Resumen en 30 segundos
- El RGPD y la LOPDGDD obligan a cualquier negocio que maneje datos de personas: clientes, empleados, proveedores autónomos, candidatos o visitantes de la web. También al autónomo sin empleados.
- La antigua “LOPD” de 1999 ya no existe desde el 25 de mayo de 2018. No hay que inscribir ficheros en la AEPD.
- Casi siempre necesitas: registro de actividades de tratamiento, cláusulas informativas, contratos con los proveedores que acceden a tus datos, medidas de seguridad proporcionadas y un procedimiento de brechas (72 horas).
- El delegado de protección de datos y la evaluación de impacto solo son obligatorios en sectores y tratamientos concretos. Para una pyme normal, no.
- La AEPD genera gratis los documentos básicos con Facilita RGPD. Las multas a pymes que citamos van de 1.000 a 40.000 €; el techo legal es de 20 millones o el 4 % de la facturación (art. 83 del RGPD).
¿Qué es el RGPD y a quién obliga?
El RGPD es el Reglamento (UE) 2016/679, una norma europea que rige en España de forma directa. La LOPDGDD, Ley Orgánica 3/2018, lo completa con reglas propias sobre videovigilancia, menores, empleados y sanciones. Se leen juntas.
Se aplican a todo tratamiento de datos personales: recoger, guardar, consultar, enviar o borrar información de una persona física identificable. El NIF de un cliente en una factura, el correo de un contacto, la nómina de un trabajador, la matrícula grabada por una cámara o el currículum que llega por email son datos personales. Los datos de una sociedad limitada no lo son, pero sí los de su administrador o de la persona de contacto.
Tú eres el responsable del tratamiento: decides para qué y cómo se usan los datos. Quien los trata por tu cuenta (gestoría, hosting, plataforma de email marketing) es encargado del tratamiento. La persona a la que pertenecen los datos es el interesado.
Los seis principios del art. 5, en lenguaje claro
El art. 5 del RGPD resume todo lo demás. Si los cumples, los documentos salen solos.
| Principio | Qué significa en tu negocio |
|---|---|
| Licitud, lealtad y transparencia | Tratas datos con una base legal y le dices a la persona qué haces con ellos. |
| Limitación de la finalidad | Los datos recogidos para facturar no se usan para publicidad sin más. |
| Minimización | Pides solo lo necesario. Para reservar una mesa no hace falta el DNI. |
| Exactitud | Corriges los datos erróneos cuando lo sabes o te lo piden. |
| Limitación del plazo de conservación | Borras o bloqueas cuando ya no hacen falta. Facturas: 4 años; currículos rechazados: al cerrar el proceso. |
| Integridad y confidencialidad | Contraseñas, copias de seguridad, cifrado, acceso solo a quien lo necesita. |
El apartado 2 añade la responsabilidad proactiva: no basta cumplir, tienes que poder demostrarlo. De ahí los documentos de los apartados siguientes.
¿Cuándo necesito consentimiento y cuándo no?
Es la confusión más cara. El consentimiento es solo una de las seis bases de licitud del art. 6.1 del RGPD, y en una pyme suele ser la menos útil. Para lo habitual, la base es el contrato o una obligación legal. Pedir consentimiento donde no hace falta te complica la vida: si el cliente lo retira, tendrías que dejar de tratar datos que la ley te obliga a conservar.
| Caso típico | Base de licitud | Norma |
|---|---|---|
| Datos de un cliente para prestar el servicio y emitir facturas | Ejecución del contrato (art. 6.1.b) | RGPD |
| Conservar facturas 4 años, declarar a Hacienda, nómina y Seguridad Social | Obligación legal (art. 6.1.c) | RGPD y art. 8.1 LOPDGDD: hace falta una norma con rango de ley |
| Registro de jornada, prevención de riesgos, comunicación de contratos | Obligación legal (art. 6.1.c) | Estatuto de los Trabajadores y normativa laboral |
| Enviar ofertas a clientes actuales de productos similares | Interés legítimo (art. 6.1.f) | RGPD y art. 21.2 LSSI |
| Cámaras de seguridad en el local | Interés público (art. 6.1.e), según la AEPD | Art. 22 LOPDGDD |
| Newsletter a quien no es cliente | Consentimiento (art. 6.1.a) | RGPD y art. 21.1 LSSI |
| Cookies analíticas y publicitarias | Consentimiento | Art. 22.2 LSSI |
| Guardar el currículum de un candidato no seleccionado | Consentimiento | RGPD |
| Publicar fotos de empleados o clientes en redes | Consentimiento | RGPD |
Cuando el consentimiento sí es la base, tiene que ser libre, específico, informado e inequívoco, con una acción clara (art. 6.1 LOPDGDD): casilla sin marcar, nunca premarcada ni silencio. Varias finalidades, varias casillas (art. 6.2). Y no puedes condicionar el contrato a que acepten usos ajenos a él (art. 6.3). Los menores consienten desde los 14 años; por debajo, sus padres o tutores.
