Skip to content
Aegrynformerly BOHA-Group
← Volver al Blog

Legal y fiscal

RGPD y cesión de empresa: cómo gestionar la transferencia de datos de usuarios

Una cesión SaaS implica la transferencia de datos personales a un tercero. El RGPD regula estrictamente esta transferencia, los errores pueden bloquear un deal o exponer al comprador a sanciones de la CNIL.

10 de junio de 2026 8 min de lectura

El RGPD (Reglamento UE 2016/679) regula estrictamente las transferencias de datos en M&A. Los errores pueden bloquear un deal en la due diligence, exponer al adquirente a sanciones (CNIL Francia, DSB Austria, FDPIC Suiza) o desencadenar procedimientos colectivos de usuarios.

Share deal vs asset deal: impacto RGPD

En un share deal, la sociedad sigue siendo la misma, técnicamente no hay "nuevo responsable del tratamiento". Escenario más sencillo desde el punto de vista del RGPD. En un asset deal, hay un cambio de responsable, lo que puede requerir una información previa a los usuarios (Artículo 14 RGPD). La base legal más invocada es el interés legítimo (Art. 6.1.f), documentado mediante un Legitimate Interest Assessment (LIA).

Due diligence RGPD: checklist del adquirente

  • Registro de tratamientos (Art. 30): lista tratamientos, bases legales, plazos de conservación, subcontratistas. Su ausencia = señal de alarma mayor.
  • DPA con todos los subcontratistas (AWS, Stripe, Intercom, Mixpanel…): actualizados y conformes post-Schrems II (transferencias fuera de la UE).
  • Política de privacidad conforme al RGPD (derecho de supresión, portabilidad, oposición): una política de 2018 no actualizada ya no supera la due diligence de 2026.
  • Incidentes de seguridad de los últimos 36 meses (Art. 33): un incidente no notificado a la autoridad en las 72h representa un riesgo legal residual a poner en depósito en garantía.

72h

Plazo notificación incidente de seguridad (Art. 33 RGPD)

4%

Multa RGPD máxima (% facturación mundial anual)

Art.30

Registro de tratamientos, documento clave due diligence

DPA

A verificar para cada subcontratista (AWS, Stripe…)

IA

Este artículo fue redactado con la asistencia de la inteligencia artificial y revisado bajo la responsabilidad editorial de Aegryn. De conformidad con el artículo 50 del Reglamento europeo de IA, asumimos la responsabilidad editorial de este contenido.

¿Listo para enviar su activo o acceder al catálogo?