El 63% de las pymes españolas siente el RGPD como algo abrumador.
No es culpa tuya. El RGPD es complejo. Tiene 99 artículos. Las sanciones pueden llegar a 20 millones de euros (o el 4% de la facturación, lo que sea mayor).
Pero aquí está la verdad: no necesitas ser un experto en RGPD para cumplirlo.
Necesitas un plan claro. Pasos concretos. Que alguien te diga exactamente qué hacer y cuándo hacerlo.
Este artículo te da eso: un checklist práctico de 25 acciones ordenadas por urgencia. Puedes hacerlo tú mismo, sin asesor (aunque recomendamos uno). Y es gratis.
Antes de empezar: ¿Necesito RGPD?
Pregunta: “Pero… ¿si soy autónomo/pyme pequeña, ¿realmente me aplica el RGPD?”
Respuesta: Sí. Siempre. Sin excepciones.
El RGPD aplica a cualquier empresa que trate datos personales, sin importar tamaño. Si tienes:
– Una lista de clientes
– Un formulario en la web
– Emails de contacto guardados
– Empleados (con salarios, DNI, etc.)
– Cámaras de seguridad en la oficina
…entonces el RGPD te aplica. Punto.
Dicho esto: el RGPD es proporcional. Una pyme no necesita lo mismo que una multinacional. Este checklist está diseñado para pymes reales, no para departamentos legales enormes.
Cómo usar este checklist
Estructura: – Semana 1-2 (Urgente): Lo que debes hacer YA para no estar en riesgo crítico
– Mes 1 (30 días): Lo que necesitas completar en las próximas 4 semanas
– Mes 3 (90 días): Lo que optimizas después de tener la base
Cómo trabajar:
– Cada acción tiene un responsable sugerido (TÚ, tu equipo, asesor legal, DPD)
– Algunas acciones puedes hacerlas tú. Otras necesitan ayuda.
– Marca cada una conforme la completes.
Vamos.
SEMANA 1-2: Lo urgente (7 acciones)
1. Descubre qué datos tienes
Responsable: TÚ (15 minutos)
Antes de nada, sé consciente de qué datos personales tienes:
- CRM / lista de clientes
- Emails guardados
- Formularios web
- Datos de empleados
- Cámaras / videovigilancia
- Redes sociales de la empresa
- Backups / servidores
Haz una lista. Una simple. No necesita ser perfecta.
Por qué: Si no sabes qué datos tienes, no puedes protegerlos. Y si alguien te multa y no sabes qué tienen, estás más vulnerable.
2. Crea (o actualiza) tu Política de Privacidad
Responsable: TÚ o asesor legal (1-2 horas)
Tu política de privacidad es el documento que explica a los usuarios qué haces con sus datos.
Tiene que incluir:
– Quién eres y cómo contactarte
– Qué datos recopilas y por qué
– Cuánto tiempo los guardas
– Con quién los compartes
– Derechos del usuario (acceso, rectificación, eliminación, portabilidad)
– Información sobre cookies
Opción fácil: Usa un generador online (hay varios gratuitos) y personalízalo. O cóntratanos para hacerlo bien.
Dónde ponerla: En el footer de tu web. En tus T&Cs si tienes tienda online. En tu privacidad de redes sociales.
3. Aviso sobre cookies y consentimiento
Responsable: TÚ (30 minutos)
Si tu web tiene formularios, Google Analytics, o plugins, tienes cookies. Por RGPD, necesitas avisar.
La mayoría de webs españolas usan herramientas como:
– Cookiebot
– OneTrust
– CookieYes (gratis)
Instala una. Configúrala. Testea que funcione.
Lo mínimo: Aviso que dice algo como: “Usamos cookies para mejorar tu experiencia. Al navegar aceptas.”
4. Revisa tus formularios web
Responsable: TÚ o developer (30 minutos)
Si preguntas por datos en formularios (nombre, email, teléfono, empresa):
- ¿Dices por qué pedimos eso?
