Lista de Verificación de Cumplimiento del RGPD 2026: Guía Paso a Paso

Por Equipo Editorial de Recording Law38 min de lectura
Lista de Verificación de Cumplimiento del RGPD 2026: Guía Paso a Paso

Preguntas frecuentes

¿Cuál es el primer paso para cumplir con el RGPD?

El primer paso es realizar un ejercicio de mapeo de datos y elaborar sus registros de actividades de tratamiento conforme al Artículo 30. Debe identificar cada categoría de datos personales que recopila su organización, de dónde provienen, cómo se tratan, quién tiene acceso y dónde se almacenan. Sin un panorama completo de sus flujos de datos, no puede identificar correctamente las bases jurídicas, redactar avisos de privacidad precisos, o implementar medidas de seguridad apropiadas.

¿Todas las organizaciones necesitan un Delegado de Protección de Datos?

No. Un DPO es obligatorio únicamente para las autoridades públicas, las organizaciones cuyas actividades principales requieran una supervisión habitual y sistemática de personas a gran escala, y las organizaciones que traten datos de categoría especial (salud, biométricos, condenas penales) a gran escala (Artículo 37 del RGPD). Muchas organizaciones designan un DPO de forma voluntaria. Si designa un DPO, ya sea de manera obligatoria o voluntaria, se aplican todas las normas del RGPD sobre independencia, recursos y protección frente a la destitución.

¿Con qué frecuencia debe revisarse el cumplimiento del RGPD?

El cumplimiento del RGPD requiere un mantenimiento continuo. Los registros de tratamiento deben actualizarse siempre que cambie el tratamiento. Las EIPD deben revisarse cuando la naturaleza, el alcance o la finalidad del tratamiento cambien significativamente. Los avisos de privacidad deben actualizarse cuando se introduzca un nuevo tratamiento. La formación del personal debe renovarse al menos anualmente. La mayoría de las organizaciones realizan una auditoría de cumplimiento integral una vez al año y activan revisiones intermedias ante cambios operativos materiales.

¿Cuándo se requiere una Evaluación de Impacto relativa a la Protección de Datos?

Se requiere una EIPD antes de cualquier tratamiento que pueda entrañar un alto riesgo para los derechos y libertades de las personas (Artículo 35 del RGPD). Siempre se requiere para la elaboración de perfiles sistemática con efectos significativos, el tratamiento a gran escala de datos de categoría especial, y la supervisión sistemática a gran escala de zonas públicas. Las autoridades de control nacionales publican listas adicionales de operaciones que requieren EIPD. Para los responsables del despliegue de sistemas de IA de alto riesgo bajo la Ley de IA de la UE, la CNIL y el CEPD han confirmado que debe presumirse necesaria una EIPD.

¿Qué debe incluirse en un aviso de privacidad del RGPD?

Un aviso de privacidad debe incluir la identidad y los datos de contacto del responsable, los datos de contacto del DPO cuando corresponda, los fines y la base jurídica del tratamiento, las categorías de datos recopilados, los destinatarios, los períodos de conservación, los detalles de transferencia internacional, los ocho derechos de los interesados, el derecho a reclamar ante una autoridad de control, e información sobre la toma de decisiones automatizadas. El aviso debe utilizar un lenguaje claro y sencillo (Artículo 12 del RGPD). La acción de ejecución CEF 2026 del CEPD se centra específicamente en los avisos de privacidad conforme a los Artículos 12, 13 y 14.

¿Cuáles son las sanciones del RGPD por incumplimiento?

Las multas del RGPD alcanzan hasta 20 millones de euros o el 4 % de la facturación anual mundial (la cifra que sea mayor) por infracciones de los principios fundamentales, los derechos de los interesados y las normas de transferencia internacional. Las multas del nivel inferior, de hasta 10 millones de euros o el 2 % de la facturación, se aplican a infracciones administrativas, incluido el incumplimiento de mantener registros del Artículo 30 o de designar un DPO obligatorio. Las autoridades de control también pueden emitir advertencias, amonestaciones y prohibiciones de tratamiento. Consulte Multas y Sanciones del RGPD para datos de ejecución y ejemplos de casos.

¿Qué deben incluir los contratos con encargados del tratamiento conforme al Artículo 28?

Los acuerdos de tratamiento de datos del Artículo 28 deben especificar: el objeto, la duración, la naturaleza y la finalidad del tratamiento; los tipos de datos personales y las categorías de interesados; las obligaciones del encargado de actuar únicamente conforme a instrucciones documentadas del responsable; las obligaciones de confidencialidad del personal; las medidas de seguridad; la asistencia en materia de derechos de los interesados y notificación de brechas; la eliminación o devolución de los datos al finalizar el contrato; los derechos de auditoría; y las condiciones de subcontratación que requieren autorización previa por escrito.

¿Cómo afecta la Ley de IA de la UE al cumplimiento del RGPD?

