Preguntas frecuentes sobre servicios de protección de datos
Contratación y precio
1. ¿Cuánto cuesta adaptar una empresa al RGPD?
Depende de los tratamientos, el sector y los riesgos. Una empresa sencilla puede requerir desde varios cientos de euros; una organización compleja, varios miles.
2. ¿Cuánto cuesta un servicio de protección de datos para una pyme?
La adecuación inicial suele situarse entre 1.500 y 5.000 euros, aunque los datos sensibles, las filiales o las transferencias internacionales aumentan el coste.
3. ¿Cuánto cuesta la protección de datos para un autónomo?
Un autónomo con tratamientos de bajo riesgo puede necesitar una adecuación de entre 300 y 1.500 euros.
4. ¿Cuál es el precio mensual del mantenimiento RGPD?
Depende de las consultas, revisiones e incidencias incluidas. Debe fijarse según la actividad real y no únicamente por el número de trabajadores.
5. ¿Cuánto cuesta contratar un DPD externo?
Como referencia, entre 150 y 600 euros mensuales en pequeñas y medianas organizaciones, con importes superiores en sectores regulados.
6. ¿Qué incluye un servicio completo de protección de datos?
Debe incluir diagnóstico, registro de tratamientos, análisis de riesgos, cláusulas, contratos, protocolos, formación y mantenimiento.
7. ¿La adaptación inicial y el mantenimiento se pagan por separado?
Habitualmente sí. La adaptación configura el sistema y el mantenimiento permite actualizarlo y atender incidencias posteriores.
8. ¿El servicio incluye la página web y las cookies?
Solo cuando figura expresamente en la propuesta. Debe comprender la revisión jurídica y la configuración técnica del consentimiento.
9. ¿La formación de los trabajadores está incluida?
Depende del contrato. Conviene especificar número de sesiones, destinatarios, contenidos y acreditación de asistencia.
10. ¿Las evaluaciones de impacto se facturan aparte?
Normalmente sí, porque requieren un análisis específico de necesidad, proporcionalidad, riesgos y medidas de reducción.
11. ¿La gestión de una brecha de seguridad está incluida?
Debe pactarse expresamente, incluyendo disponibilidad, análisis del riesgo, documentación y notificación cuando proceda.
12. ¿La defensa ante la AEPD está incluida en el precio?
No suele estar incluida en los planes básicos. La asistencia en procedimientos administrativos debe identificarse separadamente.
13. ¿Cuánto tarda la adaptación al RGPD?
Una pyme sencilla puede adaptarse en varias semanas. El plazo aumenta cuando existen datos sensibles o numerosos proveedores.
14. ¿Por qué existen diferencias tan grandes entre presupuestos?
Porque algunas ofertas solo generan documentos, mientras otras incluyen análisis, implantación, formación y soporte jurídico continuado.
15. ¿Es suficiente contratar un servicio económico basado en plantillas?
No cuando las plantillas no reflejan los tratamientos, riesgos, proveedores y medidas reales de la empresa.
16. ¿Sale más barato un software RGPD que una consultora?
El software reduce tareas administrativas, pero no sustituye el criterio jurídico necesario para tratamientos complejos o incidencias.
17. ¿Puedo contratar únicamente una auditoría de protección de datos?
Sí. La auditoría permite conocer el grado de cumplimiento y establecer un plan de corrección priorizado.
18. ¿Cuánto cuesta revisar una empresa que ya está adaptada?
Depende del estado de la documentación y de los cambios producidos desde la última revisión.
19. ¿El presupuesto depende del número de trabajadores?
La plantilla influye, pero también importan los datos tratados, las sedes, las finalidades y los proveedores.
20. ¿Qué información necesita la consultora para calcular el precio?
Actividad, plantilla, tratamientos, sistemas, proveedores, página web, sedes, países y documentación existente.
Necesidad y obligatoriedad
21. ¿Es obligatorio contratar una empresa de protección de datos?
No. Lo obligatorio es cumplir la normativa; la empresa puede hacerlo internamente o mediante asesoramiento externo.
22. ¿Qué empresas están obligadas a cumplir el RGPD?
Todas las que traten datos personales en el ámbito de aplicación territorial del Reglamento.
23. ¿Un autónomo debe cumplir la normativa de protección de datos?
Sí, cuando trata datos de clientes, trabajadores, proveedores, usuarios u otras personas físicas.
24. ¿Una empresa sin trabajadores debe adaptarse al RGPD?
Sí, si trata datos personales de clientes, contactos, proveedores o usuarios de su página web.
25. ¿Una comunidad de propietarios necesita protección de datos?
Sí. Trata datos de propietarios, residentes, proveedores y, en su caso, imágenes de videovigilancia.
26. ¿Una asociación o fundación debe cumplir el RGPD?
