Saltar al contenido
Buscar en la web

Protección de datos

RGPD para pymes: lo mínimo que debes cumplir (sin abogado ni sustos)

Registro de tratamientos, deber de información, contratos con proveedores, seguridad y brechas: lo que el RGPD y la LOPDGDD exigen a tu pyme, explicado claro.

Equipo Formación Mallorca 7 min de lectura Actualizado el

Un restaurante guarda reservas con nombre y teléfono. Un salón de estética tiene fichas con alergias y tratamientos de cada clienta. Una escoleta hace fotos de los niños para las familias. Una constructora tiene nóminas, partes médicos y copias de DNI. Todas son pymes de Mallorca y todas tratan datos personales, así que a todas les aplica el RGPD.

Cumplirlo no exige un departamento jurídico. Exige entender cinco o seis obligaciones básicas y ponerlas por escrito. Aquí las tienes, en el orden en que conviene abordarlas.

¿Qué normativa de protección de datos aplica a tu empresa?

Dos normas: el Reglamento (UE) 2016/679, el RGPD, de aplicación directa en toda la Unión Europea, y la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), que lo desarrolla en España. Si todavía tienes documentos que citan la «LOPD de 1999» o el «fichero inscrito en la Agencia», están desfasados: esa ley fue derogada y la inscripción de ficheros ya no existe.

La autoridad que vigila su cumplimiento es la Agencia Española de Protección de Datos (AEPD), que además publica guías y herramientas pensadas para pymes en aepd.es.

Lo mínimo que debe tener tu pyme

Registro de actividades de tratamiento

Un documento que describe qué datos tratas, para qué, con qué base legal, a quién los cedes y cuánto los guardas (artículo 30 del RGPD).

Información a las personas

Clientes, empleados, candidatos y proveedores deben saber quién trata sus datos y para qué (artículos 13 y 14).

Base de legitimación

Cada tratamiento necesita una razón válida: contrato, obligación legal, consentimiento o interés legítimo, entre otras (artículo 6).

Contratos con encargados

Gestoría, hosting, software de reservas, mantenimiento informático: quien trata datos por tu cuenta necesita un contrato del artículo 28.

Medidas de seguridad

Técnicas y organizativas, proporcionadas al riesgo: contraseñas, copias, acceso restringido, armarios cerrados y personal formado (artículo 32).

Protocolo de brechas

Saber qué hacer si se pierden o filtran datos: notificar a la AEPD en 72 horas cuando haya riesgo (artículo 33).

¿Es obligatorio el registro de actividades de tratamiento?

El artículo 30 del RGPD exime de llevarlo a las empresas de menos de 250 empleados, pero con excepciones tan amplias que en la práctica casi ninguna pyme queda fuera: hay que llevarlo si el tratamiento no es ocasional, si puede entrañar riesgo o si incluye categorías especiales de datos. Los datos de tus empleados y clientes se tratan a diario, así que la respuesta práctica es sí, debes tenerlo. Y es, además, el documento que ordena todo lo demás.

Ejemplo simplificado de registro para un hotel pequeño

TratamientoFinalidadBase legalConservación
Reservas y clientesGestionar la estancia y facturarEjecución del contrato; obligación legal (facturación, parte de viajeros)Mientras dure la relación y los plazos legales de facturación
PersonalContratos, nóminas, prevención de riesgosContrato laboral; obligación legalDurante la relación laboral y los plazos legales posteriores
VideovigilanciaSeguridad de instalaciones y personasInterés legítimoPlazo máximo legal, salvo que las imágenes sean prueba de una infracción
Boletín por correoEnviar ofertas a antiguos clientesConsentimientoHasta que la persona se dé de baja

¿Cómo informo a clientes y empleados?

El deber de información de los artículos 13 y 14 se cumple con cláusulas claras en el momento de recoger los datos. La LOPDGDD permite hacerlo por capas: una información básica visible (quién es el responsable, para qué y dónde ejercer derechos) y una información completa disponible en la web o en papel. En una pyme, los sitios habituales son estos:

  • Formularios de reserva, presupuesto o contacto de la web, junto con la política de privacidad completa.
  • Fichas de cliente en papel o en el programa de gestión: estética, clínicas, academias, gimnasios.
  • Contratos de trabajo y documentación de alta de los empleados.
  • Carteles de videovigilancia en el acceso a las zonas grabadas.
  • Ofertas de empleo y recepción de currículums, también los que llegan por WhatsApp o en mano.
  • Autorizaciones de imagen para fotos y vídeos, imprescindibles en escoletas y actividades con menores.

