Saltar al contenido

Guía para pymes

RGPD para pymes en España: guía práctica sin tecnicismos

Guía práctica del RGPD para pymes en España: qué exige la ley, cuáles son las multas reales y qué tienes que hacer para estar cubierto. Con ejemplos concretos.

Equipo CALMA 10 min de lectura
Persona frente a varios monitores con código, representando la importancia de proteger los datos de tu empresa según el RGPD

Imagina que vas al médico de cabecera y te entrega un tratado de farmacología de 400 páginas en lugar de decirte qué pastillas tomar. Eso es lo que hace la mayoría de la información que existe sobre el RGPD: es técnicamente correcta, completísima, e inútil para quien tiene que aplicarla en el día a día de una pyme.

Este post es diferente. No vamos a citar artículos del reglamento. Vamos a explicarte qué te exige la ley, por qué importa, cuánto puede costarte si no lo cumples y qué tienes que hacer para estar cubierto.

Primero, lo básico: ¿qué es el RGPD y por qué te afecta?

El Reglamento General de Protección de Datos es la ley europea que regula cómo las empresas tratan los datos personales de sus clientes, empleados y proveedores. Entró en vigor en mayo de 2018 y aplica a cualquier empresa que trate datos de ciudadanos europeos.

Dato personal es cualquier información que identifique a una persona: nombre, correo electrónico, teléfono, dirección, DNI, IP, o incluso la combinación de datos que permita identificarla aunque cada dato por separado no lo haga.

El error más frecuente es pensar que el RGPD es solo para empresas grandes con millones de registros. No es así. Si tienes una lista de clientes en una hoja de Excel, una base de datos en tu CRM, un formulario de contacto en tu web o simplemente empleados a los que pagas una nómina, el RGPD te aplica. Sin excepción.

Cuánto pueden costarte las multas

Las sanciones del RGPD tienen dos niveles:

Nivel 1: hasta 10 millones de euros o el 2% de la facturación global anual.

Nivel 2: hasta 20 millones de euros o el 4% de la facturación global anual.

Esos son los máximos. En la práctica, la Agencia Española de Protección de Datos adapta las sanciones al tamaño y la situación de la empresa. Pero “adapta” no significa “perdona”. Estas son multas reales que la AEPD ha impuesto a pymes y autónomos en España en los últimos años:

IncumplimientoSanción real
Web sin política de privacidad actualizadaDesde 2.000€
Enviar correos comerciales sin consentimientoDesde 5.000€
No notificar una brecha de datos a tiempoDesde 15.000€
Falta de medidas de seguridad adecuadasDesde 30.000€
Videovigilancia sin informar a los empleadosDesde 50.000€

Y hay un agravante que conviene conocer: si sufres una brecha de datos y no la notificas a la AEPD en 72 horas, esa omisión se sanciona de forma independiente. Puedes recibir una multa por la brecha y otra por no haberla notificado. Las dos a la vez.

Las 6 obligaciones del RGPD explicadas sin tecnicismos

1. Informar a las personas de cómo usas sus datos

Cualquier persona cuyos datos tratas tiene derecho a saber qué haces con ellos, para qué, durante cuánto tiempo y quién más los puede ver.

Esto se traduce en práctica en tres cosas: la política de privacidad de tu web tiene que estar actualizada y ser comprensible, no una copia genérica de otra empresa. Cuando recoges datos de alguien, por ejemplo en un formulario de contacto, tienes que informarle en ese momento. Y cuando alguien te da su correo para recibir tu newsletter, tiene que saber exactamente para qué lo va a usar.

La analogía útil: es como cuando alguien te deja las llaves de su casa. Lo mínimo es decirle para qué vas a entrar, cuándo y si vas a llevar a alguien contigo.

No puedes tratar datos personales porque sí. Necesitas una razón legal. Las más frecuentes en pymes son tres:

El consentimiento explícito, cuando la persona te da permiso activamente. Una casilla premarcada no cuenta. Un correo de bienvenida que dice “al registrarte aceptas recibir nuestra newsletter” tampoco.

La ejecución de un contrato, cuando los datos son necesarios para cumplir un acuerdo. Los datos de facturación de un cliente o los datos laborales de un empleado entran aquí.

El interés legítimo, que aplica en algunos casos concretos y requiere un análisis previo. No es un comodín.

