En una frase. El problema del RGPD en Notion no es contractual sino documental: es un espacio de trabajo libre donde los equipos acumulan datos personales que nadie ha decidido tratar, sin modelo de datos que inventariar, y donde el enlace público «compartir en la web» es la vía de fuga más frecuente.
Ningún producto «cumple el RGPD»: el cumplimiento califica un tratamiento concreto. En Notion esa afirmación tiene una consecuencia peculiar. En un CRM o en una suite ofimática usted sabe de antemano qué campos existen; en Notion no hay estructura previa, así que el contenido personal aparece donde los equipos deciden ponerlo —notas de entrevistas, listas de clientes, seguimiento de bajas, actas de incidentes— y su registro de tratamientos no puede escribirse leyendo el manual del producto, sino preguntando a los equipos qué guardan realmente allí. Los datos sobre el proveedor recogidos en esta página están tomados a fecha de julio de 2026; verifíquelos en la documentación legal vigente de Notion antes de usarlos en un expediente.
Puntos clave
- Notion Labs, Inc. es una empresa estadounidense: planifique desde el principio una transferencia internacional documentada, no un tratamiento intraeuropeo.
- No dé por sentado que existe residencia de datos en la UE. Pregúntelo por escrito a su comercial o al soporte y guarde la respuesta con su fecha, porque es exactamente el dato que cambia.
- Espere cláusulas contractuales tipo incorporadas en el contrato de encargado; confirme módulo y versión antes de citarlas.
- Los enlaces «compartir en la web» son públicos e indexables: es el vector de brecha más común en esta herramienta y debe auditarse desde el primer día.
- El registro de actividades no se redacta a partir del producto, sino a partir de lo que cada equipo guarda de hecho en el espacio de trabajo.
1. Qué datos personales acaban en Notion
Notion no tiene un esquema de datos que inventariar, y esa es la dificultad. Lo que tiene son contenedores: páginas, bases de datos, comentarios, menciones, archivos adjuntos y una lista de miembros e invitados. Lo que aparece dentro depende de cada equipo, y en las auditorías se repite un catálogo bastante estable.
Recursos Humanos guarda notas de entrevistas con valoraciones sobre candidatos, seguimiento de procesos de selección con nombre, currículo adjunto, pretensión salarial y comentarios internos; a veces, planes de mejora del desempeño y anotaciones que constituyen datos de salud. Ventas mantiene listas de contactos con nombre, correo, teléfono, empresa y notas de conversaciones. Producto y soporte documentan incidencias con capturas de usuarios reales. Operaciones acumula actas, listas de asistentes y contratos escaneados. A ello se suman los datos de la propia plataforma: cuentas de miembros, invitados externos identificados por su correo, historial de ediciones por página y por persona, y comentarios con marca temporal.
Dos observaciones prácticas. Las categorías especiales del art. 9 RGPD entran en Notion con una facilidad desproporcionada, porque el formato libre no opone ninguna resistencia a escribir «está de baja por» en una nota de equipo; el régimen aplicable está en categorías especiales de datos. Y en la mayoría de organizaciones nadie ha decidido nunca que Notion fuera un sistema de RR. HH., pero lo es. El principio de minimización de datos es aquí la herramienta de gobernanza principal, no un adorno teórico.
2. El contrato de encargado del tratamiento
Notion Labs, Inc. actúa como encargado del tratamiento respecto del contenido que usted almacena en su espacio de trabajo, y publica un contrato de encargado (Data Processing Addendum) en su documentación legal. Antes de darlo por resuelto, confirme tres extremos y anótelos con fecha: qué entidad figura como parte en su contrato, cómo se perfecciona el contrato de encargado en su caso —incorporación por referencia a las condiciones de servicio o formalización mediante un formulario específico, según el plan— y qué versión está vigente. Descárguela en PDF y archívela. En organizaciones que empezaron con un plan gratuito y crecieron sin revisar la contratación, la ausencia de este documento es el hallazgo más habitual.
Verifique en el texto que se cubren las exigencias del art. 28.3 RGPD: tratamiento conforme a instrucciones documentadas, confidencialidad del personal, medidas de seguridad, condiciones para recurrir a subencargados, asistencia en el ejercicio de derechos, asistencia en las obligaciones de los arts. 32 a 36, supresión o devolución del contenido al término del contrato y puesta a disposición de la información necesaria para acreditar el cumplimiento. Para contrastarlo cláusula por cláusula, use nuestra guía del artículo 28 y las obligaciones del encargado y el modelo de contrato de encargado del tratamiento como lista de comprobación.
