Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales
También conocida como: LO 3/2018, LO 3/18Esta ley protege tu privacidad y tus datos personales, permitiéndote controlar quién los usa y cómo, además de garantizar tus derechos en internet.
Los resúmenes de esta página están escritos en lenguaje sencillo y generados con IA a partir del texto oficial. No son asesoramiento jurídico: lo que vale es el texto publicado en el BOE. Cómo los hacemos.
El texto completo y oficial de la ley, tal como lo publica el Boletín Oficial del Estado (BOE).
Qué ha cambiado
6 modificaciones desde su publicación, de la más reciente a la más antigua.
- 27 de diciembre de 2025
Las asociaciones más representativas podrán crear sistemas de exclusión publicitaria
La ley permite que las asociaciones y organismos con alta representatividad creen sistemas generales o sectoriales para limitar comunicaciones comerciales, con solo los datos imprescindibles para identificar a las personas. Un desarrollo reglamentario fijará las medidas para crear y mantener esos sistemas.
Reforma BOE-A-2025-26698Ver qué cambió → - 9 de mayo de 2023Reforma BOE-A-2023-11022Ver qué cambió →
- 21 de febrero de 2023
La protección de datos regula el tratamiento de información de denunciantes
La Ley de Protección de Datos sustituye las reglas específicas para los sistemas internos de denuncias por una disposición que declara lícito tratar los datos personales necesarios para proteger a quienes informen sobre infracciones. Ese tratamiento debe cumplir el reglamento europeo y la nueva ley de protección de informantes.
Reforma BOE-A-2023-4513Ver qué cambió → - 27 de mayo de 2021
La Fiscalía se incorpora a las reglas de protección de datos y su supervisión
La ley precisa que el tratamiento de datos del Ministerio Fiscal se rige por la normativa de protección de datos y añade a la Fiscalía General del Estado a la colaboración con la Agencia Española de Protección de Datos y el CGPJ. También permite a la CNMV pedir datos para inspecciones relacionadas con la detección de delitos graves.
Reforma BOE-A-2021-8806Ver qué cambió → - 30 de diciembre de 2020
La educación digital incorpora consumo responsable y criterios de sostenibilidad
La formación del alumnado sobre medios digitales pasa a incluir un consumo responsable y un uso crítico y seguro, además del respeto a la dignidad humana. El currículo también deberá promover la justicia social y la sostenibilidad medioambiental en este ámbito.
Reforma BOE-A-2020-17264Ver qué cambió → - 25 de junio de 2019
Se anula la habilitación para que los partidos recopilen opiniones políticas
La ley elimina la disposición que permitía a los partidos recopilar datos sobre opiniones políticas durante sus actividades electorales si ofrecían garantías adecuadas. El cambio afecta a los partidos, coaliciones y agrupaciones electorales que utilizan datos personales.
Reforma BOE-A-2019-9548Ver qué cambió → - 6 de diciembre de 2018Versión original BOE-A-2018-16673
Artículo por artículo
Qué dice cada artículo, en lenguaje sencillo (144 artículos con resumen).Pulsa en un artículo para leer su texto oficial en el BOE.
Artículo 1 — Objeto de la ley
Esta ley adapta el ordenamiento español al Reglamento (UE) 2016/679 y garantiza los derechos digitales. El derecho a la protección de datos (art. 18.4 CE) se ejerce conforme a dicho Reglamento y a esta ley orgánica.
Artículo 2 — Ámbito de aplicación de los Títulos I a IX y de los artículos 89 a 94
La ley aplica a tratamientos automatizados o en ficheros de datos personales. No cubre datos de fallecidos, materias clasificadas o exclusiones del RGPD. Los procesos judiciales y fiscales se rigen por el RGPD, esta ley y sus normas específicas.
Artículo 3 — Datos de las personas fallecidas
Familiares, herederos o designados pueden solicitar acceso, rectificación o supresión de datos de fallecidos, salvo prohibición expresa o legal (no afecta a datos patrimoniales). En menores, actúan representantes legales o Ministerio Fiscal; en personas con discapacidad, también quienes ejercen funciones de apoyo.
Artículo 4 — Exactitud de los datos
Los datos deben ser exactos y actualizados. El responsable no responde de inexactitudes si adoptó medidas razonables para rectificarlas, cuando los datos provienen del afectado, de un intermediario, de portabilidad o de registros públicos.
Artículo 5 — Deber de confidencialidad
Responsables y encargados del tratamiento, y quienes intervengan en cualquier fase, están sujetos al deber de confidencialidad (art. 5.1.f) del Reglamento (UE) 2016/679). Esta obligación complementa el secreto profesional y se mantiene tras finalizar la relación con el responsable o encargado.
Artículo 6 — Tratamiento basado en el consentimiento del afectado
El consentimiento es una manifestación libre, específica, informada e inequívoca. Si hay varias finalidades, debe constar para todas. No se puede condicionar un contrato al consentimiento para fines ajenos a su mantenimiento, desarrollo o control.
Artículo 7 — Consentimiento de los menores de edad
El tratamiento de datos de menores solo se basa en su consentimiento si tienen más de 14 años. Para menores de 14, el consentimiento debe ser del titular de la patria potestad o tutela, con el alcance que estos determinen.
Artículo 8 — Tratamiento de datos por obligación legal, interés público o ejercicio de poderes públicos
El tratamiento de datos por obligación legal exige norma de la UE o rango de ley (art. 6.1.c RGPD). El interés público o ejercicio de poderes públicos (art. 6.1.e RGPD) requiere competencia atribuida por norma con rango de ley.
Artículo 9 — Categorías especiales de datos
El consentimiento no basta para tratar datos de ideología, afiliación sindical, religión, orientación sexual, creencias u origen racial. Los tratamientos de salud, seguridad pública o interés público requieren amparo en una norma con rango de ley, que puede establecer requisitos de seguridad.
Artículo 10 — Tratamiento de datos de naturaleza penal
El tratamiento de datos penales (condenas, infracciones, medidas) solo se permite con amparo legal (Derecho UE, esta ley u otras normas) para fines distintos de la justicia. El registro completo sigue la regulación del Sistema de registros administrativos de apoyo a la Administración de Justicia. Fuera de estos casos, solo abogados y procuradores pueden tratarlos para ejercer sus funciones.
Artículo 11 — Transparencia e información al afectado
El responsable del tratamiento debe facilitar información básica: identidad, finalidad y derechos (arts. 15-22 RGPD). Si hay perfiles, se informa del derecho a oponerse a decisiones automatizadas. Si los datos no proceden del afectado, se añaden categorías de datos y fuentes. El resto de la información se accede vía electrónica u otro medio sencillo.
Artículo 12 — Disposiciones generales sobre ejercicio de los derechos
Los derechos del RGPD (arts. 15-22) se ejercen directamente o por representante. El responsable debe ofrecer medios accesibles y probar el cumplimiento. El encargado puede tramitar si el contrato lo prevé. La patria potestad actúa por menores de 14 años. Las gestiones son gratuitas, salvo excepciones del RGPD y esta ley.
