Última actualización: 3 de septiembre de 2026
Un SDR exporta contactos de Apollo a una hoja compartida, lanza una secuencia en Lemlist, graba una demo en Zoom y sincroniza todo con HubSpot. Nadie ha revisado si existe una base legitimadora para cada paso, quién puede acceder a las grabaciones ni cuándo deben borrarse los datos descartados. La política de privacidad publicada en la web dice que la empresa protege la información. El funnel real cuenta otra historia.
Ese desfase es el problema. Una política de protección de datos no puede limitarse a un texto legal que el equipo comercial no consulta. Debe convertirse en reglas concretas para captar, enriquecer, llamar, grabar, puntuar, compartir y eliminar datos. La AEPD ha establecido que el cumplimiento incluye inventario de tratamientos, evaluación de riesgos, privacidad desde el diseño, seguridad y gestión de brechas, no solo una página informativa (medidas de cumplimiento de la AEPD).
En España, el marco actual se consolidó tras la evolución desde la Ley Orgánica 15/1999, que entró en vigor el 14/01/2000 y quedó derogada con efectos del 07/12/2018, hacia el sistema formado por el RGPD y la Ley Orgánica 3/2018. La AEPD presentó en 2025 su Plan Estratégico 2025-2030, una señal clara de que la supervisión seguirá vinculada a la responsabilidad proactiva y a la gestión operativa del riesgo (AEPD).
Índice
- Por qué tu equipo de ventas está más expuesto que nunca
- Principios RGPD que rigen cada acción comercial
- Cómo mapear los tratamientos de datos de tu funnel
- Roles y responsabilidades que no puedes dejar en el aire
- Cláusulas para proveedores y herramientas SaaS
- Qué hacer cuando se rompe la cadena de protección
- Métricas para vender la política a tu comité de dirección
Por qué tu equipo de ventas está más expuesto que nunca
En 2023, la AEPD sancionó con 50.000 euros a una empresa que grababa llamadas de prospección sin base legitimadora ni información previa al interlocutor. La cifra aparece en el contexto del caso que debe revisar cualquier responsable de ventas que use grabación de llamadas. El problema no es solo la llamada. Es la cadena completa que la precede y la sigue.
Un lead puede salir de LinkedIn, enriquecerse con Apollo, entrar en una secuencia multicanal, responder desde otro dominio, reservar una demo en Calendly, ser grabado en Gong o Zoom y terminar replicado en HubSpot. Cada salto introduce una finalidad, un proveedor, una categoría de datos, un acceso y un posible traslado internacional. La política genérica que cubre “marketing y atención comercial” no explica ese recorrido.
Los cuatro puntos de fricción del SDR loop
- Scraping de LinkedIn: el equipo debe saber de dónde procede el dato, qué uso puede darle y cómo atender una oposición.
- Grabaciones de Gong, Zoom o Aircall: la empresa necesita informar de la grabación y justificar el tratamiento antes de convertir una conversación en material de coaching o análisis.
- Bases compradas: el proveedor no transfiere automáticamente la responsabilidad. Hay que verificar procedencia, finalidad, calidad y mecanismos de oposición.
- Herramientas estadounidenses: Apollo, HubSpot, Gong y otras plataformas pueden implicar accesos internacionales y subencargados que deben estar documentados.
La AEPD recibió 30.931 reclamaciones en 2025, el volumen más alto de su historia, con un aumento del 64% respecto a 2024, y registró 2.765 notificaciones de brechas de datos personales ese mismo año (Plan Estratégico 2025-2030 de la AEPD). Para un Head of Sales, la lectura es práctica: los derechos, las grabaciones y los incidentes ya forman parte del funcionamiento diario del funnel.
Regla operativa: si un SDR no puede explicar por qué tiene un contacto, qué proveedor lo ha enriquecido y cuándo dejará de conservarlo, la política no está implantada.
Para revisar el punto de partida, conviene contrastar el stack comercial con una guía práctica de gestión de datos personales. El objetivo no es añadir burocracia. Es detectar al menos un riesgo activo antes de que aparezca en una reclamación.
