CYBERMARESME
RGPD y Cumplimiento

Registro de actividades de tratamiento: qué es y cómo hacerlo

Es uno de los documentos que la AEPD pide primero en cualquier inspección, y muchas pymes ni siquiera saben que están obligadas a tenerlo. Te explicamos qué es y cómo construirlo sin complicarte la vida.

APAlessandro Panaro · CyberMaresme
25 jul 2026·7 min de lectura
Documentación de cumplimiento normativo sobre una mesa de oficina

Qué es el registro de actividades de tratamiento

Es un documento (puede ser una hoja de cálculo bien estructurada) que recoge, para cada "actividad" en la que tu empresa maneja datos personales, información concreta: qué datos son, para qué los usas, cuánto tiempo los conservas, quién tiene acceso y con quién los compartes fuera de la empresa. El artículo 30 del RGPD lo exige a prácticamente cualquier empresa que trate datos de forma habitual —lo cual, en la práctica, es casi cualquier pyme con clientes.

Qué campos debe incluir cada actividad de tratamiento

  • Nombre de la actividad: por ejemplo "Gestión de clientes CRM" o "Envío de newsletter".
  • Finalidad: para qué usas exactamente esos datos (facturar, dar soporte, enviar comunicaciones comerciales...).
  • Base legal: consentimiento, ejecución de un contrato, obligación legal, interés legítimo, etc.
  • Categorías de datos: nombre, email, teléfono, datos bancarios, datos de salud (categoría especial)...
  • Categorías de interesados: clientes, empleados, proveedores, candidatos a un puesto...
  • Destinatarios: a quién se ceden esos datos, incluyendo herramientas de terceros (email marketing, hosting, CRM en la nube).
  • Plazo de conservación: cuánto tiempo guardas los datos y qué criterio sigues para borrarlos.
  • Medidas de seguridad: cifrado, control de accesos, copias de seguridad — el puente directo con la ciberseguridad real de tu empresa.

Un ejemplo práctico

Imagina una asesoría con tres actividades típicas: "gestión de clientes" (datos fiscales, base legal: ejecución de contrato, conservación: plazos fiscales legales), "newsletter mensual" (email, base legal: consentimiento, conservación: hasta que se dé de baja) y "candidatos a empleo" (CV recibidos, base legal: consentimiento, conservación: máximo 1 año si no hay contratación). Cada una necesita su propia fila en el registro, con sus propios detalles.

No hace falta un documento de 40 páginas. Para una pyme típica, un registro bien hecho suele caber en una hoja de cálculo de 5-15 filas (una por actividad de tratamiento real). Lo importante no es la extensión, es que refleje la realidad exacta de lo que hace tu empresa —no una plantilla genérica descargada de internet.

Errores frecuentes que vemos en pymes españolas

  • Copiar un registro de otra empresa sin adaptar las actividades reales.
  • No incluir las herramientas SaaS de terceros (CRM, email marketing, hosting) como "destinatarios" de los datos.
  • No actualizarlo nunca después de la primera vez, aunque la empresa cambie de herramientas o de servicios.
  • Confundirlo con la política de privacidad de la web —son documentos distintos y complementarios.

Cómo se relaciona con el resto del RGPD

El registro de tratamiento es la base sobre la que se construye todo lo demás: tu política de privacidad debe ser coherente con él, tu protocolo de brecha de seguridad debe saber qué datos hay en juego en cada sistema, y tus medidas de seguridad deben ser proporcionales al riesgo de cada actividad. Si quieres el panorama completo, consulta nuestra guía práctica de RGPD para pymes.

¿Tu registro de tratamiento lleva años sin actualizarse?

Lo revisamos y adaptamos a la realidad exacta de tu empresa, sin plantillas genéricas.

Pedir revisión gratuita

El primer paso no cuesta nada

Diagnóstico de exposición gratuito y sin compromiso — respuesta en menos de 24h.

Empezar diagnóstico gratuito