RGPD para inmobiliarias: cómo cumplir la protección de datos [2026]

RGPD para inmobiliarias: cómo cumplir la protección de datos [2026]

Guía práctica del RGPD para inmobiliarias y agentes inmobiliarios en España. Qué datos tratas, bases legales, obligaciones, consentimientos, CRM, portales, WhatsApp, email marketing, sanciones y checklist de cumplimiento.

Descripción

Una agencia inmobiliaria trata datos personales a diario: nombre, teléfono, email, DNI, situación financiera, direcciones de inmuebles, preferencias de compra, contratos. Si sumases todos los datos personales que manejas en una semana, probablemente te sorprendería la cantidad — y la sensibilidad — de la información que gestionas.

El RGPD (Reglamento General de Protección de Datos) y la LOPDGDD (Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales) regulan cómo debes tratar esos datos. No es opcional, no es solo para grandes empresas, y las sanciones son reales.

La buena noticia: cumplir no es complicado ni caro si sabes qué tienes que hacer. Esta guía lo explica paso a paso, centrada en la operativa real de una inmobiliaria.

Marco legal: las dos normas que te aplican

NormaÁmbitoContenido clave
RGPD (Reglamento UE 2016/679)Toda la Unión EuropeaPrincipios de tratamiento, bases legales, derechos de los interesados, obligaciones del responsable, sanciones
LOPDGDD (Ley Orgánica 3/2018)EspañaAdapta el RGPD a España. Detalla la edad de consentimiento (14 años), régimen sancionador nacional, DPO, tratamientos concretos

Nota: el RGPD es de aplicación directa (no necesita transposición). La LOPDGDD complementa y desarrolla aspectos que el RGPD deja a los estados miembros.

Qué datos personales trata una inmobiliaria

Categoría de datosEjemplosDe quién
IdentificativosNombre, apellidos, DNI/NIE, dirección, teléfono, emailCompradores, vendedores, inquilinos, propietarios
Económicos y financierosIngresos, situación laboral, capacidad de endeudamiento, datos bancariosCompradores (para cualificación), inquilinos (para solvencia)
PatrimonialesPropiedades, hipotecas, cargas registralesVendedores, propietarios
De preferenciasTipo de vivienda buscada, presupuesto, zona preferida, urgenciaCompradores, inquilinos
De comunicaciónHistorial de emails, llamadas, WhatsApps, notas del CRMTodos los contactos
De visitaFechas de visitas, impresiones, feedbackCompradores (en la hoja de visita)
ImágenesFotos del inmueble (pueden incluir objetos personales), fotos de DNIPropietarios, compradores
De contratosDatos de arras, mandatos de venta, contratos de alquilerTodas las partes de la operación

Dato clave: la mayoría de estos datos son "datos personales" según el RGPD. Algunos (datos económicos, financieros, patrimoniales) son especialmente sensibles en términos de impacto si se filtran o se usan mal.

Bases legales para tratar datos en la inmobiliaria

El RGPD exige que todo tratamiento de datos tenga una base legal. No basta con "necesito los datos para trabajar" — tienes que identificar cuál de las 6 bases legales aplica a cada tratamiento.

Las 6 bases legales del RGPD

Base legalCuándo aplica en la inmobiliariaEjemplo
ConsentimientoCuando pides al interesado que acepte expresamente el tratamientoEnvío de newsletter, email marketing, comunicaciones comerciales
Ejecución de contratoCuando tratas datos necesarios para cumplir un contrato (o precontracto)Datos del comprador/vendedor para formalizar la compraventa, datos del inquilino para el contrato de alquiler
Obligación legalCuando la ley te obliga a tratar los datosPBC (prevención de blanqueo): identificar al cliente, conservar documentación 10 años
Interés legítimoCuando el tratamiento es necesario para un interés legítimo del responsable, siempre que no prevalezcan los derechos del interesadoSeguimiento comercial post-visita, envío de inmuebles similares a un comprador que ya ha visitado uno
Interés vitalEn situaciones de emergenciaCasi nunca aplica en inmobiliarias
Interés públicoCuando el tratamiento es necesario para una misión de interés públicoNo aplica en inmobiliarias

