Conoce Atico34 - Solicita presupuesto
EmpresaLOPDGDD & RGPD

Protección de datos para empresas pequeñas y medianas

Cumplir con la ley de protección de datos es una obligación legal para cualquier tipo de empresa que trate datos personales, independientemente de su tamaño, actividad o volumen de negocio. En este artículo explicamos cómo adaptar y cumplir con la normativa de protección de datos para empresas pequeñas, medianas y grandes.

Contenido del artículo

Obligaciones de la empresa en materia de protección de datos

Cumplir con la protección de datos en empresas pequeñas, medianas y grandes significa cumplir con los principios de protección de datos establecidos en el RGPD y la LOPDGDD, ya que de estos se derivan todas las obligaciones que impone la ley, en concreto:

  1. Informar sobre todo lo relativo a los tratamientos de datos personales a los interesados (las personas titulares de los datos).
  2. Determinar la base jurídica que legitima el tratamiento (art. 6 y 9 del RGPD).
  3. Recabar el consentimiento expreso de los interesados para el tratamiento de sus datos, cuando esta sea la base jurídica que legitima el tratamiento.
  4. Adoptar las medidas de seguridad técnicas y organizativas para garantizar la confidencialidad, integridad y disponibilidad de los datos.
  5. Elaborar la documentación necesaria para acreditar y demostrar el cumplimiento de la normativa ante las autoridades de control y los propios interesados.
  6. Establecer los plazos de conservación de los datos.
  7. Elaborar e implementar las políticas y el protocolo de protección de datos en la empresa.
  8. Notificar las brechas de seguridad a la AEPD y los interesados afectados, si la brecha supone un peligro para los derechos y libertades de los interesados.
tarifas proteccion datos 

¿En qué empresas es obligatorio cumplir la ley de protección de datos?

Deben cumplir la ley de protección de datos las empresas que traten datos de carácter personal en el desarrollo de su actividad habitual, ya que como establecen el RGPD y la LOPDGDD, las sociedades mercantiles (pymes y grandes empresas) están obligadas a cumplir con la normativa, en tanto en cuanto tratan datos personales de sus empleados y clientes, así como de aquellos socios y proveedores que son autónomos.

Listado de empresas y organizaciones obligadas a cumplir la protección de datos

Empresas obligadas a cumplir la protección de datos

Cualquier entidad que realice un tratamiento de datos de clientes, proveedores, empleados, socios o cualquier otra figura para el desarrollo de sus actividades está obligada a cumplir con el RGPD y la LOPDGDD.

¿Qué empresas deben tener Delegado de Protección de Datos?

La normativa establece que deben designar un Delegado de Protección de Datos todas aquellas empresas que manejen datos a gran escala y/o que realicen tratamiento de datos altamente protegidos o categorías especiales de datos.

El artículo 34 de la LOPDGDD indica cuáles son exactamente las empresas obligadas a tener un DPO, señalando a:

  • Colegios profesionales y sus consejos generales.
  • Centros docentes y las Universidades públicas y privadas.
  • Entidades que exploten redes y presten servicios de comunicaciones electrónicas, cuando traten habitual y sistemáticamente datos personales a gran escala.
  • Prestadores de servicios de la sociedad de la información cuando elaboren a gran escala perfiles de los usuarios del servicio.
  • Entidades de ordenación, supervisión y solvencia de entidades de crédito.
  • Establecimientos financieros de crédito.
  • Aseguradoras y reaseguradoras.
  • Empresas de servicios de inversión.
  • Distribuidores y comercializadores de energía eléctrica y gas natural.
  • Entidades responsables de ficheros comunes para la evaluación de la solvencia patrimonial y para la gestión y prevención del fraude..
  • Entidades que desarrollen actividades de publicidad y prospección comercial.
  • Centros sanitarios legalmente obligados al mantenimiento de las historias clínicas de los pacientes, exceptuando a los profesionales de la salud que ejerzan su actividad a título individual.
  • Entidades que tengan como uno de sus objetos la emisión de informes comerciales que puedan referirse a personas físicas.
  • Operadores de juego online.
  • Empresas de seguridad privada.
  • Federaciones deportivas cuando traten datos de menores de edad.

¿Cómo adaptar una empresa a la protección de datos?