Notion publica además una lista de subencargados. Suscríbase al mecanismo de notificación de cambios si existe para su plan y, si no lo hay, fije una revisión periódica en el calendario. Designe por escrito quién recibe el aviso y quién decide: un alta de subencargado en un tercer país obliga a revisar la evaluación de transferencias dentro del plazo de oposición, y el silencio se interpreta como conformidad. Para una empresa con una decena de proveedores en estas condiciones, la vía razonable es centralizar contratos, subencargados y entradas del registro en un software de registro de tratamientos; Legiscope mantiene esas tres capas enlazadas para que un cambio de subencargado no obligue a rehacer el expediente a mano.
3. Alojamiento y transferencias internacionales (a fecha de julio de 2026)
Aquí toca ser explícito sobre lo que no debe afirmarse. No dé por hecho que Notion ofrece residencia de datos en la Unión Europea. Es una característica que aparece, desaparece y se limita a determinados planes según el momento, y es justamente el tipo de dato que envejece mal. Pida confirmación por escrito —correo al soporte o a su comercial, con la pregunta formulada en términos de dónde se almacena y se trata el contenido de su espacio de trabajo— y archive la respuesta con la fecha. Esa respuesta fechada vale en una inspección; una frase copiada de un blog, no.
Con o sin residencia europea, el proveedor es estadounidense, hay acceso desde Estados Unidos y existe transferencia internacional en el sentido del capítulo V del RGPD. Como base de transferencia debe esperar cláusulas contractuales tipo incorporadas en el contrato de encargado; confirme en el texto qué módulo se aplica —responsable a encargado en el caso ordinario— y qué versión de las cláusulas se incorpora. Si además pretende invocar una decisión de adecuación, compruébelo usted en la lista oficial del Data Privacy Framework para la entidad contratante concreta y anote la fecha de consulta. Complete el expediente con una evaluación del impacto de la transferencia y las medidas complementarias adoptadas; el método está en transferencias internacionales de datos. La diferencia con una suite contratada a una filial irlandesa, como ocurre habitualmente en Microsoft 365, es precisamente esta: aquí la contraparte es estadounidense desde el primer día.
4. Seguridad: lo que el proveedor publica y lo que depende de usted
Notion publica información de seguridad y certificaciones de terceros. Trátelo como una afirmación del proveedor y no como una constatación propia: solicite el informe vigente, compruebe el alcance y el periodo cubierto y archívelo en su evaluación de proveedores. Un informe cuyo alcance no incluye su plan no acredita nada sobre su tratamiento.
Lo determinante en Notion, sin embargo, no está en el informe del proveedor, sino en la configuración de permisos, que es donde ocurren los incidentes reales. Una página compartida en la web es accesible sin autenticación y potencialmente indexable por buscadores; si contiene una lista de clientes o un seguimiento de candidatos, la publicación es una violación de la seguridad de los datos personales con obligación de valoración y, en su caso, de notificación en 72 horas. Tenga preparado el procedimiento antes de necesitarlo: cómo valorar el riesgo, quién decide y con qué formulario se comunica a la autoridad; los pasos están en cómo notificar una brecha a la AEPD.
5. Lista de configuración del espacio de trabajo
- Audite todas las páginas publicadas en la web y desactive la publicación en las que contengan datos personales; después restrinja a nivel de espacio de trabajo quién puede publicar.
- Prohíba la indexación por buscadores en las páginas públicas que deban seguir siéndolo por motivos legítimos, y revise el resultado buscando su dominio de publicación.
- Inventaríe los invitados externos uno a uno: quién es, de qué organización, a qué páginas accede y desde cuándo. Los invitados sobreviven a los proyectos.
- Separe espacios de equipo cerrados de los abiertos y ponga en cerrado todo lo que contenga datos de personas: selección, evaluación del desempeño, incidencias con clientes.
- Restrinja la exportación del espacio de trabajo y la creación de copias en cuentas personales; una exportación completa en un ordenador personal es un tratamiento fuera de su control.
- Prohíba el uso de cuentas personales para acceder al contenido corporativo y active la autenticación única con el proveedor de identidad de la empresa en los planes que lo permiten.
- Inventaríe integraciones y tokens de API: cada conexión activa es un destinatario adicional que debe figurar en el registro y que hay que revocar al terminar el proyecto.
- Decida por escrito sobre las funciones de IA antes de habilitarlas: consulte en las condiciones del proveedor cómo se trata el contenido enviado al asistente y cuánto se conserva, y no lo deduzca del comportamiento del producto.
- Publique una norma interna de contenidos que enumere qué no debe escribirse nunca en una página: datos de salud, valoraciones subjetivas sobre personas, documentos de identidad, credenciales.
- Marque cada base de datos con un plazo de conservación en una propiedad visible y revise trimestralmente lo vencido; Notion no borra nada por sí solo. El criterio está en limitación del plazo de conservación.
- Documente el procedimiento de baja: revocación de acceso, traspaso de propiedad de páginas y verificación de que la persona no conserva copias exportadas.
