RGPD para Inmobiliarias: Como Cumplir la Protección de Datos [2026]

RGPD para Inmobiliarias: Como Cumplir la Protección de Datos [2026]

Guía práctica del RGPD para inmobiliarias y agentes inmobiliarios en España. Que datos tratas, bases legales, obligaciones, consentimientos, CRM, portales, WhatsApp, email marketing, sanciones y checklist de cumplimiento.

Descripción

Una agencia inmobiliaria trata datos personales a diario: nombre, telefono, email, DNI, situación financiera, direcciones de inmuebles, preferencias de compra, contratos. Si sumases todos los datos personales que manejas en una semana, probablemente te sorprenderia la cantidad — y la sensibilidad — de la información que gestionas.

El RGPD (Reglamento General de Protección de Datos) y la LOPDGDD (Ley Organica de Protección de Datos y Garantía de los Derechos Digitales) regulan como debes tratar esos datos. No es opcional, no es solo para grandes empresas, y las sanciones son reales.

La buena noticia: cumplir no es complicado ni caro si sabes que tienes que hacer. Esta guía lo explica paso a paso, centrado en la operativa real de una inmobiliaria.

Marco legal: las dos normas que te aplican

NormaAmbitoContenido clave
RGPD (Reglamento UE 2016/679)Toda la Union EuropeaPrincipios de tratamiento, bases legales, derechos de los interesados, obligaciones del responsable, sanciones
LOPDGDD (Ley Organica 3/2018)EspañaAdapta el RGPD a España. Detalla la edad de consentimiento (14 años), régimen sancionador nacional, DPO, tratamientos concretos

Nota: el RGPD es de aplicación directa (no necesita transposición). La LOPDGDD complementa y desarrolla aspectos que el RGPD deja a los estados miembros.

Qué datos personales trata una inmobiliaria

Categoria de datosEjemplosDe quien
IdentificativosNombre, apellidos, DNI/NIE, dirección, telefono, emailCompradores, vendedores, inquilinos, propietarios
Economicos y financierosIngresos, situación laboral, capacidad de endeudamiento, datos bancariosCompradores (para cualificación), inquilinos (para solvencia)
PatrimonialesPropiedades, hipotecas, cargas registralesVendedores, propietarios
De preferenciasTipo de vivienda buscada, presupuesto, zona preferida, urgenciaCompradores, inquilinos
De comunicaciónHistorial de emails, llamadas, WhatsApps, notas del CRMTodos los contactos
De visitaFechas de visitas, impresiones, feedbackCompradores (en la hoja de visita)
ImagenesFotos del inmueble (pueden incluir objetos personales), fotos de DNIPropietarios, compradores
De contratosDatos de arras, mandatos de venta, contratos de alquilerTodas las partes de la operación

Dato clave: la mayoria de estos datos son "datos personales" según el RGPD. Algunos (datos economicos, financieros, patrimoniales) son especialmente sensibles en terminos de impacto si se filtran o se usan mal.

Bases legales para tratar datos en la inmobiliaria

El RGPD exige que todo tratamiento de datos tenga una base legal. No basta con "necesito los datos para trabajar" — tienes que identificar cual de las 6 bases legales aplica a cada tratamiento.

Las 6 bases legales del RGPD

Base legalCuando aplica en la inmobiliariaEjemplo
ConsentimientoCuando pides al interesado que acepte expresamente el tratamientoEnvio de newsletter, email marketing, comunicaciones comerciales
Ejecución de contratoCuando tratas datos necesarios para cumplir un contrato (o precontrato)Datos del comprador/vendedor para formalizar la compraventa, datos del inquilino para el contrato de alquiler
Obligación legalCuando la ley te obliga a tratar los datosPBC (prevención de blanqueo): identificar al cliente, conservar documentación 10 años
Interés legitimoCuando el tratamiento es necesario para un interés legitimo del responsable, siempre que no prevalezcan los derechos del interesadoSeguimiento comercial post-visita, envio de inmuebles similares a un comprador que ya ha visitado uno
Interés vitalEn situaciones de emergenciaCasi nunca aplica en inmobiliarias
Interés publicoCuando el tratamiento es necesario para una misión de interés publicoNo aplica en inmobiliarias

