Manual gratuito · Protección de datos para pymes

RGPD práctico para pymes

Qué exige el RGPD a una pyme y cómo cumplirlo paso a paso, con plantillas y ejemplos. Pensado para personas sin perfil jurídico.

Ver el curso
Material del cursoEste manual acompaña al curso de RGPD práctico. Describe la situación a octubre de 2026; la normativa cambia, así que comprueba plazos y cifras en las fuentes enlazadas. Es material formativo, no asesoramiento jurídico.

1. Introducción

Este manual explica cómo cumplir el Reglamento General de Protección de Datos (RGPD) en una pyme sin perfil jurídico. Está pensado para dos lectores: la persona que trata datos todos los días (administración, ventas, recursos humanos, soporte) y la persona que decide (gerencia, dirección, propietarios). Cuando un capítulo afecta sobre todo a quien decide, se indica con un apartado "Para quien decide".

Aviso importante. Este material es formativo. No constituye asesoramiento jurídico ni sustituye el criterio de un profesional ni el de la Agencia Española de Protección de Datos (AEPD). Las normas y las guías cambian: contrasta siempre con la fuente enlazada antes de tomar una decisión que tenga consecuencias. Estado de la información: octubre de 2026.

1.1 Qué normas se aplican

Norma Qué regula Dónde leerla
Reglamento (UE) 2016/679 (RGPD) Reglas comunes de protección de datos en toda la UE Texto en el BOE (DOUE)
Ley Orgánica 3/2018 (LOPDGDD) Desarrolla el RGPD en España: videovigilancia, ámbito laboral, delegado de protección de datos (DPD), derechos digitales Texto consolidado en el BOE
Ley 34/2002 (LSSI) Comunicaciones comerciales por correo electrónico y cookies Texto consolidado en el BOE
Ley 2/2023 Protección de las personas informantes y canales internos de denuncia Texto consolidado en el BOE
Estatuto de los Trabajadores Registro de jornada (art. 34.9), entre otras materias Texto consolidado en el BOE

1.2 Por qué importa a una pyme

Una pyme maneja datos personales aunque no lo perciba: nóminas, currículos, fichas de clientes, correos, cámaras, formularios web, agendas de teléfono, facturas con nombre y NIF. El RGPD no pide burocracia por la burocracia. Pide tres cosas: saber qué datos tienes, tratarlos con una razón válida y con medidas razonables, y responder cuando alguien ejerce sus derechos o cuando algo sale mal.

Para quien decide: el incumplimiento tiene coste económico (ver el apartado de sanciones en el capítulo 14) y reputacional. Pero lo más frecuente en una pyme no es una multa, sino un incidente (un correo enviado a la persona equivocada, un portátil perdido, un ransomware) que se gestiona mal por no tener un procedimiento.

1.3 Cómo usar este manual

Este manual se complementa con los manuales ya publicados sobre seguridad informática, OneDrive y firma electrónica, y con el manual de IA generativa por texto. Se remite a ellos por su título, sin repetir su contenido.

1.4 Una pyme de ejemplo

A lo largo del manual usaremos una empresa ficticia, Taller Norte S. L. (14 personas, reparación y venta de maquinaria agrícola, web con formulario de contacto, una cámara en el almacén, gestoría externa, correo y archivos en la nube). Sirve para dar ejemplos concretos; no representa a ninguna empresa real.

2. Conceptos clave

Antes de aplicar reglas hay que entender las palabras. El RGPD las define en su artículo 4.

2.1 Definiciones esenciales

Concepto Qué significa en lenguaje llano Ejemplo en una pyme
Dato personal Cualquier información sobre una persona física identificada o identificable (art. 4.1) Nombre, DNI, correo, teléfono, dirección IP, imagen de una cámara, número de empleado
Tratamiento Cualquier operación sobre datos: recoger, registrar, organizar, conservar, adaptar, consultar, enviar, borrar (art. 4.2) Dar de alta a un cliente, hacer una nómina, guardar un currículo, enviar un presupuesto
Responsable Quien decide para qué y cómo se tratan los datos (art. 4.7) La empresa que contrata personal y vende a clientes
Encargado Quien trata datos por cuenta del responsable (art. 4.8) La gestoría que hace las nóminas, el proveedor de hosting, el servicio de correo en la nube
Consentimiento Manifestación libre, específica, informada e inequívoca, mediante una clara acción afirmativa (art. 4.11) Casilla sin marcar previamente para recibir un boletín
Interesado La persona a quien pertenecen los datos Cliente, empleado, candidato, proveedor autónomo
Categorías especiales Datos que merecen protección reforzada (art. 9): salud, origen étnico, opiniones políticas, religión, afiliación sindical, datos biométricos para identificar, vida sexual u orientación La baja médica de un empleado, el huellero de fichaje

Fuente de las definiciones: RGPD, art. 4.

2.2 Responsable o encargado: cómo distinguirlos

La AEPD explica que eres responsable si tratas información que identifica a personas, la usas para fines determinados y tomas decisiones sobre esos fines o sobre cómo se trata. El encargado actúa por cuenta del responsable y bajo contrato. Consulta la explicación de la AEPD sobre responsable y encargado.

Regla práctica: si la gestoría hace tus nóminas siguiendo tus instrucciones, es encargada. Si la gestoría decide por su cuenta para qué usa los datos (por ejemplo, para enviarles publicidad propia), en ese uso actúa como responsable y tendrá que justificarlo.

2.3 Qué no hacer

3. Principios del RGPD

Todo tratamiento debe respetar los principios del artículo 5 del RGPD. Son la brújula cuando no hay una regla específica para tu caso.

