Consejos

Protección de Datos en Inmobiliarias: Guía Completa RGPD/LOPD para Agentes y Propietarios 2026

documentos, privacidad, oficina
Resumen para IA

Guía práctica de protección de datos para inmobiliarias: qué datos puedes recoger, cómo tratarlos legalmente, cuándo necesitas consentimiento explícito, cómo gestionar imágenes y vídeos de viviendas, y qué hacer con los datos de compradores y vendedores. Incluye checklist de cumplimiento RGPD, ejemplos de sanciones reales en el sector y un modelo de aviso para visitas grabadas. Obligatorio para cualquier agente que maneje datos personales.

Si trabajas en una inmobiliaria o eres agente autónomo, cada día manejas datos personales de compradores, vendedores, inquilinos y propietarios. DNI, direcciones, estados financieros, escrituras, nóminas, grabaciones de visitas... Todo eso son datos protegidos por el RGPD y la LOPDGDD, y un descuido puede costarte hasta 20 millones de euros o el 4% de tu facturación anual —y no, no es una exageración, es lo que dice literalmente la ley. En esta guía te cuento, sin jerga jurídica incomprensible, qué obligaciones tienes, cómo protegerte y qué errores cometen la mayoría de inmobiliarias (para que no los cometas tú).

¿Por qué debería importarte la protección de datos si solo enseñas pisos?

Esta es la pregunta que se hace el 80% de los agentes inmobiliarios que conozco. Y la respuesta es simple: porque cada vez que pides un DNI para hacer una visita, cada foto que publicas de una vivienda, cada email que envías con datos de un cliente y cada vídeo que grabas durante una visita está sujeto al RGPD. No importa si eres autónomo, si tienes una agencia con 3 empleados o si formas parte de una franquicia con 50 oficinas. La ley aplica igual.

En los últimos tres años, la Agencia Española de Protección de Datos ha multiplicado las sanciones al sector inmobiliario. ¿Los motivos más frecuentes? Publicar fotos de viviendas sin consentimiento del propietario, grabar visitas sin informar, enviar comunicaciones comerciales a personas que solo preguntaron por un piso y no solicitaron recibir newsletters, y almacenar copias de DNI sin medidas de seguridad.

Y aquí va el dato que debería hacerte reaccionar: la mayoría de estas sanciones se evitarían con 4 medidas básicas que cuestan más en tiempo que en dinero. No necesitas un departamento jurídico ni un presupuesto de 10.000 €. Necesitas saber qué hacer, y eso es exactamente lo que te cuento aquí.

¿Quieres vender o comprar con total seguridad jurídica?

Nuestro equipo te asesora en toda la documentación necesaria para una compraventa 100% legal y sin sorpresas. Valoración gratuita y sin compromiso.

Hablar con un asesor →

Qué datos personales manejas sin darte cuenta en tu día a día

El primer paso para cumplir es saber qué tienes entre manos. Y te aseguro que manejas más datos de los que crees. Aquí va una lista de situaciones cotidianas en una inmobiliaria que implican tratamiento de datos personales:

  • DNI, NIE o pasaporte de compradores, vendedores e inquilinos. Lo pides para verificar identidad, para las arras, para la escritura… Es el dato más sensible y el que más sanciones genera cuando se trata mal.
  • Dirección de la vivienda, fotos y vídeos del interior. Sí, las fotos de un piso son datos personales porque vinculan una propiedad con su dueño. Publicarlas sin permiso es una infracción.
  • Estados financieros y nóminas de inquilinos y compradores. Datos especialmente protegidos que requieren medidas de seguridad reforzadas.
  • Correos electrónicos y teléfonos de cualquier persona que contacta contigo, aunque sea para preguntar por un piso que vio en Idealista.
  • Notas sobre preferencias personales: “busca piso cerca de un colegio porque tiene un hijo de 3 años”. Eso también son datos personales.
  • Imágenes de videovigilancia si tienes oficina física o grabas visitas con cámara corporal.

Si has respondido “sí” mentalmente a al menos tres de estos puntos, sigue leyendo. Lo que viene ahora es la parte práctica.

