RegTech

Checklist RGPD para Administradores de Fincas: 15 Puntos que Debes Cumplir

Gerard Maymó
10 de agosto de 2026
8 min read
RGPD · Checklist · Administradores Fincas

Checklist RGPD para Administradores de Fincas: 15 Puntos que Debes Cumplir

Actualizado: agosto 2026 · Lectura: 8 min

Saber que el RGPD te obliga no sirve de mucho si no sabes exactamente qué revisar el lunes por la mañana. Esta checklist convierte las obligaciones del Reglamento (UE) 2016/679 y la LOPDGDD (Ley Orgánica 3/2018) en 15 puntos de auditoría concretos, pensados para el día a día de un despacho de administración de fincas. Úsala como lista de verificación interna, no como sustituto del asesoramiento de tu DPO o abogado.

Antes de empezar: en la mayoría de comunidades de propietarios, el responsable del tratamiento es la propia comunidad (representada por la junta) y el administrador de fincas actúa como encargado del tratamiento (art. 4.8 RGPD). Esta checklist cubre las obligaciones que recaen sobre el despacho como encargado, más las que debe verificar que la comunidad cumple como responsable.

Bloque 1 · Base legal y transparencia (puntos 1-4)

1

Identifica la base legal de cada tratamiento

Cuotas y gestión ordinaria → ejecución del contrato (art. 6.1.b RGPD). Videovigilancia → interés legítimo (art. 6.1.f) con cartel informativo. Comunicaciones comerciales del despacho → consentimiento (art. 6.1.a). Si no puedes nombrar la base legal de un tratamiento en una frase, no está correctamente justificado.

2

Ten lista la cláusula informativa (art. 13-14 RGPD)

Cada propietario debe saber, en el momento de facilitar sus datos, quién los trata, con qué finalidad, durante cuánto tiempo y ante quién puede ejercer sus derechos. Revisa que el contrato de gestión y los formularios de alta la incluyan, no solo la web del despacho.

3

Mantén actualizado el Registro de Actividades de Tratamiento (RoPA)

El art. 30 RGPD exige documentar cada tratamiento: finalidad, categorías de datos e interesados, destinatarios, plazos de conservación y medidas de seguridad. Un despacho que gestiona varias comunidades casi siempre está obligado a tenerlo, con independencia del tamaño de cada comunidad individual.

4

No publiques datos de morosidad en tablones ni actas de acceso general

La deuda es un dato personal de contenido económico. La AEPD sanciona reiteradamente esta práctica. Puede constar en la documentación interna de la junta, nunca expuesta en zonas comunes.

Bloque 2 · Plazos de conservación (puntos 5-7)

5

Videovigilancia: máximo 30 días

El art. 22 LOPDGDD fija un plazo máximo de conservación de 30 días para las imágenes de las cámaras de zonas comunes, salvo que deban conservarse como prueba de una infracción o de un ilícito penal. Verifica la configuración real del grabador, no solo lo que dice el contrato con el instalador.

6

Actas y contabilidad: 5-10 años

Actas y cuentas se conservan un mínimo de 5 años por obligaciones fiscales y contables (Ley General Tributaria). El RGPD exige, además, no conservar datos personales más tiempo del necesario para la finalidad original: define por escrito el criterio de tu despacho (habitualmente 5-10 años) y aplícalo de forma consistente.

7

Datos de propietarios que causan baja (venta del piso)

No borres inmediatamente: puede haber deudas pendientes o reclamaciones abiertas que justifiquen conservar los datos durante los plazos de prescripción aplicables. Documenta el criterio de bloqueo/supresión que aplica tu despacho para no dejarlo a criterio ad hoc de cada gestor.

Bloque 3 · Contratos de encargado de tratamiento con proveedores (puntos 8-10)

8

Haz un inventario de todos tus proveedores con acceso a datos

Software de gestión de fincas, contabilidad en la nube, plataforma de comunicación con propietarios, gestoría de nóminas de porteros, servicio de envío de SMS/email... cualquier empresa que acceda a datos personales de las comunidades que gestionas es, a efectos del RGPD, un encargado del tratamiento (art. 28 RGPD).

9

Verifica que existe un contrato DPA firmado con cada uno

El art. 28.3 RGPD exige que el contrato con cada encargado (o subencargado) recoja: objeto y duración del tratamiento, naturaleza y finalidad, tipo de datos y categorías de interesados, y las obligaciones y derechos del responsable. Si un proveedor no puede facilitarte su DPA, es una señal de alerta.

10

Confirma dónde se alojan los datos

Si algún proveedor transfiere datos fuera de la UE/EEE, debe existir una garantía adecuada (cláusulas contractuales tipo, decisión de adecuación) según el Capítulo V del RGPD. Pregunta explícitamente por la ubicación de los servidores, no des por hecho que están en la UE.

Bloque 4 · Brechas de seguridad (puntos 11-12)

72 horas

Plazo máximo para notificar una brecha de seguridad a la AEPD desde que tienes constancia de ella, si puede suponer un riesgo para los derechos de los propietarios (art. 33 RGPD). No notificar a tiempo es un agravante que puede aumentar la sanción.

