Adaptación RGPD
Documentación, procedimientos y medidas adaptadas a cómo funciona realmente tu organización.
Ver adaptación RGPD →Protección de datos · tecnología · seguridad
Ayudamos a empresas, autónomos y organizaciones a cumplir el RGPD y la LOPDGDD desde una visión completa: jurídica, organizativa y tecnológica. Analizamos cómo se tratan realmente los datos, dónde se almacenan, quién accede a ellos, qué proveedores intervienen y qué medidas de seguridad existen. Así podemos definir la documentación, el Registro de Actividades de Tratamiento (RAT), los riesgos y las medidas técnicas y organizativas que necesita cada organización.
Quiero adaptar mi negocioServicios RGPD Málaga
No partimos de una carpeta estándar. Analizamos la actividad, los tratamientos, los proveedores, los sistemas y los riesgos para determinar qué necesita realmente cada empresa.
Documentación, procedimientos y medidas adaptadas a cómo funciona realmente tu organización.
Ver adaptación RGPD →Comprobamos el estado real del cumplimiento, los cambios producidos y los puntos que deben corregirse.
Ver auditoría RGPD →Identificamos los riesgos para las personas y las medidas técnicas y organizativas adecuadas.
Ver análisis de riesgos →Servicio externo de DPD cuando es obligatorio o cuando la organización decide designarlo voluntariamente.
Ver servicio DPD →Evaluamos tratamientos que pueden entrañar un alto riesgo y las garantías necesarias para reducirlo.
Ver EIPD →Convertimos los riesgos detectados en medidas concretas, comprensibles y aplicables.
Ver medidas →RGPD + tecnología + seguridad
La protección de datos no termina en cláusulas, contratos y políticas de privacidad. Los datos personales viven en ordenadores, servidores, servicios cloud, teléfonos, copias de seguridad, páginas web, redes y sistemas de videovigilancia. Por eso, una parte importante del cumplimiento también es tecnológica.
Adaptación, RAT, análisis de riesgos, procedimientos, auditoría, EIPD y DPD externo cuando corresponde.
Control de accesos, cifrado, protección de equipos, copias de seguridad y respuesta ante incidentes.
Equipos, servidores, redes, permisos, almacenamiento y servicios cloud que soportan la información.
Privacidad y seguridad técnica: cámaras, grabadores, accesos, conservación e información.
Formularios, cookies, analítica, reservas, herramientas externas y servicios de terceros.
No se puede proteger correctamente un dato sin entender también la tecnología que lo almacena, lo transmite y lo protege.
Conoce quiénes somosCumplimiento aplicable
Cualquier entidad que maneje datos personales debe analizar qué obligaciones le corresponden según su actividad y tratamientos. El tamaño por sí solo no elimina la necesidad de cumplir.
Una política puede indicar que los equipos deben estar cifrados; nosotros entendemos también cómo se aplica ese cifrado. Un análisis puede detectar copias de seguridad insuficientes; podemos valorar cómo están planteadas. Una web puede recoger datos de forma incorrecta; podemos revisar tanto su funcionamiento como sus obligaciones de privacidad.
La documentación debe reflejar la realidad técnica y organizativa de la empresa.
Adaptación RGPD
La documentación es solo una parte de la adaptación. Analizamos cómo se tratan realmente los datos personales y cómo intervienen los equipos, aplicaciones, proveedores y sistemas de la organización. A partir de esa realidad determinamos las obligaciones, la documentación y las medidas técnicas y organizativas que deben implantarse.
Áreas clave
La EIPD identifica y analiza los riesgos de tratamientos que pueden entrañar un alto riesgo para las personas.
Conocer la EIPD →Implementamos controles de seguridad adaptados para proteger la información y gestionar los riesgos.
Ver medidas de seguridad →Políticas, procedimientos y evidencias que permiten demostrar un cumplimiento continuo y efectivo.
Cómo demostrar el cumplimiento →Elaboramos y mantenemos el RAT para que refleje de forma clara y actualizada los tratamientos reales.
Conocer el RAT →Situaciones habituales
Un incidente puede afectar a datos personales y exigir una actuación rápida. Analizamos lo ocurrido, los datos afectados y el posible riesgo para las personas.
Cómo actuar ante un ciberataque →No todas las dudas requieren una adaptación completa. Podemos resolver cuestiones concretas sobre contratos, proveedores, formularios, derechos, videovigilancia o seguridad.
Cuéntanos tu caso →Revisamos documentación, tratamientos, proveedores, procedimientos, riesgos y medidas para detectar lo que debe corregirse.
Revisar mi cumplimiento →Nuevos servicios, aplicaciones, proveedores, empleados o procesos pueden hacer necesaria una revisión de la adaptación existente.
Actualizar mi RGPD →Una gestión adecuada de los datos personales ayuda a evitar incumplimientos y a generar confianza en clientes, empleados y colaboradores.
Sanciones RGPD →La seguridad actual se determina mediante el riesgo del tratamiento y, cuando corresponde, mediante una Evaluación de Impacto.
Cómo funciona ahora →Preguntas frecuentes
Respuestas directas a las cuestiones que más suelen plantearnos empresas y profesionales.
