Cada vez que automatizas un proceso que toca datos personales, el riesgo de sanción crece. No porque la ley haya cambiado, sino porque has llegado a donde ella ya estaba. Este es el orden en el que yo lo ordeno.

1. Base legal antes que formulario

Antes de ponerle un campo de email a nada, decide por qué lo recoges y con qué base legal. En la mayoría de casos de captación comercial es interés legítimo o consentimiento, y eso implica consecuencias distintas.

El error más común: recoger más de lo que necesitas «por si acaso». Cada campo de más es una obligación de más.

2. Consentimiento que se puede retirar

El RGPD da derecho a retirar el consentimiento tan fácilmente como se otorga. Si tu newsletter solo tiene un botón de darse de baja y una caja de confirmación que nadie ha diseñado, no tienes un mecanismo de retirada.

3. Registro de actividades

Cuando automatizas, deja constancia. Qué hace el sistema, con qué datos y en nombre de quién. En una inspección, el registro es lo que separa «tuvimos un error» de «no sabíamos lo que hacíamos».

4. Proveedores y contratos

Cada herramienta que conectas a tus datos es un encargado y necesita contrato. Muchas plataformas pequeñas lo incumplen sin darse cuenta, empezando por el propio formulario de contacto.

5. El mensaje de error también se consulta

Si un formulario de contacto falla y muestra la consulta completa en pantalla, eso ya es una fuga. Los errores técnicos avisan al usuario sin mostrar datos.

El orden correcto

Base legal, minimización, registro, contratos y después automatización. Al revés, la automatización multiplica el problema que todavía no habías resuelto.

Si te da miedo automatizar por esto, la respuesta no es no automatizar: es hacer primero los cinco pasos de arriba. Hacerlo bien por delante es mucho más barato que apagarlo después.