Última actualización: 11 de septiembre de 2026
En España, la presión sobre el tratamiento de datos ya se nota en la bandeja de entrada de cualquier equipo de Revenue Operations. La AEPD recibió 30.931 reclamaciones en 2025, un 64% más que en 2024, y gestionó 32.063 nuevos expedientes. Los procedimientos relacionados con brechas de datos personales crecieron un 157%, de 30 a 77, según la comunicación oficial de la AEPD sobre su actividad en 2025.
Ese contexto cambia la conversación. Un contacto mal incorporado al CRM no es solo un problema jurídico. Puede activar una secuencia incorrecta, provocar una baja que nadie registra, contaminar un modelo de scoring, afectar a la entregabilidad y obligar a reconstruir el origen de cada dato durante una auditoría. Para un equipo comercial B2B, el tratamiento de datos es infraestructura de pipeline.
Índice
- Por qué el tratamiento de datos ya no es un tema legal sino de revenue
- Qué es jurídicamente el tratamiento de datos y qué bases legitiman tu prospección
- El ciclo del dato en un equipo comercial de principio a fin
- Controles técnicos y organizativos que tu stack de ventas tiene que demostrar
- Tres escenarios reales en SDR, AE y CSM
- Checklist operativa y plantilla de registro de actividades
- De cumplimiento obligatorio a activo competitivo
Por qué el tratamiento de datos ya no es un tema legal sino de revenue
La idea de que el RGPD quedó resuelto en 2018 sigue muy extendida. En la práctica, muchos equipos comerciales todavía no pueden responder con precisión quién obtuvo un contacto, para qué finalidad, con qué base jurídica, durante cuánto tiempo se conservará y qué proveedor ha accedido a él.
La presión regulatoria tampoco se limita a una sanción aislada. En 2024, la AEPD recibió 18.855 reclamaciones e impuso 281 sanciones por un importe acumulado de 35.592.200 euros, según los datos recopilados en el análisis de sanciones de la AEPD. El problema operativo aparece antes de la multa, cuando el equipo no puede demostrar la trazabilidad de una campaña o sincroniza datos personales con herramientas que nadie ha revisado.

El dato afecta a cada etapa del embudo
Un SDR que importa contactos desde una fuente externa está tratando datos. Un AE que graba una videollamada también. Un manager que usa una transcripción para evaluar el desempeño del equipo realiza otra operación de tratamiento. Lo mismo ocurre cuando RevOps cruza actividad de producto, correos y oportunidades para crear una señal de riesgo.
El error más caro consiste en separar compliance de revenue. La falta de una baja sincronizada deja contactos en secuencias activas. La ausencia de un campo de origen impide contestar a una solicitud de información. Un proveedor sin instrucciones documentadas puede conservar datos más tiempo del necesario o reutilizarlos para una finalidad distinta.
Regla de dirección comercial: si el equipo no puede seguir el recorrido de un dato desde su entrada hasta su supresión, tampoco controla realmente su pipeline.
La regulación española ha evolucionado precisamente hacia principios de licitud, finalidad y minimización. La Ley Orgánica 5/1992 fue la primera norma española dedicada específicamente a la protección de datos. Después llegó la Ley Orgánica 15/1999, en vigor desde el 14 de enero de 2000, y la Ley Orgánica 3/2018 consolidó el marco alineado con el RGPD, como recoge esta historia de la protección de datos en España. Para ventas B2B, la conclusión es sencilla: cada automatización necesita una finalidad, un responsable y una evidencia.
Qué es jurídicamente el tratamiento de datos y qué bases legitiman tu prospección
El tratamiento de datos personales incluye cualquier operación realizada sobre información que identifica o puede identificar a una persona física. En ventas, eso abarca mucho más que guardar un nombre y un correo. Grabar una llamada, transcribirla, enriquecer un registro, asignar una puntuación o cruzar un CRM con una herramienta de inteligencia comercial son tratamientos distintos o fases diferenciadas de un mismo flujo.