Sí, cuando trata datos de socios, donantes, trabajadores, voluntarios o beneficiarios.
27. ¿Una tienda online necesita una adaptación específica?
Sí. Debe revisar formularios, pagos, comunicaciones comerciales, cookies, proveedores y transferencias internacionales.
28. ¿Es obligatorio renovar anualmente la protección de datos?
No existe una renovación anual general, pero el cumplimiento debe actualizarse cuando cambien los tratamientos o riesgos.
29. ¿Hay que inscribir los ficheros en la AEPD?
No. La antigua inscripción fue sustituida por el registro interno de actividades de tratamiento.
30. ¿Existe un certificado oficial de cumplimiento del RGPD?
No existe un certificado general emitido por la AEPD que garantice el cumplimiento integral de una empresa.
31. ¿Es obligatorio realizar una auditoría de protección de datos?
No con carácter general, aunque puede ser necesaria para demostrar cumplimiento o por el riesgo del tratamiento.
32. ¿Qué documentos debe tener una empresa para cumplir el RGPD?
Registro de tratamientos, información a interesados, contratos, análisis de riesgos, protocolos y evidencias de las medidas aplicadas.
33. ¿Es suficiente tener una política de privacidad?
No. La política cubre el deber de información, pero no acredita por sí sola el cumplimiento del resto de obligaciones.
34. ¿Es suficiente utilizar la herramienta Facilita RGPD?
Solo está indicada para determinados tratamientos de bajo riesgo y no garantiza automáticamente el cumplimiento.
35. ¿Qué ocurre si mi empresa no está adaptada?
Puede recibir reclamaciones, requerimientos, órdenes correctivas y sanciones, además de asumir responsabilidades contractuales o indemnizatorias.
36. ¿Puede la AEPD inspeccionar una pyme?
Sí. El tamaño de la organización no excluye las potestades de investigación de la autoridad de control.
37. ¿Qué sanciones pueden imponerse por incumplir el RGPD?
El RGPD prevé multas de hasta 20 millones de euros o el 4 % del volumen de negocio mundial, según la infracción.
38. ¿Quién responde de las infracciones: la empresa o la consultora?
La empresa conserva su responsabilidad como responsable o encargada. La consultora puede responder contractual o profesionalmente por su actuación.
Delegado de Protección de Datos
39. ¿Está obligada mi empresa a nombrar un DPD?
Depende de su actividad, sector, volumen de datos, seguimiento de personas y tratamiento de categorías especiales.
40. ¿Qué empresas deben tener un delegado de protección de datos?
Las incluidas en los supuestos del RGPD y de la LOPDGDD, además de las organizaciones que lo designen voluntariamente.
41. ¿Una clínica está obligada a nombrar un DPD?
Los centros sanitarios obligados a mantener historias clínicas deben designarlo, salvo los profesionales que ejercen individualmente.
42. ¿Un centro educativo necesita un DPD?
Sí. Los centros docentes que impartan enseñanzas regladas deben designar un delegado de protección de datos.
43. ¿Una empresa de seguridad privada debe tener DPD?
Sí, las empresas de seguridad privada están incluidas entre las entidades obligadas por la LOPDGDD.
44. ¿Una asesoría fiscal, laboral o contable necesita DPD?
No necesariamente. Debe examinarse si concurre alguno de los supuestos legales de designación obligatoria.
45. ¿Puede contratarse un DPD externo?
Sí. Sus funciones pueden prestarse mediante un contrato de servicios con un profesional o una entidad externa.
46. ¿Es mejor un DPD interno o externo?
Depende de la dimensión y los recursos. El externo aporta especialización; el interno suele conocer mejor la operativa diaria.
47. ¿Qué funciones realiza un DPD externo?
Asesora, supervisa el cumplimiento, participa en evaluaciones de impacto y actúa como contacto con interesados y autoridades.
48. ¿Qué diferencia existe entre un DPD y un consultor RGPD?
El DPD debe actuar con independencia y tiene funciones legales específicas; el consultor presta los servicios definidos contractualmente.
49. ¿Puede el DPD preparar toda la documentación de protección de datos?
Puede asesorar y colaborar, pero debe conservar su capacidad de supervisar el cumplimiento con independencia.
50. ¿Puede una misma persona ser DPD de varias empresas?
Sí, siempre que disponga de recursos suficientes y sea accesible para cada organización.
51. ¿Puede un grupo empresarial tener un único DPD?
Sí, siempre que resulte fácilmente accesible desde cada establecimiento del grupo.
52. ¿Debe comunicarse el nombramiento del DPD a la AEPD?
Sí. La designación y el cese deben comunicarse a la autoridad de protección de datos competente.
53. ¿El DPD debe estar certificado?
