El RGPD, o Reglamento General de Protección de Datos, es una normativa de la Unión Europea que ha cambiado radicalmente las reglas para el tratamiento de datos personales desde mayo de 2018. Ya gestiones una tienda de e-commerce, un producto SaaS, un blog con newsletter o una simple web corporativa, es casi seguro que el RGPD te afecta. En esta guía completa desglosamos exactamente qué significa el RGPD para las empresas, cuáles son tus obligaciones y cómo lograr un cumplimiento práctico sin ahogarte en jerga legal.

¿Qué es el RGPD y por qué se creó?

El Reglamento General de Protección de Datos (Reglamento (UE) 2016/679) es un marco legal aprobado por el Parlamento Europeo y el Consejo en abril de 2016, cuya aplicación comenzó el 25 de mayo de 2018. Sustituyó a la Directiva de Protección de Datos de 1995 (95/46/CE), redactada antes de que internet se convirtiera en un canal comercial masivo y claramente insuficiente para la era del cloud computing, las redes sociales, la publicidad conductual y el big data.

Las fuerzas que impulsaron el RGPD fueron tres. Primero, la Comisión Europea quería armonizar la legislación de protección de datos en todos los estados miembros para que las empresas se enfrentaran a un único conjunto de reglas en lugar de 28 implementaciones nacionales distintas. Segundo, el reglamento se diseñó para reforzar los derechos de las personas: dar a los residentes de la UE un control real sobre cómo se recopila, almacena, comparte y elimina su información personal. Tercero, el RGPD introdujo mecanismos de aplicación reales, incluidas multas de hasta el 4% de la facturación anual global, para garantizar que la protección de datos se tomara en serio a nivel de dirección.

En términos prácticos, el RGPD regula cualquier operación realizada sobre datos personales: desde la recopilación y el registro hasta la estructuración, el almacenamiento, la modificación, la recuperación, la consulta, el uso, la divulgación, la combinación, la restricción, la supresión y la destrucción. Si tu negocio maneja datos personales de cualquier forma, el reglamento establece los límites dentro de los cuales debes operar.

¿A quién se aplica el RGPD?

El RGPD tiene un alcance deliberadamente amplio. Se aplica a:

  • Todas las organizaciones establecidas en la UE: independientemente de si el tratamiento de datos en sí se realiza dentro de la UE o fuera de ella.
  • Organizaciones fuera de la UE que ofrecen bienes o servicios a residentes de la UE: si tu web se dirige a clientes de la UE (por ejemplo, mostrando precios en euros u ofreciendo envíos a países de la UE), estás sujeto al RGPD.
  • Organizaciones fuera de la UE que monitorizan el comportamiento de residentes de la UE: si haces seguimiento de visitantes de la UE mediante cookies, analítica o tecnologías similares, el RGPD se aplica.

En la práctica, esto significa que prácticamente todas las empresas con presencia web quedan dentro del alcance del reglamento. Si tienes una web que usa Google Analytics, incorpora un píxel de Facebook, recopila direcciones de correo mediante un formulario de contacto o coloca cualquier cookie que vaya más allá de las estrictamente necesarias para el funcionamiento del sitio, tienes obligaciones bajo el RGPD.

Responsables vs. encargados del tratamiento

El RGPD distingue entre responsables del tratamiento (la entidad que determina los fines y medios del tratamiento) y encargados del tratamiento (la entidad que trata los datos por cuenta del responsable). Como propietario de una web, normalmente eres el responsable. Tu proveedor de hosting, tu plataforma de analítica y tu servicio de email marketing son encargados. Debes tener un Acuerdo de Tratamiento de Datos (DPA) con cada encargado, y sigues siendo responsable de garantizar que traten los datos conforme al RGPD.

¿Qué se considera dato personal?

El RGPD define los datos personales de forma muy amplia. Incluyen cualquier información relativa a una persona física identificada o identificable. Algunos ejemplos:

  • Nombres, direcciones de correo electrónico y números de teléfono
  • Direcciones IP e identificadores de cookies
  • Datos de localización y huellas digitales de dispositivo (device fingerprints)
  • Identificadores en línea como nombres de usuario e IDs de cuenta
  • Datos de comportamiento recopilados mediante analítica web
  • Datos seudonimizados que pueden volver a identificarse con información adicional

El Tribunal de Justicia de la UE lo ha confirmado en varias sentencias, incluido el caso de referencia Breyer (C-582/14, octubre de 2016): las direcciones IP dinámicas constituyen datos personales cuando el operador de la web tiene medios legales para identificar al usuario. Esto significa que incluso los registros básicos de servidor pueden entrar dentro del alcance del RGPD.

