Uno de los mitos más persistentes en el mundo empresarial europeo es este: «Somos demasiado pequeños para que el RGPD nos aplique». Se repite en grupos de Facebook, se susurra entre empresarios y lo asumen a diario miles de pymes croatas y europeas.

Es completamente falso.

El RGPD se aplica a su empresa independientemente del tamaño, la facturación o el número de empleados. Si recopila, almacena o trata datos personales de personas en la UE — un formulario de contacto, una suscripción a la newsletter, un pedido de un cliente — está dentro del ámbito. Punto.

Esta guía explica qué es realmente el RGPD, qué le exige en lenguaje claro, y los 7 pasos prácticos que toda pequeña empresa debe dar en 2026.

¿Qué es el RGPD?

El Reglamento General de Protección de Datos (UE) 2016/679 — RGPD — es una ley de la Unión Europea que entró en vigor el 25 de mayo de 2018. Sustituyó un mosaico de leyes nacionales de protección de datos por un marco único y unificado que regula cómo deben recopilarse, tratarse, almacenarse y eliminarse los datos personales.

Datos personales es cualquier información relativa a una persona viva identificada o identificable. Esto incluye:

Si tiene una web con formulario de contacto, trata datos personales. Si envía una newsletter, trata datos personales. Si usa Google Analytics, trata datos personales. El listón es bajo — deliberadamente.

¿Se aplica el RGPD a las pequeñas empresas?

La respuesta corta es sí — con una excepción estrecha.

El artículo 30.5 del RGPD prevé una exención limitada de la obligación de mantener registros escritos detallados de las actividades de tratamiento para organizaciones con menos de 250 empleados, pero solo si el tratamiento es:

Esa exención es más estrecha de lo que la mayoría de las pymes supone. Si envía newsletters con regularidad, gestiona una tienda online o usa herramientas de análisis, su tratamiento es sistemático — no ocasional. La exención no le aplica.

Todas las demás obligaciones del RGPD se aplican independientemente del tamaño de la empresa. Esto incluye el requisito de una base lícita para el tratamiento, una política de privacidad, un mecanismo de consentimiento de cookies y la capacidad de responder a las solicitudes de los interesados.

Los datos de aplicación confirman que no es teórico. Un informe de 2024 de la autoridad eslovaca de protección de datos reveló que el 62 % de las multas RGPD de ese año fueron a empresas con menos de 50 empleados, con una multa media de 8.200 €. La multa más alta del periodo — 94.000 € — fue contra una tienda online que gestionó mal solicitudes de interesados. No son cifras de multinacional, pero cambian la vida de una pequeña empresa.

Las 7 exigencias fundamentales del RGPD para su empresa

1. Una base lícita para cada actividad de tratamiento

Según el artículo 6 del RGPD, no puede tratar datos personales sin una base lícita válida. Hay seis opciones, pero para la mayoría de las pymes solo dos son relevantes:

Consentimiento (art. 6.1.a) — La persona aceptó de forma clara y activa que sus datos se traten para una finalidad concreta. Esto es lo que necesita para suscripciones a newsletters, correos de marketing y cookies no esenciales.

Interés legítimo (art. 6.1.f) — Tiene una razón empresarial genuina que no prevalece sobre los derechos del individuo. Se aplica a cosas como el registro básico de seguridad del sitio o el tratamiento de datos de un formulario para responder a un mensaje.

La palabra clave es específico. No puede usar lenguaje vago como «para mejorar nuestros servicios». Cada actividad de tratamiento necesita su propia finalidad explícita y documentada. Los reguladores lo examinan activamente desde 2024.

2. Una política de privacidad que explique de verdad

Su política de privacidad no es una formalidad — es un documento legal exigido por los artículos 13 y 14 del RGPD. Debe decir a los visitantes:

Una política genérica copiada de internet casi con seguridad no cumple estos requisitos. Debe ser específica de su negocio y de sus flujos de datos reales.

3. Un banner de cookies conforme

Si su web usa cookies más allá de lo estrictamente necesario para funcionar — y casi todas lo hacen — necesita un mecanismo de consentimiento.

El consentimiento debe ser libre, específico, informado e inequívoco. Eso significa:

Lo tratamos en detalle en nuestro artículo complementario: Los 5 errores más comunes en banners de cookies.

