Guía de cumplimiento del RGPD

¿Qué es el RGPD? Descubra a quién se aplica, los 7 principios, las reglas de consentimiento y cookies, los derechos de los interesados, las multas y una checklist del RGPD.

Guía de cumplimiento del RGPD: requisitos, derechos, consentimiento y multas

El Reglamento General de Protección de Datos (RGPD), en inglés GDPR (General Data Protection Regulation), es la ley de protección de datos de la Unión Europea. Da a las personas el control sobre sus datos personales y fija normas para toda organización que los recopile, utilice o comparta, incluidas las empresas de fuera de la UE.

¿Qué es el RGPD?

El RGPD (Reglamento (UE) 2016/679) es un reglamento que armoniza la legislación de protección de datos en todos los Estados miembros de la UE. Se adoptó el 27 de abril de 2016 y se aplica desde el 25 de mayo de 2018, sustituyendo a la Directiva de Protección de Datos de 1995 (95/46/CE). El texto contiene 99 artículos en 11 capítulos, acompañados de 173 considerandos que explican cómo deben interpretarse los artículos.

Al ser un reglamento y no una directiva, el RGPD se aplica directamente en todos los Estados miembros sin necesidad de leyes nacionales que lo transpongan. Aun así, los Estados miembros pueden añadir normas en ámbitos concretos, como la edad del consentimiento digital o los datos de los empleados.

GDPR, DSGVO y RGPD: la misma ley

El RGPD se conoce con distintos nombres en Europa:

  • GDPR: General Data Protection Regulation (inglés)
  • DSGVO: Datenschutz-Grundverordnung (alemán)
  • RGPD: Règlement général sur la protection des données (francés), Reglamento General de Protección de Datos (español) y los nombres equivalentes en italiano y portugués
  • AVG: Algemene verordening gegevensbescherming (neerlandés)

¿Cuándo entró en vigor el RGPD?

El RGPD entró en vigor el 24 de mayo de 2016 y es aplicable desde el 25 de mayo de 2018, tras un periodo de transición de dos años que dio a las organizaciones tiempo para prepararse. Desde entonces, las autoridades de control imponen multas en virtud de él.

¿A quién se aplica el RGPD?

El RGPD tiene alcance extraterritorial (artículo 3). Se aplica a:

  1. Organizaciones establecidas en la UE/EEE que tratan datos personales, con independencia de dónde se realice el tratamiento.
  2. Organizaciones fuera de la UE/EEE que ofrecen bienes o servicios a personas en la UE/EEE, ya sean de pago o gratuitos.
  3. Organizaciones fuera de la UE/EEE que controlan el comportamiento de personas en la UE/EEE, por ejemplo mediante cookies de seguimiento, analítica, elaboración de perfiles o publicidad segmentada.

Si su sitio web recibe visitantes de Europa y utiliza etiquetas de analítica, publicidad o marketing, el RGPD se le aplica. No hay exención para empresas pequeñas.

Términos y definiciones clave del RGPD

TérminoSignificado (artículo 4)
Datos personalesToda información sobre una persona identificada o identificable, incluidos nombres, correos electrónicos, direcciones IP, identificadores de cookies, identificadores de dispositivos y datos de localización.
Categorías especiales de datosDatos sensibles como los relativos a la salud, biométricos, genéticos, origen racial o étnico, opiniones políticas, convicciones religiosas, afiliación sindical y orientación sexual (artículo 9).
InteresadoLa persona física a la que se refieren los datos personales.
TratamientoCualquier operación sobre datos personales: recogida, registro, conservación, utilización, comunicación, supresión, etc.
Responsable del tratamientoLa organización que decide por qué y cómo se tratan los datos personales.
Encargado del tratamientoUna organización que trata datos personales por cuenta del responsable, como un proveedor de alojamiento o de correo electrónico.
ConsentimientoManifestación de voluntad libre, específica, informada e inequívoca del interesado mediante una clara acción afirmativa.
SeudonimizaciónTratamiento de los datos de forma que ya no puedan atribuirse a una persona sin información adicional conservada por separado.
Violación de la seguridad de los datos personalesIncidente de seguridad que ocasiona la pérdida, destrucción, alteración o comunicación accidental o ilícita de datos personales.
Autoridad de controlLa autoridad nacional independiente de protección de datos que vela por el cumplimiento del RGPD.