El RGPD contempla seis bases jurídicas. No son casillas intercambiables que un equipo pueda seleccionar después de lanzar una campaña. La base debe corresponder a la finalidad concreta y quedar documentada antes de activar la operación.
La base jurídica debe seguir a la actividad
El consentimiento exige una decisión clara, informada y revocable. Puede tener sentido en un formulario o en una suscripción, pero resulta frágil cuando el equipo pretende reutilizar los datos para finalidades nuevas. La ejecución de un contrato encaja en la gestión de una relación comercial vigente, no como justificación automática para prospectar a cualquier persona.
La obligación legal, el interés vital y la misión realizada en interés público tienen aplicaciones comerciales limitadas. El interés legítimo suele aparecer con más frecuencia en prospección B2B, pero no funciona como una autorización genérica. Exige identificar el interés perseguido, analizar si el tratamiento es necesario y ponderarlo frente a los derechos y expectativas de la persona afectada.
| Base jurídica | Actividad comercial típica | Requisitos clave | Frecuencia en B2B |
|---|---|---|---|
| Consentimiento | Formulario de demo o suscripción | Información clara, acción afirmativa y retirada sencilla | Habitual en formularios |
| Ejecución de contrato | Gestión de una cuenta cliente | Relación contractual y necesidad real del tratamiento | Habitual en clientes |
| Obligación legal | Conservación exigida por una norma | Identificar la obligación aplicable | Puntual |
| Interés vital | Situaciones excepcionales de protección de la vida | Necesidad urgente y ausencia de alternativa | Excepcional |
| Misión pública | Actividades de organismos públicos | Competencia y finalidad de interés público | Poco habitual |
| Interés legítimo | Prospección contextualizada y seguimiento comercial | Test de ponderación, necesidad y derecho de oposición | Frecuente, pero debe justificarse |
La política de privacidad de Salescaling puede servir como referencia para revisar cómo se presenta la información sobre tratamiento en un entorno digital, pero cada empresa debe construir su propio análisis según sus campañas, fuentes y herramientas.
La regla que aplicaría cualquier responsable de RevOps es tajante: sin base jurídica documentada por actividad, no hay tratamiento defendible. El hecho de que un dato sea visible en internet no elimina la obligación de justificar su uso, informar cuando corresponda y respetar la oposición o la supresión.
El ciclo del dato en un equipo comercial de principio a fin
El tratamiento de datos no empieza cuando el contacto entra en Salesforce o HubSpot. Empieza en la fuente. Cada fase necesita un control mínimo y un propietario operativo.

Recolección y almacenamiento
Recolección: LinkedIn, formularios web, eventos, referencias, bases de datos compradas y técnicas de extracción pueden alimentar la prospección. El fallo típico es importar registros sin guardar el origen, la fecha de incorporación ni la finalidad prevista. El control mínimo consiste en exigir campos de procedencia y bloquear la entrada de contactos sin una base jurídica asignada.
Quien valore una fuente externa puede consultar una explicación práctica sobre extracción de datos para negocio, pero el recurso técnico no sustituye la revisión de licitud, transparencia y minimización.
Almacenamiento: el CRM debería ser el sistema central, no una copia más junto a hojas de cálculo, carpetas compartidas y documentos locales. El control mínimo incluye perfiles de acceso, campos clasificados, registro de modificaciones y una política que prohíba exportaciones sin justificación. Un contacto no necesita estar visible para todo el equipo por el simple hecho de existir en la base.
Uso, cesión y supresión
Uso: enriquecimiento, segmentación, scoring, secuencias, llamadas grabadas y análisis de conversaciones deben estar vinculados a finalidades concretas. Un modelo que prioriza cuentas puede necesitar señales de actividad, pero no debería recibir datos personales irrelevantes. La regla operativa es separar el dato necesario para vender del dato que solo resulta interesante.