No. La certificación es un medio de acreditar conocimientos, pero no constituye un requisito legal obligatorio.
54. ¿Qué experiencia debe acreditar un DPD?
Debe demostrar conocimientos jurídicos y prácticos adecuados a la naturaleza y complejidad de los tratamientos.
55. ¿Puede existir conflicto de interés en el DPD?
Sí, especialmente si también ocupa un puesto que determina los fines o medios del tratamiento.
56. ¿El DPD responde por las sanciones de la empresa?
La responsabilidad regulatoria corresponde al responsable o encargado, sin perjuicio de la posible responsabilidad profesional del DPD.
57. ¿Cuántas horas mensuales debe dedicar el DPD?
No existe un mínimo legal general. La dedicación debe ser suficiente para cumplir efectivamente sus funciones.
58. ¿Qué debe incluir el contrato de un DPD externo?
Funciones, independencia, recursos, confidencialidad, disponibilidad, honorarios, duración y régimen de responsabilidad.
Alcance del servicio
59. ¿Qué hace una consultora de protección de datos?
Analiza los tratamientos, identifica obligaciones, prepara documentación y ayuda a implantar y mantener las medidas necesarias.
60. ¿Cómo se realiza una auditoría RGPD?
Mediante revisión documental, entrevistas, comprobación de tratamientos, análisis de riesgos y elaboración de un informe de deficiencias.
61. ¿Qué es el registro de actividades de tratamiento?
Es el documento que describe qué datos se tratan, con qué finalidad, base jurídica, destinatarios, plazos y medidas.
62. ¿Quién debe mantener actualizado el registro de tratamientos?
El responsable o encargado del tratamiento, con el apoyo del DPD o de sus asesores cuando corresponda.
63. ¿Qué es un análisis de riesgos de protección de datos?
Es la evaluación de las amenazas, impactos y probabilidades que afectan a los derechos de las personas.
64. ¿Cuándo debe realizarse una evaluación de impacto?
Cuando el tratamiento pueda entrañar un alto riesgo para los derechos y libertades de las personas.
65. ¿Qué diferencia existe entre análisis de riesgos y evaluación de impacto?
El análisis de riesgos es general; la evaluación de impacto profundiza en tratamientos que presentan un riesgo elevado.
66. ¿La consultora revisa los contratos con clientes y proveedores?
Debe hacerlo cuando esos contratos regulen accesos, comunicaciones o encargos de tratamiento.
67. ¿Prepara los contratos de encargado del tratamiento?
Puede prepararlos o revisarlos conforme al contenido exigido por el artículo 28 del RGPD.
68. ¿Revisa las cláusulas de los trabajadores?
Sí, cuando el servicio incluye el tratamiento de datos laborales y el uso de herramientas corporativas.
69. ¿Redacta la política de privacidad de la página web?
Sí, si el alcance contratado incluye el análisis de formularios, usuarios, cookies y servicios digitales.
70. ¿Revisa los formularios de recogida de datos?
Debe comprobar la información facilitada, la base jurídica, las finalidades y las casillas de consentimiento.
71. ¿Prepara protocolos para atender derechos?
Sí. El protocolo debe determinar recepción, identificación, plazos, responsables y contenido de la respuesta.
72. ¿Establece plazos de conservación y eliminación?
Debe definirlos según la finalidad del tratamiento y las obligaciones legales aplicables.
73. ¿Revisa las medidas de seguridad?
Debe valorar si son adecuadas al riesgo, aunque la revisión técnica especializada puede requerir expertos en ciberseguridad.
74. ¿Gestiona consultas ordinarias sobre protección de datos?
Solo si el mantenimiento contratado incluye asesoramiento recurrente y establece tiempos de respuesta.
75. ¿Forma a empleados y directivos?
Puede impartir formación general y específica según las funciones y riesgos de cada grupo.
76. ¿Realiza revisiones periódicas?
El mantenimiento debe comprobar cambios en tratamientos, proveedores, sistemas, normativa e incidencias.
77. ¿Representa a la empresa ante la AEPD?
Puede hacerlo con autorización suficiente y dentro del alcance profesional contratado.
78. ¿Ayuda a responder reclamaciones de interesados?
Sí, cuando el servicio incluye asistencia en derechos, quejas y comunicaciones con la autoridad.
79. ¿Revisa los proveedores de software y servicios en la nube?
Debe comprobar contratos, ubicación de datos, subencargados, seguridad y transferencias internacionales.
80. ¿Controla las transferencias internacionales de datos?
Puede identificarlas y determinar qué garantías o mecanismos jurídicos resultan necesarios.
Página web, cookies y marketing
81. ¿Mi página web cumple el RGPD?
Debe analizarse la información publicada, los formularios, las cookies, los proveedores y los tratamientos realizados.
82. ¿Qué textos legales necesita una página web?