Los 7 principios del RGPD

El artículo 5 establece siete principios en los que se basan todos los requisitos del RGPD:

  1. Licitud, lealtad y transparencia: Tratar los datos de forma lícita, leal y comprensible para las personas.
  2. Limitación de la finalidad: Recoger los datos con fines determinados, explícitos y legítimos, y no reutilizarlos para fines incompatibles.
  3. Minimización de datos: Recoger solo los datos adecuados, pertinentes y necesarios para la finalidad.
  4. Exactitud: Mantener los datos personales exactos y actualizados, y rectificar o suprimir los datos inexactos.
  5. Limitación del plazo de conservación: No conservar los datos de forma identificable más tiempo del necesario.
  6. Integridad y confidencialidad: Proteger los datos con una seguridad adecuada frente al acceso no autorizado, la pérdida o el daño.
  7. Responsabilidad proactiva: El responsable del tratamiento responde del cumplimiento y debe ser capaz de demostrarlo.

Las 6 bases jurídicas para el tratamiento de datos personales

Según el artículo 6, toda actividad de tratamiento necesita al menos una base jurídica:

  1. Consentimiento: La persona ha dado un consentimiento válido para un fin específico.
  2. Contrato: El tratamiento es necesario para ejecutar un contrato con la persona o para aplicar medidas precontractuales.
  3. Obligación legal: El tratamiento es necesario para cumplir la ley.
  4. Intereses vitales: El tratamiento es necesario para proteger la vida de alguien.
  5. Misión de interés público: El tratamiento es necesario para una misión realizada en interés público o en el ejercicio de poderes públicos.
  6. Interés legítimo: El tratamiento es necesario para sus intereses legítimos, siempre que no prevalezcan los derechos y libertades de la persona.

Para las cookies no esenciales, los píxeles de seguimiento y la publicidad personalizada, la base jurídica en la práctica es el consentimiento. Los reguladores y el Tribunal de Justicia de la UE han rechazado en repetidas ocasiones el interés legítimo y el contrato como base para la publicidad comportamental.

El consentimiento en el RGPD

¿Qué es un consentimiento válido?

Según el artículo 4, apartado 11, el consentimiento es "toda manifestación de voluntad libre, específica, informada e inequívoca por la que el interesado acepta, ya sea mediante una declaración o una clara acción afirmativa, el tratamiento de datos personales que le conciernen". Un consentimiento válido debe ser:

  • Libre: Una elección real, sin perjuicio por negarse. Rechazar debe ser tan fácil como aceptar.
  • Específico: Consentimientos separados para fines distintos, como analítica y publicidad.
  • Informado: Las personas deben saber quién es usted, qué datos recoge, por qué y con quién los comparte.
  • Inequívoco: Una clara acción afirmativa, como hacer clic en "Aceptar" o marcar una casilla no marcada previamente.
  • Revocable: Retirar el consentimiento debe ser tan fácil como darlo (artículo 7, apartado 3).
  • Documentado: Debe poder demostrar que se dio el consentimiento (artículo 7, apartado 1).

Formas aceptables de consentimiento

  • Marcar una casilla no marcada previamente en un formulario web
  • Hacer clic en un botón claramente etiquetado como "Aceptar" o "Estoy de acuerdo" en un banner de consentimiento
  • Elegir parámetros técnicos, como activar finalidades en un centro de preferencias
  • Una declaración escrita o una declaración verbal grabada

Prácticas de consentimiento no aceptables

  • Casillas premarcadas o interruptores activados por defecto (declarados inválidos por el TJUE en el asunto Planet49, 2019)
  • El silencio o la inactividad
  • "Desplazarse para aceptar" o "si continúa navegando, acepta"
  • Consentimiento agrupado que cubre varias finalidades no relacionadas con un solo clic
  • Muros de cookies que bloquean el acceso si el usuario no acepta, sin una alternativa real
  • Ocultar la opción de rechazar tras clics adicionales mientras "Aceptar todo" está a un solo clic

Artículos clave del RGPD sobre el consentimiento

Referencia del RGPDResumen
Art. 4(11)Define el consentimiento como libre, específico, informado e inequívoco.
Art. 6(1)(a)El consentimiento como base jurídica del tratamiento.
Art. 7(1-4)Condiciones del consentimiento: prueba, solicitud clara, derecho a retirarlo y prohibición de condicionarlo innecesariamente.
Art. 8Condiciones del consentimiento de los menores en servicios en línea.
Art. 9(2)(a)Consentimiento explícito para categorías especiales de datos.
Considerando 32El consentimiento requiere un acto afirmativo claro; el silencio, las casillas premarcadas y la inactividad no constituyen consentimiento.
Considerandos 42-43El consentimiento no es libre si no hay una elección real o si no se puede consentir por separado a finalidades distintas.

