Ir al contenido
Oferta de lanzamentoSó ata o …. Despois, os prezos volven á tarifa de sempre.Ver os prezos

Blog

Checklist: pon unha empresa en regra co RGPD en 15 minutos

Autor: Tranquilia by GRAC SA9 min de lectura

Información xeral sobre normativa. Non substitúe o asesoramento dun avogado nin a análise do teu caso concreto.

Poñer a túa empresa en regra co RGPD en 15 minutos significa completar 10 pasos mínimos: saber que datos manexas, ter as túas cláusulas informativas listas, asinar os contratos con quen trata datos por ti e saber que facer se hai un fallo de seguridade. Esta checklist lévate paso a paso, co artigo exacto do Reglamento (UE) 2016/679 (RGPD) ou da Ley Orgánica 3/2018 (LOPDGDD) que respalda cada punto. Última revisión: 16 de xullo de 2026.

Sumario

  1. Que cobre esta checklist e que non cobre?
  2. Paso 1: sabes que datos manexa o teu negocio?
  3. Paso 2: tes o teu rexistro de actividades de tratamento?
  4. Paso 3: os teus clientes saben que fas cos seus datos?
  5. Paso 4: tes cámaras? Está o cartel posto?
  6. Paso 5: quen trata datos por ti, e tes o contrato asinado?
  7. Paso 6: o teu equipo sabe que debe gardar confidencialidade?
  8. Paso 7: sabes que facer se hai un fallo de seguridade?
  9. Paso 8: sabes responder se alguén che pide os seus datos?
  10. Paso 9: ten a túa web a política de privacidade e de cookies?
  11. Paso 10: cando o revisas outra vez?
  12. Que pasa se non o tes en regra?
  13. Preguntas frecuentes

Que cobre esta checklist e que non cobre?

Esta checklist dache unha base mínima defendible, non unha auditoría completa. Serve para autónomos, pemes e negocios de calquera sector: un restaurante, unha perruquería, unha clínica, un taller. Non substitúe unha análise feita a medida do teu negocio, sobre todo se manexas datos delicados como os de saúde.

Cada paso ten tres cousas: que comprobar, canto tempo leva e o artigo da lei que o esixe. Se contestas «non o sei» nalgún punto, márcao e volve a el con calma: non fai falta rematalo todo na mesma sesión.

Paso 1: sabes que datos manexa o teu negocio? (2 minutos)

Antes de calquera documento, necesitas a lista básica. Apunta, sen pensalo moito:

  • Os datos dos teus clientes (nome, email, teléfono, e se gardas algo máis).
  • Os datos dos teus empregados (nómina, contrato, e se usas pegada ou cámara para o fichaxe).
  • Os datos dos teus provedores.
  • Se tes cámaras, boletín de márketing ou formularios na túa web.

Non fai falta que sexa perfecto. É o borrador sobre o que vas construír o resto da checklist. Este primeiro inventario é a base do rexistro de actividades de tratamento que esixe o artigo 30 do RGPD.

Paso 2: tes o teu rexistro de actividades de tratamento? (3 minutos)

O rexistro de actividades de tratamento (RAT) é a túa lista dos datos que manexas e para que, tratamento por tratamento. Sérveche para demostralo se cho pide a Agencia Española de Protección de Datos (AEPD).

  • [ ] Tes unha ficha por cada cousa que fas con datos: clientes, empregados, provedores, cámaras, márketing.
  • [ ] Cada ficha di que datos son, para que os usas, quen máis os ve e canto tempo os gardas.

Este documento é obrigatorio para practicamente calquera negocio (art. 30 RGPD). A AEPD ofrece unha ferramenta gratuíta, Facilita RGPD, pensada para negocios con tratamentos de baixo risco: un cuestionario duns 20 minutos que xera os documentos mínimos, incluído o RAT.

Paso 3: os teus clientes saben que fas cos seus datos? (2 minutos)

Cada vez que lle pides un dato a un cliente —nun formulario, un contrato ou unha reserva— tes que dicirlle que fas con el. Isto chámase informar sobre o tratamento (art. 13 RGPD).

