ModeloFácil
Autónomos y empresa

Autorización de tratamiento de datos personales

Respuesta corta

El consentimiento RGPD debe ser libre, específico, informado e inequívoco (artículo 4.11 del RGPD), y el responsable debe poder demostrarlo (artículo 7.1). Eso exige un documento que identifique al responsable, describa los datos y cada finalidad por separado (la gestión del servicio no puede empaquetarse con la publicidad), indique el plazo de conservación y los destinatarios, e informe de los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad y del derecho a retirar el consentimiento en cualquier momento. Las casillas premarcadas y los consentimientos tácitos no valen.

Descargue al instante su consentimiento RGPD listo para firmar

Redacción rápida y sin errores con nuestro formulario guiado. Responda a preguntas guiadas, con ayuda y ejemplos en cada paso: su documento se redacta ante sus ojos, listo para descargar en Word y PDF.

Modelo verificado y actualizado el 19 de agosto de 2026

Rellenar mi documento (2 min)

Déjese guiar: cada campo va acompañado de una ayuda y un ejemplo, y su borrador se guarda automáticamente.

Responsable del tratamiento

Solo obligatorio para ciertos responsables (artículo 34 de la LO 3/2018): centros sanitarios, colegios, aseguradoras, grandes tratamientos...

Sus respuestas permanecen en su dispositivo hasta la generación del documento.

  • Descarga inmediata en Word + PDF
  • Editable con Word, Google Docs, LibreOffice
  • Documento conforme y actualizado
  • Pago seguro SSL
  • Cancelable en línea en cualquier momento

¿Alguna pregunta sobre este documento?

Haga su pregunta: nuestro asistente le responde a partir de la ficha del documento. Su pregunta no se conserva.

La autorización de tratamiento de datos personales (o consentimiento informado RGPD) es el documento con el que una empresa, un autónomo, una clínica, un club o una asociación recaba y acredita el consentimiento de clientes, pacientes o socios para tratar sus datos. Desde el Reglamento (UE) 2016/679, el consentimiento debe ser libre, específico, informado e inequívoco, y la carga de la prueba recae sobre el responsable: sin documento, no hay defensa posible ante la AEPD.

El error más sancionado es el consentimiento en bloque: mezclar en una sola firma la gestión del servicio, la publicidad y la cesión a terceros. El RGPD exige granularidad: una casilla por finalidad, ninguna premarcada, y la advertencia de que negarse a la publicidad no impide recibir el servicio. También son obligatorias las menciones informativas del artículo 13: identidad del responsable, plazos de conservación, destinatarios y el catálogo completo de derechos.

Este modelo genera un documento de información y consentimiento completo: identificación del responsable (con delegado de protección de datos si existe), categorías de datos, finalidad principal con su base jurídica, casillas separadas opcionales para comunicaciones comerciales y cesiones, plazo de conservación, derechos ARSOPL y derecho de retirada, y reclamación ante la AEPD.

Modelo de autorización de tratamiento de datos personales (texto completo)

Este es el texto íntegro del modelo genérico. Sustituya los datos entre corchetes por los suyos, o utilice el formulario guiado de esta página para obtener el documento ya personalizado en Word y PDF, con las variantes legales adaptadas a su caso.

[Nombre o razón social del responsable] NIF [NIF del responsable] [Domicilio del responsable]

[Nombre y apellidos del titular de los datos] DNI/NIE: [DNI/NIE del titular]

En [Localidad de firma], a [Fecha de hoy]

Asunto: Información y consentimiento para el tratamiento de datos personales (RGPD)

[Nombre o razón social del responsable], con NIF [NIF del responsable] y domicilio en [Domicilio del responsable] (en adelante, «el responsable del tratamiento»), informa a D./D.ª [Nombre y apellidos del titular de los datos], con DNI/NIE [DNI/NIE del titular] (en adelante, «el interesado»), de lo siguiente, en cumplimiento de los artículos 13 del Reglamento (UE) 2016/679 (RGPD) y 11 de la Ley Orgánica 3/2018 (LOPDGDD):

PRIMERO. Datos objeto de tratamiento. Se tratarán las siguientes categorías de datos personales del interesado: [Categorías de datos que se tratarán]

SEGUNDO. Finalidad principal y base jurídica. Los datos se tratarán con la siguiente finalidad: [Finalidad principal del tratamiento] La base jurídica es el consentimiento del interesado (artículo 6.1.a del RGPD) y, en su caso, la ejecución de la relación contractual y el cumplimiento de obligaciones legales del responsable.

TERCERO. Destinatarios. No se cederán datos a terceros salvo obligación legal (administraciones tributarias, jueces y tribunales, fuerzas y cuerpos de seguridad). No están previstas transferencias internacionales fuera del Espacio Económico Europeo.