Artículo 13 — Derecho de acceso
El derecho de acceso se ejerce según el art. 15 del Reglamento (UE) 2016/679. Si hay muchos datos, el responsable puede pedir especificar la solicitud. Se considera otorgado si se ofrece acceso remoto directo y seguro. El ejercicio repetitivo en 6 meses puede considerarse excesivo sin causa legítima. Si el medio elegido tiene coste desproporcionado, el afectado asume el exceso.
Artículo 14 — Derecho de rectificación
Para ejercer el derecho de rectificación (art. 16 del Reglamento UE 2016/679), el afectado debe indicar en su solicitud qué datos se refieren y la corrección necesaria. Debe acompañar la documentación justificativa de la inexactitud o incompletitud de los datos, cuando sea preciso.
Artículo 15 — Derecho de supresión
El derecho de supresión se ejerce conforme al artículo 17 del Reglamento (UE) 2016/679. Si deriva de la oposición (art. 21.2), el responsable puede conservar datos identificativos para impedir tratamientos futuros de mercadotecnia directa.
Artículo 16 — Derecho a la limitación del tratamiento
El derecho a la limitación del tratamiento se ejerce conforme al artículo 18 del Reglamento (UE) 2016/679. La limitación del tratamiento de datos personales debe constar claramente en los sistemas de información del responsable.
Artículo 17 — Derecho a la portabilidad
El derecho a la portabilidad se ejerce conforme a lo establecido en el artículo 20 del Reglamento (UE) 2016/679.
Artículo 18 — Derecho de oposición
El derecho de oposición y las decisiones automatizadas, incluidos perfiles, se ejercen conforme a los artículos 21 y 22 del Reglamento (UE) 2016/679.
Artículo 19 — Tratamiento de datos de contacto, de empresarios individuales y de profesionales liberales
Se presume legal el tratamiento de datos de contacto de empleados de empresas, empresarios y profesionales liberales, solo para localización profesional o mantener relaciones con la entidad. También es lícito si deriva de obligación legal o ejercicio de competencias.
Artículo 20 — Sistemas de información crediticia
El tratamiento de deudas en sistemas crediticia es lícito si el acreedor informa, la deuda es exigible y no se impugna. Los datos se bloquean 30 días tras la notificación y se conservan máx. 5 años. Solo se consultan para financiar. El acreedor responde de la exactitud. No se permite perfilado con datos externos.
Artículo 21 — Tratamientos relacionados con la realización de determinadas operaciones mercantiles
Los tratamientos de datos derivados de operaciones de modificación estructural o transmisión de negocio se presumen lícitos si son necesarios para el buen fin. Si la operación no concluye, la entidad cesionaria debe suprimir los datos inmediatamente, sin aplicar la obligación de bloqueo.
Artículo 22 — Tratamientos con fines de videovigilancia
La videovigilancia solo es lícita para seguridad de personas y bienes. En vía pública, solo lo imprescindible, salvo infraestructuras estratégicas. Las imágenes se borran en 1 mes, salvo para acreditar delitos (entrega en 72 h). Se informa con un cartel visible. No aplica a cámaras solo en el interior del propio domicilio.
Artículo 23 — Sistemas de exclusión publicitaria
Es lícito tratar datos para evitar comunicaciones comerciales a quienes se opongan. Se crean sistemas de exclusión (generales o sectoriales) por asociaciones u organismos representativos, que solo incluyen datos imprescindibles. Las entidades responsables deben comunicar su creación a la autoridad de control, que publica la relación. Quienes envíen publicidad directa deben consultar estos sistemas y excluir a los opositores, salvo que exista consentimiento previo.
Artículo 24 — Tratamiento de datos para la protección de las personas que informen sobre infracciones normativas
El tratamiento de datos para proteger a quienes informan sobre infracciones normativas es lícito. Se rige por el Reglamento (UE) 2016/679, esta ley orgánica y la Ley reguladora de la protección de informantes y lucha contra la corrupción.
Artículo 25 — Tratamiento de datos en el ámbito de la función estadística pública
Los datos estadísticos públicos se rigen por su legislación específica y el Reglamento (UE) 2016/679. La aportación es voluntaria para datos sensibles. Se puede denegar el ejercicio de derechos si afecta al secreto estadístico.
Artículo 26 — Tratamiento de datos con fines de archivo en interés público por parte de las Administraciones Públicas
Las Administraciones Públicas pueden tratar datos con fines de archivo en interés público. Este tratamiento se rige por el Reglamento (UE) 2016/679, la Ley Orgánica 3/2018, la Ley 16/1985 del Patrimonio Histórico Español, el Real Decreto 1708/2011 y la legislación autonómica aplicable.
Artículo 27 — Tratamiento de datos relativos a infracciones y sanciones administrativas
El tratamiento de datos sobre infracciones y sanciones administrativas exige que los responsables sean órganos competentes y se limite a datos necesarios. Si no se cumplen, requiere consentimiento o autorización legal. Fuera de estos casos, solo abogados y procuradores pueden tratarlos para ejercer sus funciones.
Artículo 28 — Obligaciones generales del responsable y encargado del tratamiento
Responsables y encargados deben aplicar medidas técnicas y organizativas conforme al Reglamento (UE) 2016/679 y esta ley. Deben valorar riesgos como discriminación, pérdida de control, datos especiales, perfiles, vulnerabilidad, masividad o transferencias internacionales.
Artículo 29 — Supuestos de corresponsabilidad en el tratamiento
La determinación de las responsabilidades de los corresponsables del tratamiento, según el artículo 26.1 del Reglamento (UE) 2016/679, se realiza atendiendo a las actividades que efectivamente desarrolle cada uno de ellos.
Artículo 30 — Representantes de los responsables o encargados del tratamiento no establecidos en la Unión Europea
Si un responsable o encargado no establecido en la UE trata datos de afectados en España, la AEPD o autoridades autonómicas pueden imponer medidas a su representante, solidariamente con el responsable. Además, en caso de daños, responsables, encargados y representantes responden solidariamente conforme al artículo 82 del Reglamento (UE) 2016/679.
Artículo 31 — Registro de las actividades de tratamiento
Responsables y encargados deben mantener el registro de actividades de tratamiento según el art. 30 del Reglamento (UE) 2016/679, salvo excepciones. Deben informar al delegado de protección de datos de cualquier cambio. Los sujetos del art. 77.1 publican un inventario electrónico con la información y base legal.
Artículo 32 — Bloqueo de los datos
El responsable debe bloquear datos al rectificarlos o suprimirlos, impidiendo su tratamiento salvo para jueces, Fiscal o Administraciones durante el plazo de prescripción. Tras ese plazo, se destruyen. Si el sistema no permite el bloqueo, se realiza un copiado seguro. La AEPD y autoridades autonómicas pueden fijar excepciones si la conservación genera riesgo elevado o coste desproporcionado.