Cesión: dialers, herramientas de secuencias, proveedores de enrichment, plataformas de inteligencia artificial y partners pueden acceder a información personal. Antes de conectar una herramienta, RevOps debe identificar qué datos recibe, dónde se alojan, qué instrucciones sigue y si existen transferencias internacionales.
Supresión: una baja debe propagarse al CRM, a las secuencias, al dialer y a las herramientas conectadas. Borrar una fila de HubSpot mientras el contacto permanece en una exportación no es supresión real. El proceso necesita una lista de exclusión, responsables y evidencias de eliminación o bloqueo.
La AEPD exige que las organizaciones mantengan un registro de actividades con categorías de datos, destinatarios, transferencias internacionales y fines concretos, como explica su inventario de actividades de tratamiento. Ese registro debe reflejar el ciclo completo, no solo el CRM.
Controles técnicos y organizativos que tu stack de ventas tiene que demostrar
Una auditoría no se supera enseñando una lista de aplicaciones. Se supera demostrando qué hace cada herramienta con los datos y quién ha autorizado ese comportamiento.
El stack debe tener responsables claros
En un CRM como HubSpot, Salesforce o Pipedrive, el control técnico mínimo combina control de acceso basado en roles, cifrado, registros de actividad y gestión de sesiones. El control organizativo exige una política de campos, formación para usuarios y un procedimiento de alta, cambio y baja de permisos.
Un dialer como Aircall o JustCall añade riesgos específicos. La empresa debe decidir si graba, con qué finalidad, cómo informa a las personas y quién puede escuchar los audios. En una herramienta de transcripción o coaching, también debe revisarse si el proveedor usa las conversaciones para entrenar sus propios modelos.
| Herramienta | Control técnico mínimo | Control organizativo | Evidencia ante inspección |
|---|---|---|---|
| CRM | Roles, cifrado, logs y gestión de exportaciones | Política de acceso y revisión periódica | Matriz de permisos, registros y configuración |
| Dialer | Control de grabación y acceso a audios | Guion informativo y protocolo de conservación | Muestra del guion, lista de usuarios y política |
| Secuencias | Exclusión automática y sincronización de bajas | Reglas de activación y revisión de campañas | Historial de bajas y configuración |
| Enrichment | Limitación de campos y trazabilidad del origen | Validación de proveedor y finalidad | Contrato, evaluación y registro de procedencia |
| Integración con IA | Minimización, logs y separación de entornos | Instrucciones de uso y revisión de salidas | DPA, configuración y evaluación del tratamiento |
Antes de añadir una integración, el responsable debe preguntar si el proveedor accede a datos personales por cuenta de la empresa, si decide finalidades propias, si subcontrata operaciones, dónde aloja la información y cuánto tiempo la conserva. Si la respuesta confirma acceso a datos personales para prestar el servicio, normalmente habrá que formalizar o actualizar un Acuerdo de Encargo del Tratamiento, revisar el artículo 28 del RGPD y documentar las instrucciones.
Para comparar criterios de arquitectura, resulta útil revisar una guía sobre herramientas de integración de datos. La política publicada por un proveedor también ayuda a identificar qué información comunica a los interesados, como en el caso de la política de Global MAE.
Criterio de decisión: una integración SaaS requiere una nueva revisión de DPA cuando recibe datos personales, crea una finalidad adicional, incorpora subencargados, cambia la localización del tratamiento o modifica la retención.
La documentación debe poder responder a una pregunta concreta: qué ocurrió con el dato, quién lo autorizó y qué medidas limitaron el riesgo. Sin logs, contratos y procedimientos, la empresa depende de explicaciones verbales.
Tres escenarios reales en SDR, AE y CSM
Un SDR graba llamadas para entrenar el coaching
El equipo quiere grabar llamadas de prospección y enviarlas a una herramienta de transcripción. El objetivo comercial puede ser legítimo, pero la grabación no debe activarse de forma ciega. La empresa debe informar antes o al inicio de la llamada, explicar la finalidad, identificar el uso de la voz y comunicar cómo se ejercen los derechos.
