Guía del artículo 6 del RGPD

Las seis bases jurídicas del tratamiento según el RGPD: qué significan y cómo aplicarlas correctamente

Actualizado 2026-06-24
Puntos clave: Priverion es una plataforma GRC alojada en Suiza que ayuda a las organizaciones multientidad a documentar y gestionar las bases jurídicas del artículo 6 del RGPD en cada filial.

Cada actividad de tratamiento de tu organización necesita una base jurídica. Elegir la equivocada (o no documentarla) es la carencia de cumplimiento del RGPD más habitual que detectan los auditores. Esta guía desglosa las seis bases, explica cuándo se aplica cada una y muestra cómo las organizaciones con estructuras de entidades complejas las mantienen documentadas y defendibles.

Plataforma alojada en Suiza

Infraestructura alineada con la ISO 27001

La confianza de organizaciones multientidad de toda Europa

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo

Por qué la selección de la base jurídica es el fundamento del cumplimiento del RGPD

El artículo 6, apartado 1, del RGPD establece que el tratamiento de datos personales solo es lícito si (y en la medida en que) se cumple al menos una de seis condiciones. No es opcional, no es flexible y no es algo que puedas completar a posteriori cuando una autoridad de control llame a tu puerta.

Para las organizaciones que gestionan varias filiales en distintas jurisdicciones, el reto no es solo seleccionar la base correcta una vez. Es garantizar que cada entidad, cada actividad de tratamiento y cada unidad de negocio haya documentado correctamente su base jurídica, y que esos registros se mantengan al día a medida que evoluciona el tratamiento.

La magnitud del problema

El 78 % de las organizaciones multientidad sigue gestionando el registro de actividades de tratamiento en hojas de cálculo. Cuando las bases jurídicas residen en la columna G de un archivo de Excel compartido, no se revisan, ni se actualizan, ni se cuestionan. Se deterioran en silencio hasta que una auditoría destapa la carencia.

Qué falla en la práctica

El patrón de fallo más habitual no es elegir la base jurídica equivocada. Es no llegar nunca a elegir una de forma explícita. Se crean actividades de tratamiento, se establecen flujos de datos y el campo de la base jurídica queda en blanco o por defecto en «consentimiento», porque alguien supuso que esa era siempre la opción segura.

El segundo fallo más frecuente: elegir una base jurídica al inicio de una actividad de tratamiento y no revisarla nunca, aunque el fin, el alcance o las categorías de datos cambien con el tiempo. Una base que era válida cuando se diseñó una actividad de tratamiento puede dejar de aplicarse dos años después.

Base jurídica 2 de 6

Contrato

Artículo 6, apartado 1, letra b): El tratamiento es necesario para la ejecución de un contrato en el que el interesado es parte o para la aplicación a petición de este de medidas precontractuales.

Cuándo se aplica el contrato

Esta base cubre el tratamiento que es realmente necesario para cumplir tus obligaciones contractuales con el interesado, o para aplicar las medidas precontractuales que él haya solicitado. El énfasis está en «necesario»: que el tratamiento de datos se mencione en un contrato no lo convierte en necesario para la ejecución de ese contrato.

Ejemplos prácticos

  • Tratar la dirección de envío de un cliente para entregarle un producto que ha pedido: necesario para la ejecución del contrato
  • Tratar los datos bancarios de un empleado para pagarle el salario: necesario para el contrato laboral
  • Realizar una verificación crediticia a un solicitante de préstamo a petición suya: medidas precontractuales
  • Enviar correos de marketing a clientes existentes: no es necesario para el contrato, por lo que esta base no se aplica

La prueba de la «necesidad»

El Comité Europeo de Protección de Datos (CEPD) ha dejado claro que esta base no puede usarse para justificar un tratamiento que sea meramente útil o que se mencione en el contrato. El tratamiento debe ser objetivamente necesario, lo que significa que el contrato no puede ejecutarse sin él. Añadir a tus condiciones del servicio una cláusula que diga «tratamos tus datos con fines de elaboración de perfiles» no hace que la elaboración de perfiles sea necesaria para la ejecución del contrato.