3.1 Los seis principios, aplicados

Principio Qué exige Pregunta de control para tu pyme
Licitud, lealtad y transparencia Una base legal válida y que la persona sepa qué haces con sus datos ¿Puedo explicar en una frase por qué trato este dato y se lo he dicho a la persona?
Limitación de la finalidad Datos recogidos para fines determinados y legítimos, sin usarlos para otros incompatibles ¿Uso los datos de la garantía para enviar publicidad? Si es así, necesito otra base
Minimización Solo los datos adecuados, pertinentes y limitados a lo necesario ¿Pido el DNI en un formulario de contacto? Probablemente no hace falta
Exactitud Datos exactos y actualizados; borrar o rectificar los inexactos ¿Tengo un modo de corregir un teléfono o un domicilio erróneo?
Limitación del plazo de conservación Conservar solo el tiempo necesario ¿Qué hago con los currículos de hace cuatro años?
Integridad y confidencialidad Seguridad adecuada contra acceso no autorizado, pérdida o destrucción ¿Quién puede abrir la carpeta de nóminas?

A estos seis se suma la responsabilidad proactiva (art. 5.2): no basta con cumplir, hay que poder demostrarlo. Por eso documentas decisiones, guardas contratos, anotas incidentes y conservas las pruebas de la información dada.

3.2 Protección de datos desde el diseño y por defecto

La LOPDGDD y el RGPD piden pensar en la protección de datos al diseñar un proceso o un producto: recoger lo mínimo, restringir accesos por defecto y no publicar datos que no hace falta publicar. En la práctica, antes de contratar una herramienta nueva o de crear un formulario, pregúntate qué datos entran, quién los ve y cuándo se borran.

3.3 Para quien decide

La responsabilidad proactiva se traduce en decisiones de gestión: asignar a una persona la coordinación de protección de datos (no tiene que ser un DPD formal), reservar tiempo para el plan de 30 días del capítulo 13 y exigir a los proveedores las garantías que la ley impone (capítulo 8).

3.4 Qué no hacer

4. Bases de legitimación y consentimiento

Cada tratamiento necesita una base jurídica del artículo 6 del RGPD. No existe una jerarquía: el consentimiento no es "mejor" que las demás. Debes elegir la que corresponde a la realidad del tratamiento.

4.1 Las seis bases

Base (art. 6.1) Cuándo encaja Ejemplo en Taller Norte
a) Consentimiento Cuando la persona decide libremente y puede retirarlo Boletín comercial a un contacto que no es cliente
b) Contrato El tratamiento es necesario para ejecutar un contrato o para medidas precontractuales a petición del interesado Datos del cliente para emitir un presupuesto y facturar una reparación
c) Obligación legal Una norma te obliga a tratar los datos Datos de empleados para Seguridad Social y Hacienda; registro de jornada
d) Intereses vitales Proteger la vida de alguien Avisar a emergencias ante un accidente
e) Misión de interés público Poderes públicos o interés público Poco habitual en una pyme privada
f) Interés legítimo Interés real de la empresa que no prevalece sobre los derechos de la persona; requiere ponderación Cámara de seguridad en el almacén, siempre que sea proporcionada

4.2 Cómo elegir la base

  1. Define el fin concreto del tratamiento.
  2. Comprueba si una obligación legal o un contrato lo justifican. Si es así, no pidas consentimiento.
  3. Si ninguna de esas bases encaja, valora el interés legítimo y anota por escrito la ponderación: qué interés tienes, por qué es necesario y qué efecto tiene sobre la persona.
  4. Pide consentimiento solo cuando la persona pueda decir que no sin consecuencias negativas.

4.3 Requisitos del consentimiento válido

El artículo 4.11 del RGPD exige que sea libre, específico, informado e inequívoco, con acción afirmativa clara. En la práctica:

La AEPD recuerda que la información al interesado y el consentimiento son cosas distintas: la cláusula informativa no se acepta, se informa; el consentimiento es una base jurídica (AEPD, deber de información).

4.4 El consentimiento en el trabajo

La AEPD señala en su guía sobre relaciones laborales que el consentimiento generalmente no es una base válida entre empresa y persona trabajadora por el desequilibrio de poder; las bases habituales son el contrato, la obligación legal y, con justificación, el interés legítimo (AEPD, relaciones laborales). Más en el capítulo 10.

4.5 Categorías especiales

Los datos del artículo 9 del RGPD tienen un régimen más estricto. En una pyme aparecen sobre todo en salud laboral (bajas, reconocimientos), afiliación sindical (cuota sindical en nómina) y biometría (fichaje por huella). Si tratas estos datos, consulta con tu asesor antes de decidir la base, y recuerda que la herramienta Facilita de la AEPD excluye categorías especiales (Facilita RGPD).

4.6 Qué no hacer

5. Registro de actividades de tratamiento

El registro de actividades de tratamiento (RAT) es un inventario: qué tratamientos haces, con qué fin, con qué datos, con quién los compartes y cuánto tiempo los guardas. Es la herramienta más útil para empezar a ordenar el cumplimiento.

5.1 ¿Es obligatorio para una pyme?

La regla general del artículo 30 del RGPD es que responsables y encargados llevan un registro. El apartado 5 exime a las organizaciones de menos de 250 personas, salvo que el tratamiento:

La AEPD resume la misma regla en su pregunta frecuente sobre el RAT. Como una pyme trata nóminas y clientes de forma continua (tratamiento no ocasional), en la práctica casi todas necesitan registro. Recomendación del manual: llévalo siempre, aunque dudes de si estás exento; es la forma más barata de poder demostrar cumplimiento.

