Si tienes una empresa o trabajas como autónomo y manejas datos de clientes, proveedores o empleados, tienes que saber qué te exige la ley.

Las sanciones por incumplimiento del RGPD pueden afectar directamente a tu negocio: multas de hasta 20 millones de euros, responsabilidad frente a los interesados y obligaciones de comunicación pública en caso de brecha. Y todo eso sin necesidad de mala fe. Basta con no haber formalizado bien el tratamiento de datos.

En este artículo de Asetra te explicamos qué es el RGPD, qué te obliga a hacer si tienes una empresa y qué pasos concretos puedes dar para estar cubierto.

¿Qué es el RGPD y a quién afecta?

El Reglamento General de Protección de Datos (RGPD) es la normativa de la Unión Europea que regula cómo se recopilan, tratan y almacenan los datos personales. Entró en vigor el 25 de mayo de 2018 y es de aplicación directa en todos los Estados miembros.

La clave está en el alcance: si tu empresa maneja cualquier dato que identifique a una persona (nombre, correo, teléfono, IP, datos de nómina) el RGPD te aplica. No importa el tamaño de la empresa ni el sector.

Ejemplo práctico: una pyme del sector logístico que guarda los datos de contacto de sus clientes en un CRM, gestiona nóminas de empleados y tiene un formulario web de contacto está tratando datos personales en tres frentes distintos. Los tres requieren base legal y medidas de seguridad adecuadas.

¿Qué obliga el RGPD a tu empresa?

El RGPD no es solo teoría. Para cualquier empresa o autónomo que trate datos personales hay obligaciones concretas que cumplir:

  • Registro de Actividades de Tratamiento (RAT): documento interno donde constan todos los tratamientos de datos que realiza tu empresa (qué datos recopilas, con qué finalidad, quién los trata y durante cuánto tiempo). Muy recomendable para cualquier negocio, independientemente de su tamaño.
  • Política de privacidad y aviso legal actualizados: tu web debe informar con claridad a los usuarios sobre cómo tratas sus datos. Si el aviso data de antes de 2018 y no se ha revisado, probablemente no cumple.
  • Consentimiento explícito: si recopilas datos a través de un formulario o suscripción, el usuario debe dar su consentimiento de forma libre, informada y específica. El clásico “al usar esta web aceptas nuestros términos” ya no es suficiente.
  • Delegado de Protección de Datos (DPD): no es obligatorio para todas las empresas, pero sí para las que tratan datos a gran escala o de categorías especiales (salud, ideología, biometría). Más abajo te explicamos cuándo aplica.
  • Notificación de brechas de seguridad: si sufres una filtración o pérdida de datos personales, tienes 72 horas para notificarlo a la Agencia Española de Protección de Datos (AEPD). Si la brecha puede perjudicar a los afectados, también debes comunicárselo a ellos.
  • Contratos con encargados del tratamiento: si cedes datos a terceros (una asesoría, una plataforma de email, un proveedor de nóminas), necesitas un contrato que regule cómo los tratan. Sin ese contrato, el incumplimiento es tuyo.

Sanciones por incumplimiento: cuánto puedes llegar a pagar

El RGPD establece sanciones elevadas. La AEPD puede imponer multas según la gravedad de la infracción:

Tipo de infracciónSanción máximaEjemplos
Infracción leveHasta 10 M€ o 2% de la facturación global anualNo designar DPD cuando es obligatorio; fallos en el Registro de Actividades de Tratamiento
Infracción graveHasta 20 M€ o 4% de la facturación global anualTratar datos sin base legal; transferencias internacionales ilícitas; vulnerar los derechos de los interesados
NotaSe aplica el importe más alto de los dosLa Agencia Española de Protección de Datos (AEPD) es el organismo sancionador en España

Las sanciones a pymes y autónomos son cada vez más frecuentes: el tamaño de la empresa no exime del cumplimiento.

Marco legal vigente en España (2026)

Reglamento (UE) 2016/679 (RGPD): norma europea de aplicación directa en todos los Estados miembros desde el 25 de mayo de 2018. Define las obligaciones de responsables y encargados del tratamiento, los derechos de los interesados y el régimen sancionador.

Ley Orgánica 3/2018 (LOPDGDD): adaptación española del RGPD al ordenamiento jurídico nacional. Desarrolla aspectos como la edad de consentimiento digital (14 años en España), los derechos digitales de los trabajadores o el régimen del Delegado de Protección de Datos.

Si tu empresa opera en España, debes cumplir con ambas normativas. En Asetra podemos ayudarte a adaptarte: consulta nuestro servicio de LOPD y protección de datos.

Qué derechos tienen tus clientes y empleados

El RGPD otorga a cualquier persona cuyos datos tratas los siguientes derechos. Tu empresa debe poder atenderlos en el plazo de un mes:

  • Acceso: conocer qué datos tienes sobre ellos y para qué los usas.
  • Rectificación: corregir datos incorrectos o incompletos.
  • Supresión (derecho al olvido): solicitar que borres sus datos cuando ya no sean necesarios para el fin por el que se recogieron.
  • Portabilidad: recibir sus datos en formato estructurado para trasladarlos a otra empresa.
  • Oposición: negarse a que uses sus datos para fines como publicidad o prospección comercial.

Ignorar una solicitud de ejercicio de derechos en el plazo establecido es, por sí solo, una infracción del RGPD.

Por qué se creó el RGPD: el contexto en tres párrafos

El RGPD se adoptó en 2016 y entró en vigor el 25 de mayo de 2018. Sustituyó a la Directiva 95/46/CE, que había quedado obsoleta frente al auge de internet, el comercio electrónico y el uso masivo de datos personales.

El detonante fue una combinación de factores: brechas masivas como la de Yahoo (3.000 millones de cuentas) o el escándalo de Cambridge Analytica (datos de millones de usuarios de Facebook manipulados sin consentimiento) dejaron en evidencia que la regulación anterior no era suficiente.

El objetivo final era doble: proteger los derechos de los ciudadanos europeos y unificar en un solo marco legal lo que hasta entonces variaba de país en país dentro de la UE.

Los siete principios del RGPD que debes conocer

El reglamento se apoya en siete principios que orientan cómo deben tratarse los datos:

  • Licitud, lealtad y transparencia: el usuario debe saber qué haces con sus datos.
  • Limitación de la finalidad: solo puedes usar los datos para el fin por el que fueron recogidos.
  • Minimización: recopila solo los datos que realmente necesitas.
  • Exactitud: los datos deben estar actualizados y ser correctos.
  • Limitación del plazo de conservación: no puedes guardar datos indefinidamente.
  • Integridad y confidencialidad: protege los datos frente a accesos no autorizados o pérdidas.
  • Responsabilidad proactiva: no basta con cumplir; debes poder demostrarlo.

¿Tu empresa cumple con el RGPD? Responde a esta pregunta con Asetra

En Asetra llevamos más de 40 años asesorando a empresas y autónomos en Villaverde y Madrid.

Si tienes dudas sobre qué necesitas adaptar o revisar, nuestro equipo de asesoría jurídica en Madrid está disponible para analizar tu caso. 

Asetra: evolucionando contigo.