Mapa de tratamientos típicos de una inmobiliaria

TratamientoBase legal principalComentario
Recoger datos de un comprador que contacta por idealistaEjecución de contrato (precontractual)El comprador contacta para ver un piso — estás gestionando una solicitud precontractual
Guardar datos del comprador en el CRMInterés legítimoNecesitas gestionar la relación comercial. Pero debes informar y permitir la oposición
Enviar inmuebles similares al compradorInterés legítimoSi el comprador ha mostrado interés activo; si es un contacto frío, necesitas consentimiento
Enviar newsletter comercial (email masivo)ConsentimientoNecesitas consentimiento explícito (opt-in). No vale el "me diste tu email en una visita"
Recoger datos en la hoja de visitaEjecución de contrato + interés legítimoGestión de la visita + seguimiento comercial. Incluir cláusula RGPD en la hoja
Tratar datos para la nota de encargoEjecución de contratoFormalizar el mandato de venta — contrato
Verificación de identidad (DNI) del comprador/vendedorObligación legal (PBC)La Ley 10/2010 de PBC exige identificar al cliente
Estudio de solvencia del inquilinoEjecución de contratoNecesario para decidir si formalizar el contrato de alquiler. Pedir solo datos proporcionados
Fotos del inmueble (con objetos personales visibles)Interés legítimo del propietario (vender/alquilar)Despersonalizar antes de fotografiar. Si aparecen datos personales de terceros, eliminarlos
Compartir datos del comprador con el propietarioEjecución de contratoNecesario para la operación. Informar al comprador
Conservar datos tras la operaciónObligación legal (fiscal: 4 años; PBC: 10 años)No puedes borrar datos que la ley te obliga a conservar

Obligaciones del responsable del tratamiento

Como agencia inmobiliaria (o agente autónomo), eres el responsable del tratamiento. Estas son tus obligaciones:

1. Registro de actividades de tratamiento (RAT)

Documento interno (no se presenta a la AEPD, pero debe estar disponible si lo solicitan) que describe todos los tratamientos de datos que realizas.

CampoEjemplo
Responsable[Nombre de la agencia], CIF, dirección, contacto
TratamientoGestión de compradores
FinalidadGestión comercial de la compraventa de inmuebles
Base legalEjecución de contrato (precontractual), interés legítimo
Categorías de datosIdentificativos, económicos, preferencias
Categorías de interesadosCompradores potenciales
DestinatariosPropietarios (para coordinar visitas), notario (para la escritura)
Transferencias internacionalesNo (o sí, si usas CRM con servidores fuera de la UE)
Plazos de conservaciónMientras dure la relación comercial + 4 años (obligación fiscal)
Medidas de seguridadAcceso con contraseña, cifrado, copias de seguridad

Tratamientos típicos que debes registrar:

  • Gestión de compradores/vendedores
  • Gestión de inquilinos/arrendadores
  • Gestión de contratos (alquiler, mandatos, arras)
  • PBC (prevención de blanqueo)
  • Marketing y comunicaciones comerciales
  • Gestión de la web y cookies
  • Videovigilancia (si la oficina tiene cámaras)
  • Recursos humanos (si tienes empleados)

2. Informar al interesado (deber de información)

Cada vez que recoges datos personales, debes informar al interesado de:

Qué informarDónde
Quién es el responsable (tu agencia)Cláusula informativa
Para qué usas los datos (finalidad)Cláusula informativa
Cuál es la base legalCláusula informativa
A quién los comunicas (destinatarios)Cláusula informativa
Cuánto tiempo los conservasCláusula informativa
Qué derechos tiene (acceso, rectificación, supresión, etc.)Cláusula informativa
Cómo ejercer esos derechosCláusula informativa
Qué puede reclamar ante la AEPDCláusula informativa

Dónde colocar esta información:

3. Consentimiento cuando es necesario

SituaciónNecesitas consentimiento explícito
Envío de newsletter / email marketing masivoSí — opt-in claro
Envío de inmuebles a un comprador que ha contactado por un piso concretoNo — interés legítimo (está en una relación precontractual)
Publicar fotos del inmueble en portalesNo — es la finalidad del encargo (contrato)
Compartir datos del comprador con una agencia colaboradora (MLS)Sí — o informar claramente y dar opción de oposición
Ceder datos a un tercero para fines comerciales ajenosSí — consentimiento explícito

Requisitos del consentimiento válido:

  • Libre (no condicionado a la prestación del servicio).
  • Específico (para cada finalidad).
  • Informado (el interesado sabe para qué).
  • Inequívoco (acción afirmativa: check, firma, clic). Las casillas premarcadas no valen.

4. Medidas de seguridad

No hay una lista cerrada de medidas — el RGPD dice que debes aplicar medidas "adecuadas" al riesgo. Para una inmobiliaria:

MedidaImplementaciónCoste
Contraseñas seguras en CRM, email, portalesContraseñas de 12+ caracteres, únicas por servicio0 EUR
Autenticación de dos factores (2FA)Activar en CRM, email, portales inmobiliarios0 EUR
Cifrado de comunicacionesUsar HTTPS (web), email con TLSIncluido en la mayoría de proveedores
Copias de seguridadBackup automático del CRM y documentos críticosIncluido en CRM SaaS / 5-20 EUR/mes cloud
Control de accesoCada usuario del CRM tiene su cuenta. No compartir credenciales0 EUR
Formación del equipoQué cada agente sepa qué puede y no puede hacer con los datos0-200 EUR (sesión formativa)
Cifrado de dispositivosActivar cifrado en portátiles y móviles (BitLocker, FileVault)0 EUR
Destrucción seguraTrituradora para documentos físicos. Borrado seguro de ficheros digitales30-50 EUR (trituradora)
Acuerdo de confidencialidadPara empleados y colaboradores0 EUR (modelo)

5. Contrato con encargados del tratamiento

Si un tercero trata datos en tu nombre (tu CRM, tu gestoría, tu proveedor de email marketing), necesitas un contrato de encargado del tratamiento con él.

Encargado típicoQué datos trataContrato necesario
CRM inmobiliario (Inmovilla, Witei, Mobilia, etc.)Todos los datos de contactosSí — la mayoría de CRMs SaaS incluyen esta cláusula en sus términos de servicio
Plataforma de email marketing (Mailchimp, Brevo, etc.)Emails de contactos
Gestoría/asesoría fiscalDatos fiscales de la agencia
FotógrafoAcceso al inmueble (datos del propietario)Sí (o cláusula de confidencialidad)
Proveedor de firma electrónicaDatos de los firmantesSí — incluido en los términos del servicio
Hosting webDatos de usuarios de la web

Práctica habitual: la mayoría de proveedores SaaS (CRM, email, firma) ya incluyen cláusulas de encargado del tratamiento en sus condiciones. Verifícalo — si no las tienen, pídelas.

6. Delegado de Protección de Datos (DPO)

ObligatorioCuando
NoPara la inmensa mayoría de agencias inmobiliarias
Sí tratas datos a "gran escala" de forma sistemática. En la práctica, solo grandes redes de agencias o administradores de fincas con miles de propietarios

La mayoría de agencias no necesitan DPO. Sí es recomendable tener un referente interno (una persona del equipo que conozca las obligaciones básicas) y, si el presupuesto lo permite, un consultor externo.

