Casi cualquier empresa trata datos personales: las nóminas de su plantilla, los expedientes de sus clientes, los contactos de sus proveedores, los formularios de su web. Si operas en España y en Andorra, lo haces bajo dos marcos muy parecidos, pero no idénticos: el RGPD y la LOPDGDD en España, y la Llei 29/2021 (LQPD) en Andorra. Esta guía te explica qué piden, en qué se diferencian y cómo ordenar tu cumplimiento, del diagnóstico inicial al seguimiento continuo, sin olvidar las herramientas de IA que tu equipo ya usa.
72 h
para notificar una brecha a la autoridad, sin dilación y si es posible dentro de ese plazo (RGPD, art. 33; LQPD, art. 36)
20 M€
o el 4 % de la facturación mundial, si es mayor: multa máxima del RGPD (art. 83)
100.000 €
multa máxima de una infracción muy grave en Andorra (LQPD, art. 73)
Qué normas te aplican
El RGPD es un reglamento europeo: se aplica directamente en España, y la LOPDGDD lo completa con reglas propias, como la edad del consentimiento de los menores o los derechos digitales en el trabajo. Alcanza a quien está establecido en la UE y también a quien, desde fuera, ofrece bienes o servicios a personas en la UE o controla su comportamiento (art. 3).
La LQPD andorrana sigue la misma arquitectura que el RGPD. Se aplica a quien tiene domicilio o se ha constituido en Andorra, y a quien utiliza medios de tratamiento situados allí (art. 2). Su reglamento de aplicación (art. 4.1) la extiende a quien, desde fuera, trata datos de personas andorranas o residentes en Andorra, les ofrece bienes o servicios o controla su comportamiento: si tienes oficina en Barcelona y clientes andorranos, conviene que mires las dos leyes. Su autoridad de control es la Agència Andorrana de Protecció de Dades (APDA); en España, la AEPD.
España y Andorra: qué cambia
Protección de datos en España y en Andorra
| Tema | España | Andorra |
|---|---|---|
| Autoridad de controlCambia | AEPD (y las autonómicas en su ámbito) | APDA |
| Edad para consentirCambia | 14 años (LOPDGDD, art. 7) | 16 años (LQPD, art. 8) |
| Exención del registroCambia | Menos de 250 personas, salvo riesgo, tratamiento no ocasional, categorías especiales o datos penales (RGPD, art. 30.5) | Menos de 50 personas, con las mismas salvedades (LQPD, art. 34.8) |
| Brechas | Sin dilación y, de ser posible, en 72 horas; documentar todas (RGPD, art. 33) | Sin dilación y, si es posible, en 72 horas; documentar todas (LQPD, art. 36) |
| Delegado obligatorioCambia | Autoridades públicas, observación sistemática o datos especiales o penales a gran escala (RGPD, art. 37) y las entidades del art. 34.1 de la LOPDGDD | Administración pública, decisiones automatizadas con efectos jurídicos, categorías especiales a gran escala o mucho volumen de datos con alto riesgo (LQPD, art. 38) |
| Comunicar el delegadoCambia | Diez días (LOPDGDD, art. 34.3) | Diez días hábiles (LQPD, art. 38.4) |
| Responsable no establecidoCambia | Representante en la UE (RGPD, art. 27), salvo autoridades públicas o tratamiento ocasional, improbable que entrañe riesgo y sin categorías especiales ni datos penales a gran escala | Representante en Andorra si usa medios situados allí (LQPD, art. 29), con excepciones parecidas |
| Consulta previa | Si la evaluación de impacto muestra un alto riesgo que no se mitiga; la AEPD responde en ocho semanas, prorrogables seis (RGPD, art. 36) | En los mismos casos y plazos (LQPD, art. 33) |
| MultasCambia | Hasta 20 M€ o el 4 % de la facturación mundial (RGPD, art. 83) | De 30.001 a 100.000 € las muy graves (LQPD, art. 73) |
El registro de actividades de tratamiento
El registro es la pieza central: el lugar donde la organización dice qué hace con los datos. Su unidad no es «la empresa» ni «el fichero», sino la actividad de tratamiento: las nóminas, la selección de personal, la gestión de clientes, la videovigilancia o el boletín comercial son actividades distintas, y cada una tiene su entrada. Lo que dice cada entrada depende de tu papel:
Qué dice cada entrada del registro
| Contenido | Responsable (art. 30.1) | Encargado (art. 30.2) |
|---|---|---|
| Quién trata los datos y cómo contactarle: responsable o encargado, cada responsable para el que trabaja el encargado, y en su caso corresponsable, representante y delegado | Sí | Sí |