  • [ ] Os teus formularios e contratos levan unha cláusula que di quen es, para que usas os datos e canto tempo os gardas.
  • [ ] Se pides o consentimento para algo (por exemplo, enviar publicidade), a caixa está baleira por defecto: ninguén a marca por ti.

Un consentimento premarcado non é válido: a lei esixe unha acción afirmativa clara da persoa (art. 4.11 e art. 7 RGPD).

Paso 4: tes cámaras? Está o cartel posto? (2 minutos)

Se gravas imaxes de persoas —a do escaparate, a do almacén, mesmo unha cámara de móbil fixa—, estás tratando os seus datos.

  • [ ] Hai un cartel visible en cada acceso á zona con cámaras, coa túa identidade e onde exercer os dereitos de protección de datos.
  • [ ] Sabes canto tempo gardas as gravacións e por que.

O cartel ten un modelo oficial: a propia AEPD publica o cartel de videovixilancia listo para imprimir (art. 22 LOPDGDD, art. 13 RGPD). Non fai falta inventalo: cópiase tal cal.

Paso 5: quen trata datos por ti, e tes o contrato asinado? (3 minutos)

Unha xestoría, un informático, unha empresa de hosting ou unha ferramenta de email márketing que manexa datos dos teus clientes ou empregados é o que a lei chama un encargado do tratamento: unha empresa externa que manexa datos por ti.

  • [ ] Tes unha lista de quen trata datos por ti fóra do teu negocio.
  • [ ] Con cada un deles, hai un contrato asinado que os obriga a protexer eses datos igual ca ti.

Este contrato é obrigatorio, non opcional (art. 28 RGPD). Se contratas a alguén novo que vai tocar datos dos teus clientes ou do teu equipo, o contrato asínase antes de darlle acceso, non despois.

Paso 6: o teu equipo sabe que debe gardar confidencialidade? (1 minuto)

Calquera persoa que traballe contigo e vexa datos de clientes ou doutros compañeiros ten o compromiso de non contar o que ve no traballo.

  • [ ] Cada persoa do teu equipo asinou un compromiso de confidencialidade, ou téno por escrito no seu contrato.

Esta obriga está prevista expresamente para o sector privado (art. 5 LOPDGDD). É un dos documentos máis rápidos de resolver e dos que máis se esquecen.

Paso 7: sabes que facer se hai un fallo de seguridade? (1 minuto)

Non fai falta que nunca che pase nada. Pero cómpre saber, antes de que ocorra, que tes que facer se perdes un móbil con datos, se alguén entra no teu email ou se envías datos a quen non tocaba.

  • [ ] Sabes que tes 72 horas desde que te decatas para avisar á AEPD, se o fallo supón un risco para as persoas afectadas.
  • [ ] Sabes que, aínda que non faga falta avisar á AEPD, tes que deixalo apuntado no teu rexistro interno de incidentes.

O prazo de 72 horas e o rexistro interno de incidentes están no artigo 33 do RGPD. A AEPD publica unha guía práctica para xestionar e notificar brechas de seguridade co paso a paso completo.

Paso 8: sabes responder se alguén che pide os seus datos? (1 minuto)

Calquera persoa —un cliente, un exempregado— pode pedirche ver os seus datos, corrixilos, que os borres ou que llos pases nun arquivo.

  • [ ] Sabes que tes 1 mes para responder desde que recibes a petición (con posibilidade de amplialo 2 meses máis se a petición é complexa).
  • [ ] Tes claro a que email ou enderezo debe chegar esa petición.

O prazo dun mes está no artigo 12.3 do RGPD. A AEPD publica un formulario modelo para o dereito de acceso que podes adaptar ao teu negocio.

Paso 9: ten a túa web a política de privacidade e de cookies? (1 minuto)

Se tes web, aínda que sexa só informativa, necesitas dous textos básicos: que fas cos datos que recolles (formulario de contacto, newsletter) e que cookies usas.

  • [ ] A túa web ten unha política de privacidade ligada desde calquera formulario.
  • [ ] O aviso de cookies deixa escoller co mesmo peso visual «aceptar» e «rexeitar»: nada dun botón grande de aceptar e unha ligazón pequena para rexeitar.

