Análisis · Consultoría

El despacho.

Análisis de regulación, estrategia y cumplimiento para empresarios que ya tienen tracción. Frecuencia quincenal; sin ruido.

Cumplimiento · AI Act

El 2 de agosto se acaba el "ya lo veremos".

Los sistemas de alto riesgo entran en vigencia plena. Qué empresas creían estar fuera y resulta que están dentro — y por dónde empezar si todavía no se ha hecho nada.

RGPD

La AEPD ya no avisa: sanciona a la primera

M&A

Por qué la due diligence de compliance hunde más operaciones que el EBITDA

NIS2

Tu empresa mediana probablemente entra en NIS2 sin saberlo

28 MAY 2026

El compliance penal no es un acta: es un hábito

Un programa UNE 19601 sólo exime responsabilidad si está vivo. Cómo mantenerlo entre auditorías.

21 MAY 2026

Gobierno del dato: la capa que CSRD da por supuesta

Sin data owners ni catálogo, el reporte de sostenibilidad se construye sobre arena.

14 MAY 2026

Interim management: cubrir el hueco el tiempo justo

Ni dejar la dirección vacía ni improvisar un ascenso. La tercera vía.

07 MAY 2026

ENS para pyme: la puerta al sector público

Cómo encajar en la categoría correcta antes de gastar de más.

30 ABR 2026

El plan estratégico que mete la regulación dentro

Por qué el PowerPoint de la consultora clásica envejece mal en 2026.

23 ABR 2026

DPO sectorial: una parroquia no es una clínica dental

El valor está en las plantillas que entienden el sector, no en el precio.

Todos los artículos

17 de julio de 2026

¿Quién debe encargarse del AI Act en tu empresa? DPO o no

El AI Act no crea una figura equivalente al DPO, pero sin alguien que responda de la alfabetización, la supervisión humana y la documentación, la empresa incumple igual. Te explicamos cuándo basta con ampliar el rol del DPO y cuándo hace falta un responsable de IA distinto, y cómo se reparte con el responsable técnico y el del sistema de gestión.

Leer artículo
18 de julio de 2026

¿Puede un grupo empresarial tener un único DPO para todas sus empresas?

Si tu empresa forma parte de un grupo con varias sociedades, filiales o marcas, es habitual preguntarse si hace falta un delegado de protección de datos por cada una o si vale con uno solo para todo el grupo. El RGPD lo permite, pero con una condición muy concreta: la accesibilidad. Aquí va la respuesta con el artículo en la mano.

Leer artículo
19 de julio de 2026

Sanciones por no llevar el registro de jornada: cuánto puede costarte en 2026

No llevar el registro diario de jornada, o llevarlo mal, no es una falta administrativa menor: es una infracción grave tipificada que la Inspección de Trabajo puede sancionar con hasta 7.500 € por cada trabajador afectado. Repasamos qué exige hoy la ley, qué falta exactamente en la mayoría de empresas sancionadas y cómo comprobar en cinco minutos si tu registro horario aguantaría una inspección.

Leer artículo
23 de junio de 2026

AI Act en recursos humanos: selección y riesgo

Selección, evaluación, promoción o monitorización con IA pueden ser de alto riesgo según el AI Act. Te explicamos cómo clasificar el sistema, revisar al proveedor y blindar la supervisión humana sin quedarte solo con la etiqueta de conformidad.

Leer artículo
24 de junio de 2026

Auditoría RGPD de proveedores: checklist

Firmar el contrato del artículo 28 no basta: hay que demostrar que cada proveedor que trata datos personales ofrece garantías reales. Esta checklist guía la auditoría paso a paso, desde el rol real hasta el plan de salida.

Leer artículo
25 de enero de 2026

Big data y protección de datos: guía RGPD

El volumen de datos no rebaja las exigencias del RGPD: descubre cómo fijar la finalidad y la base jurídica, aplicar minimización, decidir cuándo hace falta una EIPD y distinguir anonimización de seudonimización antes de lanzar un proyecto de big data.

