Una propuesta regulatoria que modifica el artículo 30(5) RGPD para aligerar la carga documental sin comprometer la protección de datos

El 21 de mayo de 2025, la Comisión Europea presentó una propuesta de Reglamento para simplificar determinadas obligaciones del Reglamento General de Protección de Datos (RGPD). Esta iniciativa tiene como fin reducir la carga administrativa de PYMEs y empresas de mediana capitalización (SMCs), manteniendo el nivel de garantía en la protección de los datos personales.

El Comité Europeo de Protección de Datos (EDPB) y el Supervisor Europeo de Protección de Datos (EDPS) han emitido un dictamen conjunto (Joint Opinion 01/2025, de 24 de julio) valorando positivamente la iniciativa, pero señalando elementos clave para su aplicación práctica y legal.

¿Qué cambia? Modificación del artículo 30(5) RGPD

La propuesta afecta directamente al artículo 30(5) del RGPD, que establece la exención de llevar un «registro de actividades de tratamiento» para ciertas organizaciones. Actualmente, dicha exención se aplica a responsables y encargados del tratamiento con menos de 250 empleados, salvo que:

  • El tratamiento pueda entrañar un riesgo para los derechos y libertades de los interesados,
  • No sea ocasional,
  • O incluya categorías especiales de datos (art. 9) o datos sobre condenas e infracciones penales (art. 10).

Con la nueva propuesta:

  • Se ampliaría la exención a organizaciones con menos de 750 empleados.
  • Se sustituye el criterio actual por uno basado en la naturaleza del riesgo: «tratamientos probablemente de alto riesgo» quedarían excluidos de la exención.

Esto supone un cambio sustancial, ya que el número de entidades exentas aumentaría, al tiempo que se redefine el criterio clave: ya no se consideraría si el tratamiento es ocasional, sino su posible impacto sobre los derechos fundamentales.

Implicaciones técnicas para los responsables de cumplimiento y DPOs

Aunque se plantea como una «simplificación», la propuesta introduce responsabilidades concretas:

  • Evaluar si el tratamiento es de «alto riesgo»: Las organizaciones deberán documentar esta valoración para justificar si pueden acogerse a la exención.
  • Aplicar, si corresponde, una Evaluación de Impacto (DPIA): Si el tratamiento presenta características de alto riesgo, deberá mantenerse el registro y aplicarse las obligaciones adicionales del RGPD (art. 35 y 36).
  • Mantener documentación interna: Aunque el registro formal no sea obligatorio, deberá mantenerse evidencia de cumplimiento conforme al principio de responsabilidad proactiva (art. 5.2 RGPD).

La propuesta de modificación del artículo 30(5) introduce una aparente simplificación, pero obliga a las organizaciones a ejercer un mayor criterio propio. Ya no basta con aplicar reglas automáticas: hay que evaluar, justificar y documentar. El reto no es menor, especialmente para quienes gestionan estructuras descentralizadas o cadenas de tratamiento complejas.

Rubén Latorre, experto en cumplimiento normativo y privacidad empresarial.

¿A quién afecta y qué debe hacer cada tipo de organización?

Empresas entre 250 y 750 empleados

  • Podrían beneficiarse de la exención, siempre que sus tratamientos no impliquen un riesgo elevado.
  • Deben:
    • Revisar todos sus tratamientos activos
    • Evaluar el riesgo conforme a los criterios del Grupo del Artículo 29 y las guías del EDPB
    • Documentar de forma explícita la decisión de no registrar ciertas actividades

Encargados del tratamiento o proveedores exentos

  • Los responsables que colaboran con ellos deberán:
    • Reforzar cláusulas contractuales
    • Solicitar garantías adicionales de cumplimiento
    • Supervisar de forma más activa la trazabilidad del tratamiento

Grandes empresas y multinacionales

Aunque sus obligaciones no cambian, el ecosistema de cumplimiento se vuelve más heterogéneo:

  • Filiales o terceros pueden operar sin registros formales
  • Las auditorías y verificaciones deberán contemplar escenarios mixtos
  • Será necesario adaptar las políticas internas de cumplimiento y los procedimientos de due diligence

Una visión experta sobre el cambio normativo

En un escenario donde la simplificación normativa convive con la responsabilidad proactiva, es fundamental contar con un enfoque de cumplimiento que combine:

  • Análisis jurídico riguroso
  • Evaluación técnica del riesgo
  • Y una gestión documental estructurada y accesible

En LVS2, ayudamos a empresas, departamentos jurídicos y DPOs a integrar estos elementos en una estrategia de cumplimiento coherente y sostenible. Nuestra metodología combina el asesoramiento experto con una solución tecnológica que permite:

  • Centralizar toda la documentación RGPD en una plataforma segura y colaborativa
  • Identificar qué tratamientos pueden acogerse a la exención y justificarlo con trazabilidad y evidencias
  • Gestionar consultas, actuaciones y revisiones en un entorno profesional, compartido entre cliente y equipo legal

¿Te estás preparando para esta evolución normativa?

En LVS2 te ayudamos a definir una hoja de ruta clara, con base jurídica, técnica y operativa, adaptada a la realidad de tu organización. Sin complejidad innecesaria. Sin lagunas documentales.


    ᐅ Responsable del tratamiento: Ver la información


    Responsable del tratamiento: El Loco Vendiendo Sabiduría S.L. (LVS2)
    Datos de contacto: dpo@lvs2.es / 910164155
    Finalidades: Atender a las solicitudes; Entender el comportamiento del usuario; Cumplir con las obligaciones legales; Proteger y ejercer nuestros derechos; Responder ante reclamaciones; Envío de comunicaciones comerciales en su caso; Envío de noticias o boletines en su caso.
    Base legitimadora: consentimiento del interesado, cumplimiento de obligaciones legales, protección de su imagen y su negocio.
    Derechos: Acceso; Rectificación; Supresión; Limitación del tratamiento; Oposición; Portabilidad, siempre que sea posible técnicamente; A no ser objeto de una decisión basada únicamente en un tratamiento automatizado.
    Destinatarios: no se comunicarán datos a terceros ni transferencias internacionales
    Para ejercer sus contacte con dpo@lvs2.es. Puede presentar reclamación ante la Autoridad de Control competente en caso de considerar una vulneración a sus derechos. Puede consultar información adicional y detallada en nuestra “Política de Privacidad”.

    Testimonio cliente LVS2 Compliance Ciberseguridad

    Hablemos por teléfono

    Le atendemos telefónicamente
    de lunes a viernes 09:00-18:00

    +34 910 164 155

    Escribanos un e-mail

    Cuéntenos su proyecto y
    le responderemos con la mayor brevedad

    contacto@auditoria-lopd.es

    Nuestras Oficinas

    C/ Perú 8, Oficina 6
    28290 Las Rozas de Madrid

    Ver en el mapa

    Imagen: Diseñado por Freepik