Checklist RGPD para empresas: 10 preguntas para saber si realmente cumples
dad web (art. 13), cookies, protocolo de ejercicio de derechos (art. 12), protocolo de brechas (art. 33), notificación a la AEPD en 72 horas, base jurídica de formularios (art. 6) y formación del equipo.
El cumplimiento del RGPD no se mide por los documentos que tienes: se mide por lo que ocurre en la práctica. El principio de responsabilidad proactiva del art. 5.2 del RGPD exige que el responsable del tratamiento no solo cumpla, sino que pueda demostrar que cumple. Este checklist de 10 preguntas permite hacer una primera autoevaluación honesta.
Instrucciones: Responde con sinceridad. Si la respuesta es «no sé», cuenta como «no». Una respuesta «sí» solo es válida si pudieras demostrarlo con documentación o procedimiento concreto.
Las 10 preguntas del checklist RGPD
| # | Pregunta | Artículo RGPD |
|---|---|---|
| 01 | ¿Tienes un registro de actividades de tratamiento actualizado que refleje los tratamientos reales? | Art. 30 |
| 02 | ¿Has informado a tus empleados de qué datos tratas, para qué y durante cuánto tiempo? | Arts. 13–14 + Art. 87 LOPDGDD |
| 03 | ¿Tienes firmados los contratos de encargo del tratamiento con todos los proveedores que manejan datos? | Art. 28 |
| 04 | ¿Tu política de privacidad web es clara, accesible, actualizada y refleja todos los tratamientos? | Art. 13 |
| 05 | ¿Tienes configurada correctamente la cookie banner conforme a los criterios actuales de la AEPD? | Art. 6 |
| 06 | ¿Sabes qué hacer si recibes una solicitud de ejercicio de derechos y en qué plazo responder? | Art. 12 (1 mes) |
| 07 | ¿Tienes un procedimiento documentado para detectar, gestionar y documentar brechas de seguridad? | Art. 33 |
| 08 | ¿Sabes en qué plazo notificar una brecha a la AEPD y qué información debe incluirse? | Art. 33 (72 h) |
| 09 | ¿Tus formularios de captación tienen base jurídica adecuada y texto informativo correcto? | Arts. 6 y 13 |
| 10 | ¿Tu equipo ha recibido formación en protección de datos en los últimos 12 meses? | Art. 5.2 + Art. 4 AI Act |
Puedes complementar esta autoevaluación con la herramienta Facilita de la AEPD, diseñada para ayudar a pymes a identificar sus obligaciones bajo el RGPD.
Cómo interpretar los resultados
| Resultado | Situación | Acción recomendada |
|---|---|---|
| 10 sí con seguridad | Base sólida de cumplimiento | Mantener y revisar anualmente |
| 8–9 sí / 1–2 no o no sé | Situación manejable con ajustes | Corregir puntos concretos identificados |
| 5–7 sí / 3–5 no o no sé | Exposición significativa | Revisión profunda con apoyo especializado |
| Menos de 5 sí | Riesgo elevado | Auditoría urgente — la AEPD puede sancionar por cada incumplimiento |
Qué hacer con cada «no»
Correcciones documentales
Actualizar el registro de actividades, firmar contratos de encargo con proveedores pendientes, revisar y actualizar la política de privacidad. Son tareas que requieren dedicación, pero no son técnicamente complejas.
Cambios en procesos
Implementar el protocolo de brechas, establecer el procedimiento de respuesta a ejercicios de derechos, revisar la cookie banner. La herramienta Facilita de la AEPD puede ayudar a orientar el proceso en pymes.
Formación del equipo
El factor que más reduce los errores de cumplimiento en el día a día es que el equipo entienda la normativa. El Curso de Iniciación a la Protección de Datos de Datagestión cubre exactamente las situaciones del checklist. 40 horas online, bonificable a través de FUNDAE.
📋 Marco normativo de referencia
- RGPD (arts. 5.2, 6, 12, 13–14, 28, 30 y 33) — eur-lex.europa.eu
- LOPDGDD (art. 87: derechos digitales empleados) — boe.es
- AI Act (art. 4: AI literacy) — eur-lex.europa.eu
- AEPD — Herramienta Facilita (autoevaluación RGPD para pymes) — aepd.es/herramientas/facilita
- AEPD — Guía de gestión y notificación de brechas — aepd.es
Preguntas frecuentes
¿Qué es el principio de accountability del RGPD?
El art. 5.2 del RGPD establece que el responsable del tratamiento no solo debe cumplir con los principios de protección de datos, sino que debe ser capaz de demostrar que los cumple. No es suficiente con haberlo hecho: hay que poder probarlo.
¿Cada cuánto tiempo hay que revisar el registro de actividades?
El RGPD no establece un plazo fijo, pero el registro debe reflejar en todo momento la realidad de los tratamientos. La práctica recomendada es una revisión anual sistemática y una actualización inmediata ante cualquier cambio.
¿En qué plazo hay que responder a una solicitud de ejercicio de derechos?
El art. 12 del RGPD establece un plazo de un mes desde la recepción, prorrogable a tres meses en casos justificados (debiendo informar de la prórroga dentro del primer mes).
¿Qué ocurre si tengo tres o más «no» en el checklist?
La AEPD puede sancionar cada incumplimiento de forma independiente. Un procedimiento sancionador que identifique simultáneamente ausencia de contratos de encargo, falta de información a empleados y ausencia de protocolo de brechas puede derivar en sanciones acumuladas por cada uno de esos incumplimientos.
¿Quieres un diagnóstico más completo?
Si has identificado puntos débiles en el checklist y necesitas apoyo para corregirlos, Contacta con nuestro equipo. Podemos ayudarte con la revisión de tu situación actual, la corrección de los incumplimientos identificados y la formación del equipo.