11

Ten un procedimiento escrito de notificación de brechas

No improvises el día del incidente. Define: quién detecta y escala la brecha internamente, quién decide si hay riesgo para los propietarios, quién redacta y envía la notificación a la AEPD (art. 33 RGPD) a través de la sede electrónica, y en qué casos hay que avisar también directamente a los propietarios afectados (art. 34 RGPD, cuando el riesgo es alto).

12

Mantén un registro de brechas, notificadas o no

El art. 33.5 RGPD obliga a documentar cualquier violación de seguridad, sus efectos y las medidas correctoras adoptadas, aunque hayas concluido que no era necesario notificarla a la AEPD. Ese registro es lo primero que pedirá un inspector en una auditoría.

Bloque 5 · Derechos de los propietarios y datos especiales (puntos 13-15)

13

Responde solicitudes de acceso, rectificación y supresión en un mes

Los arts. 12-22 RGPD fijan un plazo de un mes (ampliable dos meses más si la solicitud es compleja, notificando el motivo). La morosidad de un propietario nunca es motivo válido para negarle el acceso a sus propios datos. Ten una plantilla de respuesta y un canal de entrada claro para estas solicitudes.

14

Trata los datos de salud como categoría especial (art. 9 RGPD)

Cuando un propietario solicita una adaptación de accesibilidad (rampa, ascensor adaptado, plaza de aparcamiento reservada) por movilidad reducida o discapacidad, esa solicitud puede llevar aparejada información sobre su estado de salud. Los datos de salud están dentro de las categorías especiales del art. 9 RGPD, cuyo tratamiento está prohibido por defecto salvo excepciones tasadas: entre ellas, el consentimiento explícito del interesado (art. 9.2.a) o que sea necesario para el cumplimiento de obligaciones en materia de accesibilidad. En la práctica: pide el mínimo dato imprescindible (no el diagnóstico completo, basta con la justificación de la necesidad), limita quién dentro del despacho puede verlo, y no lo mezcles con el expediente general de morosidad o incidencias del propietario.

15

Forma al equipo y revisa la checklist cada año

La rotación de personal administrativo y los cambios normativos hacen que una checklist de hace dos años quede desfasada. Programa una revisión anual de estos 15 puntos, especialmente tras incorporar un nuevo proveedor SaaS o cambiar de sistema de videovigilancia.

BloquePuntosArtículo clave
Base legal y transparencia1-4Art. 6, 13-14 RGPD
Plazos de conservación5-7Art. 22 LOPDGDD
Contratos con proveedores (DPA)8-10Art. 28 RGPD
Brechas de seguridad11-12Art. 33-34 RGPD
Derechos y datos especiales13-15Art. 9, 12-22 RGPD

IgeraFincas ayuda a cumplir varios de estos puntos por diseño

DPA incluido en todos los planes, datos en servidores UE, aislamiento multi-tenant, cifrado AES-256, retención de conversaciones limitada a 30 días. Prueba 14 días gratis.

Prueba gratis 14 días

Preguntas frecuentes

¿Esta checklist sustituye una auditoría RGPD formal?

No. Es una guía de autoevaluación rápida para detectar los puntos más habituales de incumplimiento en el sector. Para una auditoría completa, con análisis de riesgo y documentación legal vinculante, consulta con un abogado especializado en protección de datos o tu DPO.

¿Qué pasa si detecto que fallo en varios de estos 15 puntos?

Prioriza por riesgo: primero los puntos 11-12 (procedimiento de brechas) y el punto 14 (datos de salud), porque son los que generan sanciones más graves y afectan a datos más sensibles. Después revisa los contratos DPA con proveedores (puntos 8-10), que suelen ser una gestión administrativa rápida de resolver.

¿La solicitud de una plaza de aparcamiento adaptada siempre implica dato de salud?

No necesariamente, pero cuando la justificación se basa en una condición médica o discapacidad del propietario, esa información sí entra dentro de las categorías especiales del art. 9 RGPD. Un certificado de discapacidad o un informe médico que acompañe la solicitud debe tratarse con el mismo cuidado que cualquier dato de salud: acceso restringido y conservación limitada a la finalidad.

¿Necesito repetir toda la checklist para cada comunidad que gestiono?

Los puntos relativos a proveedores SaaS y al procedimiento de brechas (8-12) son transversales a todo el despacho y se revisan una vez. Los puntos relativos a videovigilancia, cláusula informativa y datos especiales (1-2, 5, 14) pueden variar comunidad por comunidad según si tienen cámaras, régimen de acceso o solicitudes de accesibilidad activas.

Artículo elaborado por el equipo editorial de Igera Solutions. Basado en el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD), actualizado a agosto de 2026. No constituye asesoramiento jurídico.

#checklist rgpd administradores fincas#auditoria rgpd despacho fincas#encargado tratamiento administrador fincas#brecha seguridad 72 horas aepd#rgpd datos salud discapacidad comunidad#registro actividades tratamiento administrador fincas

COMPARTIR

Comparte el conocimiento con tu red