Guía de protección de datos para abogados: cómo adaptar el despacho al RGPD y la LOPD, teniendo en cuenta las particularidades de la profesión.
Contenido del artículo
- ¿Están obligados los abogados a cumplir la normativa de protección de datos?
- ¿Cómo se deben adecuar los despachos de abogados al RGPD?
- Analizar qué datos de carácter personal se tratan y sus finalidades
- Analiza los riesgos que pueden afectar al tratamiento de datos
- Elaborar el registro de actividades de tratamiento
- Identificar las empresas que tienen acceso a los datos personales
- Informar a los interesados sobre el tratamiento de sus datos
- Obtener el consentimiento de los interesados
- Valorar los deberes propios de la profesión
- Valorar la necesidad de designar un Delegado de Protección de Datos (DPO)
- Valora la necesidad de realizar una Evaluación de Impacto de Protección de Datos
- Notificar las brechas de seguridad a la AEPD
- Te ayudamos a cumplir la Ley de Protección de Datos
¿Están obligados los abogados a cumplir la normativa de protección de datos?
La protección de datos para despachos de abogados es obligatoria, puesto que en el desempeño de su actividad llevan a cabo diversos tratamientos de datos personales, que también pueden incluir en ocasiones datos de categorías especiales. Incluso cuando el área de trabajo son las sociedades, los despachos de abogados pueden tratar con datos de carácter personal de empleados, directivos, socios, etc.
Por lo tanto, despachos de abogados y abogados que ejerzan su profesión de forma autónoma deben cumplir con las obligaciones y requisitos recogidos en el Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica de Protección de Datos y Garantía de Derechos Digitales (LOPDGDD).
Cumple ahora con la Ley de protección de datos con Atico34 desde solo 180 euros al año.
¿Cómo se deben adecuar los despachos de abogados al RGPD?
Se deben poner en práctica varias acciones y pasos para cumplir con la protección de datos en el despacho de abogados, de manera que se cumpla con los diferentes requisitos de la normativa de manera eficiente y sin olvidar ningún aspecto clave en el proceso.

¿Cómo cumplir la Normativa de protección de datos en despachos de abogados?
Analizar qué datos de carácter personal se tratan y sus finalidades
El primer paso para cumplir en materia de protección de datos para abogados, es saber qué datos de carácter personal se tratan en el despacho, con qué finalidad y en qué calidad (porque el despacho o el abogado puede cumplir el rol del responsable del tratamiento o de encargado del tratamiento). Conocer esta información ayudará a identificar la base legitimadora que se tiene para el tratamiento.
Con carácter general, un abogado o despacho de abogados puede llevar a cabo tratamientos de datos personales como responsable para las siguientes actividades:
- Gestión profesional del asesoramiento y defensa jurídica.
- Gestión de RR. HH. y laborales.
- Gestión económica y fiscal.
- Gestión de las obligaciones del propio RGPD y la LOPDGDD en calidad de abogados de protección de datos.
- Gestión de una página web.
Mientras que como encargado de tratamiento tratará datos personales para o durante:
- La colaboración con otros abogados, despachos o empresas.
- Prestación de servicios de asesoría o gestoría de empresas.
En cuanto a las categorías de datos personales tratadas:
| Categorías generales | Categorías especiales |
|---|---|
|
|
Analiza los riesgos que pueden afectar al tratamiento de datos
Con carácter previo a cualquier tratamiento de datos personales, se deben realizar el preceptivo análisis de riesgos en protección de datos, para poder identificar las amenazas y riesgos para la confidencialidad, integridad y disponibilidad de los datos personales derivados de la realización de dicho tratamiento, y determinar el impacto que tendría sobre los derechos y libertades fundamentales de los interesados.
Los resultados del análisis de riesgos servirán al abogado o despacho de abogados para diseñar e implantar las medidas de seguridad necesarias y adecuadas para minimizar o eliminar dichos riesgos.
Elaborar el registro de actividades de tratamiento
El registro de actividades de tratamiento es un documento en el que se recogen todos los tratamientos de datos personales que se lleven a cabo en el despacho o bufete de abogados. Si bien, la normativa establece que solo deberán realizarlo empresas con más de 250 personas trabajadoras o cuando se dé uno de los siguientes requisitos:
- El tratamiento suponga un riesgo para los derechos y libertades de los interesados
- Se realizan tratamiento de datos personales de manera sistemática
- El tratamiento corresponda a datos de categorías especiales o de naturaleza penal
Por lo tanto, en despachos de abogados pequeños que no cumplan uno de esos puntos, no necesitarán llevar el registro de actividades de tratamiento, para los que sí lo hagan, este documento debe siempre estar actualizado y, en caso de que la AEPD (Agencia Española de Protección de Datos) u otra entidad de control autorizada lo pida, facilitárselo.
