MadridBarcelonainfo@velardevidal.com
Firma Legal & Tax
España · desde 2023
V&V Velarde & VidalLegal & Tax
InicioAnálisisFiscal
Inicio · Recursos · Analisis · Due diligence de datos en operaciones de M&A: análisis para empresas
Protección de datos y compliance

Due diligence de datos en operaciones de M&A: análisis para empresas

Por Sergio Lozano, Socio — Protección de datos y complianceActualizado: 2029-08-14

Las operaciones de fusión y adquisición concentran una presión regulatoria que muchos equipos directivos subestiman. En el momento en que se inicia un proceso de compraventa de empresa, el activo más difícil de valorar es, con frecuencia, el cumplimiento normativo en materia de protección de datos. Un programa deficiente en la sociedad objetivo no solo eleva el precio de cierre; puede bloquear la operación o convertirse en un pasivo oculto con consecuencias durante años.

En breve: La diligencia debida (due diligence) de datos en operaciones de M&A evalúa el estado de cumplimiento del Reglamento General de Protección de Datos (RGPD) y la normativa española complementaria en la sociedad objetivo. Su objetivo es identificar exposición regulatoria, cuantificar el riesgo de sanción y negociar las garantías adecuadas antes del cierre. La Agencia Española de Protección de Datos (AEPD) es la autoridad de control competente y puede iniciar actuaciones de oficio en cualquier momento, incluso tras un cambio de titularidad.

El marco regulatorio que rige la due diligence de datos en España

El punto de partida es el RGPD, de aplicación directa en toda la Unión Europea, y la Ley Orgánica de Protección de Datos y garantía de los derechos digitales (LOPDGDD), que lo complementa en el ámbito español. Ambas normas configuran un sistema de responsabilidad proactiva: las empresas no solo deben cumplir, sino demostrar que cumplen.

Esta última exigencia tiene una implicación directa en el contexto de M&A. El adquirente que no realiza una due diligence de datos suficiente antes del cierre puede verse subrogado en infracciones previas de la sociedad adquirida. Aunque la normativa tributaria y laboral tienen sus propios regímenes de sucesión de deuda, en materia de datos el riesgo es distinto: la AEPD puede abrir un expediente sancionador tras el cambio de titularidad si detecta que el tratamiento sigue siendo ilícito.

En nuestra experiencia asesorando a empresas en operaciones de M&A, el cumplimiento normativo en protección de datos raramente alcanza el nivel que presenta en los documentos de la sala de datos (data room). El inventario de tratamientos está incompleto, las bases jurídicas son incorrectas o no están documentadas, y los contratos con encargados del tratamiento a menudo datan de un período anterior a la vigencia del RGPD.

La normativa exige, entre otras obligaciones, la existencia de un registro de actividades de tratamiento actualizado, la designación de un delegado de protección de datos cuando sea preceptivo, la implantación de medidas técnicas y organizativas adecuadas y un protocolo de gestión de brechas de seguridad. El incumplimiento de cualquiera de estos requisitos es un hallazgo relevante en la due diligence y puede justificar un ajuste en el precio o la exigencia de garantías adicionales.

¿Qué examina realmente una due diligence de datos bien estructurada?

Una diligencia debida de datos rigurosa no se limita a revisar la política de privacidad del sitio web de la sociedad objetivo. Esa es, precisamente, la confusión más frecuente: creer que una cláusula informativa en la web acredita el cumplimiento del RGPD. No es así. La adaptación real exige una arquitectura de cumplimiento mucho más compleja.

