RGPD para pymes: todas las obligaciones en protección de datos en 2026

El Reglamento General de Protección de Datos (RGPD), aplicable en España desde el 25 de mayo de 2018, y su normativa nacional de desarrollo, la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), afectan a prácticamente todas las empresas, con independencia de su tamaño.

Una tienda de barrio con tres empleados, un taller de mecánica, una clínica dental o una consultoría de dos personas tratan datos personales a diario: datos de sus clientes, de sus trabajadores, de sus proveedores. Y con ello asumen obligaciones concretas que muchos desconocen hasta que llegan a la Agencia Española de Protección de Datos (AEPD) por una reclamación o una brecha de seguridad.

¿Qué es un dato personal a efectos del RGPD?

El art. 4.1 del RGPD define dato personal como «toda información sobre una persona física identificada o identificable». Esto incluye, entre muchos otros:

En una pyme típica, los tratamientos de datos habituales incluyen: gestión de nóminas y contratos (datos de empleados), facturación (datos de clientes y proveedores), fichajes y registro de jornada (datos de empleados, posiblemente con geolocalización o biometría), videovigilancia, y comunicaciones comerciales.

Obligaciones principales del RGPD para pymes

1. Registro de Actividades de Tratamiento (RAT)

El art. 30 del RGPD obliga al responsable del tratamiento a mantener un Registro de Actividades de Tratamiento. Es un documento interno que describe todos los tratamientos de datos que realiza la empresa. Aunque el art. 30.5 RGPD exime a las empresas de menos de 250 trabajadores en ciertos casos, la AEPD recomienda expresamente que todas las empresas lo mantengan, porque la exención solo aplica cuando el tratamiento no entraña riesgo para los derechos y libertades de los interesados, lo que en la práctica es difícil de garantizar sin el propio registro.

Para cada actividad de tratamiento, el RAT debe incluir:

2. Base legal del tratamiento

Cada tratamiento de datos debe tener una base legal del art. 6 RGPD. Las más habituales en pymes son:

Base legal Cuándo aplica Ejemplos típicos en pymes
Ejecución de contrato (art. 6.1.b) El tratamiento es necesario para ejecutar un contrato con el interesado Gestión de nóminas, facturación a clientes, registro de jornada de empleados
Obligación legal (art. 6.1.c) El tratamiento es necesario para cumplir una obligación legal Comunicación de datos a la Seguridad Social, Hacienda, Inspección de Trabajo
Interés legítimo (art. 6.1.f) El tratamiento es necesario para intereses legítimos del responsable o de terceros, siempre que no prevalezcan los derechos del interesado Videovigilancia para seguridad del local (con condiciones), gestión de contactos comerciales B2B
Consentimiento (art. 6.1.a) El interesado ha dado su consentimiento libre, específico, informado e inequívoco Envío de newsletter comercial a clientes particulares, uso de cookies no esenciales
Interés vital (art. 6.1.d) Proteger intereses vitales del interesado u otras personas físicas Tratamiento de datos de salud en emergencias

El consentimiento no es la única ni siempre la mejor base legal. Muchas pymes piden consentimiento para tratamientos que en realidad tienen base en la ejecución del contrato o en una obligación legal, lo que genera problemas cuando el empleado o cliente retira ese consentimiento.

3. Información a los interesados (cláusulas informativas)

Los arts. 13 y 14 del RGPD obligan a informar a los interesados cuando se recogen sus datos. Esto implica tener:

4. Derechos de los interesados (ARCO+)

La empresa debe estar preparada para atender las solicitudes de ejercicio de derechos de empleados, clientes y proveedores. El RGPD reconoce los siguientes derechos:

Derecho Base legal Plazo de respuesta En qué consiste
Acceso Art. 15 RGPD 1 mes (ampliable a 3) El interesado puede saber qué datos se tratan sobre él
Rectificación Art. 16 RGPD 1 mes Corregir datos inexactos o incompletos
Supresión («derecho al olvido») Art. 17 RGPD 1 mes Eliminación de datos cuando ya no sean necesarios o se retire el consentimiento
Limitación del tratamiento Art. 18 RGPD 1 mes Suspender el tratamiento mientras se resuelve una impugnación
Portabilidad Art. 20 RGPD 1 mes Recibir los datos en formato estructurado y legible por máquina
Oposición Art. 21 RGPD 1 mes Oponerse al tratamiento basado en interés legítimo o finalidades de marketing directo
No ser objeto de decisiones automatizadas Art. 22 RGPD 1 mes No ser objeto de decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos significativos

5. Contratos con encargados del tratamiento

El art. 28 RGPD exige que cuando la empresa ceda el tratamiento de datos a un tercero (una asesoría laboral que gestiona las nóminas, una plataforma de control horario SaaS, un proveedor de software de facturación, una empresa de vigilancia con acceso a cámaras), debe firmar un contrato de encargo del tratamiento que regule qué puede hacer ese tercero con los datos y qué garantías de seguridad aplica.

