Sector legal · Compliance

RGPD + secreto profesional: la doble capa que tu despacho necesita

No son la misma obligación. RGPD viene de Bruselas, secreto profesional del Estatuto General de la Abogacía. Una protege datos personales, la otra protege la confianza cliente-abogado. Pero conviven en cada expediente del despacho y cuando colisionan, hay decisiones difíciles que tomar. Esta guía es el mapa técnico para no equivocarse.

Por qué confundirlos es peligroso

El secreto profesional del abogado nace del artículo 542 de la Ley Orgánica del Poder Judicial y del Estatuto General de la Abogacía Española aprobado por el Real Decreto 135/2021. Protege la confidencialidad de la relación cliente-abogado: lo que el cliente le cuenta al letrado no puede revelarse a terceros, ni siquiera a un juez salvo excepciones muy tasadas.

El RGPD (Reglamento UE 2016/679) y su desarrollo en España, la LOPDGDD (LO 3/2018), protegen los datos personales de cualquier persona física. El sujeto protegido es distinto, los principios son distintos, las sanciones son distintas. Pero los dos cuerpos normativos viven encima de los mismos ficheros: el expediente del cliente.

El error operativo más frecuente que vemos en despachos pequeños y medianos es asumir que "como tenemos secreto profesional, no nos aplica el RGPD". No es cierto. La AEPD ha sancionado a despachos por brechas de datos personales con cantidades de entre 10.000 y 100.000 euros precisamente porque el secreto profesional no es una causa de exención del Reglamento, sino una capa adicional encima del mismo.

RGPD y secreto profesional no son alternativos. Son acumulativos. El despacho cumple ambos a la vez o falla en uno (y normalmente en los dos).

Las 5 zonas donde RGPD y secreto profesional colisionan

1 · Consentimiento del cliente

El RGPD exige base jurídica para tratar datos personales. Para clientes del despacho, la base habitual es la ejecución del contrato de defensa (artículo 6.1.b RGPD), no el consentimiento. Esto es buena noticia: no necesitas pedirle al cliente que firme un consent diferenciado cada vez que añades un documento al expediente. Mala noticia: el cliente sí puede ejercer derechos (acceso, rectificación, portabilidad), y aquí entra el secreto.

Cuando el cliente A pide ejercer su derecho de portabilidad y resulta que el expediente contiene información del cliente B (contraparte identificable, testigos, terceros), debes tachar o disociar esa información antes de entregar el archivo. El secreto profesional del cliente B no se rinde solo porque el cliente A ejerza un derecho RGPD.

2 · Plazos de retención del expediente

El secreto profesional sigue vinculando al letrado de por vida respecto al cliente. Pero el RGPD obliga a no conservar datos personales más tiempo del necesario (principio de limitación del almacenamiento, artículo 5.1.e). La práctica recomendada:

Tipo de datoPlazo mínimoBase legal
Expediente civil/mercantil 5 años desde fin del proceso (recomendado 10) Prescripción acciones · responsabilidad civil
Expediente penal 10 años (recomendado 15) Prescripción delitos
Datos de facturación 6 años Código de Comercio art. 30
Documentación TIC (logs) 12 meses LSSI · cooperación judicial
Comunicaciones con el cliente 5 años · 10 recomendado para defender malpraxis LEC + Responsabilidad civil profesional

Pasado el plazo, los datos deben bloquearse (no eliminarse de inmediato) hasta prescripción completa de responsabilidades. Tu backup debe respetar esa lógica.

3 · Brechas de seguridad y notificación

Si tu despacho sufre una brecha (ransomware, fuga, acceso indebido), el RGPD obliga a notificar a la AEPD en menos de 72 horas (artículo 33 RGPD). Pero notificar implica describir qué datos se han visto comprometidos. Y en un expediente legal, casi cualquier descripción contiene información que el secreto profesional protege.

La salida operativa: notificar en términos técnicos y categóricos, no nominales. "Acceso indebido a 230 expedientes civiles del año 2022 con datos identificativos, de salud y económicos del cliente". No: "El expediente de Juan Pérez Pérez sobre divorcio". El compromiso de transparencia con AEPD no anula el secreto profesional respecto a la identidad concreta de tus clientes.

Importante: Si la brecha afecta a datos de categoría especial (salud, vida sexual, condena penal), debes también notificar a los afectados sin demoras (artículo 34 RGPD), lo que añade una capa de coordinación con el cliente para informarle sin revelar detalles del expediente a terceros.

