1. Introducción
Este manual explica cómo cumplir el Reglamento General de Protección de Datos (RGPD) en una pyme sin perfil jurídico. Está pensado para dos lectores: la persona que trata datos todos los días (administración, ventas, recursos humanos, soporte) y la persona que decide (gerencia, dirección, propietarios). Cuando un capítulo afecta sobre todo a quien decide, se indica con un apartado "Para quien decide".
Aviso importante. Este material es formativo. No constituye asesoramiento jurídico ni sustituye el criterio de un profesional ni el de la Agencia Española de Protección de Datos (AEPD). Las normas y las guías cambian: contrasta siempre con la fuente enlazada antes de tomar una decisión que tenga consecuencias. Estado de la información: octubre de 2026.
1.1 Qué normas se aplican
| Norma | Qué regula | Dónde leerla |
|---|---|---|
| Reglamento (UE) 2016/679 (RGPD) | Reglas comunes de protección de datos en toda la UE | Texto en el BOE (DOUE) |
| Ley Orgánica 3/2018 (LOPDGDD) | Desarrolla el RGPD en España: videovigilancia, ámbito laboral, delegado de protección de datos (DPD), derechos digitales | Texto consolidado en el BOE |
| Ley 34/2002 (LSSI) | Comunicaciones comerciales por correo electrónico y cookies | Texto consolidado en el BOE |
| Ley 2/2023 | Protección de las personas informantes y canales internos de denuncia | Texto consolidado en el BOE |
| Estatuto de los Trabajadores | Registro de jornada (art. 34.9), entre otras materias | Texto consolidado en el BOE |
1.2 Por qué importa a una pyme
Una pyme maneja datos personales aunque no lo perciba: nóminas, currículos, fichas de clientes, correos, cámaras, formularios web, agendas de teléfono, facturas con nombre y NIF. El RGPD no pide burocracia por la burocracia. Pide tres cosas: saber qué datos tienes, tratarlos con una razón válida y con medidas razonables, y responder cuando alguien ejerce sus derechos o cuando algo sale mal.
Para quien decide: el incumplimiento tiene coste económico (ver el apartado de sanciones en el capítulo 14) y reputacional. Pero lo más frecuente en una pyme no es una multa, sino un incidente (un correo enviado a la persona equivocada, un portátil perdido, un ransomware) que se gestiona mal por no tener un procedimiento.
1.3 Cómo usar este manual
- Lee los capítulos 2 a 4 para tener el vocabulario y las reglas básicas.
- Los capítulos 5 a 9 son el núcleo operativo: registro, información, derechos, proveedores y seguridad.
- Los capítulos 10 a 12 tratan situaciones concretas: empleados, web y marketing, transferencias, IA y nube.
- El capítulo 13 contiene prácticas y un plan de 30 días.
- El capítulo 14 recoge preguntas frecuentes, glosario y fuentes, con un apartado de lo que no se pudo contrastar.
Este manual se complementa con los manuales ya publicados sobre seguridad informática, OneDrive y firma electrónica, y con el manual de IA generativa por texto. Se remite a ellos por su título, sin repetir su contenido.
1.4 Una pyme de ejemplo
A lo largo del manual usaremos una empresa ficticia, Taller Norte S. L. (14 personas, reparación y venta de maquinaria agrícola, web con formulario de contacto, una cámara en el almacén, gestoría externa, correo y archivos en la nube). Sirve para dar ejemplos concretos; no representa a ninguna empresa real.
2. Conceptos clave
Antes de aplicar reglas hay que entender las palabras. El RGPD las define en su artículo 4.
2.1 Definiciones esenciales
| Concepto | Qué significa en lenguaje llano | Ejemplo en una pyme |
|---|---|---|
| Dato personal | Cualquier información sobre una persona física identificada o identificable (art. 4.1) | Nombre, DNI, correo, teléfono, dirección IP, imagen de una cámara, número de empleado |
| Tratamiento | Cualquier operación sobre datos: recoger, registrar, organizar, conservar, adaptar, consultar, enviar, borrar (art. 4.2) | Dar de alta a un cliente, hacer una nómina, guardar un currículo, enviar un presupuesto |
| Responsable | Quien decide para qué y cómo se tratan los datos (art. 4.7) | La empresa que contrata personal y vende a clientes |
| Encargado | Quien trata datos por cuenta del responsable (art. 4.8) | La gestoría que hace las nóminas, el proveedor de hosting, el servicio de correo en la nube |
| Consentimiento | Manifestación libre, específica, informada e inequívoca, mediante una clara acción afirmativa (art. 4.11) | Casilla sin marcar previamente para recibir un boletín |
| Interesado | La persona a quien pertenecen los datos | Cliente, empleado, candidato, proveedor autónomo |
| Categorías especiales | Datos que merecen protección reforzada (art. 9): salud, origen étnico, opiniones políticas, religión, afiliación sindical, datos biométricos para identificar, vida sexual u orientación | La baja médica de un empleado, el huellero de fichaje |
Fuente de las definiciones: RGPD, art. 4.
2.2 Responsable o encargado: cómo distinguirlos
La AEPD explica que eres responsable si tratas información que identifica a personas, la usas para fines determinados y tomas decisiones sobre esos fines o sobre cómo se trata. El encargado actúa por cuenta del responsable y bajo contrato. Consulta la explicación de la AEPD sobre responsable y encargado.
Regla práctica: si la gestoría hace tus nóminas siguiendo tus instrucciones, es encargada. Si la gestoría decide por su cuenta para qué usa los datos (por ejemplo, para enviarles publicidad propia), en ese uso actúa como responsable y tendrá que justificarlo.
2.3 Qué no hacer
- No pensar que "dato personal" son solo el DNI o la tarjeta. Una foto, una matrícula asociada a una persona o un correo corporativo con nombre y apellidos también lo son.
- No dar por hecho que un autónomo o una microempresa están fuera del RGPD. Si tratas datos de personas físicas para tu actividad profesional, el reglamento te afecta.
- No confundir los datos de personas jurídicas (una sociedad) con los de las personas que figuran como contacto: el nombre y el correo del contacto sí son datos personales.
3. Principios del RGPD
Todo tratamiento debe respetar los principios del artículo 5 del RGPD. Son la brújula cuando no hay una regla específica para tu caso.
