FAQ: Preguntas Frecuentes sobre RGPD para Empresas del Corredor del Henares
FAQ Publicado el 2025-10-31
Recopilamos las preguntas más frecuentes que nos hacen las empresas del Corredor del Henares sobre protección de datos y RGPD.
1. ¿Mi pequeña empresa necesita cumplir con el RGPD?
Sí. El RGPD se aplica a todas las empresas que traten datos personales, independientemente de su tamaño. Incluso un autónomo que tenga una lista de clientes debe cumplir con la normativa.
2. ¿Necesito un DPO si tengo menos de 10 empleados?
No siempre. El DPO es obligatorio solo si:
- Eres una autoridad pública.
- Tu actividad principal implica tratamiento de datos a gran escala.
- Tratas datos sensibles o penales a gran escala.
Sin embargo, aunque no sea obligatorio, tener un DPO externo es recomendable para garantizar el cumplimiento.
3. ¿Qué es una EIPD y cuándo es obligatoria?
La Evaluación de Impacto en la Protección de Datos (EIPD) es un análisis de riesgos obligatorio cuando un tratamiento pueda suponer un alto riesgo para los derechos de las personas.
Es obligatoria en casos como:
- Videovigilancia sistemática.
- Tratamiento de datos de salud a gran escala.
- Uso de inteligencia artificial para decisiones automatizadas.
4. ¿Puedo usar Google Analytics sin consentimiento?
No. Desde 2022, la AEPD considera que Google Analytics requiere consentimiento explícito del usuario, ya que transfiere datos a Estados Unidos.
Alternativas conformes:
- Matomo (auto-hospedado).
- Plausible Analytics.
- Simple Analytics.
5. ¿Cuánto tiempo puedo conservar los datos de mis clientes?
Depende de la finalidad del tratamiento:
- Datos de clientes activos: Mientras dure la relación comercial.
- Datos fiscales: 4-6 años (obligación legal).
- Currículums de candidatos no seleccionados: Máximo 1 año.
Una vez cumplida la finalidad y las obligaciones legales, debes suprimir los datos.
6. ¿Qué hago si un cliente me pide que borre sus datos?
Debes atender la solicitud en un plazo máximo de 1 mes, salvo que:
- Tengas una obligación legal de conservar los datos (por ejemplo, datos fiscales).
- Los datos sean necesarios para ejercer o defender reclamaciones.
Si procede, borra los datos y confirma la supresión al interesado.
7. ¿Necesito un aviso legal en mi web?
Sí. Según la LSSI, toda página web debe tener un Aviso Legal que incluya:
- Nombre de la empresa.
- NIF/CIF.
- Domicilio social.
- Email y teléfono de contacto.
8. ¿Puedo enviar newsletters sin consentimiento?
No. Para enviar comunicaciones comerciales por email, necesitas el consentimiento explícito del destinatario.
Excepción: Puedes enviar comunicaciones a clientes actuales sobre productos similares, siempre que les hayas informado y ofrecido la opción de oponerse.
9. ¿Qué hago si sufro una brecha de seguridad?
Debes:
- Contener el incidente inmediatamente.
- Evaluar si supone un riesgo para los afectados.
- Notificar a la AEPD en un plazo máximo de 72 horas (si hay riesgo).
- Comunicar a los afectados si hay alto riesgo.
- Documentar la brecha internamente.
10. ¿Cuánto cuesta una sanción por incumplir el RGPD?
Las multas pueden llegar hasta:
- 20 millones de euros o el 4% del volumen de negocio anual global (lo que sea mayor) para infracciones graves.
- 10 millones de euros o el 2% del volumen de negocio anual global para infracciones menos graves.
Conclusión
El cumplimiento del RGPD no tiene por qué ser complicado. En DATOS PLUS, ayudamos a empresas del Corredor del Henares a cumplir con la normativa de forma sencilla y eficaz.
¿Tienes más preguntas? Contacta con nosotros y te asesoramos sin compromiso.
¿Necesitas Ayuda con el RGPD?
En DATOS PLUS ofrecemos servicios especializados de consultoría en protección de datos para empresas del Corredor del Henares (Torrejón de Ardoz, Alcalá de Henares, San Fernando, Meco, Guadalajara).
© 2025 DATOS PLUS | Consultoría en Protección de Datos
Email: datos@datosplus.com
Derechos ARCO: Cómo Gestionar Solicitudes de Acceso, Rectificación y Supresión
Guías Prácticas Publicado el 2025-09-05
Los derechos ARCO (Acceso, Rectificación, Cancelación y Oposición) son derechos fundamentales que el RGPD otorga a las personas sobre sus datos personales. Las empresas deben saber cómo gestionarlos correctamente.
