FreePrivacyPolicy

Guía completa del RGPD: requisitos de la política de privacidad

Todo lo que necesitas saber sobre las políticas de privacidad del RGPD, sin leerte 88 artículos de texto legal.

Generar política conforme al RGPD Gratis. Pruébalo sin cuenta.

Qué es el RGPD, en un párrafo

El Reglamento General de Protección de Datos (RGPD, en inglés GDPR; Reglamento (UE) 2016/679) es la ley de privacidad de la UE. Se aplica a cualquier organización, esté donde esté en el mundo, que trate datos personales de personas que se encuentran en la UE. Define seis bases legales para el tratamiento, ocho derechos de los interesados, obligaciones de transparencia, deberes de seguridad y un régimen de multas de hasta el 4% de la facturación global. Entró en vigor el 25 de mayo de 2018 y sigue siendo la referencia mundial en legislación de privacidad.

Quién tiene que cumplirlo

El artículo 3 establece que el RGPD se aplica (a) a cualquier responsable o encargado del tratamiento establecido en la UE, con independencia de dónde se traten los datos, y (b) a cualquier responsable o encargado fuera de la UE que ofrezca bienes o servicios a personas en la UE o controle su comportamiento. El "control del comportamiento" incluye cookies de analítica, píxeles publicitarios y motores de recomendación basados en el comportamiento.

Las seis bases legales (artículo 6)

  1. Consentimiento: afirmativo, libre, específico, informado e inequívoco
  2. Contrato: necesario para ejecutar un contrato con el usuario
  3. Obligación legal: exigido por el derecho de la UE o de un Estado miembro
  4. Intereses vitales: proteger la vida
  5. Misión pública: ejercicio de poderes públicos de un organismo oficial
  6. Interés legítimo: tu interés, ponderado frente a los derechos del usuario

Elige la base correcta para cada finalidad del tratamiento. Emails de marketing → consentimiento. Inicio de sesión en la cuenta → contrato. Registros del servidor → interés legítimo. Registros fiscales → obligación legal. La política de privacidad debe indicar la base junto a cada finalidad.

Los ocho derechos de los interesados

  • Derecho de acceso (artículo 15)
  • Derecho de rectificación (artículo 16)
  • Derecho de supresión o "derecho al olvido" (artículo 17)
  • Derecho a la limitación del tratamiento (artículo 18)
  • Derecho a la portabilidad de los datos (artículo 20)
  • Derecho de oposición (artículo 21)
  • Derechos relativos a las decisiones automatizadas (artículo 22)
  • Derecho a retirar el consentimiento (artículo 7(3))

Tu política de privacidad debe enumerar cada uno y ofrecer un canal de contacto. El plazo de respuesta es de un mes (artículo 12(3)), ampliable a tres en solicitudes complejas.

Transferencias internacionales tras Schrems II

El Tribunal de Justicia de la Unión Europea invalidó el Escudo de Privacidad UE-EE. UU. (Privacy Shield) en 2020. Su sustituto, el Marco de Privacidad de Datos UE-EE. UU. (EU-US Data Privacy Framework), fue adoptado por la Comisión Europea en julio de 2023 y es hoy la base más segura para transferencias a Estados Unidos. Para transferencias fuera del DPF, usa las Cláusulas Contractuales Tipo de 2021 junto con una Evaluación de Impacto de la Transferencia.

Multas y aplicación

El artículo 83 fija dos niveles. El nivel 1 (hasta 10 M€ o el 2% de la facturación) cubre documentación, seguridad y requisitos del DPD. El nivel 2 (hasta 20 M€ o el 4% de la facturación) cubre consentimiento, base legal, transferencias y derechos de los interesados. Multas destacadas: Meta 1.200 M€ (2023), Amazon 746 M€ (2021), TikTok 345 M€ (2023). Con los operadores pequeños, la aplicación empieza por órdenes correctivas, no por multas.

¿Listo para publicar?

Responde unas preguntas y obtén una dirección alojada que App Store, Google Play y las redes publicitarias aceptan.

Generar política conforme al RGPD

Preguntas frecuentes

¿Necesito un Delegado de Protección de Datos?
Solo es obligatorio si (a) eres una autoridad pública, (b) realizas un seguimiento sistemático a gran escala o (c) tratas categorías especiales de datos a gran escala. La mayoría de los SaaS pequeños no lo necesitan.
¿En cuánto tiempo debo responder a una solicitud de un interesado?
Un mes desde la recepción, ampliable a tres meses en solicitudes complejas. En cualquier caso, debes acusar recibo dentro del primer mes.
¿Cuándo es obligatoria una Evaluación de Impacto relativa a la Protección de Datos (EIPD)?
En tratamientos de alto riesgo: elaboración de perfiles a gran escala, categorías especiales a gran escala u observación sistemática de espacios públicos. El artículo 35 enumera los supuestos.