3.1 Los seis principios, aplicados
| Principio | Qué exige | Pregunta de control para tu pyme |
|---|---|---|
| Licitud, lealtad y transparencia | Una base legal válida y que la persona sepa qué haces con sus datos | ¿Puedo explicar en una frase por qué trato este dato y se lo he dicho a la persona? |
| Limitación de la finalidad | Datos recogidos para fines determinados y legítimos, sin usarlos para otros incompatibles | ¿Uso los datos de la garantía para enviar publicidad? Si es así, necesito otra base |
| Minimización | Solo los datos adecuados, pertinentes y limitados a lo necesario | ¿Pido el DNI en un formulario de contacto? Probablemente no hace falta |
| Exactitud | Datos exactos y actualizados; borrar o rectificar los inexactos | ¿Tengo un modo de corregir un teléfono o un domicilio erróneo? |
| Limitación del plazo de conservación | Conservar solo el tiempo necesario | ¿Qué hago con los currículos de hace cuatro años? |
| Integridad y confidencialidad | Seguridad adecuada contra acceso no autorizado, pérdida o destrucción | ¿Quién puede abrir la carpeta de nóminas? |
A estos seis se suma la responsabilidad proactiva (art. 5.2): no basta con cumplir, hay que poder demostrarlo. Por eso documentas decisiones, guardas contratos, anotas incidentes y conservas las pruebas de la información dada.
3.2 Protección de datos desde el diseño y por defecto
La LOPDGDD y el RGPD piden pensar en la protección de datos al diseñar un proceso o un producto: recoger lo mínimo, restringir accesos por defecto y no publicar datos que no hace falta publicar. En la práctica, antes de contratar una herramienta nueva o de crear un formulario, pregúntate qué datos entran, quién los ve y cuándo se borran.
3.3 Para quien decide
La responsabilidad proactiva se traduce en decisiones de gestión: asignar a una persona la coordinación de protección de datos (no tiene que ser un DPD formal), reservar tiempo para el plan de 30 días del capítulo 13 y exigir a los proveedores las garantías que la ley impone (capítulo 8).
3.4 Qué no hacer
- No guardar "por si acaso" datos que no se usan.
- No reutilizar una base de datos de clientes para un fin nuevo sin analizar si es compatible.
- No dejar que cada departamento cree sus propias hojas de cálculo con datos personales sin control.
4. Bases de legitimación y consentimiento
Cada tratamiento necesita una base jurídica del artículo 6 del RGPD. No existe una jerarquía: el consentimiento no es "mejor" que las demás. Debes elegir la que corresponde a la realidad del tratamiento.
4.1 Las seis bases
| Base (art. 6.1) | Cuándo encaja | Ejemplo en Taller Norte |
|---|---|---|
| a) Consentimiento | Cuando la persona decide libremente y puede retirarlo | Boletín comercial a un contacto que no es cliente |
| b) Contrato | El tratamiento es necesario para ejecutar un contrato o para medidas precontractuales a petición del interesado | Datos del cliente para emitir un presupuesto y facturar una reparación |
| c) Obligación legal | Una norma te obliga a tratar los datos | Datos de empleados para Seguridad Social y Hacienda; registro de jornada |
| d) Intereses vitales | Proteger la vida de alguien | Avisar a emergencias ante un accidente |
| e) Misión de interés público | Poderes públicos o interés público | Poco habitual en una pyme privada |
| f) Interés legítimo | Interés real de la empresa que no prevalece sobre los derechos de la persona; requiere ponderación | Cámara de seguridad en el almacén, siempre que sea proporcionada |
4.2 Cómo elegir la base
- Define el fin concreto del tratamiento.
- Comprueba si una obligación legal o un contrato lo justifican. Si es así, no pidas consentimiento.
- Si ninguna de esas bases encaja, valora el interés legítimo y anota por escrito la ponderación: qué interés tienes, por qué es necesario y qué efecto tiene sobre la persona.
- Pide consentimiento solo cuando la persona pueda decir que no sin consecuencias negativas.
4.3 Requisitos del consentimiento válido
El artículo 4.11 del RGPD exige que sea libre, específico, informado e inequívoco, con acción afirmativa clara. En la práctica:
- Casilla sin marcar de antemano y una por cada finalidad distinta.
- Texto claro sobre qué se va a hacer y quién lo hará.
- Posibilidad de retirarlo tan fácilmente como se dio.
- Conservar prueba: fecha, hora, texto mostrado y versión.
La AEPD recuerda que la información al interesado y el consentimiento son cosas distintas: la cláusula informativa no se acepta, se informa; el consentimiento es una base jurídica (AEPD, deber de información).
4.4 El consentimiento en el trabajo
La AEPD señala en su guía sobre relaciones laborales que el consentimiento generalmente no es una base válida entre empresa y persona trabajadora por el desequilibrio de poder; las bases habituales son el contrato, la obligación legal y, con justificación, el interés legítimo (AEPD, relaciones laborales). Más en el capítulo 10.
4.5 Categorías especiales
Los datos del artículo 9 del RGPD tienen un régimen más estricto. En una pyme aparecen sobre todo en salud laboral (bajas, reconocimientos), afiliación sindical (cuota sindical en nómina) y biometría (fichaje por huella). Si tratas estos datos, consulta con tu asesor antes de decidir la base, y recuerda que la herramienta Facilita de la AEPD excluye categorías especiales (Facilita RGPD).
4.6 Qué no hacer
- No usar "he aceptado la política de privacidad" como consentimiento para marketing.
- No presentar el consentimiento como condición para un servicio que no lo necesita.
- No pedir el consentimiento a empleados para cosas que dependen del contrato o de la ley, porque dar una falsa sensación de elección puede invalidar la base.
5. Registro de actividades de tratamiento
El registro de actividades de tratamiento (RAT) es un inventario: qué tratamientos haces, con qué fin, con qué datos, con quién los compartes y cuánto tiempo los guardas. Es la herramienta más útil para empezar a ordenar el cumplimiento.
5.1 ¿Es obligatorio para una pyme?
La regla general del artículo 30 del RGPD es que responsables y encargados llevan un registro. El apartado 5 exime a las organizaciones de menos de 250 personas, salvo que el tratamiento:
- pueda entrañar un riesgo para los derechos y libertades de las personas,
- no sea ocasional, o
- incluya categorías especiales de datos o datos sobre condenas e infracciones penales.
La AEPD resume la misma regla en su pregunta frecuente sobre el RAT. Como una pyme trata nóminas y clientes de forma continua (tratamiento no ocasional), en la práctica casi todas necesitan registro. Recomendación del manual: llévalo siempre, aunque dudes de si estás exento; es la forma más barata de poder demostrar cumplimiento.
5.2 Qué debe contener
El artículo 30.1 enumera: identidad y contacto del responsable (y del DPD si lo hay), fines, categorías de personas y de datos, categorías de destinatarios, transferencias a terceros países, plazos previstos de supresión (cuando sea posible) y descripción general de las medidas de seguridad (cuando sea posible). La AEPD lo organiza en diez campos y propone estructurar el registro por tratamientos ligados a una finalidad básica, como videovigilancia, gestión de clientes o gestión de recursos humanos y nómina (AEPD, cómo elaborar el RAT).