¿Qué documentos necesito de verdad?
Ni un “manual” de 200 páginas ni nada que sellar. Estos son los documentos que la AEPD puede pedirte.
| Documento | ¿Obligatorio? | Base legal | Cómo lo consigues |
|---|---|---|---|
| Registro de actividades de tratamiento (RAT) | Sí, salvo tratamientos ocasionales (ver abajo) | Art. 30 RGPD y art. 31 LOPDGDD | Facilita RGPD o el modelo de la AEPD |
| Cláusulas informativas | Sí, en cada punto donde recoges datos | Art. 13 RGPD y art. 11 LOPDGDD | Modelos de la AEPD para clientes, empleados, candidatos, potenciales clientes y proveedores |
| Contrato de encargado del tratamiento | Sí, con cada proveedor que accede a datos | Art. 28.3 RGPD y art. 33 LOPDGDD | Cláusulas de Facilita RGPD o el contrato del propio proveedor |
| Análisis de riesgos y medidas de seguridad | Sí, proporcionado al riesgo | Art. 32 RGPD y art. 28 LOPDGDD | Anexo de medidas mínimas de Facilita RGPD; herramienta Evalúa-Riesgo de la AEPD para riesgo medio |
| Procedimiento y registro interno de brechas | Sí | Art. 33.5 RGPD | Una hoja con qué pasó, efectos y medidas; guía de brechas |
| Procedimiento de atención de derechos | Sí (tienes que acreditar la respuesta) | Art. 12 RGPD y art. 12.4 LOPDGDD | Plantilla de respuesta y carpeta con las solicitudes |
| Aviso legal, política de privacidad y cookies | Sí si tienes web o tienda online | Art. 10 y 22.2 LSSI, art. 13 RGPD | Ver apartado de la web |
| Cartel de videovigilancia | Sí si tienes cámaras | Art. 22.4 LOPDGDD | Cartel oficial de la AEPD |
| Delegado de protección de datos (DPD) | Solo sectores del art. 34 LOPDGDD y casos del art. 37 RGPD | Art. 37 RGPD y art. 34 LOPDGDD | Interno o externo; comunicación a la AEPD en 10 días |
| Evaluación de impacto (EIPD) | Solo tratamientos de alto riesgo | Art. 35 RGPD | Listas de la AEPD del art. 35.4 |
| Acuerdo de confidencialidad de empleados | Recomendado | Art. 5.1.f y 28.3.b RGPD | Cláusula en el contrato de trabajo o anexo |
| Política de uso de dispositivos digitales | Recomendado (obligatoria si controlas el correo o el ordenador) | Art. 87 LOPDGDD | Documento breve entregado a la plantilla |
El registro de actividades de tratamiento: casi siempre obligatorio
El art. 30.5 del RGPD exime del registro a las empresas de menos de 250 empleados, pero con excepciones que lo anulan en la práctica: que el tratamiento no sea ocasional, que entrañe riesgo o que incluya datos especiales (salud, afiliación sindical). Facturar, pagar nóminas o tener una base de contactos es un tratamiento habitual. Por eso el art. 31 de la LOPDGDD y la AEPD dan por hecho que casi toda pyme lo necesita.
Es una tabla por actividad (clientes, proveedores, personal, candidatos, videovigilancia, marketing, web) con responsable, finalidad, categorías de interesados y de datos, destinatarios, transferencias internacionales, plazo de conservación y medidas de seguridad. Cabe en dos folios. No tenerlo es infracción grave (art. 73.n LOPDGDD); tenerlo incompleto, leve (art. 74.l).