El Grupo de Trabajo del Artículo 29 (actualmente el CEPD) confirmó que "desplazarse hacia abajo o deslizar el dedo por unos términos y condiciones que incluyen declaraciones de consentimiento no cumplirá el requisito de una acción clara y afirmativa". Las Directrices 05/2020 del CEPD sobre el consentimiento siguen siendo la principal referencia sobre el consentimiento válido.

Cookies y RGPD

Las cookies y tecnologías similares están reguladas por dos normas que funcionan de forma conjunta:

  • La Directiva sobre la privacidad y las comunicaciones electrónicas (ePrivacy), artículo 5, apartado 3, exige el consentimiento previo antes de almacenar o leer información en el dispositivo del usuario, salvo que sea estrictamente necesario para un servicio solicitado por el usuario.
  • El RGPD define el estándar de ese consentimiento y regula los datos personales recogidos. El considerando 30 confirma que los identificadores en línea, como los identificadores de cookies y las direcciones IP, pueden ser datos personales.

Qué significa esto para los sitios web:

  • Las cookies estrictamente necesarias (sesión, seguridad, balanceo de carga, carrito de compra, almacenamiento de la elección de consentimiento) no requieren consentimiento.
  • Las cookies de analítica, publicidad, personalización y redes sociales requieren un consentimiento expreso (opt-in) antes de instalarse.
  • Etiquetas como Google Analytics, Google Ads, Meta Pixel, LinkedIn Insight y TikTok Pixel deben bloquearse o funcionar en un modo que respete el consentimiento hasta que el usuario acepte.
  • El banner debe ofrecer Aceptar y Rechazar con la misma relevancia, además de opciones granulares. Vea qué necesita un banner de cookies conforme.
  • Los usuarios deben poder cambiar su elección en cualquier momento, por ejemplo mediante un enlace de configuración permanente.

El consentimiento de cookies es el ámbito en el que más activamente se aplican el RGPD y las normas de ePrivacy. Solo la CNIL francesa ha impuesto multas de cientos de millones de euros a grandes sitios web por dificultar el rechazo de las cookies.

RGPD y marketing digital

El RGPD no prohíbe el marketing, pero cambia la forma de recoger y utilizar los datos de marketing:

  • Seguimiento y elaboración de perfiles para anuncios personalizados requieren consentimiento. Muestre un banner de consentimiento en la primera interacción y no active etiquetas de marketing antes del consentimiento.
  • Email marketing: por lo general requiere consentimiento expreso según las normas de ePrivacy, con un "soft opt-in" limitado para clientes existentes en muchos Estados miembros. Cada correo necesita una opción sencilla para darse de baja.
  • Datos de terceros: Cuando obtenga datos personales de otra fuente, debe informar a la persona en un plazo razonable y, a más tardar, en un mes (artículo 14).
  • Derecho de oposición: Las personas pueden oponerse al marketing directo en cualquier momento, y usted debe dejar de hacerlo.
  • Señales de ad tech: Editores y anunciantes utilizan el IAB Transparency and Consent Framework (TCF) y Google Consent Mode v2 para transmitir las elecciones de consentimiento a los proveedores. Desde marzo de 2024, Google exige una CMP certificada por Google y señales de Consent Mode para la personalización y medición de anuncios en el EEE y el Reino Unido.

Descubrimiento y mapeo de datos

No puede proteger ni suprimir datos que no sabe encontrar. Identifique por dónde entran los datos personales en su organización (sitios web, aplicaciones, formularios, CRM, plataformas publicitarias, herramientas de soporte), dónde se almacenan, quién tiene acceso, qué proveedores los reciben y durante cuánto tiempo se conservan. Un mapa de datos es la base de su registro de actividades de tratamiento, de su política de privacidad y de la respuesta a las solicitudes de los interesados.

