La protección de datos en comunidades de propietarios no es un asunto secundario. Una comunidad gestiona nombres, domicilios, teléfonos, correos electrónicos, cuentas bancarias, cuotas, deudas, incidencias, imágenes de videovigilancia y, en algunos casos, datos de trabajadores. Aunque no sea una empresa, trata datos personales y debe cumplir el RGPD, la LOPDGDD y la Ley de Propiedad Horizontal.
El objetivo no es complicar la gestión del edificio, sino evitar que la información circule más de lo necesario. La clave está en definir quién puede acceder a los datos, para qué se utilizan, durante cuánto tiempo se conservan y qué medidas de seguridad se aplican.
¿Quién es responsable del tratamiento en una comunidad de propietarios?
Con carácter general, la propia comunidad de propietarios es la responsable del tratamiento, porque decide las finalidades esenciales: gestionar cuotas, convocar juntas, ejecutar acuerdos, contratar servicios o implantar videovigilancia. La Agencia Española de Protección de Datos lo confirma en sus preguntas frecuentes sobre comunidades de propietarios(AEPD).
El administrador de fincas externo suele actuar como encargado del tratamiento cuando gestiona los datos siguiendo instrucciones de la comunidad. En ese caso debe existir un contrato de encargo conforme al artículo 28 del RGPD. No basta con una cláusula genérica de confidencialidad: deben regularse instrucciones, seguridad, subencargados, asistencia en derechos, gestión de incidentes y destino de los datos al terminar el servicio.
Si quieres profundizar en esta relación, puedes consultar nuestra guía sobre cómo elegir un encargado del tratamiento que cumpla el RGPD.
Obligaciones básicas de protección de datos en comunidades de propietarios
La comunidad debe organizar el cumplimiento de forma práctica. Como mínimo conviene:
- Identificar los tratamientos realizados: propietarios, proveedores, personal, videovigilancia, reclamaciones o control de accesos.
- Mantener un registro de actividades de tratamiento adaptado a la realidad de la comunidad.
- Informar a las personas afectadas de forma clara sobre finalidad, base jurídica, destinatarios, conservación y derechos.
- Limitar el acceso a actas, cuentas, expedientes e imágenes a quienes realmente lo necesiten.
- Formalizar correctamente los contratos con administrador, empresa de seguridad, plataforma digital u otros encargados.
- Establecer plazos de conservación y reglas de supresión o bloqueo.
- Disponer de un procedimiento para atender derechos y gestionar brechas de seguridad.
Para una revisión más amplia del cumplimiento, puede ser útil nuestra guía sobre auditorías de protección de datos.
Convocatorias, actas y datos de propietarios
Las convocatorias y actas deben contener la información necesaria para el funcionamiento de la comunidad, pero no convertirse en expedientes personales. La identidad de determinados propietarios puede ser necesaria para adoptar acuerdos, gestionar deudas o ejercer derechos, pero eso no autoriza a facilitar listados completos de teléfonos, correos, cuentas bancarias o información privada sin justificación.
En los envíos colectivos conviene utilizar copia oculta o una plataforma autenticada para evitar que las direcciones de correo queden expuestas. También deben evitarse en las actas referencias médicas, familiares, laborales o personales que no resulten imprescindibles para documentar el acuerdo adoptado.
Morosos: ¿se puede publicar la deuda de un propietario?
La Ley de Propiedad Horizontal permite determinadas comunicaciones relacionadas con la morosidad. La convocatoria de la junta puede incluir la relación de propietarios que no están al corriente y la advertencia de la posible privación del derecho de voto cuando corresponda. La norma también contempla mecanismos subsidiarios de notificación cuando no haya sido posible practicarla en el domicilio designado. Puedes consultar el texto consolidado de la Ley de Propiedad Horizontal en el BOE.
Esto no significa que sea legítimo mantener listas permanentes de morosos en portales, ascensores, páginas web o zonas accesibles a terceros. La información debe limitarse a lo necesario, utilizarse únicamente para la finalidad prevista y mantenerse durante el tiempo imprescindible. Informar no equivale a exhibir.
Videovigilancia en comunidades de propietarios: requisitos esenciales
La videovigilancia es uno de los tratamientos con mayor impacto. Antes de instalar cámaras debe existir el acuerdo correspondiente de la junta de propietarios. Las cámaras deben orientarse a las zonas comunes y solo pueden captar de la vía pública la franja mínima imprescindible para controlar los accesos. No deben grabar viviendas, terrazas, puertas ajenas o espacios colindantes de forma innecesaria. La AEPD mantiene una sección específica sobre videovigilancia con criterios y materiales prácticos.
Además, debe colocarse el cartel informativo, facilitarse información ampliada y restringirse el acceso a las imágenes a las personas expresamente autorizadas. No es correcto que todos los vecinos puedan verlas mediante televisión comunitaria, aplicación compartida o credenciales comunes.
Como regla general, las imágenes se conservan durante un máximo de un mes, salvo que deban preservarse para acreditar hechos concretos o ponerse a disposición de las autoridades competentes. El audio es más intrusivo y requiere una justificación reforzada.
Biometría, reconocimiento facial e inteligencia artificial
Instalar un sistema de acceso mediante reconocimiento facial no debe tratarse como una simple mejora de comodidad. La biometría utilizada para identificar de forma unívoca a una persona puede implicar categorías especiales de datos y exige un análisis mucho más estricto de necesidad, proporcionalidad, base jurídica y riesgos.
