Plan de Ciberseguridad subvencionado al 80 % en Navarra quedan 40 días Ver cómo →

RGPD y cumplimiento

El RGPD (se abre en una pestaña nueva) fija en su artículo 83 dos tramos de sanción máxima, y son cifras pensadas para grandes corporaciones. Lo que de verdad afecta a una empresa pequeña no es el tope teórico, sino qué incumplimientos concretos generan expedientes y qué se valora al graduar la sanción. Esta es información divulgativa y no sustituye al asesoramiento jurídico para un caso concreto.

4 min de lectura6 secciones

Los dos tramos, tal como los define la norma

El propio artículo 83 establece dos niveles según qué obligación se incumpla. El primero, para incumplimientos como los relativos a las obligaciones del responsable y del encargado, incluidos el registro de actividades y la seguridad del tratamiento. El segundo, más alto, para infracciones de los principios básicos, las condiciones del consentimiento y los derechos de las personas.

Los importes máximos que cita la norma se expresan como una cantidad fija o un porcentaje del volumen de negocio anual global, el que sea mayor. Conviene entender dos cosas de esa formulación: son topes máximos, no importes habituales, y están calibrados para multinacionales. Ninguna de las dos cosas suele explicarse cuando se usan esas cifras para asustar.

Qué se valora al graduar una sanción

El mismo artículo enumera los criterios, y son los que de verdad marcan la diferencia entre un apercibimiento y una multa relevante:

  • La naturaleza, gravedad y duración de la infracción.
  • Si fue intencionada o por negligencia.
  • Las medidas tomadas para paliar los daños.
  • El grado de responsabilidad, teniendo en cuenta las medidas técnicas y organizativas que se hubieran aplicado.
  • Infracciones anteriores.
  • El grado de cooperación con la autoridad.
  • Si la infracción se comunicó voluntariamente.

Ahí está la lección práctica: una empresa que tiene documentación, que detectó el problema, lo notificó y lo corrigió está en una posición muy distinta de otra que no tenía nada y se enteró porque alguien reclamó.

Qué genera expedientes en empresas pequeñas

Los motivos habituales no son fallos exóticos de seguridad. Son cosas cotidianas:

  • Envíos comerciales sin consentimiento válido, o sin una forma sencilla de darse de baja.
  • Cookies instaladas antes de que el usuario acepte, o un aviso que no permite rechazar con la misma facilidad con la que se acepta.
  • No atender los derechos: alguien pide acceso o supresión de sus datos y no recibe respuesta en plazo.
  • Videovigilancia sin cartel informativo, con cámaras enfocando la vía pública o grabando zonas donde no procede.
  • Información deficiente en los formularios: recoger datos sin explicar quién es el responsable ni para qué.
  • Brechas no notificadas cuando había obligación de hacerlo.
  • Falta de contrato con encargados que tratan datos por cuenta de la empresa.

Casi todos empiezan igual: con la reclamación de una persona concreta que se sintió ignorada. Esa es la vía de entrada más común, muy por encima de una inspección espontánea.

Lo que de verdad reduce el riesgo

Ordenado por lo que más aporta respecto al esfuerzo que cuesta:

  1. Atender bien las solicitudes de las personas. Responder en plazo y por escrito evita la mayoría de las reclamaciones, que es donde empieza casi todo.
  2. Un aviso de cookies conforme, que permita rechazar tan fácilmente como aceptar y que no instale nada antes de la decisión.
  3. Consentimiento demostrable para los envíos comerciales, con registro de cuándo y cómo se obtuvo.
  4. Información clara en cada formulario, por capas: lo básico junto al campo y el detalle en la política de privacidad.
  5. El registro de actividades y los contratos con los proveedores.
  6. Medidas de seguridad razonables y documentadas: control de acceso, copias, cifrado en portátiles.
  7. Registro de brechas, aunque no se notifiquen.

El error de enfoque más común

Muchas empresas contratan un paquete de documentos, los archivan y consideran el asunto resuelto. El problema es que las sanciones no se imponen por no tener papeles: se imponen por conductas. Enviar publicidad a quien no la pidió sigue siendo sancionable aunque tengas una carpeta impecable.

Y al revés: una empresa con documentación modesta pero que informa bien, atiende las peticiones y tiene medidas de seguridad reales está en mejor posición que otra con doscientas páginas que nadie aplica.

Qué hacer si llega una reclamación

No ignorarla, que es el error que agrava todo. Responder dentro del plazo aunque sea para pedir aclaraciones, documentar la respuesta, corregir lo que haya que corregir y conservar la prueba de lo actuado. Muchas reclamaciones se cierran ahí mismo cuando la empresa responde con diligencia.

El cumplimiento y la seguridad van juntos: el RGPD exige medidas técnicas apropiadas, así que no se puede estar en regla con los sistemas desatendidos. Es lo que trabajamos junto en nuestros planes de acompañamiento, y lo que revisamos en la auditoría de seguridad.

Si quieres saber por dónde estás expuesto en este terreno, cuéntanos qué datos manejáis y lo miramos.