Categoría
Cumplimiento RGPD
Guías y recursos sobre cumplimiento RGPD y LOPDGDD para empresas españolas: auditorías, evaluaciones de impacto, registro de actividades y compliance continuo.
Cumplir con el RGPD y la LOPDGDD no es un trámite puntual. Es un sistema continuo de análisis, documentación y revisión que toda empresa o autónomo que trate datos personales debe mantener activo. El problema más habitual no es la falta de voluntad: es creer que con una política de privacidad genérica o una consultoría de bajo coste ya se está cubierto.
El cumplimiento real empieza por entender qué datos trata tu organización, con qué finalidad, durante cuánto tiempo y con qué base jurídica. A partir de ahí se construye el Registro de Actividades de Tratamiento, se adaptan los contratos con proveedores y encargados, se revisan los formularios y avisos legales, y se establecen procedimientos para responder a los derechos de los interesados.
En esta sección encontrarás guías prácticas sobre auditorías de protección de datos, evaluaciones de impacto (EIPD/DPIA), compliance RGPD y todo lo relacionado con mantener tu empresa en regla de forma efectiva y sin tecnicismos innecesarios.
Artículos sobre Cumplimiento RGPD
Derecho de acceso, rectificación, supresión y oposición: qué es cada uno y cómo se atiende
Guía práctica de los derechos del RGPD uno a uno: acceso (art. 15), rectificación (art. 16), supresión o derecho al olvido (art. 17), oposición (art. 21), limitación y portabilidad. Qué permite cada uno, sus límites y cómo responde tu empresa en plazo.
Facilita RGPD: qué es la herramienta de la AEPD y hasta dónde llega
Qué es Facilita_RGPD, la herramienta gratuita de la AEPD para generar documentación básica en tratamientos de muy bajo riesgo, para quién sirve y sus límites: cuándo NO basta y por qué confiar en ella fuera de su alcance da una falsa sensación de cumplimiento.
Derechos ARCO: qué son hoy y cómo debe responder tu empresa
Qué son los derechos ARCO (terminología de la antigua LOPD) y en qué se han convertido bajo el RGPD: acceso, rectificación, supresión, limitación, portabilidad y oposición. Plazo, gratuidad y cómo atiende una empresa cada solicitud.
Política de seguridad de la información: qué es y qué debe cubrir
Qué es una política de seguridad de la información y su relación con el RGPD (medidas del art. 32 apropiadas al riesgo, integridad y confidencialidad del art. 5.1.f). Qué debe cubrir: accesos por rol, cifrado, copias, dispositivos, teletrabajo y gestión de brechas.
Evaluación de Impacto en Protección de Datos (EIPD): qué es y cuándo es obligatoria
Qué es la EIPD (art. 35 RGPD), cuándo es obligatoria por alto riesgo, sus fases, el papel del DPD y cuándo hay que hacer consulta previa a la AEPD (art. 36). Por qué la EIPD no legitima por sí sola un tratamiento.
Denuncia ante la AEPD: qué hacer si tu empresa recibe una reclamación
Qué significa que tu empresa reciba una reclamación ante la AEPD (art. 77 RGPD), cómo llega, las fases del procedimiento y cómo responder: tener la documentación en regla y demostrar responsabilidad proactiva (art. 5.2) es la mejor posición.
Qué es una brecha de seguridad y qué hacer paso a paso
Qué es una brecha de seguridad (art. 4.12 RGPD) y el protocolo de respuesta: detectar, contener, evaluar el riesgo, documentarla siempre (art. 33.5), notificar a la AEPD en 72 horas cuando proceda (art. 33) y comunicar a los afectados si el riesgo es alto (art. 34).
Datos especialmente protegidos: qué son las categorías especiales de datos
Qué son las categorías especiales de datos del art. 9 RGPD (salud, biometría, ideología, afiliación sindical…), por qué su tratamiento está prohibido con carácter general y qué exige la doctrina de la doble base (art. 9.2 + art. 6) y las garantías reforzadas.
