¿Le darías a una persona desconocida en la calle tu edad, tu profesión y tu estado de salud? Probablemente solo si supieras exactamente quién pregunta y qué pasa con las respuestas. De eso trata la protección de datos en una encuesta.
Tu encuesta cumple el RGPD cuando tienes una base jurídica antes de la primera pregunta, dices a los participantes quién eres, qué recoges y cuánto tiempo lo conservas, pides solo los datos que vas a analizar de verdad y usas una herramienta con la que exista un contrato de encargo del tratamiento. Para este artículo hemos comprobado los requisitos en la Agencia Española de Protección de Datos.
📌 Lo esencial de un vistazo
- Una encuesta puramente privada queda fuera del RGPD.
- El consentimiento tácito quedó excluido con el RGPD.
- Las casillas ya marcadas no son un consentimiento válido.
- El consentimiento debe poder revocarse en cualquier momento.
- El aviso de privacidad va antes que todas las preguntas.
Así se ve cuando está bien hecho: una página de privacidad propia con casilla de consentimiento, colocada al principio de la encuesta.

Crear encuesta gratis
Con empirio.ai creas una encuesta en línea moderna en pocos minutos — con alojamiento en la UE.
- Encuesta creada con IA
- Ajusta con arrastrar y soltar
- Análisis en tiempo real
Privado o profesional: ¿se aplica el RGPD a tu encuesta?
Una encuesta puramente privada queda fuera del RGPD. El artículo 2, apartado 2, letra c) excluye del ámbito de aplicación el tratamiento realizado por una persona física en el ejercicio de actividades exclusivamente personales o domésticas. Quien pregunta en el chat familiar qué sábado va bien para la barbacoa no necesita ni consentimiento ni aviso de privacidad.
Esta excepción doméstica es más estrecha de lo que sugiere su nombre. El considerando 18 aclara que solo se aplica cuando la actividad no guarda relación con una actividad profesional o comercial. Y vale únicamente para personas físicas. Una asociación es una persona jurídica y queda fuera, aunque funcione solo con voluntariado.
| Quién pregunta | RGPD | Qué necesitas |
|---|---|---|
| Particular entre familia y amistades | no | nada, mientras el enlace no sea público |
| Asociación con sus socios | sí | base jurídica, aviso, contrato con la herramienta |
| Estudiante para el TFG | sí | además las normas de tu universidad |
| Empresa con clientes o plantilla | sí | obligaciones completas, a menudo un registro |
Aquí hay dos malentendidos frecuentes. Primero, la excepción no deja la encuesta sin reglas: el proveedor de la herramienta sigue tratando los datos y sigue sujeto al RGPD, simplemente tú como particular no tienes obligaciones propias. Segundo, se sale de la excepción antes de lo que se cree. En cuanto compartes el enlace públicamente y puede responder cualquiera, la finalidad ya no es exclusivamente personal.
El caso más subestimado es el del alumnado. Una encuesta para el TFG no es una actividad privada, sino parte de unos estudios, y muchas universidades tienen sus propios requisitos. Lo que eso implica para la planificación está en la encuesta para el TFG y el TFM.
Datos personales en encuestas: qué cuenta de verdad
Los datos personales son, según el artículo 4 punto 1 del RGPD, toda información sobre una persona física identificada o identificable. Lo decisivo no es el campo aislado, sino si a través de él se puede singularizar a alguien. Esa precisión falta en casi todas las guías, y de ahí salen listas interminables que confunden más de lo que ayudan.