3. Aplicar medidas de seguridad adecuadas

Este es el punto donde el RGPD y la ciberseguridad se solapan completamente. La ley no especifica qué medidas exactas hay que implementar: dice que deben ser “adecuadas al riesgo”. Pero para una pyme que trate datos de clientes, hay un conjunto de medidas que la AEPD considera mínimas:

Lo que probablemente tienesLo que probablemente necesitas
Contraseñas compartidas entre empleadosContraseñas individuales y gestor de contraseñas
Correo sin doble factorMFA activo en todas las cuentas
Backup sin verificarBackup verificado y aislado
Acceso de todos a todoControl de accesos por rol
Ningún log de actividadRegistros de quién accede a qué y cuándo
Ex empleados con acceso activoOffboarding documentado con revocación inmediata

Un archivo de Excel con datos de clientes en un ordenador compartido sin contraseña es un incumplimiento. Una cuenta de correo sin doble factor que se hackea y expone datos de clientes es una brecha notificable. Ninguna de las dos situaciones es rara. En la mayoría de pymes que auditamos encontramos alguna de ellas.

4. Llevar un registro de actividades de tratamiento

Un documento interno que describe qué datos tratas en tu empresa, para qué finalidad, durante cuánto tiempo y quién tiene acceso a ellos. No es complejo de hacer, pero es obligatorio si tienes más de 250 empleados o si tus tratamientos pueden entrañar riesgos para la privacidad.

Para la mayoría de pymes que no llegan a ese número, no es estrictamente obligatorio. Pero la AEPD recomienda hacerlo igualmente, y en caso de inspección es el primer documento que piden.

La analogía útil: es como el inventario de un almacén. No tienes por qué publicarlo, pero si alguien pregunta qué hay dentro tienes que poder decirlo con precisión.

5. Tener contratos con proveedores que traten tus datos

Si usas Mailchimp, HubSpot, Google Workspace, Salesforce, una gestoría que lleva tu contabilidad o cualquier servicio donde un tercero accede a datos personales de tus clientes o empleados, necesitas un contrato de encargado del tratamiento con cada uno de ellos.

Sin ese contrato, eres tú el responsable de lo que hagan con esos datos. Si el proveedor sufre una brecha y expone datos de tus clientes, la AEPD puede ir contra ti aunque el fallo haya sido del proveedor.

La mayoría de los proveedores grandes tienen este contrato disponible en su web bajo el nombre de “Data Processing Agreement” o DPA. Hay que firmarlo activamente, no dar por hecho que existe.

6. Gestionar las brechas de datos en 72 horas

Si sufres un incidente de seguridad que compromete datos personales, tienes 72 horas para notificárselo a la AEPD. El plazo empieza cuando tienes conocimiento del problema, no cuando lo resuelves.

Además, si la brecha puede causar daños a las personas afectadas, como robo de identidad o fraude, también tienes que notificárselo a ellas directamente.

Dos escenarios concretos que activan esta obligación y que muchas pymes no identifican como brechas:

Un atacante accede a la cuenta de correo de un empleado durante semanas y lee correos con datos de clientes. Aunque no haya “robado” archivos en el sentido tradicional, el acceso no autorizado a datos personales es una brecha notificable.

Tu empresa sufre un ransomware y los datos de clientes quedan cifrados. Aunque los datos no salgan fuera, la pérdida de disponibilidad de datos personales también puede ser una brecha.

El problema es que sin monitorización activa y logs de actividad, muchas empresas no saben que han sufrido una brecha hasta semanas después. Para entonces, las 72 horas ya han pasado hace mucho.

Los tres incumplimientos más frecuentes en pymes españolas

Política de privacidad desactualizada o copiada

La AEPD revisa las políticas de privacidad de las webs. Una política copiada de otra empresa, con referencias a artículos que ya no existen o que describe tratamientos que no corresponden a lo que hace la empresa, es un incumplimiento directo.

Señales de alerta: la política menciona la LOPD en lugar del RGPD, no aparece una dirección de contacto específica para ejercer derechos, o describe tratamientos que tu empresa no hace o no menciona los que sí hace.

Envío de correos sin consentimiento válido

El consentimiento para enviar comunicaciones comerciales tiene que ser explícito, informado y libre. Una casilla premarcada no es consentimiento. Un correo de un lead que te dejó su tarjeta en una feria no es consentimiento. Y comprar una base de datos de correos tampoco.

Además, el consentimiento tiene que estar documentado. Si la AEPD pregunta cuándo y cómo obtuvo el consentimiento una persona concreta, tienes que poder demostrarlo con un registro.

No revocar accesos cuando alguien deja la empresa

Según datos del sector, el 29% de los ex empleados sigue teniendo acceso activo a sistemas de su antigua empresa meses después de haberse ido. Cada uno de esos accesos es un dato personal expuesto a alguien que ya no tiene ninguna relación contractual con la empresa.