Artículo 33 — Encargado del tratamiento
El acceso del encargado a datos no es comunicación si cumple el RGPD y esta ley. Quien actúe en su nombre o use datos para fines propios es responsable. Al finalizar, el responsable decide destruir, devolver o entregar datos, salvo obligación legal de conservación. El encargado puede bloquear datos por responsabilidades. En el sector público, órganos pueden asumir funciones de encargado mediante norma.
Artículo 34 — Designación de un delegado de protección de datos
Responsables y encargados deben designar un delegado de protección de datos en supuestos del art. 37.1 del RGPD y en entidades como colegios, centros docentes, redes, banca, seguros, energía, ficheros de crédito, publicidad, sanidad, juego, seguridad privada y federaciones deportivas con menores. La designación se comunica en 10 días a la AEPD o autoridades autonómicas, que mantienen una lista pública. Puede ser voluntaria y a tiempo completo o parcial.
Artículo 35 — Cualificación del delegado de protección de datos
El cumplimiento de los requisitos del art. 37.5 del Reglamento (UE) 2016/679 para designar al delegado de protección de datos puede demostrarse mediante mecanismos voluntarios de certificación, valorando especialmente la titulación universitaria en derecho y práctica de protección de datos.
Artículo 36 — Posición del delegado de protección de datos
El delegado de protección de datos actúa como interlocutor ante la AEPD y autoridades autonómicas, pudiendo inspeccionar y recomendar. Si es empleado, no puede ser sancionado salvo dolo o negligencia grave. Tiene acceso a datos sin que se oponga el secreto. Debe comunicar vulneraciones relevantes a la dirección.
Artículo 37 — Intervención del delegado de protección de datos en caso de reclamación ante las autoridades de protección de datos
Antes de reclamar ante la AEPD o autoridades autonómicas, el afectado puede dirigirse al delegado de protección de datos, que debe responder en 2 meses. Si la reclamación se presenta directamente, la autoridad puede remitirla al delegado para que responda en 1 mes. El procedimiento sigue el Título VIII de la ley.
Artículo 38 — Códigos de conducta
Los códigos de conducta son vinculantes para sus adherentes y pueden incluir resolución extrajudicial. Se promueven por asociaciones, empresas o supervisores. La AEPD o autoridades autonómicas los aprueban, gestionan registros interconectados y aplican el mecanismo de coherencia europeo.
Artículo 39 — Acreditación de instituciones de certificación
La acreditación de instituciones de certificación (art. 43.1 del Reglamento UE 2016/679) puede realizarla la ENAC, sin perjuicio de las funciones de la autoridad de control. La ENAC comunicará a la AEPD y a las autoridades autonómicas las concesiones, denegaciones o revocaciones, junto con su motivación.
Artículo 40 — Régimen de las transferencias internacionales de datos
Las transferencias internacionales de datos se rigen por el Reglamento (UE) 2016/679, esta ley orgánica, sus normas de desarrollo y las circulares de la AEPD y autoridades autonómicas. Se aplican a la transferencia las disposiciones sobre principios de protección de datos.
Artículo 41 — Supuestos de adopción por la Agencia Española de Protección de Datos
La AEPD y autoridades autonómicas pueden adoptar cláusulas contractuales tipo (art. 46.2.c) y aprobar normas corporativas vinculantes (art. 47) del Reglamento (UE) 2016/679. El procedimiento, iniciado por una entidad española, dura máx. 9 meses y se suspende al remitir el expediente al Comité Europeo de Protección de Datos.
Artículo 42 — Supuestos sometidos a autorización previa de las autoridades de protección de datos
Las transferencias internacionales de datos a países sin decisión de adecuación requieren autorización previa de la AEPD o autoridades autonómicas. Esto aplica si se usan cláusulas contractuales no tipo o acuerdos no normativos con terceros Estados. El procedimiento dura máximo 6 meses y se suspende hasta el dictamen del Comité Europeo de Protección de Datos.
Artículo 43 — Supuestos sometidos a información previa a la autoridad de protección de datos competente
Los responsables deben informar a la AEPD o autoridades autonómicas antes de transferir datos internacionales por intereses legítimos imperiosos, citando el art. 49.1 del RGPD. También deben avisar a los afectados. No aplica a autoridades públicas (art. 49.3 RGPD).
Artículo 44 — Disposiciones generales
La AEPD es una autoridad administrativa independiente con personalidad jurídica. Actúa con independencia y se relaciona con el Gobierno a través del Ministerio de Justicia. Colabora con el CGPJ y la Fiscalía en justicia.
Artículo 45 — Régimen jurídico
La AEPD se rige por el Reglamento (UE) 2016/679, esta ley orgánica y sus disposiciones de desarrollo. Supletoriamente, aplica las normas del artículo 110.1 de la Ley 40/2015, siempre que sea compatible con su independencia. El Gobierno aprobará su Estatuto mediante real decreto, a propuesta de la Agencia.
Artículo 46 — Régimen económico presupuestario y de personal
La AEPD elabora su presupuesto, integrado con independencia en los PGE. La Presidencia autoriza modificaciones hasta el 3% (sin aumentar gasto de personal); el Ministerio de Hacienda, hasta el 5%; y el Gobierno, el resto. Sus ingresos incluyen potestades del art. 58 del RGPD. El personal se rige por el EBEP (RDL 5/2015). La Intervención General controla la gestión financiera según la Ley 47/2003.
Artículo 47 — Funciones y potestades de la Agencia Española de Protección de Datos
La Agencia Española de Protección de Datos supervisa el cumplimiento de la Ley Orgánica 3/2018 y el Reglamento (UE) 2016/679. Ejerce las funciones del artículo 57 y las potestades del artículo 58 de dicho reglamento, así como las que le atribuyan otras leyes o normas de la Unión Europea.
Artículo 48 — La Presidencia de la Agencia Española de Protección de Datos
La Presidencia de la AEPD dirige la agencia y es nombrada por el Gobierno a propuesta del Ministerio de Justicia, tras ratificación del Congreso (3/5 o mayoría absoluta). El mandato dura 5 años, renovable. Cesa por incapacidad, incompatibilidad o delito doloso. Sus actos ponen fin a la vía administrativa y se recurren ante la Audiencia Nacional.
Artículo 49 — Consejo Consultivo de la Agencia Española de Protección de Datos
El Consejo Consultivo de la AEPD asesora a su Presidencia. Lo integran 17 miembros: diputados, senadores, representantes del CGPJ, Administraciones, expertos en datos, transparencia, seguridad, sindicatos y colegios. El Ministro de Justicia los nombra por BOE. Se reúnen al menos semestralmente y sus decisiones no son vinculantes.
Artículo 50 — Publicidad
La AEPD publica resoluciones sobre derechos (arts. 15-22 RGPD), fin de sanciones y apercibimientos, archivo de investigaciones, entidades del art. 77.1, medidas cautelares y otras según su Estatuto.