Leer artículo
27 de junio de 2026

Biometría laboral y RGPD: límites y alternativas

El fichaje biométrico no se justifica por comodidad: exige base jurídica, necesidad y proporcionalidad demostradas, además de una evaluación de impacto antes de implantarlo. Repasamos cuándo es legítimo, qué riesgos conlleva y qué alternativas evitan problemas con la AEPD.

Leer artículo
29 de junio de 2026

Bloqueo de datos en la LOPDGDD: guía

El artículo 32 de la LOPDGDD exige bloquear los datos, no archivarlos: qué significa reservarlos, quién puede acceder y cuándo toca destruirlos. Una guía práctica con tabla de conservación, requisitos técnicos y errores frecuentes para pymes.

Leer artículo
30 de junio de 2026

Canal de denuncias y protección de datos

Un canal de denuncias bien diseñado protege a la vez a quien informa, a la persona afectada y a la organización. Esta guía explica cómo aplicar la Ley 2/2023 sin convertir el sistema en un archivo sin límites: roles, accesos, conservación y proveedores.

Leer artículo
2 de julio de 2026

DPO externo para clínicas dentales: guía

No toda clínica dental necesita DPO, pero muchas lo tienen por obligación legal sin saberlo. Descubre cuándo es exigible, qué funciones debe cubrir un DPO externo y cómo controlar historias clínicas, proveedores y derechos de los pacientes.

Leer artículo
3 de julio de 2026

DPO externo para colegios: guía práctica

Los centros docentes con niveles educativos regulados deben designar un delegado de protección de datos, sin excepción por tamaño o historial de incidentes. Esta guía repasa sus funciones, el mapa de tratamientos con menores, la contratación de plataformas educativas y el plan anual del DPO externo.

Leer artículo
4 de julio de 2026

EIPD para inteligencia artificial: guía práctica

Una EIPD para inteligencia artificial no es un trámite que se rellena al final, sino el proceso que demuestra necesidad, proporcionalidad y control de riesgos antes de desplegar. Te explicamos cómo prepararla paso a paso y coordinarla con el AI Act.

Leer artículo
6 de julio de 2026

Gobierno del dato para pymes: roles y controles

Gobernar el dato en una pyme no exige un comité ni un catálogo caro, sino asignar quién decide definiciones, calidad, acceso y conservación de cada dominio crítico. Esta guía propone roles, un glosario, un catálogo mínimo y un plan de 90 días para ponerlo en marcha sin bloquear el día a día.

Leer artículo
7 de julio de 2026

NIS2 para proveedores: contratos y evidencias

Muchas pymes reciben exigencias NIS2 sin estar directamente en su ámbito: son sus clientes quienes trasladan la seguridad de la cadena de suministro a golpe de contrato. Te explicamos qué controles, cláusulas y evidencias debe preparar un proveedor para responder con garantías.

Leer artículo
9 de julio de 2026

Precio de un DPO externo: qué debe incluir

No existe una tarifa única para un DPO externo: descubre qué determina realmente el precio, qué debe incluir cualquier oferta seria y cómo comparar propuestas sin acabar con un nombramiento meramente formal.

Leer artículo
12 de julio de 2026

RGPD para hostelería: reservas, wifi y cámaras

Un negocio de hostelería trata datos personales en reservas, wifi, cámaras, marketing y, en alojamientos, en los registros legales de huéspedes. Esta guía repasa qué exige la protección de datos en cada uno de esos tratamientos, desde la ficha de hospedaje hasta la conservación de las grabaciones de seguridad.

Leer artículo
13 de julio de 2026

Transferencias internacionales de datos en IA

Elegir un proveedor de IA con sede en la UE no elimina las transferencias internacionales de datos: soporte remoto, subencargados y telemetría pueden seguir moviendo información fuera del EEE. Te explicamos cómo mapear los flujos, ordenar los mecanismos del capítulo V del RGPD y documentar la TIA y las medidas suplementarias.

