GDPR y RGPD - guía práctica sobre protección de datos

EspañaEl GDPR, es decir, el General Data Protection Regulation, es un reglamento de la Unión Europea relativo a la protección de los datos personales. En español se conoce normalmente como RGPD - Reglamento General de Protección de Datos. Regula los principios del tratamiento de datos personales de las personas físicas, las obligaciones de empresas, instituciones, tiendas en línea, administradores de sitios web, organizaciones y entidades que utilizan datos de clientes, empleados, usuarios o socios comerciales. El RGPD no es solo una formalidad, una política de privacidad o un aviso sobre cookies. Es todo un sistema de normas destinado a garantizar que los datos personales se recopilen legalmente, se utilicen de forma justa, se almacenen de manera segura, se compartan únicamente cuando exista una base jurídica y se eliminen cuando ya no sean necesarios.

¿Qué es el GDPR / RGPD?

GDPR es la abreviatura de General Data Protection Regulation, es decir, el reglamento general de la Unión Europea sobre protección de datos. En español, el mismo acto jurídico se denomina RGPD - Reglamento General de Protección de Datos.

El RGPD es un reglamento europeo que define cómo pueden recopilarse, conservarse, utilizarse, transmitirse, protegerse y eliminarse los datos personales. Su objetivo es proteger la privacidad de las personas físicas y armonizar las normas de tratamiento de datos en los países de la Unión Europea.

En la práctica, el RGPD afecta a casi todas las empresas, sitios web, tiendas, fundaciones, escuelas, administraciones, organizaciones, proveedores de servicios, empleadores y administradores de sitios que tratan datos personales de personas físicas. No se trata únicamente de grandes bases de datos de clientes. Los datos personales también aparecen en formularios de contacto, boletines informativos, pedidos en línea, correspondencia por correo electrónico, sistemas CRM, facturas, procesos de selección, videovigilancia, analítica web y cuentas de usuario.

El RGPD no prohíbe el tratamiento de datos. Sin embargo, impone condiciones: los datos deben tratarse de forma lícita, con una finalidad concreta, en un alcance limitado, durante un periodo determinado y con medidas de seguridad adecuadas. La persona cuyos datos se tratan debe saber quién trata sus datos, por qué, sobre qué base jurídica, durante cuánto tiempo y qué derechos le corresponden.

En resumen: GDPR / RGPD no es un único consentimiento ni un único documento en un sitio web. Es un conjunto de principios, obligaciones y procedimientos destinados a garantizar que los datos personales se traten de manera leal, segura y únicamente cuando exista una base jurídica para hacerlo.

¿A quién afecta el RGPD?

El RGPD afecta a las entidades que tratan datos personales de personas físicas en relación con una actividad profesional, empresarial, pública, social u organizativa. Puede tratarse de una sociedad, un autónomo, una tienda en línea, una consulta, una escuela, una administración, una asociación, una fundación, un portal de internet, una agencia de marketing, una empresa de desarrollo de software, un organizador de eventos o el propietario de un sitio web con formulario de contacto.

No importa si la empresa es grande o pequeña. Una pequeña empresa también puede tratar datos de clientes, empleados, candidatos, usuarios del sitio, suscriptores de una newsletter o personas que envían una consulta a través de un formulario. El alcance de las obligaciones puede variar, pero el tamaño de la actividad no exime automáticamente del cumplimiento de los principios de protección de datos.

EntidadEjemplo de datosSituaciones típicas relacionadas con el RGPD
Tienda en líneaNombre, apellidos, dirección, e-mail, teléfono, historial de pedidosEjecución del pedido, cuenta de cliente, reclamaciones, newsletter.
Sitio web de empresaDatos del formulario de contacto, dirección IP, cookiesGestión de consultas, analítica, marketing, formularios.
EmpleadorDatos de empleados, candidatos y colaboradoresRecursos humanos, selección, contratos, nóminas, autorizaciones.
Fundación o asociaciónDatos de miembros, donantes, voluntariosGestión de miembros, donaciones, eventos, comunicación.
Portal de internetCuentas de usuario, comentarios, direcciones IP, registrosRegistro, moderación, seguridad, estadísticas.
Agencia de marketingBases de mailing, leads, datos de clientes de sus clientesCampañas, remarketing, newsletters, tratamiento por encargo.

¿Qué son los datos personales?

Los datos personales son informaciones relativas a una persona física que puede ser identificada directa o indirectamente. No se trata solo del nombre, apellidos y un número nacional de identificación. Un dato personal también puede ser una dirección de correo electrónico, un número de teléfono, una dirección de domicilio, un número de cliente, un identificador de usuario, una dirección IP, datos de localización, historial de compras, datos de pago, fotografía, grabación de voz o información sobre el comportamiento de un usuario en un servicio.