Los ejes que estructuran el análisis son los siguientes:

  • Mapa de tratamientos y bases jurídicas: identificación de todas las actividades de tratamiento, sus finalidades, las categorías de datos afectados y la base jurídica que las ampara. En empresas con operaciones diversificadas, este inventario puede revelar tratamientos sin base o con bases cambiadas sin documentar.
  • Contratos con encargados del tratamiento: revisión de los acuerdos suscritos con proveedores que acceden a datos personales de la empresa. La ausencia de cláusulas contractuales conformes al RGPD es una infracción en sí misma y un riesgo autónomo para el adquirente.
  • Transferencias internacionales de datos: verificación de que las transferencias a terceros países se amparan en una de las bases de transferencia reconocidas por la normativa. Este punto es especialmente relevante en empresas con proveedores tecnológicos ubicados fuera del Espacio Económico Europeo.
  • Protocolo de gestión de brechas de seguridad: comprobación de que existe un procedimiento documentado para detectar, contener y notificar una brecha a la AEPD en el plazo de 72 horas desde que se tiene conocimiento de ella. La inexistencia de este protocolo es uno de los hallazgos más frecuentes.
  • Historial de brechas y reclamaciones: revisión de cualquier brecha de seguridad anterior al cierre, notificada o no notificada, y de las reclamaciones de interesados pendientes de resolución. Una brecha no notificada en el pasado puede convertirse en un expediente sancionador activo tras la adquisición.
  • Ejercicio de derechos por los interesados: el RGPD reconoce a los interesados el derecho de acceso, rectificación, supresión, oposición, limitación y portabilidad. La empresa debe tener un procedimiento para atenderlos en el plazo de un mes, prorrogable a dos cuando la complejidad lo justifique. La acumulación de solicitudes no atendidas es un indicador de disfunción relevante.
  • Evaluaciones de impacto (EIPD): en determinados tratamientos de alto riesgo, el RGPD exige la realización de una evaluación de impacto relativa a la protección de datos antes de iniciar el tratamiento. La omisión de esta obligación en empresas con tratamientos sensibles es un hallazgo de primer orden.
  • Cumplimiento normativo (compliance) penal: en operaciones donde la sociedad objetivo está sujeta a obligaciones de compliance penal, la existencia de un canal de denuncias activo y de un programa de prevención de delitos es un elemento adicional del análisis. La normativa española obliga a determinadas empresas a implantar este canal conforme a la regulación vigente.

Hemos observado que las empresas tecnológicas y de salud presentan, por la naturaleza de sus actividades, los hallazgos más significativos en materia de transferencias internacionales y evaluaciones de impacto. En operaciones industriales, los riesgos más frecuentes se concentran en los contratos con encargados del tratamiento y en los protocolos de gestión de brechas.

Decisiones críticas de la dirección antes del cierre de la operación

El equipo directivo del adquirente debe adoptar una serie de decisiones concretas durante la fase de due diligence. Posponerlas al período de integración es uno de los errores más costosos que observamos en operaciones de M&A.

La primera decisión es la de alcance. ¿Cuánto peso se otorga al cumplimiento en materia de datos en la matriz de valoración? En sectores regulados como el sanitario, el financiero o el tecnológico, una deficiencia grave de cumplimiento puede no ser subsanable con una reducción de precio. Puede justificar la paralización de la operación.

La segunda decisión es la de estructuración del riesgo. El asesoramiento jurídico temprano permite diseñar mecanismos contractuales que distribuyen el riesgo entre comprador y vendedor. Las declaraciones y garantías en materia de datos, los fondos de retención en depósito y las obligaciones de remediación previa al cierre son herramientas habituales. Sin una due diligence técnica previa, estas cláusulas se negocian a ciegas.

La tercera decisión afecta al plan de integración posterior al cierre. Cuando se detectan deficiencias subsanables, el plan de remediación debe estar definido antes del cierre, no después. El periodo de integración es el momento de mayor exposición: los sistemas se fusionan, los datos se consolidan y los tratamientos se modifican. Sin un programa de cumplimiento activo, este proceso multiplica el riesgo de incidentes.

¿Puede la dirección gestionar este proceso sin asesoramiento especializado? En operaciones de tamaño relevante o en sectores con tratamientos de datos sensibles, la respuesta es, en nuestra experiencia, negativa. El coste de una due diligence de datos rigurosa es significativamente inferior al coste de gestionar un expediente sancionador de la AEPD o de renegociar las condiciones de la operación tras el cierre.

¿Cómo se cuantifica el riesgo en protección de datos para la negociación?