El protocolo correcto es concreto:
- Definir por separado la finalidad de prestar el servicio, transcribir y entrenar.
- Revisar si el proveedor reutiliza el audio o la transcripción para sus propios fines.
- Incorporar una cláusula clara al guion del SDR.
- Restringir el acceso a managers y usuarios autorizados.
- Fijar conservación y borrar los audios cuando ya no sean necesarios.
La AEPD considera que la voz puede ser un dato personal cuando identifica o hace identificable a una persona. Su análisis sobre transcripción de voz con IA también distingue entre transcribir una conversación y usar muestras para reentrenar un sistema. Son tratamientos que no deben mezclarse.
Un AE enriquece contactos desde LinkedIn
El AE encuentra un perfil profesional, obtiene información mediante una herramienta de pago y la vuelca en el CRM. La visibilidad pública no resuelve por sí sola la base jurídica. El equipo debe documentar el origen, limitar los campos a los necesarios, valorar la expectativa razonable de la persona e informar en la primera comunicación cuando corresponda.
El protocolo incluye conservar la fuente, registrar la finalidad comercial, evitar datos sensibles, ofrecer oposición y detener cualquier secuencia si la persona la ejerce. El interés legítimo puede ser defendible en determinados contextos, pero no basta con escribir esas dos palabras en una columna del CRM. Hace falta un análisis de necesidad y ponderación.
Un CSM cruza uso de producto con un LLM
El CSM quiere detectar riesgo de churn enviando actividad de cuenta, notas de reuniones y correos a un LLM externo. Antes de cargar la información, RevOps debe comprobar si el proveedor actúa como encargado, qué instrucciones recibe, si usa los datos para entrenar modelos, qué subencargados intervienen y dónde se procesan los datos.
El procedimiento debería ser:
- Minimizar: sustituir nombres y detalles innecesarios por identificadores internos.
- Revisar el contrato: formalizar el encargo y las instrucciones documentadas.
- Limitar la finalidad: usar el análisis para detectar señales de riesgo, no para crear perfiles indefinidos.
- Controlar el acceso: restringir prompts, resultados y exportaciones.
- Validar decisiones: no convertir una puntuación automática en una decisión irreversible sin revisión humana.
El tratamiento legítimo para revenue ops puede requerir una evaluación más profunda cuando combina perfiles, automatización y decisiones que afectan a personas. La AEPD mantiene que la información debe ser clara, concisa y comprensible, y que la capa inicial debe entregarse en el mismo momento y medio de recogida, según sus preguntas sobre el deber de información.
Checklist operativa y plantilla de registro de actividades
La política debe caber en el flujo de trabajo. Si el SDR tiene que abandonar el CRM para descubrir qué puede hacer, la organización terminará dependiendo de hábitos individuales.
Checklist diaria para SDR, AE y CSM
Cada usuario puede revisar estas reglas antes de lanzar una acción comercial:
- Origen del lead: registrar de dónde procede el contacto y por qué se incorpora.
- Base jurídica: confirmar que existe una base documentada para la finalidad concreta.
- Información: usar la primera capa informativa cuando se recogen datos mediante un formulario o canal propio.
- Oposición: incluir una vía clara de baja u oposición en las comunicaciones comerciales.
- Minimización: evitar datos personales que no sean necesarios para la actividad.
- Supresión: comunicar las bajas a todas las herramientas conectadas y dejar evidencia.
- IA y grabaciones: no subir audios, notas o datos de clientes a una herramienta nueva sin revisión previa.
La AEPD exige notificar una brecha sin dilación indebida y, como máximo, en 72 horas desde que la organización tiene constancia de ella, según su procedimiento de notificación de brechas. Por eso, la checklist también debe incluir el canal interno de escalado ante un envío erróneo, una exportación o un acceso no autorizado.