Artículo 51 — Ámbito y personal competente
La AEPD investiga mediante el Título VIII y auditorías preventivas. Actúan sus funcionarios o ajenos habilitados. En actuaciones conjuntas UE, el personal extranjero actúa bajo orientación de la AEPD. Los investigadores son agentes de la autoridad y deben guardar secreto permanente.
Artículo 52 — Deber de colaboración
Administraciones y particulares deben colaborar con la AEPD. En investigaciones, la AEPD puede solicitar datos a operadores de telecomunicaciones para identificar responsables, previa denuncia o autorización judicial. Quedan excluidos los datos de tráfico de la Ley 25/2007.
Artículo 53 — Alcance de la actividad de investigación
La investigación permite recabar datos, inspeccionar equipos y documentos. El acceso al domicilio requiere consentimiento o autorización judicial. En órganos judiciales, la inspección se realiza a través del Consejo General del Poder Judicial.
Artículo 53 bis — Actuaciones de investigación a través de sistemas digitales
La AEPD puede realizar investigaciones por videoconferencia o sistemas similares que garanticen comunicación bidireccional, seguridad y autenticidad de evidencias. Su uso lo determina la Agencia y requiere la conformidad del inspeccionado sobre el método y la fecha.
Artículo 54 — Planes de auditoría
La Presidencia de la AEPD puede acordar planes de auditoría preventiva por sector para analizar el cumplimiento del RGPD y la ley. Puede dictar directrices obligatorias para responsables, colaborando con organismos de supervisión de códigos de conducta si existen.
Artículo 55 — Potestades de regulación. Circulares de la Agencia Española de Protección de Datos
La Presidencia de la AEPD dicta Circulares para fijar criterios de actuación en la aplicación del Reglamento (UE) 2016/679 y esta ley. Su elaboración sigue el Estatuto de la AEPD, con informes y audiencia a interesados. Son obligatorias al publicarse en el BOE.
Artículo 56 — Acción exterior
La AEPD gestiona la acción exterior en protección de datos. Las CCAA actúan vía sus autoridades conforme a la Ley 2/2014 y 25/2014. La AEPD representa a España en el Comité Europeo (Reglamento UE 2016/679), participa en foros internacionales y colabora con otros Estados, especialmente en el ámbito iberoamericano.
Artículo 57 — Autoridades autonómicas de protección de datos
Las autoridades autonómicas de protección de datos ejercen funciones del Reglamento (UE) 2016/679 sobre tratamientos de entidades públicas autonómicas o locales, servicios gestionados, funciones públicas y casos previstos en los Estatutos de Autonomía. Pueden dictar circulares con el alcance del artículo 55 de esta ley.
Artículo 58 — Cooperación institucional
La Presidencia de la AEPD convoca a las autoridades autonómicas para aplicar el Reglamento (UE) 2016/679 y esta ley. Se celebran reuniones semestrales. Ambas partes intercambian información necesaria y pueden crear grupos de trabajo para asuntos de interés común.
Artículo 59 — Tratamientos contrarios al Reglamento (UE) 2016/679
Si la AEPD detecta un tratamiento ilegal en materia autonómica, puede requerir a la autoridad competente que lo cese en un mes. Si no se atiende, la AEPD puede actuar ante la jurisdicción contencioso-administrativa.
Artículo 60 — Coordinación en caso de emisión de dictamen por el Comité Europeo de Protección de Datos
Las comunicaciones entre el Comité Europeo de Protección de Datos y las autoridades autonómicas se canalizan a través de la Agencia Española de Protección de Datos. En estos casos, la Agencia es asistida por un representante de la autoridad autonómica.
Artículo 61 — Intervención en caso de tratamientos transfronterizos
Las autoridades autonómicas de protección de datos actúan como autoridad de control principal o interesada en tratamientos transfronterizos (art. 60 RGPD), salvo si el responsable opera significativamente en todo España. Deben informar a la AEPD si se aplica el mecanismo de coherencia.
Artículo 62 — Coordinación en caso de resolución de conflictos por el Comité Europeo de Protección de Datos
La AEPD gestiona las comunicaciones con el Comité Europeo de Protección de Datos cuando las autoridades autonómicas solicitan decisiones vinculantes (art. 65 RGPD). Las autoridades autonómicas interesadas no principales deben informar a la AEPD y facilitar documentación. La AEPD actúa asistida por un representante de la autoridad autonómica.
Artículo 63 — Régimen jurídico
El Título aplica a la AEPD cuando un afectado reclama derechos (arts. 15-22 RGPD) o se investiga una infracción. Se rigen por el RGPD, esta ley y normas administrativas. El Gobierno regulará los procedimientos por real decreto, garantizando defensa y audiencia.
Artículo 64 — Forma de iniciación del procedimiento y duración
El procedimiento por falta de atención a solicitudes (arts. 15-22 RGPD) dura 6 meses; si expira, se estima. Para infracciones, dura 12 meses desde el inicio. El apercibimiento dura 6 meses. Los plazos se suspenden si se consulta a la UE o a un órgano jurisdiccional.
Artículo 65 — Admisión a trámite de las reclamaciones
La Agencia evalúa reclamaciones. Puede inadmitirlas si carecen de fundamento o son abusivas. Se notifica decisión en 3 meses. Si no hay notificación, se entiende admitida.
Artículo 66 — Determinación del alcance territorial
La AEPD debe determinar si un procedimiento es nacional o transfronterizo antes de actuar. Si no es la autoridad principal, remite la reclamación a la competente, notifica al reclamante y archiva provisionalmente el expediente.
Artículo 67 — Actuaciones previas de investigación
La AEPD puede realizar investigaciones previas antes de iniciar un procedimiento sancionador para aclarar los hechos. Es obligatoria si hay tráfico masivo de datos. Estas actuaciones duran máximo 18 meses desde la admisión o iniciación, y siguen las normas del título VII de esta ley.
Artículo 68 — Acuerdo de inicio del procedimiento para el ejercicio de la potestad sancionadora
La Presidencia de la AEPD dicta el acuerdo de inicio del procedimiento sancionador, detallando hechos, infracción y posible sanción. Si la AEPD es autoridad de control principal, el proyecto se somete al artículo 60 del Reglamento (UE) 2016/679.
Artículo 69 — Medidas provisionales y de garantía de los derechos
La AEPD puede ordenar medidas provisionales, como el bloqueo de datos o la cesación del tratamiento, para proteger derechos. Si se incumple, se inmoviliza la información. También puede obligar a atender derechos (arts. 15-22 RGPD) tras una reclamación, incluso antes de iniciar sanciones.
Artículo 70 — Sujetos responsables
El régimen sancionador del Reglamento (UE) 2016/679 y esta ley aplica a responsables, encargados, representantes extracomunitarios, entidades de certificación y de supervisión de códigos. No se aplica al delegado de protección de datos.
Artículo 71 — Infracciones
Son infracciones los actos y conductas de los apartados 4, 5 y 6 del artículo 83 del Reglamento (UE) 2016/679, y las contrarias a la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales.