Normativa de cámaras de seguridad y videovigilancia: qué exige la ley en España
Marco legal de la videovigilancia en España: art. 22 LOPDGDD, principios de finalidad y minimización, zonas prohibidas, deber de información con el cartel modelo AEPD, plazo de conservación de imágenes y videovigilancia laboral (art. 89 LOPDGDD).
Encargado del tratamiento de datos: qué es y cuándo lo necesitas
Qué es el encargado del tratamiento según el art. 28 RGPD, en qué se diferencia del responsable, cuándo un proveedor lo es y qué contrato hay que firmar con él.
Registro de Actividades de Tratamiento (RAT): qué es y cómo se hace
Qué es el Registro de Actividades de Tratamiento del art. 30 RGPD, quién está obligado a llevarlo, qué debe incluir y un ejemplo práctico de fila del RAT lista para usar.
Datos de alumnos en autoescuelas: expedientes, exámenes y relación con la DGT
Cómo gestiona una autoescuela los datos del alumno bajo el RGPD: expediente, comunicación con la DGT (Real Decreto 818/2009), pruebas teóricas y prácticas, certificados de aptitud.
RGPD en autoescuelas: información básica al alumno y documentación obligatoria
Documentación mínima de protección de datos en una autoescuela: cláusula informativa en la matrícula, RAT, contratos con proveedores tecnológicos y comunicación con la DGT.
Videovigilancia en tiendas: lo que exige la AEPD y cómo cumplir en el comercio
Cómo instalar cámaras en una tienda física bajo el art. 22 LOPDGDD: finalidad, zonas permitidas y prohibidas, cartelería modelo AEPD, plazo de un mes y custodia de imágenes.
Programas de fidelización y tarjetas cliente: consentimiento, cesiones y derechos del RGPD
Cómo gestiona un comercio el programa de fidelización bajo el RGPD: consentimientos diferenciados por finalidad, base jurídica del art. 21 LSSICE, derecho de oposición y mecanismo de baja.
Datos de empleados en el comercio: nóminas, control horario y cámaras en el puesto de trabajo
Cómo trata el comercio los datos de su plantilla bajo el RGPD: cláusula informativa al firmar, control horario sin biometría, videovigilancia laboral conforme al art. 89 LOPDGDD.
Franquicia y protección de datos: quién es responsable del tratamiento
Cómo se reparten los roles RGPD en una red de franquicias: responsable, encargado, corresponsable. Modelos contractuales, responsabilidad solidaria del art. 82 RGPD y anexo al contrato de franquicia.
Transferencia de datos de clientes entre franquiciados: bases jurídicas y límites del RGPD
Cómo transferir datos de clientes entre franquiciados de la misma marca: CRM compartido, programa de fidelización único, base del art. 26 RGPD (corresponsables) y qué pasa al cesar la franquicia.
Modelo de DPD en redes de franquicia: designación compartida y responsabilidades
Cómo organizar el DPD en una red de franquicias: límites del art. 37.2 RGPD (grupo empresarial ≠ red de franquicia), DPD externo común, designación individual y cierre obligatorio caso por caso.
Startups y RGPD desde el primer día: documentación mínima antes de lanzar tu producto
Documentación mínima de una startup española para lanzar producto con RGPD aplicado: RAT, política de privacidad, DPAs con proveedores SaaS, Data Privacy Framework, EIPD y ciclo de revisión.
Freelance con acceso a datos de clientes: cuándo eres encargado del tratamiento
Cuándo un freelance es encargado del tratamiento bajo el art. 28 RGPD: diseñador, desarrollador, consultor, community manager. Qué contrato firmar y qué medidas de seguridad mínimas adoptar.
Portfolio de proyectos y datos personales: qué puedes mostrar, qué debes anonimizar
Cómo gestiona un freelance el portfolio profesional cuando los proyectos tuvieron datos personales: anonimización efectiva, consentimiento para testimonios y cláusula de portfolio en el contrato.
Desarrolladores y cookies: obligaciones al implementar analítica y herramientas de seguimiento
Cómo implementar cookies, GA4, Hotjar y píxeles de marketing conforme al RGPD y al art. 22.2 LSSICE: gestor de consentimiento (CMP) bien configurado, simetría aceptar/rechazar y registro técnico.