No toda información será automáticamente un dato personal en todos los contextos. La cuestión esencial es si esa información permite identificar a una persona concreta o si puede combinarse con otros datos de manera que permita esa identificación. Por eso una dirección de correo del tipo Adres poczty elektronicznej jest chroniony przed robotami spamującymi. W przeglądarce musi być włączona obsługa JavaScript, żeby go zobaczyć. normalmente será un dato personal, y un identificador de usuario aparentemente técnico también puede serlo si permite vincular una actividad con una persona determinada.

Tipo de datosEjemplosComentario práctico
Datos de identificaciónNombre, apellidos, número de identificación, número de documentoSeñalan directamente a una persona concreta.
Datos de contactoE-mail, teléfono, dirección postalAparecen con mayor frecuencia en formularios, contratos y pedidos.
Datos técnicosDirección IP, identificador de cookie, registros, ID de dispositivoPueden ser datos personales si permiten identificar o perfilar al usuario.
Datos transaccionalesHistorial de compras, reclamaciones, pagos, pedidosSe tratan a menudo en tiendas y sistemas CRM.
Categorías especiales de datosSalud, opiniones políticas, religión, biometría, orientación sexualExigen especial prudencia y normalmente una base jurídica más fuerte.

Nota práctica: es un error pensar que los datos personales se limitan a un número de identificación, un número de documento de identidad y una dirección de domicilio. En la actividad en línea, los datos personales incluyen muy a menudo también el e-mail, la dirección IP, el identificador de usuario, las cookies y el historial de actividad.

¿Qué significa el tratamiento de datos personales?

El tratamiento de datos personales designa prácticamente cualquier operación realizada sobre datos. No se trata solo de su uso activo. El tratamiento incluye ya la recogida de datos, su registro en un sistema, conservación, organización, envío, divulgación, consulta, análisis, actualización, copia, archivo y eliminación.

En la práctica, una empresa trata datos cuando recibe un mensaje desde un formulario de contacto, envía una factura, mantiene una cuenta de cliente, ejecuta un pedido, inscribe a un usuario en una newsletter, utiliza herramientas de analítica, realiza un proceso de selección, crea una lista de participantes en un evento o conserva los datos de un empleado en la documentación de recursos humanos.

Acción¿Es tratamiento de datos?Ejemplo
Recogida de datosFormulario de contacto, formulario de pedido, registro de cuenta.
Conservación de datosBase de clientes, buzón de e-mail, sistema CRM.
Envío de mensajesNewsletter, respuesta a una consulta, mensaje a un cliente.
Compartir datosTransmisión de datos a una empresa de mensajería, a un contable o a una empresa de hosting.
Eliminación de datosEliminación de una cuenta de usuario o eliminación de datos tras expirar el periodo de conservación.

Los principios más importantes del RGPD

El RGPD se basa en varios principios fundamentales. Son ellos el punto de partida para determinar si los datos se tratan correctamente. No basta con tener una política de privacidad en el sitio. También hay que respetar realmente los principios de licitud, transparencia, minimización de datos, limitación de la finalidad, exactitud, limitación de la conservación, confidencialidad, integridad y responsabilidad proactiva.

El cambio más importante es un cambio de mentalidad. Los datos personales no deberían recopilarse "por si acaso", conservarse indefinidamente ni utilizarse para fines sobre los que la persona no ha sido informada. El responsable del tratamiento debe poder explicar por qué los datos son necesarios, sobre qué base se tratan y cómo se protegen.

Principio del RGPD¿Qué significa?Ejemplo práctico
LicitudLos datos deben tener una base jurídica para su tratamiento.Ejecución de un contrato, obligación legal, consentimiento o interés legítimo.
Lealtad y transparenciaLa persona debe saber qué ocurre con sus datos.Una cláusula informativa clara y una política de privacidad.
Limitación de la finalidadLos datos se recogen para una finalidad concreta y determinada.Los datos del formulario de contacto sirven para responder, no automáticamente para inscribir en una newsletter.
Minimización de datosSolo se recopilan los datos realmente necesarios.Un formulario de consulta no debería exigir un número de identificación.
ExactitudLos datos deben estar actualizados y ser correctos.Un cliente puede actualizar su dirección de entrega o sus datos de cuenta.
Limitación de la conservaciónLos datos no se conservan durante más tiempo del necesario.Los datos de candidatos se eliminan tras finalizar la selección, salvo que exista otra base aplicable.
Integridad y confidencialidadLos datos deben protegerse contra la pérdida y el acceso no autorizado.Contraseñas, permisos, cifrado, copias de seguridad.
Responsabilidad proactivaEl responsable debe poder demostrar el cumplimiento de los principios.Documentación, registros, procedimientos, contratos de encargo del tratamiento.