Los seis principios fundamentales del RGPD

El artículo 5 del reglamento establece seis principios que deben guiar todas las actividades de tratamiento de datos:

1. Licitud, lealtad y transparencia: debes tener una base legal válida para el tratamiento (como el consentimiento, la necesidad contractual o el interés legítimo) y debes informar con claridad a las personas sobre qué haces con sus datos. Las políticas de privacidad redactadas en un lenguaje legal impenetrable no cumplen el requisito de transparencia.

2. Limitación de la finalidad: los datos solo pueden recopilarse para fines determinados, explícitos y legítimos. No puedes recopilar direcciones de correo para confirmaciones de pedido y luego usarlas para marketing sin un consentimiento independiente.

3. Minimización de datos: recopila únicamente los datos que realmente necesites para la finalidad indicada. Si no necesitas la fecha de nacimiento de un cliente para procesar su pedido, no la pidas.

4. Exactitud: los datos personales deben ser exactos y estar actualizados. Debes contar con procesos para corregir o eliminar registros inexactos.

5. Limitación del plazo de conservación: los datos no deben conservarse en forma identificable más tiempo del necesario. Define periodos de conservación para cada categoría de datos y respétalos.

6. Integridad y confidencialidad (seguridad): debes implementar medidas técnicas y organizativas apropiadas para proteger los datos personales frente a accesos no autorizados, pérdidas accidentales y destrucción. Esto incluye cifrado, controles de acceso, copias de seguridad periódicas y pruebas de seguridad.

Bases legales para el tratamiento de datos personales

Uno de los aspectos prácticos más importantes del RGPD es que toda actividad de tratamiento debe basarse en una de las seis bases legales definidas en el artículo 6:

  1. Consentimiento: la persona ha dado un consentimiento claro y afirmativo para una finalidad específica. Es la base más usada para las cookies de marketing y las newsletters.
  2. Necesidad contractual: el tratamiento es necesario para ejecutar un contrato con la persona (por ejemplo, procesar la dirección de un cliente para entregar su pedido).
  3. Obligación legal: el tratamiento es necesario para cumplir con la ley (por ejemplo, conservar facturas por motivos fiscales).
  4. Intereses vitales: el tratamiento es necesario para proteger la vida de alguien. Rara vez aplicable en un contexto empresarial.
  5. Interés público: el tratamiento es necesario para una tarea realizada en interés público. Relevante principalmente para organismos públicos.
  6. Interés legítimo: el tratamiento es necesario para los intereses legítimos del responsable, siempre que no prevalezcan los derechos de la persona. Es una base flexible pero requiere una prueba de ponderación documentada (evaluación de interés legítimo).

Para las cookies y el seguimiento en línea, el consentimiento es casi siempre la base legal exigida para todo lo que vaya más allá de las cookies estrictamente necesarias. La sentencia Planet49 (C-673/17, octubre de 2019) confirmó que este consentimiento debe ser activo (opt-in), no pasivo (casillas premarcadas).

Derechos de los interesados

El RGPD otorga a las personas un conjunto completo de derechos que tu empresa debe estar preparada para respetar:

  • Derecho de acceso (artículo 15): las personas pueden solicitar una copia de todos los datos personales que conserves sobre ellas. Debes responder en un plazo de 30 días.
  • Derecho de rectificación (artículo 16): las personas pueden pedirte que corrijas datos inexactos.
  • Derecho de supresión / derecho al olvido (artículo 17): las personas pueden solicitar la eliminación de sus datos en determinadas circunstancias, por ejemplo cuando los datos ya no son necesarios para la finalidad original o cuando retiran su consentimiento.
  • Derecho a la limitación del tratamiento (artículo 18): las personas pueden pedirte que limites el uso que haces de sus datos.
  • Derecho a la portabilidad de los datos (artículo 20): las personas pueden solicitar sus datos en un formato estructurado y de lectura mecánica, y que se transfieran a otro responsable.
  • Derecho de oposición (artículo 21): las personas pueden oponerse al tratamiento basado en interés legítimo o con fines de marketing directo.