Cláusulas informativas por capas
El art. 13 del RGPD obliga a informar al recoger los datos: quién eres, para qué los tratas y con qué base, a quién los cedes, si salen de la UE, cuánto los guardas, qué derechos tiene la persona y que puede reclamar ante la AEPD. El art. 11 de la LOPDGDD permite hacerlo por capas: una primera breve (identidad, finalidad, derechos y un enlace) y una segunda completa. Es el sistema de la guía del deber de informar de la AEPD.
La cláusula de protección de datos va en el pie de facturas y presupuestos a particulares, en la hoja de encargo, en cada formulario de la web, en la firma del correo si recoges datos por email, en el contrato de trabajo y en el acuse a los candidatos. La AEPD publica cinco modelos listos para rellenar.
Contratos con la gestoría, el hosting y las herramientas
Cualquier proveedor que accede a datos personales por tu cuenta es encargado: la gestoría, el programa de facturación en la nube, el hosting y el correo, la plataforma de email marketing, el instalador que mantiene las cámaras. El art. 28.3 del RGPD exige un contrato escrito con objeto, duración, tipo de datos, instrucciones, confidencialidad, seguridad, subcontratación, ayuda con los derechos y devolución o destrucción al final. Los grandes proveedores lo incluyen en sus condiciones; con la gestoría o el informático local, fírmalo tú. Contratar sin ese contrato es infracción grave (art. 73.k LOPDGDD). Y si el proveedor usa los datos para sus propios fines, responde como responsable (art. 33.2 LOPDGDD).
Medidas de seguridad proporcionadas
El art. 32 del RGPD no fija una lista cerrada: pide medidas adecuadas al riesgo, teniendo en cuenta el coste y la técnica disponible. El art. 28 de la LOPDGDD señala cuándo el riesgo sube: salud, perfiles, menores, tratamientos masivos, transferencias fuera de la UE. Para una pyme de riesgo bajo, el mínimo cabe en una página: contraseñas robustas y distintas, doble factor en correo y nube, copias de seguridad probadas, actualizaciones, cifrado de portátiles y móviles, armarios cerrados para el papel, acceso por usuario y destrucción segura de documentos.
¿Necesito delegado de protección de datos o evaluación de impacto?
¿Tu actividad está en la lista del art. 34.1 de la LOPDGDD (colegio, centro sanitario con historia clínica, aseguradora, financiera, seguridad privada, publicidad con perfiles, juego online, colegio profesional...)?
- SíDPD obligatorio; comunícalo a la AEPD en 10 díasArt. 34.1 y 34.3 LOPDGDD. Puede ser interno o externo, a tiempo parcial.
- No, pero trato a gran escala datos de salud u otras categorías especiales, o hago seguimiento sistemático de personasDPD obligatorio y EIPD previaArt. 37.1.b y c, y art. 35.3 RGPD. Consulta las listas de la AEPD del art. 35.4.
- No, pero uso biometría, geolocalización, perfiles, datos de menores o cámaras en zonas públicas ampliasEIPD antes de empezar; DPD voluntarioListas AEPD art. 35.4. Ej.: fichaje por huella o cámaras con reconocimiento facial.
- No: clientes, proveedores, empleados, web normalNi DPD ni EIPD; basta el registro, las cláusulas, los contratos y la seguridadPuedes usar Facilita RGPD. El DPD voluntario también se comunica a la AEPD.
El art. 37.1 del RGPD impone el delegado de protección de datos a las administraciones y a quien, como actividad principal, hace observación habitual y sistemática a gran escala o trata a gran escala categorías especiales. El art. 34.1 de la LOPDGDD añade sectores obligados con cualquier tamaño: colegios y universidades, centros sanitarios con historia clínica (no el profesional que ejerce solo), financieras y aseguradoras, seguridad privada, publicidad con perfiles, informes comerciales, juego online, distribuidoras de energía, federaciones con menores, colegios profesionales. Un bar, una tienda, una asesoría o una empresa de reformas no están. El nombramiento, obligatorio o voluntario, se comunica a la AEPD en 10 días (art. 34.3).
La evaluación de impacto (EIPD) es un análisis previo que exige el art. 35 del RGPD ante un alto riesgo: perfiles con efectos jurídicos, categorías especiales a gran escala, observación sistemática de zonas públicas. La AEPD concreta los casos en sus listas del art. 35.4. En una pyme aparece con el fichaje biométrico, la geolocalización de vehículos, las cámaras con reconocimiento facial o los datos de menores o de salud en volumen.