En resumen: el RGPD exige no solo documentos formales, sino también una verdadera organización de los datos. Hay que saber qué datos se poseen, por qué, dónde se almacenan, quién tiene acceso a ellos, a quién se transmiten y cuándo deben eliminarse.

Bases jurídicas del tratamiento de datos

Todo tratamiento de datos personales debe tener una base jurídica. Es uno de los elementos más importantes del RGPD. En la práctica, a menudo se supone erróneamente que siempre es necesario el consentimiento. Sin embargo, el consentimiento es solo una de las bases jurídicas. En muchas situaciones, los datos pueden, e incluso deben, tratarse sobre otra base.

Para una tienda en línea, la base del tratamiento de los datos del cliente puede ser la ejecución del contrato, porque sin datos no es posible ejecutar el pedido. Para emitir una factura, la base será una obligación legal. Para hacer valer derechos, puede tratarse de un interés legítimo. El consentimiento, en cambio, será típico para una newsletter de marketing, si no existe otra base adecuada y si las normas relativas a las comunicaciones electrónicas exigen consentimiento.

Base jurídica¿Cuándo se aplica?Ejemplo
ConsentimientoCuando la persona acepta voluntariamente una finalidad concreta.Suscripción a una newsletter, consentimiento para determinadas acciones de marketing.
Ejecución de un contratoCuando los datos son necesarios para celebrar o ejecutar un contrato.Ejecución de un pedido, servicio de la cuenta de cliente, prestación de un servicio.
Obligación legalCuando la ley exige el tratamiento de los datos.Contabilidad, facturas, obligaciones fiscales, documentación laboral.
Intereses vitalesCuando el tratamiento protege la vida o la salud de una persona.Situaciones de emergencia, médicas o de rescate.
Misión de interés públicoCuando una entidad realiza tareas de interés público.Actividades de administraciones, escuelas públicas o instituciones.
Interés legítimoCuando el responsable tiene un objetivo jurídicamente justificado y los derechos de la persona no prevalecen.Defensa de derechos, seguridad, contacto B2B básico, prevención de abusos.

Consejo práctico: no solicites consentimiento cuando el tratamiento deriva de un contrato o de una obligación legal. El consentimiento debe ser libre y revocable, por lo que no es una buena solución para operaciones que de todos modos deben realizarse.

Consentimiento según el RGPD - ¿cuándo es necesario?

El consentimiento es una de las bases de tratamiento más conocidas, pero también una de las que se usan incorrectamente con mayor frecuencia. Para que sea válido, el consentimiento debe ser libre, específico, informado e inequívoco. No puede estar oculto en términos y condiciones, ser impuesto ni agruparse con otras finalidades de forma que impida a la persona tomar una decisión real.

En la práctica, el consentimiento suele ser necesario para acciones de marketing, newsletters, determinadas cookies, personalización publicitaria o finalidades adicionales que no son necesarias para la ejecución de un contrato. Sin embargo, el consentimiento no debe utilizarse como solución universal para todo.

Una persona que ha dado su consentimiento debe poder retirarlo. La retirada del consentimiento debe ser tan sencilla como su otorgamiento. Si un usuario puede suscribirse a una newsletter mediante un formulario, debe poder darse de baja fácilmente, por ejemplo mediante un enlace de baja o contactando con el responsable del tratamiento.

Característica del consentimiento¿Qué significa?Error que se debe evitar
LibreLa persona tiene una elección real.Imponer el consentimiento de marketing como condición de compra.
EspecíficoSe refiere a una finalidad determinada.Un único consentimiento para newsletter, publicidad, socios y perfilado.
InformadoLa persona sabe a qué consiente.Ocultar la información en términos largos e ilegibles.
InequívocoResulta de una acción activa.Una casilla marcada por defecto.
RevocableLa persona puede retirar el consentimiento.Ausencia de un medio sencillo para darse de baja de una newsletter.

Responsable del tratamiento y encargado del tratamiento

El responsable del tratamiento es la entidad que decide las finalidades y los medios del tratamiento de datos personales. Dicho de forma sencilla, el responsable determina por qué se recopilan los datos y cómo se utilizarán. Puede ser una empresa, el propietario de una tienda, una fundación, una escuela, una administración, una sociedad, un empresario individual o un organizador de eventos.