Fotos de antes/después en redes sociales: consentimiento que protege tu negocio
Doble plano de las fotos antes/después en peluquerías y estética: RGPD + LO 1/1982 sobre derecho a la propia imagen. Consentimiento expreso, específico, revocable y casillas separadas por canal.
Apps de reserva en peluquería y estética: contratos con el proveedor y datos del cliente
Fresha, Treatwell, Booksy y otras apps de reserva como encargadas del tratamiento: contrato del art. 28 RGPD, transferencias internacionales, subencargados y plan de salida.
CVs y procesos de selección: cuánto tiempo se pueden conservar datos de candidatos
Cómo gestionar CVs y candidatos a empleo bajo el RGPD: consentimiento informado, plazo razonable de conservación para futuras vacantes, derecho de supresión y minimización.
Datos de salud en el entorno laboral: vigilancia de la salud, bajas médicas y límites
Cómo trata RRHH los datos de salud bajo el RGPD y la Ley 31/1995 PRL: vigilancia de la salud, parte de baja, separación entre certificado de aptitud y diagnóstico, acceso restringido.
GPS y localización de vehículos de empresa: lo que permite y prohíbe la normativa
Cómo gestionar el GPS de vehículos de empresa bajo el art. 90 LOPDGDD: información expresa a trabajadores y representantes legales, límites de jornada, art. 88 sobre desconexión digital.
RGPD en gimnasios: control de acceso de socios y documentación mínima
Documentación mínima de un gimnasio bajo el RGPD: RAT, cláusula informativa, contratos del art. 28, control de acceso con tarjeta RFID, PIN, app móvil o código QR.
Cuestionarios médicos y datos de salud de socios: bases jurídicas y custodia
Cómo gestiona el gimnasio el cuestionario médico al alta del socio: doble base del art. 6 + art. 9 RGPD, consentimiento explícito y custodia reforzada con acceso restringido.
Cámaras de seguridad en gimnasios: zonas permitidas y prohibidas según la AEPD
Cómo instalar videovigilancia en un gimnasio conforme al art. 22 LOPDGDD: zonas permitidas (entrada, recepción) y prohibidas (vestuarios, duchas, salas de masaje), cartelería y conservación.
RGPD en academias de idiomas y formación: documentación mínima desde el primer alumno
Cumplimiento RGPD adaptado a una academia: RAT proporcional, cláusula informativa en la matrícula, contratos con proveedores tecnológicos, política de seguridad operativa y consentimientos parentales para menores de 14 años.
Software de gestión de academias: el contrato del art. 28 RGPD que muchas academias no tienen
Cómo regular la relación con el software de gestión de la academia bajo el art. 28 RGPD: DPA obligatorio, contenido mínimo, transferencias internacionales, exportación de datos al cambiar de proveedor y notificación de brechas.
Agencias de marketing como encargadas del tratamiento: contratos y responsabilidades con sus clientes
Cómo regula una agencia de marketing su rol de encargada del tratamiento conforme al art. 28 RGPD: anexo con cada cliente-marca, dualidad encargado/responsable, subencargados (plataformas SaaS), brechas y devolución de datos al cierre.
Datos de clientes en estudios de arquitectura: expedientes, planos y protección de datos
Cómo gestiona un estudio de arquitectura los datos personales de sus clientes: expedientes de proyecto, planos firmados, fotos del estado actual, portfolio profesional, vecinos colindantes y entrega final.
Arquitecto como encargado del tratamiento: cuándo aplica el art. 28 RGPD
Cuándo es un arquitecto responsable del tratamiento y cuándo encargado: trabajo directo con cliente final, subcontratación técnica, plataformas BIM colaborativas y contratos del art. 28 RGPD.
Conservación de proyectos y licencias en arquitectura: plazos legales frente al RGPD
Cuánto tiempo conservar los proyectos de arquitectura: LOE, prescripción civil, Código de Comercio, LGT y normativa colegial frente al principio de limitación del plazo de conservación del RGPD.
SaaS y RGPD: cuando tu software actúa como encargado del tratamiento de tus clientes
Cómo regula una empresa SaaS su rol de encargada del tratamiento conforme al art. 28 RGPD: DPA con cada cliente, dualidad encargado/responsable independiente, subencargados, brechas y entrenamiento de modelos.
