Qué es el RGPD y por qué te afecta

El Reglamento General de Protección de Datos (UE 2016/679) lleva en vigor desde mayo de 2018 y se aplica a cualquier empresa que trate datos personales de ciudadanos europeos, sin importar su tamaño. Si cobras por un servicio, tienes una web con formularios, guardas datos de clientes o empleados, o envías newsletters, el RGPD te aplica.

La pregunta no es si te aplica, sino si estás cumpliendo. Y la AEPD lo comprueba activamente: en 2025 impuso cerca de 40 millones de euros en sanciones (299 resoluciones), según los datos de actividad sancionadora de la AEPD.

Los 7 principios que debes conocer

El artículo 5 del RGPD establece los principios que rigen todo tratamiento de datos. No necesitas memorizarlos, pero sí entenderlos:

  • Licitud, lealtad y transparencia: debes tener una base legal para tratar datos y comunicarlo al usuario.
  • Limitación de la finalidad: solo recoges datos para el propósito que dices; no puedes reutilizarlos para otra cosa.
  • Minimización: solo los datos estrictamente necesarios.
  • Exactitud: datos correctos y actualizados.
  • Limitación del plazo de conservación: no guardas datos para siempre; defines cuándo los borras.
  • Integridad y confidencialidad: seguridad técnica adecuada.
  • Responsabilidad proactiva (accountability): debes demostrar que cumples. No basta con "yo creo que lo hago bien".

Qué documentación necesitas

No existe un formato oficial obligatorio, pero sí necesitas tener por escrito:

  • Registro de actividades de tratamiento (RAT): obligatorio si tratas datos a escala no doméstica. Debe incluir qué datos tratas, para qué, durante cuánto tiempo y con quién los compartes.
  • Política de privacidad: accesible desde tu web. Debe informar de quién eres, qué datos recoges, para qué, cuánto los guardas y con quién los compartes.
  • Cláusulas informativas: el texto que muestras cuando recoges datos (en un formulario, por ejemplo).
  • Consentimientos: si tratas datos basándote en consentimiento, este debe ser freely given, specific, informed y unambiguous.
  • Contratos con encargados de tratamiento: si usas herramientas de terceros que tratan datos por ti (un CRM, un servicio de email marketing), necesitas un contrato que les obligue a cumplir el RGPD.

Tus obligaciones concretas

Para una PYME sin DPD obligatorio, estas son las obligaciones inmediatas:

  • Responder derechos ARCO: acceso, rectificación, supresión, oposición y portabilidad. Tienes 30 días para contestar.
  • Notificar brechas: si hay una fuga de datos que suponga riesgo para los derechos de las personas, debes notificarla a la AEPD en 72 horas y a los afectados "sin dilación indebida".
  • Evaluar si necesitas DPD: si tratas datos a gran escala, haces perfilado o tratas categorías especiales (salud, datos financieros), sí lo necesitas.

Cómo empezar sin perder semanas

No necesitas un asesor legal para empezar. Estos tres pasos cubren el 80% de lo que una PYME necesita:

  1. Mapa de datos: haz una tabla con los datos que recoges, dónde los guardas, para qué los usas y quién accede a ellos.
  2. Revisa consentimiento: borra los emails de tu lista que no tengan un opt-in claro y documentado.
  3. Contratos con terceros: si usas Mailchimp, HubSpot, o cualquier SaaS que toque datos de clientes, asegúrate de que tienes el DPA (Data Processing Agreement) firmado.

Si necesitas ayuda para auditar tu situación actual, echa un vistazo a nuestra auditoría OSINT gratuita — incluye un análisis de cómo manejas datos personales en tu infraestructura y te entrega un informe con hallazgos y recomendaciones en 72 horas.

Protege tu empresa

¿Sabes qué datos tuyos están expuestos?

Solicita tu auditoría OSINT gratuita y recibe en 72 horas un informe con tu exposición real.

Quiero mi auditoría gratuita