5.2 Qué debe contener

El artículo 30.1 enumera: identidad y contacto del responsable (y del DPD si lo hay), fines, categorías de personas y de datos, categorías de destinatarios, transferencias a terceros países, plazos previstos de supresión (cuando sea posible) y descripción general de las medidas de seguridad (cuando sea posible). La AEPD lo organiza en diez campos y propone estructurar el registro por tratamientos ligados a una finalidad básica, como videovigilancia, gestión de clientes o gestión de recursos humanos y nómina (AEPD, cómo elaborar el RAT).

5.3 Cómo hacerlo, paso a paso

  1. Haz una lista de procesos: ¿con quién contrato?, ¿a quién vendo?, ¿qué cámaras tengo?, ¿qué formularios hay en la web?
  2. Para cada proceso, rellena una fila con los campos del apartado anterior.
  3. Anota los proveedores que acceden a los datos (serán tus encargados, capítulo 8).
  4. Fija un plazo de conservación realista (por ejemplo, el que marque una ley fiscal o laboral).
  5. Revisa el registro al menos una vez al año y cuando contrates una herramienta nueva.

La AEPD ofrece modelos de registro para entidades privadas y la herramienta gratuita Facilita RGPD, pensada para tratamientos de bajo riesgo. La propia AEPD advierte de que obtener los documentos de Facilita no implica por sí solo cumplir el RGPD: hay que adaptarlos y mantenerlos al día.

5.4 Ejemplo: registro de Taller Norte S. L.

Los plazos son ilustrativos: fíjalos con tu asesor según las normas aplicables a tu caso.

Tratamiento Finalidad Personas Datos Base Destinatarios Plazo de conservación Seguridad
Clientes y facturación Presupuestos, reparaciones, facturación Clientes Identificación, contacto, datos de facturación Contrato; obligación legal Gestoría, banco, Hacienda Mientras dure la relación y los plazos legales Acceso por perfil, copia de seguridad, doble factor
Nóminas y personal Gestión laboral y Seguridad Social Empleados Identificación, datos laborales y bancarios, bajas Contrato; obligación legal Gestoría laboral, Seguridad Social, Hacienda Plazos laborales y fiscales Carpeta restringida a RR. HH.
Selección de personal Valorar candidaturas Candidatos Currículo, contacto Medidas precontractuales; consentimiento para conservar Ninguno Plazo corto definido internamente Carpeta restringida
Registro de jornada Cumplir el control horario Empleados Horas de entrada y salida Obligación legal Inspección de Trabajo si lo solicita Cuatro años Acceso por RR. HH.
Videovigilancia Seguridad del almacén Personas que acceden Imagen Interés legítimo Fuerzas de seguridad si procede Un mes como máximo, salvo incidente Grabador con contraseña y cartel informativo
Formulario web Atender consultas Contactos Nombre, correo, mensaje Consentimiento o interés legítimo según el caso Proveedor de hosting y de correo Mientras se atiende la consulta HTTPS, acceso restringido

Los datos sobre conservación del registro de jornada y de la videovigilancia proceden de la guía de la AEPD sobre relaciones laborales y de la guía de videovigilancia de la AEPD.

5.5 Qué no hacer

6. Información a los interesados

Transparencia significa que la persona sabe quién trata sus datos, para qué, con qué base, a quién se comunican y cómo ejercer sus derechos. Se cumple con las cláusulas informativas.

6.1 Información por capas

La AEPD recomienda dar la información en dos capas: una primera capa, breve y visible, y una segunda capa con el detalle, accesible con un enlace o en otro lugar (AEPD, deber de información). La primera capa incluye responsable, finalidad, legitimación, destinatarios y derechos. Si los datos no proceden de la propia persona, se añade la procedencia, y el responsable informa en un plazo razonable y, en todo caso, antes de un mes desde que obtuvo los datos (AEPD, guía del deber de informar).

Epígrafe Primera capa (resumen) Segunda capa (detalle)
Responsable Nombre de la empresa y contacto Dirección, correo, DPD si existe
Finalidad Para qué se usan los datos Descripción completa de fines y plazos de conservación
Legitimación Base jurídica Detalle de la base y de la ponderación si es interés legítimo
Destinatarios Si se comunican a terceros Categorías de destinatarios y transferencias internacionales
Derechos Que puedes ejercerlos Cómo ejercerlos, reclamación ante la AEPD
Procedencia Solo si los datos no vienen de ti Origen exacto, categorías de datos

6.2 Cláusula informativa para un formulario de contacto

Plantilla de primera capa, adaptable:

Información básica sobre protección de datos. Responsable: Taller Norte S. L. Finalidad: atender tu consulta. Legitimación: tu consentimiento al enviar el formulario. Destinatarios: no se cederán datos a terceros salvo obligación legal; el proveedor de alojamiento web y de correo actúa como encargado. Derechos: puedes acceder, rectificar, suprimir y ejercer otros derechos escribiendo a privacidad@ejemplo.es. Información adicional: [enlace a la política de privacidad].

El correo y el nombre de la empresa son ficticios: sustitúyelos por los reales.

6.3 Dónde y cuándo informar

Situación Dónde informar Momento
Formulario web Texto bajo el formulario y enlace a la política de privacidad Antes de pulsar enviar
Presupuesto o contrato en papel Pie del documento o hoja adjunta En el momento de recoger los datos
Videovigilancia Cartel visible en los accesos, con segunda capa disponible Antes de entrar en la zona
Empleados Comunicación al alta y en el procedimiento interno Antes de iniciar el tratamiento
Candidatos Texto en el portal de empleo o en la recepción del currículo Al recibir el currículo
Datos recogidos de terceros Comunicación a la persona Plazo razonable y antes de un mes

La AEPD ofrece modelos de cláusulas informativas para clientes, empleados, candidatos, potenciales clientes y proveedores, y un modelo de cartel de videovigilancia, actualizados por última vez el 26 de noviembre de 2025 según su página.