RGPD para pequeñas empresas: qué es obligatorio y qué es proporcional al tamaño
Cumplimiento RGPD adaptado a la pyme española: RAT proporcional, cláusulas informativas, contratos con proveedores, política de seguridad operativa y protocolo de brechas. Sin sobredimensionar ni quedarse corto.
Empleados y RGPD en la pyme: nóminas, control horario y cámaras
Cómo gestiona una pyme los datos de su plantilla bajo el RGPD: cláusula informativa al firmar el contrato, control horario, videovigilancia laboral, baja del empleado y supresión del correo profesional.
Proveedor de informática como encargado del tratamiento: el contrato que muchas pymes no tienen
Cómo regular al informático externo, la empresa de mantenimiento IT o el proveedor cloud bajo el art. 28 RGPD: contrato obligatorio, contenido mínimo, accesos remotos, copias en casa y cambio de proveedor.
Autónomo y RGPD: obligaciones mínimas que todo profesional debe cumplir
RGPD aplicado al autónomo sin empleados: RAT proporcional, cláusula informativa, política de privacidad y cookies en la web, contratos con gestoría y software, y conservación razonable de los datos del cliente.
Datos de clientes en el móvil del autónomo: WhatsApp, agenda y gestión legal
Cómo cumplir el RGPD desde el móvil profesional del autónomo: WhatsApp Business, agenda separada, fotos del trabajo, cifrado del dispositivo, qué hacer si se pierde y borrado al cerrar la relación con un cliente.
Facturación y conservación de datos fiscales en autónomos: cuánto tiempo y cómo
Plazos reales de conservación de facturas y datos fiscales para un autónomo según el Código de Comercio, la Ley General Tributaria y el Código Civil. NIF del cliente, copia en la nube, contrato con la gestoría y cese de actividad.
Cookies y consentimiento en tienda online: cómo cumplir el RGPD y la LSSICE
Banner de cookies conforme a la Guía de la AEPD, integración con GA4, píxeles de Meta y TikTok, equiparación de aceptar y rechazar, plazo de caducidad del consentimiento y enlace de configuración accesible.
Política de privacidad en ecommerce: qué debe incluir y cómo redactarla
Contenido obligatorio de la política de privacidad de una tienda online: responsable, finalidades, bases jurídicas, destinatarios, transferencias internacionales, plazos de conservación, derechos del cliente y obligaciones específicas del ecommerce.
Protección de datos en una inmobiliaria: por dónde empezar
Documentación mínima para una agencia inmobiliaria: bases jurídicas de compradores, vendedores e inquilinos, hoja de visita conforme al RGPD, contratos con portales y deber de información en el primer contacto.
Protección de datos en una gestoría o asesoría: por dónde empezar
Documentación mínima para una gestoría o asesoría: RAT separando laboral y fiscal, contratos del art. 28 RGPD con cada cliente, cláusulas informativas y deber de secreto profesional.
Buenas prácticas diarias del equipo de una gestoría para proteger los datos
Rutinas para gestores y administrativos: nóminas cifradas, no WhatsApp para partes de baja, eliminación de papel, control de accesos al software contable y custodia de DNI escaneados.
Software contable y ERP en una gestoría como encargado del tratamiento: obligaciones del proveedor según el RGPD
El ERP o software de facturación en la nube trata datos de las empresas-cliente por cuenta de la gestoría. Qué contrato del art. 28 RGPD debe firmar, garantías y devolución de datos fiscales históricos.
Protección de datos en una agencia de viajes: por dónde empezar
Documentación mínima para una agencia de viajes: RAT, expedientes de viajes combinados, pasaportes, datos de menores, contratos con encargados y deber de información.
Buenas prácticas diarias del equipo de una agencia de viajes para proteger los datos
Rutinas concretas para el equipo de una agencia: pasaportes y DNI sin guardar imagen, envío seguro de billetes, accesos individuales al GDS, custodia de expedientes.