Mapa de tratamientos tipicos de una inmobiliaria

TratamientoBase legal principalComentario
Recoger datos de un comprador que contacta por idealistaEjecución de contrato (precontractual)El comprador contacta para ver un piso — estas gestionando una solicitud precontractual
Guardar datos del comprador en el CRMInterés legitimoNecesitas gestionar la relación comercial. Pero debes informar y permitir la oposición
Enviar inmuebles similares al compradorInterés legitimoSi el comprador ha mostrado interés activo. Si es un contacto frio, necesitas consentimiento
Enviar newsletter comercial (email masivo)ConsentimientoNecesitas consentimiento explicito (opt-in). No vale el "me diste tu email en una visita"
Recoger datos en la hoja de visitaEjecución de contrato + interés legitimoGestión de la visita + seguimiento comercial. Incluir clausula RGPD en la hoja
Tratar datos para la nota de encargoEjecución de contratoFormalizar el mandato de venta — contrato
Verificación de identidad (DNI) del comprador/vendedorObligación legal (PBC)Ley 10/2010 de PBC exige identificar al cliente
Estudio de solvencia del inquilinoEjecución de contratoNecesario para decidir si formalizar el contrato de alquiler. Pedir solo datos proporcionados
Fotos del inmueble (con objetos personales visibles)Interés legitimo del propietario (vender/alquilar)Despersonalizar antes de fotografiar. Si aparecen datos personales de terceros, eliminarlos
Compartir datos del comprador con el propietarioEjecución de contratoNecesario para la operación. Informar al comprador
Conservar datos tras la operaciónObligación legal (fiscal: 4 años; PBC: 10 años)No puedes borrar datos que la ley te obliga a conservar

Obligaciones del responsable del tratamiento

Como agencia inmobiliaria (o agente autónomo), eres el responsable del tratamiento. Estas son tus obligaciones:

1. Registro de actividades de tratamiento (RAT)

Documento interno (no se presenta a la AEPD, pero debe estar disponible si lo solicitan) que describe todos los tratamientos de datos que realizas.

CampoEjemplo
Responsable[Nombre de la agencia], CIF, dirección, contacto
TratamientoGestión de compradores
FinalidadGestión comercial de la compraventa de inmuebles
Base legalEjecución de contrato (precontractual), interés legitimo
Categorias de datosIdentificativos, economicos, preferencias
Categorias de interesadosCompradores potenciales
DestinatariosPropietarios (para coordinar visitas), notario (para la escritura)
Transferencias internacionalesNo (o si, si usas CRM con servidores fuera de la UE)
Plazos de conservaciónMientras dure la relación comercial + 4 años (obligación fiscal)
Medidas de seguridadAcceso con contraseña, cifrado, copias de seguridad

Tratamientos tipicos que debes registrar:

  • Gestión de compradores/vendedores
  • Gestión de inquilinos/arrendadores
  • Gestión de contratos (alquiler, mandatos, arras)
  • PBC (prevención de blanqueo)
  • Marketing y comunicaciones comerciales
  • Gestión de la web y cookies
  • Videovigilancia (si la oficina tiene camaras)
  • Recursos humanos (si tienes empleados)

2. Informar al interesado (deber de información)

Cada vez que recoges datos personales, debes informar al interesado de:

Que informarDonde
Quien es el responsable (tu agencia)Clausula informativa
Para que usas los datos (finalidad)Clausula informativa
Cual es la base legalClausula informativa
A quien los comunicas (destinatarios)Clausula informativa
Cuanto tiempo los conservasClausula informativa
Que derechos tiene (acceso, rectificación, supresión, etc.)Clausula informativa
Como ejercer esos derechosClausula informativa
Que puede reclamar ante la AEPDClausula informativa

Donde colocar esta información:

3. Consentimiento cuando es necesario

SituaciónNecesitas consentimiento explicito
Envio de newsletter / email marketing masivoSi — opt-in claro
Envio de inmuebles a un comprador que ha contactado por un piso concretoNo — interés legitimo (esta en una relación precontractual)
Publicar fotos del inmueble en portalesNo — es la finalidad del encargo (contrato)
Compartir datos del comprador con una agencia colaboradora (MLS)Si — o informar claramente y dar opción de oposición
Ceder datos a un tercero para fines comerciales ajenosSi — consentimiento explicito

Requisitos del consentimiento valido:

  • Libre (no condicionado a la prestación del servicio).
  • Especifico (para cada finalidad).
  • Informado (el interesado sabe para que).
  • Inequivoco (acción afirmativa: check, firma, click). Las casillas premarcadas no valen.

4. Medidas de seguridad

No hay una lista cerrada de medidas — el RGPD dice que debes aplicar medidas "adecuadas" al riesgo. Para una inmobiliaria:

MedidaImplementaciónCoste
Contraseñas seguras en CRM, email, portalesContraseñas de 12+ caracteres, unicas por servicio0 EUR
Autenticación de dos factores (2FA)Activar en CRM, email, portales inmobiliarios0 EUR
Cifrado de comunicacionesUsar HTTPS (web), email con TLSIncluido en la mayoria de proveedores
Copias de seguridadBackup automatico del CRM y documentos criticosIncluido en CRM SaaS / 5-20 EUR/mes cloud
Control de accesoCada usuario del CRM tiene su cuenta. No compartir credenciales0 EUR
Formación del equipoQue cada agente sepa que puede y no puede hacer con los datos0-200 EUR (sesión formativa)
Cifrado de dispositivosActivar cifrado en portatiles y moviles (BitLocker, FileVault)0 EUR
Destrucción seguraTrituradora para documentos fisicos. Borrado seguro de ficheros digitales30-50 EUR (trituradora)
Acuerdo de confidencialidadPara empleados y colaboradores0 EUR (modelo)

5. Contrato con encargados del tratamiento

Si un tercero trata datos en tu nombre (tu CRM, tu gestoria, tu proveedor de email marketing), necesitas un contrato de encargado del tratamiento con el.

Encargado tipicoQue datos trataContrato necesario
CRM inmobiliario (Inmovilla, Witei, Mobilia, etc.)Todos los datos de contactosSi — la mayoria de CRMs SaaS incluyen esta clausula en sus terminos de servicio
Plataforma de email marketing (Mailchimp, Brevo, etc.)Emails de contactos
Gestoria/asesoria fiscalDatos fiscales de la agencia
FotografoAcceso al inmueble (datos del propietario)Sí (o clausula de confidencialidad)
Proveedor de firma electrónicaDatos de los firmantesSi — incluido en los terminos del servicio
Hosting webDatos de usuarios de la web

Practica habitual: la mayoria de proveedores SaaS (CRM, email, firma) ya incluyen clausulas de encargado del tratamiento en sus condiciones. Verificalo — si no las tienen, pidelas.

6. Delegado de Protección de Datos (DPO)

ObligatorioCuando
NoPara la inmensa mayoria de agencias inmobiliarias
SiSi tratas datos a "gran escala" de forma sistematica. En la práctica, solo grandes redes de agencias o administradores de fincas con miles de propietarios

La mayoria de agencias no necesitan DPO. Pero si es recomendable tener un referente interno (una persona del equipo que conozca las obligaciones básicas) y, si el presupuesto lo permite, un consultor externo.