El encargado del tratamiento trata los datos por cuenta del responsable. No decide de forma independiente las principales finalidades del tratamiento, sino que ejecuta operaciones concretas según las instrucciones del responsable. Puede tratarse, por ejemplo, de una empresa de hosting, un sistema de newsletter, una asesoría contable, un proveedor externo de IT, un proveedor CRM o una agencia que realiza una campaña de e-mail sobre la base de datos de un cliente.

Rol¿Qué hace?Ejemplo
Responsable del tratamientoDecide las finalidades y los medios del tratamiento de datos.Una tienda en línea que trata datos de clientes.
Encargado del tratamientoTrata datos por cuenta del responsable.Empresa de hosting, operador de newsletter, asesoría contable.
CorresponsablesDeciden conjuntamente las finalidades y los medios del tratamiento.Dos entidades que realizan un proyecto común con una única base de participantes.

En resumen: el responsable responde del porqué y del cómo del tratamiento de los datos. El encargado ejecuta operaciones concretas por su cuenta y debe actuar sobre la base de un contrato de encargo del tratamiento.

Obligación de información según el RGPD

Una de las obligaciones fundamentales del responsable del tratamiento es informar a la persona sobre el tratamiento de sus datos. Por eso en los sitios web aparecen políticas de privacidad, cláusulas informativas junto a formularios, información de selección, información para clientes, empleados o participantes en eventos.

La obligación de información debe cumplirse de forma comprensible. La persona no debería tener que adivinar quién trata sus datos, con qué finalidad, sobre qué base jurídica, a quién pueden transmitirse los datos y durante cuánto tiempo se conservarán. Un mensaje demasiado general del tipo "Tus datos se tratarán de conformidad con el RGPD" no es suficiente, porque no proporciona información real.

Elemento de información¿Qué hay que explicar?
ResponsableQuién trata los datos y cómo se puede contactar con él.
Finalidad del tratamientoPor qué se recopilan y utilizan los datos.
Base jurídicaSobre qué base se tratan los datos.
Destinatarios de los datosA quién pueden transmitirse los datos, por ejemplo al hosting, contabilidad u operador de pagos.
Periodo de conservaciónDurante cuánto tiempo se conservarán los datos o según qué criterios se determinará ese periodo.
Derechos de la personaQué derechos corresponden a la persona interesada.
Derecho a presentar una reclamaciónInformación sobre la posibilidad de presentar una reclamación ante la autoridad de control.
Carácter voluntario u obligatorio de la aportación de datosSi la aportación de datos es obligatoria y cuáles son las consecuencias de no facilitarlos.

Consejo práctico: una política de privacidad debe estar escrita para una persona, no solo para un jurista. El usuario debe comprender qué ocurre con sus datos sin leer varias páginas de lenguaje administrativo.

Derechos de las personas interesadas

El RGPD concede a las personas físicas una serie de derechos relativos a sus datos. El responsable no solo debe informar sobre ellos, sino también disponer de un procedimiento para gestionar estas solicitudes. Un usuario, cliente, empleado o candidato puede solicitar información sobre sus datos, su rectificación, supresión, limitación del tratamiento, portabilidad u oponerse a determinadas operaciones.

No todas las solicitudes deben satisfacerse siempre íntegramente. Por ejemplo, un cliente puede solicitar la supresión de sus datos, pero algunos documentos contables deben conservarse debido a obligaciones legales. El responsable debe poder responder qué puede eliminarse, qué no puede eliminarse y por qué.

Derecho de la persona¿Qué significa?Ejemplo
Derecho de accesoLa persona puede preguntar si se tratan datos y cuáles.Un cliente pregunta qué datos tiene la tienda.
Derecho de rectificaciónLa persona puede solicitar la corrección de datos inexactos.Cambio de dirección, apellidos o número de teléfono.
Derecho de supresiónLa persona puede solicitar la eliminación de datos en determinadas situaciones.Baja de una newsletter y eliminación de datos de marketing.
Derecho a la limitación del tratamientoLos datos pueden bloquearse temporalmente para algunas operaciones.Disputa sobre la exactitud de los datos.
Derecho a la portabilidad de los datosLa persona puede recibir los datos en un formato estructurado.Transferencia de datos entre servicios.
Derecho de oposiciónLa persona puede oponerse a ciertas formas de tratamiento.Oposición al marketing directo.
Derecho a retirar el consentimientoLa persona puede retirar el consentimiento si el tratamiento se basa en él.Baja de una newsletter.

Seguridad de los datos personales

El RGPD exige aplicar medidas técnicas y organizativas adecuadas. Esto significa que los datos deben protegerse no solo mediante documentos, sino también mediante verdaderas medidas de seguridad. Su nivel debe adaptarse al riesgo, al tipo de datos, al alcance del tratamiento, a las tecnologías disponibles y a las posibles consecuencias de una violación.

