Home
RGPD en España: guía completa de cumplimiento en 2026

RGPD en España: guía completa de cumplimiento en 2026

hace 1 mes
25 minutos

Si tu empresa tiene un sitio web, una tienda online o simplemente recoge el correo electrónico de un formulario de contacto en España, el RGPD ya te aplica. No importa si tienes cinco empleados o quinientos. La ley no distingue por tamaño, distingue por si tratas datos de personas físicas identificables, y eso lo hace prácticamente cualquier negocio con presencia digital.

La buena noticia es que cumplir con el RGPD en España no es tan complicado como parece cuando lees el reglamento completo. La mala noticia es que la mayoría de las empresas españolas cumple solo a medias, cubriendo la política de privacidad y el aviso de cookies, pero dejando huecos en el resto: base legal de cada tratamiento, plazos de conservación, transferencias internacionales de datos, registro de actividades de tratamiento. Y esos huecos son exactamente donde la Agencia Española de Protección de Datos (AEPD) pone el foco cuando abre expedientes sancionadores.

Esta guía recorre lo que el RGPD exige de verdad a una empresa que opera en España en 2026, sin traducir el reglamento artículo por artículo, sino explicando qué significa en la práctica para tu sitio web, tu base de clientes y tu equipo de marketing.

Qué es el RGPD y por qué España lo aplica igual que el resto de la Unión Europea

El Reglamento General de Protección de Datos (RGPD, o GDPR por sus siglas en inglés) es una norma europea que entró en vigor en 2018 y que se aplica de forma directa en todos los países de la Unión Europea, incluida España. No es una directiva que cada país transponga a su manera, es un reglamento, lo que significa que el texto es el mismo en Madrid, en París o en Berlín.

España complementó el RGPD con su propia Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), que ajusta algunos puntos específicos del contexto español (por ejemplo, el régimen sancionador aplicable a las administraciones públicas o ciertos derechos digitales laborales) pero no sustituye al RGPD. Cuando alguien pregunta "¿en España se aplica el RGPD o la LOPDGDD?", la respuesta correcta es las dos, funcionando juntas.

Lo que esto significa para tu empresa es que tienes dos textos de referencia, no uno. El RGPD te da el marco general (principios, derechos, bases legales, sanciones máximas) y la LOPDGDD lo adapta al contexto jurídico español (procedimiento sancionador de la AEPD, derechos digitales concretos, tratamiento de datos de menores, entre otros).

El ámbito de aplicación territorial: por qué importa dónde están tus clientes, no solo dónde está tu empresa

Un error frecuente es pensar que el RGPD solo aplica a empresas con sede en España. En realidad, el reglamento aplica también a empresas de fuera de la Unión Europea si ofrecen bienes o servicios a personas que están en territorio español, o si monitorizan el comportamiento de esas personas (por ejemplo, mediante cookies de analítica o publicidad).

Esto significa que una tienda online con sede en Estados Unidos, pero que vende a clientes en España y usa cookies de seguimiento en su web, está sujeta al RGPD exactamente igual que una empresa española. La nacionalidad de la empresa es irrelevante, lo que importa es dónde están las personas cuyos datos se tratan.

Los principios del RGPD que de verdad determinan si cumples o no

El RGPD se construye sobre unos principios que aparecen en su artículo 5, y que en la práctica funcionan como el filtro que la AEPD usa para evaluar cualquier reclamación. Conocerlos te ayuda a entender por qué algunas prácticas que parecen inofensivas terminan siendo sancionadas.

Licitud, lealtad y transparencia. Todo tratamiento de datos necesita una base legal válida (no basta con "queremos hacerlo"), debe hacerse de forma leal hacia la persona (sin engañarla sobre el uso real de sus datos) y de forma transparente (explicando con claridad qué se hace con la información).

Limitación de la finalidad. Los datos se recogen para un fin específico y explícito, y no se pueden usar después para otro fin incompatible sin informar de nuevo a la persona. Si recoges el correo electrónico para enviar una factura, no puedes usarlo automáticamente para marketing sin una base legal separada para ese segundo uso.

Minimización de datos. Solo se recopila lo que es necesario para la finalidad declarada. Pedir el DNI, la fecha de nacimiento y el estado civil para una simple suscripción a un boletín informativo no supera este principio.

