Si eres autónomo y manejas datos de clientes, proveedores, empleados o suscriptores de tu newsletter, el RGPD se te aplica desde el primer día, sin un mínimo de facturación. Lo que cambia según el tamaño es la profundidad de las obligaciones, no su existencia. En la práctica necesitas cuatro cosas: una base legal para cada tratamiento, un registro de actividades básico, medidas de seguridad razonables y un protocolo para responder a derechos y a brechas en menos de 72 horas (art. 33 RGPD). Las multas pueden llegar a 20 millones de euros o el 4 % de la facturación, pero a un autónomo medio no le interesan esas cifras: le interesa saber que el 72 % de las sanciones de la AEPD en 2024-2025 recaen sobre pymes y autónomos por cosas concretas y evitables.
Respuesta rápida
Un autónomo cumple el RGPD (UE 2016/679) y la LOPDGDD (Ley 3/2018) con cinco bloques: identificar la base legal de cada tratamiento, llevar un registro de actividades (art. 30 RGPD), tener una política de privacidad clara, aplicar medidas de seguridad proporcionadas y disponer de un canal para derechos ARSULIPO y para notificar brechas a la AEPD en 72 horas. El kit gratuito FACILITA de la AEPD es el camino corto para autónomos sin riesgo alto.
Datos clave
- ■Norma aplicable: RGPD UE 2016/679 + LOPDGDD Ley 3/2018, sin umbral de facturación
- ■Bases legales: consentimiento, contrato, obligación legal, interés legítimo, vital o público (art. 6 RGPD)
- ■Registro de actividades: obligatorio salvo <250 empleados Y sin riesgo Y sin datos sensibles (art. 30.5 RGPD)
- ■Brecha de seguridad: notificación a la AEPD en 72 horas (art. 33 RGPD); a los afectados si hay alto riesgo (art. 34)
- ■Multas: hasta 10 M€ o 2 % facturación (infracciones art. 83.4) y hasta 20 M€ o 4 % (art. 83.5)
- ■Herramienta gratuita: FACILITA RGPD de la AEPD para autónomos y micropymes con tratamientos de bajo riesgo
En este artículo
- Cuándo se aplica el RGPD a un autónomo
- Las seis bases legales (y cuál usar)
- El registro de actividades de tratamiento
- Política de privacidad y cookies
- Derechos ARSULIPO de los interesados
- Brechas de seguridad: 72 horas para notificar
- FACILITA AEPD: cumplir en una tarde
- Las cinco causas de multa más frecuentes
- Checklist mínimo de cumplimiento
- Preguntas frecuentes
Cumplir RGPD siendo autónomo no es un trámite, sino un hábito de orden: saber qué datos tienes, por qué los tienes, dónde los guardas y cómo respondes si te los reclaman. La buena noticia es que en cuanto montas el esquema una vez, mantenerlo cuesta poco. Esta guía recorre los bloques esenciales para autónomos individuales y micropymes con menos de diez personas, sin entrar en figuras pesadas como el delegado de protección de datos (DPO), que solo es obligatorio en supuestos del art. 37 RGPD.
¿A qué autónomos se aplica el RGPD?
A todos los que tratan datos personales en el marco de su actividad profesional, sin importar la facturación, el sector o el tamaño. El Reglamento (UE) 2016/679 y la LO 3/2018 de Protección de Datos no establecen un mínimo: el peluquero con tres clientes en Excel está tan obligado como una pyme con CRM y diez empleados.
Lo que cambia con el tamaño es la proporcionalidad de las medidas. La AEPD aplica el principio de «responsabilidad proactiva» del art. 5.2 RGPD: tienes que cumplir y poder demostrarlo, pero el nivel de detalle se ajusta al riesgo real. Un autónomo que solo guarda nombre, NIF y email de sus clientes para facturar tiene un riesgo bajo. Una clínica que guarda historiales médicos tiene un riesgo alto, aunque sea unipersonal, porque el art. 9 RGPD considera los datos de salud como «categorías especiales».