Datos de menores en el RGPD

El artículo 8 establece que, cuando los servicios de la sociedad de la información (aplicaciones, sitios web, juegos, redes sociales) se basan en el consentimiento de un menor, este debe tener al menos 16 años para consentir por sí mismo. Por debajo de esa edad, el consentimiento debe darlo o autorizarlo el titular de la patria potestad o tutela. Los Estados miembros pueden rebajar la edad hasta un mínimo de 13 años, por lo que el umbral varía:

Edad del consentimiento digitalPaíses de ejemplo
13Bélgica, Dinamarca, Suecia, Finlandia, Estonia, Letonia, Malta, Portugal
14España, Italia, Austria, Bulgaria, Chipre, Lituania
15Francia, República Checa, Grecia, Eslovenia
16Alemania, Irlanda, Países Bajos, Polonia, Hungría, Luxemburgo, Rumanía, Eslovaquia, Croacia

Debe hacer esfuerzos razonables para verificar el consentimiento parental, utilizar un lenguaje que los menores puedan entender (considerando 58) y extremar las precauciones con la elaboración de perfiles y la publicidad dirigida a menores.

Derechos de los interesados en el RGPD

El RGPD otorga a las personas ocho derechos (artículos 12-22). Debe responder a las solicitudes sin dilación indebida y en el plazo de un mes, prorrogable otros dos meses en caso de solicitudes complejas o numerosas. En la mayoría de los casos, las solicitudes son gratuitas.

  1. Derecho de información (art. 13-14): A saber qué datos se recogen, por qué, quién los recoge, durante cuánto tiempo y con quién se comparten, normalmente a través de un aviso de privacidad.
  2. Derecho de acceso (art. 15): A obtener una copia de sus datos personales e información sobre cómo se utilizan. Se conoce como solicitud de acceso del interesado (DSAR, por sus siglas en inglés).
  3. Derecho de rectificación (art. 16): A que se corrijan los datos inexactos y se completen los incompletos.
  4. Derecho de supresión / "derecho al olvido" (art. 17): A que se supriman los datos en determinadas circunstancias.
  5. Derecho a la limitación del tratamiento (art. 18): A limitar el uso de los datos, por ejemplo mientras se impugna su exactitud.
  6. Derecho a la portabilidad de los datos (art. 20): A recibir los datos que ha facilitado en un formato estructurado y de lectura mecánica, y a transmitirlos a otro responsable.
  7. Derecho de oposición (art. 21): A oponerse al tratamiento basado en el interés legítimo o en una misión de interés público, y un derecho absoluto a oponerse al marketing directo.
  8. Derechos relacionados con las decisiones automatizadas y la elaboración de perfiles (art. 22): A no ser objeto de decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos o le afecten de forma similarmente significativa, sin garantías.

¿Cuándo deben suprimirse los datos?

Según el artículo 17, una persona puede obtener la supresión de sus datos cuando:

  • Los datos ya no son necesarios para la finalidad con la que se recogieron
  • Retira su consentimiento y no existe otra base jurídica
  • Se opone al tratamiento y no prevalecen otros motivos legítimos, o se opone al marketing directo
  • Los datos se han tratado de forma ilícita
  • La supresión es exigida por una obligación legal
  • Los datos se recogieron de un menor en relación con servicios en línea

La supresión puede denegarse cuando el tratamiento es necesario para la libertad de expresión, una obligación legal, la salud pública, fines de archivo o investigación, o reclamaciones judiciales. Si hizo públicos los datos o los compartió, debe adoptar medidas razonables para informar a otros responsables de la solicitud de supresión.

Responsabilidad proactiva: qué exige documentar el RGPD

Registro de Actividades de Tratamiento (RAT)

El artículo 30 obliga a responsables y encargados a llevar un registro escrito de las actividades de tratamiento, que incluya las finalidades, las categorías de datos y de interesados, los destinatarios, las transferencias internacionales, los plazos de conservación y las medidas de seguridad. La exención limitada para organizaciones con menos de 250 empleados no se aplica cuando el tratamiento es habitual, entraña riesgos o incluye categorías especiales de datos, por lo que la mayoría de las empresas necesitan un RAT.

Evaluación de Impacto relativa a la Protección de Datos (EIPD)

El artículo 35 exige una EIPD antes de un tratamiento que probablemente entrañe un alto riesgo para las personas, como la elaboración de perfiles a gran escala, la observación sistemática, el tratamiento a gran escala de categorías especiales de datos o las nuevas tecnologías. Una EIPD describe el tratamiento, evalúa su necesidad y sus riesgos, y establece medidas para abordarlos. Más información en nuestra guía sobre la evaluación de impacto (DPIA).