Artículo 72 — Infracciones consideradas muy graves
Son infracciones muy graves (prescripción 3 años) las que vulneran el Reglamento (UE) 2016/679: tratamiento ilícito, incumplimiento de consentimiento, finalidades incompatibles, datos de categorías especiales, omisión de información, bloqueo de datos, obstrucción a la autoridad o transferencias internacionales sin garantías.
Artículo 73 — Infracciones consideradas graves
Se consideran graves y prescriben a los 2 años las infracciones del art. 83.4 del RGPD, como tratar datos de menores sin consentimiento, no adoptar medidas de seguridad o diseño, incumplir obligaciones de registro, notificar brechas o designar delegados y representantes, y contratar encargados sin garantías.
Artículo 74 — Infracciones consideradas leves
Se consideran infracciones leves, con prescripción de 1 año, las faltas formales del RGPD, como no informar, cobrar por derechos, no atender solicitudes, incumplir obligaciones de corresponsables o encargados, y notificar mal violaciones de seguridad.
Artículo 75 — Interrupción de la prescripción de la infracción
La prescripción se interrumpe al iniciar el procedimiento sancionador con conocimiento del interesado. Si el expediente se paraliza más de seis meses por causas no imputables al infractor, el plazo se reinicia.
Artículo 76 — Sanciones y medidas correctivas
Las sanciones del art. 83 del Reglamento (UE) 2016/679 se gradúan considerando el carácter continuado, beneficios obtenidos, afectación a menores y otros factores. Se pueden aplicar medidas correctivas. La AEPD publica en el BOE sanciones a personas jurídicas superiores a 1 millón de euros.
Artículo 77 — Régimen aplicable a determinadas categorías de responsables o encargados del tratamiento
El régimen sancionador aplica a órganos constitucionales, judiciales, administraciones públicas, Banco de España, universidades públicas y otros. La autoridad de protección de datos resuelve infracciones, propone sanciones disciplinarias y publica resoluciones identificando al responsable.
Artículo 78 — Prescripción de las sanciones
Las sanciones por protección de datos prescriben en 1 año (≤40.000 €), 2 años (40.001-300.000 €) o 3 años (>300.000 €). El plazo inicia tras la ejecutividad o fin del recurso. Se interrumpe al iniciar la ejecución, reiniciándose si se paraliza más de 6 meses por causas ajenas al infractor.
Artículo 79 — Los derechos en la Era digital
Los derechos y libertades de la Constitución y los Tratados y Convenios Internacionales son plenamente aplicables en Internet. Los prestadores de servicios de la sociedad de la información y los proveedores de servicios de Internet deben contribuir a garantizar su aplicación.
Artículo 80 — Derecho a la neutralidad de Internet
Los usuarios tienen derecho a la neutralidad de Internet. Los proveedores de servicios de Internet deben ofrecer una oferta transparente de servicios, sin aplicar discriminaciones por motivos técnicos o económicos.
Artículo 81 — Derecho de acceso universal a Internet
El artículo 81 de la Ley Orgánica 3/2018 establece el derecho universal a Internet, asequible y no discriminatorio. Busca superar la brecha de género, generacional (formación de mayores), atender entornos rurales y garantizar igualdad para personas con necesidades especiales.
Artículo 82 — Derecho a la seguridad digital
Los usuarios tienen derecho a la seguridad de las comunicaciones transmitidas y recibidas a través de Internet. Los proveedores de servicios de Internet deben informar a los usuarios sobre estos derechos.
Artículo 83 — Derecho a la educación digital
El sistema educativo garantiza la competencia digital, el uso crítico y seguro de medios, y la protección de datos. El profesorado recibe formación. Se incluye en temarios universitarios y pruebas de acceso a cuerpos superiores.
Artículo 84 — Protección de los menores en Internet
Los representantes legales deben procurar un uso equilibrado de dispositivos por menores. La difusión de sus imágenes o datos que vulnere derechos fundamentales activa la intervención del Ministerio Fiscal, que instará medidas de protección según la Ley Orgánica 1/1996.
Artículo 85 — Derecho de rectificación en Internet
Los responsables de redes sociales deben adoptar protocolos para ejercer el derecho de rectificación si se difunden contenidos que atenten contra el honor, la intimidad o la información veraz, según la Ley Orgánica 2/1984. Los medios digitales deben publicar un aviso aclaratorio visible junto a la noticia original.
Artículo 86 — Derecho a la actualización de informaciones en medios de comunicación digitales
Toda persona puede solicitar a los medios digitales un aviso de actualización visible junto a noticias que no reflejen su situación actual, especialmente si hay decisiones judiciales posteriores favorables que causen perjuicio.
Artículo 87 — Derecho a la intimidad y uso de dispositivos digitales en el ámbito laboral
Trabajadores y empleados públicos tienen derecho a la intimidad en dispositivos digitales del empleador. El acceso del empleador se limita a controlar obligaciones y garantizar la integridad. Deben establecerse criterios con participación de representantes, informando a los trabajadores. Si se permite uso privado, se deben especificar usos y garantías, como períodos de uso.
Artículo 88 — Derecho a la desconexión digital en el ámbito laboral
Trabajadores y empleados públicos tienen derecho a la desconexión digital fuera de la jornada para proteger su descanso e intimidad. El empleador debe crear una política interna, tras oír a los representantes, que defina modalidades y formación sobre el uso razonable de herramientas tecnológicas, incluyendo el trabajo a distancia.
Artículo 89 — Derecho a la intimidad frente al uso de dispositivos de videovigilancia y de grabación de sonidos en el lugar de trabajo
Los empleadores pueden usar cámaras para controlar a trabajadores si informan previamente. Queda prohibido grabar sonidos o imágenes en vestuarios, aseos o comedores. La grabación de sonidos solo se admite por riesgos de seguridad, respetando la proporcionalidad.
Artículo 90 — Derecho a la intimidad ante la utilización de sistemas de geolocalización en el ámbito laboral
Los empleadores pueden tratar datos de geolocalización para el control laboral, si se ajusta a la ley. Deben informar previamente, de forma clara, sobre los dispositivos y los derechos de acceso, rectificación, limitación y supresión.
Artículo 91 — Derechos digitales en la negociación colectiva
Los convenios colectivos pueden establecer garantías adicionales para proteger los derechos digitales y el tratamiento de datos personales de los trabajadores en el ámbito laboral.
Artículo 92 — Protección de datos de los menores en Internet
Centros educativos y entidades con menores deben proteger sus datos en servicios de la sociedad de la información. En redes sociales, se requiere el consentimiento del menor o sus representantes legales, conforme al artículo 7 de esta ley orgánica.
Artículo 93 — Derecho al olvido en búsquedas de Internet
Toda persona tiene derecho a que los motores de búsqueda eliminen enlaces con su nombre si la información es inadecuada, inexacta, no actualizada o excesiva. Este derecho subsiste aunque la web conserve la información. No impide el acceso a la información mediante otros criterios de búsqueda distintos del nombre.