5.3 Cómo hacerlo, paso a paso
- Haz una lista de procesos: ¿con quién contrato?, ¿a quién vendo?, ¿qué cámaras tengo?, ¿qué formularios hay en la web?
- Para cada proceso, rellena una fila con los campos del apartado anterior.
- Anota los proveedores que acceden a los datos (serán tus encargados, capítulo 8).
- Fija un plazo de conservación realista (por ejemplo, el que marque una ley fiscal o laboral).
- Revisa el registro al menos una vez al año y cuando contrates una herramienta nueva.
La AEPD ofrece modelos de registro para entidades privadas y la herramienta gratuita Facilita RGPD, pensada para tratamientos de bajo riesgo. La propia AEPD advierte de que obtener los documentos de Facilita no implica por sí solo cumplir el RGPD: hay que adaptarlos y mantenerlos al día.
5.4 Ejemplo: registro de Taller Norte S. L.
Los plazos son ilustrativos: fíjalos con tu asesor según las normas aplicables a tu caso.
| Tratamiento | Finalidad | Personas | Datos | Base | Destinatarios | Plazo de conservación | Seguridad |
|---|---|---|---|---|---|---|---|
| Clientes y facturación | Presupuestos, reparaciones, facturación | Clientes | Identificación, contacto, datos de facturación | Contrato; obligación legal | Gestoría, banco, Hacienda | Mientras dure la relación y los plazos legales | Acceso por perfil, copia de seguridad, doble factor |
| Nóminas y personal | Gestión laboral y Seguridad Social | Empleados | Identificación, datos laborales y bancarios, bajas | Contrato; obligación legal | Gestoría laboral, Seguridad Social, Hacienda | Plazos laborales y fiscales | Carpeta restringida a RR. HH. |
| Selección de personal | Valorar candidaturas | Candidatos | Currículo, contacto | Medidas precontractuales; consentimiento para conservar | Ninguno | Plazo corto definido internamente | Carpeta restringida |
| Registro de jornada | Cumplir el control horario | Empleados | Horas de entrada y salida | Obligación legal | Inspección de Trabajo si lo solicita | Cuatro años | Acceso por RR. HH. |
| Videovigilancia | Seguridad del almacén | Personas que acceden | Imagen | Interés legítimo | Fuerzas de seguridad si procede | Un mes como máximo, salvo incidente | Grabador con contraseña y cartel informativo |
| Formulario web | Atender consultas | Contactos | Nombre, correo, mensaje | Consentimiento o interés legítimo según el caso | Proveedor de hosting y de correo | Mientras se atiende la consulta | HTTPS, acceso restringido |
Los datos sobre conservación del registro de jornada y de la videovigilancia proceden de la guía de la AEPD sobre relaciones laborales y de la guía de videovigilancia de la AEPD.
5.5 Qué no hacer
- No copiar un registro ajeno sin adaptarlo: si no refleja lo que haces, no sirve.
- No dejar el registro en la cabeza de una sola persona.
- No olvidar anotar a los proveedores que reciben datos.
- No borrar el historial de cambios: te ayuda a demostrar cómo evolucionó el cumplimiento.
6. Información a los interesados
Transparencia significa que la persona sabe quién trata sus datos, para qué, con qué base, a quién se comunican y cómo ejercer sus derechos. Se cumple con las cláusulas informativas.
6.1 Información por capas
La AEPD recomienda dar la información en dos capas: una primera capa, breve y visible, y una segunda capa con el detalle, accesible con un enlace o en otro lugar (AEPD, deber de información). La primera capa incluye responsable, finalidad, legitimación, destinatarios y derechos. Si los datos no proceden de la propia persona, se añade la procedencia, y el responsable informa en un plazo razonable y, en todo caso, antes de un mes desde que obtuvo los datos (AEPD, guía del deber de informar).
| Epígrafe | Primera capa (resumen) | Segunda capa (detalle) |
|---|---|---|
| Responsable | Nombre de la empresa y contacto | Dirección, correo, DPD si existe |
| Finalidad | Para qué se usan los datos | Descripción completa de fines y plazos de conservación |
| Legitimación | Base jurídica | Detalle de la base y de la ponderación si es interés legítimo |
| Destinatarios | Si se comunican a terceros | Categorías de destinatarios y transferencias internacionales |
| Derechos | Que puedes ejercerlos | Cómo ejercerlos, reclamación ante la AEPD |
| Procedencia | Solo si los datos no vienen de ti | Origen exacto, categorías de datos |
6.2 Cláusula informativa para un formulario de contacto
Plantilla de primera capa, adaptable:
Información básica sobre protección de datos. Responsable: Taller Norte S. L. Finalidad: atender tu consulta. Legitimación: tu consentimiento al enviar el formulario. Destinatarios: no se cederán datos a terceros salvo obligación legal; el proveedor de alojamiento web y de correo actúa como encargado. Derechos: puedes acceder, rectificar, suprimir y ejercer otros derechos escribiendo a privacidad@ejemplo.es. Información adicional: [enlace a la política de privacidad].
El correo y el nombre de la empresa son ficticios: sustitúyelos por los reales.
6.3 Dónde y cuándo informar
| Situación | Dónde informar | Momento |
|---|---|---|
| Formulario web | Texto bajo el formulario y enlace a la política de privacidad | Antes de pulsar enviar |
| Presupuesto o contrato en papel | Pie del documento o hoja adjunta | En el momento de recoger los datos |
| Videovigilancia | Cartel visible en los accesos, con segunda capa disponible | Antes de entrar en la zona |
| Empleados | Comunicación al alta y en el procedimiento interno | Antes de iniciar el tratamiento |
| Candidatos | Texto en el portal de empleo o en la recepción del currículo | Al recibir el currículo |
| Datos recogidos de terceros | Comunicación a la persona | Plazo razonable y antes de un mes |
La AEPD ofrece modelos de cláusulas informativas para clientes, empleados, candidatos, potenciales clientes y proveedores, y un modelo de cartel de videovigilancia, actualizados por última vez el 26 de noviembre de 2025 según su página.
6.4 Qué debe contener el cartel de videovigilancia
Según la guía de videovigilancia de la AEPD, el distintivo debe indicar que existe el tratamiento, quién es el responsable, que se pueden ejercer los derechos de los artículos 15 a 22 del RGPD y dónde obtener más información.
6.5 Qué no hacer
- No copiar una política de privacidad de otra empresa sin revisar que describe tus tratamientos.
