LOPDGDD

LOPDGDD: Ley Orgánica de Protección de Datos y derechos digitales

La Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) desarrolla y adapta el RGPD al ordenamiento español. Establece obligaciones específicas, amplía derechos digitales y define el régimen sancionador de la AEPD.

Entender la LOPDGDD es esencial para cualquier empresa española: establece matices importantes sobre el RGPD en áreas como el consentimiento de menores, la videovigilancia laboral, el testamento digital y los derechos en el entorno digital.

Qué es la LOPDGDD y qué regula

La Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) es la norma española que adapta el RGPD al sistema jurídico español y amplía los derechos digitales de los ciudadanos.

No sustituye al RGPD, que tiene aplicación directa como Reglamento europeo, sino que lo complementa en los aspectos que la normativa comunitaria deja a la decisión de cada Estado miembro.

Principales novedades sobre el RGPD

La LOPDGDD introduce aspectos específicos que van más allá del RGPD:

Consentimiento de menores de edad

Un menor puede consentir el tratamiento de sus datos cuando sea mayor de 14 años, salvo que la ley exija la asistencia de sus padres o tutores para ese acto. Por debajo de 14 años hace falta el consentimiento de quien ejerza la patria potestad o tutela (art. 7 LOPDGDD).

Protección de datos en el ámbito laboral

Regula la videovigilancia laboral (con información previa y expresa a los trabajadores), sistemas de control de presencia, geolocalización de trabajadores, comunicaciones electrónicas corporativas y protección frente al acoso digital.

Nuevos derechos digitales

Derecho al acceso universal a internet, derecho a la seguridad digital, derecho a la educación digital, derecho al olvido en redes sociales, derecho a la portabilidad, testamento digital (gestión de cuentas tras la muerte).

Régimen de la AEPD

Refuerza la independencia de la Agencia Española de Protección de Datos, establece su régimen organizativo y le atribuye funciones de control, asesoramiento y sanción. Define el procedimiento sancionador con más detalle que el RGPD.

Delegado de Protección de Datos

Establece las categorías de responsables obligados a designar DPD: colegios profesionales, centros sanitarios, entidades financieras, centros educativos, datos a gran escala, entidades aseguradoras, etc.

Régimen sancionador: LOPDGDD y RGPD

La LOPDGDD clasifica las infracciones y fija sus plazos de prescripción, pero las multas son las del RGPD:

  • Infracciones muy graves (art. 72 LOPDGDD, que remite al art. 83.5 RGPD): multa de hasta 20.000.000 € o, si es una empresa, de hasta el 4 % de su volumen de negocio total anual global, la cifra mayor
  • Infracciones graves (art. 73 LOPDGDD, que remite al art. 83.4 RGPD): multa de hasta 10.000.000 € o, si es una empresa, de hasta el 2 % de su volumen de negocio total anual global, la cifra mayor
  • Infracciones leves (art. 74 LOPDGDD): las de carácter meramente formal; la LOPDGDD no fija una cuantía propia y remite al art. 83 RGPD (art. 76)
  • Reducciones de al menos el 20 % por reconocer la responsabilidad y de al menos otro 20 % por pago voluntario, acumulables entre sí (art. 85 de la Ley 39/2015)
  • Prescripción: 1 año (leves), 2 años (graves), 3 años (muy graves)
  • Publicidad: la AEPD publica las resoluciones que ponen fin a los procedimientos sancionadores y de apercibimiento (art. 50 LOPDGDD)

Obligaciones específicas en el ámbito laboral

La LOPDGDD regula con detalle el tratamiento de datos en las relaciones laborales, área donde se producen numerosos expedientes sancionadores:

⏱ Videovigilancia: El empleador puede usar cámaras para el control laboral, pero debe informar antes, de forma expresa, clara y concisa, a los trabajadores y, en su caso, a sus representantes. Nunca en vestuarios, aseos, comedores y otros lugares de descanso o esparcimiento (art. 89 LOPDGDD).
⏱ Control de dispositivos corporativos: El empleador puede acceder a los contenidos de los dispositivos digitales que facilita solo para controlar el cumplimiento laboral y garantizar su integridad; debe fijar criterios de uso, con participación de los representantes de los trabajadores, e informar de ellos a la plantilla (art. 87 LOPDGDD).
⏱ Geolocalización: Permitida para el control laboral si antes se informa de forma expresa, clara e inequívoca a los trabajadores y, en su caso, a sus representantes de su existencia y características (art. 90 LOPDGDD).
⏱ Whistleblowing: Los sistemas internos de información (canales de denuncia) se rigen por la Directiva (UE) 2019/1937 y la Ley 2/2023, de 20 de febrero, que admite las comunicaciones anónimas.

