← Blog

Ciberseguridad y cumplimiento

RGPD para pymes y asesorías: los requisitos técnicos que suelen fallar

El RGPD tiene una parte legal (contratos, consentimientos, registro de actividades) y una parte técnica (cómo están protegidos y respaldados esos datos en la práctica). La parte técnica es la que casi nunca se revisa hasta que hay un problema.

Este artículo no sustituye el asesoramiento de un abogado o DPO: se centra en la parte que nos corresponde como proveedor informático: las medidas técnicas que el RGPD exige de facto para proteger datos personales, y que en la práctica es donde encontramos más carencias al auditar el entorno de pymes y asesorías.

Por qué las asesorías tienen más exposición que otras pymes

Una asesoría gestiona datos fiscales, laborales y personales de decenas o cientos de clientes a la vez — nóminas, DNI, datos bancarios, historiales. Si hay una brecha, no afecta solo a la asesoría: afecta a todos sus clientes, y la obligación de notificarlo se multiplica por cada uno de ellos.

Las medidas técnicas que exige el RGPD, en la práctica

El artículo 32 del RGPD habla de “medidas técnicas y organizativas apropiadas”. En el día a día de una pyme, eso se traduce en un puñado de controles concretos y verificables:

RequisitoQué implica en la práctica
Control de accesoCada empleado tiene su propio usuario y contraseña — nunca cuentas compartidas — y solo accede a los datos que necesita para su función
Cifrado de datosLos equipos portátiles y servidores con datos personales llevan el disco cifrado, y las conexiones remotas van por VPN o acceso cifrado, no por RDP abierto
Copias de seguridadBackup periódico y verificado de los datos, con al menos una copia fuera del equipo o servidor original
Registro y trazabilidadPoder saber quién ha accedido a qué datos y cuándo, al menos en los sistemas más sensibles (nóminas, contabilidad, CRM)
Notificación de brechasProcedimiento y capacidad técnica para detectar un incidente y documentarlo dentro del plazo de 72 horas que exige la AEPD

Los fallos más comunes que encontramos

Cuentas de correo o de gestoría compartidas entre varios empleados, sin usuario individual

Portátiles con datos de clientes sin cifrado de disco, expuestos si se pierden o los roban

Backups que existen pero nunca se han probado a restaurar — no se sabe si funcionan de verdad

Acceso remoto al servidor por RDP directamente expuesto a internet, sin VPN por delante

Ningún registro de quién ha accedido a según qué documentos o expedientes de clientes

Envío de datos personales por email sin ningún tipo de cifrado ni contraseña en el archivo

Qué pasa si hay una brecha y no se cumple

Más allá de la sanción económica — que puede ser severa, pero no es el único coste — una brecha mal gestionada daña la confianza de los clientes de forma directa, especialmente en una asesoría donde la relación se basa en custodiar información sensible. La AEPD valora no solo si ha habido incidente, sino si la empresa tenía medidas razonables implementadas antes de que ocurriera. Tener los controles técnicos en orden es lo que separa un incidente gestionable de una sanción agravada.

Por dónde empezar

Primeros pasos con impacto real

Auditar quién tiene acceso a qué, y eliminar cuentas compartidas o de exempleados

Activar cifrado de disco en todos los portátiles y equipos con datos de clientes

Verificar que el backup existe, se ejecuta y se puede restaurar — no asumirlo

Cerrar cualquier acceso remoto expuesto directamente a internet sin VPN

Documentar un procedimiento básico de qué hacer si se detecta una brecha

Podemos auditar el estado técnico real de tu cumplimiento RGPD — accesos, cifrado, backups y detección de incidentes — y decirte con qué te encontrarías en una inspección.