Exactitud. Los datos deben mantenerse actualizados, y la empresa tiene que facilitar que la persona pueda corregir información errónea.

Limitación del plazo de conservación. Los datos no se guardan indefinidamente. Cada tratamiento debe tener un plazo de conservación definido y justificado, después del cual los datos se eliminan o se anonimizan.

Integridad y confidencialidad. Los datos deben protegerse con medidas técnicas y organizativas apropiadas frente a accesos no autorizados, pérdida o destrucción.

Responsabilidad proactiva (accountability). Este es quizás el principio menos entendido y más citado en las sanciones de la AEPD. No basta con cumplir, hay que poder demostrar que se cumple, con documentación, registros y evidencias.

Las bases legales del RGPD: por qué el consentimiento no es la única opción (y a veces no es la mejor)

Uno de los malentendidos más extendidos sobre el RGPD es pensar que todo tratamiento de datos necesita el consentimiento explícito de la persona. El reglamento, en su artículo 6, reconoce seis bases legales distintas, y el consentimiento es solo una de ellas.

Las seis bases legales son: el consentimiento del interesado, la ejecución de un contrato (o medidas precontractuales), el cumplimiento de una obligación legal, la protección de intereses vitales, el cumplimiento de una misión de interés público, y el interés legítimo del responsable del tratamiento (siempre que no prevalezcan los derechos de la persona).

Esta distinción tiene consecuencias prácticas enormes. Si envías la confirmación de un pedido por correo electrónico, la base legal es la ejecución del contrato, no el consentimiento, porque ese envío es necesario para cumplir con lo que el cliente compró.

Si guardas la factura durante el plazo que exige la normativa fiscal, la base legal es el cumplimiento de una obligación legal, no el consentimiento. Si usas cookies estrictamente necesarias para que el carrito de compra funcione, la base suele ser el interés legítimo o la ejecución del contrato, no el consentimiento.

Esto es exactamente el punto donde muchas empresas confunden privacidad con consentimiento, tratándolos como si fueran sinónimos. No lo son. La privacidad es el derecho de la persona a que sus datos se traten conforme a la ley, con todas las garantías que eso implica.

El consentimiento es solo uno de los gestos legales que permiten activar un tratamiento concreto, uno entre seis. Una plataforma de gestión del consentimiento no gestiona "la privacidad" de tu sitio, gestiona específicamente el gesto de consentimiento para los tratamientos que sí lo requieren, como las cookies de publicidad o de analítica que no son estrictamente necesarias.

Cuándo sí necesitas consentimiento explícito

El consentimiento como base legal se vuelve obligatorio quando no existe otra base legal aplicable y el tratamiento no es indispensable para prestar el servicio solicitado.

El ejemplo más habitual en el día a día digital son las cookies de publicidad, de personalización o de analítica de terceros, que no son necesarias para que la web funcione y que por tanto requieren el consentimiento previo, libre, específico, informado e inequívoco del usuario, tal como exige el artículo 4.11 del RGPD.

Aquí es donde entra en juego una plataforma de gestión del consentimiento (conocida por sus siglas en inglés, CMP). No es simplemente un aviso visual que aparece al entrar en la web, es la infraestructura que registra qué consintió cada usuario, cuándo, para qué finalidades exactas, y que bloquea de forma efectiva las cookies no esenciales hasta que el consentimiento se ha dado. Sin ese registro verificable, la empresa no puede demostrar cumplimiento ante una inspección de la AEPD, aunque el banner de cookies se vea perfecto.

Cookies y RGPD: lo que casi nadie explica bien

España tiene una particularidad respecto a las cookies que conviene entender bien. El régimen de cookies no viene directamente del RGPD, sino de la Directiva ePrivacy (transpuesta en España mediante el artículo 22 de la Ley de Servicios de la Sociedad de la Información, LSSI), aunque el consentimiento que exige esa norma debe cumplir los mismos estándares de calidad que exige el RGPD. Es decir, dos normas distintas que convergen en el mismo requisito práctico: el consentimiento informado y verificable.

No todas las cookies necesitan consentimiento. Las cookies técnicas o estrictamente necesarias, aquellas sin las cuales el servicio solicitado por el usuario no podría prestarse (por ejemplo, la cookie que recuerda los productos en el carrito de compra, o la que mantiene la sesión iniciada), están exentas del requisito de consentimiento previo.

