En una frase. HubSpot puede usarse conforme al RGPD, pero nunca tal como viene de fábrica: hacen falta el contrato de encargado del tratamiento archivado, una base de transferencia documentada para la matriz estadounidense, el seguimiento web bloqueado hasta que haya consentimiento y unos plazos de conservación que HubSpot no fija por usted.
Ninguna herramienta «cumple el RGPD». El cumplimiento es una propiedad de su tratamiento, no del producto que ha comprado. Esta distinción importa especialmente con HubSpot, porque bajo una sola factura conviven cuatro cosas distintas: un CRM de ventas, una plataforma de automatización de marketing, un sistema de seguimiento de visitantes en su web y un servicio de tickets de soporte. Son cuatro tratamientos con cuatro bases de legitimación diferentes y con plazos de conservación distintos. Quien inscribe «HubSpot» como una única línea en el registro ya ha generado el primer hallazgo de la auditoría. Todos los datos sobre el proveedor que aparecen aquí están tomados a fecha de julio de 2026 y deben reverificarse en la documentación legal vigente de HubSpot antes de incorporarlos a cualquier expediente: las declaraciones de proveedor envejecen deprisa.
Puntos clave
- El contrato de encargado del tratamiento de HubSpot se publica en su documentación legal y se incorpora a las condiciones del cliente: normalmente no requiere firma separada, pero sí que usted descargue y archive la versión aplicable con la fecha de descarga.
- HubSpot ofrece una región de alojamiento en la UE; que su portal esté en ella es específico de cada cuenta y debe confirmarse por escrito, no presumirse.
- El alojamiento en la UE no elimina la transferencia internacional: HubSpot, Inc. es una empresa estadounidense y el acceso desde su matriz para soporte y administración sigue siendo una transferencia.
- Las cookies de seguimiento web de HubSpot exigen consentimiento previo conforme al art. 22.2 LSSI-CE y a la guía de cookies de la AEPD. El contrato de encargo no sustituye a una base jurídica.
- CRM, marketing, seguimiento web y tickets son cuatro entradas separadas en el registro de actividades de tratamiento.
Qué datos personales trata HubSpot en realidad
HubSpot no es una agenda de nombres y correos: es un archivo de comportamiento. Una ficha de contacto típica contiene nombre y apellidos, correo profesional, teléfono, cargo, empresa, país e idioma. Debajo está la capa que de verdad genera riesgo: cada página de su web visitada por esa persona una vez identificada, cada correo abierto y cada enlace pulsado, cada formulario enviado, cada conversación de chat, cada llamada registrada y cada nota interna que un comercial ha escrito sobre ella. Y sobre eso, los valores derivados: puntuación de lead, etapa del ciclo de vida, probabilidad de cierre.
Los interesados son clientes potenciales, clientes, personas de contacto en empresas cliente, visitantes de la web y —si usa el módulo de soporte— cualquiera que abra una incidencia. Las categorías especiales de datos del art. 9 RGPD no deberían entrar nunca en HubSpot, pero en la práctica entran: aparecen en notas de texto libre del equipo comercial («está de baja médica», «vuelve de la excedencia por paternidad»). No es un defecto del producto, es un problema de instrucciones internas y de formación.
El contrato de encargado del tratamiento (art. 28 RGPD)
Para el núcleo del servicio, HubSpot actúa como encargado del tratamiento y usted es el responsable. El contrato de encargado del tratamiento —el DPA— se publica en la documentación legal de HubSpot y se incorpora por referencia a las condiciones del cliente, de modo que suele ser autoejecutable y no exige una firma independiente. Eso no le exime de dos comprobaciones: qué versión rige su contrato (los contratos antiguos a veces continúan sobre versiones anteriores) y si sus filiales quedan cubiertas. Descargue el texto vigente en PDF y archívelo con la fecha de obtención; el reparto de papeles y el contenido mínimo están explicados en nuestra guía del artículo 28 del RGPD.
En cuanto al contenido, el DPA cubre las materias del art. 28.3 RGPD: actuación conforme a instrucciones documentadas, confidencialidad del personal, medidas de seguridad con remisión a un anexo técnico, asistencia en el ejercicio de derechos y en la evaluación de impacto, supresión o devolución de los datos al terminar el servicio y derechos de auditoría. Estos últimos están limitados —como en casi todos los grandes proveedores SaaS— a la entrega de informes de terceros y a cuestionarios, no a una inspección presencial suya. Es admisible, pero debe quedar documentado como decisión consciente. Para los subencargados, HubSpot trabaja con autorización previa general y derecho de oposición: lea en el texto contractual el plazo concreto de preaviso y la consecuencia de oponerse —habitualmente un derecho de resolución, no un veto— antes de contar con ello.