Lo que dice la ley
El art. 4.1 RGPD define dato personal como «toda información sobre una persona física identificada o identificable». Eso incluye nombre, NIF, email, teléfono, IP, matrícula del coche, número de cuenta, foto y voz. La identificación puede ser directa (nombre + DNI) o indirecta (cualquier combinación que permita reconducir a una persona). En la duda, asume que es dato personal.
Casos en los que no se aplica
El RGPD no se aplica a tratamientos exclusivamente personales o domésticos (art. 2.2.c), por ejemplo a una agenda privada en el móvil. Tampoco a datos de personas jurídicas (la SL «Restaurante Pepe S.L.» no es un dato personal), aunque el contacto profesional vinculado a esa empresa (Pepe García, gerente) sí lo es y debe tratarse con la base legal del art. 19 LOPDGDD: contactos en función puramente profesional con base de interés legítimo.
Las seis bases legales del art. 6 RGPD
Cada tratamiento de datos necesita una de estas seis bases legales. Sin base, el tratamiento es ilícito y la sanción es directa. Esta es la trampa más típica: tener los datos «porque alguien me los dio» no es una base legal.
| Base legal (art. 6 RGPD) | Cuándo se usa | Ejemplo en un autónomo |
|---|---|---|
| Consentimiento (a) | Marketing, newsletter, cookies no técnicas | Suscripción a tu boletín con casilla activa |
| Contrato (b) | Ejecución del servicio contratado | Datos del cliente para emitir factura y prestar el servicio |
| Obligación legal (c) | Cumplir norma fiscal, laboral, contable | Conservar facturas 4 años (art. 66 LGT) |
| Interés vital (d) | Proteger la vida o integridad física | Avisar a urgencias por accidente en consulta |
| Interés público (e) | Funciones públicas o investigación | Poco habitual en autónomos privados |
| Interés legítimo (f) | Funcionamiento del negocio sin afectar al titular | Contactar de nuevo a un cliente para postventa relacionada con su compra |
El consentimiento es la base más restrictiva: tiene que ser libre, específico, informado e inequívoco (art. 4.11 RGPD). Casillas premarcadas, consentimientos implícitos por seguir navegando o «consentimientos paquete» para varias finalidades a la vez son ilícitos. La AEPD ha sancionado en 2024-2025 a varios negocios por usar consentimientos genéricos para marketing y para cesión a terceros simultáneamente.
Importante
Para enviar comunicaciones comerciales por email o SMS a personas físicas no clientes necesitas consentimiento expreso (art. 21 LSSI Ley 34/2002). El interés legítimo no vale aquí. Las multas por spam comercial sin consentimiento son una de las áreas que más crece en 2025-2026, con resoluciones de la AEPD desde 1.000 € hasta cifras de seis cifras según el volumen y la reiteración.
El registro de actividades de tratamiento (art. 30 RGPD)
Es el documento central del cumplimiento. Una hoja de cálculo o un documento de Word donde anotas qué tratamientos haces, con qué finalidad, qué datos manejas, durante cuánto tiempo, a quién se los cedes y qué medidas de seguridad aplicas. Si recibes una inspección de la AEPD, este es el primer papel que te van a pedir.
El art. 30.5 RGPD exime a entidades con menos de 250 empleados de llevarlo, pero solo si sus tratamientos no son habituales, no implican riesgo, y no incluyen categorías especiales (salud, ideología, biometría) ni datos relativos a condenas. En la práctica esa triple condición casi nunca se cumple en un autónomo: tener clientes recurrentes ya hace habituales tus tratamientos. Conclusión: llévalo igual, aunque seas autónomo individual.
Qué incluir en el registro
- Identificación del responsable: tu nombre, NIF, dirección, email de contacto.
- Finalidades del tratamiento: facturación, gestión de clientes, marketing, recursos humanos, etc. Una línea por cada finalidad distinta.
- Categorías de interesados y de datos: «clientes — nombre, NIF, dirección, email, teléfono»; «trabajadores — nómina, número de Seguridad Social, datos bancarios».
- Destinatarios: a quién cedes los datos (asesoría, AEAT, Seguridad Social, plataformas tipo Holded, Stripe, MailerLite). Cada cesión a un encargado de tratamiento exige contrato del art. 28 RGPD.