Error frecuente

Forzar el artículo 6, apartado 1, letra b), para cubrir todo el tratamiento mencionado en las condiciones del servicio. Si incluyes la publicidad comportamental en tus condiciones, eso no la hace «necesaria» para el servicio. El CEPD abordó específicamente esta cuestión en sus Directrices 2/2019 y concluyó que muchos servicios en línea se apoyaban indebidamente en la ejecución del contrato para un tratamiento que debería requerir consentimiento o interés legítimo.

La complejidad multientidad

En las estructuras de grupo, la entidad contratante y la entidad que trata los datos suelen ser distintas. Si el contrato de tu cliente es con tu filial del Reino Unido pero el tratamiento de datos se produce a nivel de grupo en Suiza, debes tener claro qué entidad es el responsable, qué base se aplica a cada fase del tratamiento y si se necesita un contrato de encargo de tratamiento o un acuerdo de corresponsabilidad.

Base jurídica 4 de 6

Intereses vitales

Artículo 6, apartado 1, letra d): El tratamiento es necesario para proteger intereses vitales del interesado o de otra persona física.

Cuándo se aplican los intereses vitales

Esta es la base jurídica más restringida. «Intereses vitales» significa situaciones de vida o muerte, literalmente. Se aplica cuando el tratamiento es necesario para proteger la vida de alguien y no puede invocarse ninguna otra base jurídica. El RGPD establece de forma expresa que esta base solo debe usarse cuando el tratamiento «no pueda basarse manifiestamente en otra base jurídica».

Ejemplos prácticos

  • Compartir el historial médico de un paciente con los servicios de emergencia cuando el paciente está inconsciente y no puede dar su consentimiento
  • Tratar datos personales durante una catástrofe natural para ayudar a localizar y asistir a las víctimas
  • Compartir el grupo sanguíneo de un empleado con los servicios sanitarios tras un accidente laboral

Por qué esta base rara vez es adecuada

En la inmensa mayoría de los escenarios de tratamiento de datos comercial, los intereses vitales no se aplican. Si puedes planificar con antelación y obtener el consentimiento, si tienes una relación contractual o si encaja otra base, utiliza esa en su lugar. Los intereses vitales son un último recurso, no una comodidad.

Para la mayoría de las organizaciones

Si estás documentando los intereses vitales como base jurídica para actividades de tratamiento rutinarias, algo va mal. Esta base debería aparecer rara vez (si es que aparece) en el registro de actividades de tratamiento de una organización típica. Su inclusión en tu registro de tratamientos debería activar una revisión, no pasar desapercibida.

Base jurídica 5 de 6

Misión de interés público

Artículo 6, apartado 1, letra e): El tratamiento es necesario para el cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos conferidos al responsable del tratamiento.

Cuándo se aplica la misión de interés público

Esta base es relevante sobre todo para las autoridades públicas y las organizaciones que ejercen funciones de naturaleza pública. La misión o el poder debe tener una base clara en la ley: no basta con alegar que tu tratamiento sirve al interés público en un sentido general. Debe existir un fundamento jurídico específico para la función que estás ejerciendo.

Ejemplos prácticos

  • Un organismo público que trata datos de ciudadanos para gestionar prestaciones de la seguridad social
  • Una universidad pública que trata datos de estudiantes para la gestión de titulaciones y la investigación educativa
  • Un organismo regulador que trata datos como parte de sus funciones de supervisión
  • Una empresa privada contratada por la Administración para tratar datos del censo, actuando bajo poderes públicos delegados

Relevancia para las organizaciones del sector privado

La mayoría de las empresas privadas no se apoyarán en esta base para sus actividades de tratamiento principales. No obstante, puede ser relevante cuando entidades privadas ejercen funciones delegadas por las autoridades públicas, o cuando el tratamiento se realiza al amparo de un poder legal específico. Si eres una organización privada que se plantea esta base, identifica la disposición legal concreta que te confiere la función o el poder correspondiente.

Error frecuente

Empresas privadas que alegan misión de interés público porque su tratamiento tiene algún beneficio público indirecto. Gestionar una aplicación de salud que «mejora los resultados de salud pública» no significa que estés ejerciendo una misión de interés público. La base requiere un mandato legal específico o un poder delegado, no una alegación general de beneficio para la sociedad.