¿Mi pyme necesita un delegado de protección de datos?

Casi seguro que no. El artículo 37 del RGPD lo exige a las autoridades públicas y a quienes tratan datos a gran escala con observación sistemática o con categorías especiales. El artículo 34 de la LOPDGDD añade una lista de entidades concretas: centros sanitarios, centros docentes, colegios profesionales, entidades financieras y aseguradoras, empresas de seguridad privada o de publicidad con elaboración de perfiles, entre otras.

Un bar, una tienda, una constructora o un hotel no están en esa lista. Si gestionas un centro educativo o un centro sanitario, sí debes comprobarlo. Y aunque no sea obligatorio, siempre puedes designar a una persona interna que se ocupe del tema.

¿Qué hago si hay una brecha de datos?

  1. Contén el problema

    Cambia contraseñas, desconecta el equipo afectado, recupera el portátil o el pendrive perdido si es posible.

  2. Evalúa el riesgo

    Qué datos, de cuántas personas, si estaban cifrados y qué daño pueden sufrir los afectados.

  3. Notifica a la AEPD en 72 horas

    Si la brecha puede suponer un riesgo para las personas, el artículo 33 del RGPD te da 72 horas desde que la conoces para notificarla a través de la sede electrónica de la AEPD.

  4. Comunica a los afectados si el riesgo es alto

    El artículo 34 obliga a avisar a las personas cuando el riesgo para sus derechos sea alto, por ejemplo si se filtran datos bancarios o de salud.

  5. Documenta y aprende

    Toda brecha, se notifique o no, debe quedar registrada internamente con lo ocurrido y las medidas adoptadas.

¿Qué multa puede caer?

El RGPD fija multas administrativas de hasta 20 millones de euros o el 4 % de la facturación anual global, la cifra que sea mayor, para las infracciones más graves. Evidentemente, a una pyme no le aplican esos máximos, pero la AEPD sanciona con regularidad a pequeñas empresas por videocámaras sin cartel, currículums tirados a la basura, fotos de menores sin autorización o correos masivos con los destinatarios visibles.

La mayoría de las sanciones a pymes nacen de una denuncia de un cliente o de un extrabajador descontento. Tener la documentación en orden y al personal formado es lo que te permite responder con tranquilidad a un requerimiento de la AEPD.

Por dónde empezar

Si partes de cero, la AEPD ofrece la herramienta pública Facilita RGPD, que genera la documentación básica para empresas con tratamientos de bajo riesgo. Si tu actividad es más compleja, o tratas datos de salud o de menores, conviene apoyarte en un asesoramiento profesional.

En cualquier caso, ningún documento funciona si la plantilla no sabe aplicarlo. La recepcionista que da datos de un huésped por teléfono o el camarero que fotografía clientes para las redes son la brecha más frecuente. Por eso el paso más rentable es formar a los empleados en protección de datos, una formación breve, online y bonificable con el crédito de FUNDAE. Puedes ver cómo la planteamos en nuestra página de protección de datos.

Pon tu pyme al día con el RGPD

Formamos a tu plantilla en protección de datos con casos reales de tu sector, en modalidad online y con bonificación a través de FUNDAE.

Preguntas frecuentes

¿Tengo que inscribir mis ficheros en la Agencia de Protección de Datos?

No. La inscripción de ficheros desapareció con el RGPD. Lo que debes tener es el registro de actividades de tratamiento, un documento interno a disposición de la AEPD si lo solicita.

¿Necesito el consentimiento de mis empleados para tratar sus datos?

En general no. Los datos necesarios para el contrato, la nómina o la prevención de riesgos se tratan con base en el contrato laboral y en obligaciones legales. El consentimiento se reserva para usos no necesarios, como publicar su foto en la web.

¿Puedo controlar el horario con huella dactilar?

Los datos biométricos son una categoría especial y la AEPD es muy restrictiva con su uso para el control horario. Antes de implantarlo, valora alternativas como tarjeta, PIN o aplicación móvil y consulta el criterio actual de la AEPD.

¿Es obligatorio formar a los empleados en protección de datos?

El RGPD exige que quienes tratan datos lo hagan siguiendo tus instrucciones y con medidas organizativas adecuadas; la formación y la concienciación del personal son la forma habitual de cumplirlo y la primera que la AEPD valora ante una incidencia.

Sigue leyendo

Todos los artículos
WhatsApp