En la práctica, las solicitudes más habituales que reciben las empresas son las de acceso y las de eliminación. Deberías contar con un proceso documentado para gestionarlas, incluida la verificación de identidad, y asegurarte de poder responder dentro del plazo de 30 días.

¿Qué multas se pueden imponer por infracciones del RGPD?

El RGPD introdujo una estructura de sanciones en dos niveles, diseñada deliberadamente para que el incumplimiento resulte doloroso económicamente:

Nivel inferior: hasta 10 millones de euros o el 2% de la facturación anual mundial (lo que sea mayor) por infracciones relacionadas con las obligaciones de responsables/encargados, organismos de certificación y organismos de supervisión.

Nivel superior: hasta 20 millones de euros o el 4% de la facturación anual mundial (lo que sea mayor) por infracciones de los principios fundamentales del tratamiento, los requisitos de consentimiento, los derechos de los interesados y las normas de transferencia internacional.

La multa más alta hasta la fecha es de 1.200 millones de euros, impuesta a Meta por la Comisión de Protección de Datos irlandesa en mayo de 2023 por transferencias transatlánticas de datos ilícitas. Amazon recibió una multa de 746 millones de euros de la CNPD luxemburguesa en 2021 por tratar datos personales con fines publicitarios sin un consentimiento válido. Google ha sido multada en varias ocasiones, incluida una sanción de 150 millones de euros por parte de la CNIL francesa por dark patterns en su banner de cookies.

Pero las multas no se reservan a los gigantes tecnológicos. Solo en 2024, la AEPD española impuso cientos de sanciones a pequeñas y medianas empresas, algunas tan bajas como 1.000 euros. En la República Checa, el cumplimiento del RGPD lo supervisa la Oficina para la Protección de Datos Personales (UOOU), que ha ido aumentando de forma constante la frecuencia y severidad de sus actuaciones.

RGPD y cookies: la conexión práctica

Para la mayoría de los propietarios de webs, la obligación más visible del RGPD es el consentimiento de cookies. Bajo la Directiva ePrivacy (que funciona junto al RGPD), debes obtener un consentimiento informado y libremente prestado antes de colocar cualquier cookie que no sea estrictamente necesaria para el funcionamiento de la web. Esto incluye:

  • Cookies analíticas (Google Analytics, Hotjar, Mixpanel)
  • Cookies publicitarias (Google Ads, Facebook Pixel, LinkedIn Insight Tag)
  • Cookies funcionales que guardan preferencias del usuario (salvo que sean esenciales para un servicio solicitado explícitamente por el usuario)

Tu banner de cookies debe proporcionar información clara sobre qué cookies usas, permitir a los usuarios aceptar o rechazar cada categoría, y no debe cargar ninguna cookie no esencial hasta que se otorgue el consentimiento. Las casillas premarcadas, los cookie walls y los avisos del tipo «si sigues navegando, aceptas» no son conformes.

Delegado de Protección de Datos: ¿lo necesitas?

El RGPD exige el nombramiento de un Delegado de Protección de Datos (DPO) en tres casos: cuando el tratamiento lo realiza una autoridad pública, cuando tus actividades principales implican una monitorización regular y sistemática de personas a gran escala, o cuando tus actividades principales implican el tratamiento a gran escala de categorías especiales de datos (como datos de salud o datos biométricos). La mayoría de las pequeñas y medianas empresas no necesitan un DPO, pero es buena práctica designar a alguien responsable del cumplimiento en materia de protección de datos.

Notificación de brechas de seguridad

Si tu empresa sufre una brecha de seguridad de datos personales: como un hackeo, una divulgación accidental o la pérdida de un dispositivo con datos personales: el RGPD te exige notificar a tu autoridad de protección de datos nacional en un plazo de 72 horas desde que tengas conocimiento de la brecha, salvo que sea improbable que suponga un riesgo para los derechos de las personas. Si es probable que suponga un riesgo alto, también debes notificar a las personas afectadas sin dilación indebida. Contar con un plan de respuesta a incidentes antes de que ocurra una brecha es esencial.

