BLURTEK Academy · Guía técnica
RGPD para pymes: checklist práctico
Guía accionable para que una pyme cumpla el RGPD: bases legales, registro de actividades, consentimiento, derechos, brechas en 72 h y encargados de tratamiento, con checklist final.
El Reglamento General de Protección de Datos (RGPD, o GDPR) y su desarrollo en España, la LOPDGDD (Ley Orgánica 3/2018), aplican a cualquier empresa que trate datos personales, independientemente de su tamaño. No hay exención para pymes ni autónomos: si tienes clientes, empleados o proveedores, tratas datos personales. Esta guía traduce las obligaciones clave en tareas concretas.
1. Identifica la base legal de cada tratamiento
Todo tratamiento de datos necesita apoyarse en una de las bases legales del artículo 6 del RGPD. No puedes tratar datos "porque sí". Las más habituales en una pyme:
- Ejecución de un contrato: datos necesarios para prestar un servicio o vender un producto (ej.: dirección de envío).
- Obligación legal: conservar facturas para Hacienda, datos de nómina para la Seguridad Social.
- Interés legítimo: requiere un juicio de ponderación documentado que equilibre tu interés y los derechos del afectado.
- Consentimiento: para envíos comerciales a quien no es cliente, cookies analíticas o de marketing, etc.
Regla práctica: el consentimiento es la base "por defecto" cuando ninguna otra encaja, pero es la más frágil porque puede retirarse en cualquier momento.
2. Registro de Actividades de Tratamiento (RAT)
El artículo 30 obliga a mantener un registro interno de los tratamientos. La excepción para empresas de menos de 250 empleados casi nunca aplica, porque decae si el tratamiento es habitual, afecta a categorías especiales o no es ocasional; una pyme que gestiona nóminas y clientes ya está obligada de facto.
El RAT no se entrega a nadie por defecto, pero debe estar disponible para la AEPD. Como mínimo, por cada tratamiento documenta:
| Campo | Ejemplo |
| Nombre del tratamiento | Gestión de clientes |
| Finalidad | Facturación y soporte |
| Base legal | Ejecución de contrato |
| Categorías de datos | Identificativos, de contacto, económicos |
| Destinatarios / encargados | Gestoría, plataforma de facturación |
| Transferencias internacionales | No / SCC si aplica |
| Plazo de conservación | 6 años (obligación mercantil/fiscal) |
| Medidas de seguridad | Cifrado, control de acceso, copias |
3. Consentimiento válido
Cuando la base es el consentimiento, el RGPD exige que sea libre, específico, informado e inequívoco. En la práctica:
- Nada de casillas premarcadas ni consentimiento "por seguir navegando".
- Una casilla por finalidad distinta (no agrupes marketing con la prestación del servicio).
- Retirarlo debe ser tan fácil como darlo. Guarda prueba de cuándo y cómo se obtuvo.
- Para menores de 14 años en España se requiere consentimiento de los progenitores o tutores.
4. Derechos de los interesados (ARCO-POL)
El RGPD amplía los antiguos derechos ARCO. Debes atender, en general en un plazo máximo de un mes (prorrogable a tres en casos complejos) y de forma gratuita:
- Acceso, Rectificación, Cancelación (supresión) y Oposición.
- Portabilidad, limitación del tratamiento y derecho a OL vidar / no ser objeto de decisiones automatizadas.
Habilita un canal claro (correo, formulario) y verifica la identidad del solicitante antes de responder.
5. Notificación de brechas de seguridad (72 horas)
Ante una violación de seguridad (ransomware, envío erróneo, acceso no autorizado, pérdida de un portátil sin cifrar), el reloj corre:
- Notifica a la AEPD en un máximo de 72 horas desde que tienes constancia, salvo que sea improbable que suponga un riesgo para los derechos y libertades.
- Si el riesgo es alto, comunica también a los afectados sin dilación indebida.
- Documenta toda brecha en un registro interno, la notifiques o no. La AEPD puede exigirlo.
Prepara con antelación una plantilla de notificación y define quién decide; improvisar dentro de las 72 h sale caro.
6. Encargados de tratamiento
Cualquier proveedor que trate datos por cuenta tuya (gestoría, hosting, CRM, plataforma de email marketing, servicio en la nube) es un encargado de tratamiento. El artículo 28 exige un contrato de encargo que regule finalidad, instrucciones, confidencialidad, subencargados y devolución o destrucción de los datos al finalizar. Verifica además dónde se alojan los datos: si salen del EEE, necesitas garantías adecuadas (cláusulas contractuales tipo, decisión de adecuación).
Checklist accionable
- Inventaría todos los tratamientos y asigna una base legal a cada uno.
- Redacta y mantén actualizado el Registro de Actividades de Tratamiento (RAT).
- Revisa formularios web y de captación: consentimiento por finalidad, sin casillas premarcadas.
- Publica una política de privacidad clara y el aviso legal; adapta el banner de cookies.
- Define un procedimiento para atender derechos en plazo (máximo un mes) con verificación de identidad.
- Prepara plantilla y protocolo de brecha con el objetivo de las 72 h y responsable asignado.
- Firma contratos de encargo (art. 28) con todos tus proveedores que traten datos.
- Comprueba transferencias internacionales y aplica garantías si los datos salen del EEE.
- Aplica medidas de seguridad proporcionales: cifrado, control de acceso, copias de seguridad, actualizaciones.
- Forma al personal y valora si necesitas designar un Delegado de Protección de Datos (DPD).
El cumplimiento del RGPD no es un trámite único, sino un proceso continuo bajo el principio de responsabilidad proactiva: debes poder demostrar que cumples, no solo declararlo. Empieza por el inventario y el RAT; el resto se construye sobre esa base. Para casos con tratamientos a gran escala, datos sensibles o perfilado, conviene apoyarse en asesoramiento especializado.
Convierte la checklist en un registro mantenible
Asigna a cada tarea un responsable, una evidencia y una fecha de revisión. El contrato con un encargado debe enlazar al documento firmado y a la evaluación del proveedor; el procedimiento de derechos debe incluir el canal de entrada, quién verifica la identidad y cómo se controla el plazo. Sin esas evidencias, una casilla marcada aporta poca capacidad de demostrar cumplimiento.
Revisa el registro cuando cambie una finalidad, un proveedor, una categoría de datos o una transferencia internacional. Coordina privacidad y seguridad: control de acceso, copias, cifrado y respuesta a incidentes deben corresponderse con los riesgos reales del tratamiento. Compliance y GDPR ayuda a organizar esta documentación como un proceso operativo. Para decisiones jurídicas complejas, valida la interpretación con asesoramiento cualificado.
Volver al blog de BLURTEK Academy