4 · Acceso de terceros al despacho

Tu despacho contrata proveedores que técnicamente pueden acceder al expediente: el técnico informático que entra a reparar el servidor, la empresa de backup en la nube, la herramienta de IA que indexa documentos, la limpiadora que tira papel a la basura. Cada uno de ellos es un encargado del tratamiento a efectos del RGPD (artículo 28) y, simultáneamente, un riesgo activo de quiebra del secreto profesional.

Cada proveedor con acceso (físico o lógico) a expedientes debe firmar un contrato de encargo del tratamiento donde se le imponga el deber de confidencialidad, las medidas técnicas exigidas (cifrado, control de acceso, registro de actividad), la prohibición de subcontratar sin permiso y la obligación de notificar brechas en menos de 24 horas al despacho.

5 · Inteligencia artificial en el despacho

Subir un documento del expediente a ChatGPT, Copilot o cualquier modelo público para que te lo resuma viola simultáneamente RGPD y secreto profesional, salvo que:

  • El proveedor del modelo tenga acuerdo de no-entrenamiento sobre tus prompts (OpenAI Enterprise, Anthropic Enterprise, Microsoft Copilot Enterprise).
  • Los datos viajen cifrados a un endpoint con residencia UE (no a EEUU sin garantías).
  • Tu cliente conozca y haya aceptado el uso de IA en su asunto (recomendable en el contrato de defensa).
  • Tengas registro de qué documentos se procesaron, cuándo y por qué.

Para casos sensibles, recomendamos modelos on-premise o en cloud privado UE con RAG (retrieval-augmented generation) sobre tu base de conocimiento, sin que los datos del cliente abandonen tu infraestructura. Esto es uno de los servicios que ofrecemos en nuestro vertical legal, precisamente porque la mayoría de soluciones SaaS de IA "para abogados" no superan el filtro del secreto profesional.

El secreto profesional NO te exime del RGPD

Es importante repetirlo porque sigue siendo argumento defensivo común: el secreto profesional no es una causa de exención del RGPD. Sí limita ciertos derechos del titular cuando entran en conflicto directo (por ejemplo, derecho de acceso ejercido por un tercero sobre información de tu cliente protegida), pero no permite saltarse la obligación de notificar brechas, mantener registro de actividades de tratamiento (art. 30 RGPD), realizar evaluaciones de impacto cuando proceda o documentar la base jurídica de cada tratamiento.

La AEPD ha sancionado a despachos por:

  • No tener Registro de Actividades de Tratamiento del art. 30 RGPD.
  • No notificar brechas en plazo (multa por incumplimiento del art. 33).
  • No tener contratos de encargo del tratamiento firmados con sus proveedores informáticos.
  • Conservar expedientes muchos años después del plazo razonable sin justificación documentada.
  • Usar herramientas SaaS sin garantías de residencia UE para tratar datos de clientes.

En ninguno de esos casos el invocar "secreto profesional" detuvo el expediente sancionador. Los dos cuerpos normativos son acumulativos.

Configuración técnica que cumple ambos

Estas son las decisiones técnicas que aplicamos en los despachos legales que operamos. Cumplen las dos capas a la vez y no requieren sacrificar productividad operativa del despacho.

Microsoft 365 con DLP, retención y bóvedas

Microsoft 365 ofrece todo lo necesario en el plan Business Premium o superior. Las piezas que activamos:

  • Data Loss Prevention (DLP) con políticas que bloqueen el envío de archivos con DNI/NIE, números de cuenta o palabras clave del despacho a destinatarios externos no autorizados.
  • Etiquetas de confidencialidad (Sensitivity Labels) con tres niveles: Público, Cliente y Cliente-restringido. Etiqueta automática para todo lo guardado en SharePoint del despacho.
  • Retención automática de 7 años para expedientes civiles, 15 años para penales, 6 años para facturación.
  • Litigation Hold activable por expediente cuando hay reclamación pendiente o riesgo de responsabilidad civil profesional.
  • Microsoft Purview como repositorio único de auditoría de quién accedió a qué documento y cuándo.
  • Customer Lockbox para que ningún técnico de Microsoft pueda acceder a tus datos sin tu aprobación explícita por incidencia.

