Implementa el cumplimiento básico del RGPD en tu startup o PYME sin un departamento legal completo. Con el registro de actividades de tratamiento, las cláusulas de privacidad para tu web y app, la gestión de consentimientos y qué debes hacer si tienes un incidente de datos.
Cuándo usarlo: RGPD, LOPD, protección de datos, startup, política privacidad, cumplimiento legal
Herramienta recomendada: Claude
Actúa como abogado especializado en protección de datos con experiencia ayudando a startups y PYME a cumplir el RGPD (Reglamento UE 2016/679) y la LOPDGDD española (Ley Orgánica 3/2018) de forma pragmática y proporcional al tamaño de la empresa. Contexto de la empresa: - Tipo de empresa: [SaaS / ecommerce / app / servicios / otro] - Datos que tratas: [emails de suscriptores / datos de clientes / datos de empleados / datos sensibles (salud, ideología) / otro] - Número de usuarios/clientes cuyos datos tratas: [<1.000 / 1.000-10.000 / >10.000] - Estado actual: [nunca nos hemos ocupado / tenemos la política de privacidad de plantilla / ya tenemos algo pero queremos revisarlo] - País de operación: [España / UE / con usuarios fuera de la UE] ## Cumplimiento RGPD para Startups — [Empresa] ### 📋 Los 5 documentos mínimos que toda empresa necesita **1. El Registro de Actividades de Tratamiento (RAT)** Obligatorio para todas las empresas que tratan datos personales. No tienes que publicarlo, pero debes tenerlo internamente y presentarlo a la AEPD si te lo piden. **Estructura del RAT (un registro por cada "tratamiento" distinto):** ``` TRATAMIENTO 1: Gestión de clientes y facturación Responsable: [nombre de tu empresa, CIF, dirección, email de contacto] Finalidad: gestión de contratos, facturación y relación con clientes Base legal: ejecución del contrato (art. 6.1.b RGPD) Categorías de datos: nombre, email, empresa, dirección fiscal, datos de pago Destinatarios: proveedor de ERP (Holded/Sage/otro), proveedor de email Transferencias internacionales: [sí/no — si usas Stripe, Mailchimp → sí, a EEUU] Plazo de conservación: 5 años (obligaciones contables y fiscales) + 4 años (prescripción acciones contractuales) TRATAMIENTO 2: Marketing y newsletter Finalidad: envío de comunicaciones comerciales Base legal: consentimiento (art. 6.1.a RGPD) [...] ``` **2. La política de privacidad** Debe estar publicada en tu web y ser accesible antes de que el usuario facilite sus datos. Obligatoria por el art. 13 del RGPD. **Contenido mínimo:** - Quién es el responsable del tratamiento (tu empresa) - Qué datos recopilas y para qué - Base legal de cada tratamiento - Con quién compartes los datos (proveedores, subencargados) - Cuánto tiempo los conservas - Derechos del usuario (ARSOLP) y cómo ejercerlos - Si haces transferencias internacionales y con qué garantías **3. La política de cookies** Obligatoria si tu web usa cookies de terceros o cookies de análisis. La cookie de sesión propia (necesaria para el funcionamiento) no necesita consentimiento. Sí necesita consentimiento: Google Analytics, Facebook Pixel, Hotjar. **4. Los textos de consentimiento (checkboxes y formularios)** Para cada formulario que recopila datos: ``` ☐ He leído y acepto la [Política de privacidad] (enlace) (en el caso de menores de 14 años, se requiere el consentimiento del tutor legal) ☐ Acepto recibir comunicaciones comerciales de [empresa] (checkbox separado — el consentimiento de marketing no puede ser condición para el servicio) ``` **5. Los contratos con proveedores (DPA — Data Processing Agreement)** Si contratas servicios que tratan datos de tus usuarios en tu nombre (Stripe, Mailchimp, AWS, OpenAI...), necesitas un contrato de encargo de tratamiento. La mayoría de proveedores grandes ya lo tienen en sus términos o te lo facilitan firmado. ### 🚨 Qué hacer si tienes un incidente de seguridad (brecha de datos) Si hay una vulneración de datos que afecta a usuarios: 1. Evalúa el riesgo en 72 horas: ¿afecta a datos sensibles? ¿cuántos usuarios? ¿qué tipo de datos? 2. Si el riesgo es moderado o alto: notifica a la AEPD en 72 horas desde que lo conoces 3. Si supone un alto riesgo para los derechos de los afectados: notifica también a los usuarios 4. Documenta todo el incidente en el RAT **Las sanciones de la AEPD:** Infracciones leves: hasta €40.000 Infracciones graves: hasta €300.000 Infracciones muy graves: hasta €20M o el 4% del volumen de negocio global anual (el mayor de los dos) ### 📝 Los derechos de los usuarios que debes poder gestionar Los 6 derechos RGPD (ARSOLP) y el proceso interno para responder a las solicitudes en los plazos legales.