Muchos propietarios de pequeñas empresas asumen que el RGPD del Reino Unido es algo de lo que solo deben preocuparse las grandes corporaciones. No es así. Las normas se aplican en función de si tratas datos personales, no de tu tamaño, lo que significa que un trabajador autónomo con una hoja de cálculo de correos electrónicos de clientes está tan cubierto como una multinacional. La buena noticia es que, para una pequeña empresa, el cumplimiento es mucho menos desalentador de lo que sugiere el acrónimo, y la mayor parte es puro sentido común.

Esta es información general, no es asesoramiento legal. Las normas de protección de datos y las tasas cambian, así que confirme la situación actual con la ICO o con un asesor cualificado antes de actuar.

Qué es el RGPD del Reino Unido

El RGPD del Reino Unido, junto con la Ley de Protección de Datos de 2018 (Data Protection Act 2018), es la ley que regula cómo las organizaciones gestionan los datos personales: cualquier información que pueda identificar a una persona física. Esto incluye cosas obvias como nombres, direcciones y correos electrónicos, y otras menos obvias como direcciones IP, fotos e identificadores en línea.

Si recopilas, almacenas, utilizas o compartes cualquiera de esos datos, estás tratando datos personales y la ley se aplica. El organismo regulador es la Information Commissioner's Office (ICO), cuya orientación es la referencia autorizada para las empresas del Reino Unido y está escrita para ser utilizada por no especialistas.

Los principios de los que emana todo

Más que una lista de reglas para memorizar, el RGPD del Reino Unido se basa en un puñado de principios. Si aplicas bien estos principios, la mayor parte de los detalles vendrán por añadidura. Los datos personales deben ser:

  • Lícitos, leales y transparentes: tienes una razón válida y la gente sabe lo que estás haciendo.
  • Utilizados para fines específicos: recopilados por razones claras, no reutilizados sin reflexión previa.
  • Adecuados pero limitados: solo lo que realmente necesitas (minimización de datos).
  • Exactos: mantenidos actualizados y corregidos cuando sean erróneos.
  • Conservados durante no más tiempo del necesario: eliminados cuando se haya cumplido el propósito.
  • Seguros: protegidos contra la pérdida, el robo y el acceso no autorizado.

También existe un séptimo principio: la responsabilidad proactiva (accountability), que simplemente significa que debes ser capaz de demostrar que estás cumpliendo todo lo anterior. Para una pequeña empresa, esto significa principalmente llevar un registro sensato de qué información posees y por qué.

El RGPD para pequeñas empresas: una guía en lenguaje sencillo
Photo: MissLunaRose12 / Wikimedia Commons (CC BY-SA 4.0)

Necesitas una base jurídica

Un principio que merece su propia sección: no puedes utilizar datos personales sin una base jurídica. El RGPD del Reino Unido establece seis, y para la mayoría de las pequeñas empresas las más comunes son:

  • Consentimiento: la persona ha optado claramente por participar.
  • Contrato: necesitas los datos para cumplir con algo que han solicitado.
  • Obligación legal: la ley te exige que los trates.
  • Intereses legítimos: tienes una razón comercial legítima que no anula los derechos de la persona.

Debes elegir la base que encaje genuinamente con cada propósito y registrarla. El marketing tiene reglas adicionales, a través del Reglamento de Privacidad y Comunicaciones Electrónicas (PECR). Si utilizas tecnologías de seguimiento, entender qué es una cookie de navegador te ayudará a comprender por qué el consentimiento suele ser necesario, y si estás creando una lista de correo, nuestra guía sobre cómo hacer crecer una lista de correo electrónico cubre cómo hacerlo de forma conforme a la ley.

Los derechos que debes respetar

Las personas tienen derechos sobre sus datos y debes estar preparado para responder cuando los ejerzan. Los que una pequeña empresa encuentra con más frecuencia:

DerechoQué significa en la práctica
InformaciónUn aviso de privacidad claro y accesible
AccesoProporcionar una copia de sus datos a petición
RectificaciónCorregir datos inexactos
SupresiónEliminar los datos cuando no haya una buena razón para conservarlos
OposiciónDejar de tratar los datos en ciertos casos, incluido el marketing
PortabilidadProporcionar los datos en un formato reutilizable en algunos casos

La mayoría de las solicitudes deben gestionarse sin coste alguno y en el plazo de un mes. El derecho de oposición al marketing directo es absoluto: cuando alguien se da de baja, debes dejar de hacerlo. En la práctica, esto significa que tus sistemas deben ser capaces de encontrar los datos de una persona y actuar en consecuencia, lo cual es mucho más fácil si no los tienes dispersos por una docena de lugares distintos.