Derechos de los interesados

Cualquier persona cuyos datos trates puede ejercer estos derechos:

DerechoQué implicaPlazo de respuesta
AccesoEl interesado puede pedir que le digas qué datos suyos tienes1 mes
RectificaciónCorregir datos inexactos1 mes
Supresión ("derecho al olvido")Borrar sus datos (si no hay obligación legal de conservarlos)1 mes
OposiciónOponerse al tratamiento basado en interés legítimo o marketing directoSin dilación
LimitaciónRestringir el tratamiento (no borrar, pero no usar)1 mes
PortabilidadRecibir sus datos en formato electrónico estructurado1 mes

Procedimiento práctico:

  1. El interesado te envía una solicitud (email, formulario, carta) identificándose.
  2. Verificas su identidad (pide copia de DNI si tienes dudas).
  3. Respondes en un máximo de 1 mes (ampliable a 2 meses si la solicitud es compleja).
  4. Si no respondes, el interesado puede reclamar ante la AEPD.

Situación frecuente: un comprador que visitó un piso hace 6 meses te pide que borres todos sus datos del CRM. Debes hacerlo salvo que tengas una obligación legal de conservarlos (PBC) o un interés legítimo prevalente (que deberías poder justificar).

Situaciones específicas del día a día

WhatsApp y datos de clientes

WhatsApp es la herramienta de comunicación principal del sector inmobiliario español. Pero tiene implicaciones RGPD:

AspectoRiesgoSolución
Datos en el móvil personalSi pierdes el móvil, pierdes datos de clientesCifrado del móvil (obligatorio). Backup. Posibilidad de borrado remoto
Grupos de WhatsAppLos miembros del grupo ven los teléfonos de todosEvitar grupos con clientes. Usar listas de difusión (cada destinatario no ve a los demás)
Transferencia fuera de la UEWhatsApp (Meta) transfiere datos a EE. UU.Aceptable si usas WhatsApp Business con las cláusulas contractuales tipo de Meta. Riesgo residual
Envío de documentos sensiblesDNI, nóminas, contratos por WhatsAppPreferir email cifrado o plataformas de firma electrónica. Si usas WhatsApp, borrar los documentos del chat tras la gestión

Recomendación: Usa WhatsApp Business (no personal). Tiene funcionalidades de empresa y sus términos de servicio incluyen cláusulas de cumplimiento. Y nunca envíes datos especialmente sensibles (DNI, datos bancarios, nóminas) por WhatsApp sin que sea estrictamente necesario.

Email marketing y newsletter

RequisitoDetalle
Consentimiento previoNecesitas opt-in explícito. No vale "me diste tu email en una visita"
Doble opt-inRecomendado (aunque no obligatorio): el suscriptor confirma su email haciendo clic en un enlace de verificación
Opción de bajaCada email debe incluir un enlace de baja (unsubscribe) visible
Identificación del remitenteEl email debe identificar claramente quién lo envía (nombre de la agencia, dirección, CIF)
Registro del consentimientoDebes poder demostrar cuándo y cómo consintió cada suscriptor

Excepción LSSI: si el contacto es un cliente existente (ya ha realizado una operación contigo), puedes enviarle comunicaciones comerciales sobre productos o servicios similares sin consentimiento previo — pero siempre con opción de baja. Es la excepción de "cliente existente" del art. 21.2 de la LSSI.

Datos en el CRM

PrácticaCorrecto / Incorrecto
Guardar datos de un lead de idealista en el CRMCorrecto — base precontractual
Guardar notas internas sobre un comprador ("no tiene dinero", "pesado")Cuidado — el interesado puede pedir acceso y ver esas notas. Sé profesional
Compartir la base de datos del CRM con otra agenciaIncorrecto — salvo consentimiento del interesado o relación MLS informada
No borrar datos de contactos que no han interactuado en 2+ añosIncorrecto — debes aplicar política de conservación. Datos sin actividad deben suprimirse o anonimizarse
Exportar datos del CRM a Excel para uso personalIncorrecto — los datos son de la agencia (responsable), no del agente

Política de conservación recomendada:

Tipo de datoPlazo de conservaciónBase
Datos de operaciones cerradas4 años (obligación fiscal) + 10 años (PBC)Obligación legal
Datos de leads sin operación1-2 años desde el último contactoInterés legítimo (proporcionalidad)
Datos de newsletterMientras dure la suscripción + 1 añoConsentimiento
Contratos (alquiler, compraventa, mandatos)Duración del contrato + plazo de prescripción (5-15 años según tipo)Obligación legal
Hojas de visita1 año desde la visita (salvo que derive en operación)Interés legítimo

