MadridBarcelonainfo@velardevidal.com
Firma Legal & Tax
España · desde 2023
V&V Velarde & VidalLegal & Tax
InicioAnálisisFiscal
Inicio · Areas · Proteccion de datos y compliance · Adaptación al RGPD en Santander
Protección de datos y compliance

Adaptación al RGPD en Santander

Por Sergio Lozano, Socio — Protección de datos y complianceActualizado: 2026-06-15

La exposición regulatoria en materia de protección de datos ha dejado de ser una preocupación exclusiva de las grandes corporaciones. En el tejido empresarial de Santander y Cantabria – con empresas industriales, financieras, del sector sanitario y de servicios portuarios – cualquier organización que trate datos de personas físicas está sometida al Reglamento General de Protección de Datos (RGPD) y a su desarrollo nacional en la Ley Orgánica de Protección de Datos y garantía de los derechos digitales (LOPDGDD). Operar sin un programa de cumplimiento actualizado no es una opción: es un riesgo que la dirección debe gestionar de forma consciente y documentada.

En breve: La adaptación al RGPD exige a toda empresa que trate datos personales implantar un programa de cumplimiento basado en cuatro pilares: registro de actividades de tratamiento, análisis de riesgos y medidas de seguridad, protocolo de notificación de brechas a la Agencia Española de Protección de Datos (AEPD) en el plazo de 72 horas desde que se tiene conocimiento, y un modelo documentado de respuesta a derechos de los interesados. El incumplimiento activa la potestad sancionadora de la AEPD.

Qué exige realmente el marco del RGPD y la LOPDGDD a su empresa

Una cláusula de privacidad en el sitio web no equivale a cumplimiento. Es el error más extendido que encontramos en la práctica. El RGPD es un marco de gestión del riesgo, no un trámite documental puntual.

El núcleo de las obligaciones se articula en torno al principio de responsabilidad proactiva. La empresa debe ser capaz de demostrar, en cualquier momento y ante la AEPD, que conoce qué datos trata, para qué, con qué base jurídica y bajo qué medidas de seguridad. Eso implica, como mínimo, cuatro elementos operativos:

  • Registro de actividades de tratamiento: documento vivo que identifica todas las operaciones de tratamiento de datos que realiza la organización, incluidas las realizadas por encargo a proveedores.
  • Evaluación de impacto relativa a la protección de datos (EIPD): obligatoria cuando el tratamiento suponga un alto riesgo para los derechos de los interesados. En nuestra experiencia asesorando a empresas de la región, este análisis se omite con frecuencia en proyectos tecnológicos y de salud.
  • Contratos de encargo de tratamiento: cualquier proveedor que acceda a datos personales por cuenta de la empresa debe formalizar un contrato específico. La ausencia de estos contratos es una infracción frecuente y de fácil detección por la AEPD en cualquier inspección o denuncia.
  • Medidas técnicas y organizativas de seguridad: proporcionales al riesgo. No existe un catálogo único: el programa debe justificar la adecuación de las medidas adoptadas al tipo de datos y a los riesgos identificados.

La LOPDGDD añade obligaciones específicas en materia de derechos digitales en el ámbito laboral – videovigilancia, geolocalización, uso de dispositivos corporativos – que afectan a la inmensa mayoría de las empresas con trabajadores en Cantabria. Conviene verificar que la política interna se ajusta a los criterios consolidados por la AEPD en sus resoluciones.

¿Tiene su empresa actualizado el registro de tratamientos con todos los sistemas implantados en los últimos dos años? En nuestra práctica, la respuesta suele ser negativa.

¿Qué decisiones críticas debe tomar la dirección en materia de protección de datos?

El compliance en protección de datos no es una función delegable de forma total a un departamento técnico. Hay decisiones que afectan a la estructura de la empresa y que la dirección debe adoptar de forma informada.