Puede necesitar aviso legal, política de privacidad, política de cookies y condiciones de contratación, según su actividad.
83. ¿Necesito política de privacidad, aviso legal y política de cookies?
Habitualmente sí, aunque el contenido concreto depende de las funciones y tecnologías utilizadas por la web.
84. ¿Cómo debe configurarse el banner de cookies?
Debe informar con claridad y permitir aceptar, rechazar o configurar las cookies no necesarias.
85. ¿Se pueden instalar cookies antes de obtener el consentimiento?
Solo las cookies técnicas estrictamente necesarias. Las restantes requieren consentimiento previo.
86. ¿Es obligatorio ofrecer un botón para rechazar todas las cookies?
La opción de rechazo debe presentarse con una visibilidad y facilidad equivalentes a la aceptación.
87. ¿Cada cuánto debe renovarse el consentimiento de cookies?
Debe renovarse periódicamente y cuando cambien las finalidades, los proveedores o las condiciones del tratamiento.
88. ¿Google Analytics cumple el RGPD?
Depende de su configuración, de las cookies utilizadas, de la información facilitada y de las transferencias de datos.
89. ¿Puedo utilizar píxeles de Meta o herramientas publicitarias?
Sí, si existe una base jurídica válida, se informa correctamente y se cumplen las reglas sobre cookies y transferencias.
90. ¿Cómo puedo enviar publicidad por correo electrónico?
Debe existir una base jurídica válida y respetarse también las exigencias de la normativa sobre comunicaciones comerciales.
91. ¿Puedo enviar comunicaciones comerciales a antiguos clientes?
Puede ser posible para productos o servicios propios similares, ofreciendo siempre una oposición sencilla y gratuita.
92. ¿Es válido comprar una base de datos de posibles clientes?
Solo si puede acreditarse su obtención lícita, la base jurídica y el cumplimiento del deber de información.
93. ¿Cómo debe obtenerse el consentimiento para una newsletter?
Mediante una acción afirmativa, específica, informada y demostrable, sin casillas premarcadas.
94. ¿Puedo utilizar WhatsApp para contactar con clientes?
Sí, si existe una base jurídica, se informa del tratamiento y se configura el servicio de forma adecuada.
95. ¿Qué información debe contener un formulario de contacto?
Responsable, finalidad, base jurídica, destinatarios, derechos y acceso a la información ampliada.
96. ¿Es obligatorio incluir una casilla de aceptación de la privacidad?
Informar es obligatorio; aceptar la política no siempre lo es. El consentimiento debe recabarse separadamente cuando sea la base jurídica.
97. ¿Puede utilizarse una única casilla para varias finalidades?
No cuando las finalidades sean independientes y requieran consentimientos diferenciados.
98. ¿Cómo se acredita el consentimiento de los usuarios?
Con registros que permitan demostrar quién consintió, cuándo, mediante qué acción y qué información recibió.
99. ¿Qué requisitos debe cumplir una tienda online?
Debe regular formularios, clientes, pagos, marketing, cookies, proveedores, seguridad y ejercicio de derechos.
100. ¿Cómo afecta el RGPD a un CRM comercial?
El CRM debe contener datos obtenidos lícitamente, con accesos limitados, plazos de conservación y finalidades definidas.
Brechas de seguridad y reclamaciones
101. ¿Qué se considera una brecha de datos personales?
La pérdida, destrucción, alteración, acceso o comunicación no autorizada de datos personales.
102. ¿Qué debe hacer una empresa después de sufrir un ciberataque?
Contener el incidente, preservar evidencias, analizar el riesgo, documentarlo y valorar las notificaciones necesarias.
103. ¿Cuándo debe notificarse una brecha a la AEPD?
Cuando sea probable que entrañe un riesgo para los derechos y libertades de las personas.
104. ¿Todas las brechas deben notificarse en 72 horas?
No. El plazo de 72 horas se aplica a las brechas que deben notificarse, desde que la empresa tiene constancia de ellas.
105. ¿Cuándo debe informarse a las personas afectadas?
Cuando la brecha pueda entrañar un alto riesgo para sus derechos y libertades.
106. ¿Qué ocurre si un correo se envía al destinatario equivocado?
Debe tratarse como un incidente, analizar los datos expuestos, intentar su recuperación y documentar la decisión adoptada.
107. ¿La pérdida de un ordenador o teléfono constituye una brecha?
Puede constituirla si contiene datos personales y existe riesgo de acceso, pérdida o indisponibilidad.
108. ¿Qué debe contener el registro interno de brechas?
Hechos, efectos, datos afectados, decisiones, medidas adoptadas y motivos para notificar o no notificar.
109. ¿Quién decide si una brecha debe notificarse?