Las 5 reglas de oro del RGPD para inmobiliarias

Voy a simplificarte los 99 artículos del RGPD en 5 principios básicos que aplican directamente al día a día de una agencia inmobiliaria. Si cumples estos cinco, evitarás el 95% de los problemas:

1. Recoge solo los datos que necesitas (minimización)

No pidas el estado civil de un comprador si solo va a visitar un piso. No guardes copia del DNI de alguien que preguntó por teléfono y no llegó a hacer una visita. Pregúntate siempre: “¿realmente necesito este dato para esta gestión concreta?”. Si la respuesta es no, no lo pidas y, si ya lo tienes, no lo conserves.

2. Informa siempre antes de recoger (transparencia)

Cada vez que recojas un dato personal —un formulario web, un WhatsApp, una visita— debes informar de quién eres, para qué recoges esos datos, cuánto tiempo los guardarás y qué derechos tiene la persona. En una visita presencial basta con un cartel informativo o un breve documento de “información básica de protección de datos” que entregues junto con la hoja de visita.

3. Pide consentimiento para cada cosa (finalidad)

Este es el error más frecuente. Si alguien te da su email para concertar una visita, no tienes permiso para mandarle luego tu newsletter ni ofertas de otros pisos “que podrían interesarle”. Cada finalidad requiere un consentimiento separado. En la práctica: un checkbox para cada cosa y ninguno premarcado.

4. Guarda los datos solo mientras los necesites (limitación del plazo)

Define plazos. Por escrito. Y cúmplelos. Un ejemplo razonable: datos de compradores que no compran, 12 meses máximo. Datos de operaciones cerradas, 5 años (obligación fiscal). Currículums, 1 año. Grabaciones de videovigilancia, 30 días.

5. Protégelos como si fueran tuyos (seguridad)

No envíes DNI por WhatsApp sin cifrar. No guardes copias de documentos en un Excel compartido sin contraseña. No dejes expedientes en papel encima de la mesa cuando hay visitas. Usa contraseñas robustas, cifrado y accesos restringidos. Si tu CRM está en la nube, asegúrate de que el proveedor cumple con el RGPD y firma un contrato de encargado de tratamiento.

Fotos, vídeos y visitas virtuales: el campo minado de las inmobiliarias

Este apartado merece capítulo propio porque es, con diferencia, el que más quebraderos de cabeza da en el sector. Y también el que más sanciones acumula.

Fotos y vídeos de la vivienda

Las imágenes del interior de una vivienda son datos personales porque permiten asociar esa propiedad —y todo lo que contiene: muebles, fotos familiares, objetos personales— con su propietario. Antes de publicar una sola imagen en Idealista, Fotocasa, Habitaclia o tus redes sociales, necesitas un consentimiento firmado del propietario que especifique:

  • Qué imágenes se van a publicar (o al menos el tipo: fotos del salón, cocina, baños…)
  • Dónde se van a publicar (portales inmobiliarios, web de la agencia, Instagram, Facebook…)
  • Durante cuánto tiempo estarán publicadas
  • Quién es el responsable del tratamiento (tu agencia)

Un consejo de alguien que ha visto demasiadas reclamaciones: no publiques fotos con objetos personales identificables (fotos familiares enmarcadas, calendarios con anotaciones, documentos visibles en mesas). Si el propietario se niega a retirarlos antes de la sesión de fotos, difumina esas zonas en la edición. Te ahorrarás problemas.

Grabación de visitas

Algunas agencias han empezado a grabar las visitas con cámara corporal “por seguridad”. Legalmente es posible, pero con condiciones muy estrictas:

  • Debes informar de forma visible antes de empezar la grabación. Un cartel en la entrada del piso no basta si no es claramente visible.
  • El visitante debe dar su consentimiento expreso. Si se niega, no puedes grabar. Punto.
  • Las imágenes deben limitarse a lo necesario. No puedes grabar al visitante de cerca ni captar conversaciones privadas que no tengan que ver con la visita.
  • Las grabaciones deben eliminarse en un plazo máximo de 30 días, salvo que ocurra un incidente que justifique su conservación.

Visitas virtuales y tours 3D

Los tours virtuales son fotos y vídeos, así que aplica lo mismo: consentimiento del propietario. Pero además, si el tour muestra vistas desde las ventanas que permitan identificar la ubicación exacta de la vivienda, estás tratando un dato adicional. Mejor difuminar ligeramente las vistas exteriores o grabarlas en momentos sin elementos identificables.

