Ver en directoCómo funcionaDossierCuestionariosTrust CenterTu registroPreciosHerramientas (EN)BlogIniciar sesiónEmpezar gratis
← Todas las publicaciones

Qué son datos personales según el RGPD, con los ejemplos que aparecen en una empresa española

Actualizado el 15 de septiembre de 20267 min de lectura

La definición está en el artículo 4.1 del RGPD y es la misma en toda la Unión: toda información sobre una persona física identificada o identificable. La parte que cuesta no es la definición, sino reconocer datos personales donde no parece haberlos. Este artículo va de eso, con los ejemplos que salen en una empresa española.

La pregunta práctica

Pregúntate si puedes identificar a una persona, directa o indirectamente, con lo que tienes o con lo que podrías obtener razonablemente. No hace falta el nombre. Bastan datos que, combinados, señalen a alguien.

  • DNI, NIE, NIF de persona física. Identificadores directos. Aparecen en facturas a autónomos, contratos, fichas de cliente y nóminas.
  • Matrícula. Identifica al titular a través de la DGT. Una cámara de aparcamiento trata datos personales.
  • Dirección IP. El Tribunal de Justicia de la UE la considera dato personal cuando quien la tiene puede, con medios razonables, llegar a la persona. Un registro de servidor es un fichero de datos personales.
  • Identificador de cookie o de dispositivo. Lo mismo, y por eso el consentimiento de cookies existe.
  • Correo profesional. nombre.apellido@empresa.es identifica a una persona aunque el destinatario sea una empresa.
  • Imagen y voz. Videovigilancia, grabación de llamadas, fotos de eventos.
  • Un CV. Casi todo lo que contiene.

Registra la finalidad, no solo el campo

El mismo dato puede aparecer en varias actividades con finalidades distintas: el correo de un cliente en facturación, en soporte y en marketing son tres tratamientos con tres bases jurídicas y tres plazos. Documenta por qué lo necesitas en cada caso, quién puede verlo, cuánto tiempo lo conservarás y qué proveedor participa. Eso es el registro de actividades de tratamiento, y la AEPD lo describe como el instrumento para identificar y documentar los tratamientos.

Datos de categoría especial

Salud, origen racial o étnico, opiniones políticas, convicciones religiosas, afiliación sindical, datos genéticos y biométricos, vida sexual u orientación sexual. El artículo 9 del RGPD los prohíbe por defecto y solo los permite en supuestos tasados. En una pequeña empresa aparecen más de lo que se cree: la baja médica de un empleado, la alergia de un cliente de restaurante, la huella dactilar de un control de acceso, la cuota sindical en la nómina.

La regla práctica: no los recojas si no los necesitas para el tratamiento, y si los necesitas, que el registro lo diga y la base jurídica sea una de las del artículo 9.2. El artículo 9 de la LOPDGDD añade que el consentimiento por sí solo no basta para levantar la prohibición cuando la finalidad principal es identificar la ideología, afiliación, religión, orientación sexual, creencias u origen.

Los que no lo parecen

Datos seudonimizados siguen siendo personales si alguien conserva la clave. Datos «anonimizados» solo dejan de serlo si la reidentificación es razonablemente imposible, y la AEPD ha publicado orientación sobre cuándo lo es. Datos de personas jurídicas no son datos personales, pero los de sus empleados y administradores sí. Datos de fallecidos quedan fuera del RGPD, aunque la LOPDGDD reconoce a los herederos ciertos derechos sobre ellos en su artículo 3.

Qué nace en cuanto hay un dato personal

Reconocer el dato es el primer paso porque de él cuelgan las obligaciones. Cada tratamiento de datos personales necesita una base jurídica del artículo 6 (o del 9 si son de categoría especial), información a la persona en el momento de recogerlos (artículos 13 y 14, con la capa doble que recomienda la AEPD), una fila en el registro de actividades, un plazo de conservación, y medidas de seguridad proporcionadas al riesgo. Si el dato lo trata un proveedor por cuenta tuya, además un contrato de encargo. Por eso la pregunta «¿es esto un dato personal?» no es teórica: cada vez que la respuesta es sí, hay cinco cosas que documentar.

El RAT te obliga a mirar la realidad

Usa el registro para descubrir datos que aparecen en herramientas, procesos manuales y proveedores, no solo en la base de datos principal. La hoja de cálculo de incidencias, la carpeta compartida de la gestoría, el grupo de mensajería del equipo. Rowpa construye el registro a partir de tu web y de lo que sabes de tu empresa, y señala lo que necesita tu confirmación en vez de rellenarlo por ti.

Convierte la guía en un registro revisable. Construye tu RAT gratis y revisa cada propuesta antes de compartirla.

Empezar gratis

Contenido informativo, no asesoramiento jurídico. Confirma las obligaciones y plazos aplicables a tu organización con un profesional cualificado.