Base jurídica 6 de 6

Interés legítimo

Artículo 6, apartado 1, letra f): El tratamiento es necesario para la satisfacción de intereses legítimos perseguidos por el responsable del tratamiento o por un tercero, siempre que sobre dichos intereses no prevalezcan los intereses o los derechos y libertades fundamentales del interesado.

Cuándo se aplica el interés legítimo

Esta es la base jurídica más flexible y, en consecuencia, la que se aplica mal con más frecuencia. Puede cubrir un amplio abanico de actividades de tratamiento, desde la prevención del fraude y la seguridad de la red hasta el marketing directo a clientes existentes y las transferencias de datos dentro del grupo. Pero la flexibilidad conlleva un requisito: debes realizar una prueba de ponderación antes de apoyarte en ella.

La prueba en tres partes

Toda evaluación de interés legítimo debe responder a tres preguntas:

  • Prueba de finalidad: ¿existe un interés legítimo? ¿Es real y está claramente articulado, no hipotético ni vago?
  • Prueba de necesidad: ¿es el tratamiento realmente necesario para alcanzar ese interés? ¿Podrías lograr razonablemente el mismo fin con menos datos o con un tratamiento menos intrusivo?
  • Prueba de ponderación: ¿prevalecen los intereses, derechos y libertades de la persona sobre tu interés legítimo? Ten en cuenta la naturaleza de los datos, las expectativas del interesado, el impacto sobre él y las garantías que tengas implantadas.

Ejemplos prácticos

  • Tratar datos de los empleados para la supervisión de la seguridad informática: interés legítimo en proteger las redes de la empresa, ponderado frente a las expectativas de privacidad de los empleados con políticas claras
  • Enviar marketing directo a clientes existentes sobre productos similares: interés legítimo reconocido en el considerando 47, sujeto al derecho de oposición
  • Compartir datos de clientes dentro de un grupo empresarial con fines administrativos internos: reconocido de forma expresa en el considerando 48 como interés legítimo
  • Prevención y detección del fraude: un interés legítimo bien consolidado

Considerando 48: «Los responsables del tratamiento que formen parte de un grupo empresarial o de entidades afiliadas a un organismo central pueden tener un interés legítimo en transmitir datos personales dentro del grupo empresarial para fines administrativos internos, incluido el tratamiento de datos personales de clientes o empleados.»

Considerando 48 del RGPD: relevante para las organizaciones multientidad

Error frecuente

Apoyarse en el interés legítimo sin documentar la prueba de ponderación. Si no puedes presentar una evaluación de interés legítimo (LIA) por escrito que recorra las tres partes de la prueba, no has establecido correctamente esta base. Muchas organizaciones alegan el interés legítimo de palabra, pero no tienen ninguna evaluación documentada, lo que significa que no disponen de pruebas ante una autoridad de control.

La complejidad multientidad

El interés legítimo es especialmente importante (y especialmente complejo) para los grupos empresariales. Las transferencias de datos dentro del grupo suelen apoyarse en esta base, pero cada entidad necesita su propia evaluación. El interés legítimo de la matriz en centralizar los datos de RR. HH. no prevalece automáticamente sobre los derechos de privacidad de los empleados de una filial que opera en una jurisdicción con protecciones más estrictas. Cada transferencia necesita su propia prueba de ponderación documentada.

Cómo ayuda Priverion

La redacción de EIPD y LIA asistida por IA de Priverion rellena previamente la evaluación de interés legítimo en tres partes a partir de los detalles de tu actividad de tratamiento, las categorías de datos y los tipos de interesados. Tu DPD revisa y finaliza, reduciendo el tiempo de evaluación de días a horas sin perder la plena supervisión humana. Todas las evaluaciones se vinculan a la actividad de tratamiento correspondiente en tu registro de tratamientos para una trazabilidad de auditoría completa.

Cómo elegir la base jurídica correcta: un proceso de decisión práctico

Elegir una base jurídica no es un ejercicio puntual. Debe producirse en la fase de diseño de cada nueva actividad de tratamiento y revisarse siempre que cambien el fin, el alcance o el contexto del tratamiento. Este es el proceso de decisión que recomendamos:

Paso 1: Define el fin con precisión

Antes de poder seleccionar una base, necesitas una claridad absoluta sobre por qué tratas datos personales. «Con fines empresariales» no es un fin. «Para tramitar la nómina mensual de los empleados de nuestra filial alemana» sí lo es. Cuanto más específico sea tu fin, más fácil será identificar la base correcta.

