Opérationnel

Qu'est-ce que la LOPD et quelles obligations crée-t-elle pour votre entreprise

La LOPD est la loi qui adapte en Espagne le Règlement général sur la protection des données de l'UE. Si votre entreprise conserve des données de clients, de fournisseurs ou de salariés, elle vous impose une série d'obligations concrètes, et les manquements coûtent cher. Voici ce qu'il faut savoir avant de créer une entreprise ou de l'étendre en Europe.

Mis à jour le 2026-08-30 · Par l'équipe Filnet3 min read

Qu'est-ce que la LOPD et quel est son lien avec le RGPD

La LOPD actuelle est la loi organique 3/2018, relative à la protection des données personnelles et à la garantie des droits numériques (LOPDGDD), en vigueur depuis décembre 2018. Elle ne remplace pas le RGPD : elle le complète et le précise là où la norme européenne laisse une marge à chaque pays.

Le Règlement (UE) 2016/679 s'applique directement dans toute l'Union depuis mai 2018. En pratique, les obligations de fond découlent du RGPD et la LOPDGDD ajoute les détails espagnols : âges du consentement, régime des infractions, droits numériques et fonctionnement de l'AEPD.

Qui est concerné

Toute organisation qui traite des données personnelles : noms, e-mails, bulletins de paie, téléphones, adresses IP ou images de caméras. Peu importe la taille : un travailleur indépendant avec une liste de clients est concerné, tout comme une filiale de cinquante salariés.

Le RGPD a une portée extraterritoriale : si votre entreprise n'est pas dans l'UE mais propose des services à des personnes de l'UE, il s'applique également. Pour une PME espagnole qui ouvre une filiale au Portugal ou en Allemagne, chaque société est responsable indépendante de ses propres traitements, même si elles partagent une marque et une adresse.

Les obligations qui comptent vraiment

Pas besoin de créer un service de conformité pour commencer : la plupart des PME sont en règle avec un registre simple, des contrats avec les fournisseurs et des politiques claires. L'erreur courante est de payer pour un rapport de cabinet de conseil sans faire l'essentiel.

Key points

  • Registro de actividades de tratamiento: inventario de qué datos tratas, para qué y con qué base legal
  • Información a los interesados: explicar de forma clara qué se hace con sus datos, en las cláusulas de privacidad
  • Base de legitimación: consentimiento, contrato, obligación legal o interés legítimo, nunca un "por si acaso"
  • Encargados de tratamiento: contrato con quien trate datos por tu cuenta, como gestorías, nóminas, hosting o email marketing
  • Medidas de seguridad proporcionadas al riesgo: cifrado, control de accesos, gestión de contraseñas
  • Brechas de seguridad: notificar a la autoridad en 72 horas si hay riesgo para las personas, y a los afectados si el riesgo es alto

Le délégué à la protection des données

Le DPO n'est obligatoire que dans des cas précis : administrations publiques, traitements à grande échelle de catégories particulières de données ou suivi systématique à grande échelle de personnes. Une PME classique avec des clients et des salariés n'en a pas besoin.

La LOPDGDD étend l'obligation à certains secteurs réglementés, comme les établissements qui traitent des données de santé, mais la règle générale pour l'entreprise moyenne est qu'elle n'est pas nécessaire. Si on vous la demande, c'est que le traitement présente une échelle ou une sensibilité particulière.

Sanctions et comment les éviter

Les amendes du RGPD atteignent jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. En Espagne, l'AEPD classe les infractions de la LOPDGDD en légères, graves et très graves, avec des montants allant de quelques milliers d'euros jusqu'à ce plafond de 20 millions.

La plupart des procédures contre des PME se terminent sur des montants bien inférieurs, mais le coût réel réside souvent dans la gestion de l'incident et dans la publicité qui en découle. Les sanctions sont atténuées en reconnaissant le manquement, en le corrigeant et en coopérant avec l'autorité.

Questions fréquentes

Oui, s'il traite des données personnelles, même s'il s'agit d'une liste de clients ou d'un carnet de contacts. Les obligations s'adaptent au volume, mais ne disparaissent pas.

Un document qui liste quelles données vous traitez, dans quel but, sur qui et sur quelle base légale. C'est la première obligation que vérifie l'AEPD lors d'un contrôle.

Uniquement dans des cas précis : administrations publiques, traitements à grande échelle de données sensibles ou suivi systématique à grande échelle de personnes. La plupart des PME n'en ont pas besoin.

Jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. En pratique, l'AEPD applique des montants échelonnés selon la gravité et la coopération.

Book a free call with a specialist

In 30 minutes we outline your expansion strategy with you: target market, legal structure and taxation for your case. No commitment.

FilioOn en parle ?