Derechos de los interesados

Cualquier persona cuyos datos trates puede ejercer estos derechos:

DerechoQue implicaPlazo de respuesta
AccesoEl interesado puede pedir que le digas que datos tienes suyos1 mes
RectificaciónCorregir datos inexactos1 mes
Supresión ("derecho al olvido")Borrar sus datos (si no hay obligación legal de conservarlos)1 mes
OposiciónOponerse al tratamiento basado en interés legitimo o marketing directoSin dilación
LimitaciónRestringir el tratamiento (no borrar, pero no usar)1 mes
PortabilidadRecibir sus datos en formato electrónico estructurado1 mes

Procedimiento practico:

  1. El interesado te envia una solicitud (email, formulario, carta) identificandose.
  2. Verificas su identidad (pide copia de DNI si tienes dudas).
  3. Respondes en un maximo de 1 mes (ampliable a 2 meses si la solicitud es compleja).
  4. Si no respondes, el interesado puede reclamar ante la AEPD.

Situación frecuente: un comprador que visitó un piso hace 6 meses te pide que borres todos sus datos del CRM. Debes hacerlo salvo que tengas una obligación legal de conservarlos (PBC) o un interés legitimo prevalente (que deberias poder justificar).

Situaciones especificas del día a día

WhatsApp y datos de clientes

WhatsApp es la herramienta de comunicación principal del sector inmobiliario espanol. Pero tiene implicaciones RGPD:

AspectoRiesgoSolución
Datos en el móvil personalSi pierdes el móvil, pierdes datos de clientesCifrado del móvil (obligatorio). Backup. Posibilidad de borrado remoto
Grupos de WhatsAppLos miembros del grupo ven los telefonos de todosEvitar grupos con clientes. Usar listas de difusión (cada destinatario no ve a los demás)
Transferencia fuera de la UEWhatsApp (Meta) transfiere datos a EEUUAceptable si usas WhatsApp Business con las clausulas contractuales tipo de Meta. Riesgo residual
Envio de documentos sensiblesDNI, nominas, contratos por WhatsAppPreferir email cifrado o plataformas de firma electrónica. Si usas WhatsApp, borrar los documentos del chat tras la gestión

Recomendación: usa WhatsApp Business (no personal). Tiene funcionalidades de empresa y sus terminos de servicio incluyen clausulas de cumplimiento. Y nunca envies datos especialmente sensibles (DNI, datos bancarios, nominas) por WhatsApp sin que sea estrictamente necesario.

Email marketing y newsletter

RequisitoDetalle
Consentimiento previoNecesitas opt-in explicito. No vale "me diste tu email en una visita"
Doble opt-inRecomendado (aunque no obligatorio): el suscriptor confirma su email haciendo click en un enlace de verificación
Opción de bajaCada email debe incluir un enlace de baja (unsubscribe) visible
Identificación del remitenteEl email debe identificar claramente quien lo envia (nombre de la agencia, dirección, CIF)
Registro del consentimientoDebes poder demostrar cuando y como consintio cada suscriptor

Excepción LSSI: si el contacto es un cliente existente (ya ha realizado una operación contigo), puedes enviarle comunicaciones comerciales sobre productos o servicios similares sin consentimiento previo — pero siempre con opción de baja. Es la excepción de "cliente existente" del art. 21.2 de la LSSI.

Datos en el CRM

PracticaCorrecto / Incorrecto
Guardar datos de un lead de idealista en el CRMCorrecto — base precontractual
Guardar notas internas sobre un comprador ("no tiene dinero", "pesado")Cuidado — el interesado puede pedir acceso y ver esas notas. Se profesional
Compartir la base de datos del CRM con otra agenciaIncorrecto — salvo consentimiento del interesado o relación MLS informada
No borrar datos de contactos que no han interactuado en 2+ añosIncorrecto — debes aplicar política de conservación. Datos sin actividad deben suprimirse o anonimizarse
Exportar datos del CRM a Excel para uso personalIncorrecto — los datos son de la agencia (responsable), no del agente

Política de conservación recomendada:

Tipo de datoPlazo de conservaciónBase
Datos de operaciones cerradas4 años (obligación fiscal) + 10 años (PBC)Obligación legal
Datos de leads sin operación1-2 años desde el ultimo contactoInterés legitimo (proporcionalidad)
Datos de newsletterMientras dure la suscripción + 1 añoConsentimiento
Contratos (alquiler, compraventa, mandatos)Duración del contrato + plazo de prescripción (5-15 años según tipo)Obligación legal
Hojas de visita1 año desde la visita (salvo que derive en operación)Interés legitimo