Paso 2: Elimina las bases que claramente no se aplican

La mayoría de las actividades de tratamiento pueden descartar de inmediato los intereses vitales (no es una situación de vida o muerte) y la misión de interés público (no eres una autoridad pública ni ejerces una función delegada). Esto suele dejar cuatro candidatas: consentimiento, contrato, obligación legal e interés legítimo.

Paso 3: Comprueba primero si hay una obligación legal

Si una legislación específica obliga al tratamiento, usa la obligación legal. Es la base más clara: no hay prueba de ponderación, ni riesgo de retirada del consentimiento, y la documentación es sencilla: cita la ley y la disposición.

Paso 4: Comprueba la necesidad contractual

Si el tratamiento es realmente necesario para ejecutar un contrato con el interesado, usa el contrato. Recuerda la prueba de necesidad: el contrato no podría ejecutarse sin este tratamiento concreto.

Paso 5: Evalúa si el consentimiento es adecuado

El consentimiento funciona cuando puedes ofrecer una elección real, cuando la retirada no causará problemas y cuando no hay desequilibrio de poder. Si no se cumple alguna de estas condiciones, el consentimiento no es la opción correcta, aunque parezca la opción «más segura».

Paso 6: Considera el interés legítimo en último lugar

Si ninguna otra base encaja de forma natural, puede aplicarse el interés legítimo, pero solo si puedes superar la prueba en tres partes y documentarla. No uses el interés legítimo como base comodín por defecto. Úsalo cuando tengas un interés real y específico que resista el escrutinio.

Para las organizaciones multientidad

Es posible que cada filial deba realizar esta determinación de forma independiente para las actividades de tratamiento que controla. Una política de privacidad de grupo es un buen punto de partida, pero no sustituye a la documentación a nivel de entidad. Priverion permite que cada entidad documente sus selecciones de base jurídica dentro de una plataforma unificada, ofreciendo a los DPD de grupo visibilidad en todas las entidades sin renunciar a la especificidad que esperan las autoridades de control.

Trampas de decisión habituales que conviene evitar

  • Recurrir al consentimiento por defecto para todo: el consentimiento no siempre es la base más segura, sobre todo cuando su retirada interrumpiría un tratamiento legítimo
  • Elegir una base de forma retrospectiva: la base debe determinarse antes de iniciar el tratamiento, no tras una solicitud de auditoría
  • Cambiar de base a posteriori: aunque no está prohibido de forma expresa, cambiar tu base jurídica es una señal de alerta para los reguladores y sugiere que tu evaluación original era inadecuada
  • Ignorar las categorías especiales de datos: el artículo 9 exige una condición adicional sobre tu base del artículo 6 cuando se tratan datos sensibles (salud, biométricos, origen racial o étnico, etc.)
  • No revisar: una base que era adecuada cuando comenzó el tratamiento puede dejar de aplicarse si el fin, el alcance o el contexto han cambiado

Qué exige realmente la gestión de la base jurídica a gran escala

Identificar la base jurídica correcta es solo el principio. Documentarla, vincularla a cada actividad de tratamiento y mantenerla defendible en cada entidad de tu grupo: ahí es donde fallan la mayoría de los programas de privacidad.

Base jurídica vinculada a cada actividad de tratamiento

Cada entrada de tu registro de actividades de tratamiento requiere automáticamente una selección de base jurídica. Sin registros huérfanos. Sin tratamientos sin documentar. Los auditores ven un mapeo completo y estructurado desde la base del artículo 6 hasta la actividad concreta que autoriza, en cada filial de tu grupo.

Tasa de recertificación del registro de tratamientos del 100 %, totalmente automatizada

AYA: logrado mediante los flujos de recertificación automatizada de Priverion

Recomendaciones de base jurídica asistidas por IA

Cuando las unidades de negocio crean nuevas actividades de tratamiento, la IA de Priverion sugiere la base jurídica más adecuada en función de la descripción del tratamiento, las categorías de datos y los tipos de interesados implicados. Tu DPD revisa y aprueba: la IA asiste, las personas deciden. No se utilizan datos de clientes para entrenar el modelo. Todo el tratamiento permanece dentro de la infraestructura suiza.

