Expediente de cumplimiento · RGPD (UE) 2016/679 + LO 3/2018 LOPDGDD · España

Ponga su negocio en regla con la protección de datos.

Guía operativa para empresas y autónomos: qué exige la ley, checklists por perfil, modelos de documentos listos para adaptar, procesos paso a paso y un diagnóstico que genera su informe de situación.

20 M€ / 4%multa máxima (Art. 83.5 RGPD)
72 horasplazo para notificar brechas a la AEPD
1 mesplazo para responder derechos
Apartado 01 · Ámbito de aplicación

¿Quién está obligado?

La normativa no distingue por tamaño ni facturación: se aplica a cualquier tratamiento de datos personales (nombre, teléfono, email, imagen, IP…) realizado en el marco de una actividad profesional.

Autónomos

Aunque actúe a título individual, si gestiona datos de clientes, proveedores o pacientes, la ley le aplica íntegramente.

Pymes y micropymes

Tratan datos de empleados, clientes y proveedores. Obligadas siempre; el tamaño solo modula algunas obligaciones (DPO, RAT).

Comercios y web

Formularios, newsletters, cookies, tienda online o videovigilancia son tratamientos: exigen textos legales y consentimiento válido.

Profesionales sanitarios, legales…

Tratan categorías especiales de datos (salud, etc.): obligaciones reforzadas y, en muchos casos, DPO obligatorio.

Regla práctica: si guarda aunque sea una agenda de clientes o tiene un solo empleado, ya es «responsable del tratamiento» y este expediente le aplica.
Apartado 02 · Requisitos legales

Las 10 obligaciones del responsable

Estas son las exigencias del RGPD y la LOPDGDD que la AEPD verifica en una inspección. Cada una tiene su formato modelo en el Apartado 04.

01Art. 6 RGPD

Base jurídica para cada tratamiento

Todo uso de datos necesita una legitimación: ejecución de contrato, obligación legal, consentimiento, interés legítimo, interés vital o misión pública. Sin base jurídica, el tratamiento es ilícito.

Acción: identifique cada tratamiento (clientes, nóminas, marketing…) y anote su base legal en el RAT.
02Arts. 13–14 RGPD

Deber de información (transparencia)

Debe informar a las personas de quién es el responsable, para qué usa sus datos, con qué base legal, a quién los cede, cuánto tiempo los conserva y cómo ejercer sus derechos. En formularios, contratos, web y carteles.

Acción: use la cláusula informativa por capas (Formato F1) en todos los puntos de recogida.
03Arts. 4.11 y 7 RGPD

Consentimiento válido cuando proceda

Debe ser libre, específico, informado e inequívoco: casillas sin premarcar, una casilla por finalidad, y tan fácil de retirar como de dar. Las cookies no esenciales exigen consentimiento granular (rechazar tan fácil como aceptar).

Acción: revise formularios y banner de cookies. Guarde prueba del consentimiento (Formato F2).
04Art. 30 RGPD

Registro de Actividades de Tratamiento (RAT)

Inventario documentado de qué datos trata, con qué fin, base legal, destinatarios, plazos y medidas de seguridad. La exención para menos de 250 empleados casi nunca aplica en la práctica (basta que el tratamiento no sea ocasional, como clientes o nóminas).

Acción: complete la plantilla de RAT (Formato F3) y manténgala actualizada. Es el primer documento que pide la AEPD.
05Art. 32 RGPD

Análisis de riesgos y medidas de seguridad

Debe aplicar medidas técnicas y organizativas apropiadas al riesgo: contraseñas robustas, copias de seguridad, cifrado, control de accesos, armarios bajo llave, confidencialidad del personal.

Acción: haga un análisis de riesgos básico y firme compromisos de confidencialidad con el personal (Formato F8).
06Art. 28 RGPD

Contratos con encargados del tratamiento

Gestoría, programa de facturación, hosting, email marketing, nube, herramientas de IA… todo proveedor que accede a datos por su cuenta necesita un contrato de encargo con el contenido mínimo del art. 28.3.

Acción: inventaríe proveedores y firme o localice el contrato/DPA de cada uno (Formato F4).
07Arts. 15–22 RGPD

Atender los derechos de las personas

Acceso, rectificación, supresión, oposición, limitación, portabilidad y no ser objeto de decisiones automatizadas. Plazo: 1 mes (ampliable 2 más en casos complejos, avisando). Gratuito.