Adaptar el negocio al RGPD en seis pasos
- InventarioLista qué datos tienes, de quién, para qué, dónde están y quién accede.
- Base legal y plazoAsigna a cada actividad su base del art. 6 y cuánto tiempo conservas.
- Registro (RAT)Vuelca el inventario en el registro de actividades de tratamiento.
- InformaCláusulas en facturas, contratos, formularios, web y correo; cartel de cámaras.
- ProveedoresFirma o acepta el contrato de encargado con gestoría, hosting y herramientas.
- Seguridad y brechasMedidas mínimas, formación de la plantilla y procedimiento de 72 horas.
Fuente: art. 5, 6, 13, 28, 30, 32 y 33 del RGPD; hoja de ruta básica de la AEPD (17-5-2022).
Si tus tratamientos son de escaso riesgo (clientes, proveedores, personal, sin datos de salud ni perfiles ni volúmenes masivos), Facilita RGPD hace los pasos 3 a 6: tres pantallas de preguntas y genera el registro, las cláusulas informativas, las cláusulas para los contratos de encargado y un anexo de medidas de seguridad mínimas. Es gratuito y la AEPD no guarda lo que introduces. La propia Agencia avisa de que obtener los documentos no equivale a cumplir: hay que adaptarlos y mantenerlos al día. Para startups con tecnología nueva existe Facilita Emprende.
Si estás en la fase de crear una empresa, hazlo antes de abrir la web y de contratar al primer trabajador: el coste de contratar incluye también estas obligaciones documentales.
¿Qué tiene que tener mi web?
Tres textos, cada uno con su norma:
- Aviso legal (art. 10 de la LSSI): nombre o razón social, domicilio, correo electrónico, NIF, datos del Registro Mercantil si eres sociedad, colegio y número de colegiado si ejerces profesión regulada, y precios con o sin impuestos si los muestras. Acceso permanente, fácil y gratuito.
- Política de privacidad (art. 13 del RGPD): la segunda capa de tus cláusulas informativas. Cada formulario enlaza a ella y lleva su primera capa al lado.
- Aviso y política de cookies (art. 22.2 de la LSSI): consentimiento previo e informado para toda cookie que no sea estrictamente necesaria. La guía de cookies de la AEPD (última actualización, mayo de 2024) exige un botón para rechazar tan visible como el de aceptar, acceso a un panel de configuración y una segunda capa con la lista de cookies, finalidades y plazos. Seguir navegando no vale como consentimiento.
Instalar cookies sin información o sin consentimiento es infracción leve de la LSSI, con multa de hasta 30.000 € (art. 38.4.g y 39.1.c); la falta de aviso legal, leve o grave (30.001 a 150.000 €) si el incumplimiento es significativo.
Datos de los empleados: nóminas, control horario y cámaras
La relación laboral es el tratamiento más completo de una pyme. La base es el contrato de trabajo y las obligaciones legales (Seguridad Social, Hacienda, prevención): no pidas consentimiento para hacer la nómina, no sería libre. Sí tienes que informar a la plantilla (modelo de cláusula para empleados de la AEPD) y limitar quién ve qué.
El registro de jornada es obligatorio por ley y, por tanto, un tratamiento con base legal. Entra en tu registro de actividades y no puede estar a la vista de terceros. El fichaje con huella o cara es biométrico: la AEPD exige evaluación de impacto y justificar que no hay alternativa menos invasiva.
Las cámaras tienen reglas propias en los art. 22 y 89 de la LOPDGDD:
- Cartel visible en los accesos con la existencia del tratamiento, la identidad del responsable y cómo ejercer derechos (art. 22.4). La AEPD ofrece el cartel oficial.
- Nunca en vestuarios, aseos, comedores ni zonas de descanso (art. 89.2). Sonido, solo con riesgos relevantes para la seguridad (art. 89.3).
- Si controlas a la plantilla con ellas, infórmales antes, de forma expresa, clara y concisa, y a sus representantes (art. 89.1). El cartel genérico solo basta ante un ilícito flagrante.
- Vía pública, solo lo imprescindible (art. 22.2). Imágenes borradas en un mes, salvo que prueben una infracción (art. 22.3).
La ficha «Cámaras para el control laboral» y la guía de videovigilancia (febrero de 2025) desarrollan cada punto. El canal de denuncias, si tu empresa debe tenerlo, es otro tratamiento sensible con reglas propias en la Ley 2/2023 y el art. 24 de la LOPDGDD.