- No esconder la información en un enlace ilegible o en un texto de letra diminuta.
- No pedir "aceptar" la política de privacidad como si fuese consentimiento.
- No olvidar actualizar el texto cuando cambias de proveedor o de finalidad.
7. Derechos de las personas y cómo responder en plazo
Cualquier persona puede pedirte que cumplas sus derechos. Si no tienes un procedimiento, un correo perdido puede convertirse en una reclamación.
7.1 Los derechos
La AEPD enumera siete derechos: acceso, rectificación, oposición, supresión, limitación del tratamiento, portabilidad y a no ser objeto de decisiones individuales automatizadas.
| Derecho | Qué pide la persona | Ejemplo | Cuidado |
|---|---|---|---|
| Acceso | Saber si tratas sus datos y obtener copia | Un cliente pide todo lo que tienes de él | No se debe perjudicar los derechos de terceros, por ejemplo al entregar documentos con datos de otras personas |
| Rectificación | Corregir datos inexactos | Cambio de domicilio | Pide documentación solo si es necesario |
| Supresión | Borrar sus datos | Baja de un boletín | No procede si una ley te obliga a conservar (por ejemplo, facturas) |
| Oposición | Dejar de tratar sus datos por su situación | Dejar de recibir publicidad | La oposición a marketing directo debe atenderse |
| Limitación | Congelar el uso mientras se resuelve una discusión | Se discute la exactitud de un dato | Conserva los datos pero no los uses |
| Portabilidad | Recibir sus datos en formato estructurado | Cambiar de proveedor | Aplica en tratamientos automatizados basados en consentimiento o contrato |
| No decisiones automatizadas | Que una persona revise decisiones sin intervención humana | Rechazo automático de un crédito | Rara vez afecta a una pyme, pero conviene saberlo |
7.2 Plazos
El artículo 12.3 del RGPD obliga a responder sin dilación indebida y, en cualquier caso, en el plazo de un mes. La AEPD indica que el plazo puede ampliarse dos meses más en casos complejos, que el ejercicio de los derechos es gratuito (salvo solicitudes manifiestamente infundadas o excesivas) y que, si se deniega la solicitud, hay que explicar los motivos dentro del mes e informar de la posibilidad de reclamar ante la autoridad (AEPD, conoce tus derechos). El artículo 12 de la LOPDGDD añade que los medios para ejercer los derechos deben ser fácilmente accesibles y que la carga de probar el cumplimiento recae en el responsable.
La prórroga no es automática: si la usas, avisa a la persona dentro del primer mes e indica el motivo.
7.3 Procedimiento interno en cinco pasos
- Recibir. Cualquier empleado que reciba una petición (correo, carta, llamada, mostrador) la reenvía el mismo día a la persona designada.
- Registrar. Anota fecha de entrada, quién la pide y qué derecho ejerce. El plazo empieza al recibirla.
- Identificar. Comprueba que quien pide es quien dice ser, con el mínimo de datos necesario.
- Localizar. Busca en todos los sistemas, incluidos correo, nube, papel y proveedores (consulta tu registro del capítulo 5).
- Responder. Por escrito y dentro del plazo, aunque sea para denegar con motivos. Guarda copia de la respuesta.
7.4 Plantilla de registro de solicitudes
| Fecha de entrada | Persona | Derecho | Responsable interno | Fecha límite | Respuesta y fecha | Observaciones |
|---|---|---|---|---|---|---|
| 2026-10-05 | Cliente A (ficticio) | Acceso | Administración | 2026-11-05 | Pendiente | Revisar correo y nube |
La AEPD publica modelos de formularios para ejercer los derechos. No es obligatorio que la persona los use: debes atender la solicitud aunque llegue por otro medio.
7.5 Qué no hacer
- No ignorar la petición por no haber usado "el formulario oficial".
- No dejar pasar el mes: el silencio es un incumplimiento.
- No cobrar por atender la solicitud, salvo los supuestos que prevé la normativa.
- No entregar datos de otras personas junto con los del solicitante.
8. Encargados de tratamiento y contratos
Cuando un proveedor accede a datos personales por tu cuenta, necesitas un contrato o acto jurídico equivalente. Es de las obligaciones que más se incumplen en pymes.
8.1 Qué debe incluir el contrato
El artículo 28.3 del RGPD exige que el contrato recoja objeto, duración, naturaleza y finalidad del tratamiento, tipo de datos y categorías de personas. La AEPD detalla que el encargado debe tratar los datos únicamente siguiendo instrucciones documentadas del responsable, que la subcontratación requiere autorización y que el encargado ayuda al responsable a atender los derechos (AEPD, contenido del contrato). La AEPD advierte de que remitirse simplemente al RGPD no basta, y de que los contratos anteriores a mayo de 2018 deben adaptarse (AEPD, responsable y encargado).
Como referencia de estructura, el modelo de cláusulas de la AEPD (redactado para su propia contratación) incluye confidencialidad, medidas de seguridad, comunicación de incidentes, ayuda en derechos, subcontratación y devolución o supresión al terminar. Los plazos concretos de ese modelo (por ejemplo, avisar de una brecha en 72 horas) son pactos de ese contrato, no reglas generales: negocia los tuyos.
8.2 Proveedores habituales de una pyme
| Proveedor | Datos a los que accede | ¿Encargado? | Qué comprobar |
|---|---|---|---|
| Gestoría laboral y fiscal | Nóminas, datos bancarios, bajas | Sí, normalmente | Contrato firmado, medidas de seguridad, plazo de devolución |
| Hosting y dominio | Contenido de la web, formularios, copias | Sí | Ubicación de los servidores, subencargados, copias de seguridad |
| Correo electrónico en la nube | Todo el correo de la empresa | Sí | Ubicación, doble factor, registros de acceso |
| Almacenamiento en la nube | Archivos y copias | Sí | Cifrado, registro de actividad, política de borrado |
| Herramienta de boletines | Lista de suscriptores | Sí | Transferencias internacionales, baja automática |
| Mantenimiento informático | Acceso a equipos y servidores | Sí | Acceso mínimo, confidencialidad |
| Asesor jurídico o contable externo | Datos de clientes y empleados | Depende: puede ser responsable propio por sus obligaciones profesionales | Delimitar quién decide sobre los datos |
| Empresa de limpieza | No debería acceder a datos | No, pero obliga a custodiar el papel | Archivos bajo llave |
8.3 Lista de comprobación antes de contratar un proveedor
- ¿Va a acceder a datos personales? Si sí, hace falta contrato de encargo.
- ¿Dónde se alojan los datos? Dentro del Espacio Económico Europeo simplifica el análisis (capítulo 12).
- ¿Quiénes son sus subencargados?