En una pequeña empresa, la seguridad puede significar contraseñas fuertes, copias de seguridad, acceso limitado a buzones de e-mail, actualizaciones del sitio, un certificado SSL y la protección de los ordenadores. En una organización más grande pueden ser necesarios procedimientos de acceso, registros de autorizaciones, cifrado, segmentación de sistemas, auditorías, formación, supervisión de registros y pruebas de seguridad.

Área de seguridadEjemplos de acciones
Acceso a los datosRoles de usuario, autorizaciones, principio de mínimo privilegio.
Contraseñas e inicio de sesiónContraseñas fuertes, 2FA, bloqueo de cuenta tras varios intentos.
Sitio webActualizaciones del CMS, plugins, temas, certificado SSL, copia de seguridad.
E-mailAcceso limitado, precaución con archivos adjuntos, seguridad de buzones.
Copias de seguridadCopias regulares, prueba de restauración, conservación en un lugar seguro.
DispositivosActualizaciones del sistema, antivirus, cifrado de discos, bloqueo de pantalla.
PersonasFormación, procedimientos, sensibilización sobre phishing, reglas claras de trabajo con datos.

Nota práctica: una política de privacidad no protege los datos. Los datos se protegen mediante acciones concretas: actualizaciones, contraseñas, permisos, copias de seguridad, control de acceso, cifrado, procedimientos y una limitación razonable del número de lugares donde se conservan los datos.

Violación de datos personales

Una violación de datos personales es un evento que provoca la destrucción, pérdida, alteración, divulgación o acceso no autorizado a los datos, de manera accidental o ilícita. Puede tratarse de una fuga de una base de clientes, el envío de un e-mail al destinatario equivocado, la pérdida de un ordenador portátil, el hackeo de un sitio web, la publicación accidental de un documento, la pérdida de una memoria USB o el acceso de un antiguo empleado a un sistema.

No todas las violaciones tienen la misma gravedad. Hay que evaluar el riesgo para los derechos y libertades de las personas físicas. La divulgación accidental de una dirección de e-mail profesional es diferente de una fuga de datos de salud, números de documentos, contraseñas, datos de pago o un historial completo de compras.

En caso de violación, el responsable debe saber qué ocurrió, qué datos se vieron afectados, cuántas personas están afectadas, cuáles pueden ser las consecuencias, qué medidas correctivas se tomaron y si es necesario notificar a la autoridad de control y a las personas interesadas.

Ejemplo de violaciónRiesgo posible¿Qué hay que hacer?
Envío de datos al destinatario equivocadoDivulgación de datos a una persona no autorizada.Determinar el alcance de los datos, el destinatario, el riesgo y las medidas correctivas.
Hackeo de una tienda en líneaAcceso a datos de clientes, pedidos, cuentas.Asegurar el sistema, revisar registros, evaluar el alcance y las obligaciones de notificación.
Ordenador portátil perdidoAcceso a archivos, e-mails, documentos.Verificar cifrado, posibilidad de bloqueo remoto y tipo de datos.
Archivo público con datosDivulgación no autorizada de datos en internet.Eliminar el archivo, determinar su tiempo de disponibilidad, alcance de descargas y riesgo.

Regla práctica: en caso de violación, lo peor es fingir que no ha ocurrido nada. Hay que asegurar rápidamente la situación, recopilar los hechos, evaluar el riesgo, documentar las decisiones y verificar las obligaciones de notificación.

Encargo del tratamiento de datos personales

El encargo del tratamiento de datos personales se produce cuando el responsable transmite datos a otra entidad que debe tratarlos por su cuenta. En la práctica, esto ocurre muy a menudo. Los datos pueden transmitirse a una empresa de hosting, un proveedor de correo electrónico, un sistema de newsletter, una asesoría contable, un proveedor CRM, una plataforma de e-commerce, una empresa informática, una agencia de marketing o un proveedor de herramientas de atención al cliente.

En tal situación, normalmente es necesario un contrato de encargo del tratamiento. Debe definir, entre otras cosas, el objeto y la duración del tratamiento, la naturaleza y la finalidad de las operaciones, el tipo de datos, las categorías de personas afectadas, las obligaciones del encargado, las normas de seguridad, la posibilidad de recurrir a otros encargados y las condiciones de finalización de la colaboración.