Leer artículo
10 de julio de 2026

Certificación del DPO (esquema AEPD-ENAC): qué es y qué garantiza

El Esquema de Certificación de DPD de la AEPD, con entidades acreditadas por ENAC, es un sello serio pero voluntario: el art. 37.5 del RGPD exige cualificación, no un certificado. Esta guía explica qué certifica realmente, cómo funciona la acreditación y qué debe pesar de verdad al elegir un DPO externo.

Leer artículo
10 de julio de 2026

Cómo elegir empresa de DPO externo: 10 criterios antes de contratar

Elegir un DPO externo no debería resolverse comparando presupuestos. Esta guía da diez criterios objetivos —conflicto de interés, cualificación, especialización sectorial, proximidad, entregables contractuales, respuesta a brechas en 72 horas y transparencia de precio— para filtrar cualquier propuesta antes de firmar, sin nombrar competidores.

Leer artículo
10 de julio de 2026

Cómo nombrar un DPO ante la AEPD: comunicación paso a paso

Designar un DPO no termina con la firma del nombramiento: el artículo 37.7 del RGPD exige comunicarlo a la AEPD y publicar sus datos de contacto. Esta guía explica el trámite paso a paso en la Sede Electrónica, los plazos, los errores más frecuentes y qué arriesgas si te retrasas.

Leer artículo
10 de julio de 2026

Sanciones por no tener DPO: qué arriesgas según el RGPD y la LOPDGDD

No tener un DPO cuando la ley lo exige no es un descuido administrativo: es una infracción tipificada que la AEPD puede sancionar conforme al artículo 83.4 del RGPD y que la LOPDGDD gradúa en su propio régimen sancionador. Esta guía explica qué se sanciona exactamente, con qué cuantías, en qué plazos prescribe y cómo evitarlo.

Leer artículo
22 de junio de 2026

Datos de candidatos en procesos de selección: qué dice el RGPD

Cuando una empresa recibe un currículum, inicia un proceso de selección o consulta el perfil de LinkedIn de un candidato, está tratando datos personales sujetos al RGPD; conocer las obligaciones concretas —base jurídica, plazo de conservación, información debida y límites en redes sociales— es esencial para evitar infracciones.

Leer artículo
26 de junio de 2026

Derechos ARSULIPO: qué son y cómo gestionarlos en tu empresa

El Reglamento General de Protección de Datos amplió los derechos de los ciudadanos frente al viejo régimen ARCO: ahora hablamos de ARSULIPO, seis derechos del acrónimo, acompañados de derechos adicionales del RGPD, con plazos, condiciones y obligaciones concretas para cualquier empresa que trate datos personales.

Leer artículo
27 de junio de 2026

El plazo de 72 horas de una brecha: cuándo empieza a contar (art. 33 RGPD)

El reloj de las 72 horas no arranca cuando se produce la brecha de seguridad, sino cuando el responsable del tratamiento tiene constancia de ella. Este artículo explica en detalle cómo se computa ese plazo, qué papel juega la investigación interna previa, cuándo es válida la demora justificada del artículo 33.1 y cuándo recurrir a la notificación por fases del artículo 33.4 RGPD.

Leer artículo
28 de junio de 2026

Cómo notificar una brecha de seguridad a la AEPD en 72 horas

Cuando se produce una brecha de seguridad en tu empresa, el reloj empieza a contar desde el momento en que tienes conocimiento del incidente. El Reglamento General de Protección de Datos impone un plazo de 72 horas para notificar a la AEPD, y no todas las organizaciones saben qué pasos dar ni en qué orden.

Leer artículo
28 de junio de 2026

Cartel de videovigilancia conforme al RGPD: qué debe incluir

Instalar cámaras sin colocar el cartel informativo adecuado es una de las infracciones de videovigilancia más frecuentes que sanciona la AEPD. Te explicamos qué debe incluir el cartel, dónde colocarlo, cuánto tiempo pueden conservarse las imágenes y qué diferencia existe entre cámaras en zonas públicas y en el ámbito laboral.

Leer artículo
010203Siguiente →