"Eso es cosa de empresas grandes" es una de las frases que más nos repiten cuando hablamos de protección de datos. La realidad es justo la contraria: cualquier negocio que trate datos de clientes, proveedores o empleados —es decir, prácticamente todos— tiene obligaciones legales concretas, con sanciones que pueden ser muy elevadas si no se cumplen.
¿Qué normativa aplica?
En España conviven dos normas principales: el RGPD (Reglamento General de Protección de Datos de la Unión Europea) y la LOPDGDD (Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales), que lo desarrolla y complementa a nivel nacional. Ambas aplican a cualquier tratamiento de datos personales, sea cual sea el tamaño de la empresa.
Obligaciones básicas de cualquier negocio
- Registro de actividades de tratamiento: documentar qué datos tratas, con qué finalidad, y durante cuánto tiempo los conservas.
- Información y consentimiento: informar claramente a clientes, empleados y proveedores sobre cómo se usan sus datos, y contar con base legal (consentimiento, contrato, obligación legal, etc.) para tratarlos.
- Medidas de seguridad adecuadas al tipo de datos que manejas, para evitar accesos no autorizados, pérdidas o filtraciones.
- Contratos de encargo de tratamiento con cualquier proveedor externo que trate datos por cuenta tuya (una gestoría, un servicio de email marketing, un hosting, etc.).
- Atención a los derechos de las personas: acceso, rectificación, supresión, oposición, y demás derechos reconocidos por la normativa, dentro de los plazos legales.
- Notificación de brechas de seguridad a la Agencia Española de Protección de Datos en un plazo de 72 horas, si se produce un incidente que comprometa datos personales.
¿Y si tengo empleados?
Los datos de tus propios trabajadores (nóminas, contratos, datos bancarios, en algunos casos datos de salud por bajas médicas) también están sujetos a esta normativa, con obligaciones específicas sobre cómo se accede a ellos, quién puede verlos, y cuánto tiempo se conservan tras finalizar la relación laboral.
¿Qué pasa si no cumples?
Las sanciones del RGPD son de las más elevadas del ordenamiento español: pueden llegar hasta los 20 millones de euros o el 4% de la facturación anual global de la empresa, lo que sea mayor, según la gravedad de la infracción. En la práctica, la mayoría de sanciones a pymes y autónomos son mucho más moderadas, pero no dejan de ser un riesgo real, sobre todo tras una denuncia de un cliente o empleado, o una brecha de seguridad detectada.
¿Por dónde empezar si no tengo nada de esto hecho?
Lo primero es hacer un diagnóstico de qué datos tratas realmente y con qué finalidad, para después adaptar la documentación, los avisos legales, los contratos con proveedores y las medidas de seguridad a tu caso concreto. No es un trámite que se resuelva copiando una plantilla genérica de internet — cada negocio trata datos de forma distinta, y la adaptación debe reflejarlo.
Nuestro colaborador
Pon tu empresa al día con Servidata
Trabajamos con Servidata.info para la consultoría, adaptación y auditoría RGPD de empresas y autónomos — diagnóstico, documentación y medidas de seguridad adaptadas a tu negocio.Un último apunte
La protección de datos no es un trámite que se hace una vez y se olvida: cambios en tu actividad, nuevos proveedores, nuevas herramientas digitales, todo puede requerir actualizar tu documentación. Revisarlo periódicamente es tan importante como haberlo implantado la primera vez.
Preguntas frecuentes
¿Qué normativas de protección de datos aplican a una empresa en España?
El RGPD (Reglamento europeo) y la LOPDGDD (ley orgánica española), que conviven y se complementan.
¿Están protegidos los datos de mis propios trabajadores?
Sí, nóminas, contratos, datos bancarios y en algunos casos datos de salud por bajas médicas están sujetos a esta normativa, con obligaciones específicas.
¿A cuánto pueden ascender las sanciones del RGPD para una empresa?
Hasta 20 millones de euros o el 4% de la facturación anual global de la empresa, lo que sea mayor.
¿Por dónde empezar si no tengo nada de protección de datos hecho?
Por un diagnóstico de qué datos tratas realmente y con qué finalidad, para después adaptar documentación, avisos legales, contratos con proveedores y medidas de seguridad.