Protección de datos
Registro de consentimientos: cómo demostrar que tienes permiso para tratar los datos
Información general sobre normativa. No sustituye el asesoramiento de un abogado ni el análisis de tu caso concreto.
Respuesta directa: cuando tratas datos porque la persona te ha dado permiso (por ejemplo, para enviarle tu newsletter), el RGPD te obliga a poder demostrar ese permiso: quién lo dio, cuándo y para qué (art. 7.1). El registro de consentimientos es donde guardas esa prueba. Sin él, un «sí» que no puedes probar es como si no existiera. Tranquilia registra los consentimientos que recoges y te deja la prueba ordenada.
Sumario
- ¿Qué es el registro de consentimientos?
- ¿Cuándo necesitas consentimiento?
- Qué hace válido un consentimiento
- ¿Qué riesgo corres si no puedes demostrarlo?
- Cómo lo resuelve Tranquilia
- Preguntas frecuentes
- Fuentes oficiales
¿Qué es el registro de consentimientos?
Es la prueba de que tienes permiso. El principio de «responsabilidad proactiva» del RGPD (art. 5.2) no se conforma con que cumplas: exige que puedas demostrar que cumples. Para el consentimiento, eso significa guardar el rastro de cada «sí»: qué persona, para qué finalidad, en qué fecha y con qué texto lo aceptó.
No hace falta un sistema complicado. Puede ser un registro sencillo, pero tiene que existir y estar al día.
¿Cuándo necesitas consentimiento?
El consentimiento es solo una de las bases legales del RGPD, no la única. Muchos tratamientos se apoyan en un contrato o en una obligación legal, y ahí no necesitas pedir permiso. El consentimiento hace falta, sobre todo, para cosas como:
- Enviar publicidad o newsletters a quien no es ya cliente.
- Usar cookies de analítica o publicidad en tu web.
- Publicar fotos o imágenes de personas.
En esos casos, el «sí» tiene que ser real y demostrable.
Qué hace válido un consentimiento
El art. 4.11 y el art. 7 del RGPD marcan las reglas. Un consentimiento válido es:
- Libre: sin presión y sin condicionar un servicio a aceptar algo que no hace falta.
- Específico: para una finalidad concreta, no un «acepto todo» en bloque.
- Informado: la persona sabe a qué dice que sí.
- Inequívoco: un acto claro y afirmativo. Una casilla premarcada no vale, y el silencio tampoco.
Además, retirar el consentimiento tiene que ser tan fácil como darlo (art. 7.3).
¿Qué riesgo corres si no puedes demostrarlo?
Si alguien reclama que le enviaste publicidad sin permiso y tú no puedes probar que dijo que sí, la AEPD (Agencia Española de Protección de Datos) da por hecho que no lo tenías. La carga de la prueba es tuya, no de quien reclama.
El RGPD fija los máximos de sanción en dos niveles: hasta 10 millones de euros o el 2 % de la facturación, y hasta 20 millones o el 4 %, según la infracción (art. 83 RGPD); se aplica la cifra más alta. El envío de publicidad sin consentimiento demostrable es uno de los motivos de reclamación más frecuentes contra pymes: se evita guardando bien la prueba.
Cómo lo resuelve Tranquilia
Cuando recoges un consentimiento a través de la app, Tranquilia guarda el rastro completo (finalidad, fecha y texto aceptado) y te deja el registro ordenado y exportable. Así, si alguien reclama, tienes la prueba a mano en vez de buscar en correos antiguos.
Preguntas frecuentes
¿Vale una casilla ya marcada por defecto?
No. El RGPD exige un acto afirmativo claro: la persona tiene que marcar ella la casilla. Una casilla premarcada o un «si no dices nada, entiendo que aceptas» no son consentimientos válidos.
Si trato datos por un contrato, ¿también necesito registrar consentimiento?
No para ese tratamiento. Si la base legal es el contrato o una obligación legal, no pides consentimiento y, por tanto, no lo registras. El registro es para los tratamientos que sí se apoyan en el permiso de la persona.
¿Cuánto tiempo guardo la prueba del consentimiento?
Mientras dure el tratamiento basado en ese permiso y un tiempo razonable después, por si tienes que demostrar que lo tenías. Cuando la persona retira el consentimiento, dejas de tratar los datos, pero conservas la prueba de que en su momento existió.
Fuentes oficiales
- Reglamento (UE) 2016/679 (RGPD), artículos 4.11, 5.2 y 7 (y art. 83, sanciones) — texto en EUR-Lex.
- Agencia Española de Protección de Datos (AEPD).
- BOE — Ley Orgánica 3/2018 (LOPDGDD), artículo 6 (consentimiento).
Información general sobre normativa. No sustituye el asesoramiento de un abogado ni el análisis de tu caso concreto. Si tienes dudas, consulta con tu gestoría o con un profesional del derecho.
Pon a tus clientes en regla con toda su normativa en 15 minutos.
Sin tarjeta. Sin comerciales. Dos empresas gratis, sin límite de tiempo.