Para adaptarse a la ley de protección de datos para empresas y cumplir con las obligaciones LOPD y RGPD del punto anterior, es necesario seguir una serie de pasos. Evidentemente, dependiendo de la actividad de la empresa y su volumen de negocio, estos pasos pueden variar (por ejemplo, en empresas que traten habitualmente con datos de categorías especiales, como pueden ser las clínicas médicas, deben realizar evaluaciones de impacto de aquellos tratamientos de datos relativos a la salud).

Proceso para adaptar la empresa a la ley de protección de datos

Cómo adaptar tu empresa a la Ley de protección de datos

Con carácter general, describimos los pasos para adaptar la empresa a la normativa de protección de datos:

1. Identificar qué datos personales se van a tratar

El primer paso en la adaptación a la protección de datos en una empresa es, cómo ya adelantamos, conocer qué datos personales se van a tratar, puesto que determinarán el resto de obligaciones que como responsables y encargados de tratamiento debemos cumplir, además de facilitar una mejor gobernabilidad de los datos.

2. Determinar si se van a realizar cesiones de datos

Se producen cesiones de datos cuando contratamos a otra empresa para que nos preste un servicio que implique el acceso directo o indirecto a los datos que tratamos (es el caso, por ejemplo, de las gestorías que llevan las nóminas de la empresa). Estas cesiones pueden hacerse a empresas o profesionales dentro de la UE o fuera de esta; en este segundo caso, hablamos de transferencias internacionales de datos (ocurren, por ejemplo, cuando usamos Google Analytics para medir la audiencia de la página web de la empresa).

Puesto que debemos informar a los interesados sobre la cesión de datos y las transferencias internacionales, es necesario determinar si van a producirse o, como mínimo, preverlo, ya que conllevan sus propias obligaciones, como la comprobación de que cumplen el RGPD o la firma del documento LOPD (o contrato de encargo de tratamiento).

3. Determinar si se debe designar un DPO

La designación del delegado de protección de datos no es obligatoria para todas las empresas, por lo que otro paso imprescindible es determinar si por la actividad de nuestra empresa, lo necesitamos. En concreto, la ley obliga a tener un DPO cuando:

  • La empresa tiene 250 o más empleados.
  • Se tratan datos a gran escala de manera sistemática.
  • Se tratan datos especialmente protegidos.
  • Se ha implantado un canal de denuncias interno en la empresa.
  • Nuestra actividad es una de las recogidas en el artículo 34 de la LOPDGDD.

El DPO podrá ser un empleado interno de la empresa (garantizando su independencia y autonomía y evitando posibles conflictos de intereses en el desempeño de sus funciones y responsabilidades) o ser contratado a través de un servicio externo, como puede ser una empresa de protección de datos.

4. Implantar medidas de seguridad técnicas y organizativas

Cómo ya dijimos, es obligación del responsable del tratamiento implantar las medidas de seguridad técnicas y organizativas necesarias para garantizar la confidencialidad, integridad y disponibilidad de los datos. Para saber cuáles son las medidas de seguridad más adecuadas y eficientes, es necesario practicar los correspondientes análisis de riesgos y, en su caso, evaluación de impacto en protección de datos (EIPD).

Para llevar a cabo el análisis de riesgos y la EIPD, es fundamental, por un lado, saber qué datos se van a tratar y, por otro lado, qué tratamientos se van a realizar, así como las tecnologías que se emplearán para ello.

Ambos deben realizarse con carácter previo a realizar el tratamiento, puesto que de sus conclusiones, especialmente en el caso de la EIPD, se puede determinar que el nivel de riesgo e impacto negativo en los derechos y libertades de los interesados es muy alto y que no hay medida de seguridad que lo reduzca a niveles aceptables, por lo que no habría que realizar dicho tratamiento.

5. Elaborar la documentación necesaria

Acreditar y demostrar el cumplimiento de la normativa de protección de datos en empresas, implica elaborar la documentación necesaria para ello, entre esa documentación encontramos:

  • Políticas y protocolo de protección de datos.
  • Registro de actividades de tratamiento (cuando sea necesario).
  • Contratos de encargo de tratamiento.
  • Formularios de recogida de datos (físicos y digitales).
  • Cláusulas de protección de datos en contratos, emails, etc.
  • Textos legales web (política de privacidad, política y aviso de cookies, aviso legal).
  • Acuerdos de confidencialidad para empleados.