- Plazos de conservación: 4-6 años para datos contables y fiscales; lo que dure la relación + 4-5 años para clientes; baja inmediata para suscriptores que se den de baja del newsletter.
- Medidas de seguridad: contraseñas, copias de seguridad, antivirus, cifrado de portátiles, control de accesos. Proporcionadas al riesgo.
Ejemplo práctico
Lucía es fisioterapeuta autónoma. Su registro de actividades tiene cuatro entradas: 1) historiales de pacientes (categorías especiales, conservación 5 años desde alta del paciente, Ley 41/2002 autonomía paciente); 2) facturación (4 años, art. 66 LGT, cesión a su asesoría); 3) marketing por email (consentimiento, baja inmediata desde el enlace del newsletter); 4) videocámara en sala de espera (interés legítimo de seguridad, 30 días, cartel informativo).
El documento ocupa una página en Word. Lo revisa cada enero y cuando cambia algo significativo.
Política de privacidad y cookies
La política de privacidad cumple el deber de información de los arts. 13 y 14 RGPD. Si tienes una web, un formulario de contacto, un email comercial o gestionas pedidos por WhatsApp, necesitas una. No sirve copiar la de otro sin adaptarla: la AEPD revisa que tus datos identificativos coincidan con tu actividad real.
Debe contener: identidad del responsable, finalidades de cada tratamiento, base legal, plazos de conservación, destinatarios y transferencias internacionales (especialmente relevante si usas servidores fuera de la UE), derechos del interesado, vía para ejercerlos y derecho a reclamar ante la AEPD. La AEPD ofrece modelos en su web actualizados a 2025.
Cookies: el banner que casi nadie hace bien
Si usas Google Analytics, Meta Pixel, mapas, vídeos embebidos, anuncios o cualquier herramienta que coloque cookies no estrictamente necesarias, debes mostrar un banner conforme a la Guía de Cookies de la AEPD. Reglas básicas en 2026:
- El botón «rechazar todas» debe estar en la primera capa y con la misma visibilidad que el de «aceptar todas». Banners donde rechazar exige clicar tres niveles son ilícitos.
- Las cookies se cargan después de aceptar, no antes. Si Google Analytics se ejecuta antes del consentimiento, hay infracción.
- Seguir navegando ya no equivale a consentir; tiene que haber acto inequívoco (clic).
- El consentimiento se renueva como mínimo cada 24 meses si no hay nuevas opciones.
Derechos ARSULIPO de los interesados
Los antiguos derechos ARCO se han ampliado. El acrónimo nuevo, ARSULIPO, recoge los seis derechos del Capítulo III RGPD. Cualquier cliente o suscriptor puede ejercerlos en cualquier momento y de forma gratuita.
| Derecho | Qué pide el titular | Plazo respuesta |
|---|---|---|
| Acceso (art. 15) | Saber qué datos suyos tienes | 1 mes (prorrogable +2) |
| Rectificación (art. 16) | Corregir datos inexactos | 1 mes |
| Supresión (art. 17) | Derecho al olvido | 1 mes |
| Limitación (art. 18) | Conservar datos pero no usarlos | 1 mes |
| Portabilidad (art. 20) | Recibir sus datos en formato estructurado | 1 mes |
| Oposición (art. 21) | Frenar marketing o tratamientos por interés legítimo | 1 mes |
| Decisiones automatizadas (art. 22) | No someterse a perfilados solo automáticos | 1 mes |
Si el interesado no obtiene respuesta o esta es incompleta, puede acudir a la AEPD y el expediente sancionador empieza ahí. La sanción típica por no atender en plazo un derecho ARSULIPO ronda los 2.000-5.000 € en autónomos sin reiteración.
Brechas de seguridad: el plazo de 72 horas
Una brecha de seguridad es cualquier incidente que comprometa la confidencialidad, integridad o disponibilidad de datos personales. Pérdida de un portátil sin cifrar con la base de clientes, ransomware en el servidor, envío masivo de un correo con todos los emails en «Para» en lugar de «CCO», acceso no autorizado por contraseña filtrada. El art. 33 RGPD obliga a notificarlo a la AEPD en menos de 72 horas desde que se detecta, salvo que sea «improbable que constituya un riesgo para los derechos y libertades» del afectado.