Web de la agencia

ElementoRequisito RGPD
Política de privacidadPágina accesible desde cualquier punto de la web. Contenido: quien es el responsable, que datos recoge, para que, base legal, plazos, derechos, como reclamar
Política de cookiesBanner de cookies con opción de aceptar/rechazar. No cargar cookies analiticas o de marketing antes de la aceptación
Formularios de contactoClausula informativa + casilla de aceptación de la política de privacidad (no premarcada)
Buscador de inmueblesSi el buscador pide datos personales (email para alertas), clausula informativa
Chat onlineSi recoge datos personales, clausula informativa
Aviso legalObligatorio por la LSSI: datos del titular de la web (nombre, CIF, dirección, email, registro mercantil)

Fotos del inmueble

SituaciónRiesgo RGPDSolución
Fotos con objetos personales visibles (fotos familiares, correo, documentos)Los objetos pueden contener datos personales de tercerosHome staging: despersonalizar antes de fotografiar
Fotos con vecinos o viandantes reconociblesDerecho a la propia imagenEvitar incluir personas reconocibles. Si aparecen, pixelar
Tour virtual que muestra toda la viviendaPuede mostrar datos personales no vistos en fotos estaticasRevisar el tour antes de publicar

Sanciones

Marco de sanciones RGPD

NivelSanción maximaEjemplo de infracción
Infracciones levesApercibimiento o hasta 40.000 EURNo tener registro de actividades de tratamiento
Infracciones graves40.001 - 300.000 EURNo informar al interesado, no atender un derecho de acceso, cesión de datos sin base legal
Infracciones muy graves300.001 - 20 millones EUR (o 4% facturación)Tratar datos sin base legal, transferencia internacional ilegal, vulneración sistematica de derechos

Sanciones reales a inmobiliarias en España

La AEPD ha sancionado a inmobiliarias por:

CasoSanciónMotivo
Publicar datos del inquilino en un portal sin consentimiento5.000 EURCesión de datos a terceros sin base legal
No atender un derecho de supresión3.000 EUREl interesado pidio borrar sus datos y la agencia no respondio
Enviar comunicaciones comerciales sin consentimiento6.000-30.000 EUREmail marketing sin opt-in
Instalar camaras de videovigilancia sin informar2.000-5.000 EURFalta de cartel informativo y registro
Compartir datos del propietario con terceros sin informar10.000 EUREl propietario no sabia que sus datos se compartian

Dato practico: la mayoria de sanciones a inmobiliarias estan en el rango de 3.000-30.000 EUR. No son las sanciones millonarias que salen en prensa — pero 10.000 EUR de multa pueden ser el beneficio de 2-3 operaciones.

Checklist de cumplimiento RGPD

Documentación (hazla una vez, actualiza anualmente)

  • [ ] Registro de actividades de tratamiento (RAT) — documento interno con todos los tratamientos
  • [ ] Política de privacidad de la web
  • [ ] Política de cookies
  • [ ] Aviso legal de la web
  • [ ] Clausula informativa para formularios web
  • [ ] Clausula informativa para hoja de visita
  • [ ] Clausula informativa para nota de encargo / mandato de venta
  • [ ] Clausula informativa para contrato de alquiler
  • [ ] Clausula de consentimiento para newsletter / email marketing
  • [ ] Contrato de encargado del tratamiento con CRM, email marketing, gestoria, hosting
  • [ ] Acuerdo de confidencialidad para empleados y colaboradores
  • [ ] Protocolo de atención de derechos (acceso, rectificación, supresión, oposición)
  • [ ] Protocolo de notificación de brechas de seguridad (72 horas a la AEPD)
  • [ ] Política de conservación y supresión de datos

