Certix

RGPD dende o día 1 nunha startup: documentación mínima antes de lanzar produto

Certix
Certix®
· 2 xuño 2026 · 8 min de lectura

Artigo divulgativo. Non substitúe o asesoramento profesional individualizado.

Unha startup que vai lanzar produto entra no ámbito do RGPD no momento exacto en que captura o primeiro dato persoal: o enderezo de correo electrónico do primeiro subscritor á waitlist, a alta do primeiro usuario no contorno de probas ou o rexistro do primeiro cliente que paga. O tamaño do equipo, a fase de financiamento ou a cifra de ingresos son irrelevantes para a aplicación da norma. O que si cambia co tamaño é a extensión documental: unha startup que acaba de arrincar pode cumprir cun corpo documental lixeiro e proporcional, pero os bloques esenciais son os mesmos.

Esta guía recolle a documentación mínima que calquera startup B2B ou B2C debería ter dispoñible antes da primeira campaña real, conforme ao RGPD (Regulamento UE 2016/679), a LOPDGDD (Lei Orgánica española 3/2018) e a LSSICE (Lei española 34/2002) cando hai presenza dixital. O obxectivo non é burocracia preventiva: é dispor dunha base ordenada que aguante o primeiro cliente enterprise serio, o primeiro auditor externo, a primeira rolda e a primeira reclamación.

Os tratamentos típicos nunha startup en fase temperá

Case calquera startup, sexa B2B ou B2C, resúmese en cinco ou seis tratamentos detectables dende o primeiro día:

Tratamento Datos típicos Base xurídica
Usuarios de produto Identificativos, contacto, datos de uso, logs. Execución de contrato (6.1.b)
Leads e mercadotecnia Subscritores, prospectos, lectores de newsletter. Consentimento ou interese lexítimo (6.1.a/6.1.f) + art. 21 LSSICE
Facturación e obrigas fiscais Datos de facturación, IBAN, retencións. Obriga legal (6.1.c)
Cadro de persoal e candidatos Datos laborais, CV recibidos, avaliacións. Contrato laboral + obriga legal (6.1.b + 6.1.c)
Soporte e atención ao cliente Tickets, conversas, rexistros de incidencias. Execución de contrato (6.1.b)
Analítica e mellora do produto Telemetría, eventos, métricas de uso. Interese lexítimo (6.1.f) ou consentimento segundo o caso

Documentación mínima proporcional

Unha startup en fase temperá cobre razoablemente as súas obrigas con estes bloques, sen sobredimensionar:

  • Rexistro de Actividades do Tratamento (RAT): unha páxina, cinco ou seis entradas, coa información do art. 30.1 RGPD (responsable, finalidades, categorías de interesados e datos, destinatarios, transferencias, prazos, medidas técnicas e organizativas).
  • Política de privacidade pública: unha versión completa na web e unha versión de produto entregada na alta do usuario, cumprindo os arts. 13 e 14 RGPD.
  • Política de cookies e banner: configuración do consentimento conforme á LSSICE e á guía AEPD vixente, sen cookies non esenciais antes da aceptación.
  • Contratos do art. 28 RGPD (DPA) asinados e arquivados con todos os provedores SaaS que tratan datos persoais en nome da startup: hosting, base de datos, autenticación, email transaccional, soporte, CRM, analítica, almacenamento, observabilidade.
  • Cláusulas contractuais con clientes B2B: cando a startup actúa como encargada por conta dun cliente que é responsable (caso típico de SaaS B2B), o contrato comercial debe incluír o contido do art. 28.3 RGPD ou un DPA anexo.
  • Mapa de transferencias internacionais: lista de provedores fóra do EEE con verificación de Data Privacy Framework (DPF) ou Cláusulas Contractuais Tipo (CCT) e, se aplica, medidas suplementarias.
  • Política de seguridade operativa: unha ou dúas páxinas coas medidas reais (xestión de accesos, autenticación multifactor, cifrado en tránsito e en repouso, copias de seguranza, xestión de altas e baixas de persoal con acceso a sistemas, rexistro de accións).
  • Protocolo de brechas: dous parágrafos con quen avalía o incidente, cando notificar á AEPD en menos de 72 horas e modelo de comunicación a afectados cando proceda.
  • Cláusulas para empregados e candidatos: información do art. 13 RGPD entregada na alta e na recepción de CV.
  • Avaliación inicial de EIPD: análise previa sobre se algún dos tratamentos desencadea a obriga do art. 35 RGPD; se non a activa, documentar a conclusión para soportar o principio de responsabilidade proactiva.