Si el riesgo es alto (datos bancarios, salud, biometría, gran volumen), también hay que comunicarlo al titular del dato (art. 34). La notificación a la AEPD se hace por sede electrónica con un formulario específico. Aunque el incidente se solucione el mismo día, conviene documentarlo internamente: la AEPD valora muy positivamente la diligencia y reduce sanciones.
Buena noticia
La AEPD ha resuelto en 2024-2025 expedientes con apercibimiento sin multa cuando el responsable demostró que tenía el incidente documentado, lo notificó dentro de las 72 horas y aplicó medidas correctoras. La diferencia entre 0 € y 5.000 € de sanción suele estar en cómo respondiste, no en si pasó.
FACILITA AEPD: cumplir en una tarde si el riesgo es bajo
La herramienta FACILITA RGPD de la Agencia Española de Protección de Datos es un cuestionario online, gratuito y anónimo, pensado para autónomos y micropymes con tratamientos de bajo riesgo. Tras 10-15 minutos respondiendo preguntas, te genera tres documentos descargables: el registro de actividades, un modelo de cláusulas informativas para clientes y trabajadores, y un anexo de medidas de seguridad básicas.
FACILITA no sirve para todos. Si tratas datos sensibles del art. 9 RGPD (salud, biometría, ideología, religión, vida sexual, condenas), si haces perfilado sistemático o si cedes datos a terceros para marketing, FACILITA se inhibe y te recomienda asesoramiento profesional. Para el resto (despacho de abogados pequeño, peluquería, coach, programador autónomo, gestoría unipersonal sin clientes con datos especiales) cubre el cumplimiento básico exigible.
¿Tu actividad maneja datos sensibles?
Si tratas datos de salud, biometría o haces marketing avanzado, FACILITA se queda corto. Te orientamos sin compromiso para que sepas si necesitas un análisis de riesgo, evaluación de impacto o un DPO.
Las cinco causas de multa más frecuentes a autónomos en 2025-2026
Según las resoluciones publicadas por la AEPD durante 2024 y 2025, alrededor del 72 % de los expedientes sancionadores recayeron sobre pymes y autónomos. La concentración temática es clara y, en buena medida, evitable.
| Conducta sancionada | Importe orientativo | Cómo evitarla |
|---|---|---|
| Spam comercial sin consentimiento | 1.000 – 60.000 € | Doble opt-in en newsletter; lista de exclusión revisada |
| Videovigilancia sin cartel ni base legal | 1.500 – 20.000 € | Cartel visible, no enfocar vía pública, conservación 30 días |
| Banner de cookies engañoso | 1.500 – 30.000 € | Botón rechazar en primera capa; bloqueo previo de scripts |
| No atender un derecho ARSULIPO | 2.000 – 10.000 € | Email dedicado, plazo en agenda, plantilla de respuesta |
| Fuga de datos no notificada | 3.000 – 50.000 € | Protocolo de brechas; notificación en 72h aunque sea de baja gravedad |
El art. 85 LOPDGDD permite reducir la multa un 20 % adicional por reconocimiento de la responsabilidad y otro 20 % por pago voluntario antes de la resolución. En infracciones leves o graves de cuantía moderada, asumir y pagar reduce hasta un 40 % la sanción. La AEPD tiene además margen para sustituir la multa por apercibimiento en casos sin reiteración con respuesta diligente, posibilidad reforzada por la LO 7/2021 y la práctica reciente.
Checklist mínimo para un autónomo
-
1
Mapa de tratamientos en una página
Lista en una sola hoja qué datos recoges, de quién, para qué y dónde los guardas. Es la base del registro del art. 30 RGPD.
-
2
Genera la documentación con FACILITA
Si tu riesgo es bajo, los modelos de FACILITA cubren registro, cláusulas y medidas de seguridad. Guárdalos y revísalos cada año.