Este es el punto donde convergen el análisis jurídico y la decisión de negocio. El régimen sancionador del RGPD establece dos niveles de multas administrativas. Las infracciones más graves pueden dar lugar a multas de hasta 20 millones de euros o un porcentaje elevado del volumen de negocio global del ejercicio anterior, el importe que resulte mayor. Las infracciones de menor gravedad tienen un límite inferior, pero igualmente relevante para empresas medianas.

La práctica de la AEPD en los últimos años confirma una tendencia hacia la apertura de procedimientos de oficio y el aumento progresivo de las sanciones. Según datos publicados por la propia autoridad de control, el número de actuaciones de investigación y el importe de las resoluciones sancionadoras han crecido de forma sostenida. Este contexto refuerza la necesidad de una due diligence rigurosa: identificar la exposición antes del cierre permite negociar su cobertura con el vendedor.

El modelo de valoración del riesgo que aplicamos en Velarde & Vidal combina tres variables:

  1. Materialidad de la infracción: no todas las deficiencias tienen el mismo peso. La ausencia de un registro de tratamientos es una infracción, pero diferente en gravedad a la revelación de datos de salud sin base jurídica.
  2. Probabilidad de actuación supervisora: los sectores con mayor intensidad de datos personales y los que han sido objeto de reclamaciones previas tienen una probabilidad más alta de actuación de la AEPD.
  3. Capacidad de remediación: algunas deficiencias son subsanables antes del cierre o durante la integración; otras generan un riesgo residual que debe cubrirse contractualmente o mediante garantías.

Esta matriz de riesgo es la base para negociar las declaraciones y garantías de la operación. Sin ella, el adquirente asume un riesgo que no ha podido evaluar.

El papel del compliance en la adaptación al RGPD dentro de la due diligence

El concepto de compliance empresa ha evolucionado en España de forma significativa en los últimos años. En el ámbito de la protección de datos, el compliance no se agota en la implantación de políticas. Exige una estructura organizativa, una asignación de responsabilidades y un sistema de verificación continua.

En el contexto de una due diligence, el comprador no solo evalúa el estado puntual del cumplimiento. Evalúa también la madurez del programa de compliance de la sociedad objetivo: si existe una metodología de revisión periódica, si el delegado de protección de datos tiene acceso real a la dirección, si las incidencias de seguridad se gestionan con un criterio documentado.

Un programa de compliance robusto reduce el riesgo de sanción de dos maneras. En primer lugar, minimiza la probabilidad de cometer una infracción, porque los tratamientos están documentados, las bases jurídicas son correctas y los contratos con terceros cumplen la normativa. En segundo lugar, en caso de infracción, el programa acreditado es un factor atenuante relevante que la AEPD considera en la determinación de la sanción.

La confusión más extendida que encontramos en empresas que se someten a una due diligence es creer que el cumplimiento se certifica una vez y no requiere mantenimiento. El RGPD es un marco de responsabilidad proactiva y continua. Un programa de adaptación al RGPD realizado hace cuatro años, sin revisión posterior, no refleja el estado actual del cumplimiento.

Hemos implantado programas de protección de datos y compliance en empresas tecnológicas, industriales y de salud. En todos los casos, la diferencia entre una empresa con un programa activo y una empresa con un programa desactualizado es significativa en términos de exposición.

¿Qué debe incluir el plan de remediación tras los hallazgos de la due diligence?

Cuando la due diligence identifica deficiencias de cumplimiento, el resultado no es necesariamente el bloqueo de la operación. En la mayoría de los casos, los hallazgos se gestionan mediante un plan de remediación que puede ejecutarse antes del cierre, como condición al cierre o durante el período de integración.

