Última actualización: junio de 2025

La reforma del RGPD por el Digital Omnibus de la UE 2026 está reescribiendo tu manual de cumplimiento: esto es lo que realmente cambia

Actualizado 2026-07-19
Puntos clave: la propuesta del Digital Omnibus de la UE modifica cinco obligaciones centrales del RGPD (registro de tratamientos, EIPD, notificación de brechas, alcance del DPD y gestión de solicitudes de los interesados), lo que afecta a cualquier programa de privacidad con múltiples entidades.

El paquete de simplificación omnibus de la Comisión Europea propone las modificaciones más importantes del RGPD desde 2018. Si gestionas la privacidad en varias entidades o jurisdicciones, algunos de estos cambios afectarán directamente a tu registro de tratamientos, a tus procesos de EIPD, a los plazos de notificación de brechas y a tus obligaciones como DPD. Esta página desglosa lo que está confirmado, lo que está propuesto y lo que deberías estar haciendo ahora mismo.

Descarga la lista de verificación de impacto del Digital Omnibus de la UE sobre el RGPD

Utilizado por equipos de privacidad de organizaciones en más de 15 países para gestionar el cumplimiento del RGPD con múltiples entidades.

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Lo que realmente cambia el Digital Omnibus de la UE

Cinco áreas de cumplimiento que tu programa de privacidad debe reevaluar antes de 2027

La propuesta omnibus no elimina obligaciones; las redefine. Cada uno de estos cambios genera un tipo distinto de complejidad para las organizaciones que gestionan la privacidad en varias entidades y jurisdicciones.

Cambios en el registro de tratamientos

El registro de actividades de tratamiento podría pasar a ser condicional

La reforma propuesta introduce nuevos umbrales que podrían eximir a determinadas entidades de mantener un registro de tratamientos completo en función del número de empleados y del nivel de riesgo del tratamiento. Para los grupos con múltiples entidades, esto significa que algunas filiales podrían acogerse a la exención mientras que otras no, lo que exige una evaluación entidad por entidad en lugar de una política de grupo única.

Un fabricante de aeronaves redujo en un 60 % el tiempo de gestión administrativa del registro de tratamientos con la recertificación automatizada a nivel de entidad

Fabricante de aeronaves, medido durante los primeros 6 meses de implantación de Priverion

Reestructuración de la EIPD

Las evaluaciones de impacto se simplifican, no se eliminan

La propuesta omnibus recalibra qué actividades de tratamiento activan una EIPD completa frente a una revisión más ligera. Las organizaciones con flujos de trabajo de EIPD extensos tendrán que reevaluar cada factor desencadenante y determinar si las EIPD existentes pueden simplificarse o deben mantenerse bajo el nuevo marco.

Medtec ahorró más de 200 horas en la preparación de la ISO 27001, incluida la documentación de la EIPD

Medtec, preparación de la ISO 27001 con los paquetes de evidencias listos para auditoría de Priverion

Notificación de brechas

El plazo de 72 horas y los umbrales de materialidad podrían cambiar

Los ajustes propuestos a los plazos de notificación de brechas y a los umbrales de notificación implican que tus manuales de respuesta a incidentes podrían tener que reescribirse. Para las organizaciones que operan en varias jurisdicciones, el reto se multiplica: el flujo de trabajo de brechas de cada filial debe reflejar los requisitos actualizados manteniendo a la vez una documentación lista para auditoría.

Tapeze gestiona la respuesta a incidentes 24/7 en varias entidades desde un único panel de Priverion

Tapeze, soporte de DPD para múltiples entidades, incluidos flujos de trabajo de gestión de incidentes

Alcance del DPD

Las normas de nombramiento y los mandatos del DPD están en revisión

La propuesta podría ajustar qué organizaciones están legalmente obligadas a designar un DPD y redefinir el alcance formal de sus responsabilidades. Para los DPD a nivel de grupo que cubren decenas de filiales, esto podría suponer un replanteamiento de fondo de la asignación de recursos, la documentación del mandato y las herramientas operativas en las que confían a diario.

AXA alcanzó una tasa de recertificación del registro de tratamientos del 100 %, totalmente automatizada, liberando capacidad del DPD para el trabajo estratégico

AXA, recertificación automatizada en todas las entidades a través de Priverion

Derechos de los interesados

La gestión de las solicitudes de los interesados podría incluir nuevas estructuras de tasas y plazos

Los cambios propuestos en la gestión de las solicitudes de acceso de los interesados podrían introducir mecanismos de tasas para las solicitudes manifiestamente infundadas o excesivas y ajustar los plazos de respuesta. Las organizaciones que tramitan estas solicitudes en varias entidades necesitarán flujos de trabajo actualizados que reflejen estos nuevos parámetros conservando a la vez evidencias de cumplimiento listas para auditoría.