Muchas pymes tienen este punto completamente descuidado: usan plataformas SaaS, servicios en la nube o aplicaciones de gestión sin haber firmado ningún contrato de encargo. Eso es un incumplimiento del RGPD tanto para la pyme como para el proveedor.

6. Seguridad de los datos

El art. 32 RGPD exige medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo. Para la mayoría de pymes, eso incluye como mínimo:

7. Notificación de brechas de seguridad

Si se produce una brecha de seguridad (acceso no autorizado, pérdida, destrucción o divulgación de datos personales), el art. 33 RGPD obliga a notificarlo a la AEPD en un plazo de 72 horas desde que se tiene constancia. Si la brecha puede suponer un alto riesgo para los derechos de los afectados, también hay que informarles directamente (art. 34 RGPD).

Cuándo necesitas un Delegado de Protección de Datos (DPO)

El art. 37 RGPD y el art. 34 LOPDGDD establecen cuándo es obligatorio designar un DPO. En el sector privado, la designación es obligatoria cuando:

Para la mayoría de pymes de servicios, comercio, hostelería, construcción u hostelería, el DPO no es obligatorio, aunque su designación voluntaria puede ser una buena práctica. Si tienes dudas sobre si te aplica, la AEPD tiene una herramienta de evaluación en su sede electrónica.

RGPD y registro de jornada: la parte que más sorprende a las pymes

El registro de jornada —obligatorio desde 2019 por el art. 34.9 ET— implica tratamiento de datos personales de los empleados. En la mayoría de los casos, eso no genera obligaciones adicionales significativas bajo el RGPD (la base legal es la ejecución del contrato de trabajo y el cumplimiento de una obligación legal). Pero hay dos métodos de fichaje que sí requieren análisis específico:

Geolocalización para el control horario

Usar la localización GPS del móvil del empleado para registrar la jornada o verificar que está en el lugar de trabajo es perfectamente legal, pero tiene condiciones. La AEPD y el art. 90 LOPDGDD y el art. 20 bis ET establecen que:

Para profundizar en este punto, consulta el artículo sobre geolocalización de empleados: qué es legal y qué no.

Fichaje biométrico (huella, reconocimiento facial)

Los datos biométricos son categorías especiales de datos bajo el art. 9 RGPD cuando se usan para identificar a una persona. El fichaje con huella dactilar o reconocimiento facial entra en esta categoría. Esto implica:

La AEPD ha sancionado a varias empresas por implantar fichaje por huella sin el análisis jurídico adecuado. Consulta el artículo completo sobre fichaje biométrico: huella dactilar y legalidad en España.

Sanciones del RGPD: los dos niveles

Tipo de infracción Ejemplos Sanción máxima
Infracciones del art. 83.4 RGPD (nivel 1) Falta de RAT, falta de contratos con encargados, falta de designación de DPO cuando es obligatoria 10.000.000 € o 2% de la facturación global anual (la mayor de las dos)
Infracciones del art. 83.5 RGPD (nivel 2) Tratamiento sin base legal, vulneración de derechos de los interesados, transferencias internacionales sin garantías, incumplimiento de principios básicos 20.000.000 € o 4% de la facturación global anual (la mayor de las dos)

En la práctica, para las pymes españolas, las sanciones de la AEPD suelen ser proporcionales al tamaño y la facturación de la empresa. Pero hay resoluciones de la AEPD con sanciones de 50.000–300.000 euros a empresas de tamaño mediano por incumplimientos que se podían haber evitado con medidas básicas.

Los cinco pasos mínimos para regularizar el RGPD en una pyme

  1. Identificar todos los tratamientos de datos que realiza la empresa y elaborar el RAT.
  2. Revisar que cada tratamiento tiene una base legal válida y que la información a los interesados es correcta.
  3. Firmar los contratos de encargo del tratamiento con todos los proveedores que traten datos en nombre de la empresa.
  4. Implementar las medidas de seguridad técnicas y organizativas adecuadas al riesgo.
  5. Establecer procedimientos internos: ¿qué hace la empresa si recibe una solicitud de ejercicio de derechos? ¿Y si hay una brecha de seguridad?

También te interesa

Este artículo es información general sobre la normativa vigente. No sustituye el asesoramiento jurídico individualizado. La normativa de protección de datos puede variar con decisiones de la AEPD, resoluciones del CEPD o modificaciones legislativas. Para tu caso concreto, consulta con tu asesoría legal especializada en protección de datos.