El responsable del tratamiento, asesorado por su DPD, equipo jurídico y responsables de seguridad.
110. ¿La consultora puede presentar la notificación ante la AEPD?
Sí, si dispone de autorización y de la información necesaria para hacerlo correctamente.
111. ¿Qué hacer si un trabajador accede a datos sin autorización?
Bloquear el acceso, investigar los hechos, evaluar el riesgo y aplicar las medidas técnicas, organizativas o disciplinarias procedentes.
112. ¿Cómo responder a una reclamación presentada ante la AEPD?
Dentro del plazo concedido, aportando hechos acreditados, documentación, fundamento jurídico y medidas correctoras.
113. ¿Qué documentación puede solicitar la AEPD?
Registros, contratos, políticas, análisis de riesgos, evaluaciones, comunicaciones, evidencias de consentimiento y medidas de seguridad.
114. ¿Cuánto tiempo tiene la empresa para responder un requerimiento?
El plazo será el indicado en la comunicación recibida y debe respetarse o solicitarse ampliación cuando legalmente proceda.
115. ¿La consultora asume la defensa en un procedimiento sancionador?
Solo si el contrato incluye expresamente asistencia letrada y representación ante la autoridad.
116. ¿Puede reclamarse una indemnización por una filtración de datos?
Sí, cuando exista un daño material o moral acreditado y una relación causal con la infracción.
Derechos de las personas
117. ¿Cómo debe atenderse una solicitud de acceso?
Debe verificarse la identidad y facilitarse la información exigida sobre los datos y su tratamiento.
118. ¿Qué plazo tiene la empresa para responder?
Un mes, prorrogable otros dos cuando exista complejidad o un número elevado de solicitudes.
119. ¿Cómo se verifica la identidad del solicitante?
Mediante información proporcionada y necesaria, evitando solicitar documentación desproporcionada.
120. ¿Puede cobrarse por atender un derecho?
Como regla general, no. Solo en supuestos manifiestamente infundados o excesivos pueden aplicarse las medidas previstas por el RGPD.
121. ¿Cuándo pueden borrarse los datos de un cliente?
Cuando ya no sean necesarios y no exista una obligación legal o causa legítima que exija conservarlos.
122. ¿Qué diferencia existe entre supresión y derecho al olvido?
El derecho al olvido es una manifestación de la supresión aplicada principalmente a buscadores y difusión en internet.
123. ¿Cuándo procede limitar el tratamiento?
Cuando se discute la exactitud, licitud o necesidad de los datos, o mientras se resuelve una oposición.
124. ¿Cómo se atiende una solicitud de portabilidad?
Entregando los datos aplicables en formato estructurado y legible por máquina cuando concurran los requisitos legales.
125. ¿Puede una persona oponerse a recibir publicidad?
Sí. La oposición al marketing directo debe atenderse sin dilación.
126. ¿Qué hacer si se solicita acceso a correos corporativos?
Debe delimitarse la información personal del solicitante y protegerse simultáneamente la información de terceros.
127. ¿Puede rechazarse una solicitud manifiestamente abusiva?
Solo si es manifiestamente infundada o excesiva y la empresa puede demostrarlo.
128. ¿Debe conservarse prueba de la respuesta enviada?
Sí. La empresa debe acreditar cómo y cuándo atendió la solicitud.
Trabajadores y videovigilancia
129. ¿Qué información debe entregarse a los trabajadores?
Finalidades, bases jurídicas, destinatarios, conservación, derechos y controles realizados mediante herramientas corporativas.
130. ¿Es necesario el consentimiento para tratar datos laborales?
Normalmente no, porque el tratamiento se basa en el contrato, obligaciones legales u otras bases jurídicas.
131. ¿Puede la empresa revisar el correo corporativo?
Puede hacerlo bajo condiciones de necesidad y proporcionalidad, con reglas internas e información previa.
132. ¿Puede controlar el uso de ordenadores y teléfonos?
Sí, mediante medidas proporcionadas y comunicadas previamente que respeten la dignidad y privacidad del trabajador.
133. ¿Se pueden instalar cámaras para controlar a los trabajadores?
Sí, cuando la medida sea necesaria, proporcionada y previamente informada conforme a la normativa aplicable.
134. ¿Es legal grabar sonido en el lugar de trabajo?
Solo en supuestos excepcionales, cuando existan riesgos relevantes y la medida resulte necesaria y proporcionada.
135. ¿Cuánto tiempo pueden conservarse las grabaciones?
Como regla general, un máximo de un mes, salvo que deban conservarse para acreditar un incidente.
136. ¿Dónde debe colocarse el cartel de videovigilancia?
En un lugar visible antes de acceder a la zona vigilada.
137. ¿Pueden las cámaras grabar la vía pública?
Solo la franja mínima imprescindible cuando resulte inevitable para proteger el espacio vigilado.