El resto (analíticas, de personalización, publicitarias, de redes sociales) sí lo requieren. Repasa la clasificación completa de tipos de cookies en nuestra guía sobre qué es una cookie en internet.

La AEPD publicó una guía sobre el uso de cookies que es la referencia técnica que cualquier empresa española debería consultar antes de configurar su banner.

Entre los puntos más importantes de esa guía está la exigencia de que rechazar las cookies sea igual de fácil que aceptarlas, algo que muchos sitios web todavía no cumplen cuando ocultan el botón de "rechazar" detrás de un enlace de configuración menos visible que el botón de "aceptar todo". Esta práctica, conocida como patrón oscuro (dark pattern), es precisamente uno de los motivos más frecuentes de sanción.

Google Consent Mode: la pieza que conecta el consentimiento con las herramientas de analítica

Si tu empresa usa Google Analytics, Google Ads o cualquier otra herramienta de Google que dependa de cookies, hay una capa técnica adicional que conviene entender: el Consent Mode. Esta funcionalidad de Google permite que las herramientas de medición se ajusten automáticamente según el estado del consentimiento del usuario, en lugar de bloquearse por completo o de activarse igualmente sin permiso.

Cuando un usuario no da su consentimiento, Google Consent Mode Avanzado (Advanced Consent Mode) no deja de enviar información a Google, mucho gente cree que sí, pero envía señales anónimas y agregadas, sin cookies ni identificadores personales, que Google usa para modelar estadísticamente el comportamiento de conversión sin comprometer la privacidad del usuario que rechazó el rastreo.

No es lo mismo que "las conversiones se envían con normalidad sin consentimiento", como algunas guías simplifican de forma incorrecta. Es una capa de medición aproximada y no personal, diseñada específicamente para funcionar dentro del marco del RGPD.

Para que esta pieza funcione de forma fiable, Google recomienda instalar el código de configuración directamente en la sección <head> del sitio, en lugar de depender exclusivamente de Google Tag Manager.

La instalación vía GTM puede generar errores de temporización en el bloqueo de etiquetas, porque el contenedor de GTM tarda en cargar y algunas etiquetas pueden dispararse antes de que el estado de consentimiento esté definido. La instalación directa en el <head> asegura que el bloqueo automático de cookies no esenciales funcione desde el primer milisegundo de carga de la página.

El registro de actividades de tratamiento (RAT): el documento que casi nadie tiene, pero todos deberían tener

El artículo 30 del RGPD exige que las empresas mantengan un registro de todas las actividades de tratamiento que realizan. Es un documento interno, no público, que detalla, para cada tratamiento (por ejemplo, gestión de nóminas, envío de newsletter, atención al cliente), la finalidad, las categorías de datos tratados, los destinatarios, los plazos de conservación y las medidas de seguridad aplicadas.

Muchas pequeñas y medianas empresas piensan que este registro solo es obligatorio para grandes corporaciones. Es cierto que el RGPD prevé una excepción para empresas de menos de 250 empleados, pero esa excepción solo aplica cuando el tratamiento no es habitual, no incluye categorías especiales de datos y no supone un riesgo para los derechos de las personas.

En la práctica, casi ninguna empresa cumple los tres requisitos simultáneamente, porque gestionar nóminas o una base de clientes ya es un tratamiento habitual. Esto significa que, en la práctica real, casi todas las empresas españolas deberían tener su registro de actividades de tratamiento, tengan el tamaño que tengan.

Transferencias internacionales de datos: el punto ciego de muchas empresas españolas

Si tu empresa usa herramientas de software que almacenan datos fuera del Espacio Económico Europeo (por ejemplo, ciertos proveedores de CRM, de email marketing o de análisis con servidores en Estados Unidos), estás realizando una transferencia internacional de datos, y eso tiene requisitos específicos bajo el capítulo V del RGPD.

Desde la invalidación del Privacy Shield por parte del Tribunal de Justicia de la Unión Europea, las transferencias a Estados Unidos requieren garantías adicionales, como las Cláusulas Contractuales Tipo (SCC, por sus siglas en inglés) aprobadas por la Comisión Europea, acompañadas de una evaluación de impacto de la transferencia (Transfer Impact Assessment) que analice si la legislación del país de destino ofrece un nivel de protección equivalente.