Reducción del 60 % en el tiempo de gestión administrativa de cumplimiento

Fabricante aeronáutico: primeros 6 meses tras la implementación

Activación automática de EIPD para bases de alto riesgo

Selecciona interés legítimo o consentimiento para categorías especiales de datos y la plataforma marca automáticamente la actividad para una evaluación de impacto relativa a la protección de datos. La redacción de EIPD asistida por IA rellena previamente la puntuación de riesgos, las comprobaciones de proporcionalidad y las recomendaciones de garantías, reduciendo el tiempo desde la activación hasta la evaluación completada de semanas a horas.

Más de 200 horas ahorradas en la preparación del cumplimiento

Medtec: preparación de la ISO 27001 con Priverion

Visibilidad de todo el grupo en todas las entidades

Un único panel muestra en qué base jurídica se apoya cada filial para cada actividad de tratamiento. Detecta las incoherencias al instante: si tu entidad alemana usa el consentimiento para la supervisión de empleados mientras tu entidad suiza usa el interés legítimo para la misma actividad, lo verás antes que el auditor. Los informes listos para el consejo muestran la situación de cumplimiento de un vistazo.

Soporte de DPD 24/7 en varias entidades

Trapeze: supervisión continua posibilitada por Priverion

Paquetes de evidencias listos para auditoría a demanda

Cuando una autoridad de control solicita documentación de tus decisiones sobre la base jurídica, genera un paquete de evidencias completo en minutos, no en las semanas que se tardan cuando las bases jurídicas se rastrean en 47 hojas de cálculo. Cada registro incluye la base seleccionada, la justificación, el revisor, la fecha y cualquier evaluación de interés legítimo o EIPD asociada.

100 % de cobertura de evaluación de riesgos de proveedores

Zurzach Care: documentación completa de proveedores con Priverion

Soberanía de datos suiza por defecto

Tus registros de base jurídica, la documentación de las actividades de tratamiento y las evidencias de cumplimiento nunca salen de la infraestructura suiza. En un escenario posterior a Schrems II, donde las transferencias internacionales de datos afrontan una incertidumbre jurídica constante, el alojamiento en Suiza no es una casilla, es una garantía estructural. Tus registros de cumplimiento están protegidos por algunas de las leyes de protección de datos más sólidas del mundo.

Desarrollado en Suiza, alojado en Suiza, residencia de datos europea

Infraestructura de Priverion: todos los datos tratados dentro de Suiza

200+

Horas ahorradas en la gestión del registro de tratamientos

Medtec recuperó más de 200 horas durante la preparación de la ISO 27001 al sustituir el mantenimiento manual de registros por flujos de recertificación automatizada (primeros 6 meses)

60%

Menor coste total frente a OneTrust

Basado en un análisis comparativo de precios para implantaciones multientidad (de 10 a 50 filiales): precios por entidad sin trampas de expansión por usuario ni por módulo

3 meses

De adelanto en la ISO 27001

Medtec aceleró su plazo de certificación ISO 27001 en 3 meses gracias a los paquetes de evidencias listos para auditoría de Priverion y a la documentación automatizada

Comparación

Por qué los equipos del mercado medio cambian de OneTrust a Priverion

OneTrust se creó para la complejidad de las empresas Fortune 500, y para los presupuestos Fortune 500. Si gestionas la privacidad en entre 5 y 50 filiales, necesitas capacidades de nivel empresarial sin la sobrecarga empresarial.

La experiencia con OneTrust

Precios por usuario y por módulo

Los costes escalan de forma impredecible a medida que añades usuarios o módulos. Los directores financieros no pueden prever el gasto anual porque cada nuevo miembro del equipo desencadena una conversación sobre precios.

Sede en EE. UU., alojamiento en EE. UU.

En un escenario posterior a Schrems II, el alojamiento de datos en EE. UU. genera una complejidad jurídica adicional para las organizaciones europeas que gestionan transferencias internacionales de datos.

Diseñado para empresas Fortune 500

Tan repleto de funciones que llega a abrumar. Los equipos del mercado medio acaban pagando por módulos de ESG, líneas éticas de denuncia y consentimiento de cookies que nunca usan.

Implementación de varios meses

Un despliegue empresarial típico requiere consultores de implementación dedicados, servicios profesionales a medida y más de 6 meses antes de ver valor.

