El Reglamento General de Protección de Datos (RGPD), aplicable en España desde el 25 de mayo de 2018, y su normativa nacional de desarrollo, la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), afectan a prácticamente todas las empresas, con independencia de su tamaño.
Una tienda de barrio con tres empleados, un taller de mecánica, una clínica dental o una consultoría de dos personas tratan datos personales a diario: datos de sus clientes, de sus trabajadores, de sus proveedores. Y con ello asumen obligaciones concretas que muchos desconocen hasta que llegan a la Agencia Española de Protección de Datos (AEPD) por una reclamación o una brecha de seguridad.
El art. 4.1 del RGPD define dato personal como «toda información sobre una persona física identificada o identificable». Esto incluye, entre muchos otros:
En una pyme típica, los tratamientos de datos habituales incluyen: gestión de nóminas y contratos (datos de empleados), facturación (datos de clientes y proveedores), fichajes y registro de jornada (datos de empleados, posiblemente con geolocalización o biometría), videovigilancia, y comunicaciones comerciales.
El art. 30 del RGPD obliga al responsable del tratamiento a mantener un Registro de Actividades de Tratamiento. Es un documento interno que describe todos los tratamientos de datos que realiza la empresa. Aunque el art. 30.5 RGPD exime a las empresas de menos de 250 trabajadores en ciertos casos, la AEPD recomienda expresamente que todas las empresas lo mantengan, porque la exención solo aplica cuando el tratamiento no entraña riesgo para los derechos y libertades de los interesados, lo que en la práctica es difícil de garantizar sin el propio registro.
Para cada actividad de tratamiento, el RAT debe incluir:
Cada tratamiento de datos debe tener una base legal del art. 6 RGPD. Las más habituales en pymes son:
| Base legal | Cuándo aplica | Ejemplos típicos en pymes |
|---|---|---|
| Ejecución de contrato (art. 6.1.b) | El tratamiento es necesario para ejecutar un contrato con el interesado | Gestión de nóminas, facturación a clientes, registro de jornada de empleados |
| Obligación legal (art. 6.1.c) | El tratamiento es necesario para cumplir una obligación legal | Comunicación de datos a la Seguridad Social, Hacienda, Inspección de Trabajo |
| Interés legítimo (art. 6.1.f) | El tratamiento es necesario para intereses legítimos del responsable o de terceros, siempre que no prevalezcan los derechos del interesado | Videovigilancia para seguridad del local (con condiciones), gestión de contactos comerciales B2B |
| Consentimiento (art. 6.1.a) | El interesado ha dado su consentimiento libre, específico, informado e inequívoco | Envío de newsletter comercial a clientes particulares, uso de cookies no esenciales |
| Interés vital (art. 6.1.d) | Proteger intereses vitales del interesado u otras personas físicas | Tratamiento de datos de salud en emergencias |
El consentimiento no es la única ni siempre la mejor base legal. Muchas pymes piden consentimiento para tratamientos que en realidad tienen base en la ejecución del contrato o en una obligación legal, lo que genera problemas cuando el empleado o cliente retira ese consentimiento.
Los arts. 13 y 14 del RGPD obligan a informar a los interesados cuando se recogen sus datos. Esto implica tener:
La empresa debe estar preparada para atender las solicitudes de ejercicio de derechos de empleados, clientes y proveedores. El RGPD reconoce los siguientes derechos:
| Derecho | Base legal | Plazo de respuesta | En qué consiste |
|---|---|---|---|
| Acceso | Art. 15 RGPD | 1 mes (ampliable a 3) | El interesado puede saber qué datos se tratan sobre él |
| Rectificación | Art. 16 RGPD | 1 mes | Corregir datos inexactos o incompletos |
| Supresión («derecho al olvido») | Art. 17 RGPD | 1 mes | Eliminación de datos cuando ya no sean necesarios o se retire el consentimiento |
| Limitación del tratamiento | Art. 18 RGPD | 1 mes | Suspender el tratamiento mientras se resuelve una impugnación |
| Portabilidad | Art. 20 RGPD | 1 mes | Recibir los datos en formato estructurado y legible por máquina |
| Oposición | Art. 21 RGPD | 1 mes | Oponerse al tratamiento basado en interés legítimo o finalidades de marketing directo |
| No ser objeto de decisiones automatizadas | Art. 22 RGPD | 1 mes | No ser objeto de decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos significativos |
El art. 28 RGPD exige que cuando la empresa ceda el tratamiento de datos a un tercero (una asesoría laboral que gestiona las nóminas, una plataforma de control horario SaaS, un proveedor de software de facturación, una empresa de vigilancia con acceso a cámaras), debe firmar un contrato de encargo del tratamiento que regule qué puede hacer ese tercero con los datos y qué garantías de seguridad aplica.