¿Qué son los Derechos ARCO?
El RGPD amplía los derechos tradicionales ARCO e incluye nuevos derechos:
1. Derecho de Acceso (Art. 15 RGPD)
El interesado puede solicitar:
- Confirmación de si se están tratando sus datos.
- Copia de los datos personales que se están tratando.
- Información sobre la finalidad del tratamiento, destinatarios, plazo de conservación, etc.
Ejemplo: Un cliente de Torrejón de Ardoz solicita saber qué datos tiene tu empresa sobre él.
2. Derecho de Rectificación (Art. 16 RGPD)
El interesado puede solicitar la corrección de datos inexactos o incompletos.
Ejemplo: Un cliente de Alcalá de Henares detecta que su dirección de email está mal escrita en tu base de datos.
3. Derecho de Supresión o "Derecho al Olvido" (Art. 17 RGPD)
El interesado puede solicitar la eliminación de sus datos cuando:
- Ya no sean necesarios para la finalidad para la que fueron recogidos.
- Retire su consentimiento y no haya otra base jurídica.
- Se oponga al tratamiento y no haya motivos legítimos que prevalezcan.
- Los datos hayan sido tratados ilícitamente.
Ejemplo: Un antiguo cliente de Guadalajara que ya no utiliza tus servicios solicita que borres sus datos.
4. Derecho de Oposición (Art. 21 RGPD)
El interesado puede oponerse al tratamiento de sus datos, especialmente:
- Para fines de marketing directo.
- Cuando el tratamiento se base en el interés legítimo del responsable.
Ejemplo: Un cliente de San Fernando solicita dejar de recibir newsletters comerciales.
5. Derecho a la Limitación del Tratamiento (Art. 18 RGPD)
El interesado puede solicitar que se suspenda el tratamiento de sus datos en ciertos casos:
- Cuando impugne la exactitud de los datos.
- Cuando el tratamiento sea ilícito pero no quiera que se supriman.
- Cuando haya ejercido el derecho de oposición y se esté verificando si prevalecen los motivos legítimos del responsable.
6. Derecho a la Portabilidad (Art. 20 RGPD)
El interesado puede solicitar recibir sus datos en un formato estructurado, de uso común y lectura mecánica (por ejemplo, CSV, JSON) para transmitirlos a otro responsable.
Ejemplo: Un cliente de Meco quiere llevarse sus datos de tu plataforma a la de un competidor.
Plazos para Responder
El RGPD establece que debes responder a las solicitudes de derechos ARCO en un plazo máximo de 1 mes desde la recepción de la solicitud.
Este plazo puede ampliarse 2 meses más si la solicitud es compleja, pero debes informar al interesado de la ampliación y los motivos en el primer mes.
Cómo Gestionar una Solicitud de Derechos ARCO
Paso 1: Verificar la Identidad del Solicitante
Antes de atender la solicitud, debes verificar la identidad del solicitante para evitar que terceros accedan a datos personales.
Puedes solicitar:
- Copia del DNI/NIE.
- Confirmación de datos que solo el interesado conocería.
Paso 2: Evaluar la Solicitud
Determina:
- Qué derecho está ejerciendo el interesado.
- Si procede atender la solicitud (puede haber excepciones legales).
- Qué datos se ven afectados.
Paso 3: Responder en Plazo
Envía una respuesta al interesado en el plazo de 1 mes:
- Si procede: Proporciona la información solicitada, rectifica, suprime o limita el tratamiento.
- Si no procede: Explica los motivos de la denegación y el derecho del interesado a reclamar ante la AEPD.
Paso 4: Documentar la Solicitud
Registra todas las solicitudes de derechos ARCO en un registro interno que incluya:
- Fecha de recepción.
- Derecho ejercido.
- Respuesta dada.
- Fecha de respuesta.
Excepciones a los Derechos ARCO
No siempre es obligatorio atender una solicitud de derechos ARCO. Algunas excepciones:
- Derecho de supresión: No procede si hay una obligación legal de conservar los datos (por ejemplo, datos fiscales durante 4 años).
- Derecho de acceso: Puede denegarse si afecta a derechos de terceros o secretos comerciales.
- Derecho de portabilidad: Solo aplica a datos tratados con base en el consentimiento o en un contrato.
Sanciones por No Atender Derechos ARCO
No atender correctamente las solicitudes de derechos ARCO puede resultar en multas de hasta 20 millones de euros o el 4% del volumen de negocio anual global.