Zurzach Care alcanzó una cobertura del 100 % en la evaluación de riesgos de proveedores en todas sus relaciones de tratamiento

Zurzach Care, gestión integral de terceros a través de Priverion

¿No tienes claro qué cambios afectan a tu grupo?

Nuestra lista de verificación de impacto a nivel de entidad asigna cada cambio propuesto a tu estructura organizativa concreta.

Descarga la lista de verificación de impacto

Basado en la propuesta omnibus publicada por la Comisión Europea a fecha de junio de 2025. Las disposiciones finales pueden cambiar durante el proceso legislativo. Esta página se actualiza a medida que surgen nuevos avances.

200+

Horas ahorradas en la gestión del registro de tratamientos

Medtec recuperó más de 200 horas durante la preparación de la ISO 27001 al sustituir el seguimiento manual del registro de tratamientos por flujos de trabajo de recertificación automatizados.

60%

Coste menor frente a OneTrust

Basado en comparaciones de precios publicadas para organizaciones de tamaño medio que gestionan más de 10 entidades. Sin tarifas por usuario ni trampas de expansión por módulos.

3 meses

De adelanto en la ISO 27001

Medtec aceleró en tres meses su calendario de certificación ISO 27001 gracias a los paquetes de evidencias listos para auditoría y a la documentación automatizada de Priverion.

Comparativa

Por qué los equipos de tamaño medio están dejando atrás OneTrust

OneTrust atendía a un perfil de comprador amplio, incluidas organizaciones de la lista Fortune 500 con equipos de GRC dedicados más grandes. Si gestionas la privacidad en entre 5 y 50 filiales, estás pagando por una complejidad que no necesitas y luchando contra una interfaz diseñada para otra persona.

La experiencia de OneTrust

Precios por usuario y por módulo

Los costes se disparan cada vez que añades una filial, un miembro del equipo o un nuevo módulo. La previsibilidad presupuestaria desaparece.

Con sede en EE. UU. e infraestructura global

Tras Schrems II, almacenar los datos de tu programa de privacidad con un proveedor estadounidense genera precisamente el riesgo de transferencia internacional que intentas gestionar.

Complejidad de interfaz de nivel empresarial

Diseñada para equipos de más de 20 especialistas en cumplimiento. Si tu DPD desempeña tres funciones a la vez, solo la curva de aprendizaje cuesta meses de productividad.

Más de 200 integraciones superficiales

Un número de conectores impresionante, pero la mayoría requiere configuración personalizada y mantenimiento continuo para el que los equipos de tamaño medio no pueden disponer de personal.

Implementación de varios meses

Plazos de incorporación de nivel empresarial que dan por hecho equipos de proyecto dedicados y consultores externos.

La experiencia de Priverion

Precios predecibles, basados en entidades

Un único precio basado en el número de empresas y el tamaño de la organización. Añade miembros al equipo sin ver crecer tu factura. Sin trampas de expansión por módulos.

Desarrollado y alojado en Suiza

La residencia de datos en Europa no es una casilla que marcar; es nuestra identidad. Todos los datos se tratan dentro de la infraestructura suiza, fuera del alcance de los marcos de vigilancia estadounidenses.

Diseñado para el DPD que asume varias funciones

Una interfaz clara diseñada para equipos de 1 a 5 personas, no de 20. El DPD del fabricante de aeronaves estuvo operativo en semanas, no en meses, y recuperó el 60 % del tiempo administrativo en los primeros 6 meses.

Caso de éxito de un fabricante de aeronaves, primeros 6 meses tras la implementación

Integraciones profundas donde importa

Nos conectamos en profundidad con los sistemas de RR. HH., compras y gestión de activos de TI, los flujos de trabajo que realmente impulsan el cumplimiento en materia de privacidad, en lugar de mantener cientos de conectores superficiales.

Operativo en semanas

Sin necesidad de un ejército de consultores. AXA alcanzó una recertificación del registro de tratamientos del 100 % con flujos de trabajo totalmente automatizados. Medtec ahorró más de 200 horas en la preparación de la ISO 27001.

Resultados comunicados por los clientes AXA y Medtec

Una nota honesta: no cubrimos ESG, líneas éticas ni consentimiento de cookies. Si eso es lo que necesitas, OneTrust puede ser la opción adecuada. Nosotros estamos diseñados para una sola cosa: la gestión del programa de privacidad de todo el grupo. Y la hacemos excepcionalmente bien.

Reserva una demostración de 30 minutos
Recurso gratuito

Descarga la lista de verificación de impacto del Digital Omnibus de la UE sobre el RGPD

Asigna cada cambio propuesto del RGPD a la estructura concreta de tu grupo. Esta lista de verificación cubre los umbrales del registro de tratamientos, los factores desencadenantes de la EIPD, las actualizaciones en la notificación de brechas, los cambios en el mandato del DPD y los ajustes en el flujo de trabajo de las solicitudes de los interesados, organizados por tipo de entidad para que sepas exactamente qué filiales se ven afectadas.

