El RGPD entró en vigor en mayo de 2018, pero todavía hoy muchas empresas españolas operan sin haber adoptado las medidas que la normativa exige. No siempre es por desconocimiento, sino porque el volumen de información disponible puede ser abrumador y es difícil saber por dónde empezar.
Esta guía no pretende ser exhaustiva. Pretende ser útil. Te explicamos qué tienes que hacer, en qué orden y por qué, para que puedas avanzar con seguridad.
¿Sabes si tu empresa ya cumple con el RGPD? Compruébalo con nuestros especialistas
Por qué cumplir el RGPD es una obligación real, no un trámite
Existe la tentación de ver el RGPD como un conjunto de formularios y textos legales que hay que «tener hechos» para cubrirse las espaldas. Esa visión es errónea, y además peligrosa.
El Reglamento General de Protección de Datos es una norma con rango de ley directamente aplicable en toda la Unión Europea. Establece derechos fundamentales de las personas sobre sus datos y obliga a las organizaciones a respetar esos derechos con medidas concretas y demostrables.
No cumplirlo tiene consecuencias reales: multas de hasta 20 millones de euros o el 4% de la facturación global, daño reputacional, pérdida de confianza de clientes y trabajadores, y en algunos casos, responsabilidad civil. La Agencia Española de Protección de Datos (AEPD) gestiona miles de expedientes al año, y las pymes son las más frecuentemente sancionadas en términos absolutos.
Qué datos maneja tu empresa: el primer paso
Antes de adoptar medida alguna, necesitas saber exactamente qué datos personales tratas y para qué. Esto es lo que el RGPD llama el principio de responsabilidad activa: no basta con cumplir, hay que entender y documentar lo que se hace.
La mayoría de empresas tratan más datos de los que piensan. Más allá de los datos de clientes, también son datos personales los de empleados, proveedores, candidatos a un puesto de trabajo, visitantes a la web, suscriptores de newsletter…
El inventario básico debe responder a estas preguntas para cada tipo de tratamiento:
- ¿Qué datos recogemos? (nombre, email, teléfono, datos bancarios, historial de compras…)
- ¿Con qué finalidad? (gestión de clientes, nóminas, marketing, videovigilancia…)
- ¿Con qué base legal? (contrato, consentimiento, interés legítimo, obligación legal…)
- ¿Cuánto tiempo los conservamos?
- ¿Los cedemos o compartimos con terceros?
Consulta nuestra guía sobre tipos de datos personales según el RGPD
Las leyes que aplican: RGPD, LOPDGDD y LSSI-CE
La adaptación al RGPD en España implica conocer el marco normativo completo:
- RGPD (Reglamento UE 2016/679): es la norma base. Define principios, derechos y obligaciones. Aplica a cualquier empresa que trate datos de personas en la UE, independientemente de dónde esté establecida.
- LOPDGDD (Ley Orgánica 3/2018): desarrolla el RGPD en España. Regula aspectos específicos del ámbito laboral, el tratamiento de datos de menores, el régimen sancionador y los derechos digitales.
- LSSI-CE (Ley 34/2002 de Servicios de la Sociedad de la Información): aplica si tienes página web, tienda online o envías comunicaciones comerciales por email. Regula los textos legales obligatorios de la web y el uso de cookies.
Más información: ¿Qué es la LOPDGDD y en qué se diferencia del RGPD?
Las 5 obligaciones clave que toda empresa debe cumplir
Independientemente del tamaño o sector de tu empresa, hay cinco obligaciones que no pueden faltar en ningún caso:
- 1. Registro de Actividades de Tratamiento (RAT): documento interno que recoge todos los tratamientos de datos personales que realiza la empresa. Es obligatorio para la mayoría de empresas y es lo primero que solicita la AEPD en una inspección.
- 2. Información a los interesados: cuando recogemos datos de una persona (al contratar, al registrarse en la web, al incorporarse como empleado), debemos informarle de cómo vamos a usar sus datos. Esta información puede ir en un formulario, un aviso de privacidad o un contrato.