¿Vas a vender tu piso y te preocupa la privacidad?

Te asesoramos sobre cómo preparar tu vivienda para las fotos y visitas respetando al máximo tu intimidad. Nuestro equipo te guía paso a paso.

Solicitar asesoramiento gratuito →

Checklist de cumplimiento RGPD para inmobiliarias

Aquí tienes una lista de verificación práctica. Si marcas todos los puntos, puedes dormir tranquilo. Si alguno se te resiste, priorízalo:

  1. Registro de actividades de tratamiento actualizado — Documento interno donde conste qué datos recoges, para qué y durante cuánto tiempo.
  2. Política de privacidad publicada en tu web — Clara, en español, accesible desde cualquier página.
  3. Consentimientos documentados — Para fotos, para visitas grabadas, para envío de comunicaciones comerciales.
  4. Contratos de encargado de tratamiento — Con tu CRM, con tu proveedor de hosting, con el fotógrafo si trata datos personales.
  5. Medidas de seguridad implementadas: cifrado de dispositivos, contraseñas robustas, acceso restringido a datos sensibles.
  6. Plazos de conservación definidos y documentados — Y un sistema para eliminarlos cuando expiren.
  7. Protocolo de brechas de seguridad — Por si ocurre un acceso no autorizado o una pérdida de datos.
  8. Formación anual en protección de datos para todos los empleados y agentes.
  9. Delegado de Protección de Datos (DPO) si manejas datos a gran escala o datos especialmente sensibles de forma habitual.
  10. Cláusulas informativas en todos los formularios de recogida de datos (web, papel, email, WhatsApp).

Qué pasa si no cumples: sanciones reales en el sector inmobiliario

Para que entiendas que esto no es teoría, aquí van algunos ejemplos reales de sanciones de la AEPD a inmobiliarias en los últimos años:

  • Publicar fotos sin consentimiento: sanción de 10.000 € a una agencia que publicó imágenes del interior de una vivienda después de que el propietario rescindiera el contrato de exclusiva. Las fotos seguían en Idealista 3 meses después.
  • Enviar newsletter sin consentimiento: sanción de 6.000 € a un agente que incluyó en su base de datos de marketing a todas las personas que habían contactado con él por cualquier motivo, sin distinguir quiénes habían dado su consentimiento.
  • Falta de medidas de seguridad: sanción de 15.000 € por almacenar copias de DNI en un armario sin llave al que tenían acceso clientes y visitantes.
  • No atender el derecho de supresión: sanción de 8.000 € a una inmobiliaria que ignoró tres solicitudes de un cliente para que eliminaran sus datos tras finalizar la operación.

Y recuerda: estas sanciones son públicas. La AEPD las publica en su web con el nombre de la empresa sancionada. El daño reputacional puede ser peor que la multa.

Casos especiales que se dan en inmobiliarias

¿Puedo compartir datos de un comprador con otra agencia colaboradora?

Solo si tienes el consentimiento explícito del comprador. La colaboración entre agencias es habitual en el sector —tú tienes al comprador, yo tengo el piso que busca— pero no puedes pasar los datos de contacto sin que el interesado lo sepa y lo autorice. La solución más limpia: incluye una cláusula en tu hoja de visita o formulario de registro que contemple expresamente esta posibilidad.

¿Qué hago si un propietario me pide que elimine sus datos tras vender su piso?

Tienes la obligación legal de atender su solicitud en el plazo máximo de un mes. Pero ojo: si la operación de venta se ha realizado, hay datos que debes conservar por obligación legal (facturas, contratos) durante 5-6 años por razones fiscales y de posibles reclamaciones. Lo que debes eliminar son los datos de contacto, preferencias, fotos y cualquier otra información que no sea necesaria para cumplir con obligaciones legales.

¿Los datos de empresas y autónomos también están protegidos?

Los datos de contacto de empresas (email info@empresa.com, teléfono de la oficina) no están protegidos por el RGPD. Pero los datos de autónomos y empresarios individuales (nombre, DNI, teléfono personal) sí lo están, porque identifican a una persona física. En la práctica: si contactas con una sociedad limitada para ofrecer tus servicios, no necesitas consentimiento RGPD. Si contactas con un autónomo a su móvil personal, sí.

