Protección de datos al pedir préstamos online (RGPD en España)
En este artículo aprenderás:
- ✓Qué datos recogen las financieras online
- ✓Marco legal: RGPD y LOPDGDD
- ✓Tus derechos RGPD frente a las financieras
- ✓Cómo verificar que una financiera protege tus datos
- ✓Qué puede hacer la AEPD si tus datos se usan indebidamente
- ✓Qué datos no debe pedirte nunca un prestamista legal
Qué datos recogen las financieras online
Al solicitar un préstamo online, una financiera típicamente recopila:
- Datos identificativos: nombre completo, DNI/NIE, fecha de nacimiento, domicilio.
- Datos de contacto: teléfono móvil, correo electrónico.
- Datos financieros: cuenta bancaria (IBAN), ingresos, gastos declarados.
- Datos de solvencia: consultan ASNEF, CIRBE y otros ficheros de riesgo.
- Datos de comportamiento: IP de acceso, dispositivo usado, hora de solicitud — para modelos de scoring antifraude.
- Datos biométricos (en algunos casos): selfie para verificación facial de identidad.
Marco legal: RGPD y LOPDGDD
Las financieras que operan en España deben cumplir:
- RGPD (Reglamento UE 2016/679): marco europeo de protección de datos, en vigor desde 2018.
- LOPDGDD (Ley Orgánica 3/2018): adaptación española del RGPD.
Obligaciones de las financieras bajo estas normas:
- Informarte del tratamiento de datos antes de recopilarlos.
- Indicar la base legal del tratamiento (contrato, interés legítimo, consentimiento).
- No usar tus datos para fines distintos a los informados.
- Conservar los datos solo el tiempo necesario y luego suprimirlos.
- Notificar cualquier brecha de seguridad que te afecte a la AEPD en 72 horas.
Tus derechos RGPD frente a las financieras
El RGPD te garantiza estos derechos respecto a tus datos en financieras online:
- Derecho de acceso: puedes solicitar qué datos tienen sobre ti.
- Derecho de rectificación: corrección de datos inexactos.
- Derecho de supresión ("derecho al olvido"): borrar datos cuando ya no son necesarios para el fin para el que se recogieron.
- Derecho de limitación: restringir el uso de tus datos mientras se resuelve una reclamación.
- Derecho a la portabilidad: recibir tus datos en formato legible para llevarlos a otro prestamista.
- Derecho de oposición: oponerte al tratamiento para fines de marketing.
Para ejercer estos derechos, dirígete al Delegado de Protección de Datos (DPO) de la financiera — sus datos de contacto deben estar en la Política de Privacidad.
Cómo verificar que una financiera protege tus datos
Antes de facilitar tus datos personales a una financiera online, verifica:
- Política de privacidad visible: debe estar accesible antes de empezar la solicitud.
- HTTPS en toda la web: candado en la barra del navegador — sin él, tus datos viajan sin cifrar.
- Inscripción en AEPD: las empresas que tratan datos sensibles deben estar registradas en la Agencia Española de Protección de Datos.
- DPO identificado: empresas que tratan datos sensibles a gran escala deben tener un DPO con datos de contacto publicados.
- Sin cesión a terceros sin consentimiento: verifica que no comparten datos con otras empresas del grupo sin tu permiso explícito.
Qué puede hacer la AEPD si tus datos se usan indebidamente
Si un prestamista comparte tus datos con terceros sin tu consentimiento explícito, o los conserva más tiempo del necesario para la finalidad declarada, puedes reclamar ante la Agencia Española de Protección de Datos, que dispone de potestad sancionadora con multas que pueden alcanzar los 20 millones de euros o el 4% de la facturación anual según el RGPD.
Antes de compartir datos bancarios vía open banking (PSD2), verifica que la conexión se hace a través de una entidad de pago autorizada, nunca compartiendo tus claves directamente con el prestamista.
La reclamación ante la AEPD es gratuita y puede presentarse online adjuntando capturas de pantalla, correos y cualquier evidencia del uso indebido; la AEPD suele resolver en varios meses, pero el simple hecho de admitir a trámite la reclamación ya obliga a la entidad a responder formalmente sobre el tratamiento cuestionado.
Qué datos no debe pedirte nunca un prestamista legal
Ningún prestamista legítimo necesita tus claves de acceso a la banca online, tu PIN de tarjeta, ni copias de tarjetas de coordenadas: el acceso a tus datos bancarios para evaluar solvencia se hace exclusivamente mediante conexión regulada de open banking (PSD2), donde autorizas la consulta puntual sin entregar credenciales. Si un prestamista te las pide directamente, es señal clara de fraude — consulta nuestra guía sobre cómo evitar estafas en préstamos rápidos (CréditoLab) para más señales de alerta.