Acción: defina un canal (email) y use el modelo de respuesta (Formato F6). Documente cada solicitud.
08Arts. 33–34 RGPD

Gestión y notificación de brechas

Ante una violación de seguridad (robo de portátil, ransomware, email masivo con CCO expuesto…), debe evaluarla, registrarla y, si hay riesgo para las personas, notificar a la AEPD en 72 horas y comunicar a los afectados si el riesgo es alto.

Acción: tenga el registro interno de brechas preparado antes del incidente (Formato F5) y siga el Proceso P2.
09Art. 37 RGPD · Art. 34 LOPDGDD

Delegado de Protección de Datos (DPO) si es obligatorio

Obligatorio para tratamientos a gran escala, categorías especiales de forma sistemática o actividades del art. 34 LOPDGDD (centros sanitarios, colegios, aseguradoras, publicidad con perfilados…). La designación se comunica a la AEPD en 10 días. No designarlo cuando es obligatorio es infracción grave.

Acción: verifique si su actividad está en el art. 34 LOPDGDD. Puede ser interno o externo.
10Art. 35 RGPD · Art. 22 LOPDGDD

EIPD, videovigilancia y web

Los tratamientos de alto riesgo exigen Evaluación de Impacto previa. La videovigilancia requiere cartel informativo y conservación máxima de 1 mes como regla general. La web necesita aviso legal (LSSI), política de privacidad y política de cookies.

Acción: cartel de videovigilancia (Formato F7) y textos legales web (Formato F10).

Régimen sancionador — lo que se juega

Apartado 03 · Autoverificación

Checklists por perfil

Marque lo que ya tiene implantado. La barra de progreso le indica cuánto le falta. (El progreso se mantiene mientras la página esté abierta.)

0 / 0
0 / 0
0 / 0
Apartado 04 · Modelos de documentos

Formatos listos para adaptar

Diez modelos base con los contenidos mínimos legales. Sustituya los campos entre [CORCHETES] por sus datos. Puede verlos en pantalla o descargarlos como archivo de texto.

Apartado 05 · Procedimientos operativos

Procesos paso a paso

Los cuatro flujos que debe tener por escrito. Despliegue cada uno para ver sus pasos y plazos.

Apartado 06 · Diagnóstico de situación

Informe de diagnóstico

Responda a las 14 preguntas y genere su informe: nivel de riesgo, incumplimientos detectados con su artículo de referencia y plan de acción priorizado. Puede imprimirlo o guardarlo en PDF.

Informe de diagnóstico · Protección de datos

índice de cumplimiento
incumplimientos detectados
puntos a reforzar

Plan de acción priorizado

    Este informe es una autoevaluación orientativa basada en el RGPD y la LOPDGDD. No constituye asesoramiento jurídico ni sustituye a una auditoría profesional. Herramientas oficiales gratuitas de la AEPD: Facilita RGPD, Gestiona EIPD y Evalúa-Riesgo (aepd.es).

    Apartado 07 · Mapa de exposición

    Matriz de riesgos

    Para cada obligación, indique si la cumple y estime dos cosas: la probabilidad de que se materialice el problema (una reclamación, una inspección, una brecha) y el impacto que tendría en su negocio. La herramienta sitúa cada riesgo en una matriz 5×5 y genera su mapa de calor.

    Cómo se calcula. Riesgo = Probabilidad × Impacto, ambos en escala 1–5. La probabilidad la ajusta usted, pero parte de un valor sugerido: si no cumple una obligación, la probabilidad base es alta; si cumple, baja. El impacto lo estima usted según lo que ese fallo supondría para su actividad (sanción, pérdida de clientes, daño reputacional). Es una herramienta de priorización, no una medición legal exacta.
    Obligación / riesgo ¿La cumple? Probabilidad (1–5) Impacto (1–5) Nivel

    Mapa de calor de exposición

    riesgos críticos (rojo)
    riesgos altos (naranja)
    índice medio de exposición
    Bajo (1–4) Medio (5–9) Alto (10–14) Crítico (15–25)
    Impacto →
    Probabilidad →

    Matriz orientativa de autoevaluación. La probabilidad e impacto son estimaciones del propio responsable; no constituyen una valoración jurídica del riesgo sancionador. Metodología: matriz de riesgos 5×5 (probabilidad × impacto).

    Sonia Castro Traductora de datos y automatizaciones · Gobernanza de IA y protección de datos
    © 2026 Sonia Castro. Todos los derechos reservados. Esta herramienta se publica bajo licencia Creative Commons BY-NC-ND 4.0: puede usarse y compartirse gratuitamente citando a la autora, pero no venderse ni modificarse. Uso comercial o versiones derivadas requieren autorización previa por escrito.