Reglamento (UE) 2016/679 — RGPD ↗
Regla general sobre licitud, transparencia, seguridad, derechos de las personas y responsabilidad proactiva de responsables y encargados.
MARCO LEGAL / REFERENCIAS
Selección de normas clave para empresas en España y la Unión Europea. Consulta qué está vigente, qué se ha sustituido y qué reformas han cambiado las obligaciones.
Privacidad, tratamiento de datos personales y derechos digitales.
Regla general sobre licitud, transparencia, seguridad, derechos de las personas y responsabilidad proactiva de responsables y encargados.
Adapta el marco europeo al ordenamiento español y reconoce garantías y derechos digitales, además de reglas nacionales específicas.
El régimen europeo anterior de protección de datos personales.
Marco español previo, vinculado al régimen de la Directiva 95/46/CE.
Hitos principales de Protección de datos. Cada fecha identifica si se trata de adopción, publicación, entrada en vigor, derogación o aplicación; las fechas futuras se indican como previstas.
Armonizó principios de protección de datos y obligó a los Estados miembros a adaptar sus leyes; fue el régimen europeo anterior al RGPD.
Texto oficialSustituyó el régimen español previo y concretó la protección de datos bajo la Directiva 95/46/CE; rigió hasta su derogación por la LOPDGDD, con previsiones transitorias.
Texto oficialEl Reglamento pasa a regir directamente en la UE y deroga la Directiva 95/46/CE; refuerza la responsabilidad demostrable y armoniza obligaciones y derechos.
Texto oficialLa Ley Orgánica 3/2018 adapta el ordenamiento español al RGPD y añade reglas nacionales y garantías de derechos digitales.
Texto oficialDiligencia debida, titularidad real, operaciones sospechosas y controles internos.
Norma básica española para sujetos obligados: identificación, conocimiento del cliente, conservación, examen especial, comunicación y control interno.
Concreta medidas de diligencia debida, procedimientos y obligaciones de control.
Nuevo corpus único europeo. Hasta esa fecha deben mantenerse los controles actualmente exigibles bajo la normativa nacional y europea aplicable.
Fija reglas institucionales y de supervisión cuya adaptación requiere medidas nacionales.
Régimen español anterior de prevención del blanqueo de capitales.
Reglamento de desarrollo de la legislación anterior.
No se marca como ya derogada: la fecha de sustitución por la Directiva 2024/1640 es futura.
Completa el paquete de 2024 con coordinación y supervisión europea, incluida la supervisión directa de entidades seleccionadas.
Hitos principales de PBC/FT. Cada fecha identifica si se trata de adopción, publicación, entrada en vigor, derogación o aplicación; las fechas futuras se indican como previstas.
Estableció obligaciones preventivas para los sectores designados y el primer marco legal español específico contra el blanqueo de capitales.
Texto oficialReemplazó la Ley 19/1993, incorporó expresamente la financiación del terrorismo y estructuró la diligencia debida, el control interno y el análisis basado en riesgo.
Texto oficialConcretó procedimientos, medidas de diligencia debida y controles que permiten aplicar la Ley 10/2010 en los sujetos obligados.
Texto oficialEl Reglamento 2024/1624 armoniza obligaciones para entidades obligadas; la Directiva 2024/1640 reorganiza aspectos institucionales y de supervisión y crea la transición al nuevo marco.
Texto oficialFecha general de aplicación del nuevo corpus europeo. El texto prevé excepciones sectoriales hasta el 10 de julio de 2029; entretanto se mantienen los deberes actualmente exigibles.
Texto oficialResponsabilidad de las personas jurídicas, modelos de prevención y canales internos.
La persona jurídica responde penalmente en los delitos previstos por la ley cuando concurren los criterios de atribución; los modelos de organización y gestión pueden producir efectos eximentes o atenuantes en las condiciones legales.
Regula canales internos y externos, garantías de confidencialidad y protección frente a represalias para las comunicaciones incluidas en su ámbito.
Establece normas comunes de protección para denunciantes de infracciones del Derecho de la Unión.
Texto penal anterior al Código vigente.
No es un código penal vigente separado: debe leerse a través del texto consolidado actual.
Reformó el régimen de responsabilidad penal corporativa y la regulación de los modelos de cumplimiento.