6.4 Qué debe contener el cartel de videovigilancia

Según la guía de videovigilancia de la AEPD, el distintivo debe indicar que existe el tratamiento, quién es el responsable, que se pueden ejercer los derechos de los artículos 15 a 22 del RGPD y dónde obtener más información.

6.5 Qué no hacer

7. Derechos de las personas y cómo responder en plazo

Cualquier persona puede pedirte que cumplas sus derechos. Si no tienes un procedimiento, un correo perdido puede convertirse en una reclamación.

7.1 Los derechos

La AEPD enumera siete derechos: acceso, rectificación, oposición, supresión, limitación del tratamiento, portabilidad y a no ser objeto de decisiones individuales automatizadas.

Derecho Qué pide la persona Ejemplo Cuidado
Acceso Saber si tratas sus datos y obtener copia Un cliente pide todo lo que tienes de él No se debe perjudicar los derechos de terceros, por ejemplo al entregar documentos con datos de otras personas
Rectificación Corregir datos inexactos Cambio de domicilio Pide documentación solo si es necesario
Supresión Borrar sus datos Baja de un boletín No procede si una ley te obliga a conservar (por ejemplo, facturas)
Oposición Dejar de tratar sus datos por su situación Dejar de recibir publicidad La oposición a marketing directo debe atenderse
Limitación Congelar el uso mientras se resuelve una discusión Se discute la exactitud de un dato Conserva los datos pero no los uses
Portabilidad Recibir sus datos en formato estructurado Cambiar de proveedor Aplica en tratamientos automatizados basados en consentimiento o contrato
No decisiones automatizadas Que una persona revise decisiones sin intervención humana Rechazo automático de un crédito Rara vez afecta a una pyme, pero conviene saberlo

7.2 Plazos

El artículo 12.3 del RGPD obliga a responder sin dilación indebida y, en cualquier caso, en el plazo de un mes. La AEPD indica que el plazo puede ampliarse dos meses más en casos complejos, que el ejercicio de los derechos es gratuito (salvo solicitudes manifiestamente infundadas o excesivas) y que, si se deniega la solicitud, hay que explicar los motivos dentro del mes e informar de la posibilidad de reclamar ante la autoridad (AEPD, conoce tus derechos). El artículo 12 de la LOPDGDD añade que los medios para ejercer los derechos deben ser fácilmente accesibles y que la carga de probar el cumplimiento recae en el responsable.

La prórroga no es automática: si la usas, avisa a la persona dentro del primer mes e indica el motivo.

7.3 Procedimiento interno en cinco pasos

  1. Recibir. Cualquier empleado que reciba una petición (correo, carta, llamada, mostrador) la reenvía el mismo día a la persona designada.
  2. Registrar. Anota fecha de entrada, quién la pide y qué derecho ejerce. El plazo empieza al recibirla.
  3. Identificar. Comprueba que quien pide es quien dice ser, con el mínimo de datos necesario.
  4. Localizar. Busca en todos los sistemas, incluidos correo, nube, papel y proveedores (consulta tu registro del capítulo 5).
  5. Responder. Por escrito y dentro del plazo, aunque sea para denegar con motivos. Guarda copia de la respuesta.

7.4 Plantilla de registro de solicitudes

Fecha de entrada Persona Derecho Responsable interno Fecha límite Respuesta y fecha Observaciones
2026-10-05 Cliente A (ficticio) Acceso Administración 2026-11-05 Pendiente Revisar correo y nube

La AEPD publica modelos de formularios para ejercer los derechos. No es obligatorio que la persona los use: debes atender la solicitud aunque llegue por otro medio.

7.5 Qué no hacer

8. Encargados de tratamiento y contratos

Cuando un proveedor accede a datos personales por tu cuenta, necesitas un contrato o acto jurídico equivalente. Es de las obligaciones que más se incumplen en pymes.

8.1 Qué debe incluir el contrato

El artículo 28.3 del RGPD exige que el contrato recoja objeto, duración, naturaleza y finalidad del tratamiento, tipo de datos y categorías de personas. La AEPD detalla que el encargado debe tratar los datos únicamente siguiendo instrucciones documentadas del responsable, que la subcontratación requiere autorización y que el encargado ayuda al responsable a atender los derechos (AEPD, contenido del contrato). La AEPD advierte de que remitirse simplemente al RGPD no basta, y de que los contratos anteriores a mayo de 2018 deben adaptarse (AEPD, responsable y encargado).

Como referencia de estructura, el modelo de cláusulas de la AEPD (redactado para su propia contratación) incluye confidencialidad, medidas de seguridad, comunicación de incidentes, ayuda en derechos, subcontratación y devolución o supresión al terminar. Los plazos concretos de ese modelo (por ejemplo, avisar de una brecha en 72 horas) son pactos de ese contrato, no reglas generales: negocia los tuyos.

8.2 Proveedores habituales de una pyme

Proveedor Datos a los que accede ¿Encargado? Qué comprobar
Gestoría laboral y fiscal Nóminas, datos bancarios, bajas Sí, normalmente Contrato firmado, medidas de seguridad, plazo de devolución
Hosting y dominio Contenido de la web, formularios, copias Sí Ubicación de los servidores, subencargados, copias de seguridad
Correo electrónico en la nube Todo el correo de la empresa Sí Ubicación, doble factor, registros de acceso
Almacenamiento en la nube Archivos y copias Sí Cifrado, registro de actividad, política de borrado
Herramienta de boletines Lista de suscriptores Sí Transferencias internacionales, baja automática
Mantenimiento informático Acceso a equipos y servidores Sí Acceso mínimo, confidencialidad
Asesor jurídico o contable externo Datos de clientes y empleados Depende: puede ser responsable propio por sus obligaciones profesionales Delimitar quién decide sobre los datos
Empresa de limpieza No debería acceder a datos No, pero obliga a custodiar el papel Archivos bajo llave

8.3 Lista de comprobación antes de contratar un proveedor

  1. ¿Va a acceder a datos personales? Si sí, hace falta contrato de encargo.
  2. ¿Dónde se alojan los datos? Dentro del Espacio Económico Europeo simplifica el análisis (capítulo 12).
  3. ¿Quiénes son sus subencargados?
  4. ¿Qué medidas de seguridad ofrece y cómo avisa de incidentes?
  5. ¿Qué ocurre con los datos al terminar el contrato?
  6. ¿Está anotado en tu registro de actividades?