A política de privacidade: o que de verdade debe conter

A política de privacidade dunha startup non é unha páxina decorativa. É o documento polo que se cumpre o deber de transparencia dos arts. 13 e 14 RGPD fronte ao usuario e, na práctica, unha das primeiras pezas que calquera cliente B2B serio, investidor ou auditor revisa. Contido mínimo:

  • Identidade do responsable (denominación social completa, CIF, enderezo postal) e datos de contacto do Delegado de Protección de Datos se foi designado.
  • Finalidades concretas, distinguindo as imprescindibles para o servizo das opcionais (analítica, mellora do produto, mercadotecnia).
  • Bases xurídicas por finalidade: execución do contrato, obriga legal, consentimento ou interese lexítimo co seu correspondente test.
  • Destinatarios e categorías de encargados (hosting, soporte, email transaccional, analítica) sen necesidade de listar cada ferramenta concreta se se mantén unha lista de subencargados accesible.
  • Transferencias internacionais coa identificación do mecanismo de garantía (Data Privacy Framework, Cláusulas Contractuais Tipo).
  • Prazos de conservación diferenciados por bloque (uso do servizo, facturación, mercadotecnia, logs de seguridade).
  • Dereitos do interesado (acceso, rectificación, supresión, oposición, limitación, portabilidade) e vía concreta para exercelos: correo dedicado, formulario, panel do usuario.
  • Mención ao dereito a reclamar ante a AEPD.
  • Versión e data de actualización.

Provedores SaaS e contratos do art. 28 RGPD

Unha startup convencional acumula entre quince e trinta provedores SaaS antes mesmo de ter cen usuarios reais: aloxamento na nube, base de datos xestionada, autenticación, email transaccional, soporte, CRM, observabilidade, almacenamento, IA, pagamentos. Cada provedor que trata datos persoais por conta da startup é encargado do tratamento e necesita contrato do art. 28 RGPD.

Aspectos críticos ao contratar:

  • Versión DPA asinada e arquivada como evidencia dispoñible (a maioría de SaaS B2B proporcionan DPA estándar ao darse de alta ou na sección legal do panel).
  • Verificación de transferencias internacionais: comprobar a adhesión ao Data Privacy Framework para provedores estadounidenses; se non aplica, Cláusulas Contractuais Tipo e, cando sexa relevante, medidas suplementarias.
  • Lista de subencargados do provedor accesible e procedemento de notificación de cambios.
  • Prazos e mecanismos de devolución ou exportación dos datos ao rematar o servizo, antes da destrución.
  • Compromiso de notificación de brechas ao responsable sen demora indebida.
  • Localización xeográfica dos servidores e posibilidade de elixir rexión europea cando estea dispoñible.

"A startup que ordena o RGPD dende o día un non o fai por medo á AEPD. Faino porque o primeiro enterprise pide un cuestionario de provedor, o primeiro investidor pide due diligence, o primeiro auditor externo pide o RAT e o primeiro cliente serio pide un DPA asinado. Chegar con esa carpeta pechada é produto, non carga."

Mario P. Talamillo · Socio director, Certix®

Avaliación de Impacto: cando entra en xogo

O art. 35 RGPD obriga a realizar Avaliación de Impacto relativa á Protección de Datos (EIPD) cando un tratamento poida entrañar alto risco para os dereitos e liberdades das persoas. A AEPD publicou unha lista non exhaustiva de tipos de tratamento que activan a obriga, entre os que figuran:

  • Tratamentos a gran escala de datos de categoría especial (saúde, ideoloxía, orientación sexual).
  • Observación sistemática de actividade e comportamento.
  • Decisións automatizadas con efectos xurídicos significativos sobre as persoas.
  • Combinacións de fontes e conxuntos de datos que permitan elaboración avanzada de perfís.
  • Uso de tecnoloxías innovadoras cando a valoración de riscos non é aínda consolidada.
  • Tratamentos en menores de idade ou outros colectivos en situación de vulnerabilidade a gran escala.

Unha startup de SaaS B2B convencional que non incorre en ningún destes supostos non necesita EIPD inicial, pero si debe documentar a análise que levou a esa conclusión. Unha startup que adestra modelos de IA sobre datos persoais, ofrece scoring, xestiona saúde, integra datos de menores ou constrúe ferramentas de identificación, case con toda probabilidade si. A EIPD ben feita é a ferramenta de deseño que evita redeseñar o produto cando xa hai dez mil usuarios e un contrato asinado cun banco.

