Hay una creencia muy extendida entre los pequeños empresarios: "la AEPD va a por las grandes empresas, a mí no me van a multar". Es un error costoso.
En 2024, el 72 % de las sanciones de la AEPD recayeron sobre pymes y autónomos. Las multas oscilaron mayoritariamente entre 600 y 25.000 euros. No son cifras que hundan a una multinacional, pero sí pueden poner en serio aprieto a un negocio familiar, una consulta profesional o un autónomo que acaba de empezar.
Y la razón por la que las pymes acumulan tantas sanciones no es mala fe, sino desconocimiento. Estos son los siete errores que más veces hemos visto sancionados, con sus casos reales.
Error 1: Crear grupos de WhatsApp con clientes sin su consentimiento
Multa real: 3.000 €
Un taller mecánico creó un grupo de WhatsApp para comunicarse con sus clientes. Lo hizo bien intencionado: quería avisarles de promociones y recordarles revisiones. El problema fue que añadió a 151 personas sin pedirles permiso.
Al incluir a alguien en un grupo de mensajería, estás revelando su número de teléfono a todos los demás participantes. Eso es una cesión de datos sin base legal.
Cómo evitarlo: Si quieres usar WhatsApp para comunicarte con clientes, usa listas de difusión (donde el destinatario no ve a los demás) y obtén el consentimiento previo para recibir comunicaciones comerciales.
Error 2: Formulario en la web sin cláusula de privacidad
Riesgo estimado: hasta 20.000 ª
Cualquier formulario web que recoja datos personales —nombre, email, teléfono— es un tratamiento de datos. La normativa exige que, en el momento de la recogida, el usuario sea informado de:
- Quién es el responsable del tratamiento.
- Para qué se van a usar sus datos.
- Cuánto tiempo se conservarán.
- Con quién se compartirán (si es el caso).
- Qué derechos tiene y cómo ejercerlos.
Un simple formulario de contacto sin esta información es una infracción. Y si ese formulario tiene un botón ‘quot;Suscribarse a la newsletter", necesitas tambjén el consentimiento explícito y separado del interesado.
Cómo evitarlo: Revisa todos los formularios de tu web. Cada uno debe tener una cláusula informativa completa y, si recoges datos para marketing, una casilla de consentimiento que el usuario tenga que marcar activamente (no premarcada).
Error 3: Cámaras de seguridad sin cartel o con el cartel mal puesto
Multa real: 1.000 € (empresa de Alicante)
Una empresa de servicios de seguridad de Alicante tenía sus cámaras correctamente instaladas, en zonas permitidas, con imágenes que se eliminaban en el plazo legal. El único problema: el cartel informativo no era visible antes de entrar en la zona vigilada.
Multa: 1.000 euros.
No es broma. El reglamento de videovigilancia es específico: el cartel debe estar colocado de forma que sea visto antes de acceder a la zona grabada, no dentro de ella. Y el contenido del cartel tambjén está regulado.
Cómo evitarlo: Revisa que tus carteles estén fen la entrada de cada zona vigilada, que sean visibles y que incluyan el nombre del responsable, la posibilidad de ejercer derechos y una referencia a la política de privacidad completa (o un QR que la enlace).
Error 4: Almacenar datos de clientes en Excel sin seguridad
Multa real: 16.000 € (farmacia)
Una farmacia guardaba los datos de salud de sus pacientes en hojas de cálculo de Excel almacenadas en el escritorio del ordenador de trabajo. Sin cifrado, sin control de accesos, sin copia de seguridad protegida, sin registro de quién accedía.
La AEPD la sancionó con 16.000 euros por falta de medidas de seguridad adecuadas para datos especialmente sensibles.
Este error no afecta solo a farmacias. Cualquier negocio que guarde datos de clientes en archivos de Office sin proteger —talleres, tiendas, academias, asesorías— puede enfrentarse a una sanción similar si hay una brecha o una denuncia.
Cómo evitarlo: Los datos de clientes deben almacenarse en sistemas con acceso protegido por contraseña, cifrado cuando sea posible y copias de seguridad regulares. Si usas Excel u otras herramientas ofimáticas, aplica como mínimo contraseña de apertura y limita quién puede acceder al archivo.