Herramientas prácticas para cumplir sin volverte loco

No hace falta que te gastes una fortuna. Aquí van algunas soluciones realistas para una agencia pequeña o mediana:

  • Modelos de consentimiento: La AEPD ofrece plantillas gratuitas en su web. Adáptalas a tu caso concreto. No uses textos copiados de otras webs sin revisar.
  • CRM con cumplimiento RGPD: Si usas CRM, asegúrate de que permita gestionar consentimientos, plazos de conservación y exportación de datos. Los principales CRMs inmobiliarios ya incluyen estas funcionalidades.
  • Cartelería informativa para la oficina: Un cartel en la entrada que informe de la existencia de videovigilancia y del tratamiento de datos. Cuestan 20 € y valen su peso en oro si hay una inspección.
  • Formación online: La AEPD tiene cursos gratuitos de protección de datos para pymes. 2-3 horas de formación al año para todo el equipo y te evitas la mayoría de errores humanos.

Conclusión

La protección de datos en una inmobiliaria no es un marrón burocrático que puedas ignorar hasta que pase algo. Es una responsabilidad diaria que, bien gestionada, te diferencia de la competencia y transmite confianza a tus clientes. Cuando un propietario te firma un consentimiento claro y ve que tratas sus datos con cuidado, está más dispuesto a confiarte la venta de su vivienda. Cuando un comprador sabe que no vas a bombardearle con spam, te recomienda a sus conocidos.

Empieza por lo básico: haz una auditoría de lo que tienes, redacta una política de privacidad clara, forma a tu equipo y establece plazos de conservación. No hace falta hacerlo todo en una semana. Pero sí hace falta empezar. Porque la próxima inspección o la próxima reclamación puede llegar mañana.

Si estás pensando en vender o comprar y quieres hacerlo con todas las garantías legales, te recomendamos consultar también nuestra guía legal de compraventa y nuestra guía fiscal para vendedores. Y si necesitas una valoración de tu vivienda, utiliza nuestra calculadora gratuita.

¿Tienes dudas sobre la documentación para vender tu piso?

Te orientamos sobre todos los papeles necesarios para una venta segura, rápida y sin problemas legales. Valoración gratuita y asesoramiento personalizado.

Consultar ahora →

Preguntas frecuentes adicionales sobre protección de datos en inmobiliarias

¿Puedo usar WhatsApp para comunicarme con clientes?

Sí, pero con precaución. WhatsApp no es una herramienta conforme con el RGPD para el tratamiento de datos empresariales porque no tienes control sobre dónde se almacenan los datos ni quién accede a ellos. Para comunicaciones básicas (concertar citas, confirmar visitas) es aceptable. Para enviar documentos con datos sensibles (DNI, nóminas, contratos) usa canales más seguros como el correo electrónico con cifrado o plataformas de gestión documental. Y nunca, bajo ningún concepto, compartas datos de un cliente en un grupo de WhatsApp con otros agentes sin su consentimiento.

¿Qué responsabilidad tengo si un fotógrafo externo publica las fotos sin permiso?

Tú eres el responsable del tratamiento. Si contratas a un fotógrafo para hacer las fotos de una vivienda, debes firmar un contrato de encargado de tratamiento con él que establezca que solo puede usar las imágenes para la finalidad que tú le indiques y que debe eliminarlas tras entregarte el trabajo. Si el fotógrafo usa esas imágenes para su portfolio sin permiso del propietario, la responsabilidad última —y la sanción— puede recaer sobre ti como responsable del tratamiento.

¿Cada cuánto tengo que revisar mi política de privacidad?

No hay un plazo fijo legal, pero la AEPD recomienda revisarla al menos una vez al año y siempre que cambie algún aspecto relevante: nueva web, nuevo CRM, nuevas finalidades de tratamiento, cambio de proveedores… Si tu política de privacidad tiene más de dos años sin revisar, probablemente ya no refleja la realidad de tu negocio y eso, en caso de inspección, es un problema.

Preguntas frecuentes

¿Necesito el consentimiento del propietario para publicar fotos de su vivienda?

Sí, absolutamente. Las fotos y vídeos de una vivienda que permiten identificar la localización contienen datos personales vinculados al propietario. Necesitas un consentimiento explícito por escrito antes de publicar cualquier imagen de la propiedad en portales inmobiliarios, redes sociales o tu web. Además, ese consentimiento debe especificar exactamente dónde se van a publicar y durante cuánto tiempo.