Cifrado, MFA y control de dispositivo

  • Cifrado AES-256 en reposo y TLS 1.2+ en tránsito (Microsoft 365 lo cubre por defecto, verifica que el storage adicional también).
  • MFA obligatorio para todos los miembros del despacho. Sin excepciones para socios. Esto solo bloquea el 95% de los intentos de acceso indebido.
  • Conditional Access que solo permita acceso desde dispositivos gestionados por Intune. Si un letrado pierde el portátil, lo borras en remoto.
  • BitLocker en discos de los equipos del despacho con llaves custodiadas en Azure Key Vault.

Backup conforme: regla 3-2-1

Microsoft 365 no se autoprotege a largo plazo. Su retention nativa tiene topes (30-93 días en papelera). Para retener expedientes 7-15 años, necesitas un backup de tercero con cifrado en origen, llave custodiada por ti (no por el proveedor del backup) y residencia UE. Lo explicamos a fondo en nuestro pillar sobre backup RGPD para clínicas dentales: los principios son idénticos para despachos, solo cambia el plazo de retención.

Política interna documentada

Toda esta configuración técnica tiene que estar respaldada por documentación: Registro de Actividades de Tratamiento, política de retención escrita, política de uso de IA, contratos de encargo con proveedores, plan de gestión de brechas con plazos. Si la AEPD entra a auditar, lo que mira primero es el papel, no la consola técnica.

5 errores que vemos en despachos cada semana

ErrorPor qué pasaCómo arreglarlo
"Tenemos secreto profesional, RGPD no nos aplica" Confusión histórica · falta de DPO o asesor especializado Asumir las dos capas. Auditoría RGPD + secreto en menos de 8 horas con consultor
Subir documentos a ChatGPT público para resumir Productividad inmediata · prisa Cambiar a OpenAI Enterprise, Copilot Enterprise o modelo RAG on-premise
Sin contratos de encargo con proveedores IT "Es el técnico de siempre, ya nos conocemos" Plantilla de contrato de encargo. Una firma vale para muchos años
Guardar expedientes "para siempre por si acaso" Miedo a tirar algo que pueda hacer falta · falta de política escrita Política de retención por tipo de expediente + bloqueo automático tras vencimiento
Brecha de seguridad y silencio operativo Pánico · esperanza de "que se arregle solo" Plan escrito de gestión de brechas con plantilla de notificación AEPD en 72h

Checklist final imprimible

Tu despacho cumple las dos capas si tiene...

  • Registro de Actividades de Tratamiento (RAT) del art. 30 RGPD actualizado al último año
  • Política de retención de expedientes por tipo de jurisdicción, firmada por el socio director
  • DPO designado o asesor RGPD externo identificado en la documentación
  • Contratos de encargo del tratamiento firmados con todos los proveedores IT (hosting, backup, SaaS, IA)
  • Microsoft 365 Business Premium o superior con DLP activo y etiquetas de confidencialidad
  • MFA obligatorio para todos los miembros del despacho sin excepciones
  • Backup conforme regla 3-2-1, cifrado en origen, llaves custodiadas por el despacho
  • Política de uso de IA documentada (qué modelos sí, cuáles no, qué datos pueden subirse)
  • Plan escrito de gestión de brechas con plantilla de notificación AEPD pre-redactada (72h)
  • Procedimiento para responder derechos del titular (acceso, rectificación, supresión) sin vulnerar secreto profesional de terceros
  • Auditoría anual técnica + jurídica del cumplimiento RGPD + secreto profesional
  • Formación del equipo: todos los letrados saben qué hacer si reciben un derecho de acceso o una brecha

¿Tu despacho cumple las dos capas?

Auditoría gratuita de 30 minutos. Revisamos tu configuración técnica de M365, contratos de encargo, política de retención y uso de IA. Sin compromiso.

Pedir auditoría gratis →

Y si quieres una capa más

Operamos el IT de despachos legales catalanes con cuota fija y SLA en contrato. RGPD + secreto profesional es uno de los pilares de nuestro servicio para despachos legales: configuramos Microsoft 365 con DLP, gestionamos contratos de encargo con cada proveedor, montamos el backup conforme y mantenemos el Registro de Actividades de Tratamiento actualizado.

Si te interesa ver cómo lo hicimos para un despacho que filtró el 64% de consultas frías mediante agente IA sin vulnerar secreto profesional, léelo aquí. Y si todavía no has redactado tu procedimiento ante caída de LexNet, empieza por nuestro pillar sobre el plan B operativo.