imail se ha renovado — Traducción con IA · Drive · Calendario · Apps para Android & iOS. Descubra las novedades →

Correo conforme al RGPD: qué significa y cómo elegir proveedor

26/07/2026 · 4 min de lectura · imail.com.tr

Qué exige realmente el RGPD al correo electrónico, qué preguntar a un proveedor y qué hábitos mantienen la correspondencia diaria dentro de la norma.

En el buzón se acumulan datos personales casi sin darte cuenta: nombres, direcciones, datos de pedidos, currículums, algún informe médico reenviado «solo por esta vez». Para el RGPD, esa correspondencia es un tratamiento de datos personales como cualquier otro, con las mismas obligaciones que aplicarías a una base de datos.

Qué exige realmente la norma

No existe un «certificado RGPD» para proveedores de correo, y quien lo anuncia está vendiendo más de lo que puede sostener. Lo que exige el reglamento es una base jurídica para el tratamiento, conservar los datos solo el tiempo necesario, proteger la información con medidas técnicas y organizativas adecuadas y permitir el ejercicio de los derechos de las personas.

Aplicado al correo, eso se traduce en unas pocas cosas concretas:

  • Cifrado en tránsito (TLS) entre servidores y clientes, para que nadie lea por el camino.
  • Control de acceso: contraseñas sólidas, verificación en dos pasos y reglas claras para los buzones compartidos.
  • Plazos de conservación. El correo que ya no cumple ninguna finalidad no debería quedarse indefinidamente en un archivo.
  • Contrato de encargado de tratamiento con tu proveedor.
  • Preparación ante brechas. Desde que tienes conocimiento de una brecha notificable dispones de 72 horas para comunicarla a la autoridad de control.

Preguntas para el proveedor

  • ¿Dónde están los servidores y dónde se guardan las copias de seguridad?
  • ¿Se analizan los mensajes con fines publicitarios? (Si la respuesta es sí, descártalo para uso profesional.)
  • ¿Ofrece contrato de encargado de tratamiento de forma estándar?
  • ¿Publica la lista de subencargados y avisa de los cambios?
  • ¿Qué plazos de borrado se aplican al cerrar una cuenta?
  • ¿Admite SPF, DKIM y DMARC para que el correo enviado en tu nombre pueda autenticarse?

Los hábitos hacen la mayor parte

El cumplimiento es sobre todo costumbre, no tecnología:

  • No envíes datos personales a más gente de la necesaria: revisa la línea de copia antes de enviar.
  • Para documentos sensibles, usa un enlace con caducidad en lugar de un adjunto.
  • Usa alias y direcciones de rol para que los datos que entran lleguen al equipo responsable.
  • Borra o archiva la correspondencia antigua con un criterio, no por casualidad.
  • Forma al equipo frente al phishing: la mayoría de incidentes con correo empiezan por una contraseña robada, no por un cifrado roto. Un buen punto de partida es cómo detectar correos de phishing.

Cifrado: tránsito o contenido

TLS protege los mensajes mientras viajan entre servidores y hoy es casi universal, pero no los protege una vez almacenados ni garantiza cómo está configurado el servidor del destinatario. Para material realmente sensible añade una capa en el contenido: un archivo protegido con contraseña o un enlace que caduque, con la contraseña enviada por otro canal. Las opciones están en cómo enviar correo cifrado.

Preguntas frecuentes

¿Se aplica el RGPD si mi empresa está fuera de la UE? Puede aplicarse. El criterio es la persona afectada: si ofreces bienes o servicios a personas en la UE, o monitorizas su comportamiento allí, quedas dentro con independencia de dónde estés establecido.

¿Basta un buzón personal gratuito para el correo del trabajo? Rara vez encaja. No puedes firmar un contrato de encargado sobre la cuenta personal de un empleado ni controlar quién accede a ella.

¿Tengo que cifrar todos los mensajes? No. El cifrado en tránsito es la base; el del contenido se añade donde el material lo pide.

¿Cuánto tiempo puedo conservar correo antiguo? Mientras haya una finalidad y, en su caso, un plazo legal de conservación. Define una política y aplícala: «para siempre» no es una política.

Privacidad en imail.com.tr

imail.com.tr se opera desde Turquía y no tiene publicidad: tu correo no se analiza para segmentar anuncios. Las conexiones usan TLS y el correo saliente se autentica con SPF, DKIM y DMARC. Al servicio le aplica la ley turca de protección de datos (KVKK), que sigue los mismos principios que el RGPD; qué se trata y para qué está en la política de privacidad.

> Este artículo es información general y no sustituye al asesoramiento jurídico. Para un programa de cumplimiento, consulta con un profesional de protección de datos.

RGPD privacidad cumplimiento correo empresarial

Correo gratuito y sin anuncios

15 GB de espacio, conforme a la KVKK y con su propia dirección @imail.com.tr.

Crear una cuenta gratuita