La primera es la designación del Delegado de Protección de Datos (DPD). La normativa la exige con carácter obligatorio para determinadas categorías de organizaciones: entidades públicas, empresas que realicen tratamientos a gran escala de categorías especiales de datos o que monitoricen sistemáticamente a personas físicas a gran escala. Para el resto, su designación voluntaria refuerza el modelo de gobernanza y puede resultar determinante en la valoración de una posible sanción. En Santander, el sector sanitario privado, las aseguradoras y determinadas empresas industriales con sistemas de videovigilancia extensa son, en nuestra experiencia, los perfiles donde esta designación no admite demora.

La segunda decisión crítica es el protocolo de gestión de brechas de seguridad. La normativa impone la notificación a la AEPD en el plazo de 72 horas desde que la organización tenga conocimiento de una brecha que pueda entrañar riesgo para los derechos de los interesados. Sin un protocolo activable de inmediato, ese plazo es inalcanzable en la práctica. La comunicación a los propios afectados, cuando la brecha entraña un riesgo alto, debe realizarse sin dilación indebida. Ambas obligaciones exigen haber preparado los documentos, los canales y los responsables internos con anterioridad al incidente.

La tercera decisión es la integración del canal de denuncias. La Ley de Protección del Informante obliga a determinadas empresas a implantar un canal de denuncias interno. Ese canal genera, a su vez, tratamientos de datos sensibles que deben estar cubiertos por el programa de cumplimiento en protección de datos. La intersección entre ambos marcos normativos – protección de datos y compliance penal – es un punto de fricción habitual que conviene resolver desde el diseño, no a posteriori.

¿Cómo se integra la adaptación al RGPD con el compliance penal y el canal de denuncias?

En nuestra práctica hemos observado que muchas empresas gestionan el compliance penal y la protección de datos como proyectos paralelos y sin conexión. Esa disociación genera ineficiencias y, sobre todo, riesgos no cubiertos.

El canal de denuncias es el ejemplo más claro. Las denuncias internas contienen, con frecuencia, datos de categorías especiales: datos de salud, datos relativos a procedimientos penales, datos de menores en estructuras familiares que trabajan en la empresa. Tratarlos sin una base jurídica adecuada, sin medidas de seudonimización y sin un protocolo de acceso restringido convierte el canal de denuncias – concebido para reducir el riesgo penal – en un nuevo foco de riesgo regulatorio.

El compliance penal, por su parte, exige que la empresa cuente con un sistema de control y supervisión eficaz. La documentación del programa de protección de datos – el registro de tratamientos, las evaluaciones de impacto, los contratos con proveedores – forma parte del material que el órgano de cumplimiento debe poder presentar como evidencia de la diligencia de la organización. Un programa integrado es, siempre, más eficiente y más sólido ante una inspección o ante un procedimiento judicial.

En Santander, las empresas del sector financiero, portuario e industrial con plantillas relevantes son las que con mayor frecuencia necesitan esta integración. El diseño coordinado reduce el coste total del cumplimiento y elimina las redundancias documentales.

La gestión del riesgo de brechas de seguridad: por qué el protocolo previo lo cambia todo

Una brecha de seguridad sin protocolo es, en la práctica, una crisis de gestión. Con protocolo, es un procedimiento. La diferencia entre ambos escenarios puede ser determinante tanto en la relación con la AEPD como en las consecuencias reputacionales y contractuales frente a clientes y socios.

La normativa establece que la notificación a la AEPD debe realizarse en el plazo de 72 horas. Ese plazo comienza desde que la organización tiene conocimiento de la brecha, no desde que la analiza o la confirma internamente. Sin un equipo de respuesta designado, sin un formulario preparado y sin una evaluación de riesgo previa que permita determinar si la brecha es notificable, las 72 horas se consumen en reuniones internas.

El protocolo debe incluir, al menos: criterios de activación, cadena de notificación interna, responsable de la comunicación a la AEPD, plantilla de notificación y registro interno del incidente. La AEPD puede solicitar ese registro en cualquier momento, incluso sobre brechas que la empresa decidió no notificar por considerar que no entrañaban riesgo. La ausencia del registro interno, en ese caso, es en sí misma una infracción.

