Unha startup que vai lanzar produto entra no ámbito do RGPD no momento exacto en que captura o primeiro dato persoal: o enderezo de correo electrónico do primeiro subscritor á waitlist, a alta do primeiro usuario no contorno de probas ou o rexistro do primeiro cliente que paga. O tamaño do equipo, a fase de financiamento ou a cifra de ingresos son irrelevantes para a aplicación da norma. O que si cambia co tamaño é a extensión documental: unha startup que acaba de arrincar pode cumprir cun corpo documental lixeiro e proporcional, pero os bloques esenciais son os mesmos.
Esta guía recolle a documentación mínima que calquera startup B2B ou B2C debería ter dispoñible antes da primeira campaña real, conforme ao RGPD (Regulamento UE 2016/679), a LOPDGDD (Lei Orgánica española 3/2018) e a LSSICE (Lei española 34/2002) cando hai presenza dixital. O obxectivo non é burocracia preventiva: é dispor dunha base ordenada que aguante o primeiro cliente enterprise serio, o primeiro auditor externo, a primeira rolda e a primeira reclamación.
Os tratamentos típicos nunha startup en fase temperá
Case calquera startup, sexa B2B ou B2C, resúmese en cinco ou seis tratamentos detectables dende o primeiro día:
| Tratamento | Datos típicos | Base xurídica |
|---|---|---|
| Usuarios de produto | Identificativos, contacto, datos de uso, logs. | Execución de contrato (6.1.b) |
| Leads e mercadotecnia | Subscritores, prospectos, lectores de newsletter. | Consentimento ou interese lexítimo (6.1.a/6.1.f) + art. 21 LSSICE |
| Facturación e obrigas fiscais | Datos de facturación, IBAN, retencións. | Obriga legal (6.1.c) |
| Cadro de persoal e candidatos | Datos laborais, CV recibidos, avaliacións. | Contrato laboral + obriga legal (6.1.b + 6.1.c) |
| Soporte e atención ao cliente | Tickets, conversas, rexistros de incidencias. | Execución de contrato (6.1.b) |
| Analítica e mellora do produto | Telemetría, eventos, métricas de uso. | Interese lexítimo (6.1.f) ou consentimento segundo o caso |
Documentación mínima proporcional
Unha startup en fase temperá cobre razoablemente as súas obrigas con estes bloques, sen sobredimensionar:
- Rexistro de Actividades do Tratamento (RAT): unha páxina, cinco ou seis entradas, coa información do art. 30.1 RGPD (responsable, finalidades, categorías de interesados e datos, destinatarios, transferencias, prazos, medidas técnicas e organizativas).
- Política de privacidade pública: unha versión completa na web e unha versión de produto entregada na alta do usuario, cumprindo os arts. 13 e 14 RGPD.
- Política de cookies e banner: configuración do consentimento conforme á LSSICE e á guía AEPD vixente, sen cookies non esenciais antes da aceptación.
- Contratos do art. 28 RGPD (DPA) asinados e arquivados con todos os provedores SaaS que tratan datos persoais en nome da startup: hosting, base de datos, autenticación, email transaccional, soporte, CRM, analítica, almacenamento, observabilidade.
- Cláusulas contractuais con clientes B2B: cando a startup actúa como encargada por conta dun cliente que é responsable (caso típico de SaaS B2B), o contrato comercial debe incluír o contido do art. 28.3 RGPD ou un DPA anexo.
- Mapa de transferencias internacionais: lista de provedores fóra do EEE con verificación de Data Privacy Framework (DPF) ou Cláusulas Contractuais Tipo (CCT) e, se aplica, medidas suplementarias.
- Política de seguridade operativa: unha ou dúas páxinas coas medidas reais (xestión de accesos, autenticación multifactor, cifrado en tránsito e en repouso, copias de seguranza, xestión de altas e baixas de persoal con acceso a sistemas, rexistro de accións).
- Protocolo de brechas: dous parágrafos con quen avalía o incidente, cando notificar á AEPD en menos de 72 horas e modelo de comunicación a afectados cando proceda.
- Cláusulas para empregados e candidatos: información do art. 13 RGPD entregada na alta e na recepción de CV.
