Xterna – Asesoria para PYMES en Barcelona
Tener un aviso legal en la web y una cláusula de privacidad en los contratos no es suficiente para cumplir con el RGPD. La mayoría de las pymes en España tratan datos personales a diario, tanto de clientes como de personas trabajadoras y proveedores, sin haber documentado correctamente cómo los recogen, para qué los usan y cuánto tiempo los conservan.
La ley de protección de datos para empresas (LOPDGDD) y el Reglamento Europeo de Protección de Datos imponen obligaciones concretas con consecuencias reales: la Agencia Española de Protección de Datos puede sancionar con multas de hasta 20 millones de euros o el 4% de la facturación global.
Y lo que es más habitual: una reclamación de un cliente o trabajador puede convertirse en un expediente sancionador si la empresa no tiene la documentación en regla.
En Xterna trabajamos con pymes y empresas medianas en Barcelona. Nuestro equipo analiza tu actividad, detecta los tratamientos de datos que realizas y te entrega un sistema de protección de datos para empresas que puedes mantener sin necesidad de un departamento jurídico propio.


Qué incluye el servicio de RGPD para empresas en Xterna
Es el documento central del RGPD: describe qué datos tratas, con qué finalidad, quién tiene acceso, durante cuánto tiempo los conservas y qué medidas de seguridad aplicas. Es obligatorio para todas las empresas y es lo primero que pide la Agencia Española de Protección de Datos en una inspección.
Determinamos si alguna de tus actividades de tratamiento requiere una Evaluación de Impacto en la Protección de Datos. No todas las empresas lo necesitan, pero si tratas datos sensibles, haces perfilado o manejas grandes volúmenes de información, es obligatorio hacerla antes de tratar esos datos.
Revisamos todos los puntos donde recoges y tratas datos: formularios web, contratos con clientes, nóminas de personas trabajadoras, cámaras de videovigilancia, sistemas de geolocalización en vehículos y apps para el registro de jornada, correos electrónicos. Verificamos que cada tratamiento tenga una base legítima clara (consentimiento, contrato, interés legítimo, obligación legal) y que los afectados estén correctamente informados.
Si tienes proveedores que acceden a datos de tu empresa (asesorías, plataformas SaaS, empresas de prevención de riesgos laborales, de seguridad), la ley de protección de datos para empresas exige que tengas firmado un contrato de encargo del tratamiento con cada uno. Lo redactamos y gestionamos.


Actualizamos o redactamos desde cero la política de privacidad de tu web, los avisos en formularios y las cláusulas en contratos comerciales, adaptados a lo que tu empresa realmente hace —no una copia genérica.
Si tu empresa sufre un incidente de seguridad con datos personales, tienes 72 horas para notificarlo a la AEPD y a los posibles afectados si el riesgo es alto. Definimos el protocolo interno para que el equipo sepa qué hacer, quién decide y cómo documentar el incidente.
La mayor parte de los incidentes de protección de datos para empresas los generan personas trabajadoras que no saben qué pueden o no pueden hacer con la información. Damos una sesión de formación práctica adaptada a tu actividad.
Antes de redactar ningún documento, analizamos qué hace tu empresa, qué datos maneja, con quién los comparte y qué herramientas digitales usa. Una empresa de 10 personas que usa un CRM en la nube tiene una foto de tratamiento completamente distinta a una empresa de 80 personas trabajadoras con videovigilancia y portal del empleado.
Entregamos el registro de actividades de tratamiento completo y la documentación de soporte: bases legítimas, plazos de conservación, medidas de seguridad aplicadas.
Actualizamos los textos visibles (web, contratos, consentimientos) y los documentos internos (contratos de encargo, protocolos de incidencias y de ejercicios de derechos).
El RGPD no es un proyecto puntual. La normativa evoluciona y tu empresa también. Revisamos anualmente el registro, te informamos de los cambios normativos relevantes y actualizamos la documentación cuando cambias de proveedor, lanzas un nuevo servicio o incorporas nuevas herramientas, en especial la Inteligencia Artificial (IA).
Este servicio encaja con pymes y empresas medianas en Barcelona que:


El objetivo no es acumular documentos: es que tu empresa tenga un sistema real de cumplimiento que funcione y que puedas demostrar si la AEPD llama a tu puerta. Trabajamos con lo que tu empresa realmente hace, no con plantillas genéricas.
Los datos de las personas trabajadoras, los sistemas de videovigilancia, los contratos con proveedores o las actas de juntas de socios tienen implicaciones en RGPD que no pueden separarse del contexto laboral o mercantil. En Xterna el equipo comparte información, lo que evita que un área genere problemas en otra.
No rotamos el consultor cada vez que tienes una duda. El profesional que conoce tu empresa es quien responde, quien actualiza los documentos y quien te advierte cuando un cambio normativo te afecta.
La confianza que depositaron nuestros clientes en estos 30 años se construyó, en parte, por saber guardar información delicada con criterio y rigor.
La confianza que depositaron nuestros clientes en estos 30 años se construyó, en parte, por saber guardar información delicada con criterio y rigor.
Publicado en Google ALBERT COLLTrustindex verifica que la fuente original de la reseña sea Google. Asesoría perfecta que da un trato exquisito a sus clientes, 100% profesionales que me han asesorado en todo lo que he necesitado en mi empresa durante mas de 15 años.Publicado en Google AG SOLMUSICTrustindex verifica que la fuente original de la reseña sea Google. Excelente asesoría fiscal, contable, y laboral en Barcelona. Gran profesionalidad y eficacia.Publicado en Google Lucia RodriguezTrustindex verifica que la fuente original de la reseña sea Google. Muy buenos profesionales!!, Totalmente recomendable. Muchas gracias a Raúl por su ayuda y eficienciaPublicado en Google Draxides TechnologiesTrustindex verifica que la fuente original de la reseña sea Google. He trabajado con diferentes asesorías y gestorías, y recientemente lo he hecho con Xterna; y tengo que decir que las opiniones sobre la profesionalidad y dimensión humana de esta empresa son ciertas, lo que genera la imprescindible confianza. He encontrado en Xterna, además, un valor añadido: y es que este equipo se implica en nuestro proyecto haciéndolo suyo, con una gran facilidad de comunicación, resolviendo eficaz y eficientemente las consultas, ofreciendo diferentes alternativas, y fidelizándome como cliente.Publicado en Google Ovi BobocTrustindex verifica que la fuente original de la reseña sea Google. Have been using XTERNA for more than five years. They are always available, detail-oriented, knowledgeable and trustworthy. They go above and beyond to make their customers happy.Publicado en Google Manuel SanchezTrustindex verifica que la fuente original de la reseña sea Google. No es fácil elegir cuando hay una gran variedad de opciones al alcance. En el área de asesoramiento fiscal, contabilidad y ámbito laboral son muchas las gestorías con las que uno puede elegir trabajar. En nuestro caso, necesitábamos el mejor nivel de profesionalidad y seriedad en el trabajo a través de un trato cercano y totalmente personalizado a nuestras necesidades: una startup con operaciones internacionales. Asimismo, el nivel de formación de sus profesionales y actualización a nuevas normativas era un aspecto importante. Muy satisfecho con el equipo de profesionales de Xterna con quién he tenido el placer de trabajar y seguiremos trabajando.Publicado en Google Maria GradillasTrustindex verifica que la fuente original de la reseña sea Google. Gestoria amable i ben propera amb les entitats a les que assessora. A Nexe Fundació ens sentim ben acompanyats i estem satisfets per la seva professionalitat. Una bona decisió.Publicado en Google ANA SANCHEZTrustindex verifica que la fuente original de la reseña sea Google. Asesoría 100% recomendable , rápidos , atentos y muy profesionales un placer sin ser de Barcelona contactar con ellos , y solo por mail , realizar las gestiones perfectas y a la primera , sin poner ningún problema para ellos . No dudaremos en contactar de nuevo para contratar sus servicios. Un Saludo OlgaPublicado en Google Jhonathan MARTINEZ ORJUELATrustindex verifica que la fuente original de la reseña sea Google. Me atendieron muy rápido, iba sin cita previa llamé y en cuestión de 20 min ya estaba hablando con un asesor, son muy atentos y te ayudan con las preguntas que tengas. Los recomiendo 100%
📍 Dirección: Rda. de Sant Pere, 52, Planta 5, Edificio ATICCO, Ciutat Vella, 08010 Barcelona
📞 Teléfono: +34 934 45 46 47
Si quieres saber en qué punto está tu empresa en materia de RGPD o necesitas actualizar una adecuación que lleva años sin revisarse, habla con nuestro equipo.

Sí. El RGPD aplica a cualquier organización que trate datos personales de personas físicas en la Unión Europea, independientemente de su tamaño. No hay un umbral de facturación ni de número de personas trabajadoras que exima del cumplimiento.
La Agencia Española de Protección de Datos puede imponer sanciones de hasta 10 millones de euros (o el 2% de la facturación global) para infracciones graves, y hasta 20 millones de euros (o el 4% de la facturación global) para las más graves. Las pymes también reciben sanciones: no existe un trato especial por tamaño.
El RGPD (Reglamento General de Protección de Datos, 2018) es la norma europea de aplicación directa. La LOPDGDD (Ley Orgánica 3/2018) es la adaptación española que desarrolla, complementa y en algunos aspectos amplía el reglamento europeo. Ambas están vigentes y son aplicables. Como aspecto más diferencial es la «garantía de los derechos digitales» que opera en internet (derecho al olvido) y en los protocolos de desconexión digital de las personas trabajadoras, que incluso motivó la modificación del art. 20 bis del Estatuto de los Trabajadores.
El nombramiento de un DPD es obligatorio en determinados supuestos: administraciones públicas, empresas que realizan tratamientos a gran escala de datos sensibles o que monitorizan sistemáticamente a personas, así como para sectores específicos como la educación, la sanidad o las telecomunicaciones. Para la mayoría de las pymes no es obligatorio, aunque puede ser recomendable en algunos casos.
La documentación debe actualizarse cada vez que haya un cambio relevante en la actividad de la empresa: nuevo servicio, nueva herramienta digital, nuevo proveedor que accede a datos, cambios en la plantilla o modificaciones normativas. Una revisión anual es la práctica habitual para mantener el RAT al día.
No notificar una brecha de seguridad a la AEPD en el plazo de 72 horas —o a los interesados, cuando existe un riesgo alto para sus derechos y libertades— constituye una infracción grave. Además de la posible sanción, la falta de un protocolo documentado agrava la valoración de la AEPD en caso de inspección.
No dar respuesta al interesado y por el mismo canal en que se ha recibido implica el incumplimiento del RGPD y la LOPDGDD, y otorga legitimación al interesado para denunciarlo a la AEPD. La AEPD abrirá un procedimiento de información o directamente un procedimiento sancionador.