DIGITAL PRIVACY REGULATIONSEl Registro Mundial de la Ley de Privacidad de Datos
Seguimiento de 197 jurisdicciones
Idioma: Español
Europa · Vigente · Opt-in

🇪🇸 Leyes de Protección de Datos de España

La AEPD impone más multas que cualquier otra autoridad de la UE en número de casos, y la LSSI española le otorga un segundo instrumento legal para las cookies y el correo comercial no solicitado. Los bancos y las telecomunicaciones han recibido los golpes más fuertes (CaixaBank, EUR 6 millones; Vodafone, EUR 8,15 millones), pero las multas por cookies a pequeñas empresas también son habituales aquí.

Actualizado el 28 de septiembre de 2026 · digitalprivacyregs.com
Estado
Vigente
Modelo de consentimiento
Opt-in
Ley principal
RGPD + LOPDGDD (Ley Orgánica 3/2018) + LSSI
Año
2018
Autoridad
AEPD
Consentimiento de marketing
Base jurídica del RGPD; la LSSI añade normas específicas sobre cookies y correo electrónico comercial, con sus propias multas.
Transferencias
Capítulo V del RGPD.
Sanciones
Hasta EUR 20 millones o el 4% de la facturación global; a lo que se suman las multas de la LSSI.

La base del RGPD

Como Estado miembro de la UE, esta jurisdicción aplica directamente el Reglamento General de Protección de Datos (RGPD): todo uso de datos personales requiere una de seis bases legales, las personas tienen derecho a acceder, rectificar, suprimir y portar sus datos, las violaciones de seguridad deben notificarse en un plazo de 72 horas, y las multas alcanzan los EUR 20 millones o el 4 % de la facturación mundial. Sumado a esto, la transposición nacional de la Directiva ePrivacy exige el consentimiento previo para las cookies y el rastreo similar, con el marketing electrónico sobre una base de opt-in, atenuada únicamente por la excepción de cliente existente.

Para los anunciantes, eso significa que aquí se aplica en su totalidad el manual estándar de la UE: consentimiento antes del seguimiento y la segmentación conductual, una plataforma de consentimiento conforme a la normativa, mecánica de transferencias documentada para cualquier infraestructura fuera de la UE, y un ojo puesto en las negociaciones del Digital Omnibus, que podrían modificar las normas de cookies una vez que se adopte un texto final. Los detalles nacionales a continuación son lo que este Estado miembro añade o enfatiza.

La capa nacional

La norma nacional de aplicación es la LOPDGDD (Ley Orgánica 3/2018) + LSSI, y la supervisión del día a día corresponde a la AEPD. La AEPD impone más multas que cualquier otra autoridad de la UE en número de casos, y la LSSI española le otorga un segundo instrumento legal para las cookies y el correo comercial no solicitado. Los bancos y las telecomunicaciones han recibido los golpes más fuertes (CaixaBank, EUR 6 millones; Vodafone, EUR 8,15 millones), pero las multas por cookies a pequeñas empresas también son habituales aquí.

Instrumentos clave

RGPD + LOPDGDD (Ley Orgánica 3/2018) + LSSI

2018 · Vigente

La AEPD impone más multas que cualquier otra autoridad de la UE en número de casos, y la LSSI española le otorga un segundo instrumento legal para las cookies y el correo comercial no solicitado. Los bancos y las telecomunicaciones han recibido los golpes más fuertes (CaixaBank, EUR 6 millones; Vodafone, EUR 8,15 millones), pero las multas por cookies a pequeñas empresas también son habituales aquí.

Marketing y publicidad

Base jurídica del RGPD; la LSSI añade reglas separadas sobre cookies y correo comercial, con sus propias multas. Esa sola frase determina aquí la mayoría de los planes de canal.

Transferencias internacionales

El Capítulo V del RGPD se aplica en su totalidad, de modo que los datos personales solo salen del EEE bajo una decisión de adecuación, cláusulas contractuales tipo, normas corporativas vinculantes o una excepción limitada, con una evaluación de impacto de la transferencia esperada cuando el destino esté expuesto a leyes de vigilancia. La mecánica es idéntica en todo el bloque, de modo que una estructura de transferencias creada para un Estado miembro sirve para todos ellos.

Aplicación y sanciones

Se aplica el límite máximo del RGPD, con multas de hasta EUR 20 millones o el 4 % de la facturación anual mundial, lo que sea mayor, impuestas por la autoridad nacional de supervisión, y el EDPB puede forzar una postura más estricta mediante el mecanismo de resolución de conflictos. Los Estados miembros comparten el límite máximo, pero difieren en su disposición a hacer cumplir la norma.

Fuentes principales

Citar esta página: "Leyes de Protección de Datos de España." Digital Privacy Regulations, 28 de septiembre de 2026, https://digitalprivacyregs.com/es/spain.html. Consultado el [fecha].