INCIBE recomienda verificar que las políticas de seguridad del proveedor de nube se ajustan al RGPD y que los datos se alojan en la UE, además de exigir cifrado, doble factor y registros de actividad (INCIBE, servicios de almacenamiento en la nube).

8.4 Qué no hacer

9. Seguridad y brechas

El RGPD pide medidas técnicas y organizativas adecuadas al riesgo. No existe una lista cerrada: se trata de aplicar sentido común, proporcional al tamaño y a los datos que manejas.

9.1 Medidas básicas

Área Medida mínima razonable
Acceso Una cuenta por persona, contraseñas robustas y doble factor en correo y nube
Permisos Cada persona accede solo a lo que necesita
Equipos Actualizaciones al día, antivirus y cifrado de portátiles y móviles
Copias Copias periódicas, probadas y guardadas fuera del equipo de trabajo; INCIBE recomienda combinar copias del proveedor con copias propias
Papel Archivos bajo llave y destrucción segura
Personas Formación breve y periódica, y una vía clara para avisar de incidentes
Salidas Bajas de empleados: retirar accesos el mismo día

Para el detalle técnico, consulta el manual de seguridad informática ya publicado. Para el uso de archivos en la nube, el manual de OneDrive. Para firmar documentos, el manual de firma electrónica.

9.2 Qué es una brecha

La AEPD define la brecha de datos personales como un incidente de seguridad que provoca la destrucción, pérdida o alteración accidental o ilícita de datos, o el acceso no autorizado a ellos (AEPD, brechas de seguridad). Ejemplos: un portátil perdido con datos sin cifrar, un correo con adjuntos enviado a quien no debía, un ataque de ransomware, un empleado que copia la cartera de clientes.

9.3 Plazos y a quién avisar

La guía de la AEPD admite una notificación inicial en 72 horas y completarla después si aún no tienes toda la información. Para ransomware, INCIBE ofrece apoyo a empresas a través de su servicio antiransomware y la línea 017, y recomienda no pagar nunca el rescate (INCIBE, ayuda ransomware).

Importante: existe una propuesta europea (ómnibus digital) que cambiaría estos umbrales y plazos, pero a octubre de 2026 no es derecho vigente (capítulo 14, apartado de novedades). Hoy se aplican las 72 horas.

9.4 Procedimiento paso a paso

  1. Detectar y avisar. Quien detecte un posible incidente lo comunica de inmediato a la persona responsable, sin esperar a "estar seguro".
  2. Contener. Desconectar el equipo, cambiar contraseñas, retirar accesos, recuperar el mensaje si es posible.
  3. Anotar la hora de constancia. Desde ese momento corren las 72 horas.
  4. Evaluar. ¿Qué datos, de cuántas personas, qué riesgo? Apóyate en Asesora Brecha de la AEPD.
  5. Decidir y notificar. Si hay riesgo, notificar a la AEPD dentro de plazo; si el riesgo es alto, avisar también a las personas afectadas.
  6. Corregir y aprender. Corregir la causa y actualizar medidas y formación.
  7. Registrar. Rellenar el registro de incidentes.

9.5 Registro de incidentes

Campo Contenido
Identificador y fecha de constancia INC-2026-001, fecha y hora en que se tuvo constancia
Descripción de los hechos Qué ocurrió y cómo se detectó
Datos y personas afectados Categorías y número aproximado
Consecuencias probables Riesgo para las personas
Medidas adoptadas Contención y corrección
Decisión de notificar a la AEPD Sí o no, con motivo y fecha
Comunicación a los afectados Sí o no, con motivo y fecha
Responsable y cierre Quién lo gestionó y cuándo se cerró

9.6 Qué no hacer

10. Empleados y RGPD

La relación laboral genera muchos tratamientos: selección, nómina, formación, salud laboral, control horario, cámaras, correo y dispositivos. La guía de referencia es la AEPD sobre protección de datos en las relaciones laborales.

10.1 Base jurídica en el empleo

Según la guía de la AEPD, el consentimiento generalmente no es válido por el desequilibrio entre empresa y trabajador. Se usan el contrato, la obligación legal y, con ponderación acreditada, el interés legítimo. Aun cuando no hace falta consentimiento, sí hay que informar.

