Por qué confundirlos es peligroso
El secreto profesional del abogado nace del artículo 542 de la Ley Orgánica del Poder Judicial y del Estatuto General de la Abogacía Española aprobado por el Real Decreto 135/2021. Protege la confidencialidad de la relación cliente-abogado: lo que el cliente le cuenta al letrado no puede revelarse a terceros, ni siquiera a un juez salvo excepciones muy tasadas.
El RGPD (Reglamento UE 2016/679) y su desarrollo en España, la LOPDGDD (LO 3/2018), protegen los datos personales de cualquier persona física. El sujeto protegido es distinto, los principios son distintos, las sanciones son distintas. Pero los dos cuerpos normativos viven encima de los mismos ficheros: el expediente del cliente.
El error operativo más frecuente que vemos en despachos pequeños y medianos es asumir que "como tenemos secreto profesional, no nos aplica el RGPD". No es cierto. La AEPD ha sancionado a despachos por brechas de datos personales con cantidades de entre 10.000 y 100.000 euros precisamente porque el secreto profesional no es una causa de exención del Reglamento, sino una capa adicional encima del mismo.
RGPD y secreto profesional no son alternativos. Son acumulativos. El despacho cumple ambos a la vez o falla en uno (y normalmente en los dos).
Las 5 zonas donde RGPD y secreto profesional colisionan
1 · Consentimiento del cliente
El RGPD exige base jurídica para tratar datos personales. Para clientes del despacho, la base habitual es la ejecución del contrato de defensa (artículo 6.1.b RGPD), no el consentimiento. Esto es buena noticia: no necesitas pedirle al cliente que firme un consent diferenciado cada vez que añades un documento al expediente. Mala noticia: el cliente sí puede ejercer derechos (acceso, rectificación, portabilidad), y aquí entra el secreto.
Cuando el cliente A pide ejercer su derecho de portabilidad y resulta que el expediente contiene información del cliente B (contraparte identificable, testigos, terceros), debes tachar o disociar esa información antes de entregar el archivo. El secreto profesional del cliente B no se rinde solo porque el cliente A ejerza un derecho RGPD.
2 · Plazos de retención del expediente
El secreto profesional sigue vinculando al letrado de por vida respecto al cliente. Pero el RGPD obliga a no conservar datos personales más tiempo del necesario (principio de limitación del almacenamiento, artículo 5.1.e). La práctica recomendada:
| Tipo de dato | Plazo mínimo | Base legal |
|---|---|---|
| Expediente civil/mercantil | 5 años desde fin del proceso (recomendado 10) | Prescripción acciones · responsabilidad civil |
| Expediente penal | 10 años (recomendado 15) | Prescripción delitos |
| Datos de facturación | 6 años | Código de Comercio art. 30 |
| Documentación TIC (logs) | 12 meses | LSSI · cooperación judicial |
| Comunicaciones con el cliente | 5 años · 10 recomendado para defender malpraxis | LEC + Responsabilidad civil profesional |
Pasado el plazo, los datos deben bloquearse (no eliminarse de inmediato) hasta prescripción completa de responsabilidades. Tu backup debe respetar esa lógica.
3 · Brechas de seguridad y notificación
Si tu despacho sufre una brecha (ransomware, fuga, acceso indebido), el RGPD obliga a notificar a la AEPD en menos de 72 horas (artículo 33 RGPD). Pero notificar implica describir qué datos se han visto comprometidos. Y en un expediente legal, casi cualquier descripción contiene información que el secreto profesional protege.
La salida operativa: notificar en términos técnicos y categóricos, no nominales. "Acceso indebido a 230 expedientes civiles del año 2022 con datos identificativos, de salud y económicos del cliente". No: "El expediente de Juan Pérez Pérez sobre divorcio". El compromiso de transparencia con AEPD no anula el secreto profesional respecto a la identidad concreta de tus clientes.
4 · Acceso de terceros al despacho
Tu despacho contrata proveedores que técnicamente pueden acceder al expediente: el técnico informático que entra a reparar el servidor, la empresa de backup en la nube, la herramienta de IA que indexa documentos, la limpiadora que tira papel a la basura. Cada uno de ellos es un encargado del tratamiento a efectos del RGPD (artículo 28) y, simultáneamente, un riesgo activo de quiebra del secreto profesional.