Delegado de Protección de Datos (DPD)

Según el artículo 37, debe designar un DPD si es una autoridad pública, o si sus actividades principales consisten en la observación habitual y sistemática de personas a gran escala, o en el tratamiento a gran escala de categorías especiales de datos o de datos penales. Las organizaciones de fuera de la UE sujetas al RGPD normalmente también deben designar un representante en la UE (artículo 27). Más información en nuestra guía sobre el Delegado de Protección de Datos (DPO).

Protección de datos desde el diseño y por defecto

El artículo 25 exige integrar la privacidad en los sistemas desde el principio y aplicar por defecto la configuración más respetuosa con la privacidad. Para los sitios web, esto significa que las etiquetas no esenciales permanecen desactivadas hasta que el usuario da su consentimiento.

Encargados del tratamiento y contratos de encargado del tratamiento

Según el artículo 28, los responsables solo pueden recurrir a encargados que ofrezcan garantías suficientes y deben firmar un contrato de encargado del tratamiento que cubra el objeto, la duración, las finalidades, la seguridad, los subencargados, las auditorías y la supresión de los datos. Más información en nuestra guía sobre el contrato de encargo del tratamiento (DPA).

Notificación de brechas de datos

  • Notifique a su autoridad de control en un plazo de 72 horas desde que tenga conocimiento de una brecha, salvo que sea improbable que suponga un riesgo para las personas (artículo 33).
  • Comunique la brecha a las personas afectadas sin dilación indebida cuando sea probable que entrañe un alto riesgo (artículo 34).
  • Documente todas las brechas, incluidas las que no se notifiquen.

Transferencias internacionales de datos

El capítulo V restringe las transferencias de datos personales fuera del EEE. Las transferencias están permitidas cuando:

  • La Comisión Europea ha adoptado una decisión de adecuación para el destino (como el Reino Unido, Suiza, Japón, Corea del Sur, Canadá para organizaciones comerciales y Estados Unidos para las empresas certificadas en el Marco de Privacidad de Datos UE-EE. UU. (EU-US Data Privacy Framework) desde julio de 2023)
  • Existen garantías adecuadas, como las Cláusulas Contractuales Tipo (CCT) o las Normas Corporativas Vinculantes (NCV), respaldadas por una evaluación de impacto de la transferencia
  • Se aplica una excepción específica, como el consentimiento explícito para una transferencia ocasional

Las transferencias son uno de los ámbitos más sancionados del RGPD, como demuestra la multa récord a Meta que se detalla más abajo.

¿Quién hace cumplir el RGPD?

  • Autoridades de control nacionales: Cada país de la UE/EEE cuenta con una autoridad independiente de protección de datos, como la CNIL (Francia), la Data Protection Commission irlandesa, las autoridades federales y regionales alemanas, la AEPD española, el Garante italiano y la Autoriteit Persoonsgegevens neerlandesa. Investigan reclamaciones, realizan auditorías e imponen multas y órdenes.
  • Ventanilla única: Las empresas con un establecimiento principal en la UE tratan principalmente con una autoridad de control principal en ese país para el tratamiento transfronterizo (artículo 56).
  • Comité Europeo de Protección de Datos (CEPD): Reúne a todas las autoridades nacionales, publica directrices y resuelve los conflictos entre ellas para garantizar una aplicación coherente.
  • Tribunales y particulares: Las personas pueden presentar una reclamación ante una autoridad de control, acudir a los tribunales y reclamar una indemnización por daños materiales o inmateriales (artículo 82). Las asociaciones de consumidores pueden ejercitar acciones de representación.

Multas y sanciones del RGPD

El artículo 83 establece dos niveles de multas administrativas. El máximo se basa en la cuantía más alta entre un importe fijo y un porcentaje del volumen de negocio total anual global del grupo empresarial.

