Cualquier empresa que trate datos de clientes, empleados o proveedores (un listado de contactos, las nóminas, las cámaras de videovigilancia o el formulario de la web) está obligada a cumplir la normativa de protección de datos. Y no solo las grandes: la Agencia Española de Protección de Datos (AEPD) sanciona también a pymes, comercios y autónomos.
Te explicamos qué exige la ley, qué riesgos hay y cómo adaptar tu empresa de forma práctica.
LOPD y RGPD: ¿qué normas se aplican?
En España rigen dos normas complementarias:
- El Reglamento General de Protección de Datos (RGPD), Reglamento (UE) 2016/679, de aplicación en toda la Unión Europea.
- La Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), que adapta y completa el RGPD en España. Es lo que en el día a día seguimos llamando "LOPD".
Obligaciones básicas de una pyme
- Registro de actividades de tratamiento: documentar qué datos tratas, para qué, cuánto tiempo los conservas y con quién los compartes. Aunque el RGPD prevé excepciones para empresas de menos de 250 trabajadores, en la práctica casi todas lo necesitan porque tratan datos de forma habitual (por ejemplo, de su plantilla).
- Informar a las personas de forma clara cuando recoges sus datos: cartelería de videovigilancia, cláusulas en formularios, contratos y facturas.
- Base legal y consentimiento cuando sea necesario, por ejemplo para enviar comunicaciones comerciales.
- Contratos con los encargados del tratamiento: gestoría, informático, proveedor de software o de la web.
- Medidas de seguridad adecuadas al riesgo: contraseñas, copias de seguridad, control de accesos, confidencialidad del personal.
- Atender los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad.
- Gestionar las brechas de seguridad: documentarlas y, si suponen un riesgo, notificarlas a la AEPD sin dilación y, si es posible, en un máximo de 72 horas.
¿Necesito un Delegado de Protección de Datos?
No todas las empresas. Es obligatorio en los supuestos del RGPD (tratamientos a gran escala o de datos especiales) y en los sectores que enumera el artículo 34 de la LOPDGDD, como centros educativos, centros sanitarios, entidades financieras y aseguradoras, empresas de seguridad privada o de publicidad basada en perfiles. Una pyme de servicios o un comercio normalmente no está obligado, aunque sí debe cumplir el resto de obligaciones.
¿Qué sanciones hay?
El RGPD fija multas de hasta 10 millones de euros o el 2 % de la facturación anual, y en los casos más graves de hasta 20 millones o el 4 %. En la práctica, las sanciones a pymes son muy inferiores, pero incluso importes de pocos miles de euros hacen daño a una pequeña empresa. Los motivos más habituales: videovigilancia mal señalizada, envío de publicidad sin consentimiento, falta de información en la web o no atender un derecho de acceso.
Protección de datos y web: no olvides la LSSI
Si tu empresa tiene página web o tienda online, además del RGPD debe cumplir la Ley de Servicios de la Sociedad de la Información (LSSI): aviso legal, política de privacidad, política de cookies con un banner válido y reglas específicas para el email marketing. Te lo contamos en nuestro servicio de LSSI y normativa web.
Cómo adaptar tu empresa paso a paso
- Inventario de los datos que tratas y de dónde entran (web, tienda, nóminas, correo, cámaras).
- Análisis de riesgos y medidas de seguridad.
- Registro de actividades y documentación (cláusulas, contratos con encargados, protocolos).
- Formación del personal que maneja datos.
- Revisión periódica: la protección de datos no es un trámite de una sola vez.
Cómo te ayudamos desde Rsolutiva
Adaptamos tu empresa a la protección de datos (LOPD y RGPD) con especialistas y mantenimiento continuo, para que la documentación no se quede desactualizada. Y si quieres formar a tu equipo, el curso de protección de datos y derechos digitales puede bonificarse con el crédito de FUNDAE.
¿Cumple tu empresa con la protección de datos?
Revisamos tu situación y te decimos qué documentos y medidas te faltan.
Te puede interesar
Información actualizada a septiembre de 2026. Fuentes: RGPD (Reglamento UE 2016/679), LOPDGDD y preguntas frecuentes de la AEPD. Este artículo es orientativo y no sustituye el asesoramiento profesional.