- 3. Contratos con encargados del tratamiento: cada proveedor externo que accede a tus datos (gestoría, empresa de hosting, plataforma de email marketing, CRM…) debe firmar un contrato específico que regule cómo trata esa información.
- 4. Medidas de seguridad técnicas y organizativas: el RGPD exige adoptar medidas proporcionales al riesgo. Cifrado de datos sensibles, control de accesos, copias de seguridad, formación del personal…
- 5. Atención a derechos de los interesados: debes tener un proceso para responder a solicitudes de acceso, rectificación, supresión, oposición y portabilidad en el plazo de 1 mes.
Profundiza en: El Registro de Actividades de Tratamiento: qué es y cómo hacerlo
Cómo cumplir el RGPD paso a paso: el proceso
Una vez que entiendes qué hay que tener, la pregunta es cómo implementarlo sin que el proceso se convierta en un proyecto interminable. Estos son los pasos en orden de prioridad:
Paso 1: Auditoría inicial — saber dónde estás
Antes de nada, hay que conocer el punto de partida. La auditoría inicial mapea todos los tratamientos de datos, identifica los riesgos principales y determina qué medidas ya se cumplen y cuáles faltan. Sin este diagnóstico, cualquier acción posterior puede ser incompleta o mal dirigida.
Paso 2: Documentación — el Registro de Actividades y las políticas internas
Con el mapa claro, se elabora el Registro de Actividades de Tratamiento y las políticas internas de protección de datos. Esto incluye también los procedimientos para gestionar brechas de seguridad y para atender solicitudes de derechos.
Paso 3: Textos legales — avisos de privacidad y política de cookies
Se revisan o elaboran todos los textos que los usuarios y empleados deben recibir: política de privacidad de la web, cláusulas informativas en formularios, contratos laborales y de clientes, y la política de cookies.
Ver guía: Textos legales obligatorios para tu web
Paso 4: Contratos con proveedores
Se identifican todos los proveedores que acceden a datos personales y se firman los contratos de encargado del tratamiento correspondientes. Muchos proveedores digitales ya los tienen disponibles en sus plataformas, pero hay que verificar que cumplen los requisitos del artículo 28 del RGPD.
Ver guía: Diferencias entre responsable y encargado del tratamiento
Paso 5: Medidas de seguridad técnicas
Se implementan o revisan las medidas técnicas: política de contraseñas, control de acceso por roles, cifrado de datos sensibles, copias de seguridad, etc. No todas las medidas son necesarias para todas las empresas: la proporcionalidad al riesgo es el criterio.
Paso 6: Formación y mantenimiento continuo
El cumplimiento no es un estado permanente que se alcanza una vez. Requiere mantenimiento. La formación del personal, la actualización de los textos cuando cambian los sistemas, la revisión periódica del RAT y la gestión de posibles brechas forman parte del ciclo continuo de cumplimiento.
Textos legales en tu web: lo que no puede faltar
Si tu empresa tiene página web, la LSSI-CE y el RGPD te exigen tener publicados y accesibles desde cualquier página ciertos textos obligatorios:
- Aviso legal: identificación del titular, datos registrales y condiciones de uso de la web.
- Política de privacidad: información completa sobre los tratamientos de datos que se realizan a través de la web.
- Política de cookies: qué cookies se instalan, con qué finalidad y cómo gestionar el consentimiento.
Estos textos deben ser accesibles, comprensibles y estar actualizados. Un aviso legal de 2018 que no menciona los tratamientos que haces actualmente es un incumplimiento, aunque esté publicado.
En Ubimia Compliance acompañamos a pymes españolas en todo el proceso de adaptación al RGPD: desde la auditoría inicial hasta la implantación completa, la elaboración de textos legales, la firma de contratos con proveedores y la formación del equipo. Nuestro objetivo es que el cumplimiento sea real y sostenible, no un trámite puntual.
Nuestros especialistas se encargan de todo el proceso de adaptación → Conoce nuestro servicio