El marco de adecuación EU-US Data Privacy Framework, vigente desde 2023, ofrece una vía adicional para empresas certificadas bajo ese esquema, pero conviene verificar caso por caso si el proveedor concreto está certificado, en lugar de asumirlo.

Este es un punto que muchas empresas españolas pasan por alto porque no piensan en su proveedor de email marketing o su CRM como "una transferencia internacional de datos", cuando técnicamente lo es en la mayoría de los casos si ese proveedor no tiene servidores exclusivamente en la Unión Europea.

Qué hacer si sufres una violación de seguridad de datos

El RGPD no asume que las empresas son infalibles. Asume, con razón, que en algún momento puede producirse una violación de seguridad (un acceso no autorizado, una filtración, un ataque de ransomware, o incluso un error humano como enviar un archivo con datos personales al destinatario equivocado), y por eso establece un procedimiento claro de qué hacer cuando eso ocurre.

El artículo 33 del RGPD exige que la empresa notifique la violación a la autoridad de control, en España la AEPD, en un plazo máximo de 72 horas desde que tuvo conocimiento del incidente, salvo que sea improbable que la violación suponga un riesgo para los derechos de las personas afectadas.

Esta notificación debe describir la naturaleza de la violación, las categorías y el número aproximado de personas afectadas, las medidas ya adoptadas y las que se van a adoptar para mitigar el impacto.

El artículo 34 añade una obligación adicional cuando el riesgo para las personas es alto: en ese caso, la empresa también debe comunicar la violación directamente a las personas afectadas, sin dilación indebida, para que puedan tomar medidas de protección por su cuenta (por ejemplo, cambiar contraseñas si los datos filtrados incluían credenciales).

El plazo de 72 horas es más corto de lo que parece cuando se cuenta desde el momento real en que un incidente se detecta, normalmente un fin de semana o fuera del horario laboral habitual. Por eso, tener un protocolo interno ya definido (quién decide si el incidente es notificable, quién redacta la notificación, quién contacta con la AEPD) marca la diferencia entre cumplir el plazo o no cumplirlo.

Las empresas que improvisan este proceso en caliente, en medio de la crisis, son las que terminan notificando fuera de plazo, y eso se convierte en una segunda infracción independiente del propio incidente de seguridad.

Los derechos de las personas: no son solo el derecho al olvido

Cuando se habla de derechos RGPD, la conversación tiende a centrarse en el derecho al olvido (derecho de supresión), pero el reglamento reconoce un conjunto más amplio de derechos que tu empresa debe estar preparada para atender dentro de los plazos legales.

El derecho de acceso permite a la persona saber qué datos suyos tiene tu empresa y con qué finalidad los trata. El derecho de rectificación permite corregir datos inexactos. El derecho de supresión (el conocido derecho al olvido) permite solicitar la eliminación de los datos cuando ya no son necesarios o cuando se retira el consentimiento.

El derecho a la limitación del tratamiento permite congelar temporalmente el uso de los datos sin eliminarlos, por ejemplo mientras se resuelve una disputa sobre su exactitud. El derecho a la portabilidad permite recibir los datos en un formato estructurado y de uso común para transferirlos a otro proveedor. Y el derecho de oposición permite a la persona oponerse a un tratamiento concreto, especialmente cuando la base legal es el interés legítimo o cuando se trata de marketing directo.

El RGPD exige responder a estas solicitudes en el plazo de un mes, prorrogable a dos meses adicionales en casos complejos, siempre informando a la persona del motivo de la prórroga dentro del primer mes.

Una empresa que tarda tres meses en contestar una solicitud de acceso, o que simplemente la ignora, está incumpliendo de forma directa y verificable, y este tipo de incumplimiento es precisamente el más fácil de demostrar en una reclamación ante la AEPD, porque basta con aportar la fecha de la solicitud original.

Evaluaciones de impacto (EIPD): cuándo son obligatorias

El artículo 35 del RGPD exige realizar una Evaluación de Impacto relativa a la Protección de Datos (EIPD, o DPIA por sus siglas en inglés) cuando un tratamiento es susceptible de generar un alto riesgo para los derechos de las personas.

La AEPD publica una lista orientativa de tratamientos que requieren esta evaluación, entre los que se incluyen el tratamiento a gran escala de categorías especiales de datos (salud, origen étnico, orientación sexual, entre otras), la observación sistemática de espacios de acceso público a gran escala, o el uso de nuevas tecnologías con un componente de evaluación o puntuación de personas (scoring).