Más de 200 integraciones superficiales

Una larga lista de conectores queda bien sobre el papel, pero genera carga de mantenimiento. Muchas integraciones son superficiales y requieren trabajo a medida continuo para mantenerlas operativas.

La experiencia con Priverion

Precios predecibles, por empresa

Basados en el número de entidades y el tamaño de la organización, no por usuario ni por módulo. Añade tantos usuarios como necesites sin provocar una sorpresa en el precio.

Desarrollado y alojado en Suiza

La residencia de datos europea no es una casilla de marketing, es una ventaja jurídica. Todo el tratamiento de datos dentro de la infraestructura suiza, que ofrece la jurisdicción de protección de datos más sólida de Europa.

Diseñado específicamente para grupos del mercado medio

Cada función existe porque un DPD que gestiona el cumplimiento multientidad la necesitaba. Sin excesos, sin módulos que nunca usarás. No cubrimos ESG, líneas éticas de denuncia ni consentimiento de cookies, y es algo intencionado.

Operativo en semanas

Un fabricante aeronáutico redujo el tiempo de gestión administrativa de cumplimiento en un 60 % en sus primeros 6 meses. La implementación se mide en semanas, no en trimestres, con una puesta en marcha guiada, no un proyecto de consultoría.

Fabricante aeronáutico: primeros 6 meses tras la implantación

Integraciones profundas donde importan

Nos integramos en profundidad con los sistemas que impulsan los flujos de privacidad (RR. HH., compras, gestión de activos de TI) en lugar de ofrecer 200 conectores superficiales que generan carga de mantenimiento.

¿Te planteas cambiar? La mayoría de los equipos completan la migración en 4 semanas.

Reserva una sesión de 30 minutos

Descarga el Marco de decisión sobre la base jurídica

Un árbol de decisión estructurado de una página que guía a tu equipo en la selección de la base jurídica para cualquier actividad de tratamiento, diseñado para DPD que gestionan el cumplimiento multientidad.

  • Árbol de decisión paso a paso que cubre las seis bases del artículo 6, apartado 1
  • Lista de verificación documental para cada base
  • Señales de alerta que indican que has elegido la base equivocada
  • Superposición de categorías especiales de datos: condiciones del artículo 9
  • Consideraciones multientidad para la coherencia en todo el grupo
Descargar el Marco

Sin muro de registro. Descarga directa del PDF. Si quieres una demostración de cómo Priverion automatiza el seguimiento de la base jurídica en tu grupo, reserva una sesión de 30 minutos.

Deja de gestionar la privacidad en hojas de cálculo

Descubre cómo es la gestión de privacidad de todo el grupo cuando funciona de verdad

En 30 minutos, repasaremos tu configuración multientidad concreta y te mostraremos cómo equipos como un fabricante aeronáutico redujeron el tiempo de gestión administrativa de cumplimiento en un 60 %, y cómo tus DPD pueden dedicar su tiempo al trabajo estratégico en lugar de perseguir recertificaciones.

Semanas, no meses

Tiempo medio para entrar en funcionamiento

Sin precios por usuario

Costes predecibles que escalan con las entidades

100 % alojado en Suiza

Residencia de datos europea garantizada

Reserva una sesión de 30 minutos

Sin compromiso. Adaptaremos la sesión a tu estructura de entidades y a tus prioridades de cumplimiento.

Acerca de esta página: referencias, definiciones y preguntas frecuentes

Puntos clave: Bases jurídicas del RGPD en 2026

Cada actividad de tratamiento conforme al RGPD debe apoyarse en una de las seis bases jurídicas definidas en el artículo 6, apartado 1. Seleccionar la base equivocada (o no documentar ninguna) es la carencia de cumplimiento más habitual que se detecta en las auditorías de las autoridades de control. Las organizaciones que operan en varias entidades jurídicas afrontan una complejidad adicional, porque cada responsable del tratamiento debe justificar y registrar de forma independiente su base jurídica. Una plataforma GRC centralizada y alojada en Suiza como Priverion permite la gestión del registro de tratamientos específica por entidad, el seguimiento automatizado de la base jurídica y las pistas de auditoría entre entidades.

Definiciones

¿Qué es una base jurídica según el RGPD?