6. Habilitar la vía para ejercer los derechos ARSULIPO

Habilitar una vía para que los interesados puedan enviar sus solicitudes de derechos ARSULIPO (acceso, rectificación, supresión, limitación, portabilidad y oposición). Esta vía, que puede ser una dirección de correo electrónico y debe figurar en todos los documentos relativos a protección de datos (como en formularios, cartel de videovigilancia, newsletters, etc.).

Las solicitudes de derechos ARSULIPO deben gestionarse siempre en tiempo y forma, es decir, hay que responderlas dentro del plazo dado por la ley, que es de un mes. Si se niegan, habrá que justificar la denegación debidamente.

7. Elaborar las políticas de protección de datos

Elaborar las políticas de protección de datos de la empresa significa incluir en un documento las medidas de seguridad y procedimientos que deben seguirse en la empresa en lo referente a cómo manejar y tratar los datos personales, así como implementarlas de manera efectiva, lo que implica la publicación de las mismas tanto a nivel interno como externo.

Cuando hablamos de políticas de protección de datos, nos estamos refiriendo a medidas de ciberseguridad, política de copias de seguridad, seudonimización y anonimización, políticas de cifrado, plan de recuperación ante desastres, prevención de fugas de datos, etc.

8. Elaborar un protocolo de respuesta ante brechas de seguridad

Para poder responder de manera eficaz ante las brechas de seguridad, es necesario elaborar un protocolo de actuación en estos eventos. El protocolo debe incluir todos los pasos o fases a seguir desde el momento en que se detecta la brecha, hasta que esta queda resuelta.

Contar con este protocolo, además, facilitará notificar las brechas de seguridad a la AEPD dentro del plazo de 72 horas que da la ley.

9. Programar auditorías periódicas

Si bien, la auditoría de protección de datos no es obligatoria, sí que es necesario hacerla, porque gracias a ella la empresa puede saber el nivel de cumplimiento de la normativa y si existen problemas de seguridad que subsanar, además de poder acreditar el cumplimiento ante las autoridades de control en caso de un proceso de inspección.

Estas auditorías deben realizarse con carácter periódico (siendo lo recomendable cada dos años) o cuando se planeen hacer nuevos tratamientos de datos personales.

10. Formación del personal

Formar al personal en materia de protección de datos no es una obligación contemplada en la normativa, pero se hace necesario llevarla a cabo, para asegurar que los empleados con acceso a datos personales cumplen adecuadamente con las medidas de seguridad implementadas en la empresa y están concienciados sobre la importancia de la protección de datos.

Un descuido o una negligencia por parte de un empleado en lo que respecta al tratamiento de datos personales, que pueda dejar estos expuestos, puede suponer una sanción para la empresa.

Sanciones en las que puede incurrir tu empresa por no cumplir correctamente con la Ley de Protección de Datos

Los artículos 71 al 74 de la LOPDGDD indican las conductas que son susceptibles de ser sancionadas. Por su parte, el artículo 83 del RGPD recoge los factores que se tendrán en cuenta a la hora de imponer las multas administrativas. Por ejemplo, la naturaleza, gravedad o duración de la infracción, la existencia de intencionalidad, o las medidas tomadas para paliar sus efectos negativos.

Ten en cuenta que las sanciones por no cumplir la ley de protección de datos en empresas pueden llegar a los 20 millones de euros o el 4% de la facturación del último ejercicio.

¿La gestión de los datos en tu empresa está siendo correcta?

  1. Identifica qué datos personales recopilas, cómo los obtienes, para qué los usas y cómo los almacenas.
  2. Verifica que cumples con los principios de licitud, minimización, exactitud, limitación de almacenamiento y confidencialidad.
  3. Asegúrate de que los usuarios puedan ejercer fácilmente sus derechos (acceso, rectificación, supresión, oposición, portabilidad y limitación).
  4. Revisa que tus proveedores cumplan con el RGPD y que existan contratos como encargados del tratamiento.
  5. Comprueba que tu Política de Privacidad esté actualizada, sea accesible y refleje correctamente cómo tratas los dato
  6. Implementa medidas como cifrado, control de acceso, copias de seguridad y monitoreo constante.
  7. Realiza una EIPD si tratas datos de alto riesgo (por ejemplo, sensibles o en gran volumen).
  8. Capacita a tu equipo en protección de datos para evitar errores y garantizar el cumplimiento.
  9. Define un plan para notificar y gestionar brechas en menos de 72 horas.
  10. Consulta con Expertos: Si tienes dudas, contacta con un especialista o contrata un Delegado de Protección de Datos (DPO).