Nivel inferior: hasta 10 millones de euros o el 2% del volumen de negocio anual global

Se aplica a infracciones como:

  • No llevar el registro de actividades de tratamiento
  • No notificar una brecha de datos a la autoridad o a las personas afectadas
  • No aplicar la protección de datos desde el diseño y por defecto
  • No contar con contratos de encargado del tratamiento o recurrir a encargados inadecuados
  • No designar un DPD o un representante en la UE cuando es obligatorio
  • Incumplir las condiciones del consentimiento de los menores

Nivel superior: hasta 20 millones de euros o el 4% del volumen de negocio anual global

Se aplica a infracciones más graves, entre ellas:

  • Vulnerar los principios básicos del tratamiento, incluidos la licitud, la lealtad y la transparencia
  • Tratar datos sin una base jurídica válida o sin un consentimiento válido
  • Vulnerar los derechos de los interesados, como el acceso, la supresión y la oposición
  • Transferencias internacionales de datos ilícitas
  • No cumplir una orden de una autoridad de control

Las multas deben ser efectivas, proporcionadas y disuasorias. Las autoridades tienen en cuenta la naturaleza, gravedad y duración de la infracción, la intencionalidad o negligencia, las medidas tomadas para paliar los daños, las infracciones anteriores y la cooperación. Además de las multas, las autoridades pueden ordenar el cese del tratamiento, exigir la supresión de datos o suspender las transferencias de datos.

Multas destacadas del RGPD

EmpresaMultaAñoAutoridadMotivo
Meta Platforms Ireland1.200 millones de euros2023DPC irlandesaTransferencias ilícitas de datos personales a Estados Unidos
Amazon Europe746 millones de euros2021CNPD de LuxemburgoTratamiento para publicidad segmentada sin un consentimiento válido
TikTok530 millones de euros2025DPC irlandesaTransferencias de datos de usuarios del EEE a China y falta de transparencia
Instagram (Meta)405 millones de euros2022DPC irlandesaTratamiento de datos personales de menores
Meta (Facebook e Instagram)390 millones de euros2023DPC irlandesaBase jurídica inválida para la publicidad personalizada
LinkedIn310 millones de euros2024DPC irlandesaAnálisis del comportamiento y publicidad segmentada sin una base jurídica válida
Uber290 millones de euros2024AP neerlandesaTransferencias de datos de conductores a Estados Unidos
WhatsApp225 millones de euros2021DPC irlandesaFalta de transparencia sobre el tratamiento de datos

El consentimiento de cookies también se persigue con dureza. La CNIL ha multado a Google, Meta, Amazon, Microsoft, TikTok y Shein por banners de cookies que hacían más difícil rechazar que aceptar o que instalaban cookies publicitarias antes del consentimiento.

Checklist de cumplimiento del RGPD

Utilice este checklist para detectar carencias y mantener el cumplimiento:

1. Mapee sus datos personales

  • Identifique qué datos personales recoge, de dónde, por qué, dónde se almacenan y quién los recibe.
  • Cree y mantenga su Registro de Actividades de Tratamiento.

2. Establezca una base jurídica para cada finalidad

  • Documente la base jurídica de cada actividad de tratamiento.
  • Utilice el consentimiento para las cookies no esenciales, el seguimiento y la publicidad personalizada.

3. Implemente un banner de consentimiento conforme al RGPD

  • Bloquee las cookies y etiquetas no esenciales hasta obtener el consentimiento.
  • Ofrezca Aceptar, Rechazar y opciones granulares con la misma relevancia.
  • Conserve la prueba del consentimiento y permita a los usuarios cambiar su elección en cualquier momento.
  • Transmita las señales de consentimiento a Google (Consent Mode v2) y a los proveedores de ad tech (IAB TCF).

4. Publique una política de privacidad y una política de cookies transparentes

  • Explique qué datos recoge, por qué, cuánto tiempo los conserva, con quién los comparte y cómo pueden las personas ejercer sus derechos.
  • Enumere las cookies y rastreadores utilizados en su sitio web.

5. Facilite el ejercicio de los derechos de los interesados

  • Ofrezca una forma sencilla de presentar solicitudes de acceso, supresión, rectificación, portabilidad y oposición.
  • Verifique la identidad y responda en el plazo de un mes.

6. Gestione proveedores y encargados del tratamiento

  • Audite las herramientas de terceros y firme contratos de encargado del tratamiento.
  • Establezca garantías para las transferencias a proveedores de fuera del EEE.

7. Integre la privacidad y la seguridad

  • Aplique la protección de datos desde el diseño y por defecto.
  • Minimice los datos, fije plazos de conservación y suprima los datos que ya no necesite.
  • Utilice cifrado, controles de acceso y pruebas de seguridad periódicas.

8. Evalúe los tratamientos de alto riesgo

  • Realice EIPD para los tratamientos de alto riesgo.
  • Designe un DPD y un representante en la UE cuando sea obligatorio.

