Gestión del despacho

Cómo preparar tu despacho de abogados para el cumplimiento del RGPD

Preparar un despacho para el RGPD exige completar el registro de actividades de tratamiento (art. 30 RGPD), aplicar medidas de seguridad proporcionadas al riesgo (art. 32 RGPD) y tener un protocolo para notificar brechas de seguridad a la AEPD en 72 horas (art. 33.1 RGPD). El despacho es responsable de los datos de clientes y de los expedientes judiciales que gestiona cada abogado.

Equipo de Plea Publicado el 22 de septiembre de 2026 6 minutos de lectura

TL;DR

  • Preparar un despacho para el RGPD exige registro de actividades (art. 30 RGPD), medidas de seguridad (art. 32 RGPD) y protocolo de brechas en 72 horas (art. 33 RGPD).
  • Las sanciones de la AEPD llegan hasta 20 millones de euros o el 4 % de la facturación anual (art. 83.5 RGPD).
  • Los derechos de acceso, rectificación, supresión y oposición se atienden en un mes (art. 12.3 RGPD).
  • El plazo general de prescripción de acciones civiles es de cinco años (art. 1964 Código Civil) y condiciona cuánto conservar expedientes cerrados.
  • Plea centraliza el histórico de acceso al expediente, pero el registro de actividades lo redacta el despacho.

Por qué esto importa en 2026

La AEPD sancionó en años anteriores a despachos y gestorías por no tener registro de actividades de tratamiento o por no notificar brechas de seguridad en plazo. El RGPD (Reglamento UE 2016/679) y la LOPDGDD (Ley Orgánica 3/2018) se aplican a cualquier despacho que trate datos personales de clientes, contrarios o testigos, sin importar el tamaño del despacho.

Un despacho penalista o de familia trata además categorías especiales de datos (art. 9 RGPD): salud, origen étnico, antecedentes penales. Esas categorías exigen medidas de seguridad más estrictas que un despacho mercantilista que solo gestiona datos identificativos y de facturación. Herramientas como el CRM para despachos especializados en protección de datos documentan quién accedió a cada expediente y cuándo, lo que sirve de prueba ante una inspección.

Cómo preparar un despacho de abogados para el cumplimiento del RGPD

  1. Elabora el registro de actividades de tratamiento (art. 30 RGPD). Lista cada tratamiento: finalidad, categorías de datos, destinatarios y plazo de conservación.
  2. Fija la base legal de cada tratamiento (art. 6 RGPD). La relación con el cliente suele apoyarse en la ejecución de un contrato o en el interés legítimo del despacho.
  3. Aplica medidas de seguridad técnicas y organizativas (art. 32 RGPD). Cifrado de expedientes, control de acceso por usuario y copias de seguridad periódicas.
  4. Redacta el protocolo de notificación de brechas (arts. 33 y 34 RGPD). Notificación a la AEPD en 72 horas desde que el despacho tiene conocimiento del incidente.
  5. Revisa los contratos de encargados de tratamiento (art. 28 RGPD). Proveedores cloud, gestorías y servicios de mensajería que acceden a datos del despacho.
  6. Atiende los derechos de los interesados (art. 12.3 RGPD). Acceso, rectificación, supresión, limitación, portabilidad y oposición, en un mes desde la solicitud.
  7. Decide si necesitas un Delegado de Protección de Datos (art. 37 RGPD y art. 34 LOPDGDD). No todos los despachos están obligados; depende del volumen y del tipo de datos tratados.

Registro de actividades: qué debe incluir según el art. 30 RGPD

El registro de actividades de tratamiento (art. 30 RGPD) debe recoger, por cada tratamiento, el responsable, la finalidad, las categorías de interesados y de datos, los destinatarios, las transferencias internacionales si las hay y el plazo previsto de supresión. Un despacho con varios abogados necesita un registro por área de práctica cuando los tratamientos difieren: no es lo mismo el expediente civil que el laboral o el penal.

Elemento del registroBase normativaEjemplo en un despacho
Finalidad del tratamientoart. 30.1.b RGPDGestión del expediente y defensa jurídica
Categorías de datosart. 30.1.c RGPDIdentificativos, económicos, judiciales
Plazo de conservaciónart. 30.1.f RGPDVinculado a la prescripción de la acción
Medidas de seguridadart. 32 RGPDCifrado, control de acceso, backup

Brechas de seguridad: notificación en 72 horas (art. 33 RGPD)

Si un despacho pierde acceso a un expediente, sufre un ataque de ransomware o envía una notificación al cliente equivocado, tiene 72 horas desde que conoce el incidente para notificarlo a la AEPD (art. 33.1 RGPD). Si la brecha supone un riesgo alto para los derechos de los afectados, el despacho también debe comunicarlo a los interesados sin dilación indebida (art. 34.1 RGPD). Un backup de los datos del despacho verificado reduce el alcance real de una brecha y facilita justificar ante la AEPD que el riesgo estaba mitigado.

Derechos de los interesados: respuesta en un mes (art. 12.3 RGPD)

Un cliente, un contrario o un testigo puede pedir acceso, rectificación o supresión de sus datos. El despacho tiene un mes desde la solicitud para responder, ampliable a dos meses más si la complejidad lo justifica (art. 12.3 RGPD). Un portal donde el cliente consulta directamente el estado de su expediente reduce estas solicitudes: el portal del cliente para despachos de abogados pequeños da acceso controlado sin que el cliente tenga que pedir por escrito lo que ya puede ver.