Artículo 94 — Derecho al olvido en servicios de redes sociales y servicios equivalentes
El artículo 94 de la Ley Orgánica 3/2018 regula el derecho al olvido en redes sociales. Se puede solicitar la supresión de datos propios o de terceros si son inexactos, obsoletos o excesivos. Los datos facilitados durante la minoría se eliminan sin dilación. Se excluyen los datos de actividades personales o domésticas.
Artículo 95 — Derecho de portabilidad en servicios de redes sociales y servicios equivalentes
Los usuarios de redes sociales y servicios equivalentes tienen derecho a recibir y transmitir los contenidos facilitados, o que el prestador los envíe a otro designado, si es técnicamente posible. Los prestadores pueden conservar copia sin difundirla si es necesaria para cumplir una obligación legal.
Artículo 96 — Derecho al testamento digital
El testamento digital permite a familiares, herederos o albacea acceder a contenidos de fallecidos en servicios digitales para decidir su destino o supresión, salvo prohibición expresa. En menores o personas con discapacidad, actúan representantes legales, Ministerio Fiscal o designados de apoyo. Los perfiles en redes se eliminan sin dilación si no hay instrucciones previas.
Artículo 97 — Políticas de impulso de los derechos digitales
El Gobierno, con las comunidades autónomas, elabora un Plan de Acceso a Internet (bono social, espacios públicos, formación) y un Plan de Actuación para el uso responsable de menores. Además, presenta un informe anual al Congreso sobre la evolución de los derechos digitales.
Disposición adicional primera — Medidas de seguridad en el ámbito del sector público
El Esquema Nacional de Seguridad incluye medidas para evitar la pérdida o acceso no autorizado a datos, adaptándose al artículo 32 del Reglamento (UE) 2016/679. Los responsables del artículo 77.1 deben aplicar estas medidas y extenderlas a empresas vinculadas. En concesiones o contratos, las medidas se ajustan a las de la Administración de origen.
Disposición adicional segunda — Protección de datos y transparencia y acceso a la información pública
La publicidad activa y el acceso a la información pública, regulados por la Ley 19/2013 y la legislación autonómica, se someten a los artículos 5.3 y 15 de dicha ley, al Reglamento (UE) 2016/679 y a esta ley orgánica cuando la información contenga datos personales.
Disposición adicional tercera — Cómputo de plazos
Los plazos del RGPD o esta ley se computan así: días hábiles (excluyendo sábados, domingos y festivos); semanas concluyen el mismo día de la semana de inicio; meses/años, el mismo día del mes/año de vencimiento (o último día si no hay equivalente). Si el último día es inhábil, se prorroga al siguiente hábil.
Disposición adicional cuarta — Procedimiento en relación con las competencias atribuidas a la Agencia Española de Protección de Datos por otras leyes
El Título VIII de la Ley Orgánica 3/2018 y sus normas de desarrollo se aplican a los procedimientos que la Agencia Española de Protección de Datos tramite en ejercicio de competencias atribuidas por otras leyes.
Disposición adicional quinta — Autorización judicial en relación con decisiones de la Comisión Europea en materia de transferencia internacional de datos
Si una autoridad considera que una decisión de la Comisión Europea sobre transferencias internacionales infringe el RGPD, suspende el procedimiento y solicita autorización judicial. Esta solo se concede si el TJUE declara inválida la decisión previa.
Disposición adicional sexta — Incorporación de deudas a sistemas de información crediticia
No se incorporan a los sistemas de información crediticia las deudas cuyo principal sea inferior a 50 euros. El Gobierno, mediante real decreto, podrá actualizar esta cuantía mínima establecida en el artículo 20.1 de esta ley orgánica.
Disposición adicional séptima — Identificación de los interesados en las notificaciones por medio de anuncios y publicaciones de actos administrativos
En publicaciones se usan nombre, apellidos y 4 cifras aleatorias del DNI. En notificaciones por anuncios, se usa el número completo del documento. Si no hay documento, solo nombre y apellidos. Nunca nombre completo con número de documento.
Disposición adicional octava — Potestad de verificación de las Administraciones Públicas
Las Administraciones Públicas pueden verificar la exactitud de los datos personales que el interesado declare en sus solicitudes, cuando esos datos ya figuren en su poder, en el ejercicio de sus competencias.
Disposición adicional novena — Tratamiento de datos personales en relación con la notificación de incidentes de seguridad
Autoridades públicas, CERT, CSIRT y proveedores de redes o seguridad pueden tratar datos personales de notificaciones de incidentes de seguridad. El tratamiento es exclusivo para análisis, detección, protección y respuesta, durante el tiempo y alcance necesarios, con medidas de seguridad proporcionales al riesgo.
Disposición adicional décima — Comunicaciones de datos por los sujetos enumerados en el artículo 77.1
Los responsables del artículo 77.1 de la Ley Orgánica 3/2018 pueden comunicar datos a sujetos de derecho privado si existe consentimiento o interés legítimo conforme al artículo 6.1 f) del Reglamento (UE) 2016/679.
Disposición adicional undécima — Privacidad en las comunicaciones electrónicas
La ley orgánica no impone obligaciones adicionales a personas físicas o jurídicas en el tratamiento de datos para servicios públicos de comunicaciones electrónicas, si ya están sujetas a normas de Derecho interno o de la UE sobre privacidad en ese sector.
Disposición adicional duodécima — Disposiciones específicas aplicables a los tratamientos de los registros de personal del sector público
Los registros de personal del sector público se tratan como ejercicio de poderes públicos. Pueden incluir datos de infracciones y condenas penales o administrativas, limitados a lo estrictamente necesario. Además, los datos con tratamiento limitado pueden usarse para procedimientos de personal por interés público.
Disposición adicional decimotercera — Transferencias internacionales de datos tributarios
Las transferencias de datos tributarios entre España y otros Estados o entidades internacionales se regulan por la normativa de asistencia mutua de la UE, convenios para evitar la doble imposición y el Capítulo VI del Título III de la Ley 58/2003, General Tributaria.
Disposición adicional decimocuarta — Normas dictadas en desarrollo del artículo 13 de la Directiva 95/46/CE
Las normas basadas en el artículo 13 de la Directiva 95/46/CE, vigentes antes del 25 de mayo de 2018, como los artículos 23 y 24 de la Ley Orgánica 15/1999, siguen vigentes hasta que se modifiquen, sustituyan o deroguen expresamente.
Disposición adicional decimoquinta — Requerimiento de información por parte de la Comisión Nacional del Mercado de Valores
La CNMV puede solicitar a operadores de comunicaciones y servicios de la información datos distintos al contenido, imprescindibles para supervisar delitos graves, si no los obtiene por otros medios. Esta cesión exige autorización judicial previa conforme a las normas procesales.
Disposición adicional decimosexta — Prácticas agresivas en materia de protección de datos
Se consideran prácticas agresivas (art. 8 Ley 3/1991): suplantar a la AEPD o autoridades autonómicas; simular colaboración con ellas para vender servicios; coartar decisiones citando sanciones; ofrecer documentos de cumplimiento sin verificar; y asumir funciones de DPO sin designación expresa.