9. Prepárese para las brechas de datos

  • Establezca un procedimiento para detectar, evaluar, registrar y notificar las brechas en un plazo de 72 horas.

10. Forme al personal y revise periódicamente

  • Forme a los empleados en protección de datos.
  • Revise periódicamente las políticas, las cookies y los proveedores, así como tras la aparición de nuevas leyes o directrices.

Cómo crear una política de privacidad conforme al RGPD

Una política de privacidad conforme al RGPD es un documento público que explica cómo su organización recoge, utiliza, almacena, comparte y protege los datos personales, y cómo pueden las personas ejercer sus derechos. Según el artículo 12, debe ser concisa, transparente, inteligible y de fácil acceso, con un lenguaje claro y sencillo.

Elementos clave de una política de privacidad del RGPD (artículos 13-14)

  1. Identidad y datos de contacto del responsable del tratamiento y, en su caso, del DPD o del representante en la UE
  2. Qué datos personales recoge
  3. Finalidades del tratamiento y la base jurídica de cada una
  4. Intereses legítimos perseguidos, cuando proceda
  5. Destinatarios y terceros
  6. Transferencias internacionales y las garantías utilizadas
  7. Plazos de conservación
  8. Derechos de los interesados y cómo ejercerlos
  9. El derecho a retirar el consentimiento en cualquier momento
  10. El derecho a presentar una reclamación ante una autoridad de control
  11. Uso de cookies y tecnologías de seguimiento
  12. Cualquier decisión automatizada o elaboración de perfiles

Crear una política de privacidad desde cero lleva tiempo. Utilice el generador gratuito de políticas de privacidad de UniConsent para crear una política de privacidad preparada para el RGPD para su negocio.

Países del RGPD: ¿dónde se aplica el RGPD?

El RGPD se aplica en todo el Espacio Económico Europeo (EEE): los 27 Estados miembros de la UE más Islandia, Liechtenstein y Noruega. También se aplica a organizaciones de cualquier parte del mundo que ofrezcan bienes o servicios a personas en el EEE o controlen su comportamiento.

Estados miembros de la UE (27 países)

Austria, Bélgica, Bulgaria, Croacia, Chipre, República Checa, Dinamarca, Estonia, Finlandia, Francia, Alemania, Grecia, Hungría, Irlanda, Italia, Letonia, Lituania, Luxemburgo, Malta, Países Bajos, Polonia, Portugal, Rumanía, Eslovaquia, Eslovenia, España y Suecia.

Países del EEE no pertenecientes a la UE

Islandia, Liechtenstein y Noruega.

RGPD del Reino Unido y Suiza

El Reino Unido salió de la UE pero mantuvo su propia versión de la ley, el RGPD del Reino Unido (UK GDPR), junto con la Data Protection Act 2018 y la PECR para las cookies. Suiza tiene su propia Ley Federal de Protección de Datos revisada (nFADP). Ambos tienen expectativas similares en materia de consentimiento para cookies y seguimiento.

RGPD vs CCPA/CPRA

RGPDCCPA / CPRA
JurisdicciónUE/EEE, con alcance globalCalifornia, Estados Unidos
A quién se aplicaCualquier organización que trate datos personales de la UE/EEE, con independencia de su tamañoEmpresas con ánimo de lucro que superan umbrales de ingresos o de volumen de datos
Modelo de consentimientoOpt-in antes del tratamiento no esencial y de las cookiesOpt-out de la venta y el intercambio de información personal
Base jurídicaObligatoria para todo tratamiento (6 bases)No obligatoria
Señal clave del usuarioElecciones en el banner de consentimientoEnlace "Do Not Sell or Share" y Global Privacy Control
Sanciones máximas20 millones de euros o el 4% del volumen de negocio globalMultas administrativas por infracción, más acción privada en caso de brechas de datos

Los sitios web con visitantes de ambas regiones necesitan una CMP que muestre el consentimiento opt-in en Europa y opciones de opt-out en EE. UU. Más información sobre la CCPA y la CPRA.