- ¿Hay checkbox de aceptación de privacidad?
- ¿Dónde guardamos esos datos?
- ¿Se los pasamos a terceros?
Actualiza tus formularios si falta algo.
5. Revisa tus proveedores y acuerdos
Responsable: TÚ (1 hora)
¿A quién le pasas datos de clientes?
- ¿Mailchimp? (email marketing)
- ¿Zapier/Make? (automatización)
- ¿Google? (analytics, workspace)
- ¿Gestoría? (datos de empleados)
- ¿Hosting/servidores? (dónde guardan datos)
Acción: Revisa que cada proveedor tenga un “Data Processing Agreement” (DPA) o contrato de privacidad. Puedes pedirlo directamente. La mayoría los tiene.
Por qué: Si tu proveedor pierde datos, tú eres responsable. Necesitas un contrato que lo defienda.
6. Revisa tu política de videovigilancia (si aplica)
Responsable: TÚ (15 minutos)
¿Tienes cámaras en la oficina/tienda?
- ¿Informas a empleados y clientes que hay cámaras?
- ¿Las cámaras filman espacios privados (baños, vestuarios)? Si sí: eso es ilegal.
- ¿Guardas las grabaciones más de lo necesario?
Mínimo legal:
– Aviso visible: “Zona vigilada”
– Grabaciones guardadas máximo 30 días (salvo causa legal)
– No en espacios privados
– Los empleados deben estar informados
7. Crea un documento donde documentes todo esto
Responsable: TÚ (30 minutos)
Crea un simple documento (Word, Google Docs, lo que sea) donde escribas:
– Qué datos tienes
– Dónde los guardas
– Con quién los compartes
– Cuánto tiempo los mantienes
– Quién es responsable
Esto se llama “Registro de Actividades de Tratamiento” (RAT). No tiene que ser perfecto. Pero el RGPD requiere que lo tengas.
MES 1: Consolidación (10 acciones)
8. Capacita a tu equipo
Responsable: TÚ (2 horas)
Haz una reunión rápida con tu equipo (30 min máximo):
– Explica que el RGPD es ley
– Muestra dónde está la política de privacidad
– Dile: “Si alguien pide acceso a sus datos, dínoslo”
– Dile: “No compartas emails de clientes de forma random”
Toma notas. Documenta que lo hiciste. (Te protege legalmente)
9. Revisa tu email marketing (si lo tienes)
Responsable: TÚ (1 hora)
¿Usas Mailchimp, Brevo, o similar?
- ¿Tengo consentimiento explícito de cada persona antes de enviarles emails?
- ¿Incluyó un “doble opt-in” (confirmación de email)?
- ¿Tengo botón de desuscripción visible en cada email?
Acción: Revisa tu lista. Si tienes emails que no tienen consentimiento documentado, mejor no les envíes hasta que lo obtengas.
10. Implementa seguridad básica
Responsable: TÚ o IT (2-4 horas)
No es solo privacidad, es también seguridad. Si pierdes datos, es delito.
Haz esto ya:
– Contraseñas fuertes (18+ caracteres, números, símbolos)
– 2FA (autenticación de dos factores) en cuentas críticas
– Backups regulares (mínimo 1x/mes)
– Cifrado de datos sensibles (si tienes)
– Limita acceso a datos (no todos en la empresa ven todo)
Herramientas gratuitas/baratas:
– Bitwarden (gestor de contraseñas)
– Authy (2FA)
– Backblaze (backups automáticos)
11. Crea proceso para “Derechos del Usuario”
Responsable: TÚ o asesor (1 hora)
El RGPD da derechos a los usuarios:
– Derecho a acceso: “Dame copia de mis datos”
– Derecho a rectificación: “Corrige mi email”
– Derecho a eliminación: “Borra mis datos”
– Derecho a portabilidad: “Dame mis datos en formato electrónico”
– Derecho a oposición: “No me envíes emails”
Acción: Crea un documento/email template que diga: “Si alguien pide acceso/eliminación/rectificación de sus datos, estos es lo que haces:
1. Verificas identidad
2. Cumples en 30 días
3. Documentas todo”
12. Revisa tu RRSS y datos públicos
Responsable: TÚ (30 min)
- ¿Publicamos datos de clientes sin permiso? (nombres, fotos, testimonios, etc.)