Disposición adicional decimoséptima — Tratamientos de datos de salud
La disposición ampara tratamientos de salud bajo el RGPD y regula la investigación biomédica: consentimiento, uso de datos seudonimizados, excepciones a derechos, evaluación de impacto y obligación de comités de ética de integrar delegados de protección de datos en un año.
Disposición adicional decimoctava — Criterios de seguridad
La AEPD desarrollará herramientas y guías para que profesionales, microempresas y pymes cumplan las obligaciones de responsabilidad activa del Reglamento (UE) 2016/679 y del Título V de esta ley.
Disposición adicional decimonovena — Derechos de los menores ante Internet
El Gobierno debe remitir al Congreso, en un año desde la entrada en vigor de la ley, un proyecto de ley para garantizar los derechos de los menores ante Internet, asegurando su seguridad y combatiendo la discriminación y violencia mediante nuevas tecnologías.
Disposición adicional vigésima — Especialidades del régimen jurídico de la Agencia Española de Protección de Datos
A la Agencia Española de Protección de Datos no se le aplica el artículo 50.2.c) de la Ley 40/2015. Puede adherirse a sistemas de contratación centralizada y participar en la gestión compartida de servicios comunes del artículo 85 de dicha ley.
Disposición adicional vigésima primera — Educación digital
Las Administraciones educativas deben cumplir el mandato del párrafo segundo del apartado 1 del artículo 83 de esta ley orgánica en el plazo de un año desde su entrada en vigor.
Disposición adicional vigésima segunda — Acceso a los archivos públicos y eclesiásticos
Las autoridades públicas facilitan el acceso a archivos públicos y eclesiásticos para investigaciones policiales o judiciales de personas desaparecidas. Las instituciones religiosas deben atender las solicitudes con prontitud y diligencia.
Disposición adicional vigésima tercera — Modelos de presentación de reclamaciones
La AEPD puede establecer modelos obligatorios para presentar reclamaciones en todos sus ámbitos de competencia. Se publican en el BOE y en su sede electrónica, siendo de obligado cumplimiento un mes después de su publicación en el BOE.
Disposición transitoria primera — Estatuto de la Agencia Española de Protección de Datos
El Estatuto de la AEPD (RD 428/1993) sigue vigente si no contradice el Título VIII de esta ley. Los apartados 2, 3 y 5 del art. 48 y el art. 49 se aplican al expirar el mandato del Director actual.
Disposición transitoria segunda — Códigos tipo inscritos en las autoridades de protección de datos conforme a la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal
Los promotores de códigos tipo inscritos en la AEPD o autoridades autonómicas deben adaptarlos al art. 40 del Reglamento (UE) 2016/679 en un año desde la entrada en vigor de la ley. Si no se solicita la aprobación del art. 38.4, se cancela la inscripción y se comunica a los promotores.
Disposición transitoria tercera — Régimen transitorio de los procedimientos
Los procedimientos iniciados antes de la entrada en vigor de la Ley Orgánica 3/2018 se rigen por la normativa anterior, salvo que la nueva ley sea más favorable. Esto aplica también a actuaciones previas iniciadas bajo el Reglamento de la Ley Orgánica 15/1999 (RD 1720/2007).
Disposición transitoria cuarta — Tratamientos sometidos a la Directiva (UE) 2016/680
Los tratamientos bajo la Directiva (UE) 2016/680 se rigen por la Ley Orgánica 15/1999 (art. 22) hasta que entre en vigor la norma de transposición española. El BOE indica que dicha transposición se realizó mediante la Ley Orgánica 7/2021.
Disposición transitoria quinta — Contratos de encargado del tratamiento
Los contratos de encargado de datos previos al 25/05/2018 (LO 15/1999) siguen vigentes hasta su vencimiento o, si son indefinidos, hasta el 25/05/2022. Cualquier parte puede exigir su adaptación al RGPD y a esta ley.
Disposición transitoria sexta — Reutilización con fines de investigación en materia de salud y biomédica de datos personales recogidos con anterioridad a la entrada en vigor de esta ley orgánica
La reutilización de datos personales de salud y biomédica recogidos antes de la Ley Orgánica 3/2018 es lícita si se usan para la finalidad consentida o para investigación relacionada con la especialidad médica del estudio inicial.
Disposición derogatoria única — Derogación normativa
Se derogan la Ley Orgánica 15/1999 y el Real Decreto-ley 5/2018. También se anulan las normas de igual o inferior rango que contradigan el Reglamento (UE) 2016/679 o esta ley, salvo excepciones en disposiciones adicionales y transitorias.
Disposición final primera — Naturaleza de la presente ley
La Ley Orgánica 3/2018 es de carácter orgánico, salvo: Título IV, VII (salto arts. 52-53), VIII, IX, arts. 79-82, 88, 95-97 del X, disposiciones adicionales (salto 2ª y 17ª), transitorias y finales (salto 1ª-4ª, 8ª, 10ª y 16ª), que son ordinarias.
Disposición final segunda — Título competencial
La ley se dicta al amparo del art. 149.1.1.ª CE. El Cap. I del Título VII, Título VIII, disp. adicional 4.ª y transitoria 1.ª solo aplican a la Administración General del Estado. Los arts. 87-90 usan la competencia laboral y estatutaria (149.1.7.ª y 18.ª). La disp. adicional 5.ª y finales 6.ª y 7.ª usan la procesal (149.1.6.ª). La adicional 3.ª usa el 149.1.18.ª y el art. 96 el 149.1.8.ª.
Disposición final tercera — Modificación de la Ley Orgánica 5/1985, de 19 de junio, del Régimen Electoral General
Se modifica la Ley Orgánica 5/1985 del Régimen Electoral General. Se actualiza el art. 39 sobre reclamaciones censales y se añade el art. 58 bis: los partidos pueden usar datos públicos para propaganda, que no es comercial, debe identificarse como electoral y ofrecer oposición gratuita.
Disposición final cuarta — Modificación de la Ley Orgánica 6/1985, de 1 de julio, del Poder Judicial
Se modifica la Ley Orgánica 6/1985 del Poder Judicial. Se añade competencia al CGPJ, la AEPD y autoridades autonómicas para autorizar declaraciones. Las Salas Contencioso-administrativas y Juzgados Centrales autorizan requerimientos de información a operadores de comunicaciones y servicios digitales.
Disposición final quinta — Modificación de la Ley 14/1986, de 25 de abril, General de Sanidad
Se añade un Capítulo II al Título VI de la Ley 14/1986, General de Sanidad. El nuevo artículo 105 bis establece que el tratamiento de datos personales en la investigación en salud se rige por la Disposición adicional decimoséptima de la Ley Orgánica de Protección de Datos.
Disposición final sexta — Modificación de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-administrativa
Se modifica la Ley 29/1998 para crear el art. 122 ter: procedimiento judicial para autorizar la conformidad de decisiones de la Comisión Europea sobre transferencia de datos. El Tribunal decide en 10 días: si es conforme, deniega; si es contraria, plantea cuestión prejudicial al TJUE.