- Fije una revisión semestral de permisos con acta escrita, porque en un espacio libre los permisos derivan sin que nadie lo advierta.
6. Qué inscribir en el registro de actividades de tratamiento
En Notion la entrada del registro no se redacta leyendo la ficha del producto: se redacta preguntando. Entreviste a cada equipo, recorra el espacio de trabajo y levante un inventario de lo que realmente hay. A partir de ahí escriba entradas separadas por tratamiento, no por herramienta: gestión de proyectos y documentación interna; selección de personal; gestión de la relación con clientes; documentación de incidencias y soporte. Cada entrada necesita finalidad, base jurídica, categorías de datos y de interesados, destinatarios —incluyendo a Notion como encargado y a los subencargados relevantes—, transferencias con su base y su fecha de verificación, plazo de conservación y medidas técnicas y organizativas. La estructura y un punto de partida están en el registro de actividades de tratamiento.
Un matiz que se pasa por alto: si el equipo de selección lleva su proceso en Notion, tiene un tratamiento de datos de candidatos con su propia base jurídica, su propio deber de información en el formulario de candidatura y su propio plazo de supresión. No es un subapartado de «herramientas internas», y en empresas jóvenes esta situación es la norma más que la excepción.
7. Cuándo hace falta una EIPD
Usar Notion para documentación interna y gestión de proyectos no obliga por sí solo a una evaluación de impacto. El análisis cambia cuando el espacio de trabajo se convierte, de hecho, en otra cosa. Revise el umbral del art. 35.3 RGPD si concurre alguno de estos supuestos: el espacio alberga el proceso de selección completo con evaluaciones sobre candidatos; contiene datos de salud o de otras categorías especiales de forma no accidental; sirve de repositorio de expedientes disciplinarios o de investigaciones internas; o se activan funciones de IA que procesan de forma sistemática contenido con datos personales de terceros.
Hay además un criterio propio de esta herramienta: la ausencia de un modelo de datos. Cuando nadie puede responder con precisión a la pregunta «¿qué datos personales hay aquí?», la propia opacidad es un factor de riesgo, porque impide atender un derecho de acceso o una supresión con garantías. Si su primera reacción ante una solicitud de un interesado es «habrá que buscar por el espacio de trabajo a ver qué aparece», ya tiene el resultado de la evaluación.
FAQ
¿Notion cumple el RGPD?
No es una pregunta que pueda responderse con un sí, y cualquier afirmación comercial en ese sentido es engañosa. El cumplimiento se predica de su tratamiento. Notion aporta contrato de encargado publicado, lista de subencargados y controles de permisos; lo que decide el resultado es si tiene el contrato archivado, si ha documentado la transferencia, qué páginas están publicadas y si sabe qué datos personales contiene su espacio de trabajo.
¿Puedo guardar datos de empleados o de candidatos en Notion?
Puede, si lo trata como lo que es: un tratamiento de datos de personas, con base jurídica documentada, información previa al interesado, acceso restringido al equipo que lo necesita y un plazo de supresión. Lo que no es defendible es que ese tratamiento exista sin haber sido decidido, sin figurar en el registro y con permisos abiertos a toda la empresa.
¿Dónde se almacenan los datos de Notion?
Es un dato que debe pedir por escrito y anotar con su fecha, no dar por supuesto. Notion Labs, Inc. es una empresa estadounidense y hay acceso desde Estados Unidos en cualquier caso, así que el expediente de transferencias es necesario incluso si obtiene una respuesta favorable sobre almacenamiento en Europa.
¿Qué hago si descubro una página pública con datos personales?
Trátelo como una violación de la seguridad de los datos personales: retire la publicación, documente desde cuándo era accesible y qué contenía, valore el riesgo para los interesados y decida sobre la notificación a la autoridad en el plazo de 72 horas del art. 33 RGPD y sobre la comunicación a los afectados. Deje constancia escrita del análisis aunque concluya que no procede notificar; ese documento forma parte de su responsabilidad proactiva.
Conclusión
Notion es una herramienta excelente y un problema de gobernanza documental. Sus piezas contractuales se resuelven en una tarde: archive el contrato de encargado con su versión, confirme por escrito dónde se almacena el contenido, documente las cláusulas contractuales tipo con módulo y versión y suscríbase a los cambios de subencargados. El trabajo de verdad viene después y es interno: saber qué guardan los equipos, cerrar los enlaces públicos, depurar invitados, poner plazos de conservación a bases de datos que nadie ha borrado nunca y escribir entradas de registro basadas en la realidad y no en el folleto del producto. El texto del Reglamento está en EUR-Lex y los criterios de la autoridad española, en la AEPD.
Legiscope automates this for you
Stop doing compliance manually. Legiscope's AI handles ROPA creation, DPA audits, and gap analysis — in minutes, not weeks.
Start free trial