Un plan de remediación bien estructurado incluye:

  • Actualización o elaboración del registro de actividades de tratamiento, identificando todas las categorías de datos, finalidades y bases jurídicas aplicables.
  • Revisión y adecuación de los contratos con encargados del tratamiento. Los proveedores de servicios en la nube, las plataformas de recursos humanos y los gestores de nóminas son los contratos que con mayor frecuencia presentan cláusulas insuficientes.
  • Implantación o actualización del protocolo de gestión de brechas de seguridad, con criterios claros de clasificación, escalado y notificación a la AEPD en el plazo de 72 horas desde el conocimiento del incidente.
  • Establecimiento o revisión del canal de denuncias, cuando la normativa de compliance lo exija o cuando la operación lo recomiende como garantía de gobernanza.
  • Formación del personal clave en las obligaciones del RGPD y en los procedimientos internos de cumplimiento.
  • Revisión de las transferencias internacionales de datos y adecuación de los mecanismos de transferencia a los estándares actuales.
  • Designación formal del delegado de protección de datos cuando sea obligatorio o cuando el volumen y la naturaleza de los tratamientos lo recomienden.

El calendario del plan de remediación debe coordinarse con el calendario de la operación. En operaciones con cierre previsto en un plazo breve, es posible que algunas medidas deban ejecutarse en paralelo a la negociación. En operaciones más largas, el plan puede desarrollarse como condición suspensiva del cierre.

En nuestra práctica hemos observado que los compradores que integran la due diligence de datos en la fase de negociación obtienen mejores condiciones contractuales que los que la relegan al período de integración. El conocimiento anticipado de los hallazgos permite actuar antes de que el riesgo se materialice.

¿Cuándo debe intervenir el asesoramiento jurídico especializado en la due diligence?

La respuesta más frecuente es: antes de lo que se suele hacer. El asesoramiento en materia de protección de datos y compliance empresa debe integrarse desde la fase de estructuración de la operación, no solo durante la revisión de la sala de datos.

Existen tres momentos críticos de intervención:

Antes de abrir la sala de datos. El adquirente debe definir, con asesoramiento especializado, qué información solicitar en materia de datos y compliance, cómo estructurar las respuestas y qué criterios de materialidad aplicará. Una solicitud de información mal diseñada genera respuestas incompletas que no permiten evaluar el riesgo real.

Durante la revisión de la sala de datos. El análisis de los documentos de cumplimiento requiere conocimiento técnico del RGPD y experiencia en operaciones de M&A. Un abogado de M&A sin especialización en protección de datos puede no identificar la relevancia de determinados hallazgos; un especialista en datos sin experiencia en operaciones puede no traducir correctamente los hallazgos en términos de riesgo negocial.

Antes del cierre, en la negociación de las garantías. Las declaraciones y garantías en materia de datos deben redactarse con precisión. Una cláusula genérica de "cumplimiento de la normativa aplicable" no ofrece la cobertura que el adquirente necesita. La cláusula debe identificar los tratamientos relevantes, las brechas conocidas o razonablemente cognoscibles y las obligaciones de remediación asumidas por el vendedor.

¿Vale la pena este nivel de detalle en operaciones de tamaño medio? En nuestra experiencia, sí. El coste de identificar y gestionar el riesgo antes del cierre es invariablemente inferior al coste de gestionarlo después, cuando el adquirente ya ha asumido la titularidad de los tratamientos.

Checklist de cumplimiento para la due diligence de datos en M&A

A continuación se recogen los elementos que, en nuestra práctica, configuran una due diligence de datos completa en operaciones de M&A. Esta lista no sustituye al análisis jurídico específico de cada operación, pero permite al equipo directivo anticipar los ejes del proceso.

  • Registro de actividades de tratamiento: existencia, actualización y consistencia con los tratamientos reales.
  • Bases jurídicas: documentación y adecuación de las bases que amparan cada tratamiento.
  • Información a los interesados: textos informativos conformes al RGPD en todos los puntos de recogida de datos.
  • Contratos con encargados del tratamiento: revisión de todos los proveedores con acceso a datos personales.
  • Transferencias internacionales: identificación y cobertura jurídica de las transferencias a terceros países.
  • Protocolo de brechas de seguridad: existencia, documentación y prueba de su efectividad.
  • Historial de brechas: brechas anteriores, notificadas o no, y su gestión.
  • Ejercicio de derechos: procedimiento interno y tiempo medio de respuesta.
  • Evaluaciones de impacto: realización de EIPD cuando la normativa lo exige.
  • Delegado de protección de datos: designación formal, registro ante la AEPD y acceso efectivo a la dirección.
  • Canal de denuncias: implantación conforme a la normativa de compliance penal y de protección de personas denunciantes.
  • Reclamaciones pendientes ante la AEPD: identificación de expedientes abiertos o reclamaciones de interesados en curso.
  • Formación del personal: acreditación de formación en protección de datos para los empleados que tratan datos personales.

