Las empresas y la Agencia Española de Protección de Datos (AEPD) mantienen una relación que va mucho más allá de responder a una reclamación cuando esta ya se ha producido. Cualquier organización que trate datos personales debe poder justificar que lo hace de acuerdo con la normativa y adoptar medidas proporcionales a los riesgos. Esto afecta tanto a una gran compañía como a una pequeña empresa: clientes, empleados, proveedores, usuarios de una web o suscriptores pueden estar vinculados a tratamientos sujetos a obligaciones.
La AEPD es la autoridad de control en España en esta materia. Su función no consiste únicamente en sancionar, sino también en supervisar el cumplimiento, atender reclamaciones y ejercer sus poderes de investigación y correctivos. Entender esta relación permite afrontar una eventual actuación con mayor orden y evitar un cumplimiento meramente documental.
Qué relación existe entre una empresa y la AEPD
La relación nace del propio tratamiento de datos personales. Una empresa puede recoger nombres, teléfonos, direcciones de correo electrónico, información de clientes, datos laborales o imágenes. Dependiendo de la actividad, también puede tratar categorías de datos que requieren una protección reforzada.
La Agencia puede intervenir cuando recibe una reclamación o cuando existen indicios de un posible incumplimiento. Su actuación puede incluir la investigación de los hechos, la solicitud de información y el análisis de la documentación relacionada con el tratamiento. Por ello, la protección de datos no debería entenderse como una cuestión exclusivamente administrativa.
El Reglamento General de Protección de Datos establece el principio de responsabilidad proactiva: quien determina los fines y medios del tratamiento debe cumplir la normativa y ser capaz de demostrarlo. También establece la obligación de cooperar con la autoridad de control cuando esta lo solicite.
Qué puede provocar una reclamación
Una reclamación puede estar relacionada con diferentes situaciones. Entre ellas se encuentran la atención incorrecta de los derechos de una persona, el uso de datos sin una base jurídica adecuada, problemas relacionados con comunicaciones comerciales, videovigilancia, conservación de información o medidas de seguridad insuficientes.
No todas las reclamaciones terminan necesariamente en una sanción. La existencia de una denuncia no equivale por sí sola a que la empresa haya cometido una infracción. Sin embargo, tampoco conviene ignorarla. La actuación de la autoridad puede requerir que el negocio aporte información, explique sus procedimientos y acredite las medidas que ha adoptado.
Esta diferencia es fundamental: una empresa no debería reaccionar intentando demostrar que «siempre ha cumplido», sino identificando exactamente qué tratamiento está siendo cuestionado y qué evidencias permiten explicar cómo se gestiona.
Me han denunciado ante la AEPD: qué hacer
Ante una comunicación de la Agencia, el primer paso debe ser leerla detenidamente y comprobar qué hechos se cuestionan, qué documentación se solicita y qué plazo existe para responder. Ignorar una notificación o responder de manera improvisada puede dificultar la defensa del negocio.
Después conviene reunir toda la información relacionada con el tratamiento objeto de la actuación. Pueden resultar relevantes los contratos, registros de actividades, cláusulas informativas, procedimientos internos, registros de consentimiento cuando sean aplicables, políticas de conservación, medidas de seguridad y comunicaciones mantenidas con la persona reclamante.
También es importante diferenciar los documentos que existían antes de la reclamación de aquellos que se elaboran posteriormente. Crear apresuradamente una política para justificar un tratamiento anterior no demuestra necesariamente que esa medida se aplicara cuando ocurrieron los hechos.
El artículo del blog de DA Pro Cumplimiento Normativo dedicado a qué sucede cuando una empresa recibe una denuncia ante la AEPD aborda precisamente este escenario y la necesidad de analizar la reclamación, recopilar evidencias y preparar adecuadamente la respuesta.
La importancia de poder demostrar el cumplimiento
Cumplir con la normativa no consiste únicamente en disponer de un aviso de privacidad en una página web. Una empresa debe conocer qué datos trata, con qué finalidad, cuál es la base jurídica correspondiente, cuánto tiempo los conserva, quién puede acceder a ellos y qué medidas utiliza para protegerlos.
Entre las medidas de cumplimiento se encuentran el registro de actividades de tratamiento, el análisis de riesgos, la revisión de las medidas de seguridad, la adaptación de los procedimientos para atender los derechos de los afectados y la gestión de posibles brechas de datos personales.
Esta documentación adquiere especial importancia cuando existe una actuación de control. Si una empresa puede explicar de manera coherente cómo funciona un tratamiento y aportar pruebas de las medidas adoptadas, su posición será distinta de la de una organización que intenta reconstruir su cumplimiento después de recibir una reclamación.
Responder con orden y dentro de plazo
Cuando existe una reclamación de un cliente o usuario, también resulta útil revisar qué ocurrió antes de que esta llegara a la Agencia. Por ejemplo, si se ejercitó un derecho de acceso o supresión, habrá que comprobar cuándo se recibió la solicitud, qué respuesta se dio y mediante qué procedimiento se gestionó.
La autoridad puede investigar y solicitar información dentro de sus competencias. Por ello, conservar adecuadamente la documentación relacionada con los tratamientos permite reconstruir los hechos con precisión. El CEPD señala que las autoridades pueden investigar y adoptar medidas correctivas ante incumplimientos del RGPD.
Una relación que debe gestionarse antes de que exista una denuncia
La mejor defensa frente a una reclamación no comienza cuando llega una notificación, sino mucho antes. Una empresa que conoce sus tratamientos, identifica sus riesgos, mantiene procedimientos actualizados y conserva evidencias de sus decisiones está en mejores condiciones para explicar su actuación.
La protección de datos tampoco debería quedar limitada a una persona o departamento. Marketing, recursos humanos, atención al cliente, informática y dirección pueden intervenir en tratamientos diferentes y necesitan conocer las reglas que afectan a su trabajo.
La relación entre las empresas y la AEPD, por tanto, no debe plantearse únicamente desde el temor a una posible sanción. Se trata de una obligación continua de responsabilidad y de una forma de demostrar que los datos personales se gestionan de manera adecuada. Cuando una reclamación llega, contar con ese trabajo previo permite responder sobre hechos documentados, identificar posibles errores y adoptar, si corresponde, las medidas necesarias para corregirlos.