Principios RGPD que rigen cada acción comercial
El artículo 5 del RGPD no es una lista para el equipo jurídico. Es un filtro de lanzamiento para cada campaña outbound. La AEPD resume los principios aplicables como licitud, lealtad y transparencia, limitación de la finalidad, minimización, exactitud, conservación limitada, integridad, confidencialidad y responsabilidad proactiva (gobernanza y política de protección de datos).
Del principio a la decisión
Licitud exige decidir la base antes de cargar la lista. El interés legítimo puede ser relevante en determinados contextos B2B, pero no sirve como fórmula automática. La mercadotecnia directa y el retargeting requieren revisar también las reglas aplicables a comunicaciones comerciales y la expectativa razonable del destinatario.
Minimización significa que el CRM no necesita almacenar cualquier dato disponible. Para una secuencia de prospección pueden bastar identidad profesional, empresa, función y canal de contacto. Datos personales ajenos a la finalidad comercial elevan el riesgo sin mejorar necesariamente la priorización.
Exactitud obliga a corregir cargos, empresas y direcciones desactualizadas. Un enriquecimiento de Clearbit o Apollo debe registrar la fuente y permitir corregir el dato. Un lead mal atribuido no solo perjudica la conversión, también puede generar comunicaciones dirigidas a la persona equivocada.
Limitación de conservación debe traducirse en una regla para los MQL descartados. La política debe definir cuándo se revisa, archiva o elimina un contacto que ya no responde o que ejerció oposición.
Integridad y confidencialidad afectan a permisos, cifrado, exportaciones y acceso a grabaciones. Una demo no debe circular por Slack sin control porque el enlace resulte cómodo.
Responsabilidad proactiva exige evidencias. El Registro de Actividades de Tratamiento, las evaluaciones de impacto, los contratos con proveedores y los registros de oposición deben poder recuperarse sin reconstruir el pasado a mano.
Quien necesite un ejemplo de redacción puede contrastar una política de privacidad clara con el documento interno, pero no debe copiar cláusulas sin adaptar finalidades y proveedores. Para las grabaciones, el equipo comercial también debe revisar la explicación específica sobre si pueden grabar una llamada sin consentimiento.
| Principio RGPD | Decisión en el funnel |
|---|---|
| Licitud y transparencia | Documentar la base, informar al contacto y explicar la grabación antes de iniciarla. |
| Limitación de finalidad | Separar prospección, demo, coaching, scoring y retargeting. |
| Minimización | Conservar solo los campos necesarios para la acción comercial. |
| Exactitud | Registrar fuente, fecha de enriquecimiento y mecanismo de corrección. |
| Conservación limitada | Definir revisión, archivo y eliminación para leads inactivos. |
| Integridad y confidencialidad | Aplicar permisos, cifrado y controles sobre exportaciones. |
| Responsabilidad proactiva | Mantener inventario, evidencias, evaluaciones y contratos actualizados. |
Cómo mapear los tratamientos de datos de tu funnel
La política empieza a funcionar cuando cada actividad del CRM tiene dueño. El inventario no debe quedarse en un documento jurídico separado del stack. Debe reflejar qué ocurre en HubSpot, Lemlist, Calendly, Notion, el proveedor de transcripción y cualquier automatización conectada mediante API.

Las columnas que necesita el inventario
Cada fila debe representar una actividad, no una herramienta. Una estructura útil incluye:
- Actividad: captación, enriquecimiento, scoring, llamada grabada, firma digital, sincronización con una plataforma de automatización de marketing o exportación.
- Responsable interno: área y persona que decide la finalidad.
- Base legitimadora: interés legítimo, consentimiento u otra base aplicable, con su justificación.
- Categoría de datos: identificación profesional, contacto, contenido de la conversación, señales de intención o información sensible, si aparece.
- Origen: formulario, evento, proveedor de datos, red profesional o interacción directa.
- Plazo de conservación: regla de revisión y eliminación, no una fecha olvidada.