- Avaliación inicial de EIPD: análise previa sobre se algún dos tratamentos desencadea a obriga do art. 35 RGPD; se non a activa, documentar a conclusión para soportar o principio de responsabilidade proactiva.
A política de privacidade: o que de verdade debe conter
A política de privacidade dunha startup non é unha páxina decorativa. É o documento polo que se cumpre o deber de transparencia dos arts. 13 e 14 RGPD fronte ao usuario e, na práctica, unha das primeiras pezas que calquera cliente B2B serio, investidor ou auditor revisa. Contido mínimo:
- Identidade do responsable (denominación social completa, CIF, enderezo postal) e datos de contacto do Delegado de Protección de Datos se foi designado.
- Finalidades concretas, distinguindo as imprescindibles para o servizo das opcionais (analítica, mellora do produto, mercadotecnia).
- Bases xurídicas por finalidade: execución do contrato, obriga legal, consentimento ou interese lexítimo co seu correspondente test.
- Destinatarios e categorías de encargados (hosting, soporte, email transaccional, analítica) sen necesidade de listar cada ferramenta concreta se se mantén unha lista de subencargados accesible.
- Transferencias internacionais coa identificación do mecanismo de garantía (Data Privacy Framework, Cláusulas Contractuais Tipo).
- Prazos de conservación diferenciados por bloque (uso do servizo, facturación, mercadotecnia, logs de seguridade).
- Dereitos do interesado (acceso, rectificación, supresión, oposición, limitación, portabilidade) e vía concreta para exercelos: correo dedicado, formulario, panel do usuario.
- Mención ao dereito a reclamar ante a AEPD.
- Versión e data de actualización.
Provedores SaaS e contratos do art. 28 RGPD
Unha startup convencional acumula entre quince e trinta provedores SaaS antes mesmo de ter cen usuarios reais: aloxamento na nube, base de datos xestionada, autenticación, email transaccional, soporte, CRM, observabilidade, almacenamento, IA, pagamentos. Cada provedor que trata datos persoais por conta da startup é encargado do tratamento e necesita contrato do art. 28 RGPD.
Aspectos críticos ao contratar:
- Versión DPA asinada e arquivada como evidencia dispoñible (a maioría de SaaS B2B proporcionan DPA estándar ao darse de alta ou na sección legal do panel).
- Verificación de transferencias internacionais: comprobar a adhesión ao Data Privacy Framework para provedores estadounidenses; se non aplica, Cláusulas Contractuais Tipo e, cando sexa relevante, medidas suplementarias.
- Lista de subencargados do provedor accesible e procedemento de notificación de cambios.
- Prazos e mecanismos de devolución ou exportación dos datos ao rematar o servizo, antes da destrución.
- Compromiso de notificación de brechas ao responsable sen demora indebida.
- Localización xeográfica dos servidores e posibilidade de elixir rexión europea cando estea dispoñible.
"A startup que ordena o RGPD dende o día un non o fai por medo á AEPD. Faino porque o primeiro enterprise pide un cuestionario de provedor, o primeiro investidor pide due diligence, o primeiro auditor externo pide o RAT e o primeiro cliente serio pide un DPA asinado. Chegar con esa carpeta pechada é produto, non carga."
Mario P. Talamillo · Socio director, Certix®
Avaliación de Impacto: cando entra en xogo
O art. 35 RGPD obriga a realizar Avaliación de Impacto relativa á Protección de Datos (EIPD) cando un tratamento poida entrañar alto risco para os dereitos e liberdades das persoas. A AEPD publicou unha lista non exhaustiva de tipos de tratamento que activan a obriga, entre os que figuran:
- Tratamentos a gran escala de datos de categoría especial (saúde, ideoloxía, orientación sexual).
- Observación sistemática de actividade e comportamento.
- Decisións automatizadas con efectos xurídicos significativos sobre as persoas.
- Combinacións de fontes e conxuntos de datos que permitan elaboración avanzada de perfís.
- Uso de tecnoloxías innovadoras cando a valoración de riscos non é aínda consolidada.
- Tratamentos en menores de idade ou outros colectivos en situación de vulnerabilidade a gran escala.
