O RGPD leva en vigor desde 2018 e a LOPDGDD complétao en España, pero en 2026 a protección de datos segue sendo a gran asignatura pendente de moitos autónomos e pemes. As obrigas básicas non cambiaron; o que si cambiou é o día a día do negocio: máis ferramentas dixitais, máis provedores na nube e máis datos de clientes circulando polo móbil e o correo.
O problema poucas veces é a mala vontade. É non saber que se está a pasar por alto: confiar nunha plantilla descargada, nun PDF asinado hai anos ou nun provedor de baixo custo que copiou e pegou a documentación sen analizar a actividade real do negocio. O resultado é unha falsa sensación de tranquilidade que se sostén só ata que aparece a primeira incidencia.
"A maioría das empresas que chegan a nós cren que xa cumpren. O problema non é a vontade: é non saber o que se está a pasar por alto."
Mario P. Talamillo · Socio director, Certix®
Que implica realmente cumprir coa protección de datos?
Non se trata de publicar unha política de privacidade na web e esquecerse. Estar en regra significa saber que datos trata o teu negocio, con que base legal, canto tempo os conservas, que medidas de seguridade aplicas e como respondes cando un cliente exerce os seus dereitos ou cando ocorre un incidente.
Cada actividade é distinta. Unha tenda en liña, unha xestoría, un taller ou unha clínica non tratan os mesmos datos nin asumen os mesmos riscos. Por iso os documentos xenéricos non funcionan: describen un negocio que non é o teu, xeran unha falsa sensación de seguridade —ás veces peor que non ter nada— e non che permiten demostrar dilixencia se xorde un problema. A protección de datos só é eficaz cando a documentación reflicte a túa operativa real.
Que obriga o RGPD a autónomos e pemes en 2026
Á marxe do tamaño, se tratas datos de clientes, empregados ou provedores, hai unha base común de obrigas. Non son trámites soltos, senón pezas dun mesmo sistema:
- Rexistro de Actividades de Tratamento (RAT): o inventario de que datos tratas e para que (art. 30 RGPD). É o punto de partida de todo, non o último papel que se asina.
- Unha base de lexitimación para cada tratamento (art. 6 RGPD): execución dun contrato, obriga legal, consentimento, interese lexítimo… Non todo se sostén co consentimento, e elixir mal a base é un dos erros máis habituais.
- Deber de información (art. 13 RGPD): as cláusulas informativas nos formularios da web, nos contratos e no primeiro contacto co cliente. Informar de forma clara é obrigatorio aínda que o tratamento non necesite consentimento.
- Contratos cos teus encargados do tratamento (art. 28 RGPD): o software de xestión, a nube, a xestoría ou a plataforma de reservas que tratan datos por ti necesitan o seu contrato. E ollo cos provedores fóra da UE: a legalidade desas transferencias depende de garantías como o Data Privacy Framework, non só dunha cláusula xenérica.
- Medidas de seguridade e un protocolo de brechas (art. 32 e 33 RGPD): accesos por rol, contrasinais individuais, copias de seguridade e saber que facer —e a quen notificar— se algo se filtra.
O delegado de protección de datos (DPD) só é obrigatorio nos supostos do art. 37 RGPD e do art. 34 LOPDGDD. Non todos os negocios o necesitan: cada caso require unha análise individualizada.
Os erros máis frecuentes que seguen cometendo autónomos e pemes
Os fallos que máis vemos non son técnicos, son de rutina diaria. Corríxense con hábitos, non cun documento máis nun caixón:
- A axenda do móbil persoal como CRM: centos de datos de clientes mesturados cos persoais, sen control de accesos nin copia de seguridade, e nun dispositivo que se perde ou se cambia con facilidade.
- WhatsApp para todo: enviar documentación, datos de clientes ou información sensible polo WhatsApp persoal, sen separar o profesional do privado.
- Formularios web sen cláusula: recoller nome, correo ou teléfono na web sen informar da finalidade nin ligar a política de privacidade.
- Plantillas xenéricas: copiar a política de privacidade doutra web que nin describe os teus tratamentos nin os teus provedores reais.
- Provedores sen contrato: usar software na nube, unha xestoría ou unha axencia sen o contrato de encargado do tratamento do art. 28.
Ningún destes erros se arranxa cun PDF solto. Arránxanse ordenando a actividade, definindo como se tratan os datos no día a día e deixándoo documentado de forma que se poida demostrar.
Como cumprir sen convertelo nun proxecto interminable
Adaptarse non ten por que paralizar o teu negocio. En Certix traballamos cun método claro: analizamos a túa actividade cun especialista, elaboramos a documentación á medida dos teus tratamentos reais e dámosche acceso a unha plataforma privada onde tes todo centralizado e actualizado.
Non hai comerciais polo medio: falas directamente con quen leva a túa protección de datos. E non é un trámite dunha soa vez. A actividade cambia —novos provedores, novos servizos, máis empregados— e a documentación mantense ao día conforme evoluciona o teu negocio. Esa continuidade é a diferenza entre estar en regra de verdade e ter uns papeis que envellecen sós.
Se non sabes en que estado está a túa protección de datos agora mesmo, ou dubidas do teu provedor actual, cóntanos o teu caso e analizamos a túa situación: dicímosche que tes ben, que falta e que convén priorizar. Sen compromiso.
Nota legal: este contido é meramente orientativo e divulgativo; non constitúe asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require unha análise individualizada.