- ¿Qué medidas de seguridad ofrece y cómo avisa de incidentes?
- ¿Qué ocurre con los datos al terminar el contrato?
- ¿Está anotado en tu registro de actividades?
INCIBE recomienda verificar que las políticas de seguridad del proveedor de nube se ajustan al RGPD y que los datos se alojan en la UE, además de exigir cifrado, doble factor y registros de actividad (INCIBE, servicios de almacenamiento en la nube).
8.4 Qué no hacer
- No pasar datos a un proveedor "porque es de confianza" sin contrato.
- No aceptar condiciones generales sin leer qué dicen sobre datos personales.
- No olvidar recuperar o hacer borrar los datos cuando termina la relación.
- No dar a un proveedor más acceso del necesario.
9. Seguridad y brechas
El RGPD pide medidas técnicas y organizativas adecuadas al riesgo. No existe una lista cerrada: se trata de aplicar sentido común, proporcional al tamaño y a los datos que manejas.
9.1 Medidas básicas
| Área | Medida mínima razonable |
|---|---|
| Acceso | Una cuenta por persona, contraseñas robustas y doble factor en correo y nube |
| Permisos | Cada persona accede solo a lo que necesita |
| Equipos | Actualizaciones al día, antivirus y cifrado de portátiles y móviles |
| Copias | Copias periódicas, probadas y guardadas fuera del equipo de trabajo; INCIBE recomienda combinar copias del proveedor con copias propias |
| Papel | Archivos bajo llave y destrucción segura |
| Personas | Formación breve y periódica, y una vía clara para avisar de incidentes |
| Salidas | Bajas de empleados: retirar accesos el mismo día |
Para el detalle técnico, consulta el manual de seguridad informática ya publicado. Para el uso de archivos en la nube, el manual de OneDrive. Para firmar documentos, el manual de firma electrónica.
9.2 Qué es una brecha
La AEPD define la brecha de datos personales como un incidente de seguridad que provoca la destrucción, pérdida o alteración accidental o ilícita de datos, o el acceso no autorizado a ellos (AEPD, brechas de seguridad). Ejemplos: un portátil perdido con datos sin cifrar, un correo con adjuntos enviado a quien no debía, un ataque de ransomware, un empleado que copia la cartera de clientes.
9.3 Plazos y a quién avisar
- Autoridad de control (AEPD): hay que notificar sin dilación indebida y, cuando sea posible, a más tardar 72 horas después de tener constancia de la brecha, salvo que sea improbable que suponga un riesgo para los derechos y libertades de las personas (RGPD, art. 33.1; AEPD, notificación). Según la guía de la AEPD, el plazo incluye fines de semana y festivos, y cuenta desde que la organización tiene constancia de la brecha (AEPD, guía de brechas).
- Personas afectadas: solo si hay alto riesgo para sus derechos y libertades, sin dilación indebida (AEPD, guía de brechas).
- Medio: notificación electrónica a través de la sede electrónica de la AEPD, con ayuda de la herramienta Asesora Brecha para valorar el riesgo (AEPD, notificación).
- Documentar todas las brechas, se notifiquen o no: hechos, efectos y medidas adoptadas (art. 33.5 del RGPD, según la guía de la AEPD).
- Encargados: deben avisarte sin dilación indebida; pacta un plazo corto en el contrato.
La guía de la AEPD admite una notificación inicial en 72 horas y completarla después si aún no tienes toda la información. Para ransomware, INCIBE ofrece apoyo a empresas a través de su servicio antiransomware y la línea 017, y recomienda no pagar nunca el rescate (INCIBE, ayuda ransomware).
Importante: existe una propuesta europea (ómnibus digital) que cambiaría estos umbrales y plazos, pero a octubre de 2026 no es derecho vigente (capítulo 14, apartado de novedades). Hoy se aplican las 72 horas.
9.4 Procedimiento paso a paso
- Detectar y avisar. Quien detecte un posible incidente lo comunica de inmediato a la persona responsable, sin esperar a "estar seguro".
- Contener. Desconectar el equipo, cambiar contraseñas, retirar accesos, recuperar el mensaje si es posible.
- Anotar la hora de constancia. Desde ese momento corren las 72 horas.
- Evaluar. ¿Qué datos, de cuántas personas, qué riesgo? Apóyate en Asesora Brecha de la AEPD.
- Decidir y notificar. Si hay riesgo, notificar a la AEPD dentro de plazo; si el riesgo es alto, avisar también a las personas afectadas.
- Corregir y aprender. Corregir la causa y actualizar medidas y formación.
- Registrar. Rellenar el registro de incidentes.
9.5 Registro de incidentes
| Campo | Contenido |
|---|---|
| Identificador y fecha de constancia | INC-2026-001, fecha y hora en que se tuvo constancia |
| Descripción de los hechos | Qué ocurrió y cómo se detectó |
| Datos y personas afectados | Categorías y número aproximado |
| Consecuencias probables | Riesgo para las personas |
| Medidas adoptadas | Contención y corrección |
| Decisión de notificar a la AEPD | Sí o no, con motivo y fecha |
| Comunicación a los afectados | Sí o no, con motivo y fecha |
| Responsable y cierre | Quién lo gestionó y cuándo se cerró |
9.6 Qué no hacer
- No esperar a tener todos los datos para avisar: se puede notificar por fases.
- No ocultar un incidente por vergüenza: el silencio agrava la situación.
- No gestionar incidentes solo por correo sin dejar registro.
- No pagar un rescate sin consultar antes: INCIBE recomienda no pagarlo.
10. Empleados y RGPD
La relación laboral genera muchos tratamientos: selección, nómina, formación, salud laboral, control horario, cámaras, correo y dispositivos. La guía de referencia es la AEPD sobre protección de datos en las relaciones laborales.
10.1 Base jurídica en el empleo
Según la guía de la AEPD, el consentimiento generalmente no es válido por el desequilibrio entre empresa y trabajador. Se usan el contrato, la obligación legal y, con ponderación acreditada, el interés legítimo. Aun cuando no hace falta consentimiento, sí hay que informar.