- ¿Publicamos datos de empleados?
- ¿Tenemos política clara en redes sobre privacidad?
Si publicas datos, necesitas consentimiento explícito.
13. Acuerdo con contratistas / proveedores
Responsable: TÚ o asesor legal (2 horas)
¿Tienes alguien que maneja datos por ti?
– Consultor que accede a tu CRM
– Diseñador que toca tu web
– Freelancer que accede a emails
– Contable que toca datos de empleados
Estos necesitan un acuerdo de confidencialidad (NDA) o mejor un DPA (Data Processing Agreement).
14. Actualiza tu Registro de Actividades (RAT)
Responsable: TÚ o asesor (2-3 horas)
Ahora que hiciste las acciones anteriores, actualiza tu documento RAT con:
– Cada conjunto de datos (CRM, emails, empleados, etc.) – Base legal para cada uno (consentimiento, contrato, etc.)
– Dónde se guardan
– Quién tiene acceso
– Cuánto tiempo se guardan
– Si se comparten con terceros
Esto no es burocracia innecesaria. Es tu defensa legal si hay una auditoría.
15. Plan de respuesta a brechas
Responsable: TÚ o asesor (1 hora)
Si se filtran datos, ¿qué haces?
Crea un plan simple: 1. Si detectamos fuga: aislamos el problema (30 min) 2. Informamos a la AEPD si es grave (dentro de 72 horas) 3. Informamos a afectados si es muy grave 4. Documentamos todo
Esto es obligatorio. Tenerlo por escrito te protege.
16. Revisa tus plugins/tools
Responsable: TÚ o developer (1 hora)
¿Qué plugins tienes en tu web?
- ¿Chatbots?
- ¿Sistemas de análisis?
- ¿Pop-ups de marketing?
- ¿Formularios?
Cada uno toca datos. Revisa:
– ¿Dónde se guardan los datos?
– ¿El proveedor tiene DPA?
– ¿Están configurados correctamente?
17. Limpia datos obsoletos
Responsable: TÚ (2-3 horas)
¿Tienes emails de clientes de 2015? ¿Datos de empleados que ya no trabajan aquí?
Acción: Define cuánto tiempo guardas cada tipo de dato y limpia lo viejo.
Ejemplo:
– Clientes activos: 3 años
– Clientes inactivos: 1 año
– Empleados exclientes: 7 años (impuestos)
– Datos de candidatos rechazados: 3 meses
18. Revisa si necesitas DPD (Delegado de Protección de Datos)
Responsable: TÚ o asesor (30 min)
¿Necesitas un DPD?
Necesitas DPD si:
– Eres administración pública (siempre)
– Procesamiento a gran escala (miles de personas)
– Datos sensibles (salud, finanzas, etc.)
Probablemente NO necesitas si eres pyme que procesa datos básicos (nombres, emails, teléfonos).
Pero si tienes dudas, consulta con un asesor.
MES 3: Optimización (8 acciones)
19. Evaluación de Impacto (DPIA)
Responsable: Asesor o TÚ si es sencillo (4-6 horas)
¿Procesas datos de forma que podría dañar a personas?
Ejemplos:
– Análisis automático que rechaza a alguien (crédito, empleo, etc.)
– Datos sensibles (salud, finanzas, origen)
– Perfilado (comportamiento, psicología)
– Vigilancia (cámaras, tracking)
Si haces cualquiera de esto, necesitas una DPIA (Data Protection Impact Assessment).
Es un documento donde dices: “Sabemos los riesgos y así los mitigamos.”
20. Auditoría de cumplimiento
Responsable: Asesor externo (8-16 horas)
En este punto has hecho bastante. Una auditoría externa verifica:
– ¿Realmente cumples lo que crees que cumples?
