Guía · Protección de datos

Protección de datos en España y Andorra: RGPD, LOPDGDD y Llei 29/2021 paso a paso

Qué cambia entre el RGPD y la LOPDGDD y la ley andorrana 29/2021, cómo llevar el registro de actividades de tratamiento, cuándo hace falta una evaluación de impacto y qué hacer ante una brecha.

Revisada el 12 min de lectura

Casi cualquier empresa trata datos personales: las nóminas de su plantilla, los expedientes de sus clientes, los contactos de sus proveedores, los formularios de su web. Si operas en España y en Andorra, lo haces bajo dos marcos muy parecidos, pero no idénticos: el RGPD y la LOPDGDD en España, y la Llei 29/2021 (LQPD) en Andorra. Esta guía te explica qué piden, en qué se diferencian y cómo ordenar tu cumplimiento, del diagnóstico inicial al seguimiento continuo, sin olvidar las herramientas de IA que tu equipo ya usa.

72 h

para notificar una brecha a la autoridad, sin dilación y si es posible dentro de ese plazo (RGPD, art. 33; LQPD, art. 36)

20 M€

o el 4 % de la facturación mundial, si es mayor: multa máxima del RGPD (art. 83)

100.000 €

multa máxima de una infracción muy grave en Andorra (LQPD, art. 73)

Qué normas te aplican

El RGPD es un reglamento europeo: se aplica directamente en España, y la LOPDGDD lo completa con reglas propias, como la edad del consentimiento de los menores o los derechos digitales en el trabajo. Alcanza a quien está establecido en la UE y también a quien, desde fuera, ofrece bienes o servicios a personas en la UE o controla su comportamiento (art. 3).

La LQPD andorrana sigue la misma arquitectura que el RGPD. Se aplica a quien tiene domicilio o se ha constituido en Andorra, y a quien utiliza medios de tratamiento situados allí (art. 2). Su reglamento de aplicación (art. 4.1) la extiende a quien, desde fuera, trata datos de personas andorranas o residentes en Andorra, les ofrece bienes o servicios o controla su comportamiento: si tienes oficina en Barcelona y clientes andorranos, conviene que mires las dos leyes. Su autoridad de control es la Agència Andorrana de Protecció de Dades (APDA); en España, la AEPD.

España y Andorra: qué cambia

Protección de datos en España y en Andorra

9 temas comparados.

TemaEspañaAndorra
Autoridad de controlCambiaAEPD (y las autonómicas en su ámbito)APDA
Edad para consentirCambia14 años (LOPDGDD, art. 7)16 años (LQPD, art. 8)
Exención del registroCambiaMenos de 250 personas, salvo riesgo, tratamiento no ocasional, categorías especiales o datos penales (RGPD, art. 30.5)Menos de 50 personas, con las mismas salvedades (LQPD, art. 34.8)
BrechasSin dilación y, de ser posible, en 72 horas; documentar todas (RGPD, art. 33)Sin dilación y, si es posible, en 72 horas; documentar todas (LQPD, art. 36)
Delegado obligatorioCambiaAutoridades públicas, observación sistemática o datos especiales o penales a gran escala (RGPD, art. 37) y las entidades del art. 34.1 de la LOPDGDDAdministración pública, decisiones automatizadas con efectos jurídicos, categorías especiales a gran escala o mucho volumen de datos con alto riesgo (LQPD, art. 38)
Comunicar el delegadoCambiaDiez días (LOPDGDD, art. 34.3)Diez días hábiles (LQPD, art. 38.4)
Responsable no establecidoCambiaRepresentante en la UE (RGPD, art. 27), salvo autoridades públicas o tratamiento ocasional, improbable que entrañe riesgo y sin categorías especiales ni datos penales a gran escalaRepresentante en Andorra si usa medios situados allí (LQPD, art. 29), con excepciones parecidas
Consulta previaSi la evaluación de impacto muestra un alto riesgo que no se mitiga; la AEPD responde en ocho semanas, prorrogables seis (RGPD, art. 36)En los mismos casos y plazos (LQPD, art. 33)
MultasCambiaHasta 20 M€ o el 4 % de la facturación mundial (RGPD, art. 83)De 30.001 a 100.000 € las muy graves (LQPD, art. 73)
Elaborado a partir del RGPD (EUR-Lex), la LOPDGDD (BOE, texto consolidado) y la LQPD (texto refundido del Portal Jurídic d'Andorra, sin carácter oficial, que incorpora la Llei 12/2024).

El registro de actividades de tratamiento

El registro es la pieza central: el lugar donde la organización dice qué hace con los datos. Su unidad no es «la empresa» ni «el fichero», sino la actividad de tratamiento: las nóminas, la selección de personal, la gestión de clientes, la videovigilancia o el boletín comercial son actividades distintas, y cada una tiene su entrada. Lo que dice cada entrada depende de tu papel:

Qué dice cada entrada del registro

Como responsable, cada entrada recoge 7 de estos 8 contenidos.

