Definición
El RGPD (Reglamento General de Protección de Datos, GDPR en inglés) es la norma de la Unión Europea, en vigor desde mayo de 2018, que regula cómo cualquier organización recoge, usa, guarda y protege los datos personales de las personas que están en la UE. Establece derechos para los ciudadanos (acceso, rectificación, borrado, portabilidad) y obligaciones para las empresas, con sanciones de hasta 20 millones de euros o el 4 % de la facturación mundial anual, lo que sea mayor.
En una empresa, el RGPD se traduce en decisiones concretas: tener una base legal para cada uso de datos, informar de forma clara, recoger solo lo necesario, firmar contratos con los proveedores que tratan datos por ti (encargados del tratamiento), notificar las brechas de seguridad en 72 horas y poder atender una solicitud de borrado. En España lo supervisa la Agencia Española de Protección de Datos, una de las más activas de Europa en número de sanciones.
El malentendido es pensar que el RGPD es solo el banner de cookies. Eso es la parte visible; el fondo es saber qué datos tienes, por qué y dónde. Las multas grandes (TikTok, 530 M€ en 2025; Uber, 825 M€ en 2026) recaen en grandes tecnológicas, pero las pymes reciben sanciones frecuentes por cosas simples: cámaras mal señalizadas, correos masivos sin consentimiento o falta de contrato con un proveedor. Aplica a cualquier empresa del mundo que trate datos de residentes en la UE.
En la práctica
Un SaaS que vende a empresas europeas pierde una operación grande porque no puede enseñar dónde aloja los datos ni tiene firmado el contrato de encargado del tratamiento; el competidor que llegaba con esa documentación preparada cierra la venta.
Por qué importa
El RGPD es un riesgo regulatorio y a la vez una ventaja comercial: los clientes europeos serios no compran sin cumplimiento demostrable. Tenerlo resuelto te protege de multas y te abre puertas.
Preguntas frecuentes
- ¿Qué multas hay por incumplir el RGPD?
- Hasta 20 millones de euros o el 4 % de la facturación global anual, la cifra que sea mayor, para las infracciones más graves; hasta 10 millones o el 2 % para las demás. En la práctica, las autoridades gradúan según el tamaño y la gravedad: las multas a pymes suelen ser de miles o decenas de miles de euros, pero se imponen con frecuencia.
- ¿Aplica el RGPD a una empresa que no está en Europa?
- Sí, si trata datos de personas que están en la UE, ya sea porque les vende productos o servicios o porque monitoriza su comportamiento. Una empresa de Estados Unidos o Latinoamérica con clientes europeos debe cumplirlo y, en muchos casos, designar un representante en la UE.