Unha startup de SaaS B2B convencional que non incorre en ningún destes supostos non necesita EIPD inicial, pero si debe documentar a análise que levou a esa conclusión. Unha startup que adestra modelos de IA sobre datos persoais, ofrece scoring, xestiona saúde, integra datos de menores ou constrúe ferramentas de identificación, case con toda probabilidade si. A EIPD ben feita é a ferramenta de deseño que evita redeseñar o produto cando xa hai dez mil usuarios e un contrato asinado cun banco.
Ciclo de revisión continua
O produto dunha startup cambia cada poucas semanas. A documentación RGPD que non se mantén ao día deixa de ser evidencia válida en poucos meses. Un ciclo realista:
- Trimestral: revisión lixeira do RAT (hai tratamentos novos por funcionalidades lanzadas?), inventario de provedores incorporados e comprobación de DPAs pendentes.
- Anual: revisión completa de toda a documentación, contraste de versións publicadas co estado real do produto, refresco da política de privacidade se hai cambios materiais.
- Por evento: revisión obrigatoria ao lanzar unha funcionalidade que afecta a datos persoais, incorporar un provedor crítico, iniciar unha rolda con due diligence, entrar nun mercado novo, sufrir unha brecha ou modificar significativamente a base de usuarios.
Non é unha auditoría formal anual: é un ciclo continuo de avaliación baseado no risco e no cambio. É exactamente o que a AEPD valora como evidencia de responsabilidade proactiva do art. 5.2 RGPD.
Checklist mínimo da startup en fase de lanzamento
- RAT cos tratamentos reais identificados.
- Política de privacidade publicada na web e no produto, con versión e data.
- Política de cookies con banner conforme á LSSICE e á guía AEPD.
- DPAs asinados con todos os provedores SaaS críticos.
- Mapa de transferencias internacionais con verificación de Data Privacy Framework ou Cláusulas Contractuais Tipo.
- Política de seguridade operativa adaptada ao tamaño.
- Protocolo de brechas e modelo de notificación á AEPD.
- Cláusula informativa para empregados e candidatos.
- Avaliación inicial de EIPD con conclusión documentada.
- Calendario de revisión trimestral, anual e por evento.
Preguntas frecuentes
Que documentación mínima de RGPD necesita unha startup para lanzar produto?
RAT do art. 30 RGPD, política de privacidade pública conforme aos arts. 13 e 14, DPAs asinados cos provedores SaaS críticos, mapa de transferencias internacionais con Data Privacy Framework ou CCT, política de cookies, protocolo de brechas, cláusulas para empregados e avaliación inicial de EIPD.
Fai falta facer EIPD dende o principio nunha startup tecnolóxica?
Depende do tratamento, non do tamaño. O art. 35 RGPD actívaa cando hai alto risco: gran escala de datos sensibles, observación sistemática, decisións automatizadas, perfilado avanzado, IA sobre datos persoais, menores. Un SaaS B2B convencional sen eses elementos adoita non necesitala, pero convén documentar a conclusión.
Como se xestionan as transferencias internacionais con provedores estadounidenses?
Verificando a adhesión ao Data Privacy Framework na listaxe oficial do Departamento de Comercio dos EE.UU. e conservando evidencia. Se o provedor non está adherido, fan falta as Cláusulas Contractuais Tipo de 2021 e, se aplica, medidas suplementarias técnicas. A verificación debe revisarse periodicamente.
Cada canto hai que revisar a documentación RGPD nunha startup en crecemento?
Revisión lixeira trimestral do RAT e provedores, revisión completa anual e revisión obrigatoria por evento (funcionalidade nova, provedor crítico, rolda, brecha, entrada en mercado novo). O art. 5.2 RGPD esixe poder demostrar que a documentación se mantén viva.
Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizada. A normativa autonómica sectorial pode ampliar ou modificar prazos e requisitos.
Queres ordenar o RGPD da túa startup antes do próximo lanzamento ou rolda?
En Certix asignámosche un experto en cumprimento do sector tecnolóxico. Sen intermediarios comerciais, sen plantillas xenéricas.
Falar cun experto