Base jurídica se refiere a uno de los seis fundamentos legales enumerados en el artículo 6, apartado 1, del RGPD que un responsable del tratamiento debe identificar y documentar antes de tratar datos personales. Las seis bases son: consentimiento, ejecución de un contrato, obligación legal, intereses vitales, misión de interés público e interés legítimo. [Directrices del CEPD]

¿Qué es un registro de actividades de tratamiento (registro de tratamientos)?

Un registro de actividades de tratamiento es un registro obligatorio conforme al artículo 30 del RGPD que documenta cada actividad de tratamiento, su fin, las categorías de interesados y de datos personales, los destinatarios, las transferencias, los plazos de conservación y la base jurídica invocada.

¿Qué es una evaluación de interés legítimo (LIA)?

Una evaluación de interés legítimo es una evaluación estructurada y documentada que se exige al apoyarse en el artículo 6, apartado 1, letra f). Consta de tres pasos: (1) identificar el interés legítimo, (2) demostrar la necesidad y (3) ponderar el interés frente a los derechos y libertades del interesado. El CEPD espera que las LIA se registren y estén disponibles para su revisión por la autoridad de control.

¿Qué es una evaluación de impacto relativa a la protección de datos (EIPD)?

Una evaluación de impacto relativa a la protección de datos se exige conforme al artículo 35 del RGPD cuando es probable que el tratamiento entrañe un alto riesgo para los derechos y libertades de las personas físicas. Las EIPD deben documentar la base jurídica, la necesidad, la proporcionalidad y las medidas de mitigación de riesgos de la actividad de tratamiento.

Estadísticas y contexto de la aplicación

Según el Informe de gobernanza de la privacidad IAPP-EY 2023, el 78 % de las organizaciones multientidad sigue gestionando el registro de actividades de tratamiento en hojas de cálculo en lugar de plataformas GRC dedicadas. El GDPR Enforcement Tracker (mantenido por CMS Law) registró más de 4.500 millones de euros en multas acumuladas del RGPD a finales de 2024, con la «base jurídica insuficiente para el tratamiento de datos» como la categoría de infracción citada con más frecuencia. El Comité Europeo de Protección de Datos señaló en su contribución a la evaluación del RGPD de 2023 que la documentación de la base jurídica sigue siendo una debilidad sistémica en los Estados miembros de la UE. Una previsión de Gartner de 2024 proyectó que, para 2026, el 75 % de la población mundial tendrá sus datos personales cubiertos por normativas de privacidad modernas, lo que aumenta la urgencia del cumplimiento de la base jurídica para las organizaciones multinacionales.

Preguntas frecuentes

¿Cuáles son las seis bases jurídicas del tratamiento de datos personales según el RGPD?

El artículo 6, apartado 1, del RGPD define seis bases jurídicas: a) Consentimiento, b) Ejecución de un contrato, c) Obligación legal, d) Intereses vitales, e) Misión de interés público y f) Interés legítimo. Cada actividad de tratamiento debe apoyarse en al menos una de estas bases, y la base elegida debe documentarse antes de iniciar el tratamiento. El texto completo está disponible en EUR-Lex.

¿Cómo elijo la base jurídica correcta para una actividad de tratamiento?

Empieza por identificar el fin del tratamiento. Si el interesado tiene una elección real, puede aplicarse el consentimiento. Si el tratamiento es necesario para cumplir un contrato con el interesado, usa la ejecución del contrato. La obligación legal se aplica cuando la legislación de la UE o de un Estado miembro impone el tratamiento. Los intereses vitales cubren emergencias que ponen en peligro la vida. La misión de interés público se aplica a funciones de poder público. El interés legítimo requiere una prueba de ponderación en tres partes documentada mediante una evaluación de interés legítimo. Las directrices del CEPD ofrecen criterios de decisión detallados.

¿Puedo cambiar la base jurídica después de haber iniciado el tratamiento?

El CEPD advierte de que cambiar de base jurídica una vez iniciado el tratamiento, por lo general, no es admisible. Como se indica en el considerando 40, la base jurídica debe identificarse y documentarse antes de iniciar el tratamiento. Si el fin del tratamiento cambia de forma sustancial, se requiere una nueva evaluación de la base jurídica.

¿Por qué el consentimiento suele ser una base por defecto incorrecta para los datos de los empleados?