Web de la agencia

ElementoRequisito RGPD
Política de privacidadPágina accesible desde cualquier punto de la web. Contenido: quién es el responsable, qué datos recoge, para qué, base legal, plazos, derechos, cómo reclamar
Política de cookiesBanner de cookies con opción de aceptar/rechazar. No cargar cookies analíticas o de marketing antes de la aceptación
Formularios de contactoCláusula informativa + casilla de aceptación de la política de privacidad (no premarcada)
Buscador de inmueblesSi el buscador pide datos personales (email para alertas), cláusula informativa
Chat onlineSi recoge datos personales, cláusula informativa
Aviso legalObligatorio por la LSSI: datos del titular de la web (nombre, CIF, dirección, email, registro mercantil)

Fotos del inmueble

SituaciónRiesgo RGPDSolución
Fotos con objetos personales visibles (fotos familiares, correo, documentos)Los objetos pueden contener datos personales de tercerosHome staging: despersonalizar antes de fotografiar
Fotos con vecinos o viandantes reconociblesDerecho a la propia imagenEvitar incluir personas reconocibles. Si aparecen, pixelar
Tour virtual que muestra toda la viviendaPuede mostrar datos personales no vistos en fotos estáticasRevisar el tour antes de publicar

Sanciones

Marco de sanciones RGPD

NivelSanción máximaEjemplo de infracción
Infracciones levesApercibimiento o hasta 40.000 EURNo tener registro de actividades de tratamiento
Infracciones graves40.001 - 300.000 EURNo informar al interesado, no atender un derecho de acceso, cesión de datos sin base legal
Infracciones muy graves300.001 - 20 millones EUR (o 4% facturación)Tratar datos sin base legal, transferencia internacional ilegal, vulneración sistemática de derechos

Sanciones reales a inmobiliarias en España

La AEPD ha sancionado a inmobiliarias por:

CasoSanciónMotivo
Publicar datos del inquilino en un portal sin consentimiento5.000 EURCesión de datos a terceros sin base legal
No atender un derecho de supresión3.000 EUREl interesado pidió borrar sus datos y la agencia no respondió
Enviar comunicaciones comerciales sin consentimiento6.000-30.000 EUREmail marketing sin opt-in
Instalar cámaras de videovigilancia sin informar2.000-5.000 EURFalta de cartel informativo y registro
Compartir datos del propietario con terceros sin informar10.000 EUREl propietario no sabía que sus datos se compartían

Dato práctico: la mayoría de sanciones a inmobiliarias están en el rango de 3.000-30.000 EUR. No son las sanciones millonarias que salen en prensa — pero 10.000 EUR de multa pueden ser el beneficio de 2-3 operaciones.

Checklist de cumplimiento RGPD

Documentación (hazla una vez, actualiza anualmente)

  • [ ] Registro de actividades de tratamiento (RAT) — documento interno con todos los tratamientos
  • [ ] Política de privacidad de la web
  • [ ] Política de cookies
  • [ ] Aviso legal de la web
  • [ ] Cláusula informativa para formularios web
  • [ ] Cláusula informativa para hoja de visita
  • [ ] Cláusula informativa para nota de encargo / mandato de venta
  • [ ] Cláusula informativa para contrato de alquiler
  • [ ] Cláusula de consentimiento para newsletter / email marketing
  • [ ] Contrato de encargado del tratamiento con CRM, email marketing, gestoría, hosting
  • [ ] Acuerdo de confidencialidad para empleados y colaboradores
  • [ ] Protocolo de atención de derechos (acceso, rectificación, supresión, oposición)
  • [ ] Protocolo de notificación de brechas de seguridad (72 horas a la AEPD)
  • [ ] Política de conservación y supresión de datos

