BRIEFING DE SEGURIDAD · 09.10.2026 DEENFRES

Estrategia y Gobernanza

¿Cómo encajan las nuevas normativas de WhatsApp con la protección de datos?

Por Tobias Massow · 2 de marzo de 2021 · 6 min de lectura

No solo los responsables de protección de datos observan con ojo crítico a WhatsApp y servicios similares. Existen, sin embargo, alternativas europeas de mensajería que pueden ayudar a disipar estas preocupaciones.

La Autoridad Regional de Protección de Datos (LfD) de Baja Sajonia emite un juicio inequívoco y subraya que «el uso de WhatsApp por parte de empresas para la comunicación laboral infringe el Reglamento General de Protección de Datos (RGPD)». Asimismo, el Comisionado Federal de Protección de Datos ha declarado que «el uso de WhatsApp por una autoridad federal está excluido».

Las personas físicas no deben, por tanto, prescindir necesariamente de esta popular aplicación, pero su empleo para comunicarse con compañeros de trabajo podría generar problemas. Además, la modificación de las políticas de privacidad de WhatsApp anunciada para mayo de 2021 alarmó a muchos usuarios. No obstante, Niamh Sweeney, Directora de Políticas de WhatsApp, ha asegurado ya que, con dicha actualización, no cambia nada para los usuarios de la UE. Las modificaciones no afectan al intercambio de datos entre WhatsApp y su matriz, Facebook, en Europa. Según las políticas, para los usuarios de la UE no se han alterado.

Mensajeros estadounidenses: dudosos desde el punto de vista de la protección de datos

Aunque existen numerosos servicios de mensajería, la mayoría proceden de Estados Unidos y, por tanto, no ofrecen ventajas reales frente a WhatsApp en materia de protección de datos. En julio de 2020, el Tribunal de Justicia de la Unión Europea (TJUE) anuló el denominado Privacy Shield, marco diseñado para regular la transferencia de datos a Estados Unidos. Con ello, el uso de servicios de mensajería estadounidenses resulta, en general, problemático desde el punto de vista jurídico de la protección de datos para las empresas europeas.

Dos servicios estadounidenses promocionan su conformidad con la normativa de protección de datos: Telegram y Signal. Mientras que el primero ha caído en desgracia, Signal es gestionado por una fundación sin ánimo de lucro. Esta fundación hace hincapié en su conformidad con la normativa de protección de datos y renuncia por completo a la publicidad. No obstante, sigue vigente la desventaja derivada de su sede en Estados Unidos: ello implica su sometimiento a las leyes y autoridades estadounidenses, así como a una utilización opaca de los datos por parte del proveedor.

«En el caso de empresas con actividad global, al elegir un servicio de mensajería no es determinante únicamente el nivel de protección de datos equivalente al de la UE. Lo que realmente cuenta es la capacidad de alcanzar a los socios comerciales, es decir: la conocida difusión y popularidad del servicio. WhatsApp alcanza aproximadamente a 2 000 millones de usuarios, WeChat a 1 300 millones, Telegram a 500 millones y Signal a 50 millones. A partir de ahí, la cifra desciende considerablemente.

Es llamativo, no obstante, que muchas empresas desconozcan bien sus propias condiciones de uso: éstas contienen frecuentemente obligaciones que las empresas simplemente no pueden cumplir.

Existen, ciertamente, medidas para garantizar un uso seguro de los servicios de mensajería; sin embargo, son costosas y engorrosas para el usuario. Por tanto, quienes operan exclusivamente en Europa deberían preferir alternativas europeas.»

Se demandan soluciones europeas

Afortunadamente, existen alternativas europeas.

Independientemente del servicio de mensajería que finalmente se utilice profesionalmente, msecure le asesora gustosamente sobre todos los temas relacionados con la seguridad de la información de su empresa.

 

 

Hechos clave

Derechos de las personas afectadas: El número de solicitudes de información según el artículo 15 del RGPD ha aumentado desde 2018 en más del 400 %.

Obligación de notificación: Las brechas de datos deben notificarse a la autoridad de control en un plazo de 72 horas.

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Qué sanciones se prevén por infracciones del RGPD?

Sanciones pecuniarias de hasta 20 millones de euros o del 4 % de la facturación anual mundial – lo que resulte mayor – . Además, pueden surgir reclamaciones de indemnización por daños y perjuicios por parte de las personas afectadas.

¿Qué es una evaluación de impacto relativa a la protección de datos (EIPD)?

Una EIPD es una evaluación sistemática de los riesgos que una actividad de tratamiento de datos supone para los derechos y libertades de las personas afectadas. Es obligatoria cuando el tratamiento pueda entrañar un riesgo elevado – por ejemplo, en casos de elaboración de perfiles, videovigilancia o tratamiento de categorías especiales de datos personales.

¿Es aplicable el RGPD también a las pequeñas empresas?

Sí, el RGPD es aplicable, independientemente del tamaño, a toda empresa que trate datos personales de ciudadanos de la UE. Las pequeñas empresas se benefician de algunas excepciones (por ejemplo, no están obligadas a llevar un registro de actividades de tratamiento si cuentan con menos de 250 empleados y su tratamiento no entraña riesgos), pero deben cumplir todos los principios fundamentales.

Artículos relacionados

Más contenido del MBF Media Netzwerk

cloudmagazinNoticias sobre nube e infraestructura en cloudmagazin.comDigital ChiefsEstrategias TIC para directivos en digital-chiefs.de

En resumen

Traducido del original en alemán con inteligencia artificial. La versión alemana es la de referencia.

Lectura adicional

Estrategia y Gobernanza · 6 de octubre de 2026

Ciberseguro: sin pruebas, la póliza peligra

Los equipos de suscripción exigen pruebas de los controles de seguridad. Las declaraciones falsas pueden poner en riesgo la cobertura.

Estrategia y Gobernanza · 30 de septiembre de 2026

Un CISO no exime a la dirección de su responsabilidad

Matthias Muhlert, Chair de la ECSO CISO Community, antes del ECSO CISO Meetup 2026 en Berlín: responsabilidad directiva, métricas, proveedores y riesgos de IA.

Estrategia y Gobernanza · 28 de septiembre de 2026

Nvidia frenará agentes de IA con hardware

Nvidia mueve el control de los agentes de IA a runtime y hardware. Sentry para BlueField-4 sigue siendo un diseño de referencia.

Una revista de Evernine Media GmbH