Te enviaremos la lista de verificación por correo electrónico. Sin spam ni campañas de goteo. Tus datos se tratan dentro de la infraestructura suiza, conforme a la legislación suiza.

Deja de gestionar la privacidad en hojas de cálculo

Descubre cómo es el cumplimiento de la privacidad en todo el grupo cuando de verdad funciona

En 30 minutos, te mostraremos cómo organizaciones como un fabricante de aeronaves y Zurzach Care sustituyeron procesos manuales en decenas de filiales por programas de privacidad automatizados y listos para auditoría, y cómo ese mismo enfoque se adapta a la estructura de tu grupo.

60%

menos tiempo de gestión administrativa del cumplimiento

Fabricante de aeronaves, primeros 6 meses

200+

horas ahorradas en la preparación de la ISO 27001

Medtec

100%

recertificación automatizada del registro de tratamientos

AXA

Reserva una demostración de 30 minutos

Sin compromiso. Adaptaremos nuestra plataforma a la estructura de tu grupo y te mostraremos el tiempo hasta obtener valor, en semanas, no en meses.

Desarrollado y alojado en Suiza

Precios predecibles, sin trampas por usuario

Asistido por IA, decidido por personas

The Privacy Compliance Briefing

Información mensual sobre la aplicación del RGPD, novedades de la LPD suiza y estrategias de automatización para DPD y equipos de cumplimiento.

Sin spam. Cancela tu suscripción cuando quieras.

Sobre esta página: referencias, definiciones y preguntas frecuentes

Puntos clave: reforma del RGPD por el Digital Omnibus de la UE 2026

El paquete de simplificación Digital Omnibus de la Comisión Europea propone las modificaciones más importantes del RGPD desde su adopción en 2016. Se están redefiniendo cinco áreas de cumplimiento centrales: el registro de tratamientos, la EIPD, la notificación de brechas, el alcance del DPD y los derechos de los interesados. Las organizaciones con múltiples entidades deben realizar ahora evaluaciones de impacto a nivel de entidad, ya que algunas filiales podrían acogerse a las exenciones mientras que otras no. Se espera la adopción legislativa definitiva para 2027.

Definiciones

¿Qué es el Digital Omnibus de la UE?

El Digital Omnibus de la UE (formalmente el paquete de simplificación omnibus) es una propuesta legislativa de la Comisión Europea para reducir la carga regulatoria de las empresas modificando varios reglamentos de la UE, incluido el RGPD. Se publicó como parte de la agenda de simplificación de la Comisión de 2025. Texto completo del RGPD (EUR-Lex)

¿Qué es un registro de actividades de tratamiento (ROPA)?

El registro de tratamientos es el registro obligatorio de todas las actividades de tratamiento de datos personales exigido por el artículo 30 del RGPD. La propuesta omnibus introduce umbrales condicionales que podrían eximir a determinadas entidades más pequeñas de mantener un registro de tratamientos completo.

¿Qué es una evaluación de impacto relativa a la protección de datos (EIPD)?

Una EIPD es una evaluación de riesgos exigida por el artículo 35 del RGPD para las operaciones de tratamiento que probablemente entrañen un alto riesgo para los derechos y libertades de las personas. La propuesta omnibus recalibra los factores desencadenantes de la EIPD sin eliminar la obligación.

¿Qué es un delegado de protección de datos (DPD)?

Un DPD es una figura de cumplimiento independiente exigida por los artículos 37 a 39 del RGPD. El omnibus podría ajustar qué organizaciones deben designar un DPD y redefinir el alcance formal de sus responsabilidades.

Preguntas frecuentes

¿Qué es el Digital Omnibus de la UE y cómo modifica el RGPD?

El Digital Omnibus de la UE es un paquete de simplificación propuesto por la Comisión Europea a principios de 2025 que modifica el RGPD por primera vez desde su adopción original. Redefine las obligaciones en torno al registro de actividades de tratamiento (ROPA), las evaluaciones de impacto relativas a la protección de datos (EIPD), los plazos de notificación de brechas, las normas de nombramiento del DPD y la gestión de las solicitudes de los interesados. Según la Comisión Europea, el objetivo es reducir la carga administrativa (estimada en hasta un 25 % para las pymes) manteniendo a la vez los estándares básicos de protección de datos. RGPD (EUR-Lex)

¿Cuándo entrarán en vigor los cambios del Digital Omnibus de la UE en el RGPD?