Tu derecho al olvido tras cancelar el préstamo
Una vez cancelado un préstamo, tienes derecho a solicitar la supresión de tus datos personales cuando ya no sean necesarios para la finalidad para la que se recogieron, salvo obligaciones legales de conservación (habitualmente 6 años por normativa contable y fiscal). Pasado ese plazo, puedes ejercer tu derecho de supresión ante la entidad y, si no atiende, ante la AEPD.
Cómo verificar la política de privacidad antes de solicitar
Antes de rellenar cualquier formulario, revisa que la política de privacidad indique claramente qué datos se recogen, con qué finalidad, durante cuánto tiempo se conservan y si se ceden a terceros. La ausencia de política de privacidad accesible o su redacción ambigua es una señal de alerta que la AEPD considera relevante en sus inspecciones.
Cómo ejercer el derecho de acceso paso a paso
Si quieres saber exactamente qué datos tiene una financiera sobre ti, el procedimiento formal es:
- Localiza al Delegado de Protección de Datos (DPO) en la política de privacidad de la entidad, donde debe figurar un email o formulario de contacto específico para ejercicio de derechos.
- Envía la solicitud por escrito identificándote con DNI/NIE y especificando claramente qué derecho quieres ejercer (acceso, rectificación, supresión, portabilidad u oposición).
- Espera la respuesta: el RGPD obliga a responder en un plazo máximo de un mes, ampliable a dos meses adicionales en casos complejos, siempre que la entidad te informe del motivo de la ampliación.
- Si no recibes respuesta o es insatisfactoria, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) a través de su sede electrónica, sin coste alguno para ti.
Este procedimiento es gratuito: ninguna financiera puede cobrarte por atender una solicitud de ejercicio de derechos RGPD, salvo en casos excepcionales de solicitudes manifiestamente infundadas o repetitivas.
Ejemplo real: cómo detectar una cesión de datos no autorizada
Un caso frecuente: tras solicitar un préstamo en una fintech, empiezas a recibir llamadas comerciales de otra empresa financiera distinta, ofreciéndote productos similares. Esto puede ser una señal de que tus datos se cedieron a un tercero sin tu consentimiento explícito. Antes de asumir que es una infracción, verifica:
- Revisa la casilla de consentimiento que marcaste (o no) durante la solicitud original: si aceptaste explícitamente "recibir ofertas de empresas colaboradoras", la cesión puede ser legítima.
- Solicita a la financiera original que confirme si compartió tus datos y con qué base legal lo hizo.
- Si no diste consentimiento y la cesión se confirma, presenta una reclamación ante la AEPD citando el artículo 6 del RGPD sobre licitud del tratamiento, ya que la cesión a terceros sin consentimiento explícito para esa finalidad concreta constituye una infracción grave.
Transferencias internacionales de datos: qué debes revisar
Muchas fintechs de crédito rápido utilizan proveedores tecnológicos de verificación de identidad o análisis antifraude ubicados fuera del Espacio Económico Europeo. El capítulo V del RGPD exige que cualquier transferencia internacional de tus datos personales se ampare en garantías adecuadas —decisión de adecuación de la Comisión Europea, cláusulas contractuales tipo, o normas corporativas vinculantes—, y la política de privacidad debe informarte específicamente si tus datos salen de la UE y bajo qué garantía concreta.
Si la política de privacidad no menciona transferencias internacionales pero detectas que la web usa herramientas de terceros alojadas fuera de la UE (analíticas, verificación de selfie, chat de soporte), puedes solicitar aclaración directamente al DPO de la entidad; la ausencia de información sobre este punto, cuando existe transferencia real, es en sí misma un incumplimiento reclamable ante la AEPD.
¿Listo para comparar préstamos?
Ahora que conoces el tema, compara las 44 financieras activas en España con datos actualizados.
Ver comparativa →Preguntas frecuentes
¿Pueden las financieras vender mis datos a terceros?
Solo si lo informaron y obtuvieron tu consentimiento explícito para ello. Si no lo hicieron, es una infracción del RGPD que puedes denunciar ante la AEPD (aepd.es).
¿Cuánto tiempo guardan mis datos tras devolver el préstamo?
En general, los conservan durante el tiempo necesario para cumplir obligaciones legales (tributarias, contables) — habitualmente 5-6 años. Pasado ese plazo, debes poder solicitar la supresión.
¿Qué hago si una financiera incumple el RGPD?
Presenta una reclamación ante la Agencia Española de Protección de Datos (AEPD) en aepd.es. Las sanciones por incumplimiento pueden llegar a 20 millones de euros o el 4% de la facturación anual global.
Top 3 préstamos en España
Financieras mejor valoradas — condiciones actualizadas.
Wandoo
Finzmo
Solcredito
Ofertas relacionadas
Glosario relacionado
Mejores ofertas en tu correo
Suscríbete para recibir las mejores ofertas de préstamos cada semana. Sin spam, sólo lo importante.