Un ejemplo lo deja claro. La edad por sí sola no es un dato personal en una encuesta con 400 participantes. En un equipo de siete personas, la combinación de edad, género y departamento puede bastar para reconocer a alguien. La identificabilidad no está en el dato, surge del contexto.
| Campo de la encuesta | Dato personal | De qué depende |
|---|---|---|
| Nombre y correo electrónico | siempre | identifica de forma directa |
| Dirección IP del dispositivo | por regla general sí | la herramienta suele registrarla sola |
| Edad, género, departamento | según el tamaño del grupo | la combinación singulariza |
| Respuesta de texto libre | a menudo sin querer | ahí se citan nombres y lugares |
La última fila pilla a casi todo el mundo. Un campo abierto pidiendo comentarios produce con regularidad frases como «el problema está en María, de contabilidad». Con eso has recogido datos personales de alguien que ni siquiera participó en tu encuesta. Si usas preguntas abiertas, pide en el enunciado que no se citen nombres y revisa las respuestas antes de analizarlas.
La AEPD subraya además un punto práctico sobre la redacción: hay que utilizar un lenguaje claro y sencillo. Un aviso que suena a contrato no informa a nadie, y un consentimiento sin información comprensible no es un consentimiento informado.
Categorías especiales: cuándo se aplica el artículo 9
Las categorías especiales de datos abarcan, según el artículo 9 del RGPD, el origen racial o étnico, las opiniones políticas, las convicciones religiosas o filosóficas, la afiliación sindical, la salud, la vida sexual y la orientación sexual, además de los datos genéticos y biométricos. Su tratamiento está prohibido salvo excepciones, y en una encuesta el consentimiento explícito suele ser la única viable.
La trampa está en que una pregunta no necesita nombrar la categoría para caer dentro. Preguntar a la plantilla cuántos días estuvo de baja es una pregunta de salud. Preguntar a qué lugar de culto acude alguien con regularidad dice algo de sus convicciones. La mejor prueba es preguntarse qué revela la respuesta, no qué menciona la pregunta.
Explícito significa más que marcado
La AEPD señala que el consentimiento explícito es necesario en tres supuestos: tratamiento de datos sensibles, adopción de decisiones automatizadas y transferencias internacionales. En la práctica eso significa una casilla propia, referida solo a esos datos, y no una casilla única que lo cubra todo.
Sensible no equivale a categoría especial
Muchas preguntas parecen sensibles sin entrar en el artículo 9. El salario, las deudas o la situación familiar son jurídicamente datos personales ordinarios, aunque cueste responderlos. Eso no los hace inocuos: el riesgo para quien responde es real, así que mantén esas respuestas separadas de cualquier identificador.
¿Con qué base jurídica puedes preguntar?
Todo tratamiento de datos personales se apoya en una de las seis bases jurídicas del artículo 6 apartado 1 del RGPD. El consentimiento es una de ellas y, en contra de lo que se suele suponer, no siempre es la adecuada. La elección depende de quién pregunta y de qué relación tiene con las personas encuestadas.
Una asociación que consulta a sus socios no está en la misma posición que una universidad que evalúa una asignatura, ni que una empresa que encuesta a su plantilla. Resuelve esta cuestión antes de redactar el aviso, porque el aviso tiene que indicar la base elegida.
| Base jurídica | Cuándo funciona | El punto débil |
|---|---|---|
| Consentimiento, artículo 6.1.a | participación libre, sin relación de dependencia | revocable en cualquier momento, hay que probarlo |
| Interés legítimo, artículo 6.1.f | encuesta propia de clientes sin datos sensibles | ponderación documentada, derecho de oposición |
| Misión de interés público, artículo 6.1.e | investigación en universidad pública | depende de la norma que fundamente la misión |
La AEPD recuerda un requisito que se olvida a menudo: el responsable debe poder probar en todo momento que ha obtenido el consentimiento. Quien trabaja con consentimiento necesita por tanto un registro, no solo buena voluntad. Y si se usa una declaración escrita, la parte referente a protección de datos debe quedar claramente diferenciada del resto de declaraciones.
Un último punto importa en encuestas internas y evaluaciones docentes. El consentimiento presupone una elección real y libre, y donde hay una relación de dependencia esa libertad rara vez existe. En ese caso, lo más limpio es diseñar la encuesta de forma que no se recoja ningún dato personal. En caso de duda decide la AEPD o tu universidad; este artículo no sustituye a un asesoramiento jurídico.
