Skip to main content

Protección de datos en Andorra: guía LQPD 2026

By septiembre 16, 2026Andorra

Protección de datos en Andorra: la guía práctica para empresas y residentes

Actualizado en septiembre de 2026

Si tienes una empresa en Andorra, te estás planteando residir en el Principado o simplemente operas desde aquí con clientes europeos, la protección de datos en Andorra es una obligación legal que no admite improvisación. Desde mayo de 2022 rige la Llei 29/2021, conocida como LQPD, y la Agència Andorrana de Protecció de Dades (APDA) ya ha demostrado que actúa: en 2025 sancionó a Andorra Telecom y a un medio digital por carecer de política de privacidad. Conocer las reglas del juego te ahorra tiempo, dinero y más de un disgusto.

La LQPD: la norma que lo regula todo en el Principado

La Llei qualificada de protecció de dades personals, del 28 d’octubre de 2021, es la norma que hoy gobierna el tratamiento de datos personales en Andorra. Sustituyó a la legislación anterior y entró en vigor en mayo de 2022. Su objetivo era claro: situar al Principado al nivel de los países europeos con mayor exigencia en privacidad.

La ley se inspira en el Reglamento General de Protección de Datos de la Unión Europea, aunque no son la misma norma. Andorra no es país miembro de la UE, así que el RGPD no se aplica directamente aquí. Lo que sí existe es una alineación muy estrecha en principios, derechos y obligaciones. La Unión Europea reconoció ya en 2010 que Andorra ofrece un nivel de protección adecuado, lo que facilita los flujos de datos entre ambos territorios sin trámites adicionales.

Cualquier empresa, profesional autónomo u organización que trate datos de personas físicas en territorio andorrano está obligada a cumplirla. El tamaño no exime: la LQPD se aplica con independencia de si eres una gran multinacional o un pequeño comercio de les Escaldes. El principio de proporcionalidad permite adaptar las medidas al riesgo real, pero las obligaciones básicas son exigibles en todos los casos.

tradear criptomonedas andorra

Diferencias clave entre la LQPD y el RGPD europeo

La LQPD toma prestados los principios del RGPD: licitud, transparencia, minimización de datos, limitación de la finalidad, integridad y confidencialidad. Hasta aquí, el paralelismo es casi total. Donde aparecen diferencias notables es en las sanciones y en la autoridad de control.

En el RGPD europeo las multas pueden llegar a 20 millones de euros o al 4% del volumen de negocio global. La LQPD establece un techo de 100.000 euros para las infracciones más graves. Son cifras menores en términos absolutos, pero muy significativas para el tejido empresarial andorrano. Además, la autoridad competente aquí es la APDA, no la Agencia Española de Protección de Datos ni ninguna otra institución europea.

Otro punto relevante afecta a las empresas que operan desde Andorra pero tienen clientes en la Unión Europea. Si tratas datos de residentes comunitarios, el RGPD puede aplicarse igualmente a esa parte de tu actividad. Un negocio de e-commerce con sede en Andorra y compradores en España o Francia no puede ignorar la normativa europea por el hecho de estar fuera de la UE.

Obligaciones concretas para empresas con sede en Andorra

Abrir una SL en Andorra con un capital de 3.000 euros es el punto de partida. Cumplir con la LQPD es lo que te permite operar sin sobresaltos. Las obligaciones son concretas y, una vez que las conoces, perfectamente manejables.

Lo primero es documentar. Toda organización que trate datos debe mantener un Registro de Actividades de Tratamiento (RAT): un documento interno donde se recoge qué datos se tratan, con qué finalidad, durante cuánto tiempo y quién tiene acceso. El Decret 368/2022 desarrolla los requisitos de este registro. No hace falta presentarlo ante ningún organismo, pero debe estar disponible si la APDA lo solicita en una inspección.

Las webs merecen atención aparte. Si tu página recoge datos a través de formularios de contacto, cookies analíticas o suscripciones a boletines, necesitas tres documentos: aviso legal, política de privacidad y política de cookies. La APDA sancionó en 2025 a un medio digital andorrano por no tener política de privacidad. No es un riesgo teórico.

proteccion de datos andorra

El Delegado de Protección de Datos (DPD): cuándo es obligatorio

El DPD, o Data Protection Officer en su versión anglófona, es la figura responsable de supervisar el cumplimiento interno de la LQPD. No todas las empresas están obligadas a designarlo, pero el umbral es más bajo de lo que muchos creen.

