Tu gestión de datospersonales, bajo control
El GDPR (Reglamento General de Protección de Datos) regula cómo cualquier organización trata datos personales de personas en la Unión Europea. Aplica desde el 25 de mayo de 2018, con el mismo texto en los 27 países.
Esta guía resume el reglamento en lenguaje simple y no reemplaza asesoría legal. Verifica siempre el texto oficial antes de tomar decisiones.
Qué es el GDPR
Aplica a toda organización que trate datos personales de personas en la UE, esté o no la empresa establecida en Europa, y se sostiene sobre tres pilares.
Derechos del titular
Acceso, rectificación, supresión, oposición, portabilidad y limitación del tratamiento, para cualquier persona cuyos datos se traten en la UE.
6 bases legales
Todo tratamiento necesita una base legal: consentimiento, contrato, obligación legal, interés vital, interés público o interés legítimo.
Una autoridad por país
Cada estado miembro tiene su propia autoridad de protección de datos — en España, la AEPD — coordinadas bajo el mismo reglamento.
De la directiva de 1995 al GDPR
01 / 1995
La directiva anterior
La Directiva 95/46/CE sienta las bases de la protección de datos en la UE, pero cada país la implementa de forma distinta.
02 / 2016
Aprobación del GDPR
El Reglamento (UE) 2016/679 se aprueba como reglamento directamente aplicable, no una directiva a transponer.
03 / 25 de mayo de 2018
Aplicación plena
El GDPR entra en aplicación en toda la UE, con el mismo texto y las mismas multas máximas en los 27 países.
20M€/4%
Multa máxima
72 horas
Plazo para notificar brechas
99
Artículos
6
Bases legales
Sanciones
El GDPR define dos niveles de multa según la gravedad de la infracción. La autoridad de cada país aplica el reglamento con criterios propios de proporcionalidad.
| Categoría | Multa | Ejemplos |
|---|---|---|
| Infracciones menores | Hasta 10M€ o 2% de la facturación global | No mantener un registro de actividades de tratamiento, no notificar una brecha a tiempo, incumplir obligaciones de seguridad del artículo 32. |
| Infracciones graves | Hasta 20M€ o 4% de la facturación global | Tratar datos sin base legal, vulnerar los derechos del titular, transferir datos fuera de la UE sin garantías adecuadas. |
46.2%
Cuánto cubre ISO 27001 del GDPR
Según el mapeo interno de controles de Kardu, implementar los 93 controles de ISO 27001:2022 cubre el 46.2% de los requisitos del GDPR (43 de 93 controles). Es la cobertura más baja de los 4 frameworks porque el GDPR regula obligaciones legales y de consentimiento que van más allá de la seguridad de la información.
Qué significa para tu pyme
El GDPR no tiene un umbral de tamaño: si tu pyme tiene formularios web, base de clientes, nómina o usa cookies de analítica, ya está tratando datos personales.
La mayoría de las pymes no necesita designar un Delegado de Protección de Datos (DPO) formal. Si tu organización necesita uno depende de factores específicos de tu operación; conviene confirmarlo con asesoría legal.
6 elementos mínimos
- Política de privacidad clara y accesible
- Base legal documentada para cada tratamiento
- Registro de Actividades de Tratamiento (RAT)
- Acuerdos de procesamiento (DPAs) con tus proveedores
- Un protocolo de brechas con plazo de 72 horas
- Un canal para solicitudes de derechos (ARSOP)
Fuentes oficiales
Esta guía es un resumen. Para el detalle legal, consulta directamente el texto del reglamento.
Texto oficial del GDPR en EUR-Lex →ISO 27001 como base, GDPR incluido
Kardu organiza tu evidencia de cumplimiento sobre ISO 27001 y la mapea al GDPR y al resto de frameworks que te apliquen, para que no dupliques trabajo entre normativas.