Hemos implantado programas de protección de datos y compliance en empresas tecnológicas, industriales y de salud con operativa en Cantabria y el norte de España. En todos los casos, el protocolo de brechas fue el elemento que mayor tranquilidad generó en la dirección una vez implantado: no porque elimine el riesgo de incidente, sino porque convierte ese riesgo en un riesgo gestionado.

¿Qué ocurre cuando la AEPD abre una investigación o impone una sanción?

La potestad sancionadora de la AEPD es amplia y activa. Las infracciones se clasifican en leves, graves y muy graves, con sanciones que pueden alcanzar importes muy relevantes para una empresa mediana. La normativa prevé, además, criterios de modulación que pueden reducir significativamente la sanción: la acción correctora inmediata, el grado de cooperación con la autoridad, la adopción de medidas tras el incidente y la ausencia de lucro ilícito son factores que la AEPD considera en su valoración.

Esa modulación no es automática. Requiere que la empresa haya documentado su programa de cumplimiento, que pueda acreditar las medidas adoptadas antes del incidente y que actúe con celeridad y transparencia tras él. En nuestra experiencia, la diferencia entre una empresa con programa de cumplimiento implantado y otra sin él, ante el mismo incidente, se traduce en resultados sustancialmente distintos en el procedimiento sancionador.

El registro de actividades de tratamiento, el protocolo de brechas y el modelo de compliance integrado son los documentos que la AEPD solicita en primer lugar al inicio de cualquier actuación inspectora. Si no existen, el procedimiento comienza desde una posición de desventaja difícil de remontar.

¿Está su empresa en condiciones de responder a ese primer requerimiento en un plazo de días? Si la respuesta genera incertidumbre, el momento de actuar es ahora.

Santander y Cantabria: el contexto empresarial que configura los riesgos de cumplimiento

El tejido empresarial de Santander y Cantabria presenta un perfil de riesgo en materia de protección de datos con algunas particularidades relevantes. El sector financiero – con presencia institucional relevante en la ciudad – maneja volúmenes significativos de datos financieros y de comportamiento de clientes que activan tratamientos de alto riesgo. El sector industrial y de manufactura, con empresas de tamaño mediano en el corredor cantábrico, opera con sistemas de control de acceso, videovigilancia y, en algunos casos, biometría que requieren evaluaciones de impacto específicas.

El sector sanitario privado – clínicas, centros de diagnóstico, servicios de telemedicina – es quizá el perfil con mayor exposición regulatoria en la región. Los datos de salud son datos de categorías especiales bajo el RGPD, sometidos a un régimen de protección reforzado. La base jurídica, las medidas de seguridad y los contratos con laboratorios, aseguradoras y plataformas digitales deben revisarse con una periodicidad razonable.

El sector portuario y logístico, por su parte, gestiona datos de trabajadores, de clientes internacionales y, en ocasiones, de datos aduaneros que implican transferencias internacionales de datos. Las transferencias de datos a países fuera del Espacio Económico Europeo requieren mecanismos específicos de garantía – cláusulas contractuales tipo, normas corporativas vinculantes – cuya implantación no puede improvisarse.

Para las empresas del sector turístico y de hostelería con presencia en Cantabria, la gestión de datos de clientes a través de plataformas de reservas y fidelización, y la integración con motores de marketing digital, genera tratamientos complejos que a menudo no están documentados en el registro de actividades de tratamiento.

Cómo trabajamos la adaptación al RGPD en Santander: fases y entregables

El programa de adaptación al RGPD que desarrollamos para empresas en Santander y Cantabria se articula en fases secuenciales, con entregables concretos y un calendario adaptado al tamaño y la complejidad de la organización.