10.2 Cuadro de situaciones

Situación Qué dice la AEPD o la norma Qué hacer
Registro de jornada Es obligación legal (ET, art. 34.9); no requiere consentimiento pero sí información al personal (AEPD, FAQ control horario); la guía de la AEPD indica conservación de cuatro años Informar del sistema y de la finalidad; limitar el acceso; no hacerlo visible a terceros
Videovigilancia laboral Art. 89 LOPDGDD: información previa; proporcionalidad; no en zonas de descanso o aseos según la guía de la AEPD (guía) Informar a las personas empleadas y colocar cartel; imágenes un mes como máximo salvo incidente (guía de videovigilancia)
Correo y dispositivos Arts. 87 y 88 LOPDGDD: criterios de uso, participación de representantes, derecho a la desconexión digital Política de uso aprobada y comunicada antes de controlar nada
Geolocalización Lícita si es necesaria para el contrato y proporcional; información previa Limitar a horario laboral y a vehículos o equipos de empresa
Teletrabajo Mismos principios; no se accede indiscriminadamente a dispositivos personales ni al domicilio Normas claras de uso, cifrado y acceso seguro
Fichaje biométrico Permitido con garantías reforzadas según la guía de la AEPD Valorar alternativas menos intrusivas; consultar a un especialista
Datos de salud Tratamiento restringido (art. 9.2.h RGPD según la guía) Acceso limitado a quien lo necesita
Canal de denuncias Art. 24 LOPDGDD; garantías de confidencialidad; la guía menciona supresión pasados tres meses si no hay actuación Ver apartado siguiente

10.3 Canal de denuncias

La Ley 2/2023 obliga a disponer de un sistema interno de información a las entidades privadas con 50 o más trabajadores (art. 10). Si tienes menos, no es obligatorio por esa ley, aunque puedes tener uno voluntario con las mismas garantías de confidencialidad. Si lo implantas, informa previamente y limita el acceso a quien investiga.

10.4 Para quien decide

Antes de instalar cámaras, geolocalización, monitorización de equipos o fichaje biométrico, documenta por qué es necesario, qué alternativas menos intrusivas valoraste y cómo informaste. Esa ponderación es tu mejor defensa si alguien reclama.

10.5 Qué no hacer

11. Web, marketing y cookies

La web es el punto donde más datos entran sin que nadie los vea: formularios, boletines, analítica, publicidad. Aquí se aplican a la vez el RGPD y la LSSI.

11.1 Formularios y política de privacidad

Cada formulario necesita su cláusula informativa de primera capa (capítulo 6) y un enlace a la política completa. Pide solo los campos necesarios. Si pides consentimiento para algo adicional, como el boletín, usa una casilla separada y sin marcar.

11.2 Correos comerciales y boletines

El artículo 21 de la LSSI prohíbe enviar comunicaciones comerciales por correo electrónico que no hayan sido solicitadas o expresamente autorizadas. Existe una excepción para clientes actuales, para productos o servicios similares a los contratados, si obtuviste los datos lícitamente y ofreces una forma sencilla de darse de baja en cada mensaje.

Situación Qué hacer
Contacto que pide información sobre tus productos Puedes responder a su consulta; para boletín, pide una casilla aparte
Cliente que compró un producto Puedes informar de productos similares, con baja fácil en cada envío
Lista comprada o contactos de LinkedIn No es una base válida por sí sola; no la uses para envíos masivos
Persona que se da de baja Atenderla de inmediato y conservar la baja para no volver a escribirle

11.3 Cookies

El artículo 22.2 de la LSSI permite almacenar o acceder a información en el terminal de la persona usuaria solo con consentimiento informado, salvo excepciones técnicas. La guía de cookies de la AEPD (versión de mayo de 2024) detalla cómo cumplirlo.

Tema Criterio de la guía de la AEPD
Cookies exentas Las necesarias para la comunicación, la autenticación de sesión, la seguridad o un servicio expresamente solicitado, como un carrito de compra
Aceptar y rechazar Botones al mismo nivel y con la misma visibilidad
Seguir navegando o hacer scroll No es consentimiento válido
Retirar el consentimiento Tan fácil como darlo, con acceso permanente a la configuración
Duración del consentimiento No debería superar 24 meses, tras los cuales es aconsejable renovarlo
Cookie walls Bloquear el acceso salvo que se acepten cookies no necesarias no se considera válido sin una alternativa realmente equivalente
Información Primera capa con identidad del editor, fines y botones; segunda capa permanente con el detalle

11.4 Lista de comprobación de tu web

  1. Haz un inventario de las cookies y de los scripts de terceros (analítica, mapas, vídeo, redes sociales).
  2. Clasifica cuáles son exentas y cuáles no.
  3. Bloquea las no exentas hasta que haya consentimiento.
  4. Revisa el banner: aceptar y rechazar al mismo nivel, sin casillas premarcadas.
  5. Incluye una política de cookies con la segunda capa.
  6. Revisa el inventario cada pocos meses y tras cualquier cambio en la web.

11.5 Qué no hacer

12. Transferencias internacionales, IA y nube

Una transferencia internacional ocurre cuando los datos salen del Espacio Económico Europeo o se acceden desde fuera, por ejemplo, con un proveedor de nube estadounidense o una herramienta de IA alojada fuera de la UE.

12.1 Cuándo se puede transferir

La AEPD resume tres escalones:

  1. Decisión de adecuación de la Comisión Europea: la transferencia no necesita más autorización (la AEPD cita, entre otros países, Suiza, Canadá, Japón, Reino Unido, Corea del Sur y Estados Unidos bajo el Marco de Privacidad de Datos).
  2. Garantías adecuadas, como las cláusulas contractuales tipo aprobadas por la Comisión o las normas corporativas vinculantes.
  3. Excepciones puntuales, como el consentimiento explícito e informado o la ejecución de un contrato.

La AEPD indica que la mayoría de pymes recurren a las cláusulas tipo cuando no hay decisión de adecuación, y que conviene documentar la decisión.