Servicio¿Puede requerir encargo del tratamiento?¿Por qué?
Hosting del sitioEl proveedor puede tener acceso técnico a los datos del sistema.
Sistema de newsletterConserva y trata la base de suscriptores.
Asesoría contableA menudo síTrata datos procedentes de facturas, contratos y documentos contables.
CRMConserva datos de clientes, leads e historial de contactos.
Agencia de marketingDepende del modelo de cooperaciónPuede trabajar sobre bases de clientes o datos de campañas.

RGPD en un sitio web

Un sitio web trata muy a menudo datos personales, aunque su propietario piense que "no recopila nada". Los datos pueden aparecer a través de un formulario de contacto, comentarios, registro de cuenta, tienda, newsletter, herramientas de analítica, chat, cookies, registros del servidor, sistemas publicitarios, mapas integrados, vídeos, píxeles de remarketing o integraciones con servicios externos.

Por eso un sitio debe contar con una política de privacidad bien pensada, cláusulas adecuadas junto a los formularios, un mecanismo de consentimiento de cookies, analítica configurada correctamente, formularios seguros, certificado SSL, número limitado de scripts innecesarios e información clara sobre los destinatarios de los datos. También es importante saber si los datos se transfieren fuera del Espacio Económico Europeo y sobre qué base.

Elemento del sitioRiesgo RGPD¿Qué verificar?
Formulario de contactoRecogida de nombre, e-mail, teléfono y contenido del mensaje.Cláusula informativa, finalidad, base jurídica, seguridad del formulario.
NewsletterMarketing directo y base de suscriptores.Consentimiento, double opt-in, posibilidad de baja, prueba del consentimiento.
AnalíticaIdentificadores, cookies, direcciones IP, comportamiento de usuarios.Alcance de los datos, consentimiento, configuración, proveedor de la herramienta.
Tienda en líneaPedidos, pagos, entregas, reclamaciones.Condiciones generales, política de privacidad, encargados, periodos de conservación.
ComentariosPublicación de datos, dirección IP, contenido de comentarios.Moderación, información al usuario, eliminación de datos.
Chat en líneaContenido de conversaciones, datos de contacto, integraciones con el proveedor.Contrato de encargo, cláusula, alcance de datos, historial de conversaciones.

RGPD, cookies y consentimientos de marketing

Las cookies se confunden a menudo con todo el RGPD, pero son solo un elemento de la privacidad en internet. Los archivos cookies pueden ser técnicos, analíticos, de marketing, de personalización o estar vinculados con servicios externos. No todos requieren el mismo enfoque. Las cookies necesarias para el funcionamiento del sitio se tratan de forma distinta a los archivos utilizados para publicidad, seguimiento o analítica.

En la práctica, un banner de cookies debe ofrecer al usuario una elección real, y no solo informarle de que el sitio utiliza cookies. El usuario debe poder aceptar, rechazar o configurar las categorías de consentimiento si el sitio utiliza archivos que no son necesarios para su funcionamiento básico. Los consentimientos no deben estar marcados por defecto, imponerse ni ocultarse detrás de una interfaz ilegible.

Tipo de cookiesEjemploComentario
NecesariasCarrito, inicio de sesión, seguridad de sesiónNormalmente necesarias para el funcionamiento del sitio.
AnalíticasMedición de visitas, comportamiento de usuariosExigen prudencia y una buena configuración del consentimiento.
MarketingRemarketing, píxeles publicitarios, perfiladoNormalmente exigen consentimiento explícito antes de activarse.
PersonalizaciónRecordar preferencias del usuarioHay que explicar claramente para qué sirven.
ExternasMapas, vídeos, redes sociales, chatsPueden implicar la transmisión de datos a otros proveedores.

Nota práctica: la simple visualización de una barra "usamos cookies" no basta si el sitio lanza herramientas analíticas, publicitarias o de seguimiento sin una decisión real del usuario.

¿Qué documentos RGPD conviene preparar?

La documentación RGPD debe derivarse de los procesos reales de la empresa, no de un paquete listo para usar copiado sin comprensión. Los documentos necesarios serán distintos en una tienda en línea, en un pequeño sitio de servicios, en una empresa con empleados o en una organización que trata datos sensibles o grandes bases de usuarios.

La base consiste en determinar qué datos se tratan, para qué finalidades, sobre qué bases jurídicas, durante cuánto tiempo, dónde se conservan, quién tiene acceso a ellos y a quién se transmiten. Solo a partir de ahí se pueden preparar políticas, cláusulas, registros, procedimientos y contratos.

