

El RGPD, el marco europeo

El Reglamento General de Protección de Datos es una norma de la Unión Europea, de aplicación directa en todos los Estados miembros desde el 25 de mayo de 2018. Establece los principios, las bases jurídicas y los derechos que rigen el tratamiento de datos personales en toda la UE.

La LOPDGDD, el desarrollo español

El propio RGPD deja margen a cada país para desarrollar ciertos aspectos. En España, ese desarrollo lo hace la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales, conocida como LOPDGDD.

Diferencias prácticas más relevantes

La LOPDGDD fija en 14 años la edad a partir de la cual un menor puede prestar su propio consentimiento en España (el RGPD deja ese límite entre 13 y 16 años, según decida cada Estado). También precisa el régimen sancionador nacional y añade un catálogo de derechos digitales que no existe como tal en el RGPD, como el derecho a la desconexión digital.

¿Qué pasa si solo cito el RGPD?

No es ilegal citar solo el RGPD, pero es incompleto: dejas fuera matices importantes, como la edad de consentimiento de menores aplicable en España, que tu política de privacidad debería reflejar si tu sitio web puede recibir visitantes menores de edad.

Cómo mencionarlas correctamente

Lo habitual y recomendable es citar ambas normas en la introducción de tu política de privacidad: el Reglamento (UE) 2016/679 (RGPD) como marco general, y la Ley Orgánica 3/2018 (LOPDGDD) como su desarrollo específico en España.

Un ejemplo que ya lo hace bien

Todos nuestros ejemplos por tipo de sitio citan ambas normas desde el primer párrafo, así que puedes usarlos como referencia directa para tu propia política.

Otras normas que pueden entrar en juego

Según el tipo de sitio web, otras normas complementan al RGPD y la LOPDGDD. La LSSI-CE regula el uso de cookies y el aviso legal de identificación del prestador de servicios. La normativa de consumidores regula el derecho de desistimiento en las tiendas online. Ninguna de estas normas sustituye al RGPD, pero conviene tenerlas presentes según lo que ofrezca tu sitio web.

Un matiz sobre las sanciones

Aunque el RGPD fija el marco sancionador general (hasta 20 millones de euros o el 4% de la facturación global), es la AEPD, aplicando también la LOPDGDD, quien instruye y resuelve los expedientes sancionadores en España. Por eso, en la práctica, ambas normas actúan de forma conjunta desde el momento en que se detecta una posible infracción hasta que se impone, en su caso, una sanción.

Cómo citarlas correctamente en tu propio texto

Una forma clara de citarlas es indicar el nombre completo la primera vez que aparecen: «Reglamento (UE) 2016/679, de 27 de abril de 2016 (RGPD)» y «Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD)», y usar después las siglas en el resto del documento. Este detalle, aunque pequeño, transmite que el texto se ha redactado con cuidado.

Sigue explorando

Términos relacionados: RGPD, LOPDGDD, Agencia Española de Protección de Datos.

Más artículos: RGPD para sitios web: guía completa con ejemplos prácticos, La guía completa de la política de privacidad con ejemplos reales.

Fuente oficial: texto oficial del RGPD en EUR-Lex.