Este artículo no sustituye el asesoramiento de un abogado o DPO: se centra en la parte que nos corresponde como proveedor informático: las medidas técnicas que el RGPD exige de facto para proteger datos personales, y que en la práctica es donde encontramos más carencias al auditar el entorno de pymes y asesorías.
Por qué las asesorías tienen más exposición que otras pymes
Una asesoría gestiona datos fiscales, laborales y personales de decenas o cientos de clientes a la vez — nóminas, DNI, datos bancarios, historiales. Si hay una brecha, no afecta solo a la asesoría: afecta a todos sus clientes, y la obligación de notificarlo se multiplica por cada uno de ellos.
Las medidas técnicas que exige el RGPD, en la práctica
El artículo 32 del RGPD habla de “medidas técnicas y organizativas apropiadas”. En el día a día de una pyme, eso se traduce en un puñado de controles concretos y verificables:
| Requisito | Qué implica en la práctica |
|---|---|
| Control de acceso | Cada empleado tiene su propio usuario y contraseña — nunca cuentas compartidas — y solo accede a los datos que necesita para su función |
| Cifrado de datos | Los equipos portátiles y servidores con datos personales llevan el disco cifrado, y las conexiones remotas van por VPN o acceso cifrado, no por RDP abierto |
| Copias de seguridad | Backup periódico y verificado de los datos, con al menos una copia fuera del equipo o servidor original |
| Registro y trazabilidad | Poder saber quién ha accedido a qué datos y cuándo, al menos en los sistemas más sensibles (nóminas, contabilidad, CRM) |
| Notificación de brechas | Procedimiento y capacidad técnica para detectar un incidente y documentarlo dentro del plazo de 72 horas que exige la AEPD |
Los fallos más comunes que encontramos
Cuentas de correo o de gestoría compartidas entre varios empleados, sin usuario individual
Portátiles con datos de clientes sin cifrado de disco, expuestos si se pierden o los roban
Backups que existen pero nunca se han probado a restaurar — no se sabe si funcionan de verdad
Acceso remoto al servidor por RDP directamente expuesto a internet, sin VPN por delante
Ningún registro de quién ha accedido a según qué documentos o expedientes de clientes
Envío de datos personales por email sin ningún tipo de cifrado ni contraseña en el archivo
Qué pasa si hay una brecha y no se cumple
Más allá de la sanción económica — que puede ser severa, pero no es el único coste — una brecha mal gestionada daña la confianza de los clientes de forma directa, especialmente en una asesoría donde la relación se basa en custodiar información sensible. La AEPD valora no solo si ha habido incidente, sino si la empresa tenía medidas razonables implementadas antes de que ocurriera. Tener los controles técnicos en orden es lo que separa un incidente gestionable de una sanción agravada.
Por dónde empezar
Primeros pasos con impacto real
Auditar quién tiene acceso a qué, y eliminar cuentas compartidas o de exempleados
Activar cifrado de disco en todos los portátiles y equipos con datos de clientes
Verificar que el backup existe, se ejecuta y se puede restaurar — no asumirlo
Cerrar cualquier acceso remoto expuesto directamente a internet sin VPN
Documentar un procedimiento básico de qué hacer si se detecta una brecha
Podemos auditar el estado técnico real de tu cumplimiento RGPD — accesos, cifrado, backups y detección de incidentes — y decirte con qué te encontrarías en una inspección.