Transferencias internacionales de datos

Transferir datos personales fuera de la UE es una de las áreas más complejas del RGPD. Tras la sentencia Schrems II (julio de 2020), que invalidó el Privacy Shield UE-EE. UU., las empresas deben usar mecanismos alternativos como las Cláusulas Contractuales Tipo (SCC), complementadas con una Evaluación de Impacto de la Transferencia. El Marco de Privacidad de Datos UE-EE. UU., adoptado en julio de 2023, ofrece una nueva base de adecuación para transferencias a organizaciones estadounidenses certificadas, aunque su estabilidad a largo plazo sigue siendo incierta.

Para los propietarios de webs, esto es relevante siempre que uses servicios estadounidenses como Google Analytics, Mailchimp o HubSpot. Asegúrate de que tus encargados del tratamiento estén autocertificados bajo el Marco de Privacidad de Datos o de contar con las SCC adecuadas.

Cómo lograr el cumplimiento del RGPD: una checklist práctica

Para la mayoría de webs y negocios online, los siguientes pasos cubren lo esencial:

  • Implementa un banner de cookies conforme: uno que bloquee las cookies no esenciales hasta que se otorgue el consentimiento, ofrezca controles granulares por categoría y guarde registros de consentimiento con marca de tiempo.
  • Publica una política de privacidad clara: redactada en lenguaje sencillo, que cubra todas las actividades de tratamiento, las bases legales, los periodos de conservación de datos, la cesión a terceros y los derechos de los interesados.
  • Audita tus cookies y tu seguimiento: conoce exactamente qué cookies coloca tu web, quién las coloca y con qué finalidad. Repite esta auditoría periódicamente, especialmente al añadir nuevas herramientas o integraciones.
  • Protege tus datos: usa HTTPS, cifra los datos sensibles en reposo, implementa controles de acceso y mantén tu software actualizado.
  • Firma DPA con todos los encargados: cada servicio que trate datos personales en tu nombre necesita un Acuerdo de Tratamiento de Datos formal.
  • Establece procedimientos para las solicitudes de los interesados: facilita a los usuarios ejercer sus derechos y asegúrate de poder responder en 30 días.
  • Documenta todo: el principio de responsabilidad proactiva del RGPD (artículo 5.2) exige que puedas demostrar el cumplimiento. Mantén registros de las actividades de tratamiento, registros de consentimiento y la lógica de tus decisiones.
  • Forma a tu equipo: todas las personas que manejen datos personales deberían entender los fundamentos del RGPD y las políticas de tu organización.

Mitos habituales sobre el RGPD

Persisten varias ideas equivocadas:

  • «El RGPD solo se aplica a las grandes empresas»: falso. Se aplica a cualquier organización que trate datos personales de residentes de la UE, sea cual sea su tamaño.
  • «Estamos fuera de la UE, así que el RGPD no nos afecta»: falso. Si te diriges a clientes de la UE o monitorizas el comportamiento de residentes de la UE, estás sujeto al reglamento.
  • «El consentimiento es la única base legal»: falso. Existen seis bases legales. El consentimiento es importante para las cookies y el marketing, pero la necesidad contractual y el interés legítimo suelen ser más apropiados para otras actividades de tratamiento.
  • «Solo necesitamos un banner de cookies y ya cumplimos»: falso. Un banner de cookies es solo una pieza del puzle. El cumplimiento requiere un enfoque integral que abarque políticas, procedimientos, seguridad y documentación.

Empieza con Consentio

El cumplimiento del RGPD no tiene por qué ser abrumador. Consentio ofrece una solución completa de consentimiento de cookies que se encarga de la complejidad técnica por ti. Nuestra plataforma escanea automáticamente tu web en busca de cookies, genera una lista de cookies clasificada por categorías, bloquea las cookies no esenciales hasta que se otorga el consentimiento, es compatible con Google Consent Mode v2, guarda los registros de consentimiento para fines de responsabilidad proactiva y permite a los usuarios cambiar sus preferencias en cualquier momento. La configuración lleva unos cinco minutos: una sola línea de código y el cumplimiento de cookies queda resuelto.

Tanto si estás empezando tu camino hacia el cumplimiento del RGPD como si buscas mejorar una solución que no cumple la normativa, Consentio te da las herramientas para hacerlo bien.