Derechos digitales que regula la LOPDGDD

El Título X de la LOPDGDD (arts. 79-97) recoge derechos digitales específicos para ciudadanos y trabajadores:

  • Derecho a la neutralidad de internet y acceso universal
  • Derecho a la seguridad y educación digital
  • Derecho al olvido en redes sociales y motores de búsqueda
  • Derecho a la portabilidad en servicios de redes sociales
  • Derecho de los menores ante internet (protección de su privacidad)
  • Derecho de rectificación en Internet y a la actualización de informaciones en medios de comunicación digitales
  • Derecho a la desconexión digital en el ámbito laboral
  • Testamento digital: herencia de cuentas digitales y perfiles en RRSS

Preguntas frecuentes sobre la LOPDGDD

¿En qué se diferencia la LOPDGDD del RGPD?

El RGPD es el reglamento europeo de aplicación directa en todos los países. La LOPDGDD lo adapta al derecho español, fijando aspectos que el RGPD dejaba a cada Estado: edad de consentimiento de menores, DPD en sectores específicos, régimen laboral, sanciones concretas, derechos digitales propios.

¿Cuándo es obligatorio tener DPD según la LOPDGDD?

Además de los casos del artículo 37.1 del RGPD, entre otros: los colegios profesionales y sus consejos generales, los centros docentes y universidades, las entidades de crédito y los establecimientos financieros de crédito, las aseguradoras y reaseguradoras, los distribuidores y comercializadores de energía eléctrica y gas natural, los centros sanitarios obligados a llevar historias clínicas, los operadores de juego por canales electrónicos, las empresas de seguridad privada, los operadores de comunicaciones electrónicas que traten datos a gran escala y las entidades de publicidad y prospección comercial que elaboren perfiles (art. 34 LOPDGDD).

¿El testamento digital es una obligación para empresas?

No directamente. Las personas vinculadas al fallecido y sus herederos pueden dirigirse a los prestadores de servicios de la sociedad de la información para acceder a sus contenidos y dar instrucciones sobre su utilización, destino o supresión, salvo que el fallecido lo hubiese prohibido expresamente o así lo establezca una ley (art. 96 LOPDGDD).

¿Puedo vigilar a mis empleados con videovigilancia sin informarles?

No. El empleador debe informar antes, de forma expresa, clara y concisa, a los trabajadores y, en su caso, a sus representantes. Solo cuando se capta la comisión flagrante de un acto ilícito se entiende cumplido ese deber si existe al menos el dispositivo del artículo 22.4 de la LOPDGDD (art. 89.1).

¿Dónde puedo consultar las sanciones que ha impuesto la AEPD?

En el buscador de resoluciones de la AEPD (aepd.es). La AEPD publica, entre otras, las resoluciones que ponen fin a los procedimientos sancionadores y de apercibimiento (art. 50 LOPDGDD).

Referencias comprobadas en septiembre de 2026: Ley Orgánica 3/2018 (BOE-A-2018-16673), Reglamento (UE) 2016/679 (DOUE-L-2016-80807), Ley 39/2015 (BOE-A-2015-10565) y Ley 2/2023 (BOE-A-2023-4513).

¿Necesitas cumplir con la LOPDGDD?

La LOPDGDD añade obligaciones específicas sobre el RGPD que muchas empresas desconocen. Te ponemos en contacto con un abogado de protección de datos en menos de 24 horas hábiles. El servicio es gratuito para ti (quién paga este servicio).

Contactar con un abogado →

Ya sabes qué dice la LOPDGDD; el siguiente paso es aplicarla a tu empresa

Entender la ley es una cosa; saber qué te toca a ti con tus clientes, tus empleados o tus cámaras es otra. Eso ya no sale de una guía general.

Preguntar a una IA o descargar una plantilla

Por tu cuentaTe da un resumen correcto de la ley o una política de privacidad genérica, pero no conoce tus tratamientos reales ni puede responder por ti ante la AEPD.

Con Lega-LinkTe ponemos en contacto con un despacho colaborador que trabaja protección de datos para empresas. Allí un abogado colegiado mira cómo tratas los datos de verdad.

Pedírselo a tu gestoría o proveedor de siempre

Por tu cuentaTe ofrecen «la LOPD» como un paquete más. Puede servir, pero si surge una reclamación o una inspección te convendrá contar con un abogado.

Con Lega-LinkLo cuentas una vez: qué haces, con qué datos y qué te preocupa. Un caso, un despacho: tu solicitud va a un único despacho colaborador y no se reparte.

Ya te has informado; ahora te toca dirigir tu negocio, no convertirte en experto en protección de datos.

Habla con un abogado sobre la LOPDGDD

Habla con un abogado →