Empieza por el cuestionario
Antes de recorrer el checklist, puedes utilizar la [herramienta gratuita de autoimplantación RGPD](https://expertconsulting.es/herramientas/rgpd) para identificar qué bloques necesitas y si aparecen señales que aconsejan revisión profesional.
Objetivo
Este checklist sirve para hacer una primera revisión del cumplimiento de protección de datos de un autónomo o una pyme en España.
No sustituye un análisis jurídico cuando existen datos sensibles, perfiles, tratamientos a gran escala, vigilancia sistemática, menores u otros escenarios de mayor riesgo.
1. Inventario de tratamientos
Comprueba que puedes identificar qué actividades utilizan datos personales.
Ejemplos habituales:
- clientes y facturación;
- proveedores;
- leads y potenciales clientes;
- newsletter y marketing;
- trabajadores y nóminas;
- selección de personal;
- videovigilancia;
- soporte y atención al cliente;
- usuarios de la web;
- reservas y citas.
Para cada actividad debe quedar claro qué datos se utilizan, de quién son, para qué se necesitan y durante cuánto tiempo se conservan.
2. Registro de Actividades de Tratamiento
Verifica que existe un RAT actualizado y coherente con la operativa real.
Como mínimo revisa:
- finalidad;
- categorías de interesados;
- categorías de datos;
- destinatarios;
- transferencias internacionales;
- plazos de supresión;
- medidas de seguridad, cuando sea posible describirlas.
[Guía para preparar el RAT](/docs/registro-actividades-tratamiento-rat-pymes).
3. Base jurídica
Cada finalidad debe apoyarse en una base del artículo 6 del RGPD.
Comprueba que no se utiliza “consentimiento” por defecto para todo y que están correctamente diferenciados:
- ejecución de contrato;
- obligación legal;
- consentimiento;
- interés legítimo, cuando proceda y esté justificado;
- otras bases aplicables al caso.
Si se tratan categorías especiales de datos, hay que revisar además el artículo 9 del RGPD.
4. Información a las personas
Revisa todos los puntos en los que se recogen datos:
- formularios web;
- contratos;
- presupuestos;
- procesos de alta;
- selección;
- newsletters;
- citas;
- eventos;
- atención al cliente.
La información debe cubrir los elementos exigidos por los artículos 13 o 14 del RGPD y ser coherente con el tratamiento real.
5. Proveedores
Haz una lista de proveedores que acceden a datos personales.
Por ejemplo:
- gestoría;
- software contable;
- nóminas;
- CRM;
- hosting;
- cloud;
- email marketing;
- soporte IT;
- firma electrónica;
- herramientas de IA.
Determina si actúan como encargados del tratamiento y comprueba que existe contrato conforme al artículo 28 cuando corresponda.
6. Transferencias internacionales
Comprueba si algún proveedor o subencargado trata datos fuera del Espacio Económico Europeo.
Documenta, según proceda:
- decisión de adecuación;
- cláusulas contractuales tipo;
- otras garantías aplicables;
- análisis adicional cuando sea necesario.
7. Seguridad
Revisa las medidas técnicas y organizativas teniendo en cuenta el riesgo.
Puntos habituales:
- MFA;
- gestión de usuarios;
- permisos mínimos;
- copias de seguridad;
- cifrado cuando proceda;
- actualizaciones;
- antivirus/EDR;
- dispositivos;
- borrado seguro;
- formación;
- protocolo de incidencias.
8. Derechos
Debe existir un procedimiento para responder solicitudes de:
- acceso;
- rectificación;
- supresión;
- oposición;
- limitación;
- portabilidad;
- decisiones automatizadas, cuando proceda.
Como regla general, el RGPD establece un plazo de un mes para responder, con posibilidad de ampliación en determinados supuestos.
9. Brechas
Comprueba que existe un registro y un procedimiento para incidentes.
No toda brecha debe notificarse a la AEPD, pero todas deben documentarse.
[Protocolo de brechas y regla de 72 horas](/docs/protocolo-brechas-datos-personales-72-horas).
11. Conservación y borrado
No guardes los datos indefinidamente por costumbre.
Define plazos y criterios de conservación teniendo en cuenta:
- finalidad;
- obligaciones legales;
- responsabilidades;
- prescripción;
- bloqueo cuando proceda.
12. ¿Necesitas DPD?
No todas las pymes deben designar Delegado de Protección de Datos.
Debe revisarse si concurre alguno de los supuestos del artículo 37 RGPD o del artículo 34 LOPDGDD, además de otros casos en los que pueda resultar recomendable.
La AEPD dispone de un listado orientativo de entidades obligadas.
Fuentes oficiales
- RGPD: https://eur-lex.europa.eu/eli/reg/2016/679/oj/spa
- LOPDGDD: https://www.boe.es/buscar/act.php?id=BOE-A-2018-16673
- AEPD — pymes: https://www.aepd.es/derechos-y-deberes/cumple-tus-deberes/directrices-de-aplicacion/pymes
- AEPD — Facilita RGPD: https://www.aepd.es/guias-y-herramientas/herramientas/facilita-rgpd
Revisado el 24/09/2026.
¿Qué quieres hacer ahora?
Elige el siguiente paso que te resulte más útil
Puedes resolver una duda sin compromiso, solicitar directamente el servicio o hablar 15 minutos con EXPERT antes de decidir.
Tengo una consulta
Formulario gratuito. Nos ayuda a estudiar tu caso y también a detectar nuevas necesidades.
Solicitar un servicio
Cuéntanos qué necesitas y te orientamos.
Reunión informativa · 15 min
Gratuita. Para confirmar el enfoque antes de contratar.
¿Prefieres preguntárselo directamente a KIA?
Puede orientarte sobre este contenido, enlazarte con la guía o servicio adecuado y derivar el caso a revisión humana cuando haga falta.
