El RGPD, que en inglés se conoce como GDPR, es la ley de la UE que fija las reglas sobre cómo las empresas recogen, usan y protegen los datos personales. Si tu startup tiene usuarios, clientes, empleados o incluso leads en la UE o el Reino Unido, se te aplica, por pequeña que sea.
Las multas acaparan los titulares. Pero para la mayoría de las startups B2B, el verdadero motivo para poner en orden el RGPD es más sencillo: los clientes grandes no firman hasta que puedes responder a sus preguntas sobre privacidad.
Esta guía explica qué es el RGPD en lenguaje claro, si se te aplica, qué te pide en la práctica y lo mínimo que necesita tener en marcha un equipo pequeño.
¿Qué es el RGPD?
RGPD son las siglas de Reglamento General de Protección de Datos. Se aplica desde el 25 de mayo de 2018 y es una única ley que rige directamente en toda la UE y en el conjunto del Espacio Económico Europeo (EEE).
Cubre los datos personales: cualquier información sobre una persona que pueda ser identificada. Eso abarca más de lo que la mayoría de los fundadores espera:
- nombres, direcciones de correo electrónico y números de teléfono, incluidos correos de trabajo como jane.smith@customer.com
- direcciones IP, identificadores de cookies e identificadores de dispositivos
- tickets de soporte, grabaciones de llamadas y registros de chat
- los expedientes de tus empleados y colaboradores externos
- los datos que tus clientes suben a tu producto
El Reino Unido tiene su propia versión. Tras el Brexit, el Reino Unido mantuvo el RGPD como "UK GDPR", junto con la Data Protection Act 2018. La Data (Use and Access) Act 2025 modificó partes de él, y la mayoría de esos cambios se aplican desde febrero de 2026. Para una startup, las reglas del día a día se parecen tanto que un solo programa puede cubrir ambos.
¿El RGPD se aplica a mi startup?
Casi seguro que sí. El RGPD no tiene umbral de tamaño ni de facturación. Se aplica si se cumple cualquiera de estas condiciones:
- tu empresa está establecida en la UE (o en el Reino Unido, en el caso del UK GDPR)
- ofreces un producto o servicio a personas en la UE o el Reino Unido, aunque tengas la sede en Estados Unidos o en cualquier otro lugar
- haces seguimiento o analizas el comportamiento de personas en la UE o el Reino Unido, por ejemplo con analítica de producto o píxeles publicitarios
- tus clientes empresariales de la UE o el Reino Unido introducen en tu producto datos personales de su personal o de sus propios clientes
El último punto es el que suelen pasar por alto los fundadores B2B. "Solo vendemos a empresas" no te deja fuera del ámbito de aplicación. Los datos de contacto profesionales son datos personales, y los datos que hay dentro de tu producto casi siempre se refieren a personas.
¿Responsable o encargado del tratamiento? Probablemente, ambos
El RGPD reparte la responsabilidad entre dos roles:
- Responsable del tratamiento: decide para qué y cómo se usan los datos personales. Eres el responsable de los datos de los visitantes de tu web, tus leads, tus empleados y tus contactos en los clientes.
- Encargado del tratamiento: trata datos personales por cuenta de otro y siguiendo sus instrucciones. Si tienes un producto SaaS B2B, normalmente eres el encargado de los datos que tus clientes introducen en él.
Cada rol tiene sus propias obligaciones. Como responsable, necesitas una base jurídica, una política de privacidad y una forma de atender las solicitudes de las personas. Como encargado, necesitas un contrato de encargo del tratamiento (DPA) con cada cliente, tienes que seguir sus instrucciones y debes avisarle rápido si algo sale mal.
La mayor parte del papeleo que te envían los clientes corporativos tiene que ver con tu rol de encargado.
Por qué el RGPD le importa a un fundador de startup
1. Los clientes corporativos preguntan antes de firmar
Es el detonante que vemos con más frecuencia. El departamento de compras o el equipo legal de un cliente más grande te envía un DPA, un cuestionario de seguridad y una lista de preguntas sobre privacidad. Hasta que puedes responderlas, la venta se queda parada en compras.