Crear encuesta gratis
Con empirio.ai creas una encuesta en línea moderna en pocos minutos — con alojamiento en la UE.
- Encuesta creada con IA
- Ajusta con arrastrar y soltar
- Análisis en tiempo real
Pedir el consentimiento: la lista de verificación
Un consentimiento válido es libre, específico, informado e inequívoco. Va al principio de la encuesta, antes de la primera pregunta de contenido. La forma queda abierta, y ahí es donde fallan la mayoría de los formularios caseros.
La AEPD es tajante sobre lo que ya no vale: el RGPD requiere que el consentimiento sea inequívoco, lo que excluye el llamado consentimiento tácito que permitía la normativa española anterior. No se consideran formas válidas de obtenerlo el uso de casillas ya marcadas ni la inacción. Sí son acordes al RGPD una declaración por escrito o la marcación de casillas en un sitio web.
Qué debe contener la petición
Lo siguiente es el mínimo. Cabe en cinco frases y debe redactarse en lenguaje claro y sencillo.
- Quién es responsable de la encuesta, con contacto.
- Para qué finalidad se tratan los datos.
- Qué tipo de datos se recogen.
- Que la participación es voluntaria.
- Que el consentimiento se puede revocar en cualquier momento.
- Si hay transferencias fuera de la Unión Europea.
No hace falta firma ni papel. Una casilla vacía que la persona marca en la web cumple el requisito, y la propia AEPD la menciona como forma válida junto a la declaración escrita. Lo que sí necesitas siempre es poder demostrarlo después.
Un apunte sobre finalidades múltiples: la AEPD indica que los consentimientos deberían desagregarse cuando los tratamientos impliquen conductas distintas, por ejemplo el tratamiento por quien recaba los datos y la cesión a terceros. Una sola casilla para la encuesta, la reutilización posterior y el boletín no cumple ese criterio.
Aviso de privacidad: un modelo para adaptar
El aviso de privacidad cumple los deberes de información del artículo 13 del RGPD y es cosa distinta del consentimiento. El consentimiento es el permiso, el aviso es la información sobre lo que ocurre. Ambos suelen ir en la misma primera página, y ambos pueden ser breves.
El modelo siguiente cubre las menciones obligatorias para una encuesta sencilla sin categorías especiales. Sustituye los corchetes y conserva el resto.
Esta encuesta la realiza [nombre, correo electrónico]. Recogemos [campos] para estudiar [finalidad]. La base jurídica es tu consentimiento conforme al artículo 6.1.a del RGPD. La participación es voluntaria y puedes interrumpirla en cualquier momento. Puedes revocar tu consentimiento en cualquier momento con efectos para el futuro escribiendo a [dirección]. Las respuestas se conservan hasta el [fecha] y después se suprimen, sin cesión a terceros. Tienes derecho de acceso, rectificación, supresión y limitación del tratamiento, y puedes reclamar ante la Agencia Española de Protección de Datos.
Dos puntos merecen atención. El plazo de conservación debe ser una fecha concreta o un criterio verificable, porque «el tiempo necesario» no informa de nada. Y si tu herramienta trata los datos fuera de la Unión Europea, indica el país y la base de la transferencia.
💡 Consejo
Ata la fecha de conservación al final de tu proyecto, no al final del cuatrimestre. «Hasta la defensa del trabajo y como máximo hasta el 31 de marzo de 2027» es una fecha que puedes cumplir aunque la entrega se retrase unas semanas.
¿Anónima, seudonimizada o todavía personal?
Una encuesta realmente anónima queda fuera del RGPD. El considerando 26 aclara que los principios de protección de datos no se aplican a la información anónima, es decir, a los datos que no guardan relación con una persona identificada o identificable. Ni base jurídica que buscar ni plazo de conservación que cumplir.
La dificultad está en la palabra «realmente». El mismo considerando obliga a tener en cuenta todos los medios que razonablemente pueda utilizar cualquiera para identificar a una persona, incluidos los tuyos. Una encuesta sin campo de nombre que registra direcciones IP y pregunta el departamento no supera esa prueba.
