Cuando automatizas un proceso, los datos de tus clientes empiezan a pasar por más sitios: el formulario de la web, una hoja de Google, la herramienta que hace de puente, un modelo de IA que resume o clasifica, el programa de facturación. Cada paso es un tratamiento de datos personales, y el Reglamento General de Protección de Datos (RGPD) se aplica a todos.
No hace falta asustarse. Casi todo se resuelve con orden: saber qué datos pasan por dónde, con qué justificación y con qué proveedores. En esta guía repasamos los puntos que revisamos antes de montar cualquier automatización. Es información general, no asesoramiento legal: confírmalo con tu asesor o con tu delegado de protección de datos si lo tienes.
¿Por qué el RGPD importa más cuando automatizas?
Cuando todo se hace a mano, los datos suelen quedarse en pocos sitios: el correo, el programa de gestión y alguna hoja de cálculo. Al automatizar, conectas herramientas entre sí y los datos viajan. Eso no es malo, pero hay que saber a dónde van.
La ventaja es que una automatización bien hecha suele ser más ordenada que el trabajo manual. Nadie reenvía un DNI por WhatsApp personal, nadie guarda copias en el escritorio, y cada paso queda registrado. Lo importante es diseñarlo pensando en la privacidad desde el principio, que es justo lo que pide el RGPD (privacidad desde el diseño).
Base legal: ¿con qué justificación tratas cada dato?
El RGPD exige que cada tratamiento tenga una base legal. Para las automatizaciones de una pyme, las más habituales son estas:
| Base legal | Ejemplo en una automatización |
|---|---|
| Ejecución de un contrato | Enviar la factura, confirmar un pedido, recordar una cita ya pedida |
| Consentimiento | Mandar newsletters o promociones a quien se ha suscrito |
| Obligación legal | Guardar facturas, comunicar datos a Hacienda o, en alojamientos, a Interior |
| Interés legítimo | Avisos internos, control de impagos, seguridad de los sistemas |
La regla práctica: la automatización no puede usar los datos para algo distinto de aquello para lo que se recogieron. Si un cliente te dio su móvil para confirmar una cita, eso no te autoriza a mandarle ofertas por WhatsApp. Para eso necesitas su consentimiento.
El deber de informar: qué tiene que saber tu cliente
Las personas tienen derecho a saber quién trata sus datos, para qué, con qué base legal, a quién se comunican, si salen de la UE, cuánto tiempo se guardan y cómo ejercer sus derechos. Esto suele ir en la política de privacidad y en una capa breve junto a cada formulario.
Cuando añades una automatización o un asistente de IA, revisa que tu información siga siendo cierta:
- Si un asistente de IA atiende a tus clientes, menciónalo, además de avisar en la propia conversación como pide la Ley europea de IA.
- Si usas nuevos proveedores (de IA, de mensajería, de automatización), deben estar recogidos entre los destinatarios o categorías de destinatarios.
- Si alguno trata datos fuera de la UE, hay que decirlo.
- Si cambian los plazos de conservación, actualízalos.
Encargados del tratamiento: n8n, Google, proveedores de IA y más
Cada herramienta que trata datos personales por encargo tuyo es un encargado del tratamiento. El RGPD obliga a tener con cada uno un contrato de encargo que fije qué pueden hacer con esos datos. Tú sigues siendo el responsable.
Con las grandes plataformas no se negocia un contrato a medida: aceptas su acuerdo de tratamiento de datos (suele llamarse DPA, del inglés Data Processing Agreement) en la configuración de la cuenta o en sus condiciones. Lo que sí tienes que hacer es comprobar que existe y guardarlo.
- Herramientas de automatización: n8n, Make.
- Ofimática y almacenamiento: Google Workspace, Microsoft 365.
- Proveedores de IA: OpenAI, Anthropic, y el de voz si usas llamadas (Vapi).
- Mensajería y email: WhatsApp Business, Mailchimp.
- Gestión: tu CRM, tu programa de facturación, tu agenda.
- Nosotros: si montamos o mantenemos la automatización con acceso a tus datos, también somos encargados y firmamos el contrato correspondiente.
Un punto que conviene revisar con los proveedores de IA: si usan tus datos para entrenar sus modelos. Las versiones de empresa y las API de los principales proveedores permiten evitarlo; las versiones gratuitas para consumidores no siempre.
¿Qué pasa si los datos salen de la Unión Europea?
Muchas herramientas son de empresas de Estados Unidos. Enviar datos fuera del Espacio Económico Europeo es una transferencia internacional y solo se puede hacer con garantías. Las más habituales son estas:
- Decisión de adecuación: la Comisión Europea reconoce que el país protege bien los datos. Para Estados Unidos existe el Marco de Privacidad de Datos UE-EE. UU., que cubre a las empresas adheridas.
- Cláusulas contractuales tipo: un modelo de contrato aprobado por la Comisión, que suelen incluir los propios proveedores en su acuerdo de tratamiento.
Siempre que se puede, elegimos la región europea del proveedor (muchos permiten alojar los datos en la UE) y alojamos las automatizaciones en servidores europeos. Así reducimos las transferencias al mínimo. Antes de empezar te decimos por escrito qué datos pasan por cada herramienta y dónde se procesan.
Datos de salud y otras categorías especiales
Los datos de salud, junto con otros como la religión, la orientación sexual o los datos biométricos, son categorías especiales. Tratarlos está prohibido salvo en supuestos concretos, como la asistencia sanitaria o el consentimiento explícito, y exigen más cuidado. Afecta sobre todo a clínicas, fisioterapeutas, psicólogos y centros de estética con tratamientos médicos.
En una automatización para una clínica aplicamos estas reglas:
- Los recordatorios y avisos llevan fecha, hora y profesional, nunca el motivo de la consulta ni el tratamiento.
- El asistente de WhatsApp o del teléfono no pide síntomas ni diagnósticos: si el paciente los cuenta, no los guarda en herramientas intermedias y pasa la consulta a recepción.
- Los datos clínicos se quedan en el programa de gestión de la clínica; la automatización solo lee lo imprescindible.
- Se revisa si hace falta una evaluación de impacto (EIPD), que el RGPD exige cuando un tratamiento supone un riesgo alto, algo frecuente con datos de salud.
Minimización y decisiones automatizadas: los dos límites que aplicamos siempre
Minimización quiere decir usar solo los datos necesarios para cada fin. En la práctica: si para mandar un recordatorio basta con el nombre y el móvil, la automatización no recibe el DNI ni el historial. Si un modelo de IA solo tiene que clasificar un correo, no hace falta guardar el correo entero en otra herramienta. Y los datos que ya no sirven se borran según los plazos que definas.
Decisiones automatizadas. El artículo 22 del RGPD da derecho a no ser objeto de decisiones basadas únicamente en un tratamiento automatizado que produzcan efectos jurídicos o afecten de forma parecida a la persona. Piensa en denegar un alquiler, rechazar una solicitud o cortar un servicio.
Nuestra norma es clara: la automatización prepara, ordena y propone, pero esas decisiones las toma una persona. Por ejemplo, el sistema puede avisar de que una factura lleva 30 días impagada y preparar el requerimiento, pero alguien del equipo decide si se envía.
Por último, recuerda actualizar tu registro de actividades de tratamiento si añades tratamientos nuevos. Tu gestoría o tu asesor de protección de datos te puede ayudar con el formato.