Medidas técnicas

  • [ ] Contraseñas seguras (12+ caracteres, unicas) en CRM, email, portales
  • [ ] Autenticación de dos factores (2FA) activada
  • [ ] Cifrado de dispositivos (portatiles y moviles)
  • [ ] Copias de seguridad automaticas
  • [ ] Acceso con usuario individual al CRM (no compartir credenciales)
  • [ ] Trituradora de documentos para papel con datos personales
  • [ ] WhatsApp Business (no personal) para comunicación con clientes

Operativa diaria

  • [ ] Informar a cada nuevo contacto de como tratas sus datos (clausula en primer email/WhatsApp o verbalmente + confirmar por escrito)
  • [ ] Pedir consentimiento explicito para newsletter y comunicaciones comerciales
  • ] [Home staging antes de fotografiar (despersonalizar)
  • [ ] Responder a solicitudes de derechos en menos de 1 mes
  • [ ] Revisar periodicamente el CRM: borrar o anonimizar datos de contactos sin actividad en 2+ años
  • [ ] Formar al equipo una vez al año (que se puede y que no se puede hacer con los datos)

Preguntas frecuentes

¿Es obligatorio el RGPD para un agente inmobiliario autónomo?

Sí. El RGPD aplica a cualquier persona física o jurídica que trate datos personales en el ejercicio de una actividad profesional. Da igual que seas autónomo con 5 contactos o una agencia con 500 — las obligaciones son las mismas (aunque las medidas se adaptan al volumen y al riesgo).

¿Cuanto cuesta cumplir con el RGPD?

Para una agencia pequeña: 200-500 EUR de setup inicial (consultor o plantillas profesionales) + 0-200 EUR/año de mantenimiento. Las medidas técnicas (contraseñas, 2FA, cifrado) son gratuitas. El mayor coste es el tiempo de montar la documentación la primera vez. Después, es mantenimiento.

¿Puedo guardar datos de clientes en el CRM indefinidamente?

No. Debes aplicar una política de conservación: datos de operaciones cerradas se conservan por obligación legal (4-10 años). Datos de leads sin actividad deben suprimirse o anonimizarse tras un plazo razonable (1-2 años). Datos de newsletter, mientras dure la suscripción.

¿Puedo enviar inmuebles por WhatsApp a un comprador que me contacto por idealista?

Sí, dentro de la relación precontractual. El comprador te contacto para ver un piso — puedes enviarle inmuebles similares como parte del servicio. Pero si no ha habido contacto en meses, necesitas base legal (interés legitimo o consentimiento). Y siempre debe poder decirte "no me envies más" y tu debes respetar esa decisión.

¿Necesito consentimiento para publicar fotos del inmueble en idealista?

No, si tienes un mandato de venta (contrato) con el propietario que incluye la comercialización del inmueble. La publicación de fotos en portales es la finalidad del encargo — base contractual. Lo que si debes hacer es despersonalizar las fotos (quitar objetos con datos personales de terceros).

¿Que hago si un cliente me pide que borre todos sus datos?

Verificas su identidad, compruebas si tienes alguna obligación legal de conservar los datos (PBC: 10 años; fiscal: 4 años; contractual: plazo de prescripción). Si no hay obligación, borras. Si la hay, informas al cliente de que conservas los datos por obligación legal y limitas su uso a esa finalidad. Respondes en menos de 1 mes.

¿La prevención de blanqueo (PBC) entra en conflicto con el RGPD?

No. El RGPD reconoce la "obligación legal" como base para tratar datos. La Ley 10/2010 de PBC te obliga a identificar al cliente y conservar la documentación durante 10 años. Puedes (y debes) conservar esos datos — pero solo para la finalidad de PBC, no para marketing.

¿Necesito un Delegado de Protección de Datos (DPO)?

La mayoria de agencias no. Solo es obligatorio si tratas datos a gran escala de forma sistematica. En la práctica, grandes redes de agencias o administradores de fincas con miles de comunidades podrian necesitarlo. Para el resto, basta con un referente interno y, opcionalmente, un consultor externo.

Articulos relacionados