- Encargados: CRM, proveedor de enriquecimiento, plataforma de llamadas, transcriptor y subencargados relevantes.
- Transferencias y accesos: países, soporte, administradores y conexiones entre sistemas.
- Evidencia: aviso utilizado, consentimiento, oposición, contrato, evaluación o log.
El ejemplo práctico es sencillo. HubSpot puede centralizar el contacto y la actividad comercial; Lemlist puede ejecutar la secuencia; Calendly puede gestionar la reserva; Notion puede almacenar notas; y un proveedor de transcripción IA puede procesar el audio y el texto. La política debe distinguir esas finalidades. “El stack comercial” no es un tratamiento único.
El inventario debe conectarse con el Registro de Actividades de Tratamiento previsto en el artículo 30 del RGPD. Los campos personalizados del CRM pueden guardar base legitimadora, fuente, fecha de enriquecimiento, estado de oposición y fecha de revisión. Cuando una automatización crea un contacto, también debe crear o actualizar la evidencia correspondiente.
Una auditoría no pregunta solo qué dice la política. Pregunta qué ocurrió con este contacto concreto.
El RevOps puede automatizar alertas para registros sin base documentada, contactos con fecha de revisión vencida o proveedores sin contrato validado. Así, el cumplimiento entra en el mismo sistema que gobierna el pipeline y deja de depender de una revisión manual ocasional.
Roles y responsabilidades que no puedes dejar en el aire
El primer error organizativo consiste en asignar la privacidad “a legal” y dejar ventas fuera. El responsable del tratamiento decide para qué y cómo se usan los datos. En una empresa SaaS, esa responsabilidad suele recaer en la entidad y en la dirección que aprueba el modelo comercial, no en el SDR que ejecuta una secuencia.
El encargado del tratamiento procesa datos siguiendo instrucciones del responsable. Ahí encajan proveedores como HubSpot, LinkedIn Sales Navigator, Apollo, Aircall o una plataforma de transcripción, siempre que el servicio concreto corresponda a ese papel. Aircall, por ejemplo, puede actuar como encargado cuando graba y almacena llamadas por cuenta del cliente, pero la empresa debe determinar la finalidad, informar y configurar el tratamiento.
El delegado de protección de datos no es obligatorio por el simple hecho de vender software. La obligación depende de supuestos como la observación habitual y sistemática a gran escala o el tratamiento a gran escala de categorías especiales. La decisión debe documentarse con una evaluación, no con una regla improvisada basada únicamente en facturación o cantidad de leads.
Una matriz que evita el “pensaba que lo llevaba otro”
| Rol RGPD | Quién lo asume en ventas SaaS | Frecuencia de tareas |
|---|---|---|
| Responsable | CEO, entidad mercantil y dirección que define finalidades comerciales | Revisión de campañas, riesgos y proveedores |
| DPO | Profesional interno o externo cuando concurra el supuesto legal aplicable | Supervisión independiente y asesoramiento continuo |
| Encargado | CRM, telefonía, grabación, enriquecimiento o transcripción bajo contrato | Seguridad, subencargados, incidencias y borrado |
| RevOps | Dueño operativo de la matriz del funnel y de sus campos de control | Revisión mensual del inventario y automatizaciones |
| SDR Manager | Aplicación diaria de guiones, avisos, oposiciones y acceso a grabaciones | Control de campañas y formación del equipo |
| SDR | Ejecución de acciones autorizadas y registro correcto | En cada contacto y cada interacción |
Un SDR que enriquece un contacto en Clearbit asume una micro-responsabilidad documental: debe usar el campo correcto, conservar la fuente y escalar una duda. El RevOps debe firmar la matriz de tratamientos porque conoce las conexiones reales entre sistemas.
No conviene decidir la necesidad de un DPO usando solo facturación o volumen de leads. Esas variables pueden orientar la evaluación de escala, pero no sustituyen el análisis de finalidad, seguimiento, sensibilidad y obligación legal.
