Herramienta gratuita de autoimplantación
Si quieres empezar por un diagnóstico práctico, utiliza la herramienta gratuita de autoimplantación RGPD de EXPERT. El cuestionario se calcula localmente y deriva los casos con señales de mayor riesgo a revisión profesional.
No es solo una política de privacidad
Una empresa puede tener una política de privacidad publicada y seguir sin cumplir correctamente la normativa. En España, el marco principal está formado por el Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
La obligación no depende de que la empresa sea grande. Si un autónomo o una pyme decide para qué utiliza nombres, teléfonos, emails, direcciones, datos bancarios, currículos o datos de empleados, normalmente actúa como responsable del tratamiento.
La AEPD dispone de orientación específica para pymes y profesionales, pero insiste en que las herramientas automáticas son una ayuda y no sustituyen el análisis de los tratamientos reales de cada negocio.
Primer paso: saber qué datos tratas y para qué
El RGPD obliga a trabajar con finalidades concretas y a limitar los datos a los que sean necesarios. Por eso, antes de redactar documentos conviene identificar cada actividad de tratamiento.
En una pyme son habituales:
- gestión de clientes y facturación;
- gestión de proveedores;
- contactos comerciales y potenciales clientes;
- recursos humanos y selección;
- videovigilancia, si existe;
- newsletter y comunicaciones comerciales;
- formularios web;
- soporte y atención al cliente.
Cada tratamiento debe tener una finalidad definida, una base jurídica válida, categorías de datos y personas afectadas, destinatarios, plazo de conservación y medidas de seguridad adecuadas.
El consentimiento no es la única base jurídica
Un error frecuente es pedir consentimiento para todo. El artículo 6 del RGPD contempla varias bases de legitimación.
Por ejemplo, una empresa puede tratar determinados datos porque son necesarios para ejecutar un contrato, cumplir una obligación legal o, en algunos supuestos, por un interés legítimo debidamente ponderado. El consentimiento es una de las bases posibles, no una solución universal.
Cuando sí se utiliza, debe ser libre, específico, informado e inequívoco. Las casillas premarcadas o el consentimiento tácito no sirven.
La obligación de informar
Cuando se recogen datos personales, la persona debe saber, entre otros extremos:
- quién es el responsable;
- para qué se utilizarán sus datos;
- cuál es la base jurídica;
- durante cuánto tiempo se conservarán;
- quién puede recibirlos;
- si existen transferencias internacionales;
- qué derechos puede ejercer;
- cómo contactar con el responsable o, cuando proceda, con el DPD.
Esto afecta a formularios web, contratos, procesos de selección, hojas de alta, newsletters y muchos otros puntos de recogida.
Registro de Actividades de Tratamiento
El Registro de Actividades de Tratamiento (RAT) es el mapa interno de los tratamientos de datos. No se envía de forma rutinaria a la AEPD, pero debe mantenerse actualizado y estar disponible si la autoridad lo solicita.
La AEPD explica que el RAT debe reflejar, entre otros elementos, las finalidades, categorías de interesados y datos, destinatarios, transferencias, plazos de supresión y, cuando sea posible, una descripción general de las medidas de seguridad.
Puedes consultar nuestra guía práctica del RAT.
Proveedores que acceden a datos
Gestoría, alojamiento web, CRM, software de nóminas, plataformas de email marketing, soporte IT, almacenamiento cloud o determinadas herramientas de IA pueden actuar como encargados del tratamiento si tratan datos por cuenta de la empresa.
El artículo 28 del RGPD exige regular esa relación mediante un contrato u otro acto jurídico con un contenido mínimo. No basta con contratar el servicio y asumir que el proveedor “ya cumple RGPD”.
También hay que revisar subencargados y, si los datos salen del Espacio Económico Europeo, las garantías aplicables a las transferencias internacionales.
Seguridad basada en riesgo
El RGPD no establece una lista única de medidas técnicas idéntica para todas las empresas. El responsable debe evaluar el riesgo y aplicar medidas técnicas y organizativas adecuadas.
Entre las medidas habituales pueden estar:
- control de accesos y permisos;
- autenticación multifactor;
- copias de seguridad;
- cifrado cuando sea apropiado;
- actualizaciones y gestión de vulnerabilidades;
- protocolos de alta y baja de usuarios;
- formación del personal;
- registro y respuesta ante incidentes.
La AEPD recuerda además el principio de protección de datos desde el diseño y por defecto: recoger la mínima información necesaria, limitar accesos y conservación y configurar los procesos de forma respetuosa con la privacidad desde el inicio.
Derechos de las personas
La empresa debe disponer de un procedimiento para atender los derechos de acceso, rectificación, supresión, oposición, limitación, portabilidad y, cuando corresponda, los relacionados con decisiones automatizadas.
Como regla general, la solicitud debe resolverse en un mes, aunque el plazo puede ampliarse otros dos meses cuando exista complejidad o un número elevado de solicitudes, informando de ello dentro del primer mes.
Y si ocurre una brecha
No toda incidencia de seguridad debe notificarse a la AEPD, pero todas las brechas de datos personales deben documentarse.
Cuando sea probable que una brecha suponga un riesgo para los derechos y libertades de las personas, el responsable debe notificarla a la autoridad competente sin dilación indebida y, a ser posible, dentro de las 72 horas desde que tiene constancia. Si el riesgo es alto, también puede ser necesario comunicarla a las personas afectadas.
Qué debería poder enseñar una pyme si le preguntan por su cumplimiento
Una estructura razonable incluye:
- inventario y RAT actualizados;
- cláusulas informativas coherentes con los tratamientos reales;
- contratos con encargados;
- análisis de riesgos y medidas de seguridad;
- procedimiento de derechos;
- procedimiento y registro de brechas;
- revisión de transferencias internacionales;
- política de conservación y supresión;
- documentación específica cuando exista alto riesgo.
Puedes seguir nuestro checklist RGPD para autónomos y pymes.
Fuentes oficiales
- RGPD — EUR-Lex: https://eur-lex.europa.eu/eli/reg/2016/679/oj/spa
- LOPDGDD — BOE: https://www.boe.es/buscar/act.php?id=BOE-A-2018-16673
- Orientación AEPD para pymes: https://www.aepd.es/derechos-y-deberes/cumple-tus-deberes/directrices-de-aplicacion/pymes
- Herramientas AEPD: https://www.aepd.es/guias-y-herramientas/herramientas
- Facilita RGPD: https://www.aepd.es/guias-y-herramientas/herramientas/facilita-rgpd
Fuentes revisadas el 24/09/2026. Este artículo es informativo y no sustituye el análisis jurídico de un tratamiento concreto.
¿Qué quieres hacer ahora?
Elige el siguiente paso que te resulte más útil
Puedes resolver una duda sin compromiso, solicitar directamente el servicio o hablar 15 minutos con EXPERT antes de decidir.
Tengo una consulta
Formulario gratuito. Nos ayuda a estudiar tu caso y también a detectar nuevas necesidades.
Solicitar un servicio
Cuéntanos qué necesitas y te orientamos.
Reunión informativa · 15 min
Gratuita. Para confirmar el enfoque antes de contratar.
¿Prefieres preguntárselo directamente a KIA?
Puede orientarte sobre este contenido, enlazarte con la guía o servicio adecuado y derivar el caso a revisión humana cuando haga falta.