Hitos principales de Compliance penal. Cada fecha identifica si se trata de adopción, publicación, entrada en vigor, derogación o aplicación; las fechas futuras se indican como previstas.
Fijó el Código Penal moderno que sirve de base a las reformas posteriores; la responsabilidad penal general de las personas jurídicas se incorporaría en 2010.
Texto oficialIntrodujo la responsabilidad penal corporativa en el artículo 31 bis y reconoció relevancia a las medidas eficaces de prevención y detección de delitos.
Texto oficialDetalló las condiciones de exención o atenuación asociadas a modelos eficaces: evaluación de riesgos, protocolos, supervisión autónoma, canal de información y respuesta.
Texto oficialEstableció la obligación de implantar sistemas internos de información para entidades privadas de 50 o más trabajadores y para determinados sectores, además de garantías para informantes.
Texto oficialRiesgo TIC, ciberseguridad, gestión de incidentes y proveedores tecnológicos.
Marco sectorial de resiliencia operativa digital: gobierno del riesgo TIC, incidentes, pruebas de resiliencia y riesgo de terceros.
Amplía los sectores y entidades cubiertos y exige medidas de gestión de riesgos y notificación de incidentes en sectores esenciales e importantes.
El BOE identificó el anteproyecto español de coordinación y gobernanza para transponer NIS2 como «en tramitación» en su publicación de 17-12-2025; no se presenta ese anteproyecto como ley vigente.
Primera directiva europea sobre seguridad de redes y sistemas de información. La derogación de la directiva no implica por sí sola que hayan desaparecido automáticamente todas las normas nacionales que la transpusieron.
La posición legislativa puede cambiar; comprobar el BOE y el estado del proyecto antes de cerrar una evaluación de alcance.
Hitos principales de DORA y NIS2. Cada fecha identifica si se trata de adopción, publicación, entrada en vigor, derogación o aplicación; las fechas futuras se indican como previstas.
Introdujo medidas de seguridad y notificación para operadores de servicios esenciales y proveedores digitales; dio origen a los marcos nacionales iniciales.
Texto oficialIncorporó el marco nacional de seguridad de redes y sistemas de información y organizó obligaciones y autoridades para entidades cubiertas.
Texto oficialSe publican ambos instrumentos: NIS2 amplía sectores y responsabilidades; DORA establece un marco sectorial común para la resiliencia operativa digital financiera.
Texto oficialLos Estados miembros debían aprobar y publicar las medidas nacionales. El vencimiento no convierte automáticamente toda obligación de la Directiva en una regla directamente aplicable a cualquier empresa.
Texto oficialDesde esta fecha NIS1 queda derogada en el plano europeo; la continuidad o sustitución de las normas nacionales de transposición debe analizarse por separado.
Texto oficialLas entidades financieras comprendidas deben aplicar el marco armonizado de riesgo TIC, incidentes, pruebas de resiliencia y terceros tecnológicos.
Texto oficialEmisión, oferta, negociación y prestación de servicios sobre criptoactivos.
Regula emisores de tokens referenciados a activos y de dinero electrónico, y proveedores de servicios de criptoactivos; incorpora autorización, gobierno, conducta y salvaguardias.
Extiende la información que acompaña a transferencias de fondos a transferencias de criptoactivos y establece la llamada «travel rule» para los proveedores sujetos.
El período máximo europeo ya venció. El régimen transitorio nacional pudo ser más corto; no debe presumirse que un proveedor conserva autorización para operar.
Los marcos y registros nacionales anteriores convivieron con la transición prevista por MiCA; su efecto depende del servicio, país y autorización concreta.
Hitos principales de MiCA. Cada fecha identifica si se trata de adopción, publicación, entrada en vigor, derogación o aplicación; las fechas futuras se indican como previstas.
La publicación del Reglamento 2023/1114 establece categorías y reglas comunes para emisores y proveedores de servicios; su aplicación se escalonó.
Texto oficialComienzan a aplicarse los títulos III y IV sobre emisores de fichas referenciadas a activos y fichas de dinero electrónico.
Texto oficialAplican las principales reglas para emisores y proveedores de servicios; en paralelo, el Reglamento 2023/1113 exige información de originador y beneficiario en transferencias de criptoactivos.
