La definición está en el artículo 4.1 del RGPD y es la misma en toda la Unión: toda información sobre una persona física identificada o identificable. La parte que cuesta no es la definición, sino reconocer datos personales donde no parece haberlos. Este artículo va de eso, con los ejemplos que salen en una empresa española.
Pregúntate si puedes identificar a una persona, directa o indirectamente, con lo que tienes o con lo que podrías obtener razonablemente. No hace falta el nombre. Bastan datos que, combinados, señalen a alguien.
El mismo dato puede aparecer en varias actividades con finalidades distintas: el correo de un cliente en facturación, en soporte y en marketing son tres tratamientos con tres bases jurídicas y tres plazos. Documenta por qué lo necesitas en cada caso, quién puede verlo, cuánto tiempo lo conservarás y qué proveedor participa. Eso es el registro de actividades de tratamiento, y la AEPD lo describe como el instrumento para identificar y documentar los tratamientos.
Salud, origen racial o étnico, opiniones políticas, convicciones religiosas, afiliación sindical, datos genéticos y biométricos, vida sexual u orientación sexual. El artículo 9 del RGPD los prohíbe por defecto y solo los permite en supuestos tasados. En una pequeña empresa aparecen más de lo que se cree: la baja médica de un empleado, la alergia de un cliente de restaurante, la huella dactilar de un control de acceso, la cuota sindical en la nómina.
La regla práctica: no los recojas si no los necesitas para el tratamiento, y si los necesitas, que el registro lo diga y la base jurídica sea una de las del artículo 9.2. El artículo 9 de la LOPDGDD añade que el consentimiento por sí solo no basta para levantar la prohibición cuando la finalidad principal es identificar la ideología, afiliación, religión, orientación sexual, creencias u origen.
Datos seudonimizados siguen siendo personales si alguien conserva la clave. Datos «anonimizados» solo dejan de serlo si la reidentificación es razonablemente imposible, y la AEPD ha publicado orientación sobre cuándo lo es. Datos de personas jurídicas no son datos personales, pero los de sus empleados y administradores sí. Datos de fallecidos quedan fuera del RGPD, aunque la LOPDGDD reconoce a los herederos ciertos derechos sobre ellos en su artículo 3.
Reconocer el dato es el primer paso porque de él cuelgan las obligaciones. Cada tratamiento de datos personales necesita una base jurídica del artículo 6 (o del 9 si son de categoría especial), información a la persona en el momento de recogerlos (artículos 13 y 14, con la capa doble que recomienda la AEPD), una fila en el registro de actividades, un plazo de conservación, y medidas de seguridad proporcionadas al riesgo. Si el dato lo trata un proveedor por cuenta tuya, además un contrato de encargo. Por eso la pregunta «¿es esto un dato personal?» no es teórica: cada vez que la respuesta es sí, hay cinco cosas que documentar.
Usa el registro para descubrir datos que aparecen en herramientas, procesos manuales y proveedores, no solo en la base de datos principal. La hoja de cálculo de incidencias, la carpeta compartida de la gestoría, el grupo de mensajería del equipo. Rowpa construye el registro a partir de tu web y de lo que sabes de tu empresa, y señala lo que necesita tu confirmación en vez de rellenarlo por ti.
Convierte la guía en un registro revisable. Construye tu RAT gratis y revisa cada propuesta antes de compartirla.
Empezar gratisContenido informativo, no asesoramiento jurídico. Confirma las obligaciones y plazos aplicables a tu organización con un profesional cualificado.