Medidas técnicas

  • [ ] Contraseñas seguras (12+ caracteres, únicas) en CRM, email, portales
  • [ ] Autenticación de dos factores (2FA) activada
  • [ ] Cifrado de dispositivos (portátiles y móviles)
  • [ ] Copias de seguridad automáticas
  • [ ] Acceso con usuario individual al CRM (no compartir credenciales)
  • [ ] Trituradora de documentos para papel con datos personales
  • [ ] WhatsApp Business (no personal) para comunicación con clientes

Operativa diaria

  • [ ] Informar a cada nuevo contacto de cómo tratas sus datos (cláusula en primer email/WhatsApp o verbalmente + confirmar por escrito)
  • [ ] Pedir consentimiento explícito para newsletter y comunicaciones comerciales
  • [Home staging] antes de fotografiar (despersonalizar)
  • [ ] Responder a solicitudes de derechos en menos de 1 mes
  • [ ] Revisar periódicamente el CRM: borrar o anonimizar datos de contactos sin actividad en 2+ años
  • [ ] Formar al equipo una vez al año (qué se puede y qué no se puede hacer con los datos)

Preguntas frecuentes

¿Es obligatorio el RGPD para un agente inmobiliario autónomo?

Sí. El RGPD aplica a cualquier persona física o jurídica que trate datos personales en el ejercicio de una actividad profesional. Da igual que seas autónomo con 5 contactos o una agencia con 500 — las obligaciones son las mismas (aunque las medidas se adaptan al volumen y al riesgo).

¿Cuánto cuesta cumplir con el RGPD?

Para una agencia pequeña: 200-500 EUR de setup inicial (consultor o plantillas profesionales) + 0-200 EUR/año de mantenimiento. Las medidas técnicas (contraseñas, 2FA, cifrado) son gratuitas. El mayor coste es el tiempo de montar la documentación la primera vez. Después, es mantenimiento.

¿Puedo guardar datos de clientes en el CRM indefinidamente?

No. Debes aplicar una política de conservación: datos de operaciones cerradas se conservan por obligación legal (4-10 años). Datos de leads sin actividad deben suprimirse o anonimizarse tras un plazo razonable (1-2 años). Datos de newsletter, mientras dure la suscripción.

¿Puedo enviar inmuebles por WhatsApp a un comprador que me contactó por idealista?

Sí, dentro de la relación precontractual. El comprador te contactó para ver un piso — puedes enviarle inmuebles similares como parte del servicio. Pero si no ha habido contacto en meses, necesitas base legal (interés legítimo o consentimiento). Y siempre debe poder decirte "no me envíes más" y tú debes respetar esa decisión.

¿Necesito consentimiento para publicar fotos del inmueble en idealista?

No, si tienes un mandato de venta (contrato) con el propietario que incluye la comercialización del inmueble. La publicación de fotos en portales es la finalidad del encargo — base contractual. Lo que sí debes hacer es despersonalizar las fotos (quitar objetos con datos personales de terceros).

¿Qué hago si un cliente me pide que borre todos sus datos?

Verificas su identidad, compruebas si tienes alguna obligación legal de conservar los datos (PBC: 10 años; fiscal: 4 años; contractual: plazo de prescripción). Si no hay obligación, borras. Si la hay, informas al cliente de que conservas los datos por obligación legal y limitas su uso a esa finalidad. Respondes en menos de 1 mes.

¿La prevención de blanqueo (PBC) entra en conflicto con el RGPD?

No. El RGPD reconoce la "obligación legal" como base para tratar datos. La Ley 10/2010 de PBC te obliga a identificar al cliente y conservar la documentación durante 10 años. Puedes (y debes) conservar esos datos — pero solo para la finalidad de PBC, no para marketing.

¿Necesito un Delegado de Protección de Datos (DPO)?

La mayoría de agencias no. Solo es obligatorio si tratas datos a gran escala de forma sistemática. En la práctica, grandes redes de agencias o administradores de fincas con miles de comunidades podrían necesitarlo. Para el resto, basta con un referente interno y, opcionalmente, un consultor externo.

Articulos relacionados