Es obligatorio para las entidades públicas, para las organizaciones que traten datos a gran escala o de forma sistemática, y para quienes trabajan con categorías especiales de datos como información sanitaria o datos biométricos. En abril de 2023 la APDA emitió una instrucción vinculante que extiende esta obligación a profesionales sanitarios y abogados. Si eres abogado con despacho en Andorra, designar un DPD no es opcional.

El DPD puede ser un empleado interno o un servicio externo contratado a tal efecto. Una vez designado, hay que comunicárselo a la APDA a través de su formulario web. Los modelos oficiales de la agencia son un punto de partida útil, pero necesitan adaptarse a la realidad concreta de cada organización: qué datos tratas, qué proveedores tienes, cómo gestionas los derechos de tus clientes.

LQPD andorrana vs. RGPD europeo: comparativa para empresas

Aspecto LQPD (Andorra) RGPD (Union Europea)
Norma de referencia Llei 29/2021, del 28 d’octubre Reglamento UE 2016/679
Autoridad de control APDA (Andorra) Autoridades nacionales (AEPD en Espana)
Multa maxima 100.000 euros (infraccion muy grave) 20 millones EUR o 4% facturacion global
Notificacion de brechas 72 horas a la APDA 72 horas a la autoridad nacional
DPD obligatorio Entidades publicas, gran escala, sectores especificos (sanidad, abogacia) Entidades publicas, gran escala, datos sensibles
Registro de actividades (RAT) Obligatorio (Decret 368/2022) Obligatorio
Transferencias con la UE Libres (decision de adecuacion desde 2010) Libres dentro de la UE
Aplicacion a pymes Si, sin excepcion por tamano Si, con algunas simplificaciones

Sanciones y régimen disciplinario de la APDA

La Agència Andorrana de Protecció de Dades tiene facultades reales de inspección y sanción. Puede iniciar procedimientos de oficio, resolver reclamaciones de ciudadanos y, cuando detecta incumplimientos, abrir expedientes sancionadores. Los casos de 2025 demuestran que la agencia ha dejado atrás la etapa de simples advertencias.

El régimen sancionador de la LQPD clasifica las infracciones en tres niveles. Las leves pueden acarrear multas de entre 500 y 15.000 euros. Las graves van de 15.001 a 30.000 euros. Las muy graves alcanzan hasta 100.000 euros, y pueden ir acompañadas de prohibiciones temporales o definitivas de tratamiento. No es el mismo impacto que una multa millonaria del RGPD, pero para una empresa andorrana de tamaño medio es una cifra que duele.

Un supuesto habitual en la práctica: un hotel de la parroquia de Canillo instala cámaras de vigilancia en las zonas comunes sin carteles informativos ni registro de las grabaciones. La APDA recibe una reclamación de un huésped y abre inspección. Sin documentación de respaldo, el expediente sancionador es difícil de frenar. Con un protocolo mínimo de cumplimiento, la empresa puede acreditar diligencia y reducir el riesgo de sanción.

Brechas de seguridad: el plazo de 72 horas que no se puede ignorar

Cuando se produce una violación de seguridad que afecta a datos personales, el reloj empieza a correr de inmediato. La LQPD obliga a notificar la brecha a la APDA en un plazo máximo de 72 horas desde que la organización tiene conocimiento del incidente. Si ese plazo se supera sin justificación, la agencia puede iniciar un expediente sancionador de forma automática.

No toda brecha requiere notificación al interesado, pero cuando el incidente supone un riesgo alto para las personas afectadas, hay que comunicárselo a ellas también, y sin demora. Esto incluye filtraciones de datos bancarios, historiales médicos o cualquier información que pueda provocar daños reales: discriminación, robo de identidad, perjuicio económico.

El problema más frecuente que vemos en clientes que llegan a andorraservices.com tras un incidente es la falta de un protocolo previo. Cuando el problema ya ha ocurrido, reconstruir la cronología, documentar las medidas tomadas y redactar la notificación a la APDA bajo presión es mucho más costoso que haberlo preparado antes. Un protocolo de respuesta a incidentes puede prepararse en pocas horas con la ayuda adecuada.

proteccion de datos en andorra

Protección de datos en Andorra para residentes y nuevos llegados

Andorra atrae cada año a perfiles muy distintos: emprendedores que constituyen una SL aprovechando el Impuesto de Sociedades al 10%, profesionales con residencia activa que acreditan 183 días de permanencia y actividad económica real, o personas con residencia pasiva respaldada por una inversión de 600.000 euros. Todos ellos, en cuanto empiezan a gestionar clientes, empleados o proveedores, generan tratamientos de datos.