Muchas pymes tienen este punto completamente descuidado: usan plataformas SaaS, servicios en la nube o aplicaciones de gestión sin haber firmado ningún contrato de encargo. Eso es un incumplimiento del RGPD tanto para la pyme como para el proveedor.
El art. 32 RGPD exige medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo. Para la mayoría de pymes, eso incluye como mínimo:
Si se produce una brecha de seguridad (acceso no autorizado, pérdida, destrucción o divulgación de datos personales), el art. 33 RGPD obliga a notificarlo a la AEPD en un plazo de 72 horas desde que se tiene constancia. Si la brecha puede suponer un alto riesgo para los derechos de los afectados, también hay que informarles directamente (art. 34 RGPD).
El art. 37 RGPD y el art. 34 LOPDGDD establecen cuándo es obligatorio designar un DPO. En el sector privado, la designación es obligatoria cuando:
Para la mayoría de pymes de servicios, comercio, hostelería, construcción u hostelería, el DPO no es obligatorio, aunque su designación voluntaria puede ser una buena práctica. Si tienes dudas sobre si te aplica, la AEPD tiene una herramienta de evaluación en su sede electrónica.
El registro de jornada —obligatorio desde 2019 por el art. 34.9 ET— implica tratamiento de datos personales de los empleados. En la mayoría de los casos, eso no genera obligaciones adicionales significativas bajo el RGPD (la base legal es la ejecución del contrato de trabajo y el cumplimiento de una obligación legal). Pero hay dos métodos de fichaje que sí requieren análisis específico:
Usar la localización GPS del móvil del empleado para registrar la jornada o verificar que está en el lugar de trabajo es perfectamente legal, pero tiene condiciones. La AEPD y el art. 90 LOPDGDD y el art. 20 bis ET establecen que:
Para profundizar en este punto, consulta el artículo sobre geolocalización de empleados: qué es legal y qué no.
Los datos biométricos son categorías especiales de datos bajo el art. 9 RGPD cuando se usan para identificar a una persona. El fichaje con huella dactilar o reconocimiento facial entra en esta categoría. Esto implica:
La AEPD ha sancionado a varias empresas por implantar fichaje por huella sin el análisis jurídico adecuado. Consulta el artículo completo sobre fichaje biométrico: huella dactilar y legalidad en España.
| Tipo de infracción | Ejemplos | Sanción máxima |
|---|---|---|
| Infracciones del art. 83.4 RGPD (nivel 1) | Falta de RAT, falta de contratos con encargados, falta de designación de DPO cuando es obligatoria | 10.000.000 € o 2% de la facturación global anual (la mayor de las dos) |
| Infracciones del art. 83.5 RGPD (nivel 2) | Tratamiento sin base legal, vulneración de derechos de los interesados, transferencias internacionales sin garantías, incumplimiento de principios básicos | 20.000.000 € o 4% de la facturación global anual (la mayor de las dos) |
En la práctica, para las pymes españolas, las sanciones de la AEPD suelen ser proporcionales al tamaño y la facturación de la empresa. Pero hay resoluciones de la AEPD con sanciones de 50.000–300.000 euros a empresas de tamaño mediano por incumplimientos que se podían haber evitado con medidas básicas.
Este artículo es información general sobre la normativa vigente. No sustituye el asesoramiento jurídico individualizado. La normativa de protección de datos puede variar con decisiones de la AEPD, resoluciones del CEPD o modificaciones legislativas. Para tu caso concreto, consulta con tu asesoría legal especializada en protección de datos.