Protección y cumplimiento sectorial
Cumplimiento de RGPD y LSSI para una nueva empresa y su web
Respuesta directa
En 30 segundos
- Identifica qué datos recoges, de quién, para qué, durante cuánto tiempo y con quién los compartes.
- El consentimiento no es la única base jurídica ni sirve cuando está forzado o es innecesario.
- Debes informar por capas, gestionar derechos y documentar el Registro de Actividades de Tratamiento.
- Proveedores con acceso a datos necesitan contrato de encargado y evaluación suficiente.
- Las cookies no necesarias requieren consentimiento previo; rechazar debe ser tan fácil como aceptar.
El RGPD y la LOPDGDD regulan datos personales; la LSSI, servicios online, información del prestador, cookies y comunicaciones comerciales. Afectan a clientes, empleados, proveedores y usuarios. No son tres textos del footer, sino decisiones, contratos y evidencias.
1. Mapa de datos antes de redactar documentos
Empieza por los procesos, no por una plantilla. Entrevista a ventas, administración, laboral y tecnología. Revisa CRM, correo, web, formularios, facturación, videollamadas, nube, nómina, cámaras y copias de seguridad.
| Tratamiento | Interesados | Finalidad | Base posible | Riesgo a revisar |
|---|---|---|---|---|
| Presupuestos y clientes | Contactos | Contratar y prestar servicio | Medidas precontractuales/contrato | Accesos y conservación |
| Facturación | Clientes/proveedores | Obligación fiscal y contable | Obligación legal | Plazos y cesiones |
| Marketing | Leads/clientes | Comunicaciones comerciales | Consentimiento o excepción LSSI | Prueba y baja |
| Personal | Empleados/candidatos | Relación laboral y selección | Contrato, ley o consentimiento puntual | Datos sensibles |
| Analítica web | Usuarios | Medición y publicidad | Consentimiento para no esenciales | Terceros y transferencias |
| Videovigilancia | Personas que acceden | Seguridad | Interés legítimo con límites | Proporcionalidad y carteles |
El resultado es un inventario de tratamientos, aplicaciones, destinatarios, países, plazos y responsables internos. Sin este mapa, la política de privacidad suele prometer cosas que la empresa no hace.
2. Bases jurídicas: consentimiento no significa “marcarlo todo”
Cada finalidad necesita una base del artículo 6 del RGPD. Ejecutar un contrato permite tratar los datos necesarios para prestar el servicio. La ley obliga a conservar facturas o comunicar nóminas. El interés legítimo exige ponderación. El consentimiento debe ser libre, informado, específico, inequívoco y revocable.
No mezcles en una casilla condiciones, publicidad y cesiones opcionales ni pidas consentimiento para emitir una factura obligatoria. Las categorías especiales, como salud o biometría, requieren una condición adicional.
3. Información y ejercicio de derechos
La información debe identificar al responsable, finalidades, bases, destinatarios, transferencias, conservación, derechos y vías de reclamación. Puede ofrecerse en dos capas: una primera breve junto al formulario y una política completa accesible.
La empresa debe tener un procedimiento para acceso, rectificación, supresión, oposición, limitación y portabilidad. Registra fecha, identidad, análisis, respuesta y ejecución. No envíes una copia de datos al primer correo que la pida sin verificar identidad de manera proporcionada.
4. Registro de Actividades de Tratamiento y responsabilidad proactiva
El RAT describe tratamientos, categorías, destinatarios, transferencias, plazos y medidas generales. La exención para organizaciones pequeñas es limitada y rara vez elimina la necesidad práctica de documentar tratamientos habituales, con riesgo o no ocasionales.
La responsabilidad proactiva exige demostrar decisiones: políticas, análisis de riesgo, contratos, formación, controles, incidencias y revisiones. Cuando un tratamiento pueda entrañar alto riesgo —por ejemplo, monitorización sistemática, gran escala o tecnologías intrusivas— debe evaluarse si procede una Evaluación de Impacto.
5. Proveedores y encargados de tratamiento
Gestoría, hosting, CRM, correo, nómina, firma electrónica, videoconferencia, soporte y copias de seguridad pueden tratar datos por cuenta de la empresa. El contrato de encargo debe regular objeto, duración, instrucciones, confidencialidad, seguridad, subencargados, derechos, brechas, retorno o destrucción y auditoría.
El proceso, en conjunto: proceso de negocio → datos, finalidad, base y plazo → proveedores, destinatarios y países → riesgo, medidas y contratos → información, derechos y evidencias → revisión, incidentes y mejora.
No firmes el anexo sin leer dónde se almacenan datos ni qué subencargados existen. Si hay transferencias internacionales, revisa mecanismo, garantías y evaluación correspondiente; alojar “en la nube” no es un país.
6. Seguridad y brechas de datos
Aplica medidas proporcionales: cuentas individuales, mínimos privilegios, doble factor, cifrado cuando proceda, copias probadas, actualizaciones, bloqueo de dispositivos, registro de accesos, destrucción segura y plan de respuesta. Forma al equipo sobre phishing y uso de datos reales en herramientas de IA.
Una brecha puede ser pérdida, acceso, alteración o divulgación no autorizada. Debe registrarse siempre internamente. Si es probable que suponga riesgo para derechos y libertades, se notifica a la autoridad competente sin dilación indebida y, cuando sea posible, dentro de 72 horas desde que se tiene constancia. Si el riesgo es alto, puede ser necesario comunicar a las personas afectadas.