Disposición final séptima — Modificación de la Ley 1/2000, de 7 de enero, de Enjuiciamiento Civil
Se modifica el art. 15 bis de la Ley 1/2000. La Comisión Europea, CNMC y órganos autonómicos pueden intervenir en procesos de competencia y datos, aportando información u observaciones. Deben hacerlo 10 días antes del juicio o en el plazo de oposición. También aplica al RGPD.
Disposición final octava — Modificación de la Ley Orgánica 6/2001, de 21 de diciembre, de Universidades
Se modifica la Ley Orgánica 6/2001 de Universidades. Se añade una nueva letra l) al artículo 46, apartado 2, que incluye la formación en el uso y seguridad de medios digitales y la garantía de derechos fundamentales en Internet.
Disposición final novena — Modificación de la Ley 41/2002, de 14 de noviembre, básica reguladora de la autonomía del paciente y de derechos y obligaciones en materia de información y documentación clínica
Se modifica el artículo 16 de la Ley 41/2002. El acceso a la historia clínica con fines judiciales, epidemiológicos, de investigación o docencia exige separar los datos de identificación de los clínicos para garantizar el anonimato, salvo consentimiento del paciente. Se exceptúan investigaciones judiciales donde se unifican datos por orden judicial, y accesos por riesgo grave para la salud pública, realizados por profesionales sujetos a secreto profesional.
Disposición final décima — Modificación de la Ley Orgánica 2/2006, de 3 de mayo, de Educación
Se añade una nueva letra l) al artículo 2 de la Ley Orgánica 2/2006, de Educación. Establece la capacitación para la inserción del alumnado en la sociedad digital, el uso seguro de medios digitales y el respeto a la dignidad, valores constitucionales, derechos fundamentales y la intimidad individual y colectiva.
Disposición final undécima — Modificación de la Ley 19/2013, de 9 de diciembre, de transparencia, acceso a la información pública y buen gobierno
Se modifica la Ley 19/2013. Se añade el art. 6 bis: los sujetos del art. 77.1 de la LOPDGDD publicarán su inventario de tratamientos (art. 31). El art. 15.1 exige consentimiento expreso para acceder a datos de ideología, salud, origen racial o penales, salvo que sean públicos o haya norma de rango de ley.
Disposición final duodécima — Modificación de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas
Se modifica el art. 28 de la Ley 39/2015. Los ciudadanos no deben aportar documentos ya en poder de la Administración, salvo en sanciones o inspecciones. Los informes preceptivos se remiten en 10 días. No se exigen originales ni datos ya aportados, salvo excepciones normativas.
Disposición final decimotercera — Modificación del texto refundido de la Ley del Estatuto de los Trabajadores
Se añade el artículo 20 bis al Estatuto de los Trabajadores (RDL 2/2015). Los trabajadores tienen derecho a la intimidad en dispositivos digitales del empleador, a la desconexión digital y a la intimidad frente a videovigilancia y geolocalización, según la ley de protección de datos.
Disposición final decimocuarta — Modificación del texto refundido de la Ley del Estatuto Básico del Empleado Público
Se añade la letra j bis) al artículo 14 del Estatuto Básico del Empleado Público (RDL 5/2015). Reconoce el derecho a la intimidad en el uso de dispositivos digitales, frente a videovigilancia y geolocalización, y a la desconexión digital, conforme a la legislación de protección de datos.
Disposición final decimoquinta — Desarrollo normativo
Se habilita al Gobierno para desarrollar los artículos 3.2, 38.6, 45.2, 63.3, 96.3 y la disposición adicional sexta de la Ley Orgánica 3/2018, en los términos establecidos en ellos.
Disposición final decimosexta — Entrada en vigor
La Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales, entra en vigor el día siguiente al de su publicación en el Boletín Oficial del Estado.
Información general
Temas
Leyes en las que se basa
- el art. 39.3 y AÑADE el art. 58 bis a la Ley Orgánica 5/1985, de 19 de junio BOE-A-1985-11672
- los arts. 58, 66, 74 y 90 de la Ley Orgánica 6/1985, de 1 de julio BOE-A-1985-12666
- el capítulo II al Título VI de la Ley 14/1986, de 25 de abril BOE-A-1986-10499
- los arts. 10 a 12 y AÑADE el art. 122 ter a la Ley 29/1998, de 13 de julio BOE-A-1998-16718
- con las excepciones indicadas, la Ley Orgánica 15/1999 BOE-A-1999-23750
- el art. 15 bis Ley 1/2000, de 7 de enero BOE-A-2000-323
- el art. 46.2 de la Ley Orgánica 6/2001, de 21 de diciembre BOE-A-2001-24515
- el art. 16.3 de la Ley 41/2002, de 14 de noviembre BOE-A-2002-22188
- el art. 2.1 de la Ley Orgánica 2/2006, de 3 de mayo BOE-A-2006-7899
- el art. 15.1 y AÑADE el art. 6 bis a la Ley 19/2013, de 9 de diciembre BOE-A-2013-12887
- el art. 28.2 y 3 de la Ley 39/2015, de 1 de octubre BOE-A-2015-10565
- el art. 20 bis a la Ley del Estatuto de los Trabajadores, texto refundido aprobado por Real Decreto Legislativo 2/2015, de 23 de octubre BOE-A-2015-11430
- el art. 14 de la Ley del Estatuto Básico del Empleado Público, texto refundido aprobado por Real Decreto Legislativo 5/2015, de 30 de octubre BOE-A-2015-11719
- el Real Decreto-ley 5/2018, de 27 de julio BOE-A-2018-10751
- el Reglamento (UE) 2016/679, de 27 de abril de 2016 DOUE-L-2016-80807
Leyes que la modifican
- en el Recurso 1405/2019, la inconstitucionalidad y nulidad de lo indicado de la disposición final 3.2, por Sentencia 76/2019, de 22 de mayo BOE-A-2019-9548
- el art. 83.1, por Ley Orgánica 3/2020, de 29 de diciembre BOE-A-2020-17264
- los arts. 2, 44.3 y la disposición adicional 15, por Ley Orgánica 7/2021, de 26 de mayo BOE-A-2021-8806
- con el art. 45.2 y disposición final 15, y aprueba el Estatuto de la Agencia Española de protección de Datos: Real Decreto 389/2021, de 1 de junio BOE-A-2021-9175
- los arts. 48.2, 50, 64 a 67, 75, 77 y SE AÑADE el art. 53 bis y la disposición adicional 23, por Ley 11/2023, de 8 de mayo BOE-A-2023-11022
- el art. 24, por Ley 2/2023, de 20 de febrero BOE-A-2023-4513
- el art. 23, por Ley 10/2025, de 26 de diciembre BOE-A-2025-26698
¿Quieres saber cuándo cambia esta ley?
Cada cambio queda registrado en nuestro repositorio público. Síguelo con cualquier lector de noticias, sin darnos ningún dato: canal de cambios de esta ley · historial en GitHub.