Marco europeo que regula la recopilación, el tratamiento y la circulación de los datos de carácter personal.
Dernière mise à jour — 22 de agosto de 2026
Toda organización establecida en la Unión Europea que trate datos personales, así como toda organización fuera de la UE que dirija su actividad a personas situadas en la UE o las monitoree (oferta de bienes/servicios, seguimiento de comportamiento).
Base legal identificada para cada tratamiento, mantenimiento de un registro de tratamientos, medidas de seguridad proporcionadas al riesgo, información a las personas concernidas, gestión de derechos (acceso, rectificación, supresión, portabilidad), evaluación de impacto (EIPD) para los tratamientos de alto riesgo, marco para las transferencias fuera de la UE, notificación de las violaciones de datos a la autoridad de control competente y, según los casos, a las personas concernidas.
Plazos
Notificación de una violación de datos a la autoridad de control lo antes posible y, cuando sea posible, a más tardar 72 horas después de tener conocimiento de ella.
Sanciones
Multas administrativas que pueden alcanzar, según la naturaleza del incumplimiento, hasta 20 millones de euros o el 4 % de la facturación anual mundial, aplicándose el importe más elevado.
Cartografía de los tratamientos y de los flujos de datos personales
Identificación de las bases legales y actualización del registro de tratamientos
Evaluación de impacto (EIPD) para los tratamientos de alto riesgo
Implementación de las medidas de seguridad técnicas y organizativas
Formalización de los procedimientos de ejercicio de derechos y de notificación de violaciones
| Marco | Cubierto |
|---|---|
| loi-09-08-cndp | ✓ |
| nis2 | ✓ |
Reciba la checklist por correo electrónico.
Sí, si trata datos de personas situadas en la UE en el marco de una oferta de bienes o servicios, o de un seguimiento de su comportamiento, independientemente de su lugar de establecimiento.
Ambos marcos comparten principios cercanos (consentimiento, finalidad, seguridad), pero dependen de autoridades y ámbitos de aplicación distintos; una organización activa en Marruecos y en Europa debe generalmente cumplir con ambos.
Lo es en ciertos casos definidos por el reglamento (autoridad pública, seguimiento a gran escala, tratamiento a gran escala de datos sensibles); fuera de esos casos, su designación sigue siendo una buena práctica de gobernanza.
Una evaluación de impacto relativa a la protección de datos describe el tratamiento, evalúa su necesidad y proporcionalidad, identifica los riesgos para las personas concernidas y las medidas para reducirlos.