El Reglamento General de Protección de Datos (RGPD) lleva vigente desde 2018, pero sigue siendo una de las principales fuentes de dudas —y de sanciones— para pequeñas y medianas empresas. La Agencia Española de Protección de Datos (AEPD) no distingue entre una multinacional y un comercio de diez empleados: las obligaciones son las mismas, aunque el nivel de exigencia se adapte al riesgo del tratamiento.

Si tu empresa trata datos de clientes, empleados o proveedores —y prácticamente todas lo hacen—, esta checklist te ayuda a revisar los puntos que más incidencias generan en las auditorías que hacemos en Xenic Technology para empresas de Tenerife, Gran Canaria y el resto de Canarias.

1. Registro de actividades de tratamiento

Es el documento base: qué datos tratas, con qué finalidad, quién tiene acceso y cuánto tiempo los conservas. Muchas pymes no lo tienen actualizado desde su creación, aunque hayan cambiado de CRM, de gestoría o de proveedor de email marketing.

2. Base legal de cada tratamiento

No basta con tener el consentimiento del cliente para todo. Facturar requiere base contractual, enviar nóminas requiere obligación legal, y el marketing por email a antiguos clientes tiene reglas distintas al marketing a nuevos contactos. Confundir estas bases es uno de los errores más comunes.

3. Medidas de seguridad técnicas

Aquí es donde el RGPD se cruza directamente con la ciberseguridad:

  • Copias de seguridad cifradas y con verificación periódica de restauración.
  • Control de accesos: cada empleado solo debería ver los datos que necesita para su trabajo.
  • Doble factor de autenticación en correo corporativo y aplicaciones críticas.
  • Antivirus gestionado y actualizado en todos los equipos, incluidos los portátiles fuera de oficina.

Un fallo de seguridad que exponga datos personales obliga a notificarlo a la AEPD en un plazo máximo de 72 horas. Sin monitorización continua, es fácil superar ese plazo sin darse cuenta.

4. Contratos con encargados del tratamiento

Si tu gestoría, tu proveedor de hosting o tu herramienta de email marketing tratan datos por tu cuenta, necesitas un contrato de encargado de tratamiento con cada uno. Es habitual que las pymes no lo tengan firmado con todos sus proveedores tecnológicos.

5. Derechos de los interesados

Cualquier cliente o empleado puede solicitar acceso, rectificación, supresión o portabilidad de sus datos. Tener un procedimiento interno claro —y un plazo de respuesta definido— evita que estas solicitudes se pierdan o se respondan fuera de plazo.

¿Qué pasa si no se cumple?

Las sanciones del RGPD se dividen en dos niveles: hasta 10 millones de euros o el 2% de la facturación anual global para las infracciones menos graves, y hasta 20 millones de euros o el 4% de la facturación para las más graves. En la práctica, la AEPD suele graduar las multas a pymes según el tamaño real del negocio y la diligencia mostrada, pero el riesgo reputacional de una brecha de datos mal gestionada suele pesar tanto como la multa.

Cómo lo abordamos en Xenic Technology

La auditoría gratuita que ofrecemos a empresas de toda Canarias revisa en paralelo el cumplimiento técnico del RGPD (backups, accesos, cifrado, protocolos ante incidentes) y detecta los puntos donde la infraestructura no está a la altura de lo que exige la normativa. Si quieres saber en qué situación está tu empresa, solicita tu auditoría gratuita y te enviamos un informe de riesgo en 48 horas.