138. ¿Puede utilizarse reconocimiento facial para controlar accesos?
Solo bajo requisitos estrictos por tratar categorías especiales de datos y después de analizar alternativas menos intrusivas.
139. ¿Es legal el fichaje mediante huella dactilar?
Requiere una excepción válida para tratar datos biométricos, necesidad acreditada, proporcionalidad y evaluación de impacto.
140. ¿Cómo deben tratarse los datos de salud y bajas laborales?
Con acceso restringido y limitados a la información necesaria para cumplir las obligaciones laborales y preventivas.
141. ¿Puede publicarse la fotografía de un trabajador?
Solo con una base jurídica válida, información previa y respeto a la finalidad para la que se obtuvo.
142. ¿Cómo deben gestionarse los currículos?
Debe informarse al candidato, limitar los accesos y utilizar los datos únicamente para procesos de selección definidos.
143. ¿Cuánto tiempo pueden conservarse los datos de candidatos?
Durante un periodo justificado por la finalidad de selección, suprimiéndolos cuando dejen de ser necesarios.
144. ¿Puede compartirse información laboral dentro de un grupo empresarial?
No automáticamente. La comunicación necesita una finalidad concreta, base jurídica e información adecuada.
Proveedores, nube e inteligencia artificial
145. ¿Qué proveedores son encargados del tratamiento?
Los que tratan datos personales por cuenta de la empresa siguiendo sus instrucciones.
146. ¿Es obligatorio firmar un contrato con la gestoría?
Sí, cuando la gestoría trata datos por cuenta de la empresa como encargada del tratamiento.
147. ¿Qué debe contener un contrato de encargo del tratamiento?
Objeto, duración, finalidad, datos, instrucciones, seguridad, subencargados, asistencia y destino de la información al finalizar.
148. ¿Cómo se comprueba que un proveedor cumple el RGPD?
Revisando contratos, seguridad, certificaciones, subencargados, ubicación de los datos e historial de incidencias.
149. ¿Quién responde si el proveedor sufre una brecha?
La responsabilidad dependerá de las obligaciones y actuaciones de cada parte, sin perjuicio del deber de diligencia del responsable.
150. ¿Puede utilizarse un proveedor que aloja datos fuera de Europa?
Sí, si la transferencia internacional dispone de un mecanismo válido y garantías suficientes.
151. ¿Qué son las cláusulas contractuales tipo?
Son garantías aprobadas por la Comisión Europea para determinadas transferencias internacionales de datos.
152. ¿Cómo se revisan las transferencias internacionales?
Identificando destinatarios, países, accesos, garantías contractuales, legislación aplicable y medidas complementarias.
153. ¿Puede la empresa utilizar inteligencia artificial con datos personales?
Sí, si cuenta con base jurídica, transparencia, necesidad, seguridad y control sobre el proveedor y las finalidades.
154. ¿Se pueden introducir datos de clientes en una IA generativa?
No debe hacerse sin analizar previamente la base jurídica, el contrato, la seguridad, la conservación y los usos posteriores.
155. ¿Qué riesgos tiene utilizar ChatGPT u otras herramientas con datos personales?
Pérdida de control, reutilización de entradas, transferencias internacionales, accesos indebidos y generación de información inexacta.
156. ¿Debe informarse al interesado del uso de inteligencia artificial?
Sí, cuando la IA intervenga en el tratamiento de sus datos y esa información sea necesaria para garantizar transparencia.
157. ¿Cuándo se necesita una evaluación de impacto por utilizar IA?
Cuando el tratamiento pueda generar un alto riesgo, especialmente por perfilado, decisiones automatizadas o datos sensibles.
158. ¿Puede una IA adoptar decisiones sobre clientes o trabajadores?
Las decisiones exclusivamente automatizadas con efectos jurídicos o similares están sometidas a restricciones y garantías específicas.
159. ¿Qué debe regular una política interna de uso de IA?
Herramientas permitidas, datos prohibidos, validación de resultados, seguridad, supervisión, propiedad intelectual y responsabilidades.
160. ¿Cómo se anonimiza la información antes de introducirla en una IA?
Eliminando o transformando los elementos que permitan identificar razonablemente a una persona, de forma irreversible.
Elección del proveedor
161. ¿Cómo elegir una empresa de protección de datos?
Debe valorarse su especialización, experiencia sectorial, equipo, metodología, disponibilidad y alcance contractual.
162. ¿Qué experiencia debe tener una consultora RGPD?
Debe acreditar conocimientos jurídicos y prácticos aplicables a los tratamientos y riesgos del cliente.
163. ¿Es mejor contratar un abogado, una consultora o un software?
Depende de la complejidad. Un servicio jurídico resulta especialmente relevante cuando existen riesgos, reclamaciones o datos sensibles.