ContenidoResponsable (art. 30.1)Encargado (art. 30.2)
Quién trata los datos y cómo contactarle: responsable o encargado, cada responsable para el que trabaja el encargado, y en su caso corresponsable, representante y delegadoSíSí
Fines del tratamientoSí—
Categorías de interesados y de datos personalesSí—
Categorías de destinatarios, incluidos los de terceros paísesSí—
Categorías de tratamientos hechos por cuenta de cada responsable—Sí
Transferencias internacionales y sus garantíasSíSí
Plazos previstos para suprimir los datos, cuando sea posibleSí—
Descripción general de las medidas de seguridad, cuando sea posibleSíSí
Contenido mínimo según el artículo 30 del RGPD; la LQPD andorrana (art. 34) pide lo mismo. La base de licitud no figura en esa lista, pero conviene anotarla: hay que comunicarla a los interesados (RGPD, art. 13) y es lo que justifica cada tratamiento.

Evaluación de impacto y análisis de riesgos

El RGPD pide medidas de seguridad adecuadas al riesgo de cada tratamiento, y una evaluación de impacto cuando un tratamiento puede entrañar un alto riesgo. Las dos leyes nombran tres supuestos en los que siempre hace falta (RGPD, art. 35.3; LQPD, art. 32.3):

  • la evaluación sistemática y exhaustiva de personas con perfiles que lleva a decisiones con efectos jurídicos o similares;
  • el tratamiento a gran escala de categorías especiales de datos o de datos penales;
  • la observación sistemática a gran escala de una zona de acceso público.

La AEPD publica además una lista de tratamientos que la requieren (art. 35.4), que no es exhaustiva. Si, hecha la evaluación, el riesgo sigue siendo alto, hay que consultar a la autoridad antes de empezar. Para puntuar el riesgo de cada tratamiento sirve el mismo método de cualquier matriz: riesgo inherente, medidas y riesgo residual (ver la guía de riesgo inherente y residual).

Brechas de seguridad: las 72 horas

Una brecha es cualquier incidente que destruye, pierde, altera o expone datos personales: un portátil robado, un correo enviado a quien no debía, un ataque de ransomware. Ante una brecha:

  • si eres el responsable, notifícala a la AEPD o a la APDA sin dilación y, si es posible, en 72 horas desde que la conoces, salvo que sea improbable que suponga un riesgo para las personas;
  • si eres encargado, avisa al responsable sin dilación (RGPD, art. 33.2): la notificación es cosa suya;
  • comunícala a los afectados sin dilación si el riesgo es alto (RGPD, art. 34);
  • documenta todas las brechas, también las que no notificas: hechos, efectos y medidas.

Herramientas de IA y nuevos proveedores

Pegar el expediente de un cliente en un asistente de IA es un tratamiento de datos personales, y como tal tiene que estar en tu registro. Antes de que tu equipo lo haga, responde a estas preguntas:

  1. ¿Qué datos entran?

    Si son datos personales, y sobre todo si son categorías especiales o datos de clientes sujetos a secreto profesional, el uso tiene que estar previsto y limitado.
  2. ¿Quién es el proveedor?

    Si trata los datos por tu cuenta, es un encargado: necesitas un contrato con el contenido del artículo 28 del RGPD.
  3. ¿Dónde van los datos?

    Si salen del Espacio Económico Europeo o de Andorra hacia un país sin adecuación, la transferencia necesita garantías (RGPD, capítulo V; LQPD, art. 43 y siguientes).
  4. ¿Lo has documentado?

    Actualiza la entrada del registro, valora el riesgo y, si es alto, haz la evaluación de impacto. Informa a los interesados si cambia lo que les dijiste.

Del diagnóstico al seguimiento continuo

  1. Diagnóstico inicial

    Qué norma te aplica (RGPD, LQPD o las dos), qué papel tienes en cada tratamiento y si necesitas delegado de protección de datos o representante.
  2. Riesgos y obligaciones

    Inventario de actividades de tratamiento, riesgo de cada una y lista de obligaciones: registro, evaluaciones de impacto, contratos de encargo, transferencias.
  3. Plan de acción e implantación

    Políticas, cláusulas informativas, procedimientos de ejercicio de derechos y de gestión de brechas, contratos con encargados y formación.
  4. Seguimiento continuo

    Cada proveedor, herramienta o proyecto nuevo pasa por el registro. Revisa las medidas, registra las brechas y responde a los derechos en plazo.

Reglas propias de España

La LOPDGDD y otras leyes españolas concretan obligaciones con reglas propias:

  • la videovigilancia (arts. 22 y 89) y la geolocalización en el trabajo (art. 90);
  • el uso de dispositivos digitales y el derecho a la desconexión digital (arts. 87 y 88);
  • el sistema interno de información de la Ley 2/2023 y el tratamiento de sus datos;
  • las cookies y las comunicaciones comerciales electrónicas (LSSI, arts. 21 y 22.2).