CUARTO. Plazo de conservación. Los datos se conservarán durante el siguiente plazo: [Plazo de conservación]. Transcurrido este, se suprimirán o anonimizarán de forma segura.

QUINTO. Derechos. El interesado puede ejercer en cualquier momento sus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar los consentimientos prestados sin que ello afecte a la licitud del tratamiento anterior, dirigiéndose por escrito a [Domicilio del responsable] o al correo [Email de contacto para ejercer derechos], o al delegado de protección de datos ([Delegado de protección de datos (si existe)]), acompañando copia de su documento de identidad si existe duda razonable sobre su identidad. También puede presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).

SEXTO. Consentimientos. El interesado, leída la información anterior, marca las casillas que correspondan a los tratamientos que autoriza de forma libre, específica, informada e inequívoca. Las casillas no marcadas se entienden NO consentidas y no condicionan la prestación del servicio principal:

[ ] CONSIENTO el tratamiento de mis datos para la finalidad principal descrita en la cláusula segunda.

El interesado declara haber recibido copia de este documento y comprender la información facilitada.

Firmado:

[Nombre y apellidos del titular de los datos] (el interesado) y [Nombre o razón social del responsable] (el responsable)

Los requisitos de un consentimiento válido según el RGPD

Qué exige el RGPD y qué lo invalida
RequisitoPráctica válidaPráctica inválida
LibreCasillas opcionales que no condicionan el servicioCondicionar el contrato a aceptar publicidad
EspecíficoUna casilla por finalidad (gestión, publicidad, cesión)Consentimiento único «para todo»
InformadoCláusula con responsable, fines, plazos, destinatarios y derechosRemisión genérica a una política ilegible
InequívocoAcción afirmativa: marcar casilla, firmarCasillas premarcadas, silencio o inactividad
DemostrableDocumento firmado y archivado (o registro electrónico)Consentimiento verbal sin rastro

El consentimiento no siempre es la base adecuada

Para ejecutar un contrato con el propio interesado (facturar, entregar el pedido, prestar el servicio) la base jurídica correcta es el artículo 6.1.b del RGPD, no el consentimiento: no se pide permiso para lo imprescindible. El consentimiento se reserva para lo accesorio y revocable (publicidad, cesiones voluntarias, imágenes, cookies). Pedir consentimiento para lo necesario es contraproducente: si el interesado lo retira, el responsable queda en una posición jurídica absurda. Este modelo articula la finalidad principal sobre consentimiento y contrato, y las accesorias sobre casillas separadas.

Derechos del interesado y obligaciones del responsable

  • Derechos ARSOPL: acceso, rectificación, supresión, oposición, limitación y portabilidad (artículos 15 a 22 RGPD). El responsable debe responder en un mes, ampliable dos más en casos complejos, y gratuitamente.
  • Retirada del consentimiento: tan fácil como darlo (artículo 7.3 RGPD). La retirada no afecta a la licitud del tratamiento anterior, pero obliga a cesar el tratamiento basado en él.
  • Registro de actividades: casi todo responsable debe documentar sus tratamientos (artículo 30 RGPD). Este consentimiento alimenta ese registro: datos, fines, plazos y destinatarios.
  • Menores: en España, a partir de los 14 años el menor consiente por sí mismo (artículo 7 LO 3/2018); por debajo, firman los titulares de la patria potestad.
  • Sanciones: tratar datos sin base jurídica o sin información es infracción muy grave, con multas de hasta 20 millones de euros o el 4% de la facturación mundial (artículo 83.5 RGPD).

Si un proveedor externo (gestoría, informático, plataforma de email) accede a los datos por cuenta de su empresa, el consentimiento no basta: necesita además un contrato de acceso a datos por cuenta de terceros con cada encargado. Y si publica fotografías de personas, recabe la autorización de uso de imagen específica.

Preguntas frecuentes

¿Es obligatorio que el consentimiento RGPD esté firmado en papel?

No: el RGPD admite cualquier manifestación inequívoca mediante acción afirmativa, incluidas las casillas marcadas en un formulario web o el registro electrónico. Lo que exige el artículo 7.1 es que el responsable pueda demostrar que el interesado consintió: la firma manuscrita o electrónica es simplemente la prueba más sólida en entornos presenciales (clínicas, gimnasios, colegios, comercios). Lo inadmisible son las casillas premarcadas, el silencio o la inactividad como forma de consentir.

¿Puedo pedir un solo consentimiento para el servicio y la publicidad?