12.2 Estados Unidos: estado a octubre de 2026

Hecho Fuente
La Comisión Europea adoptó el 10 de julio de 2023 una decisión de adecuación para el Marco de Privacidad de Datos UE-EE. UU. Comisión Europea
El Tribunal General desestimó el 3 de septiembre de 2025 el recurso de anulación (asunto T-553/23, Latombe) Tribunal de Justicia de la UE, nota de prensa
Se interpuso recurso de casación ante el Tribunal de Justicia (asunto C-703/25 P, presentado el 31 de octubre de 2025), que sigue en trámite según la fuente consultada Digital Policy Alert

Conclusión práctica: la decisión sigue vigente mientras no se anule. Si envías datos a un proveedor estadounidense, comprueba que esté certificado en el Marco de Privacidad de Datos o que ofrezca cláusulas tipo, y ten un plan alternativo por si el marco cambiara. El recurso pendiente es una fuente secundaria: verifica su estado en la web del Tribunal de Justicia antes de decisiones importantes.

12.3 Nube

Antes de elegir un servicio en la nube, aplica la lista de comprobación del capítulo 8 y las recomendaciones de INCIBE: servidores en la UE, cifrado, doble factor y registro de actividad (INCIBE). El manual de OneDrive ya publicado explica la configuración de un servicio concreto.

12.4 Inteligencia artificial

Introducir datos personales de clientes o empleados en una herramienta de IA es un tratamiento, y el proveedor suele ser un encargado, o incluso un responsable si usa los datos para entrenar sus modelos. Antes de usarla con datos reales comprueba: contrato de encargo, ubicación, uso de los datos para entrenamiento y la posibilidad de desactivarlo. Las pautas de uso, ejemplos y límites se desarrollan en el manual de IA generativa por texto ya publicado. Como regla simple, no pegues en una herramienta pública datos de personas, salvo que tengas cubierto el contrato y la base jurídica.

12.5 Qué no hacer

13. Prácticas y plan de 30 días

Este capítulo convierte lo aprendido en entregables. Usa los datos de tu empresa, o los de Taller Norte S. L. si trabajas en grupo.

13.1 Nueve ejercicios

N.º Ejercicio Resultado esperado
1 Haz una lista de todos los lugares donde hay datos personales (carpetas, aplicaciones, papel, móviles) Inventario inicial
2 Clasifica diez datos como personales, no personales o de categoría especial Tabla con justificación
3 Elige la base jurídica de cinco tratamientos y justifícala Cinco filas con base y motivo
4 Redacta tres filas del registro de actividades de tu empresa Borrador del registro
5 Escribe la cláusula informativa de tu formulario web con el modelo del capítulo 6 Cláusula en dos capas
6 Simula una solicitud de acceso: localiza los datos de una persona en todos los sistemas y redacta la respuesta Respuesta y registro de la solicitud
7 Revisa a tres proveedores: ¿hay contrato de encargo? ¿qué falta? Lista de acciones
8 Simula una brecha (portátil perdido) y rellena el registro de incidentes con la decisión de notificar Registro cumplimentado
9 Revisa las cookies de tu web y anota qué debería cambiar Informe de una página

13.2 Cuestionario de autoevaluación

N.º Pregunta Respuesta correcta (resumen)
1 ¿En qué plazo hay que responder a un derecho y cuándo se puede prorrogar? Un mes, ampliable dos más en casos complejos, avisando dentro del primer mes
2 ¿Cuándo se notifica una brecha a la AEPD? Sin dilación y, cuando sea posible, en 72 horas desde que se tiene constancia, si hay riesgo para las personas
3 ¿Qué base jurídica suele ser válida para el registro horario? Obligación legal, sin consentimiento, pero informando al personal
4 ¿Es obligatorio el registro de actividades en una pyme de menos de 250 personas? Solo si el tratamiento entraña riesgo, no es ocasional o incluye categorías especiales; en la práctica, casi siempre
5 ¿Qué debe tener un contrato con la gestoría? Los contenidos del art. 28.3: objeto, duración, finalidad, tipo de datos, instrucciones documentadas, subcontratación y devolución o supresión
6 ¿Es válido el consentimiento por seguir navegando en la web? No: la guía de cookies de la AEPD no lo admite
7 ¿Cuánto tiempo se pueden conservar las imágenes de una cámara? Como máximo un mes, salvo que se necesiten para acreditar un incidente

13.3 Plan de 30 días

Semana Acción Responsable
1 Nombrar a la persona coordinadora de protección de datos y reservar tiempo semanal Dirección
1 Hacer el inventario de datos y de proveedores (ejercicios 1 y 7) Coordinación, con cada departamento
2 Redactar el registro de actividades de tratamiento (ejercicio 4) Coordinación
2 Revisar formularios web, correos y cartel de videovigilancia (ejercicio 5) Marketing y administración
3 Firmar o actualizar los contratos de encargo con proveedores (capítulo 8) Dirección
3 Aprobar el procedimiento de derechos y el de brechas (capítulos 7 y 9) y su registro Coordinación y dirección
4 Informar a empleados: política de uso de correo y dispositivos, registro horario, cámaras Recursos humanos
4 Sesión de formación breve y simulacro de brecha (ejercicio 8) Coordinación
4 Revisar cookies y consentimiento de la web (ejercicio 9) Marketing o responsable de la web
4 Calendario de revisión anual del registro, de los contratos y de las medidas Dirección

14. Preguntas frecuentes, glosario y fuentes

14.1 Preguntas frecuentes

¿Qué sanciones prevé el RGPD? El artículo 83 fija dos niveles de multa. Hasta 10 millones de euros o el 2 % del volumen de negocio mundial anual (la cifra mayor) para infracciones de, entre otros, los artículos 25 a 39 (obligaciones del responsable y del encargado, como el registro, la seguridad, las brechas o la designación de DPD). Hasta 20 millones de euros o el 4 % para infracciones de, entre otros, los principios y la base jurídica (arts. 5 a 7 y 9), los derechos (arts. 12 a 22) y las transferencias internacionales (arts. 44 a 49). Son importes máximos: la cuantía real depende de las circunstancias de cada caso. La LOPDGDD clasifica las infracciones en leves, graves y muy graves y regula su prescripción en los arts. 72 a 74 (LOPDGDD).