Ciclo de revisión continua

O produto dunha startup cambia cada poucas semanas. A documentación RGPD que non se mantén ao día deixa de ser evidencia válida en poucos meses. Un ciclo realista:

  • Trimestral: revisión lixeira do RAT (hai tratamentos novos por funcionalidades lanzadas?), inventario de provedores incorporados e comprobación de DPAs pendentes.
  • Anual: revisión completa de toda a documentación, contraste de versións publicadas co estado real do produto, refresco da política de privacidade se hai cambios materiais.
  • Por evento: revisión obrigatoria ao lanzar unha funcionalidade que afecta a datos persoais, incorporar un provedor crítico, iniciar unha rolda con due diligence, entrar nun mercado novo, sufrir unha brecha ou modificar significativamente a base de usuarios.

Non é unha auditoría formal anual: é un ciclo continuo de avaliación baseado no risco e no cambio. É exactamente o que a AEPD valora como evidencia de responsabilidade proactiva do art. 5.2 RGPD.

Checklist mínimo da startup en fase de lanzamento

  • RAT cos tratamentos reais identificados.
  • Política de privacidade publicada na web e no produto, con versión e data.
  • Política de cookies con banner conforme á LSSICE e á guía AEPD.
  • DPAs asinados con todos os provedores SaaS críticos.
  • Mapa de transferencias internacionais con verificación de Data Privacy Framework ou Cláusulas Contractuais Tipo.
  • Política de seguridade operativa adaptada ao tamaño.
  • Protocolo de brechas e modelo de notificación á AEPD.
  • Cláusula informativa para empregados e candidatos.
  • Avaliación inicial de EIPD con conclusión documentada.
  • Calendario de revisión trimestral, anual e por evento.

Preguntas frecuentes

Que documentación mínima de RGPD necesita unha startup para lanzar produto?

RAT do art. 30 RGPD, política de privacidade pública conforme aos arts. 13 e 14, DPAs asinados cos provedores SaaS críticos, mapa de transferencias internacionais con Data Privacy Framework ou CCT, política de cookies, protocolo de brechas, cláusulas para empregados e avaliación inicial de EIPD.

Fai falta facer EIPD dende o principio nunha startup tecnolóxica?

Depende do tratamento, non do tamaño. O art. 35 RGPD actívaa cando hai alto risco: gran escala de datos sensibles, observación sistemática, decisións automatizadas, perfilado avanzado, IA sobre datos persoais, menores. Un SaaS B2B convencional sen eses elementos adoita non necesitala, pero convén documentar a conclusión.

Como se xestionan as transferencias internacionais con provedores estadounidenses?

Verificando a adhesión ao Data Privacy Framework na listaxe oficial do Departamento de Comercio dos EE.UU. e conservando evidencia. Se o provedor non está adherido, fan falta as Cláusulas Contractuais Tipo de 2021 e, se aplica, medidas suplementarias técnicas. A verificación debe revisarse periodicamente.

Cada canto hai que revisar a documentación RGPD nunha startup en crecemento?

Revisión lixeira trimestral do RAT e provedores, revisión completa anual e revisión obrigatoria por evento (funcionalidade nova, provedor crítico, rolda, brecha, entrada en mercado novo). O art. 5.2 RGPD esixe poder demostrar que a documentación se mantén viva.

Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizada. A normativa autonómica sectorial pode ampliar ou modificar prazos e requisitos.

Queres ordenar o RGPD da túa startup antes do próximo lanzamento ou rolda?

En Certix asignámosche un experto en cumprimento do sector tecnolóxico. Sen intermediarios comerciais, sen plantillas xenéricas.

Falar cun experto

Análise inicial

Precisas asesoramento en protección de datos?

En Certix aténdete directamente un experto, sen comerciais de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidade coa normativa de Protección de Datos, facilitámoslle a seguinte información do tratamento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidade: atender a súa solicitude e contactar con vostede para ofrecerlle a información solicitada. Dereitos: acceso, rectificación, portabilidade, supresión, limitación e oposición, e outros dereitos detallados na información adicional. + info: Pode atopar información máis detallada na nosa Política de privacidade.

Ou cóntanos o teu caso completo →