Pasos prácticos para una pequeña empresa

No necesitas un delegado de protección de datos ni un departamento jurídico. Un puñado de acciones cubren la mayor parte del terreno:

  1. Mapea tus datos. Haz una lista de qué datos personales posees, dónde están, por qué y cuál es tu base jurídica. No puedes proteger ni justificar lo que no has catalogado.
  2. Redacta un aviso de privacidad en lenguaje sencillo y colócalo donde recopiles los datos: en tu sitio web, en tus formularios de registro.
  3. Minimiza. Deja de recopilar datos que no utilices. Menos datos significan menos riesgos y menos trabajo.
  4. Asegúralos. Contraseñas seguras y únicas, autenticación de dos factores, cifrado y acceso restringido. Tratar esto como parte de tu ciberseguridad general evita que sea algo que se deje para el final.
  5. Establece periodos de retención. Decide cuánto tiempo conservas las cosas y elimínalas cuando se agote el plazo.
  6. Ten un plan de respuesta ante brechas. Sabe cómo contener y notificar un incidente.
  7. Comprueba si debes pagar la tasa de la ICO. La mayoría de las organizaciones que tratan datos personales deben pagar una tasa anual de protección de datos, a menos que estén exentas.

Qué hacer si algo sale mal

Una brecha de seguridad de datos personales es cualquier incidente de seguridad que provoque la pérdida, el robo, la alteración o la exposición de datos. Si es probable que una brecha suponga un riesgo para los derechos y libertades de las personas, debes comunicarlo a la ICO sin demora indebida y, por lo general, en un plazo de 72 horas tras tener conocimiento de ello. Si el riesgo para los individuos es alto, también es posible que debas informar a las personas afectadas.

Incluso las brechas que decidas no notificar deben registrarse internamente, detallando qué ocurrió y por qué consideraste que el riesgo era bajo. Tener un plan sencillo de antemano convierte un caos de pánico en un proceso manejable.

Tratar la protección de datos como parte de la gestión de un negocio creíble y fiable —en lugar de como una casilla que marcar— es cada vez más una ventaja comercial. Para una perspectiva práctica sobre dónde están los límites cuando utilizas datos de clientes, la consultora londinense CM Beyer ofrece un desglose claro de lo que está y no está permitido bajo las normas de protección de datos del Reino Unido, planteando el cumplimiento como parte de la obtención de la confianza del cliente a largo plazo. Vale la pena adoptar ese enfoque: las empresas que gestionan los datos con respeto tienden a mantener la confianza de sus clientes, lo cual vale mucho más que el coste de hacerlo correctamente.

Conclusión

El RGPD del Reino Unido se aplica a tu pequeña empresa si tratas datos personales, algo que casi todas las empresas hacen. Pero el cumplimiento no es un misterio: sigue los principios, ten una base jurídica para lo que haces, respeta los derechos de las personas, asegura los datos, recopila menos de ellos y elimina lo que ya no necesites. Paga la tasa de la ICO si te corresponde y ten listo un plan sencillo para brechas de seguridad. Haz eso y no solo estarás en el lado correcto de la normativa, sino que gestionarás un negocio en el que tus clientes podrán confiar sus datos.

Frequently asked questions

Does GDPR really apply to my tiny business?

Almost certainly. The UK GDPR applies based on whether you process personal data, not on your size. Even a sole trader holding a list of customer emails is processing personal data and must comply.

Do I need to pay a fee to the ICO?

Most organisations that process personal data must pay the Information Commissioner's Office a data protection fee, though some are exempt. Check your status and the current fee tiers on the ICO website.

What is a lawful basis?

It is the legal justification for using someone's personal data. The UK GDPR sets out six, including consent and legitimate interests. You must identify and record the right basis for each purpose before you process the data.

What should I do if there is a data breach?

Contain it, assess the risk, and if it is likely to risk people's rights, report it to the ICO without undue delay and generally within 72 hours. Keep a record of all breaches, even those you do not report.

Sources

  1. Information Commissioner's Office (ICO)
  2. ICO: Guide to the UK GDPR
  3. GOV.UK: Data protection