10.2 Cuadro de situaciones
| Situación | Qué dice la AEPD o la norma | Qué hacer |
|---|---|---|
| Registro de jornada | Es obligación legal (ET, art. 34.9); no requiere consentimiento pero sí información al personal (AEPD, FAQ control horario); la guía de la AEPD indica conservación de cuatro años | Informar del sistema y de la finalidad; limitar el acceso; no hacerlo visible a terceros |
| Videovigilancia laboral | Art. 89 LOPDGDD: información previa; proporcionalidad; no en zonas de descanso o aseos según la guía de la AEPD (guía) | Informar a las personas empleadas y colocar cartel; imágenes un mes como máximo salvo incidente (guía de videovigilancia) |
| Correo y dispositivos | Arts. 87 y 88 LOPDGDD: criterios de uso, participación de representantes, derecho a la desconexión digital | Política de uso aprobada y comunicada antes de controlar nada |
| Geolocalización | Lícita si es necesaria para el contrato y proporcional; información previa | Limitar a horario laboral y a vehículos o equipos de empresa |
| Teletrabajo | Mismos principios; no se accede indiscriminadamente a dispositivos personales ni al domicilio | Normas claras de uso, cifrado y acceso seguro |
| Fichaje biométrico | Permitido con garantías reforzadas según la guía de la AEPD | Valorar alternativas menos intrusivas; consultar a un especialista |
| Datos de salud | Tratamiento restringido (art. 9.2.h RGPD según la guía) | Acceso limitado a quien lo necesita |
| Canal de denuncias | Art. 24 LOPDGDD; garantías de confidencialidad; la guía menciona supresión pasados tres meses si no hay actuación | Ver apartado siguiente |
10.3 Canal de denuncias
La Ley 2/2023 obliga a disponer de un sistema interno de información a las entidades privadas con 50 o más trabajadores (art. 10). Si tienes menos, no es obligatorio por esa ley, aunque puedes tener uno voluntario con las mismas garantías de confidencialidad. Si lo implantas, informa previamente y limita el acceso a quien investiga.
10.4 Para quien decide
Antes de instalar cámaras, geolocalización, monitorización de equipos o fichaje biométrico, documenta por qué es necesario, qué alternativas menos intrusivas valoraste y cómo informaste. Esa ponderación es tu mejor defensa si alguien reclama.
10.5 Qué no hacer
- No revisar el correo de una persona empleada sin una política previa y proporcionada.
- No instalar cámaras en vestuarios, aseos o zonas de descanso.
- No pedir consentimiento a empleados como base general: suele no ser válido.
- No dejar listados de fichaje o de bajas a la vista.
- No conservar los currículos de candidatos descartados sin plazo.
11. Web, marketing y cookies
La web es el punto donde más datos entran sin que nadie los vea: formularios, boletines, analítica, publicidad. Aquí se aplican a la vez el RGPD y la LSSI.
11.1 Formularios y política de privacidad
Cada formulario necesita su cláusula informativa de primera capa (capítulo 6) y un enlace a la política completa. Pide solo los campos necesarios. Si pides consentimiento para algo adicional, como el boletín, usa una casilla separada y sin marcar.
11.2 Correos comerciales y boletines
El artículo 21 de la LSSI prohíbe enviar comunicaciones comerciales por correo electrónico que no hayan sido solicitadas o expresamente autorizadas. Existe una excepción para clientes actuales, para productos o servicios similares a los contratados, si obtuviste los datos lícitamente y ofreces una forma sencilla de darse de baja en cada mensaje.
| Situación | Qué hacer |
|---|---|
| Contacto que pide información sobre tus productos | Puedes responder a su consulta; para boletín, pide una casilla aparte |
| Cliente que compró un producto | Puedes informar de productos similares, con baja fácil en cada envío |
| Lista comprada o contactos de LinkedIn | No es una base válida por sí sola; no la uses para envíos masivos |
| Persona que se da de baja | Atenderla de inmediato y conservar la baja para no volver a escribirle |
11.3 Cookies
El artículo 22.2 de la LSSI permite almacenar o acceder a información en el terminal de la persona usuaria solo con consentimiento informado, salvo excepciones técnicas. La guía de cookies de la AEPD (versión de mayo de 2024) detalla cómo cumplirlo.
| Tema | Criterio de la guía de la AEPD |
|---|---|
| Cookies exentas | Las necesarias para la comunicación, la autenticación de sesión, la seguridad o un servicio expresamente solicitado, como un carrito de compra |
| Aceptar y rechazar | Botones al mismo nivel y con la misma visibilidad |
| Seguir navegando o hacer scroll | No es consentimiento válido |
| Retirar el consentimiento | Tan fácil como darlo, con acceso permanente a la configuración |
| Duración del consentimiento | No debería superar 24 meses, tras los cuales es aconsejable renovarlo |
| Cookie walls | Bloquear el acceso salvo que se acepten cookies no necesarias no se considera válido sin una alternativa realmente equivalente |
| Información | Primera capa con identidad del editor, fines y botones; segunda capa permanente con el detalle |
11.4 Lista de comprobación de tu web
- Haz un inventario de las cookies y de los scripts de terceros (analítica, mapas, vídeo, redes sociales).
- Clasifica cuáles son exentas y cuáles no.
- Bloquea las no exentas hasta que haya consentimiento.
- Revisa el banner: aceptar y rechazar al mismo nivel, sin casillas premarcadas.
- Incluye una política de cookies con la segunda capa.
- Revisa el inventario cada pocos meses y tras cualquier cambio en la web.
11.5 Qué no hacer
- No instalar el banner de un plugin y dar por hecho que funciona: comprueba que de verdad bloquea las cookies.
- No esconder el botón de rechazar tras varias pantallas.
- No usar listas de correo de terceros sin base válida.
- No olvidar el enlace de baja en cada boletín.
12. Transferencias internacionales, IA y nube
Una transferencia internacional ocurre cuando los datos salen del Espacio Económico Europeo o se acceden desde fuera, por ejemplo, con un proveedor de nube estadounidense o una herramienta de IA alojada fuera de la UE.
12.1 Cuándo se puede transferir
La AEPD resume tres escalones:
- Decisión de adecuación de la Comisión Europea: la transferencia no necesita más autorización (la AEPD cita, entre otros países, Suiza, Canadá, Japón, Reino Unido, Corea del Sur y Estados Unidos bajo el Marco de Privacidad de Datos).
- Garantías adecuadas, como las cláusulas contractuales tipo aprobadas por la Comisión o las normas corporativas vinculantes.
- Excepciones puntuales, como el consentimiento explícito e informado o la ejecución de un contrato.
La AEPD indica que la mayoría de pymes recurren a las cláusulas tipo cuando no hay decisión de adecuación, y que conviene documentar la decisión.