-
3
Política de privacidad y banner de cookies en la web
Política accesible desde el footer y banner que respete las reglas de la AEPD 2025: rechazar igual de visible que aceptar y bloqueo previo de scripts.
-
4
Contratos de encargo del tratamiento (art. 28 RGPD)
Para asesoría, hosting, MailerLite, Stripe, plataformas SaaS. La mayoría tienen contratos tipo descargables; basta firmarlos y archivarlos.
-
5
Email y plantilla para derechos ARSULIPO
Una dirección visible ([email protected]), una plantilla de respuesta y la regla de avisarte cuando llegue. El plazo es 1 mes.
-
6
Protocolo básico de brechas
Una hoja con tres pasos: detectar, valorar el riesgo, notificar a la AEPD en sede electrónica si procede. Y guardar evidencia de cuándo se detectó.
¿Necesito Delegado de Protección de Datos?
El art. 37 RGPD obliga a designar DPO cuando: la actividad principal exige observación habitual y sistemática de interesados a gran escala (clínicas privadas con muchos pacientes, plataformas digitales, marketing tracking intensivo) o cuando se tratan a gran escala datos de categorías especiales o relativos a condenas penales. La LOPDGDD añade en su art. 34 16 supuestos específicos: colegios profesionales, centros docentes, entidades financieras, sanitarias, de juego, telecomunicaciones, distribuidoras de energía, etc.
Para el grueso de autónomos individuales, el DPO no es obligatorio. Pero designarlo voluntariamente puede ser útil si tu actividad escala o si quieres una capa de blindaje frente a la AEPD. El DPO puede ser interno o externo (figura del DPO subcontratado, que comparten varios profesionales).
Preguntas frecuentes sobre RGPD para autónomos
¿Si no tengo web ni newsletter, también me afecta el RGPD?
Sí. Cualquier autónomo que tenga datos de clientes en una agenda, factura por nombre y NIF o guarde el teléfono de un proveedor está tratando datos personales. La obligación nace por el tratamiento, no por el medio. Lo único que cambia es la profundidad: sin web, no necesitas política de privacidad pública, pero sí registro de actividades y protocolo de derechos.
¿Cuánto tiempo puedo conservar los datos de un cliente?
Lo que dure la relación más el plazo legal de obligación. Para datos contables y fiscales, 4 años (art. 66 LGT) y 6 años (art. 30 Código de Comercio). Para reclamaciones contractuales, 5 años (art. 1.964 CC). Pasados esos plazos, debes bloquear o suprimir los datos. Mantener una base de clientes «por si acaso» más allá de plazo legítimo es ilícito.
¿Puedo enviar publicidad a clientes que ya tengo sin pedir consentimiento?
Sí, pero solo de productos o servicios similares a los que ya contrataron y siempre que les ofrezcas la opción de oponerse de forma sencilla en cada envío (art. 21.2 LSSI). Es la «excepción cliente» del marketing directo. No vale para terceros, ni para servicios distintos, ni a contactos comprados en bases de datos.
¿Las multas de la AEPD se pueden recurrir?
Sí. La resolución sancionadora pone fin a la vía administrativa, así que el recurso natural es contencioso-administrativo en la Audiencia Nacional (1 mes, art. 25 LJCA). También cabe recurso potestativo de reposición ante la propia AEPD (1 mes). En 2025 los recursos prosperan parcialmente en torno a un 30 % de los casos, sobre todo por desproporcionalidad de la cuantía o defectos formales.
¿Necesito hacer una evaluación de impacto (EIPD)?
Solo si el tratamiento tiene alto riesgo para los derechos de las personas (art. 35 RGPD). La AEPD publica una lista de tratamientos que la requieren: perfilado a gran escala, datos biométricos, geolocalización masiva, observación sistemática de menores, etc. Para un autónomo medio sin esos elementos, no procede. Si dudas, ejecuta la herramienta GESTIONA EIPD de la AEPD para autoevaluar el riesgo.
¿Mi asesoría tiene acceso a mis datos: hay que firmar algo?