Marketing: correos, WhatsApp y llamadas
El art. 21 de la LSSI prohíbe la publicidad por correo electrónico o medio equivalente (SMS, WhatsApp) sin solicitud o autorización previa. La excepción (art. 21.2) son tus clientes: puedes escribirles sobre productos o servicios similares a los contratados si obtuviste su contacto de forma lícita, con una vía sencilla y gratuita para oponerse al recoger los datos y en cada envío. Todo correo comercial lleva una dirección para darse de baja.
Antes de una campaña a personas que no son clientes, el art. 23.4 de la LOPDGDD obliga a consultar los sistemas de exclusión publicitaria, en la práctica la Lista Robinson, gestionada por Adigital y comunicada a la AEPD. Si alguien rechaza tu publicidad, debes informarle de que existe esa lista (art. 23.3). El envío masivo o insistente que incumple el art. 21 es infracción grave de la LSSI (30.001 a 150.000 €); un envío aislado, leve (hasta 30.000 €).
Brechas de seguridad: el reloj de las 72 horas
Una brecha es cualquier incidente que destruye, pierde, altera o expone datos personales: un portátil robado, un correo con los destinatarios visibles, un ransomware, una carpeta compartida por error. El art. 33 del RGPD obliga a notificarla a la AEPD sin dilación indebida y, si es posible, en 72 horas desde que la conoces, salvo que sea improbable que suponga un riesgo para las personas. Si llegas tarde, explicas por qué. El art. 34 añade la comunicación a los afectados cuando el riesgo es alto, salvo que los datos estuvieran cifrados. Toda brecha, se notifique o no, se documenta en tu registro interno (art. 33.5).
- Hora 0Detección de la brechaContén el incidente y apunta qué ha pasado, cuántas personas y qué datos.
- Hasta 72 hNotificación a la AEPDPor la sede electrónica, salvo riesgo improbable (art. 33 RGPD).
- Sin dilaciónAviso a los afectadosSolo si el riesgo es alto (art. 34 RGPD). Comunica-Brecha ayuda a decidirlo.
- Día 0Llega una solicitud de derechosVerifica la identidad y anota la fecha de recepción.
- 1 mesRespuesta al interesadoArt. 12.3 RGPD; ampliable 2 meses más si es complejo, avisando dentro del primer mes.
Fuente: art. 12.3, 33 y 34 del RGPD; guía de brechas de la AEPD (junio de 2021).
La notificación se presenta con certificado digital en la sede electrónica de la AEPD. La guía de brechas y la herramienta Comunica-Brecha RGPD ayudan a valorar el riesgo. No notificar cuando tocaba es infracción grave (art. 73.r LOPDGDD); hacerlo tarde o incompleto, leve (art. 74.m).
Derechos de las personas: un mes para responder
Cualquier cliente, empleado o contacto puede ejercer los derechos ARSULIPO: acceso, rectificación, supresión, limitación, portabilidad y oposición. Los regulan los art. 15 a 22 del RGPD y los art. 12 a 18 de la LOPDGDD. Reglas prácticas:
- Respondes en un mes desde la recepción (art. 12.3 RGPD), prorrogable dos meses en casos complejos si avisas dentro del primero.
- Es gratuito (art. 12.5 RGPD y art. 12.7 LOPDGDD); solo cabe cobrar o negarse ante peticiones repetitivas, como un acceso más de una vez en seis meses sin causa (art. 13.3 LOPDGDD).
- La prueba de que has contestado es tuya (art. 12.4 LOPDGDD): guarda solicitud y respuesta.
- No puedes exigir un canal concreto (art. 12.2 LOPDGDD).
- Ante una supresión que choca con una obligación de conservar (facturas, nóminas), bloqueas los datos y explicas por qué.
- Si se oponen al marketing, puedes conservar los datos mínimos para no volver a escribirles (art. 15.2 LOPDGDD).
No atender una solicitud es infracción leve; obstaculizar o desatender de forma reiterada, muy grave (art. 72.1.k LOPDGDD).