Saltarse una EIPD cuando era obligatoria es, por sí mismo, un motivo de sanción independiente del resultado final del tratamiento, porque el incumplimiento está en no haber evaluado el riesgo, no necesariamente en que el riesgo se haya materializado.

Cómo actúa la AEPD y qué activa una inspección

La Agencia Española de Protección de Datos es la autoridad de control independiente encargada de vigilar el cumplimiento del RGPD y la LOPDGDD en España. Sus procedimientos se activan principalmente de tres formas: por una reclamación presentada por un ciudadano (la vía más habitual), por una denuncia de otra administración o autoridad, o por iniciativa propia dentro de sus planes de inspección sectorial.

Cuando una persona presenta una reclamación (por ejemplo, porque una empresa no atendió su solicitud de acceso, o porque considera que sus datos se trataron sin base legal), la AEPD puede abrir un procedimiento de investigación que, si detecta indicios de infracción, deriva en un procedimiento sancionador formal, con trámite de alegaciones para la empresa antes de la resolución definitiva.

Las sanciones del RGPD se dividen en dos categorías según la gravedad de la infracción. Las infracciones más graves, como el incumplimiento de los principios básicos del tratamiento o de los derechos de las personas, pueden alcanzar hasta 20 millones de euros o el 4% de la facturación anual global del ejercicio anterior, la cifra que resulte más alta.

Las infracciones de gravedad intermedia, como los fallos en las obligaciones del responsable o del encargado del tratamiento, pueden llegar hasta 10 millones de euros o el 2% de la facturación anual global.

Es importante matizar algo que se repite de forma imprecisa en muchos contenidos sobre este tema: no existe evidencia de que Google penalice el posicionamiento SEO de un sitio web por no tener un banner de cookies conforme al RGPD.

Lo que sí existe es una relación indirecta real: un sitio sin Consent Mode configurado correctamente pierde precisión en sus datos de conversión y de comportamiento, lo que dificulta optimizar campañas y contenido, y eso sí termina afectando resultados de negocio a medio plazo, aunque no sea una penalización directa del algoritmo de búsqueda.

RGPD y relaciones laborales: lo que la LOPDGDD añade y que muchas empresas ignoran

Uno de los aportes más específicos de la LOPDGDD, que no aparece de forma tan detallada en el texto general del RGPD, es el capítulo dedicado a los derechos digitales en el ámbito laboral. Si tu empresa tiene empleados, esta parte de la norma te aplica de forma directa, y es un área donde la AEPD ha abierto expedientes con relativa frecuencia.

El artículo 87 de la LOPDGDD reconoce el derecho de los trabajadores a la intimidad frente al uso de dispositivos digitales puestos a su disposición por el empleador, como el correo electrónico corporativo o el ordenador de trabajo.

Esto no significa que el empleador no pueda monitorizar el uso de esos dispositivos, significa que debe hacerlo con criterios de proporcionalidad, informando previamente a los trabajadores de forma clara sobre qué se supervisa y con qué finalidad, normalmente a través de una política de uso de medios digitales conocida y firmada por la plantilla.

El artículo 89 regula específicamente el uso de sistemas de videovigilancia en el entorno laboral. La instalación de cámaras para controlar el cumplimiento de las obligaciones laborales es posible, pero exige informar a los trabajadores y, salvo casos de flagrante comisión de un acto ilícito, no se pueden instalar cámaras ocultas o dirigidas específicamente a zonas de descanso.

El artículo 90 trata la geolocalización de trabajadores, relevante para empresas con personal que se desplaza (repartidores, comerciales, técnicos de mantenimiento). También aquí se exige información previa y clara sobre el uso de estos sistemas, y el uso de la geolocalización debe limitarse a la jornada laboral y a fines relacionados con el desempeño del puesto.

Estas tres áreas (correo electrónico corporativo, videovigilancia y geolocalización) son puntos de fricción habituales entre empresas y trabajadores, y precisamente por eso generan un volumen significativo de reclamaciones ante la AEPD. Tener una política interna clara, comunicada y firmada, reduce el riesgo de forma sustancial.