Preguntas típicas:
- ¿Dónde se alojan nuestros datos? ¿Salen de la UE o del Reino Unido?
- ¿Qué subencargados del tratamiento utilizan?
- ¿Cómo protegen los datos personales y quién puede acceder a ellos?
- ¿Con qué rapidez nos avisarán de una brecha?
- ¿Cómo eliminan nuestros datos cuando termina el contrato?
- ¿Usan nuestros datos para entrenar modelos de IA?
Si las respuestas, los documentos y las evidencias están listos, la revisión de privacidad se convierte en un trámite. Si no lo están, puede añadir semanas a una venta y hacer que parezcas más arriesgado de lo que eres.
2. Las multas y las reclamaciones son reales
Con el RGPD de la UE, las infracciones más graves pueden multarse con hasta 20 millones de euros o el 4 % de la facturación anual mundial, la cifra que sea mayor. El UK GDPR funciona igual, con un tope de 17,5 millones de libras o el 4 %.
Las autoridades de control rara vez van contra una startup pequeña sin motivo. Los problemas suelen empezar con la reclamación de un usuario, una solicitud de datos que no atendiste o una brecha que no gestionaste bien. Desde el 19 de junio de 2026, las organizaciones del Reino Unido también tienen que ofrecer a las personas una vía para presentar reclamaciones sobre protección de datos, acusar recibo en un plazo de 30 días y responder sin dilaciones indebidas.
3. Inversores y adquirentes lo revisan
Hoy la diligencia debida incluye de forma habitual la protección de datos, sobre todo en startups de IA, salud, fintech, HR tech y cualquier otro sector que maneje datos sensibles. Un registro claro de qué datos tienes y por qué es mucho más fácil de enseñar que de reconstruir con una fecha límite encima.
4. Es más barato incorporarlo pronto
Eliminar los datos de un cliente cuando lo pide, fijar plazos de conservación, limitar quién puede ver los datos de producción: todo esto es fácil de diseñar con cinco personas y doloroso de añadir a posteriori con cincuenta.
Lo que el RGPD te pide en la práctica
Los siete principios, en lenguaje claro
El artículo 5 del RGPD establece siete principios. Todo lo demás se deriva de ellos.
| Principio | Qué significa para una startup |
|---|---|
| Licitud, lealtad y transparencia | Ten un motivo válido para cada uso de datos personales y explícaselo con claridad a las personas |
| Limitación de la finalidad | Usa los datos para el fin con el que los recogiste, no para algo distinto más adelante |
| Minimización de datos | Recoge solo lo que necesitas |
| Exactitud | Mantén los datos correctos y deja que las personas los corrijan |
| Limitación del plazo de conservación | No guardes datos personales para siempre; fija plazos de conservación |
| Integridad y confidencialidad | Protégelos: control de accesos, cifrado, copias de seguridad, monitorización |
| Responsabilidad proactiva | Debes poder demostrar todo lo anterior con registros y evidencias |
La responsabilidad proactiva es donde más tropiezan las startups. No basta con hacer lo correcto: tienes que poder demostrar que lo haces.
No necesitas consentimiento para todo
Es un mito muy extendido. El consentimiento es una de las seis bases jurídicas del artículo 6. Las demás son la ejecución de un contrato, la obligación legal, los intereses vitales, la misión de interés público y el interés legítimo.
La mayoría del software B2B se apoya en el contrato (necesitas los datos para prestar el servicio) y en el interés legítimo (por ejemplo, los registros de seguridad y la prevención del fraude). El consentimiento aparece sobre todo con las cookies no esenciales y parte del marketing.
Las personas tienen derechos sobre sus datos
Las personas pueden pedir acceder a sus datos, corregirlos, eliminarlos o exportarlos, u oponerse a cómo los usas. Normalmente tienes un mes para responder. Como encargado, tienes que ayudar a tus clientes a responder a las solicitudes sobre los datos que hay en tu producto.