Google, Meta y las transferencias internacionales
Usar Google Workspace, Microsoft 365, Mailchimp o Meta es una transferencia internacional si los datos salen de la UE. Desde el 10 de julio de 2023, la Decisión de Ejecución (UE) 2023/1795 declara adecuado el Marco de Privacidad de Datos UE-EE. UU. (DPF): puedes enviar datos sin más garantías a las empresas estadounidenses certificadas en la lista de dataprivacyframework.gov. Google, Microsoft y Meta figuran en ella a la fecha de esta guía; conviene comprobarlo. Para proveedores no certificados o de otros países sin decisión de adecuación hacen falta cláusulas contractuales tipo, que los grandes proveedores incorporan en su contrato de encargado.
Lo que te toca: anotar la transferencia en el registro (art. 30.1.e RGPD), mencionarla en la política de privacidad (art. 13.1.f) y conservar el contrato. Transferir sin garantías es infracción muy grave (art. 72.1.l LOPDGDD).
¿Cuánto son las multas?
El art. 83 del RGPD fija dos techos: 10 millones de euros o el 2 % de la facturación mundial anual para las obligaciones documentales (registro, contratos de encargado, seguridad, brechas, DPD, EIPD: art. 83.4) y 20 millones o el 4 % para los principios, las bases de licitud, el deber de informar, los derechos y las transferencias (art. 83.5). Siempre la cifra mayor. La LOPDGDD clasifica las infracciones en muy graves (art. 72, prescriben a los 3 años), graves (art. 73, 2 años) y leves (art. 74, 1 año); el art. 76 gradúa por carácter continuado, beneficios obtenidos o tener DPD voluntario. Las multas de más de un millón a personas jurídicas se publican en el BOE (art. 76.4).
Las cifras reales para pymes están muy por debajo. Resoluciones publicadas por la AEPD:
| Resolución | Empresa y hechos | Infracción | Multa |
|---|---|---|---|
| PS/00509/2024 (2025) | Bar con cámara con audio y sin cartel de zona videovigilada; el único cartel era el del instalador | Art. 13 RGPD (deber de informar), art. 83.5.b | 1.000 € más orden de colocar el cartel |
| PS/00141/2024 (2024) | Gestora de apartamentos turísticos que exigía copia del DNI y un selfi para el registro de huéspedes | Art. 5.1.c RGPD (minimización), art. 83.5.a | 5.000 € más orden de cambiar el sistema |
| PS/00421/2024 (2025) | Hotel que escaneaba el DNI para el registro de viajeros y olvidó una tarjeta maestra en una habitación | Art. 5.1.c RGPD, art. 83.5 | 9.000 € (5.400 € con reducciones) |
| PS/00070/2025 (2025) | Colegio privado (S.L.): imágenes de menores grabadas por un profesor acabaron en una cámara perdida y en su domicilio | Art. 5.1.f RGPD (confidencialidad), art. 83.5 | 40.000 € (24.000 € con reducciones) |
Las reducciones del 20 % por pago voluntario y otro 20 % por reconocer la responsabilidad (art. 85 de la Ley 39/2015) explican por qué muchas resoluciones terminan en el 60 % de la cifra inicial.
Ojo con esto
- Pedir el DNI por costumbre. Copiar o escanear el documento para una reserva, un alta o una devolución vulnera la minimización (art. 5.1.c). Dos de las cuatro multas de la tabla nacen de ahí.
- Consentimiento donde no toca. No pidas permiso a clientes para facturar ni a empleados para la nómina: la base es el contrato o la ley. Sí lo necesitas para newsletters a no clientes, cookies no necesarias, currículos en bolsa de empleo y fotos.
- Correos con copia visible. Enviar una comunicación a todos los clientes con las direcciones en “Para” o “CC” es una brecha. Usa copia oculta o una herramienta de envío.
- Sin contrato con la gestoría. Es el encargado más habitual y el más olvidado. Un anexo de dos páginas con el contenido del art. 28.3 evita una infracción grave.
- Cámaras que miran a la calle o al vestuario. Solo lo imprescindible de la vía pública y nunca zonas de descanso. Las imágenes se borran en un mes.
- Contestar tarde a un derecho. El mes empieza cuando recibes la solicitud, no cuando la lees. Ten una plantilla y un responsable.
- Web sin botón de rechazar cookies o con analítica cargada antes de aceptar. La guía de cookies de 2024 es el criterio con el que sanciona la AEPD.
- Programas de facturación y Verifactu. Los sistemas de facturación que exigen estas normas tratan datos de clientes: entran en tu registro y su proveedor es tu encargado.