Contacta con Atico34: Estamos para ayudar a tu empresa

Aunque según la normativa no es obligatorio contratar una empresa de protección de datos, ya has visto que cumplir con todas las obligaciones LOPD y RGPD puede resultar complejo (especialmente si no se tienen unos conocimientos mínimos sobre la normativa) y robarte un tiempo que preferirías dedicar a la gestión de tu empresa y sus clientes (o, peor, robarte parte de tu tiempo libre).

Por ello, contratar los servicios de una consultoría de protección de datos, como Atico34, es la mejor solución a la que puedes recurrir para cumplir la LOPD y RGPD. Pero además, contratar protección de datos con nosotros ofrece muchas otras ventajas:

  • Tendrás a tu disposición un equipo de profesionales especializados en protección de datos en empresas. Nada de abogados y asesores generalistas. Nuestro equipo tiene formación específica en la materia y cuenta con amplia experiencia y reputación probada.
  • Te ofrecemos una atención personalizada y aplicamos las medidas del RGPD y la LOPD según las necesidades particulares de tu empresa o negocio.
  • Brindamos un asesoramiento continuo, y te informamos sobre cualquier cambio o actualización de la normativa que pueda afectar a tu empresa.
  • Evitarás sanciones por incumplimiento que pueden llegar a ser muy cuantiosas.
  • Ahorrarás tiempo, esfuerzo y dinero, y tendrás la tranquilidad de saber qué estás cumpliendo con la ley.

Si necesitas profesionales que te guíen en el cumplimiento de la normativa, en Atico34 te podemos ayudar.

Somos la empresa líder en protección de datos. Prestamos servicios a todo tipo de organizaciones, desde protección de datos a pymes y autónomos, hasta empresas de gran envergadura.

No importa el tamaño de tu empresa ni su sector de actividad. Si buscas un servicio de protección de datos fiable, contacta con nosotros.

tarifas proteccion datos 

Preguntas de nuestros clientes

¿Cuándo es obligatoria la protección de datos en empresas?

Los principios del RGPD y la LOPDGDD son de aplicación siempre que se produzca un «tratamiento total o parcialmente automatizado de datos personales, así como al tratamiento no automatizado de datos personales contenidos o destinados a ser incluidos en un fichero».

Por lo tanto, siempre que en la empresa se realice un tratamiento de datos personales, está obligada a cumplir con la protección de datos. En ese sentido, la ley de protección de datos para empresas no distingue entre pymes y grandes empresas, ya que independientemente de su tamaño y volumen de facturación, cualquier empresa que trate datos de carácter personal, está obligada a cumplir con la ley.

Ahora bien, la protección de datos para empresas pequeñas suele ser menos compleja que la protección de datos para empresas grandes o compañías transnacionales. Las obligaciones a cumplir por empresas pequeñas y medianas en materia de protección de datos pueden ser menos exhaustivas que las que tienen que cumplir las grandes empresas, porque se presupone que las primeras manejan volúmenes de datos personales muchos más pequeños.

Sin embargo, como puede ocurrir con la protección de datos para autónomos en determinados casos, tampoco podemos olvidarnos que hay pymes que, por la actividad que desarrollan, pueden realizar tratamientos de datos a gran a escala o tratar datos especialmente protegidos (art. 9 del RGPD), lo que implicaría que estas empresas también deben tener en cuenta obligaciones más exigentes.

Atico34 te garantiza cumplir con la ley de protección de datos desde solo 180 euros al año.

tarifas proteccion datos 

¿Qué es lo primero que deben hacer las empresas para adaptarse a la normativa vigente?

El primer paso sería realizar una auditoría LOPD en protección de datos para detectar aquellas deficiencias en la materia o áreas a mejorar. En función de los resultados de esta auditoría (o evaluación de impacto en caso de las empresas que lo necesiten) se determinarán los puntos a subsanar y las acciones a implementar. Cabe recordar que cumplir con la ley de protección de datos no es una recomendación, sino una obligación, y no llevarla a cabo puede suponer importantes sanciones.

Lo más aconsejable a la hora de elaborar una auditoría LOPD para empresas es contratar los servicio de una empresa de protección de datos especializada como es nuestro caso, Atico34, la empresa líder a nivel nacional en el sector.

¿Qué empresas están obligadas a tener un servicio de protección de datos?