Consideraciones específicas para e-commerce y tiendas online

El comercio electrónico tiene una capa adicional de complejidad respecto al RGPD, porque combina datos de identificación, datos de pago, datos de comportamiento de navegación y, en muchos casos, datos de terceros proveedores logísticos, todo dentro del mismo flujo de compra.

El primer punto a revisar es la base legal de cada dato que se recoge durante el proceso de checkout. El nombre, la dirección de envío y el método de pago tienen como base legal la ejecución del contrato, porque son necesarios para completar la compra.

Pero un campo opcional de "fecha de nacimiento" para enviar un descuento de cumpleaños, o una casilla premarcada para suscribirse a la newsletter, necesitan una base legal distinta, normalmente el consentimiento, y ese consentimiento no puede estar premarcado por defecto.

El segundo punto es la integración con pasarelas de pago y proveedores logísticos externos. Cada uno de estos proveedores actúa como encargado del tratamiento respecto a los datos que procesa por cuenta de tu tienda, y eso exige un contrato de encargo del tratamiento conforme al artículo 28 del RGPD.

Muchas tiendas online usan estos servicios sin haber revisado si existe ese contrato firmado, algo que sí se pide de forma habitual en las inspecciones de la AEPD al sector del comercio electrónico.

El tercer punto, y probablemente el más visible de cara al usuario, es la gestión del consentimiento para las cookies de remarketing y de píxeles de conversión de plataformas publicitarias (Meta, Google Ads, TikTok, entre otras). Estas cookies permiten mostrar anuncios personalizados a quienes visitaron la tienda sin completar la compra, una práctica de negocio legítima y muy extendida, pero que depende por completo de que exista un consentimiento válido y verificable antes de activarse.

Sin ese consentimiento correctamente registrado, la tienda no solo se expone a una sanción, sino que además corre el riesgo de que las plataformas publicitarias limiten la efectividad de sus campañas por falta de señales de consentimiento fiables.

Checklist práctico de cumplimiento para empezar hoy mismo

Si tuvieras que priorizar solo cinco acciones esta semana para reducir el riesgo real de tu empresa, este sería el orden recomendado.

Primero, audita qué cookies y scripts de terceros están activos en tu sitio web ahora mismo, sin depender de lo que crees que tienes instalado, sino con un escaneo técnico real del código de la página. Es sorprendentemente común descubrir scripts de analítica o de píxeles publicitarios que un empleado activó hace tiempo y que nadie recuerda haber autorizado.

Segundo, clasifica esas cookies entre necesarias y no necesarias, y verifica que las no necesarias están realmente bloqueadas hasta que el usuario da su consentimiento, no solo ocultas visualmente pero activas en segundo plano, que es un fallo técnico habitual en configuraciones mal implementadas.

Tercero, revisa el texto de tu política de privacidad y confirma que describe con precisión, y no de forma genérica, cada finalidad de tratamiento, cada base legal aplicada y cada destinatario de los datos, incluidos los proveedores tecnológicos externos.

Cuarto, verifica que tienes localizados todos los contratos de encargo del tratamiento con tus proveedores (hosting, email marketing, CRM, pasarela de pago, herramientas de atención al cliente), y que esos contratos existen realmente, no solo se asumen por estar en los términos de servicio genéricos del proveedor.

Quinto, define (o revisa si ya existe) un procedimiento interno claro para atender solicitudes de derechos de las personas, con una persona o equipo responsable, un plazo de respuesta y un canal de recepción de estas solicitudes, de forma que no dependa de que el correo llegue a la bandeja de entrada correcta por casualidad.

Qué hacer si tu empresa todavía no cumple del todo

Si después de leer esta guía identificas huecos en el cumplimiento de tu empresa, el orden de prioridad razonable es el siguiente. Primero, revisa la base legal de cada tratamiento que realizas, porque es el fundamento de todo lo demás. Segundo, verifica que tu configuración de cookies distingue correctamente entre las técnicas (exentas de consentimiento) y las no esenciales (que sí lo requieren), y que rechazar es tan fácil como aceptar.

Tercero, confirma que tienes un registro de actividades de tratamiento actualizado. Cuarto, revisa tus contratos con proveedores que tratan datos por tu cuenta (encargados del tratamiento) para asegurarte de que existe un contrato de encargo conforme al artículo 28 del RGPD. Quinto, verifica si alguno de tus proveedores implica una transferencia internacional de datos y si esa transferencia tiene las garantías adecuadas.