164. ¿Quién realizará materialmente el servicio?
La propuesta debe identificar al profesional o equipo asignado y su cualificación.
165. ¿La consultora asignará un profesional concreto?
Conviene exigir un responsable identificable que conozca la organización y coordine las consultas.
166. ¿Qué tiempos de respuesta ofrece?
Deben fijarse en el contrato, diferenciando consultas ordinarias, incidencias urgentes y brechas de seguridad.
167. ¿Dispone de seguro de responsabilidad civil?
Debe solicitarse información sobre la póliza, su vigencia, límites y exclusiones.
168. ¿Tiene experiencia en mi sector?
La experiencia sectorial permite reconocer obligaciones y riesgos que no aparecen en modelos generalistas.
169. ¿Puede aportar referencias de clientes comparables?
Puede acreditar experiencia respetando sus compromisos de confidencialidad.
170. ¿El servicio es personalizado o utiliza documentación estándar?
Puede partir de modelos, pero el resultado debe adaptarse a los tratamientos y riesgos reales del cliente.
171. ¿Cuántas revisiones incluye el contrato?
El número, alcance y periodicidad deben figurar expresamente en la propuesta.
172. ¿Qué servicios quedan excluidos?
Deben identificarse auditorías técnicas, litigios, evaluaciones de impacto, brechas, formación o desplazamientos no incluidos.
173. ¿Existe permanencia contractual?
Depende del contrato. Deben comprobarse duración, renovación, preaviso y consecuencias de la resolución.
174. ¿Qué ocurre con la documentación al terminar el contrato?
Debe entregarse actualizada y en un formato utilizable por la empresa o por su nuevo proveedor.
175. ¿Cómo se garantiza la confidencialidad?
Mediante obligaciones contractuales, controles de acceso, seguridad y deber de secreto profesional.
176. ¿La consultora actúa con independencia?
Debe emitir criterios jurídicos objetivos y comunicar los riesgos aunque contradigan decisiones operativas del cliente.
177. ¿Puede atender una incidencia urgente?
El contrato debe establecer un canal específico y disponibilidad compatible con los plazos legales.
178. ¿Trabaja presencialmente o a distancia?
Ambas modalidades son posibles si permiten conocer los procesos y comprobar la aplicación efectiva de las medidas.
179. ¿Ofrece una plataforma para gestionar el cumplimiento?
Puede ofrecerla, pero debe garantizarse el acceso y exportación de la información al terminar el servicio.
180. ¿Cómo puedo comparar varias ofertas de protección de datos?
Mediante una tabla común de alcance, equipo, horas, entregables, incidencias incluidas, exclusiones y coste total.
Búsquedas locales y sectoriales
181. ¿Cómo elegir una empresa de protección de datos en Madrid?
Debe priorizarse la especialización y el alcance del servicio; la proximidad física es un criterio complementario.
182. ¿Cómo elegir una consultora RGPD en Barcelona?
Conviene comparar experiencia, equipo asignado, mantenimiento, disponibilidad y honorarios.
183. ¿Cómo elegir un abogado de protección de datos en Valencia?
Debe acreditar experiencia en RGPD, LOPDGDD, procedimientos ante la AEPD y contratación tecnológica.
184. ¿Qué protección de datos necesita una clínica?
DPD cuando proceda, registro de tratamientos, seguridad reforzada, gestión de historias clínicas y evaluación de riesgos.
185. ¿Qué protección de datos necesita un centro educativo?
DPD, protocolos sobre menores, plataformas educativas, imágenes, comunicaciones y derechos de las familias.
186. ¿Qué necesita una asesoría o despacho profesional?
Confidencialidad, contratos de encargo, control de accesos, conservación, seguridad y gestión de documentación de clientes.
187. ¿Qué necesita una comunidad de propietarios?
Información a propietarios, contratos con proveedores, seguridad, videovigilancia y procedimientos de ejercicio de derechos.
188. ¿Qué necesita una asociación o fundación?
Regulación de socios, donantes, voluntarios, beneficiarios, comunicaciones, imágenes y datos especialmente protegidos.
189. ¿Qué necesita una tienda online?
Textos legales, cookies, formularios, marketing, contratos con proveedores, pagos y control de transferencias.
190. ¿Qué necesita una empresa tecnológica?
Privacidad desde el diseño, seguridad, contratos cloud, desarrollo de productos, transferencias e inteligencia artificial.
191. ¿Qué necesita una inmobiliaria?
Regulación de clientes, interesados, solvencia, visitas, comunicaciones comerciales, videovigilancia y conservación documental.
192. ¿Qué necesita una empresa de recursos humanos?
Controles sobre currículos, candidatos, perfiles, cesiones, clientes, decisiones automatizadas y datos laborales.