Texto oficialEl régimen transitorio europeo para proveedores que operaban antes del 30 de diciembre de 2024 no puede prolongarse más allá de esta fecha; un Estado miembro podía fijar un final anterior.
Texto oficialReporte corporativo, estándares de información y conducta en la cadena de valor.
La reforma acota el alcance de información de sostenibilidad y simplifica requisitos; la aplicación nacional de los cambios requiere revisar la transposición.
Establece deberes de diligencia debida en derechos humanos y medio ambiente para las grandes empresas incluidas en su ámbito.
Introdujo obligaciones españolas de información no financiera; comprobar su versión consolidada y las modificaciones nacionales aplicables.
Régimen europeo anterior de información no financiera, incorporado al marco contable europeo y reemplazado por los requisitos de la CSRD.
Primer conjunto de estándares europeos de reporte de sostenibilidad; seguir las modificaciones y actos delegados posteriores antes de diseñar plantillas.
Hitos principales de Sostenibilidad. Cada fecha identifica si se trata de adopción, publicación, entrada en vigor, derogación o aplicación; las fechas futuras se indican como previstas.
La Directiva 2014/95/UE incorporó la declaración no financiera para determinadas grandes empresas y grupos, primer antecedente del reporte corporativo europeo de sostenibilidad.
Texto oficialLa ley española desarrolló la información no financiera y amplió obligaciones de reporte para las entidades incluidas en su ámbito.
Texto oficialLa Directiva amplió y estandarizó la información de sostenibilidad y previó su aplicación por fases; entró en vigor el 5 de enero de 2023.
Texto oficialEl Reglamento Delegado 2023/2772 adopta los primeros estándares europeos; la primera cohorte los utiliza para ejercicios iniciados desde el 1 de enero de 2024.
Texto oficialLa norma «stop-the-clock» retrasa determinadas fechas: segunda cohorte CSRD para ejercicios desde 2027 y tercera desde 2028; también amplía el plazo de transposición CSDDD.
Texto oficialLa reforma modifica CSRD y CSDDD, reduce el ámbito de empresas cubiertas y simplifica requisitos; entró en vigor el 18 de marzo de 2026 y debe transponerse antes del 19 de marzo de 2027.
Texto oficialGobierno de sistemas, obligaciones por riesgo y transparencia hacia las personas.
Introduce obligaciones diferenciadas por nivel de riesgo para proveedores, importadores, distribuidores y responsables del despliegue, junto a prohibiciones, alfabetización en IA y transparencia.
Modifica el calendario de algunas obligaciones de sistemas de alto riesgo y establece reglas transitorias adicionales; no sustituye al Reglamento de IA.
Siguen aplicando otras normas, entre ellas protección de datos, consumo, seguridad de productos, empleo y responsabilidad civil; el Reglamento de IA no las desplaza.
Hitos principales de Inteligencia artificial. Cada fecha identifica si se trata de adopción, publicación, entrada en vigor, derogación o aplicación; las fechas futuras se indican como previstas.
El Reglamento 2024/1689 crea un marco horizontal basado en riesgos; entró en vigor el 1 de agosto de 2024 y su aplicación se escalonó.
Texto oficialEmpiezan a aplicarse las prácticas prohibidas y las obligaciones de alfabetización en IA; las empresas deben conocer sus usos y formar al personal pertinente.
Texto oficialComienzan a aplicarse, entre otras, las obligaciones principales para proveedores de modelos de IA de uso general y disposiciones de gobernanza.
Texto oficialLa modificación desplaza a 2 de diciembre de 2027 la aplicación de obligaciones para alto riesgo del anexo III y a 2 de agosto de 2028 para productos del anexo I; introduce además nuevas fechas escalonadas.
Texto oficialEntran en aplicación general las obligaciones previstas para esta fecha, incluidas reglas de transparencia; el calendario especial de alto riesgo debe leerse con la modificación de 2026.
Texto oficialEsta selección es informativa y no exhaustiva. Las fichas enlazan al BOE o EUR-Lex; para determinar una obligación concreta, comprueba el texto oficial consolidado, las disposiciones transitorias, la normativa sectorial y las medidas españolas de transposición. Criterios editoriales y fuentes.