Cada proveedor con acceso (físico o lógico) a expedientes debe firmar un contrato de encargo del tratamiento donde se le imponga el deber de confidencialidad, las medidas técnicas exigidas (cifrado, control de acceso, registro de actividad), la prohibición de subcontratar sin permiso y la obligación de notificar brechas en menos de 24 horas al despacho.
5 · Inteligencia artificial en el despacho
Subir un documento del expediente a ChatGPT, Copilot o cualquier modelo público para que te lo resuma viola simultáneamente RGPD y secreto profesional, salvo que:
- El proveedor del modelo tenga acuerdo de no-entrenamiento sobre tus prompts (OpenAI Enterprise, Anthropic Enterprise, Microsoft Copilot Enterprise).
- Los datos viajen cifrados a un endpoint con residencia UE (no a EEUU sin garantías).
- Tu cliente conozca y haya aceptado el uso de IA en su asunto (recomendable en el contrato de defensa).
- Tengas registro de qué documentos se procesaron, cuándo y por qué.
Para casos sensibles, recomendamos modelos on-premise o en cloud privado UE con RAG (retrieval-augmented generation) sobre tu base de conocimiento, sin que los datos del cliente abandonen tu infraestructura. Esto es uno de los servicios que ofrecemos en nuestro vertical legal, precisamente porque la mayoría de soluciones SaaS de IA "para abogados" no superan el filtro del secreto profesional.
El secreto profesional NO te exime del RGPD
Es importante repetirlo porque sigue siendo argumento defensivo común: el secreto profesional no es una causa de exención del RGPD. Sí limita ciertos derechos del titular cuando entran en conflicto directo (por ejemplo, derecho de acceso ejercido por un tercero sobre información de tu cliente protegida), pero no permite saltarse la obligación de notificar brechas, mantener registro de actividades de tratamiento (art. 30 RGPD), realizar evaluaciones de impacto cuando proceda o documentar la base jurídica de cada tratamiento.
La AEPD ha sancionado a despachos por:
- No tener Registro de Actividades de Tratamiento del art. 30 RGPD.
- No notificar brechas en plazo (multa por incumplimiento del art. 33).
- No tener contratos de encargo del tratamiento firmados con sus proveedores informáticos.
- Conservar expedientes muchos años después del plazo razonable sin justificación documentada.
- Usar herramientas SaaS sin garantías de residencia UE para tratar datos de clientes.
En ninguno de esos casos el invocar "secreto profesional" detuvo el expediente sancionador. Los dos cuerpos normativos son acumulativos.
Configuración técnica que cumple ambos
Estas son las decisiones técnicas que aplicamos en los despachos legales que operamos. Cumplen las dos capas a la vez y no requieren sacrificar productividad operativa del despacho.
Microsoft 365 con DLP, retención y bóvedas
Microsoft 365 ofrece todo lo necesario en el plan Business Premium o superior. Las piezas que activamos:
- Data Loss Prevention (DLP) con políticas que bloqueen el envío de archivos con DNI/NIE, números de cuenta o palabras clave del despacho a destinatarios externos no autorizados.
- Etiquetas de confidencialidad (Sensitivity Labels) con tres niveles: Público, Cliente y Cliente-restringido. Etiqueta automática para todo lo guardado en SharePoint del despacho.
- Retención automática de 7 años para expedientes civiles, 15 años para penales, 6 años para facturación.
- Litigation Hold activable por expediente cuando hay reclamación pendiente o riesgo de responsabilidad civil profesional.
- Microsoft Purview como repositorio único de auditoría de quién accedió a qué documento y cuándo.
- Customer Lockbox para que ningún técnico de Microsoft pueda acceder a tus datos sin tu aprobación explícita por incidencia.
Cifrado, MFA y control de dispositivo
- Cifrado AES-256 en reposo y TLS 1.2+ en tránsito (Microsoft 365 lo cubre por defecto, verifica que el storage adicional también).
- MFA obligatorio para todos los miembros del despacho. Sin excepciones para socios. Esto solo bloquea el 95% de los intentos de acceso indebido.