– ¿Hay gaps que no ves?
– ¿Qué riesgos reales tienes?
Cuesta dinero (500-2000€ según tamaño) pero te da paz mental.
21. Documenta tus políticas internas
Responsable: TÚ (3-4 horas)
Crea documentos internos:
– Política de uso de datos personales
– Política de acceso a sistemas
– Guía de privacidad para empleados
– Protocolo de brechas
Estos no son para usuarios. Son para tu equipo. Defienden a la empresa si algo sale mal.
22. Contrato de DPA con TODOS tus proveedores
Responsable: TÚ (2-3 horas)
Si ya tienes proveedores, ahora asegúrate que todos tienen DPA.
Lista de los más comunes:
– Email marketing (Mailchimp, Brevo, Klaviyo)
– CRM (HubSpot, Pipedrive, Salesforce)
– Hosting (Bluehost, SiteGround, AWS)
– Analítica (Google Analytics, Hotjar)
– Automatización (Zapier, Make)
– Redes sociales (Meta/Facebook, TikTok)
Envía email: “¿Tienes Data Processing Agreement? Necesito uno para cumplir RGPD.”
23. Plan de retención de datos
Responsable: TÚ o asesor (2 horas)
Define por escrito cuánto tiempo guardas cada tipo de dato y por qué:
Ejemplo para pyme tipo:
– Clientes activos: 3 años (relación comercial)
– Clientes inactivos: 1 año (luego borramos)
– Empleados: 7 años (impuestos, laborales)
– Datos de consultas web: 12 meses (analytics)
– Cookies: 2 años (experiencia usuario)
– Videograbaciones: 30 días (seguridad)
Documento esto. Es tu guía.
24. Entrenamiento anual
Responsable: TÚ (1 hora/año)
Cada año, repite un training simple con tu equipo:
– RGPD es ley
– Nuestros datos son responsabilidad nuestra
– Si alguien pide privacidad/datos, sigue el protocolo
– Reporta cualquier sospecha de fuga
Toma notas. Documenta que lo hiciste.
25. Revisión anual de cumplimiento
Responsable: TÚ o asesor (4-8 horas)
Una vez al año, haz revisión:
– ¿Cambiaron nuestros datos/procesos?
– ¿Nuevos proveedores? ¿Tienen DPA?
– ¿Nuevas herramientas con acceso a datos?
– ¿Hubo incidentes?
– ¿La ley cambió?
Actualiza tu RAT y políticas según sea necesario.
Resumen: Timeline realista
Semana 1-2 (7 acciones): 6-8 horas de trabajo. Urgente. Haz esto antes de vacaciones.
Mes 1 (10 acciones adicionales): 20-25 horas. Puedes distribuirlo entre tu equipo.
Mes 3 (8 acciones adicionales): 20-30 horas. Puedes contratar asesor para agilizar.
Total: 46-63 horas de trabajo (o 8-12 horas si contratas asesor que coordina).
Eso es 1-2 horas por semana durante 3 meses. Manejable.
Checklist Imprimible
Aquí está el checklist que puedes descargar/imprimir:
Conclusión
El RGPD es complicado. Pero cumplirlo no.
Si haces estas 25 acciones en orden, tendrás una base sólida. No serás un experto legal. Pero estarás en verde. Y eso es lo que importa.
¿Qué es lo que más te da miedo del RGPD? La mayoría de pymes teme las multas. Pero si haces esto, el riesgo se reduce 90%.
¿Necesitas ayuda?
Si esto te parece abrumador, en Ubimia ofrecemos:
- Auditoría de cumplimiento RGPD (vemos dónde estás)
- Servicio de DPD externo (te acompañamos 24/7)
- Asesoramiento legal (respuestas a preguntas específicas)
No tienes que hacerlo solo. Muchas pymes prefieren que alguien les guide.
→ Solicita tu auditoría gratuita – 30 minutos, sin compromiso