¿Puedo grabar las visitas a los pisos con una cámara corporal?

No, salvo que informes previamente y obtengas consentimiento expreso de todas las personas que aparecerán en la grabación. La AEPD sanciona estas prácticas con especial dureza. Si tu intención es grabar por seguridad, debes instalar un cartel visible que informe de la grabación, limitar las imágenes a lo estrictamente necesario y conservarlas durante un plazo máximo razonable (normalmente 30 días).

¿Qué plazo tengo para conservar los datos de un comprador que no compró?

Solo el tiempo necesario para la finalidad para la que los recogiste. Si alguien visitó un piso y no compró, no puedes conservar sus datos 'por si acaso' durante años. La AEPD recomienda establecer plazos claros: por ejemplo, 6-12 meses tras el cierre de la operación o la finalización del contacto. Pasado ese plazo, debes bloquearlos (conservarlos solo para posibles reclamaciones) o eliminarlos definitivamente.

¿Puedo pedir la nómina a un posible inquilino?

Sí, siempre que sea proporcionado y tengas una base legal. Para alquileres, es habitual solicitar documentación que acredite la solvencia (nóminas, contrato de trabajo, declaración de la renta). Debes informar al interesado de para qué recoges esos datos, quién los tratará y durante cuánto tiempo los conservarás. Si el alquiler no se formaliza, elimínalos en un plazo razonable.

Guia paso a paso

  1. 1
    Haz una auditoría de los datos que manejas

    El primer paso es saber exactamente qué datos personales recoges, de quién, dónde los almacenas (CRM, Excel, papel, email) y durante cuánto tiempo los conservas. La mayoría de inmobiliarias se sorprenden de la cantidad de datos que tienen dispersos sin control.

  2. 2
    Redacta y publica tu política de privacidad

    Tu web debe tener una política de privacidad clara, accesible y en español. Debe explicar quién es el responsable del tratamiento, qué datos recoges, con qué finalidad, durante cuánto tiempo los conservas y cómo ejercer los derechos ARCO (acceso, rectificación, supresión, oposición, limitación y portabilidad).

  3. 3
    Obtén el consentimiento para cada finalidad

    No vale un consentimiento genérico. Si recoges datos para enseñar un piso, para enviar ofertas comerciales y para compartir con terceros, necesitas consentimientos separados. Cada checkbox debe ser independiente y no estar premarcada.

  4. 4
    Firma un contrato de encargado de tratamiento con tus proveedores

    Si usas un CRM externo, un fotógrafo profesional o cualquier proveedor que acceda a datos personales de tus clientes, debes firmar un contrato de encargado de tratamiento que regule cómo tratarán esos datos, las medidas de seguridad y qué pasa al finalizar el servicio.

  5. 5
    Forma a tu equipo

    El 90% de las brechas de datos en inmobiliarias son por error humano: enviar un DNI por WhatsApp sin cifrar, responder a un email con datos de otro cliente, perder un USB con documentación. Forma a todos los agentes y empleados en protección de datos al menos una vez al año.

  6. 6
    Establece plazos de conservación y eliminación

    Define por escrito cuánto tiempo conservas cada tipo de dato: datos de compradores que no compran (6-12 meses), datos de operaciones cerradas (5 años por obligaciones fiscales), currículums (1 año), etc. Pasado ese plazo, elimínalos de forma segura.

  7. 7
    Prepara un protocolo de brechas de seguridad

    Si pierdes datos o alguien accede sin autorización, tienes 72 horas para notificarlo a la AEPD. Tener un protocolo escrito de actuación te ahorrará pánico y posibles sanciones adicionales.

Fuentes y referencias

  • Reglamento General de Protección de Datos (RGPD) — Reglamento (UE) 2016/679
  • Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD)
  • Agencia Española de Protección de Datos (AEPD) — Guías sectoriales para inmobiliarias
  • AEPD — Resoluciones sancionadoras en el sector inmobiliario 2023-2025
Sé el primero en valorar

La informacion de este articulo tiene caracter orientativo y general. No constituye asesoramiento fiscal, legal ni una tasacion oficial homologada. Para decisiones concretas, consulta siempre con un profesional colegiado.