Entre ambos extremos está la seudonimización, que a menudo se confunde con el anonimato. Con un seudónimo el vínculo con la persona sigue existiendo, solo requiere información adicional como una lista de códigos. Los datos seudonimizados siguen siendo personales y quedan plenamente dentro del RGPD. Son una medida de seguridad, no una salida.
Para la mayoría de encuestas pequeñas el anonimato real sigue siendo alcanzable si haces tres cosas a la vez: no recoger correo ni exigir inicio de sesión, desactivar el registro de IP en la herramienta y mantener las preguntas demográficas lo bastante amplias como para que ninguna casilla tenga menos de cinco personas. El detalle está en la encuesta anónima, y qué preguntas demográficas puedes suprimir es una decisión aparte.
Una encuesta solo es anónima cuando ni tú mismo podrías rehacer la conexión.
Cómo reconocer una herramienta de encuestas conforme al RGPD
La conformidad de una herramienta no se lee en su página de inicio, se comprueba en cinco puntos. En cuanto usas una herramienta, el proveedor trata los datos de quienes responden por cuenta tuya. Tú eres el responsable y respondes de los fallos, aunque el error sea suyo.
El primer punto es el contrato de encargo del tratamiento que exige el artículo 28 del RGPD. Debe existir antes de la primera respuesta y constar por escrito, incluido el formato electrónico. En varios proveedores depende del plan: Google solo lo ofrece para Google Forms con una cuenta de Workspace de pago, nunca con una cuenta personal.
| Criterio | Qué compruebas | Por qué importa |
|---|---|---|
| Contrato de encargo | incluido en el plan y accesible por ti | lo exige el artículo 28 del RGPD |
| Lugar de tratamiento | tratamiento, no solo almacenamiento, en la UE | el acceso desde un tercer país es transferencia |
| Direcciones IP | registro desactivable o truncado | si no, la respuesta queda atribuible |
| Plazos de supresión | configurables por ti, no bajo petición | limitación del plazo, artículo 5 del RGPD |
| Subencargados | lista pública y actualizada | respondes de toda la cadena |
Estado: agosto de 2026, las condiciones de los proveedores cambian.
El lugar de tratamiento merece una mirada atenta, porque las promesas suelen alcanzar menos de lo que parece. Algunos proveedores garantizan una región solo para los datos en reposo, no para el tratamiento ni para el acceso del soporte. Regla práctica: si tocas datos del artículo 9 o encuestas a tu plantilla, elige una herramienta que trate en la Unión Europea y permita desactivar el registro de IP.
Qué proveedores cumplen qué criterios lo compara el panorama de herramientas de encuestas.
Cómo crear una encuesta conforme con empirio.ai
En empirio.ai, una herramienta de encuestas online de Alemania, la página de privacidad es un tipo de página propio y no un bloque de texto que montas tú. La añades en el editor y decides en qué punto de la encuesta se coloca. La casilla de consentimiento viene incluida, y la página de la imagen de arriba es exactamente lo que produce.
La diferencia con una solución casera está en que el texto y la casilla van juntos. Quien reconstruye el aviso como una pregunta de texto normal tiene que pedir el consentimiento aparte y marcarlo como obligatorio aparte, y justo ahí aparecen los huecos.

Cuatro pasos y la parte de protección de datos de tu encuesta está lista.
- Añadir la página. Seleccionarla como tipo de página propio en el editor y colocarla al principio.
- Adaptar el texto. Pegar el modelo del capítulo anterior y sustituir los corchetes.
- Etiquetar la casilla. El texto junto a la casilla es libre, por ejemplo «He leído la información y consiento».
- Marcarla como obligatoria. Sin la casilla marcada nadie continúa, y el consentimiento se guarda junto a la respuesta.