Antes de contratar estos sistemas debe comprobarse si existe una alternativa menos intrusiva, como llaves, tarjetas o códigos. Cuando haya vigilancia sistemática, analítica avanzada de vídeo o biometría, puede resultar necesaria una Evaluación de Impacto relativa a la Protección de Datos y un análisis adicional de la normativa sobre inteligencia artificial.
WhatsApp y grupos de vecinos: útiles, pero con límites
Los grupos de mensajería pueden ser prácticos, pero exponen números de teléfono y, dependiendo de la configuración, fotografías o perfiles. Añadir automáticamente a todos los propietarios sin una opción real de elección puede generar problemas de privacidad.
Es preferible que la adhesión sea voluntaria, que se explique claramente la finalidad del grupo y que exista un canal oficial alternativo. Las reclamaciones, datos bancarios, documentos, imágenes de cámaras o asuntos especialmente sensibles no deberían circular por un grupo general.
Seguridad: contraseñas, plataformas y brechas de datos
Muchos incidentes no proceden de ataques sofisticados, sino de errores cotidianos: correos enviados al destinatario equivocado, contraseñas compartidas, accesos de antiguos cargos que nunca se revocaron, documentos almacenados sin protección o cámaras accesibles desde Internet con credenciales débiles.
La comunidad debe aplicar medidas proporcionadas al riesgo: usuarios individuales, contraseñas robustas, autenticación multifactor cuando sea posible, copias de seguridad, actualizaciones, revisión de permisos y procedimientos para comunicar incidentes. Un envío erróneo de un acta o un acceso indebido a las imágenes puede constituir una brecha de datos y debe evaluarse.
Proveedores, nube y transferencias internacionales
Las plataformas de administración, almacenamiento en la nube, empresas de seguridad, asesorías o servicios informáticos pueden acceder a datos de la comunidad. Antes de contratarlos debe comprobarse qué función desempeñan, qué datos reciben, dónde se alojan y qué medidas de seguridad ofrecen.
Si los datos se transfieren fuera del Espacio Económico Europeo, hay que verificar que exista un mecanismo válido conforme al RGPD. Sobre este punto puedes ampliar información en nuestra guía sobre transferencias internacionales de datos.
¿Es obligatorio nombrar un Delegado de Protección de Datos?
Una comunidad de propietarios ordinaria no está obligada, por el mero hecho de serlo, a designar un Delegado de Protección de Datos. No obstante, puede recurrir a asesoramiento especializado cuando la complejidad, la tecnología utilizada o los riesgos lo aconsejen.
En SIPY ofrecemos servicios de protección de datos y asesoramiento en privacidad para organizaciones que necesitan revisar tratamientos, contratos, seguridad y cumplimiento.
Errores frecuentes que una comunidad debería evitar
- Enviar actas mostrando las direcciones de correo de todos los propietarios.
- Exponer listas de morosos de forma permanente o en lugares accesibles a terceros.
- Permitir que demasiadas personas accedan a las cámaras o compartir una única contraseña.
- Instalar cámaras sin acuerdo, con un campo de visión excesivo o dirigidas a zonas ajenas.
- Conservar indefinidamente imágenes, documentos o datos de antiguos propietarios.
- Utilizar grupos de WhatsApp como único canal oficial o compartir por ellos información sensible.
- Contratar plataformas sin revisar contratos, subencargados, seguridad y ubicación de los datos.
Preguntas frecuentes sobre protección de datos en comunidades de propietarios
¿Quién es el responsable del tratamiento?
Normalmente, la propia comunidad de propietarios. El administrador externo suele actuar como encargado cuando trata los datos siguiendo sus instrucciones.
¿Puede cualquier vecino ver las cámaras?
No. El acceso debe limitarse a las personas autorizadas y protegerse mediante sistemas de identificación y autenticación adecuados.
¿Cuánto tiempo se conservan las imágenes?
Como regla general, un máximo de un mes, salvo que sea necesario conservar determinadas imágenes para acreditar un incidente o ponerlas a disposición de las autoridades.
¿Puede utilizarse WhatsApp?
Sí, como canal voluntario y complementario, con reglas claras y sin convertirlo en el único medio oficial ni utilizarlo para difundir información innecesaria.
¿Puede un propietario acceder a toda la documentación?
Puede acceder a la información necesaria para ejercer sus derechos y participar en la vida comunitaria, pero deben protegerse los datos de terceros y evitar entregas indiscriminadas de documentación íntegra.
Conclusión
La protección de datos en comunidades de propietarios debe integrarse en la gestión cotidiana del edificio. No basta con disponer de un cartel de videovigilancia o una cláusula de privacidad. Hay que controlar quién accede a la información, revisar al administrador y a los proveedores, limitar la publicación de deudas, proteger las comunicaciones y establecer plazos de conservación.
Una revisión sencilla suele detectar rápidamente los principales problemas: contraseñas compartidas, listas excesivas, grupos de mensajería sin control, cámaras mal orientadas o documentación accesible para quien no la necesita. Corregir estos aspectos reduce el riesgo legal y de seguridad y, además, ayuda a evitar conflictos entre vecinos.






