"RGPD" suele sonar a amenaza abstracta: la famosa multa de hasta 20 millones de euros o el 4% de la facturación global, un número tan grande que parece que solo afecta a Google o Facebook. En la práctica, la inmensa mayoría de las sanciones que la AEPD impone a pymes españolas no tienen nada que ver con esa cifra — son sanciones de entre 2.000€ y 40.000€ por incumplimientos básicos, evitables y baratos de corregir.

Si tu empresa no participa en licitaciones públicas ni maneja datos especialmente sensibles a gran escala, esto es lo que realmente te pide el RGPD en el día a día — sin la capa adicional de requisitos que exige un pliego administrativo.

Lo que la AEPD comprueba primero en una inspección

  • Registro de Actividades de Tratamiento (RAT). Un documento — no hace falta que sea complejo — que liste qué datos tratas, para qué, con qué base jurídica y durante cuánto tiempo los conservas. Es obligatorio desde 2018 y sigue siendo lo primero que se pide en una inspección.
  • Base jurídica de cada tratamiento. No basta con "el cliente nos dio su email": hay que poder justificar por qué (consentimiento, ejecución de un contrato, interés legítimo) se trata cada dato concreto.
  • Contratos de encargado del tratamiento con tus proveedores. Tu hosting, tu herramienta de email marketing, tu CRM o tu gestoría tratan datos por tu cuenta — necesitas un contrato (art. 28 RGPD) con cada uno, no solo confiar en que "ellos ya cumplen".
  • Medidas técnicas y organizativas proporcionadas al riesgo. Cifrado, copias de seguridad, control de accesos y contraseñas — no las mismas medidas para una tienda online que gestiona pagos que para una consultora que solo guarda contactos de LinkedIn.
  • Procedimiento de notificación de brechas. Si hay una fuga de datos con riesgo para las personas afectadas, hay 72 horas para notificarlo a la AEPD. No tener un procedimiento definido de antemano es, en sí mismo, un incumplimiento.
  • Información real a los interesados. Una política de privacidad copiada de otra web, sin adaptar a lo que tu empresa realmente hace con los datos, no cumple — y es de lo más fácil de detectar en una inspección.
2.000€–40.000€

es el rango habitual de las sanciones reales de la AEPD a pymes por incumplimientos básicos (falta de RAT, videovigilancia sin cartel informativo, no atender derechos de acceso o supresión) — muy lejos del titular de "20 millones de euros".

Los derechos de las personas no son solo el famoso "derecho al olvido"

Acceso, rectificación, supresión, oposición, limitación y portabilidad — cualquier cliente o exempleado puede ejercerlos, y tienes un mes para responder. No tener un procedimiento interno para gestionar estas solicitudes (quién las recibe, cómo se verifican y cómo se resuelven) es una de las causas más comunes de sanción, precisamente porque suele empezar como una reclamación pequeña que escala al no obtener respuesta a tiempo.

¿En qué se diferencia esto de la auditoría para licitaciones públicas?

Si tu empresa se presenta a contratos con ayuntamientos o administraciones, el cumplimiento normativo exigido va un paso más allá: referido específicamente al sistema o plataforma objeto del contrato, con documentación pensada para que la Mesa de Contratación la valore sin ambigüedad. Esta guía cubre el cumplimiento general que le corresponde a cualquier pyme — en este otro artículo explico en detalle qué exigen los pliegos concretos.

Checklist rápido de autoevaluación

  • ¿Tienes un Registro de Actividades de Tratamiento actualizado?
  • ¿Sabes qué proveedores tratan datos por tu cuenta y tienes contrato de encargado con cada uno?
  • ¿Tu política de privacidad describe lo que tu empresa hace de verdad, o es una plantilla genérica?
  • ¿Sabrías qué hacer en las primeras 72 horas si detectas una brecha de seguridad?
  • ¿Alguien en tu empresa sabe qué hacer si llega una solicitud de un cliente pidiendo que borren sus datos?

Si has respondido "no" o "no lo sé" a alguna de estas preguntas, es un buen momento para revisarlo con calma — antes de que lo revise la AEPD por ti.

¿Quieres saber dónde está expuesta tu empresa en materia de RGPD?

Cuéntame brevemente a qué se dedica tu empresa y qué datos manejáis. En 24h te digo qué puntos revisar primero y si necesitas algo más formal.

Consultar mi caso →