⚠️ Atención
La posición de la página es libre, y justo ahí está la trampa. Colócala antes que todas las demás preguntas. Un consentimiento recogido después de la tercera pregunta llega tarde, porque para entonces ya has recogido las respuestas. La base jurídica debe existir antes del tratamiento, no después.
En encuestas multilingües también se puede guardar el texto de la casilla por idioma. Un consentimiento que alguien confirma en español mientras responde el cuestionario en francés no es un consentimiento informado.
En conjunto, eso cubre los cinco criterios del capítulo anterior: contrato de encargo, tratamiento en la Unión Europea, página de privacidad con consentimiento, datos accesorios desactivables y exportación con la que puedes suprimir tú. Lo que no resuelve es la decisión previa: si tienes base jurídica y si tus preguntas entran en el artículo 9. Eso no lo comprueba ningún programa.
Errores frecuentes de protección de datos en encuestas
Los cuatro errores siguientes aparecen una y otra vez en encuestas de asociaciones, estudiantes y equipos pequeños. Los cuatro se corrigen antes de enviar el enlace.
Tienen en común que no nacen del descuido, sino de una suposición que suena razonable. Precisamente por eso sobreviven a la revisión.
Se promete anonimato pero no se garantiza
«La encuesta es anónima, por supuesto» aparece en la invitación mientras la herramienta registra direcciones IP y el formulario pregunta departamento, edad y género. La promesa es falsa, y en un grupo pequeño además es refutable. Revisa los ajustes antes de usar la palabra anónimo.
Se recoge más de lo que se analizará
El principio de minimización del artículo 5 obliga a limitarse a lo necesario. Pedir la fecha de nacimiento completa cuando vas a analizar por franjas de edad es justo lo contrario. Suprime todo campo del que no puedas nombrar el análisis previsto.
Falta el plazo de conservación o es indeterminado
«Los datos se conservan el tiempo necesario» no cumple el artículo 13. Lo exigido es el plazo o, si no es posible, el criterio para determinarlo. Una fecha es la solución más sencilla, y te obliga a suprimir de verdad.
Una sola casilla cubre varias finalidades
Una casilla para la encuesta, la reutilización posterior y el boletín. La AEPD indica que los consentimientos deberían desagregarse cuando los tratamientos impliquen conductas distintas. Una casilla por finalidad, y una casilla propia adicional si hay datos sensibles.
Fuentes y lectura complementaria
Las afirmaciones jurídicas de este artículo se apoyan en el propio reglamento y en las respuestas publicadas por la Agencia Española de Protección de Datos. Ambas fuentes son de acceso libre.
- AEPD: Según el RGPD, ¿cómo debe solicitarse el consentimiento de los interesados?, preguntas frecuentes sobre bases legitimadoras.
- Reglamento (UE) 2016/679, en particular los artículos 4, 5, 6, 7, 9, 13 y 28 y los considerandos 18, 26 y 32.
Un apunte sobre las fuentes. La página de la AEPD citada no indica fecha de publicación ni de actualización, así que conviene volver a consultarla antes de apoyar en ella un programa de encuestas a largo plazo. Y cuidado con guías antiguas: algunos documentos anteriores a mayo de 2018 todavía describen el consentimiento tácito como válido, algo que el RGPD excluye.
Conclusión
La protección de datos en una encuesta parece más grande de lo que es. Aclara la base jurídica, pide solo lo que vas a analizar, pon un aviso legible al principio y usa una herramienta con contrato de encargo: con eso está hecho lo esencial. El camino más seguro sigue siendo aquel en el que no se recoge ningún dato personal.
Por dónde seguir
- ¿Quieres mejorar la encuesta en sí? 8 consejos para una encuesta online exitosa
- ¿Necesitas anonimato real? Crear una encuesta anónima
- ¿Estás escribiendo el TFG? Encuesta para el TFG y el TFM
¿Empezar sin tener que arreglar la privacidad después?
empirio.ai, una herramienta de encuestas online de Alemania, trata las respuestas en la Unión Europea y facilita el contrato de encargo.