Documento¿Para qué sirve?¿Cuándo es especialmente importante?
Política de privacidadInforma a los usuarios del sitio sobre el tratamiento de datos.Para formularios, cookies, newsletters, tiendas, analítica.
Cláusulas informativasCumplen la obligación de información en procesos concretos.Contacto, selección, contratos, eventos, newsletter.
Registro de actividades de tratamientoOrganiza los procesos de tratamiento de datos.En organizaciones con muchos procesos o mayor volumen de datos.
Contratos de encargo del tratamientoRegulan la cooperación con encargados del tratamiento.Hosting, contabilidad, newsletter, CRM, IT, marketing.
Procedimiento de violaciónDefine las acciones en caso de fuga o pérdida de datos.En toda organización que trata datos personales.
Autorizaciones de tratamientoDefinen quién tiene acceso a los datos y en qué medida.Para empleados, redactores, atención al cliente, contabilidad.
Política de conservación de datosDefine durante cuánto tiempo se conservan los datos.Para bases de clientes, selección, newsletters, documentos.

Los errores más frecuentes con el RGPD

Los errores más frecuentes con el RGPD se deben a que la protección de datos se trata como una obligación formal puntual. Una empresa publica una política de privacidad, copia algunos consentimientos, añade una barra de cookies y considera que el tema está cerrado. Sin embargo, el RGPD exige una verdadera gestión de datos, y no solo la presencia de documentos en un sitio.

Recopilar demasiados datos
Los formularios suelen pedir datos que no son necesarios para la finalidad correspondiente. Cuantos más datos recopilas, mayor es la responsabilidad y el riesgo.

Pedir consentimiento para todo
El consentimiento no es una base universal. Para un pedido, una factura o la ejecución de un contrato, a menudo será más adecuada otra base jurídica.

Ausencia de una política de privacidad clara
El documento es demasiado general, está desactualizado o no describe las herramientas realmente utilizadas en el sitio.

Banner de cookies incorrecto
El sitio carga analítica y publicidad antes del consentimiento o no ofrece al usuario una verdadera posibilidad de rechazar.

Ausencia de contratos de encargo
Los datos van al hosting, CRM, sistema de newsletter, contabilidad o agencia, pero no existen reglas de cooperación organizadas.

Conservación ilimitada de datos
Las bases de newsletters, datos de candidatos, antiguos leads y mensajes de formularios permanecen en los sistemas durante años sin justificación.

Accesos demasiado amplios
Cada empleado tiene acceso a todo, en lugar de acceder únicamente a los datos necesarios para su trabajo.

Ausencia de procedimiento en caso de violación
Cuando se produce un incidente, nadie sabe quién toma las decisiones, qué hay que documentar y si la violación debe notificarse.

Nota práctica: el mayor error consiste en tener documentos que no describen la realidad. La política de privacidad debe corresponder a lo que realmente ocurre con los datos en el sitio y en la empresa.

RGPD en la práctica

En la práctica, la implantación del RGPD debe comenzar con una auditoría simple de datos. Hay que listar qué datos se recopilan, de dónde proceden, adónde van, quién tiene acceso a ellos, a quién se transmiten, durante cuánto tiempo se conservan y sobre qué base se tratan. Solo después se puede evaluar qué documentos, consentimientos, contratos y medidas de seguridad son necesarios.

Para un sitio web, la base será una política de privacidad, cláusulas adecuadas junto a los formularios, un mecanismo de cookies conforme, la seguridad del CMS, copias de seguridad, contratos con proveedores y la organización de herramientas externas. Para una tienda, se añaden pedidos, pagos, entregas, reclamaciones, facturas y cuentas de cliente. Para un empleador son importantes los procesos de recursos humanos, selección, autorizaciones y periodos de conservación de documentos.

El RGPD funciona mejor cuando forma parte de la gestión diaria, y no cuando se añade al final de un proyecto. Un nuevo formulario, un nuevo plugin, un nuevo sistema CRM, una nueva campaña de e-mailing o una nueva herramienta de analítica deben plantear inmediatamente preguntas: qué datos recopilamos, por qué, sobre qué base, adónde van, lo sabe el usuario y cómo podemos protegerlos.

Paso¿Qué hacer?Resultado
1. Mapa de datosListar procesos, sistemas, formularios y bases de datos.Se sabe dónde se tratan los datos.
2. Finalidades y basesDefinir la finalidad y la base jurídica de cada proceso.Los datos no se tratan al azar.
3. Información a las personasPreparar la política de privacidad y las cláusulas informativas.Los usuarios saben qué ocurre con sus datos.
4. ProveedoresVerificar hosting, newsletter, CRM, contabilidad y otras herramientas.Se sabe a quién se confían o divulgan los datos.
5. Medidas de seguridadImplementar contraseñas, 2FA, copias de seguridad, autorizaciones y actualizaciones.Disminuye el riesgo de violación.
6. ConservaciónDeterminar cuándo se eliminan o anonimizan los datos.Los datos no se conservan indefinidamente.
7. ProcedimientosPreparar la gestión de solicitudes y violaciones.La empresa sabe cómo reaccionar en la práctica.