Para el punto de las cookies y el consentimiento específicamente, contar con una plataforma de gestión del consentimiento como AdOpt no es una capa cosmética sobre tu web, es la infraestructura que escanea automáticamente qué cookies y scripts de terceros están activos en tu sitio, registra de forma verificable el consentimiento de cada visitante para cada finalidad concreta, bloquea de forma efectiva lo que no tiene consentimiento, y se actualiza cuando cambian los requisitos normativos, de modo que no tienes que estar revisando manualmente cada vez que la AEPD publica una nueva guía o criterio.

Conviene tener claro, además, que el cumplimiento del RGPD no es un proyecto que se cierra una vez y se olvida. Es un proceso continuo, porque tu empresa cambia (nuevos proveedores, nuevas campañas de marketing, nuevas funcionalidades en la web) y la propia normativa evoluciona (nuevos criterios de la AEPD, nuevas resoluciones del Comité Europeo de Protección de Datos, cambios en las exigencias técnicas de Google o de otras plataformas).

Una empresa que revisó su cumplimiento hace dos años y no lo ha vuelto a mirar probablemente tiene hoy huecos que no tenía entonces, simplemente porque el negocio y el entorno normativo no se quedaron quietos mientras tanto.

Preguntas frecuentes sobre el RGPD en España

¿El RGPD y la LOPDGDD son la misma norma?

No. El RGPD es un reglamento europeo directamente aplicable en toda la Unión Europea, incluida España. La LOPDGDD es la ley española que lo complementa y adapta a particularidades del contexto nacional, como el procedimiento sancionador de la AEPD o ciertos derechos digitales. Ambas normas funcionan juntas, no una en sustitución de la otra.

¿Mi pequeña empresa también tiene que cumplir el RGPD?

Sí. El RGPD no distingue por tamaño de empresa, sino por si tratas datos de personas físicas identificables. Una empresa de dos personas que tiene un formulario de contacto en su web, envía un boletín por correo electrónico o factura a clientes ya está tratando datos personales y está sujeta al reglamento.

¿Todas las cookies necesitan consentimiento del usuario?

No. Las cookies estrictamente necesarias para prestar el servicio que el usuario solicita (por ejemplo, mantener la sesión iniciada o recordar el contenido del carrito de compra) están exentas del requisito de consentimiento previo. Las cookies de analítica, publicidad o personalización, que no son indispensables para el funcionamiento básico del sitio, sí requieren el consentimiento previo, libre, específico e informado del usuario.

¿Qué pasa si no atiendo una solicitud de derecho de acceso a tiempo?

El RGPD establece un plazo de un mes para responder, prorrogable a dos meses adicionales en casos complejos, siempre informando del motivo dentro del primer mes. No responder dentro de plazo, o ignorar la solicitud directamente, es un incumplimiento verificable que suele ser el motivo más sencillo de probar en una reclamación ante la AEPD.

¿Un banner de cookies bien configurado es suficiente para cumplir con el RGPD?

No. El banner de cookies resuelve una parte específica del cumplimiento, el consentimiento para cookies no esenciales. El RGPD exige mucho más: base legal para cada tratamiento, registro de actividades, plazos de conservación definidos, contratos de encargo con proveedores, evaluaciones de impacto cuando corresponda y garantías para transferencias internacionales de datos. Confundir "tener un banner" con "cumplir con el RGPD" es uno de los errores más comunes y más caros en términos de riesgo real.


¿Quieres saber si tu sitio web está cumpliendo de verdad con el RGPD, más allá del banner de cookies?

Agenda una conversación con nuestro equipo y revisamos juntos dónde están los huecos reales de cumplimiento en tu caso concreto.

Tags

AdOpt logoAdOpt logo

Dirección: 7345 W Sand Lake Road, Ste 210 Office 5898 Orlando, FL 32819

15 Rue du Général Campredon, 34000 Montpellier, Francia

207 Rue de Bercy, 75012 Paris, Francia

EIN: 86-3965064

Teléfono: +1 (407) 768-3792

AdOpt

Recursos

Producto

Certificaciones

Google CMP PartnerIAB Europe TCF Registered Vendor

© GO ADOPT, LLC desde 2020 - Hecho por personas que aman🍪