La relación laboral genera un desequilibrio de poder inherente. Dado que los empleados pueden temer consecuencias negativas por negarse, el consentimiento rara vez se considera «dado libremente» conforme al artículo 7 del RGPD y al considerando 43. La mayor parte del tratamiento de datos de los empleados debería basarse en la ejecución de un contrato (artículo 6, apartado 1, letra b)) o en una obligación legal (artículo 6, apartado 1, letra c)).

¿Qué es una evaluación de interés legítimo (LIA) y cuándo se exige?

Una evaluación de interés legítimo es una prueba en tres partes documentada que se exige al apoyarse en el artículo 6, apartado 1, letra f). Evalúa: (1) si el responsable del tratamiento o un tercero tiene un interés legítimo, (2) si el tratamiento es necesario para alcanzar ese interés y (3) si los derechos y libertades del interesado prevalecen sobre ese interés. El CEPD y las autoridades de control nacionales esperan que las LIA se registren y estén disponibles para inspección.

¿Cómo gestionan las organizaciones multientidad la documentación de la base jurídica?

Cada entidad jurídica que actúe como responsable del tratamiento debe documentar de forma independiente su base jurídica para cada actividad de tratamiento en su registro de tratamientos conforme al artículo 30. En los grupos empresariales, el consentimiento recabado por una filial no se extiende automáticamente a otra. Una plataforma GRC centralizada permite la gestión del registro de tratamientos específica por entidad con plantillas heredadas y pistas de auditoría entre entidades.

¿Cuáles son las multas del RGPD por no documentar una base jurídica?

Las infracciones del artículo 6 se encuadran en el tramo superior de las multas administrativas del RGPD: hasta 20 millones de euros o el 4 % del volumen de negocio total anual mundial, optándose por la de mayor cuantía, según el artículo 83, apartado 5, letra a). Según el GDPR Enforcement Tracker, las infracciones de la base jurídica figuran entre las categorías de infracción multadas con más frecuencia desde 2018.

¿La LPD suiza utiliza las mismas bases jurídicas que el RGPD?

No. La Ley suiza de protección de datos revisada (LPD/nLPD), en vigor desde el 1 de septiembre de 2023, sigue un modelo diferente. Según el derecho suizo, el tratamiento de datos por parte de particulares es lícito salvo que vulnere los principios de protección de datos: no existe la exigencia de identificar una base jurídica específica como en el artículo 6 del RGPD. El texto completo está disponible en fedlex.admin.ch. No obstante, las organizaciones sujetas tanto al RGPD como a la LPD suiza deben seguir documentando las bases jurídicas del RGPD para los interesados de la UE/EEE.

Comparación: bases jurídicas del RGPD de un vistazo

Base jurídicaArtículo del RGPDCasos de uso típicosRequisito claveError frecuente
ConsentimientoArt. 6, ap. 1, letra a)Correos de marketing, analítica opcional, cookiesDado libremente, específico, informado, inequívocoUsar el consentimiento para datos de empleados pese al desequilibrio de poder
ContratoArt. 6, ap. 1, letra b)Cumplimiento de pedidos, pago de salarios, medidas precontractualesEl tratamiento debe ser objetivamente necesario para el contratoForzarlo para cubrir la publicidad comportamental en las condiciones del servicio
Obligación legalArt. 6, ap. 1, letra c)Declaraciones fiscales, controles de prevención del blanqueo/conocimiento del cliente, derecho laboralDebe citar una ley específica de la UE o de un Estado miembroApoyarse en «requisitos regulatorios» vagos sin citar la ley
Intereses vitalesArt. 6, ap. 1, letra d)Emergencias médicas, respuesta a catástrofesSituación que pone en peligro la vida; no hay otra base disponibleUsarlo para el tratamiento rutinario de datos de salud
Misión de interés públicoArt. 6, ap. 1, letra e)Servicios públicos, funciones de poder públicoMisión realizada en interés público o en ejercicio de poderes públicosEmpresas privadas que alegan la base de misión de interés público sin mandato
Interés legítimoArt. 6, ap. 1, letra f)Prevención del fraude, seguridad de la red, marketing directoDebe documentarse la prueba de ponderación en tres partes (LIA)No realizar ni documentar la prueba de ponderación