El registro de actividades de tratamiento, como mínimo, contendrá la siguiente información:
- Datos identificativos del responsable del tratamiento
- Finalidad del tratamiento
- Descripción de las categorías de interesados y de las categorías de datos personales
- Categorías de destinatarios a quienes se comunicarán los datos (existentes o previstos)
- Si se producirán transferencias internacionales de datos y sus garantías
- Plazo de conservación de los datos
- Cuando sea posible, descripción de las medidas de seguridad adoptadas
Identificar las empresas que tienen acceso a los datos personales
En el desempeño de su actividad profesional, abogados y despachos de abogados pueden tener que ceder o comunicar datos personales de sus clientes o empleados a terceros, por ejemplo, pueden prestarles servicios:
- Otros abogados o despachos con los que colaboren.
- Gestorías fiscales o laborales.
- Prestadores de servicios informáticos.
- Proveedores de servicios online (correo electrónico, página web, servicios en la nube, etc.).
- Prestadores de otros servicios especializados, como peritos.
Todos estos prestadores de servicios y proveedores que pueden tener acceso a los datos personales que maneja el abogado o despacho de abogados, son encargados del tratamiento, con los que habrá que firmar el correspondiente contrato de encargo de tratamiento (además de asegurarse de que cumplen con la normativa de protección de datos).
En el contrato de encargado de tratamiento se especificarán los datos que se cederán, la finalidad del tratamiento, las medidas de seguridad a adoptar y el plazo de conservación. En ningún caso, el encargado del tratamiento podrá usar los datos cedidos con un fin diferente al acordado.
Informar a los interesados sobre el tratamiento de sus datos
Entre las exigencias de la protección de datos personales para abogados también está informar a los afectados sobre el tratamiento de sus datos personales:
- Identidad y datos de contacto del letrado o procurador responsable.
- Datos de contacto del delegado de protección de datos.
- Nombre del responsable.
- Destinatarios de los datos, como, por ejemplo, otros abogados colaboradores, peritos, procurador, etc.
- Fines del tratamiento a que se destinan los datos personales y la base jurídica del tratamiento, es decir, el fin de tratamiento será la formulación, el ejercicio o la defensa de reclamaciones, ya sea por un procedimiento judicial o un procedimiento administrativo o extrajudicial.
- Derechos ARSULIPO de los interesados (acceso, rectificación, supresión, limitación del tratamiento, portabilidad y oposición), incluyendo el interponer una reclamación ante la AEPD.
- Comunicación de los datos si es un requisito legal y de si está obligado el afectado de facilitar los datos y consecuencias de no hacerlo.
Obtener el consentimiento de los interesados
Desde la entrada en vigor del RGPD y la LOPDGDD, es necesario, siempre que se vaya a realizar un tratamiento de datos personales, obtener el consentimiento expreso de los interesados (los titulares de los datos). El consentimiento, junto a la relación contractual o dar cumplimiento a la prestación de un servicio contratado, son las bases legitimadoras para que abogados y procuradores puedan tratar los datos personales de sus clientes.
La obtención de este consentimiento expreso es fundamental cuando se vayan a tratar datos de categorías especiales.
El consentimiento se debe recoger de manera que quede constancia de ello, por lo que es recomendable hacerlo a través de la firma de un formulario o cláusulas incluidas en el contrato de servicios.
Valorar los deberes propios de la profesión
Los abogados y despachos de abogados deben tener presentes los deberes propios de su profesión respecto a algunos aspectos de la normativa de protección de datos, en especial en lo que respecta al ejercicio del derecho de defensa y el secreto profesional.
De manera que para que los abogados y despachos de abogados puedan cumplir con sus obligaciones contractuales y garantizar, también, los derechos procesales de los interesados, deben tener presente que prevalece el derecho a la defensa del cliente frente a los derechos de protección de datos de la parte contraria.
Por lo tanto, para tratar los datos personales de la parte contraria no es necesario su consentimiento. Y el secreto profesional impide que la parte contraria pueda acceder a los datos tratados de ella o a otros interesados de los que el abogado haya conocido en el ejercicio de su actividad en defensa de su cliente.