Por qué varía el nivel de exigencia del RGPD entre despachos

Tipo de datos tratados
datos penales o de salud (art. 9 RGPD) exigen medidas reforzadas frente a datos identificativos básicos.
Volumen de clientes y expedientes
un despacho con cientos de expedientes activos necesita procesos documentados, no criterio caso por caso.
Uso de terceros
gestorías, mensajería o software externo obligan a formalizar contratos de encargado de tratamiento (art. 28 RGPD).
Medios electrónicos frente a papel
los expedientes digitales facilitan el cifrado y el control de acceso, pero también amplían la superficie de un incidente de seguridad.
Número de abogados con acceso al expediente
cada usuario adicional es un punto más que auditar en el registro de accesos.

Un [checklist de cumplimiento normativo](/blog/como-crear-checklists-de-cumplimiento-normativo-en-tu-despacho) evita omisiones

Un despacho que revisa el cumplimiento del RGPD una vez al año, sin checklist, suele repetir los mismos huecos: contratos de encargado sin firmar, registro de actividades desactualizado o protocolo de brechas que nadie ha probado. Documentar cada paso con fecha de revisión es lo que la AEPD pide ver en una inspección, no una declaración de intenciones.

El despacho que documenta su registro de actividades y prueba su protocolo de brechas antes de 2026 llega a una inspección de la AEPD con la carga de la prueba de su lado.

Centraliza el cumplimiento normativo en el expediente

Confirma las funciones de checklist disponibles en tu suscripción antes de configurar este proceso.

[Ver Plea](/)

¿Necesita un despacho de abogados un Delegado de Protección de Datos?

No todos los despachos están obligados a nombrar un Delegado de Protección de Datos (art. 37 RGPD). La obligación depende del volumen de tratamiento y de si el despacho trata a gran escala categorías especiales de datos, como antecedentes penales o datos de salud, algo habitual en despachos penalistas o especializados en incapacidad.

¿Cuánto tiempo hay que conservar los datos de un expediente cerrado?

El plazo de conservación depende de la acción que se ejercitó: el plazo general de prescripción de acciones personales sin plazo especial es de cinco años (art. 1964 Código Civil). Un despacho debe fijar en su registro de actividades el plazo aplicable a cada tipo de expediente, no un plazo único para todos.

¿Qué pasa si un despacho no notifica una brecha de seguridad en plazo?

No notificar una brecha en 72 horas (art. 33.1 RGPD) expone al despacho a una sanción de hasta 20 millones de euros o el 4 % de la facturación anual, lo que resulte mayor (art. 83.5 RGPD). La AEPD valora si el despacho tenía medidas de seguridad razonables antes del incidente, no solo si notificó a tiempo.

Una última cosa

El error más repetido no es la falta de cifrado: es no tener el registro de actividades actualizado cuando cambia el tipo de expedientes que lleva el despacho. Un despacho que empieza a llevar casos penales sin actualizar su registro de tratamiento de categorías especiales (art. 9 y 10 RGPD) llega a una inspección con un documento que ya no describe lo que realmente hace.

Las normas citadas

Están aquí juntas para que se puedan comprobar sin releer el artículo. Si alguna cambia, se corrige arriba y se anota la fecha de revisión.

Lo que nos preguntan sobre esto

¿Qué es el registro de actividades de tratamiento en un despacho de abogados?

Es el documento que exige el art. 30 RGPD con cada tratamiento de datos del despacho: finalidad, categorías de datos, destinatarios y plazo de conservación. Debe actualizarse cuando cambia el tipo de expediente o el proveedor que accede a los datos.

¿Cuánto tiempo tiene un despacho para notificar una brecha de seguridad?

72 horas desde que el despacho conoce el incidente (art. 33.1 RGPD). Si hay riesgo alto para los afectados, también debe comunicarlo directamente a los interesados sin dilación indebida (art. 34.1 RGPD).

¿Un despacho de abogados necesita un Delegado de Protección de Datos?

No siempre. Depende del volumen de tratamiento y de si el despacho trata a gran escala categorías especiales de datos, como salud o antecedentes penales (art. 37 RGPD).

¿Cuánto tiempo hay que conservar los datos de un cliente tras cerrar el expediente?

El plazo depende de la acción ejercitada; el plazo general de prescripción de acciones personales es de cinco años (art. 1964 Código Civil) si no hay plazo especial aplicable.

¿Qué sanción impone la AEPD por no cumplir el RGPD?

Hasta 20 millones de euros o el 4 % de la facturación anual, lo que resulte mayor (art. 83.5 RGPD). La cuantía depende de la gravedad y de si hubo medidas de seguridad previas.

¿Qué plazo tiene un despacho para responder a una solicitud de acceso a datos?

Un mes desde la solicitud, ampliable a dos meses más si la complejidad lo justifica (art. 12.3 RGPD). El despacho debe informar de la ampliación dentro del primer mes.

¿Los datos judiciales de un expediente exigen medidas de seguridad especiales?

Sí. Los datos de infracciones y condenas penales son una categoría especial (art. 10 RGPD) que exige medidas de seguridad reforzadas frente a datos identificativos básicos.

Verlo funcionando cuesta media hora

Una demo de treinta minutos sobre un expediente de verdad, sin instalar nada y sin compromiso. Si prefieres mirar antes el precio, está publicado.