Cómo DATOS PLUS Puede Ayudarte
En DATOS PLUS, ofrecemos servicios de gestión de derechos ARCO para empresas del Corredor del Henares:
- Asesoramiento sobre cómo responder a solicitudes complejas.
- Redacción de respuestas conformes al RGPD.
- Implementación de procedimientos internos para gestionar derechos ARCO.
- Formación del personal en atención de solicitudes.
Conclusión
Gestionar correctamente los derechos ARCO no solo es una obligación legal, sino una oportunidad para demostrar tu compromiso con la privacidad de tus clientes. Si tu empresa opera en Torrejón de Ardoz, Alcalá de Henares, San Fernando, Meco o Guadalajara, asegúrate de tener procedimientos claros para atender estas solicitudes.
Contacta con DATOS PLUS y garantiza el cumplimiento del RGPD en la gestión de derechos ARCO.
¿Necesitas Ayuda con el RGPD?
En DATOS PLUS ofrecemos servicios especializados de consultoría en protección de datos para empresas del Corredor del Henares (Torrejón de Ardoz, Alcalá de Henares, San Fernando, Meco, Guadalajara).
Brechas de Seguridad: Protocolo de Actuación según el RGPD
Una brecha de seguridad de datos personales puede ocurrir en cualquier empresa, independientemente de su tamaño. Saber cómo actuar es crucial para minimizar daños y cumplir con el RGPD.
¿Qué es una Brecha de Seguridad?
Según el artículo 4.12 del RGPD, una brecha de seguridad es cualquier violación de la seguridad que ocasione la destrucción, pérdida, alteración, divulgación no autorizada o acceso a datos personales.
Ejemplos comunes:
- Ransomware que cifra datos de clientes.
- Robo de dispositivos (portátiles, USB) con información personal.
- Acceso no autorizado a bases de datos.
- Envío de emails a destinatarios incorrectos.
- Pérdida de documentos en papel con datos personales.
Obligaciones según el RGPD
1. Notificación a la AEPD (72 horas)
Si la brecha supone un riesgo para los derechos y libertades de las personas, debes notificarla a la AEPD en un plazo máximo de 72 horas desde que tuviste conocimiento de ella.
La notificación debe incluir:
- Naturaleza de la brecha: Qué datos se han visto afectados.
- Número aproximado de afectados.
- Consecuencias probables de la brecha.
- Medidas adoptadas para mitigar los efectos.
- Datos de contacto del DPO o responsable.
2. Comunicación a los Afectados
Si la brecha supone un alto riesgo para los derechos de las personas, debes comunicarla directamente a los afectados sin dilación indebida.
La comunicación debe:
- Describir la naturaleza de la brecha en lenguaje claro y sencillo.
- Indicar las medidas que pueden tomar los afectados para protegerse.
- Informar sobre las medidas adoptadas por la empresa.
3. Documentación Interna
Todas las brechas de seguridad deben documentarse, aunque no sea obligatorio notificarlas a la AEPD. El registro debe incluir:
- Fecha y hora de la brecha.
- Descripción de los hechos.
- Datos afectados.
- Consecuencias.
- Medidas adoptadas.
Protocolo de Actuación Paso a Paso
Paso 1: Detección y Contención (Inmediato)
- Identificar la brecha: ¿Qué ha ocurrido? ¿Qué datos se han visto afectados?
- Contener el incidente: Aislar sistemas comprometidos, cambiar contraseñas, bloquear accesos.
- Preservar evidencias: No borrar logs ni registros que puedan ser útiles para la investigación.
Paso 2: Evaluación del Riesgo (Primeras 24 horas)
- Determinar la gravedad: ¿Supone un riesgo para los afectados?
- Identificar afectados: ¿Cuántas personas se han visto afectadas?
- Evaluar consecuencias: ¿Puede haber suplantación de identidad, fraude, daños reputacionales?
Paso 3: Notificación a la AEPD (Máximo 72 horas)
Si la brecha supone un riesgo, notificar a la AEPD a través de su sede electrónica:
https://sedeagpd.gob.es
Paso 4: Comunicación a los Afectados (Si hay alto riesgo)
Enviar comunicación individualizada a los afectados explicando:
- Qué ha ocurrido.
- Qué datos se han visto afectados.
- Qué medidas pueden tomar (cambiar contraseñas, vigilar movimientos bancarios, etc.).
Paso 5: Investigación y Medidas Correctivas
- Investigar las causas: ¿Cómo se produjo la brecha?
- Implementar medidas correctivas: Actualizar sistemas, reforzar contraseñas, formar al personal.