GDPR / RGPD no es un reglamento único en un sitio web, sino un sistema de gestión responsable de datos personales. Exige una base jurídica de tratamiento, información transparente a las personas, limitación del alcance de los datos, garantía de seguridad, control de accesos, contratos adecuados con proveedores, respuesta a solicitudes de personas interesadas y preparación ante violaciones de datos. Bien implantado, el RGPD no debería paralizar una empresa. Debería organizar los datos, reducir riesgos, reforzar la confianza de los usuarios y garantizar que la organización sabe qué hace con la información que recibe de las personas.

FAQ - GDPR / RGPD

¿Qué es el GDPR?
GDPR es la abreviatura de General Data Protection Regulation, es decir, el Reglamento General de Protección de Datos de la Unión Europea. Regula el tratamiento y la protección de los datos personales de las personas físicas.
¿GDPR y RGPD son lo mismo?
Sí. GDPR es el nombre en inglés, mientras que RGPD es el nombre en español del mismo reglamento europeo relativo a la protección de datos personales.
¿Todo sitio web necesita una política de privacidad?
Si un sitio trata datos personales, por ejemplo mediante un formulario de contacto, newsletter, cookies, herramientas de analítica, tienda o cuenta de usuario, debe informar claramente sobre las reglas de tratamiento de datos. En la práctica, esto se hace normalmente mediante una política de privacidad.
¿Es necesario el consentimiento para todo tratamiento de datos?
No. El consentimiento es solo una base jurídica. Los datos también pueden tratarse para la ejecución de un contrato, el cumplimiento de una obligación legal, el cumplimiento de una misión de interés público, la protección de intereses vitales o sobre la base del interés legítimo del responsable.
¿Una dirección de e-mail es un dato personal?
Muy a menudo sí, especialmente si permite identificar a una persona concreta, por ejemplo cuando contiene nombre y apellidos o cuando está vinculada a una cuenta de usuario, un pedido o un historial de contacto.
¿Una dirección IP es un dato personal?
Una dirección IP puede ser un dato personal si, en un contexto determinado, permite identificar a una persona o vincularla con una actividad concreta. Por eso los registros, la analítica y las herramientas de seguimiento también exigen atención en el contexto del RGPD.
¿Una pequeña empresa también debe cumplir el RGPD?
Sí, si trata datos personales. Una escala pequeña de actividad puede influir en el alcance de la documentación y el nivel de riesgo, pero no exime de los principios fundamentales de protección de datos.
¿Cuál es la diferencia entre responsable del tratamiento y encargado del tratamiento?
El responsable define las finalidades y los medios del tratamiento de datos. El encargado realiza operaciones sobre los datos por cuenta del responsable, por ejemplo como proveedor de hosting, asesoría contable, operador de newsletter o proveedor CRM.
¿Un formulario de contacto exige consentimiento RGPD?
No siempre exige un consentimiento separado. A menudo basta una base de tratamiento adecuada, por ejemplo responder a una consulta, y una cláusula informativa clara. En cambio, una persona procedente del formulario de contacto no debe añadirse automáticamente a una newsletter sin una base adecuada.
¿Una newsletter exige consentimiento?
En la práctica, una newsletter de marketing normalmente exige consentimiento explícito y una posibilidad sencilla de darse de baja. También es útil conservar la prueba de la suscripción, por ejemplo la fecha, la fuente del consentimiento y la dirección de e-mail.
¿Una banner de cookies basta para cumplir el RGPD?
No. Un banner de cookies solo afecta a una parte de las actividades del sitio. El RGPD cubre también formularios, newsletters, tiendas, cuentas de usuario, analítica, seguridad, obligación de información, derechos de las personas y contratos con proveedores.
¿Qué hacer cuando un usuario quiere eliminar sus datos?
Hay que verificar qué datos se tratan, sobre qué base y si pueden eliminarse. Algunos datos, por ejemplo documentos contables, pueden tener que conservarse debido a obligaciones legales.
¿Hace falta un contrato de encargo con el proveedor de hosting?
Muy a menudo sí, porque el proveedor de hosting puede tener acceso técnico a los datos almacenados en el sitio, en la base de datos, en los e-mails o en las copias de seguridad.
¿Cuál es el mayor error con el RGPD?
El mayor error consiste en tratar el RGPD como un documento puntual. La protección de datos exige una verdadera organización: conocimiento de los datos, bases jurídicas, proveedores, medidas de seguridad, periodos de conservación y procedimientos.