La existencia del registro de tratamientos, el protocolo de brechas y el modelo de compliance activo reducen materialmente la exposición del adquirente y constituyen el mejor argumento de negociación frente al vendedor.

Servicios relacionados

La diligencia debida de datos está intrínsecamente conectada con el asesoramiento en protección de datos y compliance empresa. Velarde & Vidal presta este servicio de forma integral, desde la implantación del programa de cumplimiento del RGPD hasta la representación ante la AEPD en procedimientos sancionadores. Puede consultar el alcance completo de nuestra práctica en protección de datos y compliance.

En operaciones de M&A en sectores de logística y transporte, donde los tratamientos de datos de empleados y la trazabilidad de operaciones tienen un componente regulatorio específico, el análisis de cumplimiento presenta matices adicionales que abordamos en nuestro análisis específico para el sector logístico. Del mismo modo, en el sector energético, la gestión de brechas de seguridad y el cumplimiento en infraestructuras críticas tiene una dimensión regulatoria propia que desarrollamos en nuestro análisis sobre brechas de seguridad en energía y renovables.

Preguntas frecuentes

¿Qué implica due diligence de datos en operaciones de M&A para una empresa?
La due diligence de datos evalúa el estado real de cumplimiento del RGPD y la normativa española complementaria en la sociedad objetivo. Examina el registro de tratamientos, los contratos con proveedores, el protocolo de brechas de seguridad, el historial de incidentes y las reclamaciones pendientes ante la AEPD. Su resultado es un mapa de riesgos que permite al adquirente negociar el precio, las garantías y el plan de integración con información verificada. Sin esta diligencia, el adquirente puede subrogarse en infracciones previas cuyo coste desconoce.
¿Qué plazos y costes conlleva due diligence de datos en operaciones de M&A?
El plazo depende de la complejidad de la operación y del volumen de tratamientos de la sociedad objetivo. En operaciones de tamaño medio, la revisión suele completarse en el periodo establecido para la due diligence general. El coste del asesoramiento especializado es variable, pero en nuestra experiencia resulta sistemáticamente inferior al coste de gestionar un expediente sancionador de la AEPD o de renegociar las condiciones de cierre tras identificar deficiencias no detectadas. Conviene verificar el alcance específico con la normativa vigente y con el calendario de la operación.
¿Qué riesgos hay que evitar en due diligence de datos en operaciones de M&A?
Los riesgos principales son tres: subrogación en infracciones previas de la sociedad adquirida, integración de sistemas sin cobertura jurídica adecuada y multiplicación de tratamientos sin base jurídica durante el período de integración. A estos se añade el riesgo de brechas de seguridad en el proceso de migración de datos. La ausencia de un plan de remediación definido antes del cierre convierte estos riesgos en exposición real, que puede materializarse en expedientes sancionadores de la AEPD o en reclamaciones de interesados con efecto en el negocio.
¿Cuándo conviene contar con asesoramiento en due diligence de datos en operaciones de M&A?
Lo más temprano posible. El asesoramiento especializado debe integrarse desde la fase de estructuración de la operación, antes de abrir la sala de datos. En ese momento se definen los criterios de materialidad, se diseña el cuestionario de cumplimiento y se establece la metodología de valoración del riesgo. Cuanto más tarde se incorpora el asesoramiento en protección de datos, menor es la capacidad de negociar garantías adecuadas y mayor el riesgo de que los hallazgos no se traduzcan en protección contractual efectiva para el adquirente.

Hablemos de su caso

Para una primera valoración, escríbanos a info@velardevidal.com.

Plantear mi caso

Este contenido es informativo y no constituye asesoramiento jurídico. Para un análisis de su situación, contacte con info@velardevidal.com.