- Conditional Access que solo permita acceso desde dispositivos gestionados por Intune. Si un letrado pierde el portátil, lo borras en remoto.
- BitLocker en discos de los equipos del despacho con llaves custodiadas en Azure Key Vault.
Backup conforme: regla 3-2-1
Microsoft 365 no se autoprotege a largo plazo. Su retention nativa tiene topes (30-93 días en papelera). Para retener expedientes 7-15 años, necesitas un backup de tercero con cifrado en origen, llave custodiada por ti (no por el proveedor del backup) y residencia UE. Lo explicamos a fondo en nuestro pillar sobre backup RGPD para clínicas dentales: los principios son idénticos para despachos, solo cambia el plazo de retención.
Política interna documentada
Toda esta configuración técnica tiene que estar respaldada por documentación: Registro de Actividades de Tratamiento, política de retención escrita, política de uso de IA, contratos de encargo con proveedores, plan de gestión de brechas con plazos. Si la AEPD entra a auditar, lo que mira primero es el papel, no la consola técnica.
5 errores que vemos en despachos cada semana
| Error | Por qué pasa | Cómo arreglarlo |
|---|---|---|
| "Tenemos secreto profesional, RGPD no nos aplica" | Confusión histórica · falta de DPO o asesor especializado | Asumir las dos capas. Auditoría RGPD + secreto en menos de 8 horas con consultor |
| Subir documentos a ChatGPT público para resumir | Productividad inmediata · prisa | Cambiar a OpenAI Enterprise, Copilot Enterprise o modelo RAG on-premise |
| Sin contratos de encargo con proveedores IT | "Es el técnico de siempre, ya nos conocemos" | Plantilla de contrato de encargo. Una firma vale para muchos años |
| Guardar expedientes "para siempre por si acaso" | Miedo a tirar algo que pueda hacer falta · falta de política escrita | Política de retención por tipo de expediente + bloqueo automático tras vencimiento |
| Brecha de seguridad y silencio operativo | Pánico · esperanza de "que se arregle solo" | Plan escrito de gestión de brechas con plantilla de notificación AEPD en 72h |
Checklist final imprimible
Tu despacho cumple las dos capas si tiene...
- Registro de Actividades de Tratamiento (RAT) del art. 30 RGPD actualizado al último año
- Política de retención de expedientes por tipo de jurisdicción, firmada por el socio director
- DPO designado o asesor RGPD externo identificado en la documentación
- Contratos de encargo del tratamiento firmados con todos los proveedores IT (hosting, backup, SaaS, IA)
- Microsoft 365 Business Premium o superior con DLP activo y etiquetas de confidencialidad
- MFA obligatorio para todos los miembros del despacho sin excepciones
- Backup conforme regla 3-2-1, cifrado en origen, llaves custodiadas por el despacho
- Política de uso de IA documentada (qué modelos sí, cuáles no, qué datos pueden subirse)
- Plan escrito de gestión de brechas con plantilla de notificación AEPD pre-redactada (72h)
- Procedimiento para responder derechos del titular (acceso, rectificación, supresión) sin vulnerar secreto profesional de terceros
- Auditoría anual técnica + jurídica del cumplimiento RGPD + secreto profesional
- Formación del equipo: todos los letrados saben qué hacer si reciben un derecho de acceso o una brecha
¿Tu despacho cumple las dos capas?
Auditoría gratuita de 30 minutos. Revisamos tu configuración técnica de M365, contratos de encargo, política de retención y uso de IA. Sin compromiso.
Pedir auditoría gratis →Y si quieres una capa más
Operamos el IT de despachos legales catalanes con cuota fija y SLA en contrato. RGPD + secreto profesional es uno de los pilares de nuestro servicio para despachos legales: configuramos Microsoft 365 con DLP, gestionamos contratos de encargo con cada proveedor, montamos el backup conforme y mantenemos el Registro de Actividades de Tratamiento actualizado.
Si te interesa ver cómo lo hicimos para un despacho que filtró el 64% de consultas frías mediante agente IA sin vulnerar secreto profesional, léelo aquí. Y si todavía no has redactado tu procedimiento ante caída de LexNet, empieza por nuestro pillar sobre el plan B operativo.