12.2 Estados Unidos: estado a octubre de 2026
| Hecho | Fuente |
|---|---|
| La Comisión Europea adoptó el 10 de julio de 2023 una decisión de adecuación para el Marco de Privacidad de Datos UE-EE. UU. | Comisión Europea |
| El Tribunal General desestimó el 3 de septiembre de 2025 el recurso de anulación (asunto T-553/23, Latombe) | Tribunal de Justicia de la UE, nota de prensa |
| Se interpuso recurso de casación ante el Tribunal de Justicia (asunto C-703/25 P, presentado el 31 de octubre de 2025), que sigue en trámite según la fuente consultada | Digital Policy Alert |
Conclusión práctica: la decisión sigue vigente mientras no se anule. Si envías datos a un proveedor estadounidense, comprueba que esté certificado en el Marco de Privacidad de Datos o que ofrezca cláusulas tipo, y ten un plan alternativo por si el marco cambiara. El recurso pendiente es una fuente secundaria: verifica su estado en la web del Tribunal de Justicia antes de decisiones importantes.
12.3 Nube
Antes de elegir un servicio en la nube, aplica la lista de comprobación del capítulo 8 y las recomendaciones de INCIBE: servidores en la UE, cifrado, doble factor y registro de actividad (INCIBE). El manual de OneDrive ya publicado explica la configuración de un servicio concreto.
12.4 Inteligencia artificial
Introducir datos personales de clientes o empleados en una herramienta de IA es un tratamiento, y el proveedor suele ser un encargado, o incluso un responsable si usa los datos para entrenar sus modelos. Antes de usarla con datos reales comprueba: contrato de encargo, ubicación, uso de los datos para entrenamiento y la posibilidad de desactivarlo. Las pautas de uso, ejemplos y límites se desarrollan en el manual de IA generativa por texto ya publicado. Como regla simple, no pegues en una herramienta pública datos de personas, salvo que tengas cubierto el contrato y la base jurídica.
12.5 Qué no hacer
- No asumir que "está en la nube" equivale a "está en la UE".
- No usar herramientas gratuitas de IA con datos de clientes sin revisar sus condiciones.
- No olvidar anotar la transferencia en el registro de actividades.
13. Prácticas y plan de 30 días
Este capítulo convierte lo aprendido en entregables. Usa los datos de tu empresa, o los de Taller Norte S. L. si trabajas en grupo.
13.1 Nueve ejercicios
| N.º | Ejercicio | Resultado esperado |
|---|---|---|
| 1 | Haz una lista de todos los lugares donde hay datos personales (carpetas, aplicaciones, papel, móviles) | Inventario inicial |
| 2 | Clasifica diez datos como personales, no personales o de categoría especial | Tabla con justificación |
| 3 | Elige la base jurídica de cinco tratamientos y justifícala | Cinco filas con base y motivo |
| 4 | Redacta tres filas del registro de actividades de tu empresa | Borrador del registro |
| 5 | Escribe la cláusula informativa de tu formulario web con el modelo del capítulo 6 | Cláusula en dos capas |
| 6 | Simula una solicitud de acceso: localiza los datos de una persona en todos los sistemas y redacta la respuesta | Respuesta y registro de la solicitud |
| 7 | Revisa a tres proveedores: ¿hay contrato de encargo? ¿qué falta? | Lista de acciones |
| 8 | Simula una brecha (portátil perdido) y rellena el registro de incidentes con la decisión de notificar | Registro cumplimentado |
| 9 | Revisa las cookies de tu web y anota qué debería cambiar | Informe de una página |
13.2 Cuestionario de autoevaluación
| N.º | Pregunta | Respuesta correcta (resumen) |
|---|---|---|
| 1 | ¿En qué plazo hay que responder a un derecho y cuándo se puede prorrogar? | Un mes, ampliable dos más en casos complejos, avisando dentro del primer mes |
| 2 | ¿Cuándo se notifica una brecha a la AEPD? | Sin dilación y, cuando sea posible, en 72 horas desde que se tiene constancia, si hay riesgo para las personas |
| 3 | ¿Qué base jurídica suele ser válida para el registro horario? | Obligación legal, sin consentimiento, pero informando al personal |
| 4 | ¿Es obligatorio el registro de actividades en una pyme de menos de 250 personas? | Solo si el tratamiento entraña riesgo, no es ocasional o incluye categorías especiales; en la práctica, casi siempre |
| 5 | ¿Qué debe tener un contrato con la gestoría? | Los contenidos del art. 28.3: objeto, duración, finalidad, tipo de datos, instrucciones documentadas, subcontratación y devolución o supresión |
| 6 | ¿Es válido el consentimiento por seguir navegando en la web? | No: la guía de cookies de la AEPD no lo admite |
| 7 | ¿Cuánto tiempo se pueden conservar las imágenes de una cámara? | Como máximo un mes, salvo que se necesiten para acreditar un incidente |
13.3 Plan de 30 días
| Semana | Acción | Responsable |
|---|---|---|
| 1 | Nombrar a la persona coordinadora de protección de datos y reservar tiempo semanal | Dirección |
| 1 | Hacer el inventario de datos y de proveedores (ejercicios 1 y 7) | Coordinación, con cada departamento |
| 2 | Redactar el registro de actividades de tratamiento (ejercicio 4) | Coordinación |
| 2 | Revisar formularios web, correos y cartel de videovigilancia (ejercicio 5) | Marketing y administración |
| 3 | Firmar o actualizar los contratos de encargo con proveedores (capítulo 8) | Dirección |
| 3 | Aprobar el procedimiento de derechos y el de brechas (capítulos 7 y 9) y su registro | Coordinación y dirección |
| 4 | Informar a empleados: política de uso de correo y dispositivos, registro horario, cámaras | Recursos humanos |
| 4 | Sesión de formación breve y simulacro de brecha (ejercicio 8) | Coordinación |
| 4 | Revisar cookies y consentimiento de la web (ejercicio 9) | Marketing o responsable de la web |
| 4 | Calendario de revisión anual del registro, de los contratos y de las medidas | Dirección |
14. Preguntas frecuentes, glosario y fuentes
14.1 Preguntas frecuentes
¿Qué sanciones prevé el RGPD? El artículo 83 fija dos niveles de multa. Hasta 10 millones de euros o el 2 % del volumen de negocio mundial anual (la cifra mayor) para infracciones de, entre otros, los artículos 25 a 39 (obligaciones del responsable y del encargado, como el registro, la seguridad, las brechas o la designación de DPD). Hasta 20 millones de euros o el 4 % para infracciones de, entre otros, los principios y la base jurídica (arts. 5 a 7 y 9), los derechos (arts. 12 a 22) y las transferencias internacionales (arts. 44 a 49). Son importes máximos: la cuantía real depende de las circunstancias de cada caso. La LOPDGDD clasifica las infracciones en leves, graves y muy graves y regula su prescripción en los arts. 72 a 74 (LOPDGDD).