- Actualizar el análisis de riesgos y la EIPD si es necesario.
Sanciones por No Notificar una Brecha
No notificar una brecha de seguridad puede resultar en multas de hasta 10 millones de euros o el 2% del volumen de negocio anual global.
Caso real: En 2025, la AEPD multó a una empresa de telecomunicaciones con 18.000 euros por no notificar adecuadamente un ataque de ransomware.
Cómo DATOS PLUS Puede Ayudarte
En DATOS PLUS, ofrecemos servicios de gestión de brechas de seguridad para empresas del Corredor del Henares:
- Asesoramiento inmediato en caso de brecha (disponibilidad 24/7).
- Evaluación de riesgos y determinación de obligaciones de notificación.
- Redacción y envío de notificaciones a la AEPD y afectados.
- Implementación de medidas correctivas para prevenir futuras brechas.
- Formación del personal en ciberseguridad y protección de datos.
Conclusión
Una brecha de seguridad puede ocurrir en cualquier momento. Lo importante es estar preparado y actuar con rapidez. Si tu empresa de Torrejón de Ardoz, Alcalá de Henares, San Fernando, Meco o Guadalajara sufre una brecha, contacta inmediatamente con DATOS PLUS para minimizar daños y cumplir con el RGPD.
¿Necesitas Ayuda con el RGPD?
En DATOS PLUS ofrecemos servicios especializados de consultoría en protección de datos para empresas del Corredor del Henares (Torrejón de Ardoz, Alcalá de Henares, San Fernando, Meco, Guadalajara).
Guías
Guía Práctica: ¿Cuándo Necesita tu Empresa una EIPD?
Guías Prácticas Publicado el 2025-09-28
La Evaluación de Impacto en la Protección de Datos (EIPD) es uno de los requisitos más importantes del RGPD, pero muchas empresas del Corredor del Henares desconocen cuándo es obligatoria.
¿Qué es una EIPD?
La EIPD es un proceso mediante el cual las organizaciones identifican, evalúan y mitigan los riesgos que sus tratamientos de datos personales pueden generar para los derechos y libertades de las personas.
Según el artículo 35 del RGPD, es obligatoria cuando un tratamiento de datos pueda suponer un alto riesgo para los derechos de los interesados.
¿Cuándo es Obligatoria una EIPD?
La AEPD ha publicado una lista de tratamientos que requieren EIPD. Entre los más comunes para empresas del Corredor del Henares están:
1. Tratamientos de Datos Sensibles a Gran Escala
Si tu empresa trata datos de salud, ideología, orientación sexual o datos biométricos de un gran número de personas, necesitas una EIPD.
Ejemplo: Clínicas médicas en Alcalá de Henares que gestionan historiales clínicos digitales.
2. Videovigilancia Sistemática
La instalación de cámaras de seguridad que monitoricen de forma sistemática zonas accesibles al público requiere EIPD.
Ejemplo: Centros comerciales en Torrejón de Ardoz con sistemas de videovigilancia.
3. Elaboración de Perfiles y Decisiones Automatizadas
Si utilizas algoritmos o sistemas de IA para tomar decisiones que afecten significativamente a las personas (scoring crediticio, selección de personal, etc.), necesitas EIPD.
Ejemplo: Empresas de recursos humanos en Guadalajara que utilizan software de selección automatizada.
4. Tratamiento de Datos de Menores
Cualquier tratamiento de datos de menores de edad a gran escala o con fines de perfilado requiere EIPD.
Ejemplo: Academias y centros educativos en San Fernando de Henares con plataformas digitales.
5. Geolocalización y Seguimiento
El uso de dispositivos de geolocalización para monitorizar empleados o clientes requiere EIPD.
Ejemplo: Empresas de logística en Meco que rastrean la ubicación de conductores.
¿Cómo se Realiza una EIPD?
Una EIPD completa debe incluir:
- Descripción del tratamiento: Finalidad, datos tratados, destinatarios, plazos de conservación.
- Evaluación de necesidad y proporcionalidad: Justificar por qué el tratamiento es necesario.
- Identificación de riesgos: Analizar amenazas para los derechos de los interesados.
- Medidas de mitigación: Proponer soluciones técnicas y organizativas para reducir riesgos.
- Consulta al DPO: El Delegado de Protección de Datos debe revisar y aprobar la EIPD.
Consecuencias de No Realizar una EIPD Obligatoria
No realizar una EIPD cuando es obligatoria puede resultar en:
- Multas de hasta 10 millones de euros o el 2% del volumen de negocio anual global.
- Suspensión de tratamientos de datos por orden de la AEPD.