Ante una brecha, corre el reloj
Si es probable que una brecha de datos personales suponga un riesgo para las personas, el responsable tiene que notificarla a la autoridad de control en un plazo de 72 horas desde que tenga conocimiento de ella, y comunicarla a los afectados si el riesgo es alto. Como encargado, debes avisar a tu cliente sin dilación indebida, y muchos DPA de grandes empresas fijan un plazo aún más corto. Eso solo funciona si has decidido de antemano quién hace qué.
Checklist práctico del RGPD para startups
Esta es la versión mínima viable para una empresa de software B2B pequeña.
- Mapea tus datos personales. Qué recoges, dónde se guarda, por qué lo tienes, quién puede acceder y qué proveedores lo tocan. Déjalo por escrito en un registro de actividades de tratamiento.
- Elige una base jurídica para cada uso y anótala en ese mismo registro.
- Publica una política de privacidad que refleje lo que haces de verdad, no una plantilla copiada de otra empresa.
- Ordena las cookies. Las cookies y los rastreadores no esenciales suelen necesitar consentimiento. Esa regla viene de las normas de ePrivacy (PECR en el Reino Unido), pero encaja en el mismo proyecto.
- Firma DPA con tus propios proveedores y mantén al día tu lista de subencargados.
- Ten listo tu propio DPA para los clientes, con tus medidas de seguridad como anexo.
- Revisa las transferencias internacionales. Si los datos personales salen de la UE o del Reino Unido, por ejemplo hacia proveedores de nube o de IA de Estados Unidos, necesitas un mecanismo de transferencia, como las cláusulas contractuales tipo o el Marco de Privacidad de Datos UE-EE. UU. Los datos pueden circular libremente entre la UE y el Reino Unido: la Comisión Europea renovó su decisión de adecuación del Reino Unido en diciembre de 2025, y el Reino Unido reconoce a la UE de la misma forma.
- Protege los datos. Autenticación multifactor, accesos con el mínimo privilegio, cifrado, registros de actividad, copias de seguridad, restauraciones probadas y bajas de personal sin cabos sueltos. Aquí es donde más se solapan el RGPD e ISO 27001.
- Fija plazos de conservación y elimina los datos que ya no necesitas.
- Crea un proceso para las solicitudes de ejercicio de derechos, para que ninguna pase un mes sin respuesta.
- Escribe un plan de respuesta ante brechas que diga quién decide, quién notifica y en qué plazo.
- Haz una evaluación de impacto (EIPD) cuando el riesgo sea alto, por ejemplo con datos sensibles a gran escala, observación sistemática o nuevas funciones de IA que usen datos personales.
- Forma al equipo al incorporarse y después de forma periódica.
- Revisa los trámites locales. Las empresas del Reino Unido que tratan datos personales suelen tener que pagar la tasa de protección de datos de la ICO, la autoridad británica de protección de datos. Las empresas de fuera de la UE que dan servicio a personas en la UE pueden tener que nombrar un representante en la UE, y lo mismo vale para el Reino Unido.
¿Necesitas un delegado de protección de datos?
Probablemente no. El delegado de protección de datos (DPO) solo es obligatorio si eres una autoridad pública, si tu actividad principal implica la observación habitual y sistemática de personas a gran escala o si tratas a gran escala categorías especiales de datos, como los datos de salud. La mayoría de las startups B2B en fase inicial no llegan a ese umbral.
Algunos países van más allá. En Alemania, por ejemplo, en general necesitas un DPO cuando 20 o más personas tratan habitualmente datos personales de forma automatizada.
Aun así, necesitas una persona designada a cargo de la privacidad, normalmente uno de los fundadores o el CTO.
¿El RGPD es una certificación?
No. El RGPD es una ley, no un certificado que puedas colgar en la pared, y no hay un sello del RGPD equivalente al certificado ISO 27001 que obtiene una empresa. El reglamento sí permite esquemas de certificación aprobados, pero son poco frecuentes y los compradores corporativos rara vez piden uno.
Lo que piden los compradores son evidencias: tu DPA, tu lista de subencargados, tus políticas, tus medidas de seguridad y, a menudo, un certificado independiente como ISO 27001 que demuestre que la parte de seguridad se ha auditado.