Andorra también regula la videovigilancia, en el reglamento de aplicación de la LQPD (art. 13): un cartel informativo visible, cámaras solo si no hay un medio menos intrusivo y consentimiento explícito si hay reconocimiento biométrico, salvo que quepa otra excepción del artículo 9.2 de la LQPD.

Preguntas frecuentes

¿Tengo que llevar el registro de actividades de tratamiento si tengo menos de 250 empleados?

Casi seguro que sí. El RGPD (art. 30.5) exime a las organizaciones de menos de 250 personas, pero no si el tratamiento puede suponer un riesgo, no es ocasional o incluye categorías especiales o datos penales. Las nóminas y los expedientes de clientes no son ocasionales. En Andorra el umbral es de 50 personas, con las mismas salvedades (LQPD, art. 34.8).

¿Necesito un delegado de protección de datos?

El RGPD (art. 37) lo exige a las autoridades públicas y a quien, como actividad principal, observa a personas de forma habitual y sistemática a gran escala o trata a gran escala categorías especiales o datos penales. La LOPDGDD (art. 34) añade entidades que siempre lo necesitan, como las entidades de crédito, las aseguradoras, las empresas de servicios de inversión o los colegios profesionales. En Andorra, la LQPD (art. 38) lo exige a la Administración pública y a quien toma decisiones automatizadas con efectos jurídicos sobre las personas, trata categorías especiales a gran escala o trata muchos datos con alto riesgo para los interesados. El nombramiento se comunica a la AEPD en diez días, y a la APDA en diez días hábiles.

¿Puedo enviar datos entre España y Andorra?

Sí. Andorra tiene una decisión de adecuación de la Comisión Europea (Decisión 2010/625/UE) y la LQPD considera adecuados a los Estados de la UE (art. 43.2), así que la transferencia no necesita garantías adicionales. Cada tratamiento sigue necesitando su base de licitud.

¿En cuánto tiempo hay que notificar una brecha de seguridad?

El responsable la notifica sin dilación y, si es posible, en 72 horas desde que la conoce, a la AEPD en España (RGPD, art. 33) o a la APDA en Andorra (LQPD, art. 36), salvo que sea improbable que suponga un riesgo para las personas; si tarda más, tiene que explicar el motivo (RGPD, art. 33.1). El encargado avisa al responsable sin dilación. Todas las brechas deben documentarse, también las que no se notifican.

¿Usar ChatGPT o Copilot con datos de clientes es un problema de protección de datos?

Puede serlo. Es un tratamiento de datos personales: debe estar en el registro, el proveedor que trata los datos por tu cuenta necesita un contrato de encargo (RGPD, art. 28) y, si los datos salen a un país sin adecuación, la transferencia necesita garantías. Si el riesgo es alto, haz antes una evaluación de impacto.

Fuentes

  1. Reglamento (UE) 2016/679, Reglamento General de Protección de Datos (EUR-Lex) — https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX:32016R0679
  2. Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (BOE, texto consolidado) — https://www.boe.es/buscar/act.php?id=BOE-A-2018-16673
  3. Ley 2/2023, de protección de las personas que informen sobre infracciones (BOE) — https://www.boe.es/buscar/act.php?id=BOE-A-2023-4513
  4. Llei 29/2021, qualificada de protecció de dades personals (Portal Jurídic d'Andorra, texto refundido) — https://www.portaljuridicandorra.ad/L2021029
  5. Reglament d'aplicació de la Llei 29/2021, del 28 de setembre del 2022 (Portal Jurídic d'Andorra, texto refundido) — https://www.portaljuridicandorra.ad/R20220928B
  6. Decisión 2010/625/UE, sobre la protección adecuada de los datos personales en Andorra (EUR-Lex) — https://eur-lex.europa.eu/eli/dec/2010/625/oj

Esta guía es divulgativa y no constituye asesoramiento jurídico ni sustituye la lectura de las normas oficiales. Los ejemplos y cifras marcados como ilustrativos son ficticios. Las normas citadas son propiedad de sus editores (ISO, UNE) y se describen con palabras propias; para aplicarlas, adquiere el texto oficial. Junsu no está afiliada a los organismos mencionados. Datos revisados el 11 de octubre de 2026.

Del papel al expediente

Tu registro de actividades de tratamiento, completo y al día en España y en Andorra.

Junsu convierte cada norma en un recorrido guiado: la IA propone y tu equipo decide, con cada decisión registrada para el auditor.

Guía publicada por Junsu en https://junsu.es/guias/proteccion-de-datos-espana-andorra. Versión revisada el 11 de octubre de 2026.