Cláusulas para proveedores y herramientas SaaS
Los contratos con proveedores comerciales no deben aprobarse porque el software tenga una página de seguridad convincente. Deben responder a una pregunta concreta: qué puede hacer el proveedor con los datos, durante cuánto tiempo, bajo qué instrucciones y con qué controles verificables.
El artículo 28 del RGPD exige que el contrato de encargo delimite el tratamiento. Para HubSpot, Salesforce, Outreach, Aircall, ZoomInfo o una plataforma de enriquecimiento, la addenda debería cubrir:
- Finalidad concreta: prestar CRM, telefonía, automatización, enriquecimiento o transcripción, sin finalidades abiertas.
- Duración: mientras exista el servicio y durante el periodo estrictamente necesario para obligaciones posteriores.
- Brechas: canal operativo y obligación de comunicar sin demora, con un plazo interno exigente de 24 a 48 horas como requisito contractual de respuesta.
- Subencargados: lista identificable, aprobación por escrito y aviso previo ante cambios.
- Auditoría: derecho de revisión anual, evidencias de seguridad y cooperación ante cuestionarios de clientes.
- Finalización: devolución o borrado de datos, copias y accesos, con confirmación documentada.
Las cláusulas “para mejorar el servicio” son demasiado amplias si permiten reutilizar conversaciones, contactos o transcripciones para una finalidad distinta. También genera riesgo una cesión a afiliados sin una lista cerrada ni explicación del papel de cada entidad.
Una startup martech debería superar un control previo antes de conectar su API al CRM. El responsable debe pedir contrato de encargo, subencargados, ubicación de datos, mecanismo de transferencias, controles de acceso, procedimiento de incidentes y borrado. Esta disciplina también ayuda en ventas enterprise, porque el equipo puede responder cuestionarios con documentación ya organizada en lugar de empezar desde cero con cada oportunidad.
Para revisar cómo puede presentarse la documentación pública de un proveedor comercial, sirve como referencia la política de privacidad de Salescaling. El criterio no es copiarla. Es comprobar si la documentación de cada vendor coincide con el tratamiento que realmente ejecuta el funnel.
Qué hacer cuando se rompe la cadena de protección
Una brecha puede aparecer en cualquier punto del SDR loop. Un contacto llega desde un scraping público con datos excesivos, una exportación de Apollo termina en un Google Sheet compartido o una grabación de Gong se publica en un canal de Slack sin las restricciones correctas. El Sales Manager no necesita resolver jurídicamente el incidente, pero sí debe impedir que se pierdan las primeras evidencias.

El guion operativo de las primeras horas
Hora 0, detección. El empleado que detecta el problema debe registrar qué ocurrió, qué sistema está implicado, qué datos aparecen y quién tuvo acceso. No debe borrar evidencias ni seguir compartiendo el archivo para “comprobarlo”.
De inmediato, contención. El responsable debe retirar enlaces públicos, revocar accesos, detener sincronizaciones y aislar la automatización afectada. El equipo debe intentar contener el incidente dentro de 24 horas, como objetivo interno de respuesta, sin esperar a tener toda la investigación terminada.
Dentro de la coordinación interna. El SDR Manager avisa a RevOps, seguridad, dirección y DPO, si existe. RevOps conserva logs del CRM, exportaciones, permisos, mensajes y cambios de configuración. El DPO o asesor especializado clasifica el riesgo y decide la ruta de comunicación.
Antes de 48 horas. La organización debe documentar los hechos conocidos, los datos afectados, el alcance, la contención y las decisiones tomadas. La documentación debe distinguir hechos confirmados de hipótesis. Una explicación transparente y precisa protege más que una reconstrucción improvisada.
Dentro de 72 horas cuando proceda. Si existe obligación de notificar a la autoridad de control, el equipo debe preparar la comunicación a la AEPD mediante el formulario BREACH. Si el riesgo para las personas es alto, también debe valorar la comunicación a los afectados.