La Ley de IA de la UE (Reglamento (UE) 2024/1689) se aplica junto con el RGPD siempre que los sistemas de IA traten datos personales. El Artículo 2(7) de la Ley de IA preserva expresamente las obligaciones del RGPD en su totalidad. Para los sistemas de IA de alto riesgo enumerados en el Anexo III, los responsables del despliegue deben presumir que se requiere una EIPD conforme al Artículo 35 del RGPD. La propuesta de Ómnibus Digital de noviembre de 2025 incluye una aclaración de que el tratamiento para el desarrollo de IA puede constituir un interés legítimo, pero esa propuesta aún no es ley.

¿Qué cambia la propuesta de Ómnibus Digital de noviembre de 2025 para el RGPD?

El Ómnibus Digital, publicado el 19 de noviembre de 2025, propone elevar la exención de registro del Artículo 30(5) para pymes de menos de 250 a menos de 750 empleados; aclarar que el entrenamiento de IA puede constituir un interés legítimo conforme al Artículo 6(1)(f); restringir la definición de datos personales para las entidades que no puedan identificar a la persona; y ajustar las normas de consentimiento de seguimiento en línea. Se trata de propuestas en negociación legislativa, que aún no están en vigor.

¿Qué es una evaluación de impacto de la transferencia y cuándo se requiere?

Una evaluación de impacto de la transferencia (TIA) es un análisis de si el marco jurídico de un tercer país ofrece una protección esencialmente equivalente al derecho de la UE, requerido cuando se recurre a Cláusulas Contractuales Tipo o Normas Corporativas Vinculantes para las transferencias internacionales de datos conforme al Capítulo V del RGPD. Las Recomendaciones 01/2020 del CEPD proporcionan la metodología. La TIA debe examinar las leyes de vigilancia, los derechos de acceso gubernamental, los recursos legales disponibles, y el historial de las autoridades públicas del país de destino.

Actualizaciones

Ampliado con secciones dedicadas a la gestión del consentimiento, la protección de datos desde el diseño y por defecto, la formación del personal y la responsabilidad proactiva, la gestión de proveedores y la revisión continua. Se añadió cobertura de las obligaciones de la Ley de IA de la UE (Reglamento (UE) 2024/1689) para el tratamiento de IA, la propuesta de Ómnibus Digital de noviembre de 2025, la acción de ejecución CEF 2026 del CEPD sobre transparencia, y el cambio propuesto en el umbral de registro del Artículo 30. Se actualizaron las citas en todo el documento.

Publicación inicial de la lista de verificación de cumplimiento del RGPD.

Fuentes y referencias

  1. RGPD, Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo(eur-lex.europa.eu).gov
  2. Comité Europeo de Protección de Datos (CEPD)(edpb.europa.eu).gov
  3. Comisión Europea, Protección de Datos en la UE(commission.europa.eu).gov
  4. Comisión Europea, ¿Cuándo Se Requiere una EIPD?(commission.europa.eu).gov
  5. Comisión Europea, Requisitos del DPO(commission.europa.eu).gov
  6. CEPD, Directrices sobre EIPD y Tratamiento de Alto Riesgo(edpb.europa.eu).gov
  7. CEPD, Registros de Actividades de Tratamiento del Artículo 30(edpb.europa.eu).gov
  8. CEPD, Notificación de Brechas a la Autoridad de Control del Artículo 33(edpb.europa.eu).gov
  9. CEPD, Informe de Ejecución Coordinada de 2023 sobre los DPO(edpb.europa.eu).gov
  10. Comisión Europea, ¿Qué Es una Violación de Datos?(commission.europa.eu).gov
  11. ICO, ¿Cuándo Necesitamos una EIPD?(ico.org.uk).gov
  12. ICO, Documentación de las Actividades de Tratamiento(ico.org.uk).gov
  13. Comisión Europea, Principios del RGPD(commission.europa.eu).gov
  14. Ley de IA de la UE, Reglamento (UE) 2024/1689(eur-lex.europa.eu).gov
  15. Comisión Europea, la Ley de IA Entra en Vigor (Agosto de 2024)(commission.europa.eu).gov
  16. Declaración 3/2024 del CEPD, el Papel de las Autoridades de Control en el Marco de la Ley de IA(edpb.europa.eu).gov
  17. Comisión Europea, Propuesta de Reglamento del Ómnibus Digital (Noviembre de 2025)(digital-strategy.ec.europa.eu).gov
  18. Dictamen Conjunto 2/2026 del CEPD y el SEPD sobre el Ómnibus Digital(edpb.europa.eu).gov
  19. CEPD, Modificaciones Específicas del RGPD: Simplificación del Registro(edpb.europa.eu).gov
  20. CEPD, CEF 2026: Ejecución Coordinada sobre las Obligaciones de Transparencia e Información(edpb.europa.eu).gov
  21. CNIL, Desarrollo de Sistemas de IA: Recomendaciones para Cumplir con el RGPD(cnil.fr).gov
  22. CEPD, Directrices sobre la Interacción entre la DSA y el RGPD(edpb.europa.eu).gov
Compartir: