Las autoridades europeas de protección de datos han emitido más de 4.500 millones de euros en multas del RGPD desde que el reglamento entró en vigor en mayo de 2018. Los titulares se centran en las penalizaciones más grandes — la multa de 1.200 millones de euros de Meta, la evaluación de 746 millones de euros de Amazon, la penalización de 225 millones de euros de WhatsApp — pero el patrón de aplicación que debería preocupar a los equipos de RevOps no está en la parte superior de la tabla de multas. Está en los miles de acciones de aplicación más pequeñas que se dirigen a las obligaciones de calidad de datos que la mayoría de las empresas B2B no se dan cuenta de que aplican a sus bases de datos CRM.
El RGPD se entiende comúnmente como un reglamento de consentimiento y privacidad. Lo es. Pero también es, de manera menos obvia, un reglamento de calidad de datos. El Artículo 5(1)(d) — el principio de exactitud — crea una obligación afirmativa de mantener los datos personales exactos y actualizados, y de tomar "todas las medidas razonables" para borrar o rectificar los datos inexactos sin demora. Para los equipos que gestionan decenas de miles de registros de contactos en HubSpot o cualquier CRM, este no es un requisito teórico. Es uno operativo.
Este artículo explica las disposiciones del RGPD que crean obligaciones de calidad de datos para los equipos de RevOps, las mapea a operaciones prácticas de CRM y describe los controles que te ayudan a cumplir estas obligaciones en HubSpot.
La conexión RGPD-calidad de datos que la mayoría de los equipos ignoran
La mayoría de los equipos de RevOps piensan en el RGPD en términos de consentimiento — obtener opt-in antes de enviar emails de marketing, honrar las solicitudes de cancelación de suscripción, gestionar los banners de cookies. El consentimiento es importante y necesario, pero es uno de los seis principios de procesamiento del Artículo 5. El conjunto completo crea obligaciones que se extienden mucho más allá de la gestión del consentimiento:
Artículo 5(1)(a): Licitud, lealtad y transparencia
Debes tener una base legal para procesar datos personales, debes procesarlos de manera leal y debes ser transparente sobre cómo los utilizas. Para el marketing B2B, las dos bases legales relevantes son el consentimiento (el titular de los datos dio su aceptación) y el interés legítimo (tienes una razón empresarial justificable para procesar los datos, equilibrada contra los derechos del titular de los datos).
Implicación para RevOps: Cada contacto en tu CRM debe tener una base legal documentada para el procesamiento. Si no puedes identificar la base legal para un segmento de contactos, no deberías estar procesando sus datos — lo que incluye enviarles emails de marketing, incluirlos en analíticas o compartir sus datos con proveedores de enriquecimiento.
Artículo 5(1)(b): Limitación de la finalidad
Los datos personales deben ser recopilados para fines específicos, explícitos y legítimos, y no procesados de una manera incompatible con esos fines.
Implicación para RevOps: Si un contacto proporcionó su email para solicitar una demostración de producto, usar esos datos para campañas de email marketing no relacionadas puede violar la limitación de la finalidad a menos que tengas una base legal separada para marketing. Importar contactos de un contexto (asistencia a un evento) a un contexto operativo diferente (secuencia de outbound en frío) requiere una evaluación cuidadosa de la finalidad.
Artículo 5(1)(c): Minimización de datos
Solo debes procesar datos personales que sean adecuados, relevantes y limitados a lo necesario para tus fines declarados.
Implicación para RevOps: Almacenar 47 propiedades en un registro de contacto cuando tus operaciones usan 12 de ellas puede violar la minimización de datos. Enriquecer contactos con datos personales (dirección del domicilio, teléfono personal, perfiles de redes sociales) que tus workflows no utilizan crea un procesamiento innecesario. Cuantos más datos almacenes, mayor será tu exposición al cumplimiento.
Artículo 5(1)(d): Exactitud
Los datos personales deben ser exactos y, cuando sea necesario, mantenerse actualizados. Se deben tomar todas las medidas razonables para asegurar que los datos inexactos sean borrados o rectificados sin demora.
Implicación para RevOps: Este es el principio que crea una obligación directa de calidad de datos. Una base de datos de HubSpot con un 40% de registros obsoletos — contactos que han cambiado de trabajo, empresas que han sido adquiridas, direcciones de email que ya no existen — no es solo un problema operativo. Es un problema de cumplimiento. El reglamento requiere que tomes medidas razonables para mantener esos datos exactos.
Artículo 5(1)(e): Limitación del plazo de conservación
Los datos personales deben mantenerse en una forma que permita la identificación por no más tiempo del necesario para los fines para los que se procesan.
Implicación para RevOps: Los contactos que no han interactuado en más de 24 meses y no tienen una relación empresarial activa pueden ya no tener un fin válido para su almacenamiento. Las políticas de retención no son opcionales — el reglamento requiere que definas cuánto tiempo conservas los datos personales y que hagas cumplir esos límites.
Artículo 5(1)(f): Integridad y confidencialidad
Los datos personales deben ser procesados con la seguridad adecuada, incluyendo protección contra el acceso no autorizado, la pérdida o la destrucción.
Implicación para RevOps: ¿Quién tiene acceso a tus datos de HubSpot? Si todos los empleados pueden exportar tu base de datos completa de contactos, puede que tengas una brecha de integridad y confidencialidad. Los controles de acceso, las restricciones de exportación y el registro de auditoría son requisitos de cumplimiento, no funciones de seguridad opcionales.
Artículo 5 mapeado a prácticas de CRM
- Captura de consentimiento en el punto de entrada
- Campo de base legal en cada contacto
- Enlaces de aviso de privacidad en formularios
- Etiquetar registros por propósito de recolección
- Bloquear reutilización entre propósitos
- Reglas de membresía de lista con alcance
- Auditar propiedades personalizadas sin uso
- Eliminar campos sin propietario
- Esquemas mínimos de formularios de registro
- Puntuación de deterioro en registros obsoletos
- Verificación en rebote / respuesta
- Flujos de corrección para sujetos
- Reglas de retención automatizadas
- Archivado de contactos inactivos
- Eliminación definitiva al vencimiento
- Encriptación a nivel de campo en reposo
- Controles de acceso basados en roles
- Registros de auditoría en campos sensibles
Cada principio del Artículo 5 del GDPR se traduce en operaciones concretas y auditables dentro del CRM.
| Principio RGPD | Obligación CRM | Control práctico |
|---|---|---|
| Licitud | Documentar base legal para cada contacto | Propiedad de base legal en cada registro, rastro de auditoría de consentimiento o evaluación de interés legítimo |
| Limitación de la finalidad | Usar datos solo para fines declarados | Segmentar contactos por finalidad, restringir uso entre finalidades |
| Minimización de datos | Almacenar solo datos necesarios | Auditar uso de propiedades, eliminar campos de enriquecimiento no utilizados |
| Exactitud | Mantener datos exactos y actualizados | Auditorías regulares de calidad de datos, ciclos de enriquecimiento, remediación de datos obsoletos |
| Limitación de conservación | Eliminar datos cuando expire la finalidad | Políticas de retención con aplicación automatizada, workflows de supresión |
| Integridad | Proteger datos de acceso no autorizado | Acceso basado en roles, controles de exportación, registro de auditoría |
Cumplimiento práctico del RGPD para HubSpot
La teoría es importante para entender las obligaciones. La práctica es lo que te mantiene en cumplimiento. Aquí están los controles específicos que deberías implementar en HubSpot.
Seguimiento del campo de consentimiento
Crea un grupo de propiedades personalizadas en HubSpot llamado "Cumplimiento RGPD" con las siguientes propiedades:
- Base legal (desplegable): Consentimiento, Interés Legítimo, Contrato, Obligación Legal
- Fuente de consentimiento (texto de una línea): dónde y cuándo se obtuvo el consentimiento (URL del formulario, nombre del evento, referencia de confirmación verbal)
- Fecha de consentimiento (selector de fecha): cuándo se estableció la base legal
- Alcance del consentimiento (casillas múltiples): Email de Marketing, Actualizaciones de Producto, Comunicaciones de Partners, Contacto Telefónico
- Última versión del aviso de privacidad (texto de una línea): qué versión de tu aviso de privacidad se le mostró al contacto
Cada contacto que entre en tu base de datos debe tener al menos la propiedad de base legal completada. Si un contacto no tiene una base legal documentada, debería estar en una lista de "revisión de cumplimiento", no en operaciones activas de marketing.
Workflows de supresión (Derecho al olvido)
El Artículo 17 otorga a los titulares de datos el derecho a solicitar la supresión de sus datos personales. En HubSpot, esto significa:
- Proceso de recepción: Crea un formulario o alias de email (privacidad@tudominio.com) para solicitudes de supresión
- Verificación: Confirma la identidad del solicitante antes de procesar — no puedes borrar datos basándote en una solicitud no verificada
- Determinación del alcance: Identifica todos los registros asociados con el titular de los datos — registro de contacto, datos de empresa asociados, historial de interacción, envíos de formularios, datos de seguimiento de email
- Ejecución: Usa la función de eliminación RGPD de HubSpot (Configuración > Privacidad y Consentimiento > Eliminar Contacto) que elimina el contacto y los datos personales asociados
- Documentación: Registra la solicitud, verificación, alcance y ejecución en un registro de cumplimiento
- Respuesta: Confirma la supresión al titular de los datos dentro de un mes (el plazo del Artículo 12)
Construye un workflow de HubSpot que se active cuando la propiedad del contacto "Supresión Solicitada" se establezca en "Sí" — esto enruta la solicitud a tu proceso de cumplimiento y rastrea el tiempo de respuesta.
Políticas de retención
Define períodos de retención por finalidad del contacto y aplícalos mediante workflows automatizados:
| Finalidad del contacto | Período de retención sugerido | Acción al vencimiento |
|---|---|---|
| Cliente activo | Duración del contrato + 24 meses | Archivar o eliminar |
| Prospecto de marketing (con consentimiento) | 24 meses desde la última interacción | Solicitud de reconsentimiento, luego suprimir o eliminar |
| Asistente a evento | 12 meses desde la fecha del evento | Solicitud de reconsentimiento, luego suprimir o eliminar |
| Usuario de prueba gratuita (inactivo) | 6 meses desde el último inicio de sesión | Campaña de reactivación, luego suprimir o eliminar |
| Contacto de lista comprada (interés legítimo) | 6 meses desde la importación | Suprimir o eliminar si no hay interacción |
Construye un workflow de HubSpot para cada categoría de retención que verifique la propiedad de fecha relevante, envíe una solicitud de reconsentimiento en el umbral y suprima los contactos que no vuelvan a interactuar dentro de 30 días.
Solicitudes de acceso del titular de datos (DSAR)
El Artículo 15 otorga a los titulares de datos el derecho a solicitar una copia de todos los datos personales que posees sobre ellos. En HubSpot:
- Exportar el registro del contacto: HubSpot te permite exportar todas las propiedades de un contacto específico
- Exportar historial de interacción: Incluir aperturas de email, clics, envíos de formularios, vistas de página y registros de reuniones
- Exportar datos asociados: Asociaciones de empresa, registros de negocios, registros de tickets
- Compilar y entregar: Empaquetar los datos en un formato electrónico de uso común (CSV o JSON) y entregar al solicitante dentro de un mes
Si recibes más de un puñado de DSAR por trimestre, automatiza el proceso de exportación. La API de HubSpot soporta la exportación programática de registros de contacto con todos los datos asociados.
RGPD y enriquecimiento: ¿cuándo es lícito?
El enriquecimiento de datos — complementar tus registros CRM con datos de proveedores externos — plantea preguntas específicas del RGPD que los equipos de RevOps a menudo pasan por alto.