Para datos de salud, la exigencia es mayor: se recomienda un software específico del sector con controles de acceso por roles.
Error 5: No tener contrato con la gestoría o el informático
Riesgo estimado: hasta 40.000 €
Tu gestoría procesa las nóminas de tus empleados. Tu empresa de informática tiene acceso a tus servidores donde están los datos de clientes. Tu proveedor de software en la nube almacena tus ficheros.
Todos ellos son encargados del tratamiento de tus datos. Y el RGPD exige que tengas un contrato de encargo del tratamiento con cada uno de ellos, que regule qué pueden hacer con esos datos, durante cuánto tiempo, con qué medidas de seguridad y qué ocurre cuando termina la relación.
Sin ese contrato, la cesión de datos al proveedor no tiene base legal. Es una infracción que, aunque silenciosa, queda expuesta cuando llega una inspección o una denuncia.
Cómo evitarlo: Identifica a todos los proveedores que tienen acceso a datos personales de tu empresa y firma con cada uno un anexo de encargo del tratamiento. Muchos proveedores ya lo tienen preparado; solo hay que solicitarlo y firmarlo.
Error 6: Enviar emails de marketing sin consentimiento previo
Multa real: recurrente, desde 3.000 €
El envío de comunicaciones comerciales sin consentimiento previo es una de las infracciones más denunciadas. La normativa es clara: para enviar emails de marketing a personas físicas (incluyendo autónomos en su ámbito profesional), necesitas su consentimiento explícito previo.
No basta con que esa persona sea cliente tuya. No basta con que te haya dado su email para otra cosa. No basta con que lo hayas encontrado en su web. Necesitas que haya dado su permiso específicamente para recibir comunicaciones comerciales de tu parte.
La excepción: si ya es cliente y el email se refiere a productos o servicios similares a los que ya contrató contigo, puedes enviárselo sin consentimiento adicional. Pero incluso en ese caso, debe poder darse de baja fácilmente en cada mensaje.
Cómo evitarlo: Usa una plataforma de email marketing que gestione los consentimientos (Mailchimp, Brevo, ActiveCampaign…). Asegúrate de que tienes evidencia del consentimiento de cada suscriptor y de que cada email incluye un enlace de baja funcional.
Error 7: No informar a los empleados sobre protección de datos
Riesgo: sanción + responsabilidad subsidiaria por actuaciones del trabajador
Este es el error más invisible pero uno de los más graves. Si un empleado tuyo comete una infracción de protección de datos —accede a datos a los que no debería, comparte información de clientes en sus redes, pierde un dispositivo con datos no cifrados—, la responsabilidad recae sobre ti como empresa.
Y si no puedes demostrar que formaste a ese empleado en protección de datos, que le entregaste una política de uso de sistemas, que le informaste de sus obligaciones… la sanción se agrava.
Cómo evitarlo: Forma a tus empleados, aunque sea de forma básica y una vez al año. Haz que firmen una política de uso de sistemas y dispositivos. Conserva esa documentación. En caso de inspección o denuncia, es tu principal línea de defensa.
¿Cuántas de estas situaciones reconoces en tu negocio?
Si has reconocido 2 o más de estos errores, tu negocio tiene un riesgo real de sanción. No porque la AEPD vaya buscándote, sino porque cualquier empleado descontento, cualquier cliente molesto o cualquier competidor con ganas de complicarte la vida puede presentar una denuncia. Y la AEPD investiga.
La buena noticia: todos estos errores tienen solución. Y la mayoría se resuelven con documentación adecuada, no con grandes inversiones tecnológicas.
En Protección de Datos Valencia hacemos diagnósticos gratuitos para pymes y autónomos. En una conversación de 30 minutos identificamos tus riesgos y te decimos qué necesitas hacer, en orden de prioridad y sin tecnicismos.
Pide tu consulta gratuita y empieza la semana que viene con las obligaciones básicas cubiertas.
Fuentes: Memoria AEPD 2024-2025, resoluciones públicas AEPD, autonomosyemprendedor.es, forlopd.es
¿Necesitas cumplir con el RGPD?
Habla con nuestros expertos en protección de datos en Valencia. Consulta gratuita y sin compromiso.