Ejemplo práctico
Caso 1: diseñadora autónoma sin empleados. Trabaja con 30 clientes al año, la mitad particulares. Usa Google Workspace, un programa de facturación en la nube y una gestoría. En Facilita RGPD marca clientes y proveedores y obtiene un registro con dos actividades, una cláusula para el pie de presupuestos y facturas, y las cláusulas de encargado que envía a la gestoría para firmar. Acepta el contrato de tratamiento de Google y del programa, anota que Google transfiere a EE. UU. bajo el DPF, activa el doble factor y cifra el portátil. Su web tiene formulario de contacto y analítica: añade aviso legal, política de privacidad y banner con botón de rechazar. Coste: 0 € y una tarde. Ni DPD ni EIPD.
Caso 2: tienda de barrio con tres empleados, cámaras y newsletter. Es una sociedad limitada con venta online. Registro con siete actividades (clientes, tienda online, personal, candidatos, videovigilancia, marketing, proveedores). Cláusulas en el ticket y la factura, en el contrato de trabajo, en el acuse a candidatos y en los formularios web. Cámaras con el cartel de la AEPD en la puerta, ninguna en la zona de descanso, borrado automático a los 30 días y comunicación escrita a la plantilla. Newsletter a clientes de la tienda online sin consentimiento adicional (productos similares) con enlace de baja; a los suscriptores del blog, con casilla sin premarcar; antes de una campaña de captación por SMS, consulta la Lista Robinson. Contratos de encargado con la gestoría, la plataforma de comercio electrónico, el servicio de email marketing, el instalador de cámaras y la aplicación de registro de jornada. Si un día quiere fichar por huella, tendrá que hacer una evaluación de impacto y justificar que la tarjeta no le sirve. Tampoco necesita DPD.
Fuentes oficiales
- Reglamento (UE) 2016/679 (RGPD), EUR-Lex (consultado el 24 de septiembre de 2026; texto contrastado con la publicación del DOUE en el BOE, DOUE-L-2016-80807)
- Ley Orgánica 3/2018 (LOPDGDD), texto consolidado en el BOE (consultado el 24 de septiembre de 2026)
- Ley 34/2002 (LSSI), texto consolidado en el BOE (consultado el 24 de septiembre de 2026)
- Decisión de Ejecución (UE) 2023/1795, Marco de Privacidad de Datos UE-EE. UU. (DOUE L 231, BOE) y Comisión Europea: EU-US data transfers (consultados el 24 de septiembre de 2026)
- AEPD: Facilita RGPD y Facilita Emprende (consultados el 24 de septiembre de 2026)
- AEPD: Cumplimiento de las obligaciones, hoja de ruta básica y aviso sobre el coste cero (consultado el 24 de septiembre de 2026)
- AEPD: Modelos y formularios (cláusulas informativas, registro de actividades, cartel de videovigilancia) (consultado el 24 de septiembre de 2026)
- AEPD: Guía para el cumplimiento del deber de informar (consultado el 24 de septiembre de 2026)
- AEPD: Guía sobre el uso de las cookies, mayo de 2024 (consultado el 24 de septiembre de 2026)
- AEPD: Videovigilancia, guía de febrero de 2025, fichas y cartel (consultado el 24 de septiembre de 2026)
- AEPD: Guía para la notificación de brechas de datos personales, junio de 2021, Comunica-Brecha RGPD y sede electrónica: notificación de brechas (consultados el 24 de septiembre de 2026)
- AEPD: listas de tratamientos que requieren evaluación de impacto (art. 35.4) (consultado el 24 de septiembre de 2026)
- Resoluciones de la AEPD PS/00509/2024, PS/00141/2024, PS/00421/2024 y PS/00070/2025 (consultadas el 24 de septiembre de 2026)
- Lista Robinson (consultado el 24 de septiembre de 2026)
Preguntas frecuentes
¿Tengo que inscribir mis ficheros en la AEPD?
No. Esa obligación era de la antigua LOPD de 1999 y desapareció el 25 de mayo de 2018 con el RGPD. Hoy la AEPD no inscribe ficheros: cada empresa documenta sus tratamientos en su propio registro de actividades de tratamiento y lo enseña si la AEPD se lo pide. Si alguien te ofrece "inscribir tus ficheros", desconfía.
Soy autónomo sin empleados y solo tengo los datos de mis clientes para facturar. ¿Me afecta el RGPD?