| Fines del tratamiento | Sí | — |
| Categorías de interesados y de datos personales | Sí | — |
| Categorías de destinatarios, incluidos los de terceros países | Sí | — |
| Categorías de tratamientos hechos por cuenta de cada responsable | — | Sí |
| Transferencias internacionales y sus garantías | Sí | Sí |
| Plazos previstos para suprimir los datos, cuando sea posible | Sí | — |
| Descripción general de las medidas de seguridad, cuando sea posible | Sí | Sí |
Evaluación de impacto y análisis de riesgos
El RGPD pide medidas de seguridad adecuadas al riesgo de cada tratamiento, y una evaluación de impacto cuando un tratamiento puede entrañar un alto riesgo. Las dos leyes nombran tres supuestos en los que siempre hace falta (RGPD, art. 35.3; LQPD, art. 32.3):
- la evaluación sistemática y exhaustiva de personas con perfiles que lleva a decisiones con efectos jurídicos o similares;
- el tratamiento a gran escala de categorías especiales de datos o de datos penales;
- la observación sistemática a gran escala de una zona de acceso público.
La AEPD publica además una lista de tratamientos que la requieren (art. 35.4), que no es exhaustiva. Si, hecha la evaluación, el riesgo sigue siendo alto, hay que consultar a la autoridad antes de empezar. Para puntuar el riesgo de cada tratamiento sirve el mismo método de cualquier matriz: riesgo inherente, medidas y riesgo residual (ver la guía de riesgo inherente y residual).
Brechas de seguridad: las 72 horas
Una brecha es cualquier incidente que destruye, pierde, altera o expone datos personales: un portátil robado, un correo enviado a quien no debía, un ataque de ransomware. Ante una brecha:
- si eres el responsable, notifícala a la AEPD o a la APDA sin dilación y, si es posible, en 72 horas desde que la conoces, salvo que sea improbable que suponga un riesgo para las personas;
- si eres encargado, avisa al responsable sin dilación (RGPD, art. 33.2): la notificación es cosa suya;
- comunícala a los afectados sin dilación si el riesgo es alto (RGPD, art. 34);
- documenta todas las brechas, también las que no notificas: hechos, efectos y medidas.
Herramientas de IA y nuevos proveedores
Pegar el expediente de un cliente en un asistente de IA es un tratamiento de datos personales, y como tal tiene que estar en tu registro. Antes de que tu equipo lo haga, responde a estas preguntas:
¿Qué datos entran?
Si son datos personales, y sobre todo si son categorías especiales o datos de clientes sujetos a secreto profesional, el uso tiene que estar previsto y limitado.¿Quién es el proveedor?
Si trata los datos por tu cuenta, es un encargado: necesitas un contrato con el contenido del artículo 28 del RGPD.¿Dónde van los datos?
Si salen del Espacio Económico Europeo o de Andorra hacia un país sin adecuación, la transferencia necesita garantías (RGPD, capítulo V; LQPD, art. 43 y siguientes).¿Lo has documentado?
Actualiza la entrada del registro, valora el riesgo y, si es alto, haz la evaluación de impacto. Informa a los interesados si cambia lo que les dijiste.
Del diagnóstico al seguimiento continuo
Diagnóstico inicial
Qué norma te aplica (RGPD, LQPD o las dos), qué papel tienes en cada tratamiento y si necesitas delegado de protección de datos o representante.Riesgos y obligaciones
Inventario de actividades de tratamiento, riesgo de cada una y lista de obligaciones: registro, evaluaciones de impacto, contratos de encargo, transferencias.Plan de acción e implantación
Políticas, cláusulas informativas, procedimientos de ejercicio de derechos y de gestión de brechas, contratos con encargados y formación.Seguimiento continuo
Cada proveedor, herramienta o proyecto nuevo pasa por el registro. Revisa las medidas, registra las brechas y responde a los derechos en plazo.
Reglas propias de España
La LOPDGDD y otras leyes españolas concretan obligaciones con reglas propias:
- la videovigilancia (arts. 22 y 89) y la geolocalización en el trabajo (art. 90);
- el uso de dispositivos digitales y el derecho a la desconexión digital (arts. 87 y 88);
- el sistema interno de información de la Ley 2/2023 y el tratamiento de sus datos;
- las cookies y las comunicaciones comerciales electrónicas (LSSI, arts. 21 y 22.2).