Aunque se deban atender los posibles ejercicios de derechos de acceso y supresión por parte de la parte contraria, el despacho o abogado pueden negarlos, puesto que, cómo hemos dicho, prevalece el derecho de defensa y el secreto profesional.
Valorar la necesidad de designar un Delegado de Protección de Datos (DPO)
No todos los despachos de abogados están obligados de designar un Delegado de Protección de Datos, solo tendrán que hacerlo cuando:
- Participa en la concepción, realización o asesoramiento de operaciones por cuenta de clientes relativas a la compraventa de bienes inmuebles o entidades comerciales
- Gestiona fondos, valores, cuentas corrientes u otros activos
- Organiza las aportaciones necesarias para la creación, el funcionamiento o la gestión de empresas
- Crea y gestiona fideicomisos («trusts»), sociedades o estructuras análogas
- Actúa por cuenta de clientes en cualquier operación financiera o inmobiliaria

Estas actividades están relacionadas con la prevención del blanqueo de capitales y financiación del terrorismo, por lo que si el despacho de abogados se dedica a alguna de ellas, deberá designar un DPO.
También será necesario contar con un DPO si en su actividad habitual, el despacho de abogados trata con datos de categorías especiales.
Valora la necesidad de realizar una Evaluación de Impacto de Protección de Datos
Hacer una evaluación de impacto en protección de datos (EIPD) es obligatorio cuando el tratamiento pueda entrañar un alto riesgo para los derechos y libertades de los interesados.
En lo que respecta a la protección de datos para abogados, será necesario hacer una EIPD cuando del análisis de riesgos inicial se determine ese alto riesgo, así como cuando lleven a cabo tratamientos de datos de categorías especiales (art. 9 del RGPD), datos relativos a condenas o infracciones penales (art. 10 del RGPD) o datos que permitan determinar la situación financiera o de solvencia patrimonial o deducir información sobre las personas relacionada con categorías de datos especiales.
Notificar las brechas de seguridad a la AEPD
El abogado o despacho de abogados deberá notificar una brecha de seguridad, cuando haya afectado datos personales y constituya un riesgo para los derechos y las libertades de las personas físicas. Esto implica, en la práctica, informar sobre aquellas brechas de seguridad en las que puedan haber quedado expuestos o sido filtrados datos personales, cuyo conocimiento pueda afectar a la vida de los interesados.
Se deberá informar de ello tanto a la AEPD como a los interesados cuyos datos se hayan visto afectados, para lo que se dispone de un plazo máximo de 72 horas.
En resumen, poner en práctica estas acciones y pasos permitirá a tu despacho de abogados cumplir con la normativa de protección de datos vigente y evitar sanciones de la AEPD, así como posibles daños a la reputación de la firma y la pérdida de confianza de tus clientes.
Atico34 ayudamos a tu despacho de abogados a adaptarse a la Ley de protección de datos, para que podáis centraros con tranquilidad en atender a vuestros clientes. Nuestros servicios incluyen atención personalizada, implantación y seguimiento de las medidas, mantenimiento y actualización ante cualquier cambio normativo y acceso a nuestro software para la gestión de protección de datos, exclusivo para nuestros clientes.
Contacta con nosotros y pide presupuesto sin compromiso.
- Protección de datos peluquerías
- Protección de datos grandes empresas, pequeñas y pymes
- Protección de datos asesorías
- Protección de datos abogados
- Protección de Datos asociaciones y Ong’s
- Protección de datos comunidades de propietarios
- Protección de datos AMPAs
- Protección de Datos psicólogos
- Protección de Datos inmobiliarias
- Protección de Datos administraciones Públicas
- Protección de Datos clínicas dentales
- Protección de datos centro de estética
- Protección de datos club deportivo
- Protección de datos centros educativos
- Protección de datos sanitarios y médicos
- Protección de datos hoteles
- Protección de datos farmacia
- Protección de datos fisioterapia
- Protección de datos fotógrafos
- Protección de datos hostelería
- Protección de datos veterinarios
- Protección de datos informática
- Protección de datos talleres
- Protección de datos hermandades
- Protección de datos centros comerciales
- Protección de datos sindicatos
- Protección de datos marketing
- Protección de datos colegios profesionales
- Protección de datos en investigación
- Protección de datos administradores de fincas
- Protección de datos empresas de limpieza
- Protección de datos empresas de seguridad
- Protección de datos bancarios
- Protección de datos pequeño comercio
- Protección de datos arquitectos
