Autónoma revisando política de privacidad RGPD en portátil en su oficina

Protección de datos RGPD para autónomos en España: obligaciones y cómo cumplir

Tienes una web con formulario de contacto, guardas nombres y direcciones de clientes en el móvil, y haces fotos del antes y después de cada reforma. Todo eso son datos personales. Y desde que el RGPD y la LOPDGDD entraron en vigor, cualquier autónomo que trate datos de personas físicas tiene obligaciones legales — da igual que factures 20.000 € o 200.000 € al año. La protección datos RGPD autónomo España no es solo para grandes empresas: es para ti también.

El problema real no es que la normativa sea complicada — es que la mayoría de autónomos de reformas no saben que están incumpliendo. Y las sanciones de la Agencia Española de Protección de Datos no distinguen entre ignorancia y mala fe: pueden ir desde 40.000 € hasta 20 millones de euros en los casos más graves.

Qué obligaciones de protección datos RGPD autónomo España tienes realmente

El Reglamento General de Protección de Datos (RGPD) y su transposición española, la Ley Orgánica 3/2018 de Protección de Datos y Garantía de los Derechos Digitales (LOPDGDD), establecen un marco de obligaciones que afecta a todo profesional que trate datos personales. Para un autónomo de reformas, esto se traduce en cinco obligaciones concretas:

Obligación Qué implica para un autónomo de reformas Coste aproximado de cumplir
Registro de actividades de tratamiento Documento interno que describe qué datos tratas, para qué, dónde los guardas y durante cuánto tiempo 0 € (puedes hacerlo tú mismo con una plantilla)
Deber de información Informar a cada cliente de qué haces con sus datos antes de recogerlos (en presupuestos, contratos, web) 0 € – 150 € (cláusula tipo o asesor puntual)
Base de legitimación Tener una razón legal para tratar los datos (contrato, consentimiento, interés legítimo) 0 € (la ejecución del contrato de obra suele ser la base)
Política de privacidad web Si tienes web, debe incluir política de privacidad, aviso legal y política de cookies 0 € – 300 € (plantillas gratuitas o asesor)
Contratos de encargado de tratamiento Si un tercero accede a datos de tus clientes (gestoría, servicio cloud, subcontrata), necesitas contrato escrito 0 € – 100 € (modelo tipo de la AEPD)

La buena noticia: un autónomo de reformas no necesita un Delegado de Protección de Datos (DPO), no necesita hacer evaluaciones de impacto (salvo que trate datos a gran escala), y puede cumplir con la normativa por su cuenta siguiendo las guías gratuitas de la AEPD. El coste real de cumplir ronda los 0 € – 300 € si lo haces tú mismo. El coste de no cumplir puede ser devastador.

Escenario real: el fontanero que publica fotos en Instagram

Un fontanero autónomo en Madrid hace reformas de baños y cocinas. Después de cada trabajo, saca fotos del resultado y las sube a su cuenta de Instagram para atraer clientes. En algunas fotos aparecen objetos personales del cliente, la dirección es identificable por el portal o la calle, y en una de ellas se ve un nombre en el buzón. No ha pedido permiso al cliente para publicar esas imágenes.

Eso es un tratamiento de datos personales sin consentimiento. Si el cliente se queja ante la AEPD, el fontanero se enfrenta a una sanción. La solución es sencilla: pedir consentimiento por escrito antes de hacer fotos con elementos identificables, o asegurarte de que las imágenes no permitan identificar a nadie ni su domicilio.

Móvil mostrando formulario de consentimiento RGPD en obra de reforma

Los datos que tratas sin darte cuenta

Como autónomo de reformas, probablemente tratas más datos personales de los que crees. Tu agenda de contactos del móvil con nombres y teléfonos de clientes es un fichero de datos personales. Los presupuestos que envías con nombre, dirección y NIF del cliente contienen datos personales. Las fotos de obras con elementos identificables son datos personales. Los correos electrónicos con el cliente contienen datos personales. Incluso los grupos de WhatsApp con clientes o subcontratas implican tratamiento de datos.

Todo esto no significa que debas dejar de hacer esas cosas. Significa que debes hacerlas con un marco legal mínimo: informar, tener base de legitimación, y no conservar los datos más tiempo del necesario.

Cómo cumplir sin asesor: los cinco pasos prácticos

Primer paso: crea tu registro de actividades de tratamiento. Es un documento sencillo donde indicas qué datos recoges (nombre, teléfono, dirección, NIF), para qué (presupuestos, facturación, ejecución de obras), dónde los guardas (móvil, ordenador, carpeta física), y durante cuánto tiempo los conservas. La AEPD ofrece la herramienta gratuita Facilita RGPD, diseñada específicamente para autónomos y pymes.

Segundo paso: añade una cláusula de protección de datos en tus presupuestos y contratos. Un párrafo breve al pie del presupuesto que informe al cliente de que sus datos se tratarán para la ejecución del contrato de obra, quién es el responsable del tratamiento (tú), y cómo puede ejercer sus derechos.

Tercer paso: si tienes página web, necesitas tres textos legales: aviso legal (quien eres, NIF, dirección), política de privacidad (qué datos recoges a través de la web y para qué) y política de cookies (si usas cookies analíticas o de marketing). La AEPD también tiene modelos gratuitos para esto.

Cuarto paso: revisa tus relaciones con terceros. Si tu gestoría accede a datos de tus clientes, necesitas un contrato de encargado de tratamiento. Lo mismo si usas un software de facturación en la nube o un CRM. La mayoría de plataformas profesionales ya incluyen este contrato en sus condiciones de servicio, pero compruébalo.

Quinto paso: obtén el certificado digital si aún no lo tienes. No es obligatorio para el RGPD en sí, pero la AEPD y la Sede Electrónica de la Agencia Tributaria lo exigen para muchas gestiones, y te facilita firmar contratos y gestionar notificaciones electrónicas.

Sanciones: cuánto cuesta no cumplir

La AEPD clasifica las infracciones en tres niveles. Las infracciones leves (no informar correctamente, no tener el registro de actividades) pueden acarrear multas de hasta 40.000 €. Las infracciones graves (tratar datos sin base de legitimación, no atender derechos de acceso o cancelación) van de 40.001 € a 300.000 €. Las infracciones muy graves (transferencias internacionales ilegales, obstrucción a la AEPD) pueden llegar hasta 20 millones de euros o el 4 % de la facturación anual.

En la práctica, las sanciones a autónomos individuales suelen estar en el rango bajo, pero 40.000 € es una cifra que puede hundir un negocio pequeño. La AEPD aplica el principio de proporcionalidad, pero la ignorancia de la norma no exime de su cumplimiento.

Lo que deberías hacer esta semana

No necesitas contratar un asesor ni paralizar tu actividad. Entra en la herramienta Facilita RGPD de la AEPD y completa el cuestionario: en 15 minutos tendrás tu registro de actividades y los documentos básicos. Añade la cláusula de protección de datos al pie de tus presupuestos. Si tienes web, revisa que tenga aviso legal, política de privacidad y banner de cookies. Y la próxima vez que hagas fotos de una obra terminada, pide permiso al cliente antes de publicarlas en redes.

Cumplir con el RGPD es cuestión de organización, no de dinero. SendWork te ayuda a mantener la documentación de tus clientes y trabajos centralizada y accesible, para que no pierdas tiempo buscando datos que ya deberías tener ordenados.