4. Un mecanismo para los derechos de los interesados

El RGPD otorga a las personas ocho derechos sobre sus datos personales. Los más ejercidos son:

Debe poder responder a estas solicitudes en 30 días, gratis. Necesita un mecanismo claro — un correo identificado o un formulario web — para recibirlas. Enterrarlo en una larga política de privacidad no basta.

5. Acuerdos con terceros (DPA del art. 28)

Toda herramienta de terceros que trate datos personales por su cuenta — su plataforma de email, su CRM, su hosting, su herramienta de análisis — es un «encargado del tratamiento» según el RGPD. Necesita un contrato de encargo (DPA) con cada uno.

La buena noticia: la mayoría de los SaaS serios ya tienen DPAs disponibles en sus términos o documentación legal. Debe comprobarlos, confirmarlos y documentarlos.

6. Un inventario de cookies y datos

No puede proteger datos que desconoce. El principio de responsabilidad proactiva del RGPD (art. 5.2) exige poder demostrar el cumplimiento — lo que empieza por saber qué datos recopila, adónde van y cuánto tiempo los guarda.

Para la mayoría de las pequeñas empresas, es un documento sencillo que lista:

7. Un plan de respuesta a brechas

Según el artículo 33 del RGPD, si sufre una brecha de datos personales — un hackeo, un correo accidental a la persona equivocada, un portátil perdido — debe notificar a su autoridad de control en 72 horas. En Croacia, es AZOP (Agencija za zaštitu osobnih podataka).

Esto no implica tener un equipo complejo de respuesta a incidentes. Para una pequeña empresa significa saber: qué constituye una brecha, a quién contactar (AZOP: azop.hr) y qué información incluir en la notificación.

Mitos comunes desmontados

«No tenemos oficina en la UE, así que el RGPD no aplica.»

Falso. El RGPD se aplica a cualquier organización que trate datos de residentes de la UE, independientemente de dónde esté establecida. Una empresa estadounidense con clientes de la UE está en el ámbito.

«Solo recopilamos correos de empresa, no personales.»

Los correos de empresa con el formato firstname.lastname@company.com son datos personales. El RGPD aplica.

«Tenemos un banner de cookies, así que cumplimos.»

Tener un banner no es lo mismo que tener un banner conforme. La mayoría de los que auditamos presentan al menos dos o tres infracciones. Vea nuestro artículo sobre cookies.

«El RGPD solo importa a las grandes empresas.»

Los datos de aplicación de toda la UE muestran sistemáticamente que las pymes están cada vez más en el punto de mira. Las autoridades eslovaca y española impusieron en 2024 más multas a empresas pequeñas que a grandes.

¿Qué pasa si no cumple?

Las consecuencias del incumplimiento se agrupan en tres categorías:

Multas regulatorias — hasta 20 millones € o el 4 % de la facturación anual global, lo que sea mayor, por infracciones graves. Por infracciones menores, hasta 10 millones € o el 2 %. Para una pyme con 1 millón € de ingresos, el tramo superior representa 40.000 €.

Daño reputacional — las brechas de datos y las sanciones RGPD son públicas. Sus competidores, clientes y socios pueden verlas.

Riesgo contractual B2B — los clientes grandes exigen cada vez más que proveedores y prestadores demuestren cumplimiento RGPD como condición para hacer negocios. El incumplimiento puede costarle contratos.

Por dónde empezar

El punto de partida más eficaz es una auditoría de cumplimiento — entender qué hace actualmente, dónde están las brechas y qué hay que arreglar. No tiene por qué ser caro ni complejo.

Puede ejecutar una auditoría gratuita de su web ahora mismo con la herramienta de arriba. Comprueba 10 requisitos críticos del RGPD en menos de 30 segundos y le da una lista priorizada de arreglos.

Si quiere ayuda para implementar los arreglos, o simplemente que alguien revise su política de privacidad y su configuración de cookies en lenguaje claro, sin jerga legal — eso es exactamente lo que hace GDPRGard. Reservar una consulta gratuita →

Este artículo es informativo y no constituye asesoramiento jurídico. Para situaciones complejas, consulte a un profesional cualificado de protección de datos o a un abogado.

Lea también:

⚠️ Este artículo es solo informativo y no constituye asesoramiento jurídico. Para situaciones de cumplimiento complejas, consulte a un profesional cualificado de protección de datos. Los requisitos del RGPD y de la Ley de IA de la UE están sujetos a orientaciones regulatorias continuas — verifique sus obligaciones actuales con su asesor legal.