¿Necesita mi pyme un delegado de protección de datos (DPD)? El artículo 37.1 del RGPD obliga a designarlo si el tratamiento lo hace una autoridad pública, si la actividad principal exige un seguimiento regular y sistemático de personas a gran escala, o si la actividad principal consiste en tratar a gran escala categorías especiales de datos o datos penales. El artículo 34 de la LOPDGDD añade supuestos por sector; la AEPD cita, entre otros, centros docentes, colegios profesionales, entidades financieras, aseguradoras, distribuidoras de energía, centros sanitarios (con excepciones para profesionales individuales), empresas de seguridad privada y federaciones deportivas con datos de menores (AEPD, DPD). Quien no está en esos casos puede designarlo voluntariamente. Si lo designas, la AEPD indica que se comunica a la agencia en el plazo de 10 días. Una pyme de oficio, comercio o servicios generales normalmente no está obligada, pero un centro de formación o una clínica deben revisar el listado con su asesor.

Soy autónomo. ¿Me afecta el RGPD? Sí, si tratas datos de personas físicas (clientes, proveedores, empleados) en tu actividad profesional. Se aplican los mismos principios. Las herramientas de la AEPD, como Facilita RGPD, están pensadas para tratamientos de bajo riesgo y para pequeñas organizaciones. No pueden usarse para datos de salud, tratamientos masivos ni categorías especiales.

¿Puedo usar plantillas de internet? Puedes partir de los modelos de la AEPD (modelos y formularios), pero tienes que adaptarlos a lo que haces realmente.

¿Hay cambios próximos en el RGPD para pymes? Hay una propuesta de la Comisión Europea, el llamado ómnibus digital, de 19 de noviembre de 2025 (COM(2025) 837, EUR-Lex). Según su texto, propone entre otras cosas que la notificación de brechas a la autoridad solo sea necesaria si hay alto riesgo, ampliar el plazo a 96 horas y usar un punto único de notificación, listas comunes europeas de tratamientos con y sin evaluación de impacto, y trasladar al RGPD las reglas de acceso al terminal (cookies). Es solo una propuesta. Las fuentes secundarias consultadas indican que la parte de datos sigue en negociación: PwC la describe en negociación en marzo de 2026, y las notas de Acompli y Tech Times de septiembre de 2026 hablan de falta de mandato del Consejo y de discusiones sobre seudonimización e IA. No se ha podido comprobar el estado en una fuente institucional actualizada. Hasta que se adopte, siguen aplicándose el RGPD y la LSSI actuales. El resumen del texto consultado no menciona cambios al artículo 30 sobre el registro de actividades.

¿Quién me ayuda si tengo un ataque informático? INCIBE ofrece apoyo a empresas por ransomware y la línea 017 (INCIBE).

14.2 Glosario

Término Definición breve
AEPD Agencia Española de Protección de Datos, la autoridad de control en España
Base jurídica Razón legal que permite tratar datos (art. 6 RGPD)
Brecha de seguridad Incidente que destruye, pierde, altera o expone datos personales
Cláusula informativa Texto que informa a la persona sobre el tratamiento de sus datos
Consentimiento Acción afirmativa libre, específica, informada e inequívoca
Cookie Archivo que un sitio web guarda en el dispositivo de la persona usuaria
DPD Delegado de protección de datos, figura obligatoria solo en ciertos casos
Encargado Quien trata datos por cuenta del responsable
Interesado Persona a quien se refieren los datos
LOPDGDD Ley Orgánica 3/2018 de protección de datos y garantía de los derechos digitales
LSSI Ley 34/2002 de servicios de la sociedad de la información
RAT Registro de actividades de tratamiento
Responsable Quien decide los fines y los medios del tratamiento
Tratamiento Cualquier operación sobre datos personales
Transferencia internacional Envío o acceso a datos desde fuera del Espacio Económico Europeo

14.3 Fuentes consultadas

Todas las páginas de esta lista se abrieron durante la preparación del manual (octubre de 2026).

Normativa

AEPD

Otras fuentes

Quedó sin contrastar con fuente primaria: (1) el texto literal de los artículos 4, 5, 6, 9, 12, 28 y 33 del RGPD y de los artículos 12, 34, 87 a 89 y 72 a 74 de la LOPDGDD, que se consultó mediante resúmenes de las páginas oficiales; (2) el contenido completo del listado de supuestos del artículo 34 de la LOPDGDD, tomado del resumen de la AEPD; (3) la edad mínima para consentir de menores y las reglas sobre datos de menores; (4) el estado actual del recurso C-703/25 P ante el Tribunal de Justicia y del trámite del ómnibus digital, basados en fuentes secundarias y sin acceso a la web del Tribunal ni a la del Consejo o el Parlamento; (5) las directrices del CEPD sobre brechas (la página no estaba disponible) y las guías de la AEPD sobre evaluaciones de impacto; (6) la posible reforma del registro horario digital; (7) los plazos transitorios de la Ley 2/2023 y la conservación de datos del canal de denuncias; (8) los importes de sanciones de la LSSI y las cuantías de la LOPDGDD.

Aviso formativo. Este manual es material de formación elaborado con fines educativos. No es asesoramiento jurídico y no sustituye la consulta a un profesional del derecho o a la AEPD. Verifica siempre la normativa y las guías vigentes antes de aplicar su contenido a un caso concreto.

¿Quieres formar a tu equipo?

En el curso practicamos con vuestros tratamientos: registro, cláusulas, derechos y un simulacro de brecha. Lo organizo para tu empresa.

Ver el curso