EXPERT
Idioma · Язык
Docs

Protección de datos

Checklist RGPD para autónomos y pymes

Lista práctica para revisar si tu negocio tiene cubiertos los principales bloques de protección de datos en España.

9 minActualizado: 24 sep 2026
RGPDLOPDGDDchecklistpymesautónomosAEPD

Empieza por el cuestionario

Antes de recorrer el checklist, puedes utilizar la [herramienta gratuita de autoimplantación RGPD](https://expertconsulting.es/herramientas/rgpd) para identificar qué bloques necesitas y si aparecen señales que aconsejan revisión profesional.

Objetivo

Este checklist sirve para hacer una primera revisión del cumplimiento de protección de datos de un autónomo o una pyme en España.

No sustituye un análisis jurídico cuando existen datos sensibles, perfiles, tratamientos a gran escala, vigilancia sistemática, menores u otros escenarios de mayor riesgo.

1. Inventario de tratamientos

Comprueba que puedes identificar qué actividades utilizan datos personales.

Ejemplos habituales:

  • clientes y facturación;
  • proveedores;
  • leads y potenciales clientes;
  • newsletter y marketing;
  • trabajadores y nóminas;
  • selección de personal;
  • videovigilancia;
  • soporte y atención al cliente;
  • usuarios de la web;
  • reservas y citas.

Para cada actividad debe quedar claro qué datos se utilizan, de quién son, para qué se necesitan y durante cuánto tiempo se conservan.

2. Registro de Actividades de Tratamiento

Verifica que existe un RAT actualizado y coherente con la operativa real.

Como mínimo revisa:

  • finalidad;
  • categorías de interesados;
  • categorías de datos;
  • destinatarios;
  • transferencias internacionales;
  • plazos de supresión;
  • medidas de seguridad, cuando sea posible describirlas.

[Guía para preparar el RAT](/docs/registro-actividades-tratamiento-rat-pymes).

3. Base jurídica

Cada finalidad debe apoyarse en una base del artículo 6 del RGPD.

Comprueba que no se utiliza “consentimiento” por defecto para todo y que están correctamente diferenciados:

  • ejecución de contrato;
  • obligación legal;
  • consentimiento;
  • interés legítimo, cuando proceda y esté justificado;
  • otras bases aplicables al caso.

Si se tratan categorías especiales de datos, hay que revisar además el artículo 9 del RGPD.

4. Información a las personas

Revisa todos los puntos en los que se recogen datos:

  • formularios web;
  • contratos;
  • presupuestos;
  • procesos de alta;
  • selección;
  • newsletters;
  • citas;
  • eventos;
  • atención al cliente.

La información debe cubrir los elementos exigidos por los artículos 13 o 14 del RGPD y ser coherente con el tratamiento real.

5. Proveedores

Haz una lista de proveedores que acceden a datos personales.

Por ejemplo:

  • gestoría;
  • software contable;
  • nóminas;
  • CRM;
  • hosting;
  • cloud;
  • email marketing;
  • soporte IT;
  • firma electrónica;
  • herramientas de IA.

Determina si actúan como encargados del tratamiento y comprueba que existe contrato conforme al artículo 28 cuando corresponda.

6. Transferencias internacionales

Comprueba si algún proveedor o subencargado trata datos fuera del Espacio Económico Europeo.

Documenta, según proceda:

  • decisión de adecuación;
  • cláusulas contractuales tipo;
  • otras garantías aplicables;
  • análisis adicional cuando sea necesario.

7. Seguridad

Revisa las medidas técnicas y organizativas teniendo en cuenta el riesgo.

Puntos habituales:

  • MFA;
  • gestión de usuarios;
  • permisos mínimos;
  • copias de seguridad;
  • cifrado cuando proceda;
  • actualizaciones;
  • antivirus/EDR;
  • dispositivos;
  • borrado seguro;
  • formación;
  • protocolo de incidencias.

8. Derechos

Debe existir un procedimiento para responder solicitudes de:

  • acceso;
  • rectificación;
  • supresión;
  • oposición;
  • limitación;
  • portabilidad;
  • decisiones automatizadas, cuando proceda.

Como regla general, el RGPD establece un plazo de un mes para responder, con posibilidad de ampliación en determinados supuestos.

9. Brechas

Comprueba que existe un registro y un procedimiento para incidentes.

No toda brecha debe notificarse a la AEPD, pero todas deben documentarse.

[Protocolo de brechas y regla de 72 horas](/docs/protocolo-brechas-datos-personales-72-horas).

10. Web y cookies

Si tienes web, revisa:

  • privacidad;
  • cookies;
  • formularios;
  • newsletter;
  • píxeles;
  • analítica;
  • reCAPTCHA;
  • chat;
  • servicios embebidos;
  • mecanismo de retirada de consentimiento.

[Guía de privacidad, formularios y cookies](/docs/privacidad-formularios-cookies-web).

11. Conservación y borrado

No guardes los datos indefinidamente por costumbre.

Define plazos y criterios de conservación teniendo en cuenta:

  • finalidad;
  • obligaciones legales;
  • responsabilidades;
  • prescripción;
  • bloqueo cuando proceda.

12. ¿Necesitas DPD?

No todas las pymes deben designar Delegado de Protección de Datos.

Debe revisarse si concurre alguno de los supuestos del artículo 37 RGPD o del artículo 34 LOPDGDD, además de otros casos en los que pueda resultar recomendable.

La AEPD dispone de un listado orientativo de entidades obligadas.

Fuentes oficiales

  • RGPD: https://eur-lex.europa.eu/eli/reg/2016/679/oj/spa
  • LOPDGDD: https://www.boe.es/buscar/act.php?id=BOE-A-2018-16673
  • AEPD — pymes: https://www.aepd.es/derechos-y-deberes/cumple-tus-deberes/directrices-de-aplicacion/pymes
  • AEPD — Facilita RGPD: https://www.aepd.es/guias-y-herramientas/herramientas/facilita-rgpd

Revisado el 24/09/2026.

¿Qué quieres hacer ahora?

Elige el siguiente paso que te resulte más útil

Puedes resolver una duda sin compromiso, solicitar directamente el servicio o hablar 15 minutos con EXPERT antes de decidir.

KIA

¿Prefieres preguntárselo directamente a KIA?

Puede orientarte sobre este contenido, enlazarte con la guía o servicio adecuado y derivar el caso a revisión humana cuando haga falta.