¿Qué tipos de datos personales existen y cómo protegerlos?

Tabla de contenidos

El RGPD no trata todos los datos personales igual. Algunos requieren protección ordinaria; otros, que el reglamento llama «categorías especiales», exigen medidas reforzadas y tienen restricciones específicas sobre cuándo y cómo pueden tratarse. Entender esta distinción es fundamental para cualquier empresa que maneje información de personas.

Qué se considera dato personal según el RGPD

Un dato personal es cualquier información que identifique o permita identificar a una persona física. La definición es más amplia de lo que parece:

  • Identificación directa: nombre, DNI, número de pasaporte, fotografía.
  • Identificación indirecta: combinación de datos que, aunque individualmente no identifiquen, juntos sí lo hacen (dirección + fecha de nacimiento + nombre del empleador).
  • Identificadores técnicos: dirección IP, cookies, identificadores de dispositivo, datos de localización.

Si tu empresa puede vincular un dato a una persona concreta, aunque sea con esfuerzo razonable, ese dato es personal y el RGPD aplica.

Categorías ordinarias de datos personales

Son los datos personales «estándar», sin una protección reforzada específica. Ejemplos habituales en empresas:

  • Datos identificativos: nombre, apellidos, DNI, dirección postal, teléfono, email.
  • Datos económicos: número de cuenta bancaria, historial de pagos, IBAN.
  • Datos laborales: puesto, historial de empleo, evaluaciones de desempeño, salario.
  • Datos de contacto profesional: correo corporativo, extensión telefónica, LinkedIn.
  • Datos de navegación web: historial de visitas, clics, preferencias en plataformas digitales.

Estos datos requieren cumplimiento pleno del RGPD (base legal, información, derechos, seguridad), pero no las medidas adicionales que exigen los datos sensibles.

Categorías especiales: datos que requieren protección reforzada

El artículo 9 del RGPD establece una lista de categorías de datos cuyo tratamiento está, por defecto, prohibido, salvo que concurra alguna de las excepciones previstas:

  • Datos de salud: diagnósticos, tratamientos médicos, bajas laborales por enfermedad, historial médico.
  • Datos biométricos dirigidos a identificar de forma unívoca a una persona: huella dactilar, reconocimiento facial, retina.
  • Datos genéticos.
  • Origen racial o étnico.
  • Opiniones políticas, convicciones religiosas o filosóficas.
  • Afiliación sindical.
  • Datos sobre vida sexual u orientación sexual.

Para tratar estas categorías, necesitas una base legal específica del artículo 9.2 del RGPD (consentimiento explícito, obligación legal en el ámbito laboral, interés vital, etc.). Y las medidas de seguridad deben ser proporcionalmente más estrictas.

Qué datos maneja tu empresa probablemente

La mayoría de las pymes tratan más tipos de datos de los que perciben. Un esquema habitual:

  • Clientes: nombre, email, teléfono, dirección de entrega, historial de compras, forma de pago.
  • Empleados: datos identificativos, bancarios, de salud (bajas), sindical (en algunos casos), evaluaciones, horarios.
  • Proveedores: datos de contacto, bancarios, historial de transacciones.
  • Usuarios web: datos de navegación, cookies, formularios de contacto, suscripciones a newsletter.
  • Candidatos a empleo: currículum, datos identificativos, pretensiones salariales.

La categoría más problemática en pymes suele ser la de empleados: muchas empresas gestionan datos de salud (bajas, médico de empresa) sin haberse planteado si tienen la base legal adecuada y las medidas de seguridad necesarias.

Cómo proteger cada tipo según su riesgo

La protección debe ser proporcional al riesgo. Un esquema orientativo:

  • Datos de menores: protección reforzada, verificación de edad, consentimiento de tutores, limitación estricta de finalidades.
  • Datos ordinarios de bajo riesgo (email de contacto, nombre): acceso controlado, política de contraseñas, cifrado de comunicaciones.
  • Datos económicos o bancarios: cifrado en almacenamiento y tránsito, acceso restringido a personal autorizado, auditoría de accesos.
  • Datos de salud o categorías especiales: cifrado fuerte, acceso solo a quienes lo necesiten estrictamente, registro detallado de accesos, evaluación de impacto si el tratamiento es a gran escala.

Cómo documentar todos los tratamientos de tu empresa: Registro de actividades de tratamiento: qué es y quién es el encargado

En nuestra experiencia en Ubimia Compliance, uno de los errores más frecuentes en la adecuación al RGPD es no tener correctamente identificadas todas las categorías de datos que se tratan. Una empresa puede cumplir bien con los datos de clientes y tener un agujero importante en los datos de empleados o en las categorías especiales que gestiona por su actividad.

Si tu empresa trata datos de salud u otras categorías especiales, necesitas un DPD certificado. Consulta nuestro servicio

¿Tienes dudas sobre cómo cumplir? Hablamos sin compromiso.

Déjanos tus datos y te llamamos para guiarte sobre tu negocio