13 de septiembre de 2026 · 5 min de lectura
"RGPD" suena a cosa de empresas grandes con departamento legal, pero se aplica igual a una peluquería con 200 clientas en una libreta que a una multinacional. La buena noticia: para un negocio pequeño, cumplir es cuestión de seis comprobaciones concretas, no de contratar un despacho.
1. Sabes qué datos tienes y para qué
Nombre, teléfono, email, historial de compras o de tratamientos, alergias, datos de salud si eres una clínica o un centro de estética. La regla es simple: solo guardas lo que necesitas para el servicio, y sabes dónde está (un programa, no cinco sitios distintos entre WhatsApp, Excel y una libreta).
2. Tienes una base legal para tratarlos
Para un cliente que te compra o te reserva, la base legal normal es "ejecución del contrato": no necesitas que firme nada especial para darle el servicio. Lo que sí necesita consentimiento explícito y guardado es todo lo que vaya más allá: enviarle publicidad por email o WhatsApp, o guardar datos de salud en una ficha clínica.
- Prestar el servicio y cobrar: no requiere consentimiento aparte
- Enviar promociones o newsletter: sí, y debe poder darse de baja fácilmente
- Fichas con datos de salud (alergias, tratamientos): sí, con la finalidad clara
3. El aviso de privacidad existe y es legible
Un texto corto en tu web o en el formulario de reserva que diga quién trata los datos, para qué, cuánto se conservan y cómo ejercer los derechos (acceso, rectificación, supresión). No hace falta que lo redacte un abogado; tiene que ser cierto y encontrarse fácil, no estar escondido en la letra pequeña.
4. Sabes quién más ve esos datos
El programa que usas, la gestoría, el servicio de email marketing: todos son "encargados del tratamiento" y deben tener un contrato (encargo de tratamiento) contigo, aunque sea el que ya viene incluido en sus condiciones de uso. Pregunta siempre dónde alojan los datos: dentro de la Unión Europea es lo esperable.
5. Puedes borrar o exportar los datos de alguien si lo pide
Un cliente tiene derecho a pedir sus datos o que los borres. Si tus datos están repartidos entre una libreta, un Excel y el móvil de tres empleadas, cumplir ese derecho en el plazo (un mes) es casi imposible. Si están en un solo sistema, es cuestión de minutos.
6. Tienes un plan mínimo para una brecha de seguridad
Si alguna vez se filtran datos (portátil robado, error de configuración), hay 72 horas para notificarlo a la AEPD si el riesgo es real. No hace falta un protocolo de 40 páginas: basta con saber quién decide si hay que notificar y tener el dato de contacto de la AEPD a mano.
Cómo ayuda OptimusPlanner
Los datos de clientes se alojan en servidores de la Unión Europea, cifrados en tránsito y en reposo, con acceso restringido por empresa: tú eres el responsable del tratamiento y nosotros el encargado, con el contrato ya incluido en las condiciones del servicio. El módulo de Documentos y Firma permite enviar el aviso de privacidad o el consentimiento de datos de salud para que el cliente lo firme desde el móvil, con evidencias archivadas en su ficha. Y como toda la información de cada cliente vive en un único sitio (CRM), exportar o borrar sus datos si lo pide es cuestión de un par de clics, no de rebuscar en cinco programas distintos.