Alojamiento y transferencias internacionales (a fecha de julio de 2026)
HubSpot ofrece una región de alojamiento en la Unión Europea. Que su portal concreto esté alojado ahí depende de la cuenta, del momento de alta y del producto contratado, así que no lo dé por hecho: pida confirmación por escrito de la región de su portal y archive esa respuesta con la fecha. Una captura de pantalla del panel no equivale a una confirmación contractual.
El alojamiento en la UE no es una renuncia a la transferencia. La matriz, HubSpot, Inc., es estadounidense; el soporte, el desarrollo y la administración pueden prestarse desde Estados Unidos, y eso constituye una transferencia sujeta al capítulo V del RGPD. Como base contractual, el DPA incorpora las cláusulas contractuales tipo: compruebe qué módulo y qué versión aplican a su relación. Si además el proveedor invoca alguna certificación de adecuación, verifíquela usted mismo en la lista oficial correspondiente para la entidad concreta con la que contrata y anote la fecha de comprobación; una certificación puede decaer en cualquier momento y una afirmación copiada sin verificar no vale nada en un expediente. Lo que debe quedar registrado es: región de alojamiento, base de transferencia, fecha de verificación y una evaluación de impacto de la transferencia que valore el acceso desde Estados Unidos y las medidas complementarias adoptadas. La metodología está en nuestra guía de transferencias internacionales de datos.
Subencargados
HubSpot publica en su documentación legal la lista de subencargados que intervienen en la prestación. Suscríbase a las notificaciones de cambio y decida internamente quién las recibe y quién las evalúa: la pregunta operativa no es si le avisan, sino si alguien de su organización lee ese aviso y determina si un nuevo subencargado obliga a rehacer la evaluación de transferencias. El plazo de oposición es corto y el silencio se interpreta como aceptación. Con más de un puñado de proveedores, una carpeta de correo deja de ser un control: hace falta un inventario central. Si además utiliza otras plataformas comerciales, conviene comparar los expedientes en paralelo, porque los escenarios difieren bastante —véase el análisis de Salesforce, donde el modelo de datos lo construye usted, y el de Mailchimp, donde todo el riesgo se concentra en el consentimiento.
Seguridad y certificaciones: declaraciones del proveedor
HubSpot mantiene un portal de confianza desde el que los clientes pueden solicitar informes de auditoría. Trate lo que allí se publique como una declaración del proveedor, no como una constatación suya: solicite el informe vigente, revise su alcance y el periodo cubierto, y guárdelo junto a su evaluación de garantías del art. 28.1 RGPD. Un informe cuyo alcance no incluya el producto que usted usa no acredita nada. Lo que depende de usted sigue siendo suyo bajo el art. 32.1 RGPD: gestión de permisos, autenticación de doble factor obligatoria para todos los usuarios, política de contraseñas y revisión periódica de accesos. Una certificación del proveedor no sustituye su análisis de medidas, solo lo abrevia.
Checklist de configuración de HubSpot
Aquí es donde se decide el cumplimiento. Los valores por defecto de HubSpot están optimizados para eficacia comercial, no para minimización.
- Active las funciones de privacidad del portal. HubSpot incorpora un conjunto de funciones (campo de base jurídica por contacto, gestión de consentimiento, tramitación de solicitudes de supresión) que no viene activado de serie.
- Bloquee el script de seguimiento hasta que haya consentimiento. La cookie de HubSpot no puede escribirse antes de la aceptación; conecte el script a su plataforma de gestión de consentimiento con bloqueo previo real. Los criterios de la autoridad están resumidos en nuestro análisis del banner de cookies conforme a la AEPD.
- Exija doble confirmación en las suscripciones y conserve la prueba con marca de tiempo, texto mostrado y origen del alta.
- Decida expresamente sobre el seguimiento de aperturas y clics en correo. El seguimiento individualizado necesita su propia base y su propia información; desactívelo donde no aporte nada al proceso comercial.
- Adelgace los formularios. Cada campo obligatorio que no sirve a la finalidad declarada infringe el principio de minimización del art. 5.1.c) RGPD. Revise también el perfilado progresivo.
- Fije plazos de conservación y automatícelos con workflows. HubSpot no borra nada por iniciativa propia; el criterio para determinarlos está en limitación del plazo de conservación.
- Inventaríe las integraciones del marketplace. Cada aplicación conectada es un destinatario adicional; desconecte las que no se usan y documente las que quedan.