La pregunta central
Cuando enriqueces un registro de contacto con datos de Apollo, Cognism, ZoomInfo o cualquier otro proveedor, estás procesando datos personales que el titular de los datos no te proporcionó directamente. ¿Es esto lícito?
La respuesta depende de tu base legal:
Si tu base es el consentimiento: El consentimiento debe cubrir el enriquecimiento de datos de terceros. Una declaración de consentimiento que dice "Te enviaremos emails de marketing" no cubre "Enriqueceremos tu registro con título de cargo, número de teléfono y datos de empresa de proveedores externos". Tu texto de consentimiento necesita ser explícito sobre el enriquecimiento, o necesitas una base legal separada para la actividad de enriquecimiento.
Si tu base es el interés legítimo: Necesitas realizar una Evaluación de Interés Legítimo (LIA) que equilibre tu interés empresarial en el enriquecimiento de datos contra los derechos y expectativas del titular de los datos. Factores clave:
- ¿Los datos de enriquecimiento ya están disponibles públicamente (perfiles de LinkedIn, sitios web corporativos)? La disponibilidad pública fortalece el argumento de interés legítimo.
- ¿El titular de los datos esperaría razonablemente este procesamiento? Un profesional empresarial que voluntariamente publicó su título de cargo en LinkedIn puede razonablemente esperar que las empresas B2B usen esa información.
- ¿El enriquecimiento es proporcionado? Enriquecer detalles de contacto empresarial (título de cargo, empresa, email empresarial) es más defendible que enriquecer detalles personales (dirección del domicilio, teléfono personal, estado familiar).
- ¿Has proporcionado una forma de optar por no participar? Tu aviso de privacidad debería explicar que usas enriquecimiento de datos de terceros y proporcionar un mecanismo para que los titulares de datos se opongan.
Lista de verificación de cumplimiento para enriquecimiento
Antes de enriquecer registros de contacto con datos de terceros:
- Documenta tu base legal para el enriquecimiento (consentimiento o interés legítimo)
- Si es interés legítimo, completa una Evaluación de Interés Legítimo
- Actualiza tu aviso de privacidad para divulgar el enriquecimiento de datos de terceros
- Verifica que tus proveedores de datos cumplan con el RGPD y puedan proporcionar Acuerdos de Procesamiento de Datos
- Asegúrate de que los titulares de datos puedan oponerse al enriquecimiento a través de tu mecanismo de exclusión
- Registra la actividad de enriquecimiento (qué proveedor, qué campos, cuándo) para la rendición de cuentas bajo el Artículo 30
Violaciones comunes que los equipos de RevOps no se dan cuenta de que están cometiendo
Enriquecer sin base legal
La violación más común: importar contactos de un evento o comprar una lista, luego enriquecer esos contactos con datos de terceros sin ningún consentimiento para el enriquecimiento y sin una evaluación documentada de interés legítimo. El contacto consintió en escuchar sobre tu producto en el stand del evento. No consintió en que su perfil de LinkedIn fuera rastreado y su número de teléfono directo añadido a su registro.
Retener datos indefinidamente
HubSpot facilita acumular contactos y dificulta eliminarlos. Si tu base de datos contiene contactos de 2019 que nunca han interactuado y no tienen una relación empresarial activa, probablemente estás reteniendo datos personales más allá de cualquier finalidad razonable. El principio de limitación de conservación requiere gestión afirmativa de la retención, no acumulación pasiva.
Compartir datos con encargados del tratamiento sin DPA
Cada herramienta que toca tus datos de HubSpot — proveedores de enriquecimiento, servicios de verificación de email, plataformas de analíticas, middleware de integración — es un encargado del tratamiento bajo el RGPD. Necesitas un Acuerdo de Procesamiento de Datos (DPA) con cada uno. La mayoría de los proveedores SaaS proporcionan DPA estándar, pero necesitas ejecutarlos realmente. "Nos registramos en el nivel gratuito y empezamos a enviar datos" no es un procesamiento conforme.