Sí, aunque con obligaciones ligeras. El nombre, el NIF o el correo de un cliente particular son datos personales. Necesitas informar al recoger los datos, tener el registro de actividades de tratamiento (la excepción de menos de 250 empleados no se aplica porque facturar no es un tratamiento ocasional), un contrato con tu gestoría si accede a esos datos y medidas de seguridad razonables. Facilita RGPD de la AEPD genera todo eso gratis en unos minutos.
¿Necesito un delegado de protección de datos?
Casi nunca, salvo que estés en la lista del art. 34 de la LOPDGDD (centros docentes, clínicas con historia clínica, aseguradoras, empresas de seguridad privada, publicidad con perfiles, etc.) o hagas a gran escala seguimiento sistemático o tratamiento de datos de salud u otras categorías especiales (art. 37 del RGPD). Un comercio, un despacho, un taller o una consultora pequeña no lo necesitan. Puedes nombrarlo de forma voluntaria y, en ese caso, hay que comunicarlo a la AEPD en 10 días.
¿Puedo enviar la newsletter a mis clientes sin pedirles permiso?
A clientes, sí, si obtuviste su contacto de forma lícita y les ofreces productos o servicios similares a los que compraron, con una vía sencilla para darse de baja en cada envío (art. 21.2 de la LSSI). A quien no es cliente, solo con su consentimiento previo. Antes de una campaña a no clientes debes consultar la Lista Robinson (art. 23.4 de la LOPDGDD).
¿Cuánto tiempo puedo conservar los datos?
Solo mientras sean necesarios para la finalidad y, después, el tiempo que exija otra ley. Las facturas y su soporte se conservan al menos 4 años por la prescripción tributaria; los documentos laborales, 4 años; las imágenes de videovigilancia se borran en un mes salvo que prueben una infracción (art. 22.3 de la LOPDGDD). Los currículos de candidatos no seleccionados se destruyen cuando termina el proceso, salvo que consientan quedarse en tu bolsa de empleo.
Me han robado el portátil con la base de clientes. ¿Qué hago?
Documenta el incidente, valora el riesgo y, si no es improbable que haya riesgo para las personas, notifícalo a la AEPD en 72 horas desde que lo supiste (art. 33 del RGPD) a través de su sede electrónica. Si el riesgo es alto (datos bancarios, de salud, contraseñas sin cifrar), avisa además a los afectados sin demora (art. 34). Un portátil cifrado con contraseña fuerte suele reducir el riesgo hasta el punto de no exigir notificación, pero el incidente se apunta igual en tu registro interno de brechas.
¿Qué pasa si un cliente me pide borrar sus datos y yo tengo que conservar sus facturas?
Le respondes en un mes explicando que suprimes lo que no necesitas (marketing, perfil de cliente) y que bloqueas los datos de facturación porque una obligación legal te obliga a conservarlos 4 años. No los usas para nada más y los eliminas al vencer ese plazo. Ignorar la petición o no contestar es infracción leve o muy grave si es reiterada.
¿Puedo usar Google Workspace, Mailchimp o Meta para el negocio?
Sí. Son encargados del tratamiento: acepta su contrato de tratamiento de datos (todos lo ofrecen) y anótalos en tu registro. Si envían datos a EE. UU., están cubiertos por la decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU. (Decisión 2023/1795) mientras la empresa esté certificada en la lista oficial; si no, hace falta que el contrato incluya cláusulas contractuales tipo. Menciona la transferencia en tu política de privacidad.
Historial de cambios
- 2026-09-24: publicación inicial. Normas de referencia: RGPD (art. 5, 6, 12, 13, 28, 30, 32, 33, 34, 35, 37 y 83, sin modificaciones desde 2016 salvo corrección de errores), LOPDGDD (texto consolidado a 24-9-2026; art. 23.1 modificado por la Ley 10/2025, de 26 de diciembre, y art. 24 reescrito por la Ley 2/2023), LSSI (art. 10, 21, 22, 38 y 39; el régimen de infracciones se modificó por última vez por el RDL 9/2024, después derogado), Decisión (UE) 2023/1795. Criterios de la AEPD: guía de cookies de mayo de 2024, guía de videovigilancia de febrero de 2025, guía de brechas de junio de 2021 y guía del deber de informar (marcada por la AEPD como “en revisión”). Multas de ejemplo: resoluciones PS/00509/2024, PS/00141/2024, PS/00421/2024 y PS/00070/2025.