El Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD) se aplican a cualquier empresa o autónomo que trate datos personales: de clientes, empleados, proveedores o contactos. No hay umbral de tamaño. Las multas pueden llegar a 20 millones de euros o el 4 % de la facturación mundial.
¿A quién obliga?
A toda organización que trate datos de personas físicas identificadas o identificables. En la práctica, cualquier negocio con clientes, nóminas, una lista de correo o una web con formulario está obligado. Da igual que seas autónomo o una sociedad, o que tengas uno o mil empleados.
Lo que cambia con el tamaño y la actividad es cuánto tienes que hacer: una peluquería con su agenda de clientes no necesita lo mismo que una clínica con historias médicas o una empresa que perfila a sus usuarios para publicidad.
Obligaciones básicas
- Registro de actividades de tratamiento (art. 30 RGPD). El reglamento exime a las organizaciones de menos de 250 empleados, pero la exención no se aplica si el tratamiento no es ocasional, si supone un riesgo o si incluye datos sensibles. Como una nómina o un fichero de clientes se trata de forma habitual, casi todas las pymes deben llevarlo.
- Informar a los interesados (arts. 13 y 14 RGPD): cláusulas en formularios, contratos, facturas y web, con quién es el responsable, para qué se usan los datos y cómo ejercer los derechos.
- Contratos con los encargados del tratamiento (art. 28): gestoría, proveedor de nóminas, hosting, CRM, empresa de mantenimiento informático…
- Análisis de riesgos y medidas de seguridad (arts. 24 y 32) y, si el riesgo es alto, evaluación de impacto (art. 35).
- Brechas de seguridad: notificarlas a la AEPD en 72 horas y, si hay alto riesgo, también a las personas afectadas.
- Atender los derechos de acceso, rectificación, supresión, oposición, limitación, portabilidad y a no ser objeto de decisiones automatizadas, en el plazo de un mes (prorrogable dos más).
¿Cuándo es obligatorio el delegado de protección de datos (DPO)?
El RGPD (art. 37) obliga a nombrar DPO a las autoridades públicas y a quien observe de forma habitual y sistemática a personas a gran escala o trate a gran escala datos sensibles. La LOPDGDD (art. 34) concreta una lista de entidades que siempre lo necesitan, entre ellas:
- Colegios profesionales, centros docentes y universidades.
- Entidades de crédito, establecimientos financieros de crédito, aseguradoras y empresas de servicios de inversión.
- Distribuidoras y comercializadoras de electricidad y gas.
- Empresas de publicidad y prospección comercial que traten preferencias o elaboren perfiles.
- Centros sanitarios obligados a llevar historias clínicas, salvo profesionales que ejerzan a título individual.
- Operadores de juego online, empresas de seguridad privada y federaciones deportivas que traten datos de menores.
- Operadores de telecomunicaciones y servicios de la sociedad de la información que elaboren perfiles a gran escala, ficheros de solvencia y entidades de informes comerciales.
El nombramiento se comunica a la AEPD en un plazo de 10 días. El DPO puede ser un empleado o un servicio externo.
Sanciones
El RGPD prevé dos escalas de multa (art. 83):
| Tipo de infracción | Multa máxima |
|---|---|
| Obligaciones del responsable y del encargado (registro, seguridad, DPO, brechas…) | 10 M€ o el 2 % de la facturación mundial anual |
| Principios, bases de licitud, consentimiento, derechos y transferencias internacionales | 20 M€ o el 4 % de la facturación mundial anual |
La LOPDGDD clasifica las infracciones en muy graves, graves y leves, que prescriben a los 3, 2 y 1 año. Desde la reforma de 2023, la AEPD dispone de 12 meses para resolver el procedimiento sancionador y puede usar un procedimiento de apercibimiento más ágil. En la práctica, las multas más habituales a pymes van por no atender derechos, videovigilancia mal señalizada, enviar publicidad sin consentimiento y falta de medidas de seguridad.
Novedades que conviene vigilar
- La Comisión Europea ha propuesto (paquetes «Ómnibus») simplificar el registro de actividades para empresas de hasta 750 empleados y cambios en el RGPD. A la fecha de esta guía son propuestas: nada cambia hasta que se aprueben.
- La Ley 10/2025 de servicios de atención a la clientela modificó el artículo 23 de la LOPDGDD sobre las listas de exclusión publicitaria.
- Si usas inteligencia artificial con datos personales, el Reglamento europeo de IA añade obligaciones propias, con calendarios que se están revisando.
Cómo elegir proveedor
- Si tu riesgo es bajo (comercio, hostelería, autónomo con clientes), empieza por la herramienta gratuita FACILITA de la AEPD o un servicio de tarifa cerrada.
- Documentación completa: registro, cláusulas, contratos de encargado, análisis de riesgos y protocolo de brechas.
- Mantenimiento anual: la adaptación no es de una vez; cambian proveedores, tratamientos y normativa.
- Adaptación de la web (aviso legal, privacidad, cookies) si vendes o captas contactos online.
- DPO externo solo si estás en uno de los supuestos obligatorios o tratas datos sensibles con frecuencia.
- Desconfía de ofertas «gratis» que se financian con subvenciones inexistentes o que te piden firmar permanencias largas por teléfono.
Preguntas frecuentes
¿Un autónomo tiene que cumplir el RGPD?
Sí. Si trata datos de clientes, proveedores o empleados, está obligado igual que una empresa, aunque con obligaciones proporcionadas a su riesgo.
¿Necesita mi pyme un delegado de protección de datos?
Solo si está en uno de los supuestos del art. 37 RGPD o del art. 34 LOPDGDD, como centros sanitarios, centros educativos, aseguradoras, empresas de publicidad con perfiles o seguridad privada. La mayoría de pymes no están obligadas, aunque pueden nombrarlo de forma voluntaria.
¿Hay alguna forma gratuita de adaptarse?
La AEPD ofrece FACILITA RGPD, que genera la documentación básica para tratamientos de escaso riesgo. No sirve para datos de salud ni tratamientos a gran escala.
¿Cuánto cuesta adaptarse al RGPD?
En nuestra comparativa hay servicios desde 75-99 € al año para autónomos y microempresas, software desde 4,99 €/mes y DPO externo desde 150-500 € al año.
¿En cuánto tiempo hay que comunicar una brecha de seguridad?
A la AEPD en un máximo de 72 horas desde que se tiene conocimiento, salvo que sea improbable que suponga un riesgo para las personas. Si el riesgo es alto, también hay que comunicarlo a los afectados sin dilación.
Fuentes
- BOE – Ley Orgánica 3/2018 (LOPDGDD)
- EUR-Lex – Reglamento General de Protección de Datos
- AEPD – Cuándo se debe nombrar un DPD
- AEPD – FACILITA RGPD
- BOE – Ley 10/2025, servicios de atención a la clientela
Esta guía es informativa y no constituye asesoramiento jurídico. Para casos concretos, consulta con un profesional.