Certix

Protección de datos para autónomos e empresas: obrigas e solucións en 2026

Certix
Certix®
· 7 set 2026 · 8 min de lectura

Artigo divulgativo. Non substitúe o asesoramento profesional individualizado.

O RGPD leva en vigor desde 2018 e a LOPDGDD complétao en España, pero en 2026 a protección de datos segue sendo a gran asignatura pendente de moitos autónomos e pemes. As obrigas básicas non cambiaron; o que si cambiou é o día a día do negocio: máis ferramentas dixitais, máis provedores na nube e máis datos de clientes circulando polo móbil e o correo.

O problema poucas veces é a mala vontade. É non saber que se está a pasar por alto: confiar nunha plantilla descargada, nun PDF asinado hai anos ou nun provedor de baixo custo que copiou e pegou a documentación sen analizar a actividade real do negocio. O resultado é unha falsa sensación de tranquilidade que se sostén só ata que aparece a primeira incidencia.

"A maioría das empresas que chegan a nós cren que xa cumpren. O problema non é a vontade: é non saber o que se está a pasar por alto."

Mario P. Talamillo · Socio director, Certix®

Que implica realmente cumprir coa protección de datos?

Non se trata de publicar unha política de privacidade na web e esquecerse. Estar en regra significa saber que datos trata o teu negocio, con que base legal, canto tempo os conservas, que medidas de seguridade aplicas e como respondes cando un cliente exerce os seus dereitos ou cando ocorre un incidente.

Cada actividade é distinta. Unha tenda en liña, unha xestoría, un taller ou unha clínica non tratan os mesmos datos nin asumen os mesmos riscos. Por iso os documentos xenéricos non funcionan: describen un negocio que non é o teu, xeran unha falsa sensación de seguridade —ás veces peor que non ter nada— e non che permiten demostrar dilixencia se xorde un problema. A protección de datos só é eficaz cando a documentación reflicte a túa operativa real.

Que obriga o RGPD a autónomos e pemes en 2026

Á marxe do tamaño, se tratas datos de clientes, empregados ou provedores, hai unha base común de obrigas. Non son trámites soltos, senón pezas dun mesmo sistema:

  • Rexistro de Actividades de Tratamento (RAT): o inventario de que datos tratas e para que (art. 30 RGPD). É o punto de partida de todo, non o último papel que se asina.
  • Unha base de lexitimación para cada tratamento (art. 6 RGPD): execución dun contrato, obriga legal, consentimento, interese lexítimo… Non todo se sostén co consentimento, e elixir mal a base é un dos erros máis habituais.
  • Deber de información (art. 13 RGPD): as cláusulas informativas nos formularios da web, nos contratos e no primeiro contacto co cliente. Informar de forma clara é obrigatorio aínda que o tratamento non necesite consentimento.
  • Contratos cos teus encargados do tratamento (art. 28 RGPD): o software de xestión, a nube, a xestoría ou a plataforma de reservas que tratan datos por ti necesitan o seu contrato. E ollo cos provedores fóra da UE: a legalidade desas transferencias depende de garantías como o Data Privacy Framework, non só dunha cláusula xenérica.
  • Medidas de seguridade e un protocolo de brechas (art. 32 e 33 RGPD): accesos por rol, contrasinais individuais, copias de seguridade e saber que facer —e a quen notificar— se algo se filtra.

O delegado de protección de datos (DPD) só é obrigatorio nos supostos do art. 37 RGPD e do art. 34 LOPDGDD. Non todos os negocios o necesitan: cada caso require unha análise individualizada.

Os erros máis frecuentes que seguen cometendo autónomos e pemes

Os fallos que máis vemos non son técnicos, son de rutina diaria. Corríxense con hábitos, non cun documento máis nun caixón:

  • A axenda do móbil persoal como CRM: centos de datos de clientes mesturados cos persoais, sen control de accesos nin copia de seguridade, e nun dispositivo que se perde ou se cambia con facilidade.
  • WhatsApp para todo: enviar documentación, datos de clientes ou información sensible polo WhatsApp persoal, sen separar o profesional do privado.
  • Formularios web sen cláusula: recoller nome, correo ou teléfono na web sen informar da finalidade nin ligar a política de privacidade.
  • Plantillas xenéricas: copiar a política de privacidade doutra web que nin describe os teus tratamentos nin os teus provedores reais.
  • Provedores sen contrato: usar software na nube, unha xestoría ou unha axencia sen o contrato de encargado do tratamento do art. 28.

Ningún destes erros se arranxa cun PDF solto. Arránxanse ordenando a actividade, definindo como se tratan os datos no día a día e deixándoo documentado de forma que se poida demostrar.

Como cumprir sen convertelo nun proxecto interminable

Adaptarse non ten por que paralizar o teu negocio. En Certix traballamos cun método claro: analizamos a túa actividade cun especialista, elaboramos a documentación á medida dos teus tratamentos reais e dámosche acceso a unha plataforma privada onde tes todo centralizado e actualizado.

Non hai comerciais polo medio: falas directamente con quen leva a túa protección de datos. E non é un trámite dunha soa vez. A actividade cambia —novos provedores, novos servizos, máis empregados— e a documentación mantense ao día conforme evoluciona o teu negocio. Esa continuidade é a diferenza entre estar en regra de verdade e ter uns papeis que envellecen sós.

Se non sabes en que estado está a túa protección de datos agora mesmo, ou dubidas do teu provedor actual, cóntanos o teu caso e analizamos a túa situación: dicímosche que tes ben, que falta e que convén priorizar. Sen compromiso.

Nota legal: este contido é meramente orientativo e divulgativo; non constitúe asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require unha análise individualizada.

Análise inicial

Precisas asesoramento en protección de datos?

En Certix aténdete directamente un experto, sen comerciais de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidade coa normativa de Protección de Datos, facilitámoslle a seguinte información do tratamento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidade: atender a súa solicitude e contactar con vostede para ofrecerlle a información solicitada. Dereitos: acceso, rectificación, portabilidade, supresión, limitación e oposición, e outros dereitos detallados na información adicional. + info: Pode atopar información máis detallada na nosa Política de privacidade.

Ou cóntanos o teu caso completo →