La AEPD tramitó en 2024 30 procedimientos relacionados con brechas de datos personales, con 13.179.600 euros en multas, dentro del balance de procedimientos sancionadores de ese año (texto de la LOPDGDD en el BOE). Después de la respuesta inicial, toca rotar credenciales, revisar logs, auditar al proveedor y presentar al comité de dirección el impacto estimado en pipeline, renovaciones y churn.
Métricas para vender la política a tu comité de dirección
El comité de dirección no necesita otra carpeta legal. Necesita saber si el sistema comercial puede demostrar control, responder a un cliente enterprise y contener un incidente sin perder trazabilidad. La política gana fuerza cuando sus controles aparecen junto al forecast, no aislados en una revisión anual.
Un cuadro de mando útil
Los indicadores preventivos muestran si el funnel está preparado antes de que llegue una reclamación. Los de reacción miden la capacidad de respuesta. Los comerciales conectan el cumplimiento con la velocidad y la calidad del ingreso.
| Categoría | KPI | Frecuencia | Impacto en revenue |
|---|---|---|---|
| Preventiva | Tiempo medio de respuesta a derechos de acceso, rectificación, supresión, limitación, portabilidad u oposición | Mensual | Reduce bloqueos operativos y riesgo legal |
| Preventiva | Leads con base legitimadora y fuente documentadas | Mensual | Evita campañas que contaminan el pipeline |
| Preventiva | Proveedores con DPA y subencargados revisados | Mensual | Facilita auditorías de cuentas enterprise |
| Reactiva | Tiempo de contención de una brecha simulada | Trimestral | Limita exposición y continuidad interrumpida |
| Reactiva | Ejercicios completados de evaluación y notificación dentro de 72 horas | Trimestral | Mejora preparación ante incidentes |
| Comercial | Oportunidades enterprise que superan la revisión de privacidad | Mensual | Reduce fricción en procurement |
| Comercial | Ciclo de venta con DPA preparado frente a oportunidades sin documentación | Mensual | Acelera la respuesta a cuestionarios |
| Retención | Incidentes de seguridad asociados a renovaciones o churn | Mensual | Protege confianza y expansión |
La AEPD cerró en 2024 414 procedimientos sancionadores o de apercibimiento. Las áreas con mayor importe fueron energía y agua, entidades financieras o acreedoras, servicios de Internet, telecomunicaciones y contratación fraudulenta. Esos cinco ámbitos concentraron el 23% del total sancionado, que ascendió a 35.592.200 euros (LOPDGDD publicada por el BOE). El dato no sirve para construir un presupuesto automático, pero sí para justificar que el riesgo tiene dimensión económica.
El discurso para dirección
El CRO puede presentar tres mensajes junto al forecast: menos exposición evita costes y distracciones, una respuesta documental rápida reduce fricción en contratos enterprise y un control sólido de grabaciones, CRM y proveedores protege renovaciones. El CFO puede exigir que cada métrica tenga propietario, tendencia y acción correctiva.
La biometría y la IA elevan todavía más el nivel de exigencia. En 2025, la AEPD alcanzó 291 resoluciones en el contexto europeo citado y una sanción media de 147.745 euros; la mayor sanción del año fue de 10,04 millones de euros a AENA por el uso de tecnología biométrica sin una evaluación de impacto adecuada (análisis de sanciones RGPD de 2025). Para ventas, la conclusión es directa: cualquier sistema de IA que transcriba, puntúe o identifique debe aparecer en el inventario y someterse a una revisión proporcional al riesgo.
Salescaling puede encajar como una opción del stack cuando el equipo necesita unificar señales de llamadas, correos, registros del CRM y otras interacciones, siempre con responsables, permisos, finalidades y contratos correctamente definidos. El valor operativo no está en acumular más grabaciones, sino en convertir las interacciones autorizadas en conocimiento accionable sin perder control sobre el dato.
Salescaling ayuda a equipos B2B a ordenar conversaciones, señales comerciales y flujos del CRM para que el SDR loop sea más trazable y accionable. El equipo puede conocer cómo encaja la plataforma en una estrategia comercial con controles de privacidad visitando Salescaling.
