La Ley Orgánica 3/2018 no es la misma que se publicó. Ha sufrido varias reformas y algunas cambian cosas muy concretas del día a día de una empresa: el plazo que tiene la Agencia para sancionarle, dónde está regulado ahora su canal de denuncias y qué puede hacer con las listas de exclusión publicitaria. Repasamos cada modificación de la LOPDGDD y qué obliga a revisar.
En este artículo vamos a tratar...
2021: el ámbito de aplicación
La Ley Orgánica 7/2021, de 26 de mayo, modificó el artículo 2 para ajustar el ámbito de aplicación en relación con los tratamientos con fines de prevención e investigación penal. Es la reforma de menor impacto para una empresa ordinaria: conviene conocerla, pero no obliga a tocar nada.
2023: el canal de denuncias sale de la LOPDGDD
La Ley 2/2023, de 20 de febrero, reguladora de la protección de las personas que informen sobre infracciones normativas, modificó el artículo 24. Ese artículo pasó a titularse «Tratamiento de datos para la protección de las personas que informen sobre infracciones normativas» y remite el régimen del sistema interno a la propia Ley 2/2023.
El cambio es más importante de lo que parece. Quien tenga un canal implantado antes de 2023 con la documentación construida sobre el antiguo artículo 24 tiene un problema de encaje: los plazos de conservación, la figura del responsable del sistema, el régimen de confidencialidad del informante y las obligaciones de información ya no están donde estaban. Hay que actualizar el registro de actividades, la política del canal y la designación del responsable.
2023: los plazos que le afectan si le abren un expediente
La reforma con más consecuencias prácticas llegó con la Ley 11/2023, de 8 de mayo, que modificó los artículos 48.2, 50, 64, 65, 66.1, 67.2, 75 y 77.2, e incorporó un artículo 53 bis. Estos son los cambios que importan:
- El apercibimiento se configura como un procedimiento distinto del sancionador, con una duración de seis meses.
- El procedimiento sancionador pasa de nueve a doce meses.
- Las actuaciones previas de investigación pasan de doce a dieciocho meses.
- Se habilita expresamente la investigación por medios digitales.
- Se imponen modelos obligatorios para presentar reclamaciones ante la Agencia.
Sumando actuaciones previas y procedimiento, la ventana de exposición de una empresa ante la AEPD pasa de veintiún meses a dos años y medio. Y la fase de actuaciones previas, que muchas organizaciones tratan como un trámite menor, se ha convertido en la más larga: es ahí donde se construye el expediente que después se resuelve. Contestar bien un primer requerimiento vale hoy mucho más que en 2018.
2025: las listas de exclusión publicitaria
En diciembre de 2025, la ley de servicios de atención a la clientela modificó el artículo 23, dedicado a los sistemas de exclusión publicitaria. La nueva redacción restringe quién puede gestionarlos —entidades representativas del artículo 40.2 del RGPD—, limita los datos que pueden incluirse a los mínimos imprescindibles, contempla servicios de preferencia y remite el detalle a desarrollo reglamentario.
Si su empresa hace marketing directo, esta es la reforma que le toca. Consultar la lista Robinson antes de una campaña sigue siendo obligatorio; lo que cambia es el marco de los sistemas y de los datos que manejan.
Lo que no se ha modificado
Conviene decirlo también, porque circula bastante ruido. Hasta la fecha no se ha modificado el artículo 32, que regula el bloqueo de datos, ni el Título X sobre garantía de los derechos digitales. Quien tenga su documentación construida sobre esos preceptos no necesita rehacerla.
Lo que viene: la ley de gobernanza de la IA
En tramitación parlamentaria está el proyecto de ley orgánica para el buen uso y la gobernanza de la inteligencia artificial, aprobado por el Consejo de Ministros en mayo de 2026 y publicado en el boletín de las Cortes en junio. Designa a la Agencia Española de Supervisión de la Inteligencia Artificial como punto de contacto único y atribuye a la AEPD competencias de vigilancia en materia de prácticas prohibidas y biometría. Su régimen sancionador contempla multas de hasta 35 millones de euros o el 7 % del volumen de negocio.
No es todavía derecho vigente, pero define quién va a llamar a la puerta cuando lo sea. Para una empresa que use biometría —control de acceso, fichaje, verificación de identidad— es el aviso de que su expediente puede acabar en la AEPD por dos vías distintas.
En paralelo, en el ámbito europeo sigue en tramitación el paquete ómnibus digital que afectaría al propio RGPD. Conviene seguirlo, pero no anticipar cambios que aún no existen.
Qué revisar en su empresa a raíz de todo esto
- Registro de actividades: reconducir la actividad del canal de denuncias a la Ley 2/2023, revisar la de marketing directo tras el nuevo artículo 23 y dar de alta las actividades que incorporen inteligencia artificial.
- Política del canal interno: plazos de conservación, responsable del sistema y régimen de confidencialidad conforme a la Ley 2/2023, no al antiguo artículo 24.
- Procedimiento interno ante la AEPD: quién recibe un requerimiento, quién lo contesta y en cuánto tiempo. Con dieciocho meses de actuaciones previas, improvisar sale caro.
- Cláusulas informativas: revisar que siguen siendo coherentes con las bases jurídicas declaradas.
- Marketing: comprobar el uso de sistemas de exclusión publicitaria y la consulta previa a las campañas.
Ninguna de estas reformas obliga a rehacer el sistema de cumplimiento desde cero. Todas obligan a revisar documentos concretos que, en la mayoría de las empresas, siguen redactados como en 2018. Ese contraste entre lo que dice la documentación y lo que dice la ley vigente es justo lo que sale a la luz en una auditoría de protección de datos.





Dejar un comentario
¿Quieres unirte a la conversación?Siéntete libre de contribuir!