No. El consentimiento debe ser granular: cada finalidad distinta necesita su propia manifestación, y condicionar la prestación del servicio a aceptar finalidades innecesarias (como la publicidad) vicia el consentimiento por falta de libertad (artículo 7.4 RGPD). La estructura correcta es la de este modelo: la finalidad principal amparada en el contrato y el consentimiento, y casillas separadas y opcionales para comunicaciones comerciales y cesiones a terceros, con la advertencia de que no marcarlas no impide recibir el servicio.

¿Cuánto tiempo puedo conservar los datos de un cliente?

Mientras dure la relación y, después, el tiempo necesario para atender responsabilidades legales: como referencia, 5 años por la prescripción civil general de acciones personales (artículo 1964 del Código Civil), 4 años a efectos fiscales, 6 años para la documentación mercantil (artículo 30 del Código de Comercio) y plazos especiales en sectores como el sanitario (mínimo 5 años desde el alta, ampliado por varias leyes autonómicas). Durante esa fase de conservación los datos deben quedar bloqueados: solo disponibles para jueces, administraciones o defensa frente a reclamaciones (artículo 32 LO 3/2018).

¿Qué pasa si el interesado retira su consentimiento?

El responsable debe cesar el tratamiento basado en ese consentimiento tan pronto como reciba la retirada: dejar de enviar publicidad, cancelar la cesión, retirar las imágenes. La retirada no tiene efectos retroactivos (lo tratado antes fue lícito) y no impide conservar los datos mínimos bloqueados para acreditar el propio consentimiento y su retirada, ni continuar los tratamientos que se apoyen en otra base jurídica, como la ejecución del contrato o una obligación legal. Retirar el consentimiento debe ser tan sencillo como darlo: basta un escrito al responsable.

¿Necesito este documento si ya tengo una política de privacidad en la web?

Son complementarios. La política de privacidad cumple el deber de información general, pero no acredita por sí sola el consentimiento de una persona concreta para finalidades concretas: para eso hace falta la acción afirmativa registrada (casilla, firma). En entornos presenciales, este documento firmado es a la vez información del artículo 13 y prueba del consentimiento. En la web, el equivalente es el formulario con casillas granulares no premarcadas cuyo marcado quede registrado con fecha y hora junto a la versión de la política aceptada.

Estos documentos también pueden servirle

Autónomos y empresaAutorización de uso de imagenDocumento por el que una persona consiente expresamente la captación, reproducción y publicación de su imagen (fotografías o vídeos) por una empresa, asociación, centro educativo o particular. Delimita los soportes y finalidades autorizados, la duración, la eventual contraprestación y el derecho a revocar el consentimiento, conforme a la Ley Orgánica 1/1982 y al Reglamento General de Protección de Datos.Autónomos y empresaContrato de acceso a datos por cuenta de terceros (RGPD)Contrato de encargado del tratamiento exigido por el artículo 28.3 del RGPD siempre que un proveedor accede a datos personales por cuenta de una empresa: gestorías, servicios informáticos, plataformas de email, call centers, destrucción documental. Regula las instrucciones del responsable, la confidencialidad, las medidas de seguridad, los subencargados, la asistencia en derechos y brechas, y el destino de los datos al finalizar el servicio.ConsumoSolicitud de acceso a mis datos (RGPD)Ejercite el derecho de acceso del artículo 15 del RGPD: copia de sus datos, origen, finalidades, cesiones y plazos de conservación, con respuesta obligatoria en un mes.ConsumoSolicitud de supresión de datos (RGPD)Ejercite el derecho de supresión del artículo 17 del RGPD: borrado de sus datos, cese de la publicidad y comunicación del borrado a los cesionarios, con respuesta en un mes.Autónomos y empresaContrato de arrendamiento de obraFormalice una reforma, construcción o trabajo por resultado: obra descrita, precio cerrado, plazo de ejecución, materiales, recepción, garantía y desistimiento.Autónomos y empresaContrato de traspaso de localContrato de traspaso de local de negocio: el arrendatario cede a un tercero el contrato de alquiler junto con el negocio en funcionamiento, el mobiliario y las existencias, a cambio de un precio. Con la notificación al arrendador del artículo 32 de la LAU y el reparto de responsabilidades.Autónomos y empresaContrato de licencia de marcaContrato por el que el titular de una marca registrada autoriza a otra empresa a usarla para determinados productos o servicios: licencia exclusiva o no exclusiva, para todo o parte del territorio, con regalías fijas o porcentuales. Regula el control de calidad, la defensa de la marca frente a infracciones, la prohibición de sublicencias y la inscripción en la Oficina Española de Patentes y Marcas conforme a la Ley 17/2001, de Marcas.
Rellenar mi documento (2 min)