Andorra también regula la videovigilancia, en el reglamento de aplicación de la LQPD (art. 13): un cartel informativo visible, cámaras solo si no hay un medio menos intrusivo y consentimiento explícito si hay reconocimiento biométrico, salvo que quepa otra excepción del artículo 9.2 de la LQPD.
Preguntas frecuentes
¿Tengo que llevar el registro de actividades de tratamiento si tengo menos de 250 empleados?
Casi seguro que sí. El RGPD (art. 30.5) exime a las organizaciones de menos de 250 personas, pero no si el tratamiento puede suponer un riesgo, no es ocasional o incluye categorías especiales o datos penales. Las nóminas y los expedientes de clientes no son ocasionales. En Andorra el umbral es de 50 personas, con las mismas salvedades (LQPD, art. 34.8).
¿Necesito un delegado de protección de datos?
El RGPD (art. 37) lo exige a las autoridades públicas y a quien, como actividad principal, observa a personas de forma habitual y sistemática a gran escala o trata a gran escala categorías especiales o datos penales. La LOPDGDD (art. 34) añade entidades que siempre lo necesitan, como las entidades de crédito, las aseguradoras, las empresas de servicios de inversión o los colegios profesionales. En Andorra, la LQPD (art. 38) lo exige a la Administración pública y a quien toma decisiones automatizadas con efectos jurídicos sobre las personas, trata categorías especiales a gran escala o trata muchos datos con alto riesgo para los interesados. El nombramiento se comunica a la AEPD en diez días, y a la APDA en diez días hábiles.
¿Puedo enviar datos entre España y Andorra?
Sí. Andorra tiene una decisión de adecuación de la Comisión Europea (Decisión 2010/625/UE) y la LQPD considera adecuados a los Estados de la UE (art. 43.2), así que la transferencia no necesita garantías adicionales. Cada tratamiento sigue necesitando su base de licitud.
¿En cuánto tiempo hay que notificar una brecha de seguridad?
El responsable la notifica sin dilación y, si es posible, en 72 horas desde que la conoce, a la AEPD en España (RGPD, art. 33) o a la APDA en Andorra (LQPD, art. 36), salvo que sea improbable que suponga un riesgo para las personas; si tarda más, tiene que explicar el motivo (RGPD, art. 33.1). El encargado avisa al responsable sin dilación. Todas las brechas deben documentarse, también las que no se notifican.
¿Usar ChatGPT o Copilot con datos de clientes es un problema de protección de datos?
Puede serlo. Es un tratamiento de datos personales: debe estar en el registro, el proveedor que trata los datos por tu cuenta necesita un contrato de encargo (RGPD, art. 28) y, si los datos salen a un país sin adecuación, la transferencia necesita garantías. Si el riesgo es alto, haz antes una evaluación de impacto.
Fuentes
- Reglamento (UE) 2016/679, Reglamento General de Protección de Datos (EUR-Lex) — https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX:32016R0679
- Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (BOE, texto consolidado) — https://www.boe.es/buscar/act.php?id=BOE-A-2018-16673
- Ley 2/2023, de protección de las personas que informen sobre infracciones (BOE) — https://www.boe.es/buscar/act.php?id=BOE-A-2023-4513
- Llei 29/2021, qualificada de protecció de dades personals (Portal Jurídic d'Andorra, texto refundido) — https://www.portaljuridicandorra.ad/L2021029
- Reglament d'aplicació de la Llei 29/2021, del 28 de setembre del 2022 (Portal Jurídic d'Andorra, texto refundido) — https://www.portaljuridicandorra.ad/R20220928B
- Decisión 2010/625/UE, sobre la protección adecuada de los datos personales en Andorra (EUR-Lex) — https://eur-lex.europa.eu/eli/dec/2010/625/oj
Esta guía es divulgativa y no constituye asesoramiento jurídico ni sustituye la lectura de las normas oficiales. Los ejemplos y cifras marcados como ilustrativos son ficticios. Las normas citadas son propiedad de sus editores (ISO, UNE) y se describen con palabras propias; para aplicarlas, adquiere el texto oficial. Junsu no está afiliada a los organismos mencionados. Datos revisados el 11 de octubre de 2026.