El Departament d’Immigracio tramita las solicitudes de residencia y maneja datos personales de carácter muy sensible: historial penal, datos médicos del reconocimiento, información financiera. Esos datos se tratan bajo la LQPD, lo que significa que como titular tienes derechos de acceso, rectificación y supresión. Si en algún momento crees que tus datos han sido tratados de forma incorrecta, puedes reclamar ante la APDA.

Para los nuevos residentes que llegan con una empresa ya en marcha en otro país, la cuestión de las transferencias internacionales de datos merece atención. Mover datos de empleados o clientes desde España o Francia hacia Andorra es sencillo gracias al reconocimiento de adecuación. En el sentido contrario, hacia terceros países sin ese reconocimiento, hace falta valorar las garantías adecuadas caso por caso.

El registro ante la CASS y el tratamiento de datos de empleados

Cualquier empresa con trabajadores en Andorra debe afiliarlos a la CASS, la Caixa Andorrana de Seguretat Social. Las cotizaciones rondan el 22% sobre el salario bruto entre aportaciones del trabajador y del empleador. Ese proceso implica compartir datos de los empleados con la CASS, lo que convierte a la empresa en responsable del tratamiento de esa información.

Los datos de nómina, bajas por enfermedad, situación familiar y número de pasaporte son categorías que exigen cuidado. Hay que informar a los trabajadores de cómo se tratan sus datos desde el primer contrato. Las cláusulas de protección de datos en los contratos laborales andorranos no son un trámite menor: son la primera línea de defensa ante una reclamación ante la APDA.

Preguntas frecuentes

¿La LQPD de Andorra es lo mismo que el RGPD europeo?

No son la misma norma. La Llei 29/2021 es una ley propia de Andorra, fuertemente inspirada en el RGPD pero independiente de él. La autoridad de control es la APDA, no ninguna agencia de la Unión Europea. Si tu empresa tiene clientes en la UE, puede que tengas obligaciones bajo ambas normativas a la vez.

¿Qué pasa si mi web no tiene política de privacidad en Andorra?

La APDA puede sancionarte. En 2025 ya lo hizo con un medio digital andorrano por ese motivo exacto. Cualquier web que recoja datos personales, aunque sea a través de un formulario de contacto o cookies analíticas, necesita aviso legal, política de privacidad y política de cookies adaptados a la LQPD.

¿Estoy obligado a contratar un Delegado de Protección de Datos en Andorra?

Depende de tu actividad. Es obligatorio para entidades publicas, organizaciones que traten datos a gran escala o de forma sistemática, y para sectores como la sanidad o la abogacía, según instrucción vinculante de la APDA de abril de 2023. Una empresa pequeña con tratamientos de bajo riesgo puede no estarlo, pero siempre conviene verificarlo.

¿Cuánto tiempo tengo para notificar una brecha de seguridad a la APDA?

72 horas desde que tienes conocimiento del incidente. Si ese plazo se supera sin justificación, la APDA puede abrir un expediente sancionador. Cuando la brecha supone un riesgo alto para los afectados, también hay que comunicárselo a ellos directamente y sin demora.

¿Una empresa española que trabaja con proveedores andorranos necesita hacer algo especial?

No de forma especial. La Unión Europea reconoció en 2010 que Andorra ofrece un nivel de protección de datos adecuado, así que las transferencias de datos entre España y Andorra pueden tratarse como si fueran entre dos países de la UE. Eso sí, el proveedor andorrano debe cumplir la LQPD por su parte.

La protección de datos en Andorra ya no es un tema para grandes corporaciones. Desde el pequeño comercio de Andorra la Vella hasta el profesional independiente que acaba de obtener la residencia activa, todos los que tratan datos personales tienen obligaciones concretas. La APDA actua, las sanciones son reales y la ignorancia de la ley no exime de responsabilidad.

En andorraservices.com ayudamos a empresas y particulares a entender qué les aplica exactamente, a preparar la documentación necesaria y a mantener el cumplimiento actualizado. Si quieres saber en qué punto está tu negocio, contacta con nosotros y lo analizamos juntos.

Lectura recomendada

Andorra Services

Su solución integral en Andorra