Cómo le ayuda UniConsent a cumplir con el RGPD

UniConsent es una plataforma de gestión del consentimiento (CMP) registrada en IAB Europe y certificada por Google. Cubre la parte web del cumplimiento del RGPD:

  • Banner de consentimiento conforme al RGPD con Aceptar, Rechazar y opciones granulares por finalidad, totalmente personalizable según su marca
  • Bloqueo automático de cookies y scripts no esenciales hasta obtener el consentimiento
  • Escaneo de cookies que detecta y clasifica las cookies y genera su declaración de cookies
  • Registros de consentimiento que conservan la prueba del consentimiento para respaldar sus obligaciones de responsabilidad proactiva
  • Compatibilidad con Google Consent Mode v2 e IAB TCF para Google Ads, Google Analytics y proveedores de ad tech
  • Geolocalización para mostrar el consentimiento opt-in del RGPD en Europa y opciones de opt-out en EE. UU.
  • Banners multilingües en todos los idiomas de la UE
  • Instalación con una sola etiqueta, directamente o con Google Tag Manager, WordPress y Shopify

Preguntas frecuentes sobre el RGPD

¿Dónde puedo encontrar el texto completo del RGPD?

El texto oficial del Reglamento (UE) 2016/679 está publicado en EUR-Lex en todas las lenguas de la UE. Tiene 99 artículos en 11 capítulos y 173 considerandos.

¿Se aplica el RGPD a empresas de fuera de la UE?

Sí. Se aplica a cualquier organización que ofrezca bienes o servicios a personas en la UE/EEE o controle su comportamiento, por ejemplo con cookies de analítica o publicidad, independientemente de dónde tenga su sede.

¿Necesito un banner de cookies para cumplir con el RGPD?

Sí, si su sitio web utiliza cookies o rastreadores que no sean estrictamente necesarios, como etiquetas de analítica, publicidad o redes sociales. Debe obtener el consentimiento expreso antes de instalarlos y permitir que los usuarios los rechacen con la misma facilidad con la que los aceptan.

¿Qué es una solicitud de acceso del interesado (DSAR)?

Una DSAR es una solicitud de una persona para acceder a los datos personales que una organización tiene sobre ella. Debe facilitar una copia de los datos e información sobre cómo se utilizan en el plazo de un mes, de forma gratuita en la mayoría de los casos.

¿Qué significa la minimización de datos?

La minimización de datos consiste en recoger y conservar únicamente los datos personales adecuados, pertinentes y limitados a lo necesario para la finalidad declarada.

¿Qué es una EIPD?

Una Evaluación de Impacto relativa a la Protección de Datos es un proceso para identificar y reducir los riesgos de un tratamiento que probablemente entrañe un alto riesgo, como la elaboración de perfiles o la observación a gran escala. Es obligatoria para dichos tratamientos según el artículo 35.

¿Qué es un Registro de Actividades de Tratamiento (RAT)?

Un RAT es un registro interno exigido por el artículo 30 que documenta qué datos personales trata, por qué, quién los recibe, a dónde se transfieren, cuánto tiempo se conservan y cómo se protegen.

¿Basta el interés legítimo para las cookies de analítica y publicidad?

No. Según las normas de ePrivacy, las cookies no esenciales requieren consentimiento previo, y los reguladores y tribunales europeos han rechazado el interés legítimo como base para la publicidad comportamental.

¿Qué ocurre si no cumplo con el RGPD?

Las autoridades de control pueden imponer multas de hasta 20 millones de euros o el 4% del volumen de negocio anual global, ordenarle que deje de tratar datos o que los suprima, y suspender las transferencias de datos. Las personas también pueden reclamar una indemnización.

Lecturas adicionales

Si su sitio usa etiquetas de analítica o publicidad, pruebe UniConsent gratis para añadir un banner de consentimiento conforme al RGPD, bloquear etiquetas hasta obtener el consentimiento y guardar un registro de cada elección.

Gestor de consentimiento de UniConsent para el cumplimiento del RGPD

  • CMP certificada por IAB
  • Compatibilidad con Google Consent Mode v2
  • Múltiples etapas totalmente personalizables
  • Implementación con una sola etiqueta
  • Compatibilidad con Google Tag Manager
  • Seguimiento y análisis
  • Compatibilidad con múltiples idiomas
  • Compatibilidad con IAB TCF y Google DFP
  • Compatibilidad con la API de CMP para RGPD de Prebid
  • Bloqueo de etiquetas JavaScript y de cookies
  • Escaneo y divulgación de cookies
  • Certificado por IAB Europe
  • Solución de autoservicio sencilla
  • Más información en Resumen del RGPD

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Cumple con las normativas de privacidad globales

La confianza de más de 5000 editores y profesionales de marketing en todo el mundo
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.

Regístrate