RGPD vs. ISO 27001 vs. SOC 2
| RGPD | ISO 27001 | SOC 2 | |
|---|---|---|---|
| Qué es | Ley de la UE y del Reino Unido sobre datos personales | Norma internacional de gestión de la seguridad de la información | Marco estadounidense de aseguramiento del AICPA |
| ¿Es obligatorio? | Sí, si se te aplica | No, pero los clientes suelen exigirlo | No, pero los clientes de EE. UU. suelen exigirlo |
| Qué obtienes | Ningún certificado; demuestras el cumplimiento con documentos y evidencias | Un certificado de un organismo de certificación acreditado | Un informe SOC 2 de una firma CPA independiente |
| Enfoque | Privacidad, derechos de las personas, uso lícito de los datos | Seguridad de toda la información, basada en riesgos | Controles de seguridad, más criterios opcionales |
Se solapan más de lo que parece. El RGPD exige "medidas técnicas y organizativas apropiadas" para proteger los datos personales (artículo 32), y un sistema de gestión de la seguridad de la información (SGSI) de ISO 27001 cubre buena parte de eso.
Pero ISO 27001 no cubre las partes específicas de privacidad: base jurídica, transparencia, derechos de las personas y conservación. Por eso las startups europeas suelen abordar las dos cosas a la vez. Un único conjunto de evidencias, dos respuestas para compras.
Si ISO 27001 también está en tu lista, empieza por nuestra guía de ISO 27001 para startups y el desglose de costes de ISO 27001.
Errores habituales de las startups con el RGPD
- "Somos B2B, así que el RGPD no se nos aplica." Sí se aplica. Los correos de trabajo son datos personales, y también lo que tus clientes guardan en tu producto.
- "No estamos en la UE." Si das servicio a personas en la UE o el Reino Unido, o haces seguimiento de su comportamiento, las reglas siguen a los datos.
- Una política de privacidad copiada. Enumera herramientas que no usas y se olvida de las que sí usas.
- No tener DPA con tus propios proveedores. Tus clientes te pedirán tu lista de subencargados, y no puedes responder por proveedores con los que nunca firmaste condiciones.
- Datos de producción por todas partes. Datos de clientes en entornos de prueba, en hojas de cálculo o pegados en herramientas de IA sin revisar las condiciones.
- Guardarlo todo para siempre. Leads antiguos, expedientes de antiguos empleados y datos de clientes que se dieron de baja: todo riesgo y ningún valor.
- Tratarlo como un proyecto documental puntual. El RGPD es continuo. Los nuevos proveedores, las nuevas funciones y los nuevos usos de IA cambian tus respuestas.
Cómo ayuda Kantis a las startups con el RGPD
Kantis ayuda a las startups B2B de Europa, y a las de fuera que venden a empresas europeas y globales, a prepararse para el RGPD sin convertirlo en un proyecto paralelo del fundador. Cubrimos a la vez el RGPD de la UE y el UK GDPR, normalmente junto con ISO 27001, para que las mismas evidencias respondan a ambos bloques de preguntas.
En la práctica, eso significa:
- mapear tus datos personales y crear tu registro de actividades de tratamiento
- preparar políticas y procedimientos de privacidad que reflejen cómo trabaja realmente tu equipo
- revisar tus proveedores y subencargados
- preparar tus respuestas para los DPA, los cuestionarios de seguridad y la diligencia debida de los clientes
- compartir las pruebas con los compradores a través de tu Trust Center
Qorelo completó su certificación ISO 27001, un examen SOC 2 Type I de Seguridad y una revisión de preparación para el RGPD en un único proceso coordinado. Centinel Analytica hizo su trabajo de preparación para el RGPD junto con ISO 27001, para apoyar sus conversaciones con clientes y departamentos de compras.
Si un cliente te acaba de enviar un DPA o un cuestionario de privacidad, habla con un fundador. Te diremos con honestidad qué necesitas ahora y qué puede esperar. Las llamadas son en inglés.
Esta guía es información general para fundadores, no asesoramiento jurídico. Si tienes una duda legal concreta, consulta a un abogado especializado en protección de datos.