Sí, un contrato de encargo de tratamiento del art. 28 RGPD. La asesoría actúa como encargado, tú como responsable. El contrato fija qué datos accede, con qué fin, durante cuánto tiempo, y obliga al encargado a aplicar las mismas medidas de seguridad. La mayoría de asesorías tienen modelo propio. Si no, pídelo: tú eres responsable de los datos y debes poder acreditar el contrato si la AEPD inspecciona.
¿Tengo que registrarme en la AEPD para cumplir el RGPD?
No. La obligación de inscribir ficheros desapareció en 2018 con el RGPD. Hoy basta con llevar el registro de actividades internamente y exhibirlo si la AEPD lo solicita. Lo que sí debes inscribir, si lo designas voluntariamente, es al DPO a través de la sede electrónica de la AEPD (art. 37.7 RGPD).
¿Y si trabajo con datos de menores?
El art. 8 RGPD y el art. 7 LOPDGDD fijan los 14 años como edad mínima para consentir tratamientos en servicios de la sociedad de la información (apps, webs). Por debajo, hace falta consentimiento del titular de la patria potestad. Si tu actividad implica datos sistemáticos de menores (academia, formación infantil, pediatría), el riesgo se considera elevado y conviene plantear EIPD y posiblemente DPO.
¿Has recibido un requerimiento de la AEPD?
Responder bien las primeras 24 horas marca la diferencia entre apercibimiento y multa. Tribuna Legal te orienta gratis y, si encaja, te conecta con un despacho especializado en protección de datos.
Glosario rápido
- Responsable del tratamiento
- Persona física o jurídica que decide sobre las finalidades y los medios del tratamiento de datos personales (art. 4.7 RGPD). En un autónomo, eres tú.
- Encargado del tratamiento
- Tercero que trata datos personales por cuenta del responsable (asesoría, plataforma SaaS, agencia de marketing). Vinculado por contrato del art. 28 RGPD.
- Categorías especiales de datos
- Datos sensibles que requieren protección reforzada: salud, ideología, religión, biometría, vida sexual, origen étnico, afiliación sindical (art. 9 RGPD). Requieren consentimiento explícito o base habilitante específica.
- EIPD (Evaluación de Impacto)
- Análisis previo del riesgo de un tratamiento de alto impacto (art. 35 RGPD). Obligatorio en perfilado masivo, datos biométricos, observación sistemática a gran escala, etc.
- DPO (Delegado de Protección de Datos)
- Figura independiente que asesora y supervisa el cumplimiento del RGPD (art. 37). Obligatorio en los supuestos del art. 34 LOPDGDD; voluntario en el resto.
- Brecha de seguridad
- Cualquier incidente que afecte a la confidencialidad, integridad o disponibilidad de datos personales. Notificación obligatoria a la AEPD en 72 horas (art. 33 RGPD), salvo bajo riesgo.
Fuentes oficiales consultadas
-
Reglamento (UE) 2016/679 — RGPD
EUR-Lex — texto consolidado -
LO 3/2018 de Protección de Datos y Garantía de Derechos Digitales (LOPDGDD)
BOE — adaptación nacional al RGPD -
Agencia Española de Protección de Datos (AEPD)
aepd.es — guías, herramientas, sede electrónica -
FACILITA RGPD — herramienta gratuita AEPD
aepd.es — generación de documentación para autónomos y micropymes -
Ley 34/2002 de Servicios de la Sociedad de la Información (LSSI)
BOE — comunicaciones comerciales electrónicas y cookies
Última actualización: abril de 2026 — Incorpora las resoluciones recientes de la AEPD sobre banners de cookies, comunicaciones comerciales no consentidas y videovigilancia. Refleja la práctica administrativa 2024-2025 sobre apercibimientos y reducciones de cuantía por pago voluntario y reconocimiento.
Este artículo tiene carácter informativo y no constituye asesoramiento personalizado en protección de datos. La adecuación al RGPD depende del riesgo concreto del tratamiento, del sector y del volumen de datos. Si necesitas orientación sobre tu situación, contacta con Tribuna Legal para una consulta gratuita.