La primera fase es el diagnóstico de cumplimiento. Consiste en una auditoría de los tratamientos actuales de la empresa, los sistemas informáticos implicados, los contratos con proveedores y las políticas internas. El resultado es un informe de gaps que identifica las brechas entre la situación actual y las exigencias del marco normativo. Este informe es el punto de partida para todas las decisiones posteriores.

La segunda fase es la implantación del programa. Incluye la elaboración del registro de actividades de tratamiento, la redacción o revisión de las cláusulas informativas, la formalización de los contratos de encargo de tratamiento con proveedores, el diseño del protocolo de brechas y, cuando procede, la evaluación de impacto para tratamientos de alto riesgo. En esta fase se define también la figura del Delegado de Protección de Datos, con determinación del carácter obligatorio o voluntario según el perfil de la empresa.

La tercera fase es la formación y la implantación cultural. El programa de cumplimiento solo funciona si las personas que tratan datos en la organización conocen sus obligaciones. Diseñamos sesiones formativas adaptadas a los diferentes perfiles de la empresa – dirección, recursos humanos, área comercial, tecnología – con materiales documentados que la empresa puede acreditar ante la AEPD.

La cuarta fase es el mantenimiento y la revisión periódica. El RGPD es un marco de gestión del riesgo en continua evolución. Las resoluciones de la AEPD, las decisiones del Comité Europeo de Protección de Datos y la evolución tecnológica de la empresa generan necesidades de actualización recurrentes. Ofrecemos un servicio de mantenimiento que garantiza que el programa se mantiene vigente y actualizado.

El asesoramiento temprano reduce el coste total del cumplimiento de forma sistemática. Un programa implantado de forma proactiva cuesta menos que la gestión reactiva de una sanción, de una brecha sin protocolo o de un procedimiento inspectorial de la AEPD.

Checklist de cumplimiento en protección de datos para empresas en Cantabria

A modo de referencia operativa, la dirección de una empresa en Santander puede utilizar el siguiente marco de verificación para evaluar el estado de su programa de cumplimiento:

  • ¿Dispone la empresa de un registro de actividades de tratamiento actualizado con todos los sistemas en uso?
  • ¿Están formalizados los contratos de encargo de tratamiento con todos los proveedores que acceden a datos personales?
  • ¿Existe un protocolo de gestión de brechas con responsables designados, criterios de notificación y plantilla de comunicación a la AEPD?
  • ¿Se ha determinado si la empresa debe designar un Delegado de Protección de Datos y, en caso afirmativo, se ha formalizado su designación y comunicado a la AEPD?
  • ¿Se han realizado evaluaciones de impacto para los tratamientos de alto riesgo identificados?
  • ¿Están actualizadas las cláusulas informativas en contratos con clientes, formularios web, comunicaciones comerciales y expedientes de recursos humanos?
  • ¿Cuenta la empresa con un canal de denuncias implantado conforme a la Ley de Protección del Informante y coordinado con el programa de protección de datos?
  • ¿Se han documentado los mecanismos de garantía para las transferencias internacionales de datos cuando corresponda?
  • ¿Se ha formado al personal que trata datos en las obligaciones derivadas del RGPD y la LOPDGDD, con registro de la formación impartida?
  • ¿Tiene la empresa definida una política de retención y supresión de datos adaptada a cada tipo de tratamiento?

Si alguna de estas preguntas genera incertidumbre, el programa de cumplimiento presenta gaps que conviene abordar sin demora. La AEPD puede iniciar una actuación inspectora como consecuencia de una denuncia de un empleado, de un cliente o de un competidor. No es necesario un incidente grave para activar la potestad sancionadora.

Servicios relacionados que complementan la adaptación al RGPD

La protección de datos en la empresa se conecta de forma natural con otras áreas del asesoramiento jurídico y fiscal. El compliance penal – con la gestión del canal de denuncias y el modelo de prevención de delitos – es la práctica más frecuentemente complementaria, y en Velarde & Vidal la abordamos de forma integrada para eliminar duplicidades y garantizar la coherencia del programa.

