Adaptación a la protección de datos
La única obligación que afecta al 100% de los negocios españoles, la más olvidada y la más sancionada. Adaptamos tu empresa al RGPD y a la LOPDGDD con todo el bloque documental que exige la norma.
¿A quién obliga la normativa de protección de datos?
A todos. Si tu negocio guarda el nombre y el teléfono de un cliente, gestiona nóminas, tiene cámaras de videovigilancia, envía un boletín comercial o simplemente conserva currículums recibidos por correo, está tratando datos personales y queda plenamente sujeto al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD).
No existe un umbral mínimo de facturación ni de plantilla. Un autónomo que trabaja solo tiene exactamente las mismas obligaciones de fondo que una empresa de cien trabajadores: lo que cambia es el volumen de documentación y la complejidad del análisis de riesgos, no la existencia de la obligación.
La Agencia Española de Protección de Datos actúa mayoritariamente por denuncia. Basta con un exempleado descontento, un cliente al que se le siguió enviando publicidad tras pedir la baja o un competidor con ganas de molestar para que se abra un procedimiento. Y lo primero que se solicita es la documentación que debería existir desde antes.
Qué incluye el servicio
Entregamos el bloque documental completo, adaptado a tu actividad concreta y listo para enseñar en caso de inspección:
- Registro de actividades de tratamiento (artículo 30 RGPD), con la identificación de cada tratamiento, sus fines, bases de legitimación, categorías de datos e interesados, cesiones, transferencias internacionales y plazos de conservación.
- Análisis de riesgos de los tratamientos y, cuando resulta exigible, evaluación de impacto relativa a la protección de datos (EIPD).
- Cláusulas informativas por capas para clientes, proveedores, personal, candidatos, formularios web, videovigilancia y comunicaciones comerciales.
- Contratos de encargado de tratamiento (artículo 28 RGPD) para gestorías, informáticos, plataformas en la nube, servicios de mensajería y demás proveedores que acceden a tus datos.
- Acuerdos de confidencialidad y deber de secreto para el personal, con la información sobre el uso de medios digitales y los sistemas de control empresarial.
- Procedimiento de atención de derechos (acceso, rectificación, supresión, oposición, limitación y portabilidad), con formularios y plazos de respuesta.
- Protocolo de notificación de brechas de seguridad, con el registro interno de incidentes y el modelo de notificación a la AEPD en 72 horas.
- Política de seguridad y medidas técnicas y organizativas proporcionadas al riesgo real de tus tratamientos.
- Textos legales de la web: aviso legal, política de privacidad, política de cookies y configuración del banner de consentimiento.
- Informe de conclusiones con lo que hay que hacer, quién lo firma y en qué plazo.
Situaciones que casi siempre generan un incumplimiento
Estos son los puntos donde encontramos problemas con más frecuencia al revisar empresas que creían estar en regla:
- Videovigilancia sin cartel informativo homologado, sin registro del tratamiento o con cámaras enfocando zonas de descanso o vía pública.
- Envío de comunicaciones comerciales sin consentimiento acreditable ni sistema de baja funcional.
- Currículums conservados indefinidamente «por si acaso», sin plazo de supresión ni información al candidato.
- Uso de mensajería instantánea con clientes o entre el personal sin ninguna regulación ni política de uso.
- Herramientas en la nube contratadas sin firmar el contrato de encargado de tratamiento y sin analizar dónde se alojan los datos.
- Listas de difusión y grupos donde todos los destinatarios ven el correo o el teléfono de los demás.
Cómo lo hacemos
Cuestionario y entrevista
Un cuestionario guiado y una llamada corta bastan para mapear tus tratamientos reales. No te pedimos información que no necesitamos.
Análisis y redacción
Elaboramos el registro de actividades, el análisis de riesgos y todo el bloque documental adaptado a tu sector y a tu forma de trabajar.
Entrega y explicación
Te entregamos los documentos con una guía práctica: qué firmar, qué publicar, qué entregar al personal y qué conservar.
Acompañamiento posterior
Quedamos disponibles para las dudas que surjan y para actualizar la documentación cuando tu actividad cambie.
Dudas sobre protección de datos
Soy autónomo y trabajo solo. ¿También me obliga el RGPD?
Sí. La obligación no depende de que tengas trabajadores, sino de que trates datos personales. Si guardas datos de clientes para facturarles, si tienes una web con formulario de contacto o si conservas contactos comerciales, estás tratando datos personales y te aplica el RGPD íntegramente.
Ya tengo unos documentos de protección de datos de hace años. ¿Sirven?
Habría que revisarlos. Es muy habitual encontrar documentación anterior a 2018 redactada bajo la antigua LOPD, que ya no responde a la estructura del RGPD, o documentación posterior pero genérica, sin registro de actividades real ni contratos de encargado firmados. Revisamos lo que tienes y te decimos qué se aprovecha y qué hay que rehacer.
¿Necesito un delegado de protección de datos?
Solo en los supuestos del artículo 37 del RGPD y del artículo 34 de la LOPDGDD: entidades públicas, tratamientos a gran escala que requieran observación habitual y sistemática, tratamiento a gran escala de categorías especiales de datos y una lista concreta de sectores como centros sanitarios, entidades aseguradoras, financieras, educativas o de publicidad y prospección comercial. Lo analizamos y, si te obliga, podemos asumir la figura.
Tengo cámaras en el negocio. ¿Qué debo tener?
El cartel informativo con la información de primera capa en un lugar visible, la información de segunda capa disponible, el tratamiento incorporado a tu registro de actividades, un plazo de conservación de las imágenes que como regla general no supere un mes y una revisión del ángulo de las cámaras, que no puede captar vía pública ni zonas de descanso del personal.
Un empleado se ha ido con una base de datos de clientes. ¿Qué hago?
Es una brecha de seguridad y debe documentarse en el registro interno de incidentes, valorar si procede notificarla a la AEPD en el plazo de 72 horas y estudiar la vía civil, laboral y, en su caso, penal. Que exista un acuerdo de confidencialidad firmado y una política de uso de medios digitales cambia radicalmente la posición de la empresa en ese conflicto.
Servicios relacionados
¿Lo tienes en regla?
Cuéntanos a qué se dedica tu negocio y cuántas personas trabajan contigo. Te decimos qué te obliga la ley, qué te falta y cuánto cuesta ponerlo en orden. Sin compromiso.