Protección de datos en una casa rural: por dónde empezar
Documentación mínima de protección de datos para casas rurales: parte de viajeros, RAT, cláusulas informativas, contratos con encargados y comunicación a Fuerzas y Cuerpos de Seguridad.
Buenas prácticas diarias del propietario de una casa rural para proteger los datos
Rutinas concretas para gestionar datos de huéspedes en un alojamiento turístico pequeño: registrar el DNI sin fotocopiarlo, custodia de partes, móviles personales, destrucción de contratos.
Plataformas de reserva (Booking, Airbnb) en una casa rural: qué tener en cuenta según el RGPD
Booking, Airbnb y otros portales: cuándo actúan como responsables independientes y cuándo como encargados del tratamiento. Qué exigir al canal, qué datos puedes guardar y cómo coordinar con la plataforma.
Protección de datos en un hotel: por dónde empezar
Documentación mínima de protección de datos para hoteles y alojamientos: libro-registro de viajeros, RAT, cláusulas informativas, contratos con encargados y comunicación a Fuerzas y Cuerpos de Seguridad.
Buenas prácticas diarias del personal de un hotel para proteger los datos
Rutinas concretas para recepción, gobernanta, cocina y administración: gestión del DNI/pasaporte sin fotocopiarlo, custodia de partes, comunicaciones, contraseñas del PMS, videovigilancia y control horario.
Tu PMS hotelero como encargado del tratamiento: qué exigirle al proveedor según el RGPD
El PMS es el corazón del hotel y trata datos personales por su cuenta. Qué contrato del art. 28 RGPD debe firmar, qué garantías exigir, perfiles de acceso, transferencias internacionales y devolución de datos al migrar.
Protección de datos en un restaurante: por dónde empezar
Documentación mínima de protección de datos para abrir o regularizar un restaurante: RAT, aviso legal, política de privacidad, cláusula informativa, contratos con encargados del tratamiento. Sin alarmismo, paso a paso.
Buenas prácticas diarias del equipo de un restaurante para proteger los datos
Rutinas concretas para el equipo de sala, cocina y administración: gestión de contraseñas del TPV, accesos por rol, datos de alergias, comunicaciones por WhatsApp, control de copias en papel y videovigilancia.
Software de reservas y TPV en un restaurante: obligaciones del proveedor según el RGPD
Tu TPV y tu sistema de reservas tratan datos personales por cuenta del restaurante. Qué contrato de encargado del tratamiento (art. 28 RGPD) debes firmar, qué garantías exigir y qué pasa al final del servicio.
Compliance en protección de datos: qué es y cómo implantarlo
El compliance en protección de datos integra el cumplimiento del RGPD como sistema continuo en tu empresa. Qué incluye, en qué se diferencia de una auditoría y cómo implantarlo.
Preguntas frecuentes sobre cumplimiento rgpd
¿Qué incluye realmente el cumplimiento RGPD en una empresa?
El cumplimiento RGPD incluye: análisis de los tratamientos de datos, elaboración del Registro de Actividades de Tratamiento (RAT), adaptación de la web y formularios, contratos con encargados del tratamiento, protocolos para el ejercicio de derechos ARCO-POL, medidas de seguridad técnicas y organizativas, y formación del personal. No se trata de un documento, sino de un sistema operativo.
¿Con qué frecuencia hay que revisar el cumplimiento normativo?
La normativa no exige una frecuencia concreta, pero la AEPD recomienda revisar el cumplimiento al menos una vez al año y siempre que se produzca un cambio relevante: nueva actividad de tratamiento, incorporación de proveedores, cambios en los sistemas informáticos o modificaciones normativas. Una auditoría puntual sin seguimiento posterior no garantiza el cumplimiento continuo.
¿Es suficiente con una auditoría de protección de datos para estar cubierto?
No. Una auditoría diagnostica el estado actual y establece un plan de acción, pero el cumplimiento requiere implementación y mantenimiento continuos. Las empresas que contratan una auditoría sin seguimiento posterior vuelven a estar en incumplimiento en pocos meses, especialmente si cambian proveedores, amplían servicios o incorporan nuevos empleados.
¿Necesitas adaptar tu empresa al RGPD?
En Certix te atenderá un experto en protección de datos, sin comerciales de por medio.