7. Aviso legal de la web
La LSSI exige que el prestador facilite de forma permanente, fácil, directa y gratuita determinados datos: denominación, NIF, domicilio, contacto, registro mercantil y, en profesiones o actividades reguladas, información adicional. Cuando se muestran precios, debe aclararse impuestos y gastos en los términos aplicables.
El aviso legal no sustituye la política de privacidad. También conviene regular propiedad intelectual, condiciones de uso, enlaces y responsabilidades sin utilizar cláusulas abusivas ni pretender excluir obligaciones legales.
8. Política de privacidad y formularios
Cada formulario debe explicar su finalidad real. Contacto, presupuesto, newsletter, candidatura y descarga de guía no son intercambiables. Recoge solo campos necesarios, añade la primera capa y evita casillas premarcadas.
Conserva prueba del consentimiento cuando sea la base: texto mostrado, versión, fecha, origen y acción afirmativa. Al cambiar finalidad o proveedor, revisa la información. Una política fechada en 2018 con herramientas instaladas en 2026 es arqueología, no compliance.
9. Cookies y tecnologías similares
Las cookies técnicas necesarias pueden instalarse sin consentimiento, pero analítica, publicidad, personalización no necesaria y tecnologías equivalentes suelen requerir elección previa. El panel debe permitir aceptar, rechazar y configurar con lenguaje claro. La opción de rechazo debe presentarse con facilidad y prominencia equivalentes a la aceptación.
Antes del consentimiento no deben dispararse etiquetas no necesarias. Compruébalo con navegador limpio y gestor de etiquetas, no solo mirando el diseño del banner. Mantén un inventario de cookies, proveedor, finalidad, duración y transferencias. El consentimiento debe poder retirarse fácilmente.
10. Email, WhatsApp y comunicaciones comerciales
La LSSI prohíbe comunicaciones promocionales electrónicas no solicitadas o autorizadas, salvo la excepción de relación contractual previa para productos o servicios propios similares y con posibilidad de oposición. Cada mensaje debe identificarse como comercial cuando proceda, reconocer al remitente e incluir una baja sencilla y gratuita.
Comprar una base no legitima sus correos. SMS y mensajes promocionales también son comunicaciones electrónicas. En prospección B2B deben analizarse LSSI, RGPD, fuente, expectativa y oposición: el contacto sigue siendo una persona.
11. Delegado de Protección de Datos y herramientas AEPD
El DPD es obligatorio en los supuestos previstos por RGPD y LOPDGDD, no para toda SL. Puede ser interno o externo, con independencia y conocimientos suficientes. Aunque no sea obligatorio, debe existir un responsable operativo con autoridad para coordinar incidencias.
Facilita RGPD y Facilita Emprende ayudan a generar documentación, pero no certifican cumplimiento ni sustituyen el análisis del negocio.
12. Plan de implantación inicial en 1-2 días
Para una microempresa con tratamientos estándar, la implantación documental y técnica inicial puede organizarse en 1-2 días si la información, los proveedores y la web están disponibles; los casos de alto riesgo o con transferencias internacionales requieren un análisis adicional.
- 1Inventario de datos, sistemas y proveedores
- 2Bases jurídicas y plazos de conservación
- 3RAT, análisis de riesgo y plan de medidas
- 4Contratos con encargados y transferencias
- 5Capas informativas y formularios
- 6Aviso legal, privacidad y cookies
- 7Procedimiento de derechos y brechas
- 8Formación, confidencialidad y permisos
- 9Pruebas del banner y bajas comerciales
- 10Revisión trimestral y tras cualquier cambio tecnológico
Preguntas frecuentes
¿Una SL pequeña tiene que cumplir el RGPD?
Sí, si trata datos personales. El tamaño puede influir en la complejidad de las medidas, pero no elimina los principios, la información, la seguridad ni los derechos.
¿Necesito consentimiento para guardar los datos de un cliente?
No necesariamente. Los datos necesarios para presupuesto, contrato, servicio y obligaciones legales pueden apoyarse en otras bases. El marketing adicional requiere análisis separado.
¿Puedo instalar Google Analytics antes de que acepten cookies?
Solo si la configuración concreta queda exenta, algo que no debe presumirse. Las herramientas analíticas no necesarias deben bloquearse hasta obtener consentimiento válido.
¿Hay que notificar todas las brechas a la AEPD?
No. Deben documentarse todas; se notifican las que probablemente entrañen riesgo, dentro del plazo aplicable. El análisis y la decisión deben quedar justificados.
¿Copiar una política de privacidad de otra web sirve?
No. Puede incluir proveedores, finalidades y bases falsas, omitir tus tratamientos y generar una evidencia en contra. La política debe corresponder con la operación real.
Enlazado interno y CTA
Vuelve a la guía pilar y consulta el certificado digital de representante, VERI*FACTU y factura electrónica y el registro de marca.
Solicita una revisión de cumplimiento para alinear web, contratos, proveedores y operación antes de captar datos.
Fuentes oficiales: AEPD, Reglamento General de Protección de Datos, Ley Orgánica 3/2018 y LSSI. Inventariar scripts y proveedores desde una sesión limpia antes de publicar la política de cookies; información revisada a 29/07/2026.
Contacto
Puede contactarnos de manera gratuita:
- Oficina
- Calle Isaac Peral, 42, 1º-3, 28015 Madrid
- Horario
- Lun. a Jue. 9:00 – 18:00 · Viernes 9:00 - 14:00 · Sábados y domingos cerrado
¿Prefieres que te llamemos nosotros?
Envía el formulario y te atenderemos de forma personalizada.