Si tienes entre dos y cincuenta personas en plantilla y nadie se dedica a esto a tiempo completo, el RGPD (se abre en una pestaña nueva) no te exige una biblioteca de políticas. Te pide un puñado de documentos con contenido real: un registro de tratamientos, las cláusulas informativas donde recoges datos, los contratos con quien trata datos por ti, una relación de medidas de seguridad y un procedimiento mínimo para atender derechos y brechas. El resto suele ser relleno que venden las plantillas genéricas descargadas de cualquier sitio.
6 min de lectura7 secciones
El registro de actividades de tratamiento, la pieza que casi nunca falta
El artículo 30 del RGPD obliga a llevar un registro con, como mínimo, los tratamientos que haces (nóminas, clientes, proveedores, marketing, videovigilancia si la tienes), su finalidad, quién tiene acceso, si se ceden datos a terceros y durante cuánto tiempo se conservan. La ley exime de esta obligación a las empresas de menos de 250 empleados, pero con tres condiciones que casi ninguna pyme cumple a la vez: que el tratamiento sea ocasional, que no suponga riesgo para los derechos de las personas y que no incluya datos de salud, afiliación sindical u otras categorías especiales. Una clínica que trata datos de salud todas las semanas, o un despacho que gestiona nóminas cada mes, no está haciendo un tratamiento «ocasional» por mucho que tenga seis personas en plantilla. En la práctica, casi toda pyme necesita su registro, sea cual sea su tamaño. Hay además una propuesta europea en marcha (el llamado «Ómnibus digital») para subir ese límite a 750 empleados, pero no cambia nada para un negocio de hasta cincuenta personas: lo que decide si te toca no es el número de empleados, son esas tres condiciones, y ninguna de las tres depende de cuánta gente tengas contratada.
Las cláusulas informativas, donde pides los datos
Cada vez que recoges datos —un formulario de contacto, la ficha de un cliente nuevo, el alta de un proveedor, una candidatura— tienes que decir quién los trata, para qué, con qué base legal, cuánto tiempo se conservan y qué derechos tiene la persona. Es la obligación de información de los artículos 13 y 14 del RGPD, y no hace falta un párrafo largo: una capa breve en el propio formulario, con un enlace a la política de privacidad completa, cumple la exigencia. La base legal casi nunca es un capricho: para gestionar un pedido o un contrato basta con eso, el contrato; para enviar comunicaciones comerciales por email suele hacer falta el consentimiento expreso de la persona, no un check premarcado. Lo que no vale es un formulario que pide nombre, correo y teléfono sin decir nada de esto, ni una política de privacidad copiada de otra web con el nombre de otra empresa todavía dentro, algo más habitual de lo que parece en webs montadas deprisa.
Los contratos con quien trata datos por ti
La gestoría, el hosting de la web, la herramienta de email marketing, el software de citas de una clínica, la empresa que revisa las cámaras de un taller: si alguna de ellas trata datos siguiendo tus instrucciones, es tu encargado del tratamiento y el artículo 28 del RGPD exige un contrato por escrito. Ese contrato tiene que decir qué puede hacer el proveedor con los datos, qué medidas de seguridad aplica, qué pasa si subcontrata a otro y qué hace con los datos cuando termina la relación. Muchos proveedores ya tienen ese documento preparado —a veces lo llaman «anexo RGPD» o DPA— y solo hay que pedirlo y revisarlo con calma. El problema habitual no es que el contrato no exista, es que nadie lo ha pedido nunca.
Las medidas de seguridad, aunque sea en un documento sencillo
El artículo 32 del RGPD no exige un sistema de gestión certificado: exige medidas «apropiadas al riesgo», y eso puede ser tan modesto como copias de seguridad periódicas, contraseñas distintas por persona, un antivirus actualizado y un control de quién puede entrar en según qué carpetas. Lo importante no es lo sofisticado que sea, es que esté por escrito en algún sitio y que se aplique de verdad, no que quede bonito en un cajón. Una relación de una página con lo que ya haces hoy y lo que te falta por hacer vale más que un documento de treinta páginas que nadie ha vuelto a abrir.
Qué hacer si algo se tuerce: el protocolo de brechas
Aunque nunca llegues a tener un incidente, el artículo 33 del RGPD obliga a documentar cualquier violación de la seguridad que ocurra, con sus efectos y las medidas que se tomaron, aunque no llegue a notificarse a la Agencia Española de Protección de Datos (se abre en una pestaña nueva). Tener, antes de que pase nada, un procedimiento sencillo —a quién se avisa primero, qué se revisa, dónde se apunta lo ocurrido— ahorra las horas más caras de cualquier incidente, que casi siempre son las primeras.
Un procedimiento simple para responder cuando alguien ejerce sus derechos
Un cliente puede pedir en cualquier momento acceder a sus datos, corregirlos o que se supriman. El plazo para responder es de un mes, ampliable a dos meses más si la solicitud es complicada, avisando de la prórroga dentro del primer mes. No hace falta un sistema informático: basta con saber quién recibe estas solicitudes, dónde quedan apuntadas y quién da la respuesta final. Lo que sí penaliza es no responder, o responder tarde y sin dejar rastro de que se hizo.
Lo que probablemente no necesitas
Un delegado de protección de datos solo es obligatorio en supuestos concretos —administraciones públicas, tratamientos a gran escala de datos de salud u otras categorías especiales, o vigilancia sistemática a gran escala—, y la mayoría de comercios, talleres y despachos pequeños no entra en ninguno de ellos. Si alguien te ofrece un DPD «por si acaso» sin explicarte qué actividad concreta de tu negocio lo justifica, merece la pena preguntar qué artículo del RGPD lo exige exactamente antes de firmar nada.
Tener estos documentos no es papeleo porque sí: es lo que te permite responder con calma si un cliente pregunta cómo tratas sus datos, si un proveedor grande te pide acreditarlo como condición para trabajar con él, o si algún día tienes que explicar qué hiciste y cuándo. Nada de esto sustituye una revisión de tu caso concreto: este artículo es información divulgativa, no asesoramiento jurídico para una situación particular. Si quieres saber cuáles de estos documentos tienes ya, cuáles te faltan y en qué orden conviene hacerlos, en Seguro y Digital lo revisamos contigo. Y si prefieres plantear antes tus dudas sin ningún compromiso, puedes escribirnos por contacto.
Sigue leyendo
- Brecha de datos: cuándo hay que notificarla a la AEPD y en cuánto tiempo
- Contratos de encargado de tratamiento: el papel que casi nadie firma
- Sanciones del RGPD en España: qué se sanciona de verdad a una pyme
- Ransomware: cómo entra realmente en una empresa pequeña
- Contraseñas seguras en 2026: lo que ha cambiado respecto a lo que te enseñaron