Desde el punto de vista del RGPD, esto es una medida de seguridad insuficiente. Desde el punto de vista de la ciberseguridad, es una puerta abierta.

La herramienta gratuita de la AEPD que muy poca gente usa

La propia Agencia Española de Protección de Datos ofrece una herramienta gratuita llamada FACILITA_RGPD, pensada específicamente para pymes y autónomos con tratamientos de bajo riesgo. Genera automáticamente el registro de actividades de tratamiento, las cláusulas informativas y las cláusulas para contratos con encargados.

Si nunca has oído hablar de ella, es porque nadie la menciona. Pero es el punto de partida más práctico para una pyme que quiera ordenar su situación respecto al RGPD sin necesitar un consultor desde el primer día.

La puedes encontrar en la web de la AEPD buscando “FACILITA RGPD”.

La conexión que nadie explica: RGPD y ciberseguridad son el mismo problema

El punto más importante de este post y el que más se pasa por alto.

Las multas más graves del RGPD no llegan por no tener la política de privacidad bien redactada. Llegan por no tener medidas de seguridad adecuadas que protejan los datos de tus clientes. Y esas medidas son exactamente las mismas que revisa una auditoría de ciberseguridad: control de accesos, cifrado, backups, doble factor, logs de actividad.

Una empresa con una buena postura de ciberseguridad cumple automáticamente con la mayor parte de las exigencias técnicas del RGPD. No son dos problemas separados que requieren dos proyectos distintos. Son el mismo problema visto desde dos ángulos.

El ángulo del RGPD: “¿estás protegiendo los datos de tus clientes de forma adecuada?”

El ángulo de la ciberseguridad: “¿qué pasa si mañana alguien entra en tus sistemas?”

La respuesta a las dos preguntas depende de las mismas medidas técnicas.

El RGPD no es una amenaza. Es una oportunidad para poner orden en cómo tu empresa trata los datos. Las empresas que lo cumplen generan más confianza, tienen menos incidentes y, cuando algo falla, están mejor preparadas para gestionarlo.

→ El diagnóstico gratuito de CALMA incluye la revisión del estado de cumplimiento normativo básico en materia de seguridad técnica. 20 minutos, sin tecnicismos, sin compromiso.

Preguntas frecuentes

¿Tengo que cumplir el RGPD si solo tengo datos de mis propios clientes?

Sí. El RGPD aplica a cualquier empresa que trate datos personales de ciudadanos europeos, independientemente de la cantidad de datos o del tamaño de la empresa. Una base de datos de 50 clientes está dentro del ámbito de aplicación igual que una de 500.000.

¿Qué pasa si sufro una brecha y no la notifico a la AEPD?

La falta de notificación en el plazo de 72 horas se sanciona de forma independiente al incidente. Puedes recibir una sanción por el incidente y otra adicional por no haberlo notificado a tiempo. En casos graves, las dos sanciones juntas pueden superar las que habrías recibido solo por el incidente.

¿Necesito un Delegado de Protección de Datos?

No en todos los casos. El DPO es obligatorio para empresas que traten datos a gran escala, datos sensibles de forma sistemática o que sean autoridades públicas. Para la mayoría de pymes no es obligatorio, aunque puede ser recomendable dependiendo del volumen y tipo de datos que se traten.

¿La política de privacidad de mi web es suficiente para cumplir el RGPD?

No. La política de privacidad es uno de los requisitos de transparencia, pero el RGPD exige además medidas técnicas de seguridad, registro de actividades de tratamiento, contratos con proveedores que traten datos y un proceso para gestionar los derechos de los interesados. La política de privacidad es necesaria pero no suficiente.

¿Cómo sé si mi empresa cumple el RGPD en materia de seguridad?

La forma más rápida es hacer un diagnóstico. El diagnóstico gratuito de CALMA revisa los aspectos técnicos del cumplimiento: control de accesos, cifrado, backups, doble factor y logs de actividad. Los aspectos puramente legales requieren asesoramiento jurídico específico.

¿Qué es FACILITA_RGPD?

Una herramienta gratuita de la AEPD para pymes y autónomos con tratamientos de bajo riesgo. Genera automáticamente el registro de actividades de tratamiento y las cláusulas informativas. Es el punto de partida más práctico para ordenar la situación sin necesitar un consultor desde el primer día.

#cumplimiento RGPD empresa#multas RGPD pymes#protección de datos empresa

¿Quieres saber cómo está tu empresa?

Empieza con un diagnóstico inicial gratuito. Te lo presentamos en 20 minutos, con un plan claro. Sin compromiso y sin tecnicismos.