Para empresas en proceso de transformación digital, con desarrollo de productos o servicios basados en inteligencia artificial, automatización o análisis de datos a gran escala, la propiedad intelectual y la tecnología es otra área de práctica que converge con la protección de datos. El diseño de contratos con proveedores tecnológicos, la titularidad de los modelos entrenados con datos de la empresa y la licencia de software son cuestiones que deben resolverse con coherencia entre ambos marcos.

Si su empresa opera en el norte de España o tiene necesidades similares de cumplimiento en otras plazas, puede encontrar información complementaria sobre nuestra práctica de adaptación al RGPD en Bilbao y sobre el alcance general de nuestra práctica de protección de datos y compliance.

Para empresas de sectores regulados como energía o renovables con dudas específicas sobre el impacto de la normativa de datos en sus operaciones, puede consultarse también nuestro recurso de preguntas frecuentes sobre adaptación en energía y renovables.

Preguntas frecuentes

¿Qué implica adaptación al RGPD para una empresa?
La adaptación al RGPD implica que la empresa implante un programa de cumplimiento estructurado que demuestre, de forma proactiva y documentada, que trata los datos personales de forma lícita, leal y transparente. Esto incluye elaborar el registro de actividades de tratamiento, establecer bases jurídicas para cada tratamiento, formalizar contratos con proveedores, implantar medidas de seguridad proporcionadas al riesgo, habilitar los mecanismos para atender los derechos de los interesados y disponer de un protocolo operativo para gestionar brechas de seguridad. No se trata de un trámite puntual: es un sistema de gestión del riesgo que debe mantenerse actualizado.
¿Qué plazos y costes conlleva adaptación al RGPD?
Los plazos varían en función del tamaño de la organización, la complejidad de sus tratamientos y el estado de partida. Una empresa mediana con sistemas estándar puede completar la fase de diagnóstico e implantación inicial en un plazo de semanas. El plazo más crítico lo impone la normativa: ante una brecha de seguridad, la notificación a la AEPD debe realizarse en 72 horas. El coste del cumplimiento proactivo es siempre inferior al coste de gestionar una sanción, una crisis de brechas o un procedimiento inspectorial. Los importes de las sanciones se actualizan periódicamente y pueden ser muy relevantes para una empresa mediana: conviene verificar la escala vigente con la normativa aplicable.
¿Qué riesgos hay que evitar en adaptación al RGPD?
Los riesgos más frecuentes en la práctica son: tratar el cumplimiento como un proyecto puntual en lugar de un sistema continuo, no actualizar el registro de tratamientos cuando se incorporan nuevos sistemas o proveedores, carecer de contratos de encargo con todos los proveedores que acceden a datos, y no disponer de un protocolo de brechas activable en las primeras horas tras un incidente. El incumplimiento del plazo de 72 horas para notificar una brecha a la AEPD, y la ausencia de documentación que acredite la diligencia de la empresa, son los dos factores que más agravan la posición en un procedimiento sancionador.
¿Cuándo conviene contar con asesoramiento en adaptación al RGPD?
El momento idóneo es antes de que se produzca un incidente. Un asesoramiento temprano permite diseñar el programa de cumplimiento de forma ordenada, sin la presión de un procedimiento abierto. Situaciones que justifican una revisión inmediata: incorporación de nuevos sistemas de tratamiento de datos, cambios en la estructura empresarial por operaciones corporativas, incorporación de proveedores que acceden a datos, inicio de actividades en sectores con datos de categorías especiales, y cualquier cambio regulatorio relevante. En nuestra práctica, las empresas que inician el asesoramiento antes de recibir una denuncia o un requerimiento de la AEPD obtienen resultados sustancialmente mejores.

Hablemos de su caso

Para una primera valoración, escríbanos a info@velardevidal.com.

Plantear mi caso

Este contenido es informativo y no constituye asesoramiento jurídico. Para un análisis de su situación, contacte con info@velardevidal.com.