Kardu
Europa · GDPR

Tu gestión de datospersonales, bajo control

El GDPR (Reglamento General de Protección de Datos) regula cómo cualquier organización trata datos personales de personas en la Unión Europea. Aplica desde el 25 de mayo de 2018, con el mismo texto en los 27 países.

Esta guía resume el reglamento en lenguaje simple y no reemplaza asesoría legal. Verifica siempre el texto oficial antes de tomar decisiones.

Qué es el GDPR

Aplica a toda organización que trate datos personales de personas en la UE, esté o no la empresa establecida en Europa, y se sostiene sobre tres pilares.

Derechos del titular

Acceso, rectificación, supresión, oposición, portabilidad y limitación del tratamiento, para cualquier persona cuyos datos se traten en la UE.

6 bases legales

Todo tratamiento necesita una base legal: consentimiento, contrato, obligación legal, interés vital, interés público o interés legítimo.

Una autoridad por país

Cada estado miembro tiene su propia autoridad de protección de datos — en España, la AEPD — coordinadas bajo el mismo reglamento.

De la directiva de 1995 al GDPR

01 / 1995

La directiva anterior

La Directiva 95/46/CE sienta las bases de la protección de datos en la UE, pero cada país la implementa de forma distinta.

02 / 2016

Aprobación del GDPR

El Reglamento (UE) 2016/679 se aprueba como reglamento directamente aplicable, no una directiva a transponer.

03 / 25 de mayo de 2018

Aplicación plena

El GDPR entra en aplicación en toda la UE, con el mismo texto y las mismas multas máximas en los 27 países.

En números

20M€/4%

Multa máxima

72 horas

Plazo para notificar brechas

99

Artículos

6

Bases legales

Sanciones

El GDPR define dos niveles de multa según la gravedad de la infracción. La autoridad de cada país aplica el reglamento con criterios propios de proporcionalidad.

CategoríaMultaEjemplos
Infracciones menoresHasta 10M€ o 2% de la facturación globalNo mantener un registro de actividades de tratamiento, no notificar una brecha a tiempo, incumplir obligaciones de seguridad del artículo 32.
Infracciones gravesHasta 20M€ o 4% de la facturación globalTratar datos sin base legal, vulnerar los derechos del titular, transferir datos fuera de la UE sin garantías adecuadas.

46.2%

Cuánto cubre ISO 27001 del GDPR

Según el mapeo interno de controles de Kardu, implementar los 93 controles de ISO 27001:2022 cubre el 46.2% de los requisitos del GDPR (43 de 93 controles). Es la cobertura más baja de los 4 frameworks porque el GDPR regula obligaciones legales y de consentimiento que van más allá de la seguridad de la información.

Qué significa para tu pyme

El GDPR no tiene un umbral de tamaño: si tu pyme tiene formularios web, base de clientes, nómina o usa cookies de analítica, ya está tratando datos personales.

La mayoría de las pymes no necesita designar un Delegado de Protección de Datos (DPO) formal. Si tu organización necesita uno depende de factores específicos de tu operación; conviene confirmarlo con asesoría legal.

6 elementos mínimos

  • Política de privacidad clara y accesible
  • Base legal documentada para cada tratamiento
  • Registro de Actividades de Tratamiento (RAT)
  • Acuerdos de procesamiento (DPAs) con tus proveedores
  • Un protocolo de brechas con plazo de 72 horas
  • Un canal para solicitudes de derechos (ARSOP)

Fuentes oficiales

Esta guía es un resumen. Para el detalle legal, consulta directamente el texto del reglamento.

Texto oficial del GDPR en EUR-Lex →
Cómo ayuda Kardu

ISO 27001 como base, GDPR incluido

Kardu organiza tu evidencia de cumplimiento sobre ISO 27001 y la mapea al GDPR y al resto de frameworks que te apliquen, para que no dupliques trabajo entre normativas.