RGPD para Administradores de Fincas: Obligaciones y Riesgos 2026
El administrador de fincas trata datos personales cada día: nombre y DNI de los propietarios, IBANs para la domiciliación de cuotas, datos de deuda y morosidad, imágenes de cámaras de seguridad. Toda esta información cae bajo el RGPD (Reglamento (UE) 2016/679) y la LOPDGDD (Ley Orgánica 3/2018). Si no cumples las obligaciones, la AEPD puede multar hasta €20M o el 4% de la facturación global — y lo hace: el sector de administración de fincas ha recibido sanciones recurrentes en los últimos años.
Encargado del tratamiento (RGPD): Entidad que trata datos personales por cuenta del responsable del tratamiento. En el caso de una comunidad de propietarios, el responsable es la propia comunidad (representada por la junta). El administrador de fincas actúa como encargado del tratamiento, no como responsable. Esta distinción es clave para determinar quién firma el contrato DPA y quién responde ante la AEPD.
72h
"Plazo máximo para notificar una brecha de datos a la AEPD si puede suponer un riesgo para los propietarios (art. 33 RGPD). Si no se notifica a tiempo, la sanción puede duplicarse."
— Reglamento (UE) 2016/679, art. 33
¿Qué datos personales trata el administrador de fincas?
El volumen y variedad de datos personales que maneja un despacho de administración de fincas es mayor de lo que parece:
- Datos identificativos de propietarios: nombre, apellidos, DNI/NIF, dirección, teléfono, email
- Datos bancarios para domiciliación de cuotas: IBAN (dato sensible con riesgo de fraude)
- Datos de deuda y morosidad: importes adeudados, historial de reclamaciones (datos económicos sensibles)
- Imágenes de cámaras de seguridad de zonas comunes: portal, garaje, piscina
- Datos de inquilinos en comunidades que los registran formalmente
- Datos de empleados de la comunidad: porteros, conserjes (relación laboral completa)
- Datos de salud en casos especiales: vecinos con discapacidad o necesidades de accesibilidad
¿Cuáles son las obligaciones concretas del administrador bajo el RGPD?
- Contrato de encargo del tratamiento (DPA): debe existir un contrato firmado entre el administrador y cada comunidad que gestiona. Este contrato define qué datos se tratan, con qué finalidad, durante cuánto tiempo y con qué medidas de seguridad.
- Registro de Actividades de Tratamiento (RoPA): documentar todos los tratamientos de datos con finalidad, base legal, destinatarios y plazos de conservación (art. 30 RGPD).
- Cláusula informativa a los propietarios: en el momento de recoger los datos (contrato de gestión, formularios) hay que informar de quién trata los datos, para qué finalidad y durante cuánto tiempo (art. 13-14 RGPD).
- Base legal para cada tratamiento: las cuotas se amparan en la ejecución del contrato (art. 6.1.b); la videovigilancia en el interés legítimo (art. 6.1.f) más cartel obligatorio.
- Derechos de los propietarios: hay que responder solicitudes de acceso, rectificación y supresión en un mes (art. 12-22 RGPD). La morosidad no es base para negar el derecho de acceso.
- Notificación de brechas de seguridad: en 72 horas a la AEPD si la brecha puede suponer un riesgo para los derechos de los propietarios (art. 33 RGPD).
- Contratos DPA con proveedores: cualquier empresa SaaS (software de gestión, servicios cloud) que acceda a los datos es un encargado del tratamiento. Necesitas un DPA firmado con cada uno.