Revisión semanal de RevOps
RevOps debería revisar leads sin interacción, duplicados, campos con información sensible, permisos de usuarios, secuencias activas y registros que ya no responden a la finalidad inicial. La revisión no busca limpiar por estética. Busca impedir que el sistema siga usando datos que el equipo ya no necesita.
Esta plantilla puede copiarse en Notion o Sheets:
| Campo | Qué debe registrar |
|---|---|
| Responsable | Empresa, área y propietario operativo |
| Finalidad | Prospección, gestión de cuenta, soporte o análisis |
| Base jurídica | Base aplicada y referencia al análisis |
| Categorías de datos | Identificación, contacto, actividad o voz |
| Categorías de interesados | Leads, clientes, proveedores o empleados |
| Destinatarios | CRM, dialer, proveedor de IA o partner |
| Transferencias internacionales | País, proveedor y garantías aplicables |
| Plazo de supresión | Criterio operativo y responsable de ejecutarlo |
| Medidas técnicas | Roles, cifrado, logs, minimización y copias |
| Evidencia | Contratos, configuraciones, revisiones y bajas |
Cuando existe una brecha de alto riesgo, la empresa también debe comunicarla a las personas afectadas, además de notificar a la autoridad, como aclara la FAQ de la AEPD sobre comunicación de brechas. El registro debe facilitar esa respuesta, no convertirse en un archivo decorativo.
De cumplimiento obligatorio a activo competitivo
El tratamiento de datos bien diseñado reduce fricción comercial. Un CRM con origen, finalidad y estado de oposición permite priorizar sin enviar mensajes a contactos excluidos. Una grabación con acceso limitado ayuda al coaching sin convertir cada conversación en una copia permanente. Un scoring explicable permite revisar por qué una cuenta recibió prioridad.

La arquitectura correcta evita el retrofit
Tratar el compliance como una tarea final obliga a reconstruir el stack cuando llega una auditoría, una RFP enterprise o una integración nueva. El equipo descubre entonces que no conoce el origen de los leads, que las bajas no se sincronizan, que los proveedores conservan información sin una regla clara o que la IA recibe más datos de los necesarios.
La alternativa consiste en diseñar controles desde el inicio:
- Consentimiento granular: cada finalidad debe poder distinguirse en formularios y preferencias.
- Supresión sincronizada: una baja debe alcanzar CRM, secuencias, dialer y analítica.
- Scoring explicable: el manager debe entender qué señales influyen en la prioridad.
- Grabación controlada: la empresa debe definir cuándo se graba, quién accede y cuándo se elimina.
- Trazabilidad completa: cada cambio relevante necesita usuario, fecha y motivo.
La AEPD presentó en 2026 un plan de actuación con 32 objetivos operativos y 115 acciones, y la Administración estatal publicó en enero de 2026 criterios sobre licitud, transparencia, minimización, conservación e integridad, según los datos de contexto normativo facilitados por la propia AEPD. El mensaje para RevOps es práctico: las decisiones automatizadas y el análisis de señales necesitan más registros que una simple hoja de cálculo.
Salescaling puede encajar como una capa operativa entre llamadas, correos, CRM y señales comerciales, siempre que la empresa configure finalidades, accesos, retención y encargo de tratamiento de acuerdo con su propio contexto. La plataforma permite centralizar interacciones, extraer señales, automatizar scoring y activar flujos, pero la responsabilidad de definir las instrucciones y las bases jurídicas sigue siendo de la organización que decide el tratamiento.
El dato deja de ser un coste administrativo cuando permite vender con contexto sin perder control. El objetivo no es acumular más información. Es conservar la necesaria, utilizarla con una finalidad demostrable y convertir cada decisión comercial en una operación trazable.
Salescaling ayuda a los equipos B2B a centralizar conversaciones, señales comerciales, scoring y automatizaciones con una arquitectura preparada para integrarse en los procesos de RevOps. Visita Salescaling para revisar cómo puede encajar esta operativa en el CRM, las llamadas y los flujos de tratamiento de datos del equipo.