La Comisión Europea publicó la propuesta omnibus a principios de 2025. Debe superar el procedimiento legislativo ordinario: primera lectura en el Parlamento Europeo, posición del Consejo y posibles negociaciones de trílogo. La mayoría de los analistas espera la adopción definitiva y un periodo de transición que se extienda hasta 2027, lo que significa que las organizaciones deberían empezar ahora con las evaluaciones de brechas y las actualizaciones de flujos de trabajo en lugar de esperar al texto definitivo.

¿Cómo afecta el Digital Omnibus de la UE a los requisitos del registro de tratamientos?

La propuesta introduce nuevos umbrales que podrían eximir a determinadas entidades de mantener un registro de actividades de tratamiento completo en función del número de empleados y del nivel de riesgo del tratamiento. Para los grupos empresariales con múltiples entidades, esto crea un panorama de cumplimiento fragmentado: algunas filiales podrían acogerse a la exención del registro de tratamientos mientras que otras no, lo que exige una evaluación entidad por entidad en lugar de una política de grupo única. Según la IAPP, las organizaciones con más de 10 entidades deberían cotejar el estado de cada filial con los umbrales propuestos.

¿Seguirán siendo necesarias las EIPD bajo el RGPD reformado?

Sí. La propuesta omnibus no elimina las EIPD. En su lugar, la reforma recalibra qué actividades de tratamiento activan una EIPD completa frente a una revisión más ligera. Las organizaciones con flujos de trabajo de EIPD extensos tendrán que reevaluar cada factor desencadenante y determinar si las EIPD existentes pueden simplificarse o deben mantenerse bajo el nuevo marco. Se espera que el CEPD publique directrices actualizadas una vez se adopte el texto definitivo.

¿Cómo cambia la propuesta omnibus las normas de notificación de brechas?

Los ajustes propuestos podrían modificar el plazo de notificación de 72 horas establecido en el artículo 33 del RGPD e introducir umbrales de materialidad actualizados para determinar cuándo una brecha debe notificarse a las autoridades de control. Las organizaciones que operan en varias jurisdicciones tendrán que actualizar los manuales de respuesta a incidentes de cada filial para reflejar los requisitos revisados manteniendo a la vez una documentación lista para auditoría.

¿Qué deberían hacer ahora las organizaciones con múltiples entidades para prepararse?

Las organizaciones deberían: (1) realizar una evaluación de impacto a nivel de entidad que asigne cada cambio propuesto a su estructura empresarial concreta; (2) revisar los flujos de trabajo del registro de tratamientos y de la EIPD para una posible simplificación bajo los nuevos umbrales; (3) actualizar los manuales de notificación de brechas para reflejar los cambios propuestos en los plazos y la materialidad; (4) evaluar la documentación del mandato del DPD y la asignación de recursos; y (5) adoptar una plataforma centralizada de gestión de la privacidad para garantizar un cumplimiento coherente en todas las filiales durante el periodo de transición.

Estadísticas y contexto

Según el Informe de gobernanza de la privacidad IAPP-EY de 2023, una organización media dedica más de 1.000 horas al año a actividades de cumplimiento del RGPD. La Comisión Europea estima que el paquete de simplificación omnibus podría reducir la carga administrativa hasta en un 25 % para las pequeñas y medianas empresas. El informe anual de 2024 del CEPD señaló que las autoridades de control de todo el EEE tramitaron más de 160.000 notificaciones de brechas de datos desde la entrada en vigor del RGPD en mayo de 2018. Según el artículo 30 del RGPD, las obligaciones del registro de tratamientos se aplican actualmente a todos los responsables y encargados del tratamiento con más de 250 empleados, o a quienes tratan datos sensibles con independencia de su tamaño.

Comparativa: RGPD actual frente a los cambios propuestos por el omnibus

Área de cumplimientoRGPD actual (2018)Cambio propuesto por el omnibus
Registro de tratamientosObligatorio para todos los responsables/encargados con más de 250 empleados o con tratamiento de alto riesgo (art. 30)Nuevos umbrales condicionales basados en el número de empleados y el riesgo del tratamiento; algunas entidades podrían quedar exentas
EIPDObligatoria para el tratamiento de alto riesgo (art. 35)Factores desencadenantes recalibrados; opción de revisión más ligera para actividades de menor riesgo
Notificación de brechasPlazo de 72 horas a la autoridad de control (art. 33)Posibles ajustes en los plazos y umbrales de materialidad actualizados
Nombramiento del DPDObligatorio para organismos públicos, supervisión a gran escala y categorías especiales (art. 37)Criterios de nombramiento ajustados y alcance de responsabilidades redefinido
Derechos de los interesados (DSR)Gratuitos, respuesta en 1 mes (art. 12)Posibles mecanismos de tasas para solicitudes manifiestamente infundadas/excesivas; plazos ajustados