Qué es el RGPD y por qué te afecta
El Reglamento General de Protección de Datos (UE 2016/679) lleva en vigor desde mayo de 2018 y se aplica a cualquier empresa que trate datos personales de ciudadanos europeos, sin importar su tamaño. Si cobras por un servicio, tienes una web con formularios, guardas datos de clientes o empleados, o envías newsletters, el RGPD te aplica.
La pregunta no es si te aplica, sino si estás cumpliendo. Y la AEPD lo comprueba activamente: en 2025 impuso cerca de 40 millones de euros en sanciones (299 resoluciones), según los datos de actividad sancionadora de la AEPD.
Los 7 principios que debes conocer
El artículo 5 del RGPD establece los principios que rigen todo tratamiento de datos. No necesitas memorizarlos, pero sí entenderlos:
- Licitud, lealtad y transparencia: debes tener una base legal para tratar datos y comunicarlo al usuario.
- Limitación de la finalidad: solo recoges datos para el propósito que dices; no puedes reutilizarlos para otra cosa.
- Minimización: solo los datos estrictamente necesarios.
- Exactitud: datos correctos y actualizados.
- Limitación del plazo de conservación: no guardas datos para siempre; defines cuándo los borras.
- Integridad y confidencialidad: seguridad técnica adecuada.
- Responsabilidad proactiva (accountability): debes demostrar que cumples. No basta con "yo creo que lo hago bien".
Qué documentación necesitas
No existe un formato oficial obligatorio, pero sí necesitas tener por escrito:
- Registro de actividades de tratamiento (RAT): obligatorio si tratas datos a escala no doméstica. Debe incluir qué datos tratas, para qué, durante cuánto tiempo y con quién los compartes.
- Política de privacidad: accesible desde tu web. Debe informar de quién eres, qué datos recoges, para qué, cuánto los guardas y con quién los compartes.
- Cláusulas informativas: el texto que muestras cuando recoges datos (en un formulario, por ejemplo).
- Consentimientos: si tratas datos basándote en consentimiento, este debe ser freely given, specific, informed y unambiguous.
- Contratos con encargados de tratamiento: si usas herramientas de terceros que tratan datos por ti (un CRM, un servicio de email marketing), necesitas un contrato que les obligue a cumplir el RGPD.
Tus obligaciones concretas
Para una PYME sin DPD obligatorio, estas son las obligaciones inmediatas:
- Responder derechos ARCO: acceso, rectificación, supresión, oposición y portabilidad. Tienes 30 días para contestar.
- Notificar brechas: si hay una fuga de datos que suponga riesgo para los derechos de las personas, debes notificarla a la AEPD en 72 horas y a los afectados "sin dilación indebida".
- Evaluar si necesitas DPD: si tratas datos a gran escala, haces perfilado o tratas categorías especiales (salud, datos financieros), sí lo necesitas.
Cómo empezar sin perder semanas
No necesitas un asesor legal para empezar. Estos tres pasos cubren el 80% de lo que una PYME necesita:
- Mapa de datos: haz una tabla con los datos que recoges, dónde los guardas, para qué los usas y quién accede a ellos.
- Revisa consentimiento: borra los emails de tu lista que no tengan un opt-in claro y documentado.
- Contratos con terceros: si usas Mailchimp, HubSpot, o cualquier SaaS que toque datos de clientes, asegúrate de que tienes el DPA (Data Processing Agreement) firmado.
Si necesitas ayuda para auditar tu situación actual, echa un vistazo a nuestra auditoría OSINT gratuita — incluye un análisis de cómo manejas datos personales en tu infraestructura y te entrega un informe con hallazgos y recomendaciones en 72 horas.
Protege tu empresa
¿Sabes qué datos tuyos están expuestos?
Solicita tu auditoría OSINT gratuita y recibe en 72 horas un informe con tu exposición real.
Quiero mi auditoría gratuita