- Ajuste los permisos por equipo. No todo comercial necesita exportar la base completa ni borrar registros.
- Regule las notas de texto libre con una instrucción escrita: qué no debe escribirse jamás en un campo de notas.
- Limite la grabación de llamadas y las transcripciones de chat, anuncie la grabación antes de iniciarla y fije un plazo de borrado corto.
Qué inscribir en el registro de actividades de tratamiento
Cree entradas separadas para CRM y ventas, marketing por correo electrónico, seguimiento web y atención al cliente. Cada entrada necesita finalidad, base de legitimación —la delimitación entre ejecución precontractual, interés legítimo y consentimiento no es intercambiable—, categorías de datos y de interesados, destinatarios incluyendo a HubSpot como encargado y a los subencargados relevantes, transferencias con mención de la garantía aplicada, plazo de conservación y remisión a las medidas técnicas. La estructura y los campos obligatorios están detallados en nuestra guía del registro de actividades de tratamiento. Cuando hay que mantener esto para una docena de herramientas y además conservar sincronizados el contrato de encargo, la lista de subencargados y el registro, la hoja de cálculo se rompe; plataformas como Legiscope enlazan esos tres niveles, y el panorama de opciones está en nuestra comparativa de software de cumplimiento RGPD.
Cuándo hace falta una EIPD
El uso puramente comercial —histórico de contactos con empresas cliente, seguimiento de ofertas— rara vez obliga por sí solo a una evaluación de impacto relativa a la protección de datos. La balanza cambia en tres supuestos: seguimiento web extenso de personas físicas con elaboración de perfiles, puntuación automatizada de leads que condiciona cómo se trata a una persona, y enriquecimiento de las fichas con fuentes externas de datos. Contraste el caso con los criterios del art. 35.3 RGPD y con la lista de tratamientos que la AEPD considera sujetos a evaluación obligatoria. Si la puntuación deriva en decisiones sin intervención humana, entra además el art. 22 RGPD y la evaluación deja de ser opcional en la práctica.
FAQ
¿HubSpot cumple el RGPD?
La pregunta no admite respuesta afirmativa y cualquier reclamo publicitario en ese sentido induce a error. Un producto no cumple ni deja de cumplir: cumple —o no— un tratamiento concreto. HubSpot aporta las piezas contractuales y funcionales (contrato de encargo publicado, región de alojamiento en la UE, gestión de consentimiento, funciones de supresión). Que su uso sea conforme depende de la configuración que aplique, de la base de legitimación que documente y de que el contrato de encargo esté efectivamente incorporado y archivado.
¿Tengo que firmar un contrato de encargado del tratamiento con HubSpot?
El contrato es obligatorio, pero normalmente se incorpora a las condiciones de uso y no requiere firma separada. Su obligación es descargar la versión aplicable, archivarla con la fecha y volver a revisarla cuando el proveedor modifique sus condiciones. Si necesita comparar el clausulado con el mínimo legal, use nuestro modelo de contrato de encargado del tratamiento.
¿Basta con el alojamiento en la UE para no documentar transferencias?
No. Mientras una matriz estadounidense conserve acceso administrativo o de soporte, existe transferencia y necesita una garantía del capítulo V. El alojamiento europeo es una medida complementaria que mejora su evaluación de riesgo, no un sustituto de ella.
¿Necesito consentimiento para el seguimiento de HubSpot en mi web?
Sí. El almacenamiento y la lectura de información en el equipo del usuario exigen consentimiento previo e informado conforme al art. 22.2 LSSI-CE, en los términos que desarrolla la Ley de Servicios de la Sociedad de la Información. El seguimiento de HubSpot no es una cookie técnica exenta.
Conclusión
En lo contractual, HubSpot está bien resuelto: contrato de encargo público, lista de subencargados publicada, opción de alojamiento europeo e informes de auditoría disponibles bajo petición. Por eso mismo el riesgo no está del lado del proveedor, sino del suyo: seguimiento activado antes del consentimiento, contactos que llevan ocho años sin depurarse y una entrada de registro que comprime cuatro tratamientos en una línea. Recorra la checklist de configuración, documente región de alojamiento y base de transferencia con fecha, y repita la comprobación cada año. Las declaraciones del proveedor caducan; su documentación debería sobrevivirlas.
Fuentes oficiales: Reglamento (UE) 2016/679 (RGPD), AEPD, Comité Europeo de Protección de Datos (CEPD) y Ley 34/2002 (LSSI-CE).
Legiscope automates this for you
Stop doing compliance manually. Legiscope's AI handles ROPA creation, DPA audits, and gap analysis — in minutes, not weeks.
Start free trial