La AEPD impulsa un modelo común de cumplimiento en el sector público: ¿te afecta como autónomo?

Nivel: ⭐ Principiante

El 14 de julio de 2026 la AEPD publicó un documento que, en 20 páginas, cambia cómo se van a tratar tus datos en el sector público. Si trabajas con la administración —directa o indirectamente— esto no es un documento más: es hoja de ruta.

Qué cambia (y qué no)

Hasta ahora, cada administración aplicaba el RGPD como podía —o como quería. Había delegados de protección de datos (DPDs) que no se enteraban de los proyectos hasta que ya estaban en marcha. Había ayuntamientos pequeños sin recursos para hacer bien las cosas. Había criterios distintos para el mismo problema.

Lo que la AEPD plantea con este documento es unificar criterios. Los 5 cambios clave:

  1. El DPD se sienta en la mesa — debe participar desde el principio en cualquier proyecto que trate datos, no cuando ya está todo decidido.
  2. Herramientas comunes — van a crear un modelo de políticas reutilizable para todas las administraciones. Manual de buenas prácticas, guías, informes.
  3. Más transparencia jurídica — la AEPD liberará informes y orientaciones para que sepas cuándo un tratamiento es legal.
  4. Redes de DPDs — encuentros periódicos para que compartan criterios y soluciones. Esto suena a burocracia, pero el resultado es que el criterio se unifica.
  5. IA bajo supervisión — por primera vez, la AEPD aborda de forma estructurada el uso de inteligencia artificial en la administración, en colaboración con la Agencia de Supervisión de la IA y el INAP.

La clave: nada de esto es ley nueva. Son recomendaciones. Pero marcan la dirección.

Tu setup actual, ¿cumple?

Preguntas para hacerte ahora mismo:

  • ¿Tienes DPD o responsable de protección de datos? Si trabajas con la administración y tratas datos de terceros, más te vale.
  • ¿Sabes qué datos tuyos trata la administración? Facturas, subvenciones, expedientes, licitaciones… todo eso entra en el radar.
  • ¿Cómo documentas los tratamientos de datos? Si te pidieran mañana el registro de actividades, ¿lo tendrías?
  • ¿Usas herramientas cloud para gestionar datos que luego van a la administración? Los criterios de la AEPD se van a endurecer. Lo que hoy es «suficiente» puede no serlo mañana.

Opciones ordenadas por esfuerzo

  1. Bajo esfuerzo (hoy): Lee el resumen ejecutivo de las recomendaciones. Son 3 páginas. Saber lo que viene es el primer paso.
  2. Esfuerzo medio (esta semana): Revisa tu registro de actividades de tratamiento. Si no lo tienes, es el momento de hacerlo. La AEPD está unificando criterios, pero la responsabilidad de documentar es tuya.
  3. Esfuerzo alto (este mes): Si trabajas con datos sensibles (salud, especialmente) o licitas con la administración, plantéate tener un DPD externo. Cada vez más pliegos lo van a exigir.

¿Qué pasa si no haces nada?

Pues probablemente nada mañana. Pero la dirección es clara: la AEPD está construyendo un marco común de cumplimiento, y cuando eso ocurre, las sanciones y los criterios de inspección se endurecen.

El año pasado la AEPD impuso multas por valor de varios millones de euros a administraciones y empresas. El siguiente paso lógico es que con criterios más claros, las inspecciones sean más frecuentes.

Para un autónomo, el riesgo es doble: por un lado, como proveedor de la administración, te pueden exigir más. Por otro, como responsable de los datos de tus clientes, si algo falla en la cadena, la responsabilidad puede llegar a ti.

Lo mínimo esta semana

  1. Marca esta página en favoritos: nota de prensa de la AEPD
  2. Pregúntate: ¿trato datos que acaban en manos de la administración?
  3. Una acción concreta: si trabajas con salud o datos sensibles, pide cita con tu DPD o busca uno externo. Si no, simplemente estate atento: este proceso va a ir a más durante 2027.

Deja un comentario