Isto combina o RGPD coa normativa española de servizos da sociedade da información (LSSI) para as cookies non esenciais.

Paso 10: cando o revisas outra vez? (1 minuto)

Esta checklist non se enche unha soa vez. Revísase cando cambia algo real no teu negocio: un empregado novo, un provedor novo, unha cámara nova, unha ferramenta nova.

  • [ ] Tes unha data no calendario para repasala, polo menos unha vez ao ano.

Con isto tes cubertos os 10 puntos. Se chegaches ata aquí e che faltan varios, non pasa nada: apunta cales e segue polo seguinte que che resulte máis doado.

Que pasa se non o tes en regra?

A AEPD é quen vixía isto en España. Pode pedir explicacións, ordenar cambios, avisar ou poñer unha multa. O RGPD fixa os máximos posibles en dous niveis: ata 10 millóns de euros ou o 2 % da facturación mundial anual, e ata 20 millóns ou o 4 %, segundo a infracción (art. 83 RGPD). Aplícase a cifra máis alta das dúas.

Na práctica esas cifras son o teito legal, non o habitual: a sanción gradúase segundo a gravidade, o tamaño do negocio e se colaboraches. Un negocio pequeno que se organiza e responde ben non está nese escenario. Por iso estás aquí: para telo feito e deixar de pensar niso.

Preguntas frecuentes

Esta checklist substitúe unha auditoría completa?

Non. É unha base mínima para negocios con tratamentos de datos de baixo risco. Se manexas datos de saúde, de menores ou fas perfís a grande escala, necesitas unha análise máis a fondo, e pode que unha avaliación de impacto (art. 35 RGPD).

Serve para autónomos sen empregados?

Si. Se tes clientes, provedores ou unha web con formulario, xa tratas datos persoais. Os pasos 6 (confidencialidade de empregados) non se aplican se traballas só, pero o resto si.

Necesito un delegado de protección de datos (DPD)?

Depende da túa actividade e do volume de datos que manexes, non do número de empregados. A maioría de pemes e autónomos non están obrigados. A orientación da AEPD para pemes explica os casos concretos nos que si fai falta.

Que pasa se detecto que me falta algo ao facer a checklist?

Nada urxente nin retroactivo: simplemente faino canto antes poidas, empezando polo máis doado. A AEPD valora a actitude de quen se organiza e corrixe, non só o resultado final nun momento dado.

Cada canto teño que repasar esta checklist?

Polo menos unha vez ao ano, e sempre que cambie algo real no teu negocio: un empregado novo, unha cámara nova, un provedor novo ou unha ferramenta nova que toque datos de clientes.

Non. É contido informativo para orientarte. Os documentos que necesitas de verdade (rexistro de actividades, cláusulas, contratos, cartel) son pezas á parte, adaptadas ao teu negocio.


Prefires facer estes 10 pasos de forma guiada, cos documentos xa redactados e listos para asinar? O nivel gratuíto de Tranquilia cobre ata 2 empresas, con todas as funcións, sen límite de tempo e sen tarxeta. Próbao gratis ou consulta os prezos se necesitas máis empresas.

Se o teu negocio ten cámaras, o seguinte paso natural é xerar o teu cartel de videovixilancia cos teus datos xa cubertos.


Contido elaborado con apoio de intelixencia artificial e verificado contra fontes oficiais (AEPD, BOE, EUR-Lex) por Tranquilia by GRAC SA. Non constitúe unha certificación oficial nin un ditame xurídico. Consulta coa túa xestoría ou un profesional do dereito para o teu caso concreto.

Fontes citadas neste artigo:

Revisión: Redactado con apoio de IA e verificado contra fontes oficiais (AEPD, BOE, EUR-Lex). Non substitúe asesoramento xurídico individualizado. Tradución do orixinal español, que é a versión que prevalece en caso de diverxencia.

Pon os teus clientes en regra co RGPD en 15 minutos.

Crear a miña instancia gratis

Sen tarxeta. Sen comerciais. Dúas empresas gratis, sen límite de tempo.

Blog