- Daño reputacional y pérdida de confianza de clientes.
Cómo DATOS PLUS Puede Ayudarte
En DATOS PLUS, ofrecemos servicios especializados de elaboración de EIPD para empresas del Corredor del Henares:
- Análisis de tus tratamientos de datos para determinar si necesitas EIPD.
- Elaboración completa del documento de EIPD conforme al RGPD.
- Implementación de medidas de mitigación de riesgos.
- Seguimiento y actualización periódica de la EIPD.
Con el respaldo académico de la Universidad de Salamanca, garantizamos un enfoque riguroso y actualizado.
Conclusión
La EIPD no es solo un requisito legal: es una herramienta estratégica para proteger a tus clientes y minimizar riesgos. Si tu empresa opera en Torrejón de Ardoz, Alcalá de Henares, San Fernando, Meco o Guadalajara y trata datos sensibles, no esperes a recibir una sanción. Contacta con DATOS PLUS y asegura el cumplimiento normativo de tu organización.
¿Necesitas Ayuda con el RGPD?
En DATOS PLUS ofrecemos servicios especializados de consultoría en protección de datos para empresas del Corredor del Henares (Torrejón de Ardoz, Alcalá de Henares, San Fernando, Meco, Guadalajara).
© 2025 DATOS PLUS | Consultoría en Protección de Datos
Email: datos@datosplus.com




Novedades Legislativas en Protección de Datos para 2025
El año 2025 trae consigo importantes actualizaciones en materia de protección de datos que afectan a todas las empresas españolas, especialmente a aquellas que operan en el Corredor del Henares.
Principales Cambios Normativos en 2025
1. Reforma de la LOPDGDD mediante la Ley 11/2023
La Ley 11/2023 introduce modificaciones significativas en la Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales (LOPDGDD), con el objetivo de:
- Modernizar los procedimientos de la AEPD: Agilizar los trámites administrativos y sancionadores.
- Aumentar la eficacia de las sanciones: Reforzar el carácter disuasorio de las multas.
- Adaptar la normativa a nuevas tecnologías: Incluir regulaciones específicas para inteligencia artificial y neurodatos.
2. Nuevas Directrices sobre Inteligencia Artificial
La AEPD ha establecido que la inteligencia artificial es uno de sus retos prioritarios para 2025. Las empresas que utilicen sistemas de IA para el tratamiento de datos personales deberán:
- Realizar Evaluaciones de Impacto (EIPD) específicas para sistemas de IA.
- Garantizar la transparencia en los algoritmos utilizados.
- Implementar medidas de supervisión humana en decisiones automatizadas.
3. Protección de Menores en el Entorno Digital
La AEPD ha publicado un análisis sobre la protección de menores en el entorno digital, estableciendo criterios más estrictos para:
- Verificación de edad en plataformas digitales.
- Consentimiento parental para el tratamiento de datos de menores de 14 años.
- Limitación de la publicidad dirigida a menores.
4. Espacios de Datos Europeos
La Unión Europea está impulsando la creación de espacios de datos sectoriales (salud, movilidad, energía) que facilitarán el intercambio seguro de información entre organizaciones. Las empresas deberán adaptar sus sistemas para participar en estos ecosistemas de datos.
Impacto para Empresas del Corredor del Henares
Las empresas de Torrejón de Ardoz, Alcalá de Henares, San Fernando, Meco y Guadalajara deben prepararse para estos cambios:
Pequeñas Empresas
- Actualizar políticas de privacidad para reflejar los nuevos requisitos.
- Implementar medidas de seguridad proporcionales al riesgo.
- Formar al personal en protección de datos y nuevas tecnologías.
Grandes Entidades
- Designar un DPO cualificado (interno o externo).
- Realizar auditorías periódicas de cumplimiento normativo.
- Implementar sistemas de gestión de privacidad (Privacy Management Systems).
Recomendaciones de DATOS PLUS
En DATOS PLUS, recomendamos a nuestros clientes del Corredor del Henares:
- Realizar una auditoría RGPD para identificar brechas de cumplimiento.
- Actualizar el Registro de Actividades de Tratamiento (RAT).
- Revisar contratos con encargados de tratamiento.
- Implementar medidas de seguridad técnicas y organizativas.
- Contar con un DPO externo que garantice el cumplimiento continuo.
Conclusión
Las novedades legislativas de 2025 refuerzan la importancia de la protección de datos como un elemento estratégico para las empresas. Adaptarse a estos cambios no solo evita sanciones, sino que genera confianza en clientes y socios comerciales.