Sin mapeo de datos
El Artículo 30 requiere que mantengas un registro de actividades de procesamiento. Para las operaciones de CRM, esto significa documentar: qué datos personales procesas, por qué los procesas, con quién los compartes, dónde se almacenan y cuánto tiempo los conservas. Si no puedes producir este registro a solicitud, tienes una brecha de cumplimiento.
Ignorar las solicitudes de derechos de los titulares de datos
Si un contacto envía un email preguntando qué datos posees sobre él o solicitando la eliminación, tienes un mes para responder. Ignorar la solicitud, o responder con "lo investigaremos" y nunca dar seguimiento, es una violación que las autoridades de protección de datos toman en serio — particularmente porque es fácil de probar.
Construyendo una práctica de datos de RevOps conforme
El cumplimiento del RGPD en las operaciones de CRM no es un proyecto de una sola vez. Es una práctica continua que requiere:
Procesos documentados: Cada flujo de datos — desde la recopilación hasta el enriquecimiento, el uso y la eliminación — debería tener un proceso documentado con propiedad y rendición de cuentas claras.
Auditorías regulares: Las auditorías trimestrales de calidad de datos cumplen un doble propósito — mejoran tu calidad de datos operativa y cumplen el requisito del principio de exactitud de tomar medidas razonables para mantener los datos exactos.
Formación: Cada miembro del equipo que toca datos del CRM — marketing ops, sales ops, SDR, demand gen — debería entender los fundamentos del RGPD tal como se aplican a su trabajo diario. No necesitan ser abogados. Necesitan saber que importar una lista comprada sin revisión de cumplimiento no es aceptable, y que ignorar una solicitud de eliminación tiene consecuencias legales.
Controles tecnológicos: Usa las funciones integradas del RGPD de HubSpot (seguimiento de consentimiento, eliminación RGPD, configuración de privacidad) y compleméntalas con herramientas de monitorización que detecten riesgos de cumplimiento antes de que se conviertan en acciones de aplicación.
Cómo el scoring de calidad de datos apoya el cumplimiento del RGPD
El principio de exactitud del Artículo 5(1)(d) requiere que tomes medidas razonables para mantener los datos personales exactos. Pero ¿cómo sabes qué registros son inexactos? En una base de datos de 50.000 contactos, la revisión manual no es razonable. El scoring automatizado de calidad de datos sí lo es.
Un motor de scoring de calidad que evalúa la actualidad, la validez y la completitud en toda tu base de datos te da tres cosas que apoyan el cumplimiento del RGPD:
- Visibilidad: Sabes qué registros están obsoletos, inválidos o incompletos — y por lo tanto son los más propensos a ser inexactos
- Priorización: Puedes enfocar los esfuerzos de remediación en los registros con mayor probabilidad de violar el principio de exactitud
- Evidencia: Puedes demostrar a una autoridad de protección de datos que has tomado medidas razonables — monitorización automatizada, scoring de calidad, workflows de remediación — para mantener los datos personales exactos
Esto no sustituye el trabajo de cumplimiento legal. Es la base operativa que hace que el cumplimiento sea práctico a escala.
El scoring de actualidad de MarketingSoda Refine detecta registros que no han sido actualizados o verificados dentro de tus umbrales definidos, ayudándote a identificar datos que pueden estar lo suficientemente obsoletos como para violar la obligación de exactitud. Combinado con la implementación de estrategia de deterioro de datos y las prácticas de gobernanza de base de datos, el scoring de calidad se convierte en un componente central de tu infraestructura de cumplimiento del RGPD.
Conoce más sobre cómo Refine aborda la salud de la base de datos CRM como un problema de medición continua.
Únete a la lista de espera de MarketingSoda Refine para integrar el monitoreo de calidad de datos en tu práctica de cumplimiento del RGPD.
Este artículo es contenido educativo, no asesoramiento legal. Consulta a un profesional legal cualificado para orientación sobre cumplimiento del RGPD específica a tu situación.
Ve la puntuación de salud de tu base de datos.
Conecta HubSpot. Obtén una calificación A–F en cinco dimensiones en minutos. Gratis.
Iniciar Auditoría Gratis