¿Necesita mi pyme un delegado de protección de datos (DPD)? El artículo 37.1 del RGPD obliga a designarlo si el tratamiento lo hace una autoridad pública, si la actividad principal exige un seguimiento regular y sistemático de personas a gran escala, o si la actividad principal consiste en tratar a gran escala categorías especiales de datos o datos penales. El artículo 34 de la LOPDGDD añade supuestos por sector; la AEPD cita, entre otros, centros docentes, colegios profesionales, entidades financieras, aseguradoras, distribuidoras de energía, centros sanitarios (con excepciones para profesionales individuales), empresas de seguridad privada y federaciones deportivas con datos de menores (AEPD, DPD). Quien no está en esos casos puede designarlo voluntariamente. Si lo designas, la AEPD indica que se comunica a la agencia en el plazo de 10 días. Una pyme de oficio, comercio o servicios generales normalmente no está obligada, pero un centro de formación o una clínica deben revisar el listado con su asesor.
Soy autónomo. ¿Me afecta el RGPD? Sí, si tratas datos de personas físicas (clientes, proveedores, empleados) en tu actividad profesional. Se aplican los mismos principios. Las herramientas de la AEPD, como Facilita RGPD, están pensadas para tratamientos de bajo riesgo y para pequeñas organizaciones. No pueden usarse para datos de salud, tratamientos masivos ni categorías especiales.
¿Puedo usar plantillas de internet? Puedes partir de los modelos de la AEPD (modelos y formularios), pero tienes que adaptarlos a lo que haces realmente.
¿Hay cambios próximos en el RGPD para pymes? Hay una propuesta de la Comisión Europea, el llamado ómnibus digital, de 19 de noviembre de 2025 (COM(2025) 837, EUR-Lex). Según su texto, propone entre otras cosas que la notificación de brechas a la autoridad solo sea necesaria si hay alto riesgo, ampliar el plazo a 96 horas y usar un punto único de notificación, listas comunes europeas de tratamientos con y sin evaluación de impacto, y trasladar al RGPD las reglas de acceso al terminal (cookies). Es solo una propuesta. Las fuentes secundarias consultadas indican que la parte de datos sigue en negociación: PwC la describe en negociación en marzo de 2026, y las notas de Acompli y Tech Times de septiembre de 2026 hablan de falta de mandato del Consejo y de discusiones sobre seudonimización e IA. No se ha podido comprobar el estado en una fuente institucional actualizada. Hasta que se adopte, siguen aplicándose el RGPD y la LSSI actuales. El resumen del texto consultado no menciona cambios al artículo 30 sobre el registro de actividades.
¿Quién me ayuda si tengo un ataque informático? INCIBE ofrece apoyo a empresas por ransomware y la línea 017 (INCIBE).
14.2 Glosario
| Término | Definición breve |
|---|---|
| AEPD | Agencia Española de Protección de Datos, la autoridad de control en España |
| Base jurídica | Razón legal que permite tratar datos (art. 6 RGPD) |
| Brecha de seguridad | Incidente que destruye, pierde, altera o expone datos personales |
| Cláusula informativa | Texto que informa a la persona sobre el tratamiento de sus datos |
| Consentimiento | Acción afirmativa libre, específica, informada e inequívoca |
| Cookie | Archivo que un sitio web guarda en el dispositivo de la persona usuaria |
| DPD | Delegado de protección de datos, figura obligatoria solo en ciertos casos |
| Encargado | Quien trata datos por cuenta del responsable |
| Interesado | Persona a quien se refieren los datos |
| LOPDGDD | Ley Orgánica 3/2018 de protección de datos y garantía de los derechos digitales |
| LSSI | Ley 34/2002 de servicios de la sociedad de la información |
| RAT | Registro de actividades de tratamiento |
| Responsable | Quien decide los fines y los medios del tratamiento |
| Tratamiento | Cualquier operación sobre datos personales |
| Transferencia internacional | Envío o acceso a datos desde fuera del Espacio Económico Europeo |
14.3 Fuentes consultadas
Todas las páginas de esta lista se abrieron durante la preparación del manual (octubre de 2026).
Normativa
- Reglamento (UE) 2016/679, texto en el BOE
- Ley Orgánica 3/2018 (LOPDGDD)
- Ley 34/2002 (LSSI)
- Ley 2/2023, protección de informantes
- Estatuto de los Trabajadores
- RGPD, art. 30 (texto), art. 37 y art. 83
- Propuesta COM(2025) 837 (ómnibus digital), EUR-Lex
AEPD
- Guía para la notificación de brechas
- Brechas de seguridad y notificación a la autoridad
- Registro de actividades de tratamiento y cómo elaborarlo
- Modelos y formularios
- Facilita RGPD
- Delegado de protección de datos
- Conoce tus derechos
- Deber de información y guía del deber de informar
- Responsable y encargado, contenido del contrato y modelo de cláusulas
- Guía de cookies
- Guía de videovigilancia
- Protección de datos en las relaciones laborales y FAQ sobre control horario
- Transferencias internacionales
Otras fuentes
- Comisión Europea, transferencias UE-EE. UU.
- Tribunal de Justicia de la UE, nota de prensa sobre el asunto T-553/23
- INCIBE, ayuda ransomware y seguridad en la nube
- Fuentes secundarias, usadas solo para el estado de trámites en curso: Digital Policy Alert, PwC, Acompli, Tech Times
Quedó sin contrastar con fuente primaria: (1) el texto literal de los artículos 4, 5, 6, 9, 12, 28 y 33 del RGPD y de los artículos 12, 34, 87 a 89 y 72 a 74 de la LOPDGDD, que se consultó mediante resúmenes de las páginas oficiales; (2) el contenido completo del listado de supuestos del artículo 34 de la LOPDGDD, tomado del resumen de la AEPD; (3) la edad mínima para consentir de menores y las reglas sobre datos de menores; (4) el estado actual del recurso C-703/25 P ante el Tribunal de Justicia y del trámite del ómnibus digital, basados en fuentes secundarias y sin acceso a la web del Tribunal ni a la del Consejo o el Parlamento; (5) las directrices del CEPD sobre brechas (la página no estaba disponible) y las guías de la AEPD sobre evaluaciones de impacto; (6) la posible reforma del registro horario digital; (7) los plazos transitorios de la Ley 2/2023 y la conservación de datos del canal de denuncias; (8) los importes de sanciones de la LSSI y las cuantías de la LOPDGDD.
Aviso formativo. Este manual es material de formación elaborado con fines educativos. No es asesoramiento jurídico y no sustituye la consulta a un profesional del derecho o a la AEPD. Verifica siempre la normativa y las guías vigentes antes de aplicar su contenido a un caso concreto.
¿Quieres formar a tu equipo?
En el curso practicamos con vuestros tratamientos: registro, cláusulas, derechos y un simulacro de brecha. Lo organizo para tu empresa.
Ver el curso