Todas aquellas empresas que realicen un tratamiento de datos personales de terceros, por ejemplo de clientes, empleados o proveedores, están obligadas a cumplir la ley de protección de datos. Sin embargo, la normativa como tal, NO OBLIGA a las empresas a tener un servicio de protección de datos, ni interno ni externo.

Sin embargo, este tipo de servicios son una importante ayuda y es recomendable contar con respaldo de abogados expertos en protección de datos para adaptarse a la normativa de manera rápida y efectiva y estar siempre preparado ante las constantes actualización de la normativa.

¿Debo cumplir la LOPD aunque no tengo contratado a nadie?

Sí. Aunque no tengas empleados a tu cargo, es seguro que realizas un tratamiento de datos personales de usuarios, clientes o proveedores.

Desde el primer momento que se recojan datos de terceros se deberá cumplir la ley y si tienes clientes particulares (personas físicas) o una página web a través de la que promociones tu negocio y/o realices ventas o contactes con potenciales clientes, ya estarás recabando datos personales.

Hay que distinguir dos figuras dentro de los obligados al cumplimiento de la normativa:

  • Responsable del tratamiento, que es el titular del fichero que contenga datos personales.
  • Encargado del tratamiento, que es la persona o entidad que tiene acceso al fichero de datos personales para prestar algún servicio al responsable del fichero.

Si tienes una empresa unipersonal, serás el responsable del tratamiento, independientemente de que contrates a un tercero como encargado del tratamiento.

¿Es posible aplicar la LOPD a una empresa extranjera que utiliza datos en España?

SÍ. siempre y cuando dirija sus productos o servicios a ciudadanos españoles,  o si desempeña otras actividades en las que se realiza un tratamiento de datos personales de forma regular, con independencia de si es una gran empresa o una pyme.

¿Cómo proteger la base de datos de mi empresa?

Algunos consejos para proteger las bases de datos empresariales son:

  • Identifica aquellos datos más sensibles o que requieren de atención y protección especial
  • Utiliza plataformas de almacenamiento en la nube seguras y confiables.
  • Realiza copias de seguridad..
  • Gestiona correctamente permisos y acceso y monitorea los accesos a la base de datos.
  • Encripta la información.
  • Usa software antivirus y antimalware eficaces.
  • Hacer auditorías periódicas.

¿Qué cambios recientes en la normativa afectan a las empresas o Pymes?

En los últimos tiempos se han producido numerosos cambios y novedades normativas que afectan a la protección de datos, como es el caso de la nueva reformas laboral, en la que se profundizarán en cuestiones sobre el control horario y registro de la jornada laboral, o el derecho a la desconexión digital.

Al respecto de la cuestión anterior, una de las principales novedades sobre control horario en las empresas es que ahora ya NO está permitido fichar mediante dispositivos biométricos. Es decir, está prohibido el fichaje mediante reconocimiento facial o huella dactilar, salvo casos excepcionales en los que exista una norma con rango de ley que lo permita (no sirve con el consentimiento expreso del interesado).

Por otro lado, también está la nueva Ley de registro de viajeros, que afecta a multitud empresas del sector turístico y que ha creado cierta polémica por las exigencias que establece para hoteles o alquileres vacacionales.

Y esto no es nada comparado con la inminente Ley de Inteligencia Artificial, que vendrá a regular lo que hoy todavía es un jungla, que no es otra cosa que la manera en la que se usa la IA

¿Cuánto me va a costar contratar el servicio de protección de datos en Atico34?

Contratar el servicio de protección de datos para tu empresa no tiene por qué ser caro, pero cuidado con esas promociones de  protección de datos gratis para empresas, porque o son fraudes o son servicios deficientes, que podrían dejar tu empresa expuesta a sanciones. Puedes encontrar protección de datos barata para empresas, pero asegúrate de que obtendrás un servicio personalizado y adecuado a las necesidades de tu empresa, con asesoramiento incluido (como el que te ofrecemos en Atico34).

El precio de la protección de datos en Atico34 es variable, puesto que tenemos en cuenta el tamaño y actividad de tu empresa, el tipo y volumen de datos personales que tratas, por lo que siempre te ofreceremos el presupuesto más ajustado a las necesidades reales de tu empresa.

partner form icon

Te ayudamos a cumplir la Ley de Protección de Datos

Escríbenos o contacta con nuestras oficinas

He leído y acepto la política de privacidad.