193. ¿Qué necesita un centro deportivo?
Gestión de socios, menores, salud, imágenes, aplicaciones, controles de acceso y posibles datos biométricos.
194. ¿Qué necesita una residencia de mayores?
DPD, protección reforzada de datos sanitarios y sociales, control de accesos y gestión de familiares y proveedores.
195. ¿Qué necesita una empresa de videovigilancia?
DPD cuando resulte obligatorio, contratos de encargo, seguridad, información, conservación y acceso restringido a grabaciones.
Preguntas formuladas ante una inteligencia artificial
196. Mi empresa tiene diez trabajadores y una página web, ¿qué servicio necesito?
Un diagnóstico, registro de tratamientos, análisis de riesgos, contratos, información, revisión web, cookies y mantenimiento proporcionado.
197. Tengo una clínica pequeña, ¿estoy obligado a nombrar un DPD?
Por regla general, los centros sanitarios obligados a mantener historias clínicas deben designarlo; se exceptúa al profesional individual.
198. ¿Cómo puedo comparar tres ofertas de protección de datos?
Compare alcance, equipo, horas, entregables, DPD, brechas, defensa, formación, permanencia y servicios excluidos.
199. ¿Cómo sé si la consultora me está vendiendo documentos genéricos?
Si no pregunta por tratamientos, sistemas, proveedores y riesgos, es probable que la adaptación no sea suficientemente personalizada.
200. Ya tengo política de privacidad, ¿qué más necesito?
Registro de tratamientos, contratos, análisis de riesgos, protocolos, seguridad, formación y evidencias de cumplimiento.
201. Utilizo Google Workspace y proveedores cloud, ¿tengo transferencias internacionales?
Puede tenerlas si los datos son accesibles desde terceros países; deben revisarse la ubicación y las garantías contractuales.
202. Hemos sufrido un ataque informático, ¿debemos comunicarlo a la AEPD?
Debe analizarse si la brecha entraña un riesgo para las personas; si es así, debe notificarse dentro del plazo legal.
203. Un trabajador ha enviado datos al destinatario equivocado, ¿qué hacemos?
Intentar recuperar el mensaje, limitar la exposición, analizar el riesgo, documentar el incidente y decidir sobre su notificación.
204. Queremos instalar cámaras y fichaje biométrico, ¿es legal?
Las cámaras pueden admitirse con garantías; la biometría exige requisitos mucho más estrictos y alternativas menos intrusivas.
205. ¿Podemos utilizar datos de clientes en una inteligencia artificial?
Solo con base jurídica, transparencia, seguridad, control del proveedor y compatibilidad con la finalidad original.
206. ¿Qué debe incluir el presupuesto de una adaptación completa?
Diagnóstico, documentación, contratos, riesgos, web, formación, implantación, mantenimiento, incidencias, plazos y exclusiones.
207. ¿Necesito contratar mantenimiento después de la adaptación inicial?
No es obligatorio contratarlo externamente, pero el cumplimiento exige actualización y atención continuada.
208. ¿Puede una empresa externa actuar como nuestro DPD?
Sí, mediante un contrato que garantice conocimientos, independencia, accesibilidad, recursos y ausencia de conflictos.
209. ¿Es suficiente utilizar un programa informático para cumplir el RGPD?
No. El software facilita la gestión, pero no sustituye el análisis jurídico y organizativo.
210. ¿Qué documentación debo pedir antes de contratar una consultora?
Propuesta técnica, equipo, experiencia, calendario, entregables, honorarios, exclusiones, seguro y condiciones contractuales.
211. ¿Qué preguntas debo hacer a una empresa de protección de datos?
Quién prestará el servicio, qué incluye, qué excluye, cómo atiende incidencias y qué documentación entregará.
212. ¿Qué riesgos de protección de datos tiene una empresa de mi sector?
Dependen de las categorías de datos, finalidades, volumen, tecnologías, destinatarios y consecuencias para las personas.
213. ¿Cuánto debería pagar una empresa de nuestro tamaño?
El precio debe determinarse por la complejidad y el riesgo, no únicamente por la plantilla o facturación.
214. ¿Quién responderá si el asesoramiento recibido es incorrecto?
El proveedor puede responder contractual o profesionalmente, pero la empresa mantiene sus obligaciones frente a los interesados y la AEPD.
215. ¿Cómo puedo comprobar si mi empresa está realmente adaptada?
Mediante una auditoría que contraste la documentación con los tratamientos, sistemas, proveedores y prácticas reales.

Trabajemos juntos en su proyecto
¡Hablamos!
Envíenos sus consultas, sugerencias, solicitudes de información o de presupuesto, y le responderemos de la manera más profesional. Además, podemos establecer su Canal De Denuncias en su empresa.