Sí, cuando en tu actividad tratas datos personales y la normativa resulta aplicable. Datos de clientes, empleados, proveedores o contactos pueden estar sujetos al RGPD y a la LOPDGDD.
Las obligaciones concretas dependerán de qué datos trates, para qué los utilices, cómo los obtengas, con quién los compartas y qué riesgos pueda generar el tratamiento. Por eso, el cumplimiento debe adaptarse a la realidad de cada actividad y no limitarse a utilizar documentación genérica.
No existe una única documentación válida para todas las empresas. Primero es necesario conocer qué datos personales se tratan, con qué finalidad y base jurídica, quién puede acceder a ellos, qué proveedores intervienen y qué riesgos existen.
A partir de ese análisis pueden determinarse las medidas y documentos necesarios: información a los interesados, contratos con encargados, Registro de Actividades de Tratamiento, procedimientos para atender derechos, medidas de seguridad y, cuando corresponda, otras actuaciones específicas.
Puede seguir siendo válida en parte, pero debe comprobarse que continúa reflejando la actividad real de la organización. Con el tiempo pueden cambiar los tratamientos, proveedores, programas informáticos, personal, sistemas de seguridad, formularios, página web o servicios ofrecidos.
No se trata de renovar automáticamente unos documentos cada año, sino de revisar el cumplimiento cuando se producen cambios relevantes y mantener las medidas y documentación adecuadas a la situación actual.
El Registro de Actividades de Tratamiento es un documento en el que se recoge información esencial sobre las actividades de tratamiento realizadas por una organización: finalidades, categorías de interesados y datos, destinatarios, transferencias internacionales cuando existan, plazos previstos de supresión y, cuando sea posible, una descripción general de las medidas de seguridad.
El RGPD contempla una excepción para determinadas organizaciones de menos de 250 empleados, pero está sometida a condiciones y no debe interpretarse como una exención general para pequeñas empresas.
El enfoque del RGPD está basado en el riesgo. El responsable debe valorar los riesgos que sus tratamientos pueden generar para los derechos y libertades de las personas y adoptar medidas apropiadas.
El análisis debe ser proporcional a las características del tratamiento. No requiere necesariamente utilizar una metodología compleja ni una matriz determinada en todos los casos, pero sí comprender los riesgos existentes para poder decidir qué medidas técnicas y organizativas resultan adecuadas.
No. La designación de un Delegado de Protección de Datos (DPD) es obligatoria en determinados supuestos establecidos por el RGPD y la normativa española, pero no para todas las empresas.
Una organización también puede designarlo voluntariamente. El DPD informa y asesora, supervisa el cumplimiento y actúa como punto de contacto en materia de protección de datos, manteniendo la independencia necesaria para desarrollar sus funciones.
La Evaluación de Impacto en Protección de Datos (EIPD) debe realizarse cuando sea probable que un tipo de tratamiento, especialmente mediante nuevas tecnologías y atendiendo a su naturaleza, alcance, contexto o fines, entrañe un alto riesgo para los derechos y libertades de las personas.
Por tanto, no todos los tratamientos necesitan una EIPD. Antes debe analizarse el tratamiento y determinar si concurren las circunstancias que hacen necesaria esta evaluación.
El RGPD no establece una lista única de medidas de seguridad válida para todas las organizaciones. Las medidas deben ser apropiadas al riesgo teniendo en cuenta, entre otros factores, la naturaleza de los datos, el contexto y finalidad del tratamiento, el estado de la técnica y los riesgos existentes.
Según cada caso pueden incluir controles de acceso, copias de seguridad, cifrado, gestión de usuarios, actualizaciones, recuperación ante incidentes y procedimientos organizativos, entre otras medidas.
No existe una obligación general en el RGPD que establezca que todas las empresas deban contratar una auditoría externa anual.
Lo importante es poder garantizar y demostrar que las medidas adoptadas siguen siendo adecuadas y que el cumplimiento se mantiene actualizado. Una revisión o auditoría puede ser especialmente útil cuando han cambiado los tratamientos, sistemas, proveedores o procedimientos, o cuando se quiere comprobar el estado real del cumplimiento de la organización.
Las personas que acceden a datos personales deben conocer las instrucciones, medidas y procedimientos que les afectan para poder tratar la información correctamente y reducir errores e incidentes.
Esta formación no tiene por qué consistir necesariamente en realizar un curso anual. Puede adaptarse a las funciones y riesgos de cada puesto mediante instrucciones, manuales, procedimientos, sesiones internas, recomendaciones de seguridad y acciones de concienciación.
Lo primero es analizar y contener el incidente, determinar qué ha ocurrido, qué datos y personas pueden estar afectados y valorar las posibles consecuencias.
No todas las brechas deben notificarse a la AEPD. Cuando sea probable que la brecha suponga un riesgo para los derechos y libertades de las personas, el responsable debe notificarla a la autoridad de control sin dilación indebida y, cuando sea posible, dentro de las 72 horas desde que tenga constancia de ella. Las brechas deben documentarse y, en determinados casos de alto riesgo, también puede ser necesario informar a las personas afectadas.
El incumplimiento puede dar lugar a reclamaciones, requerimientos, medidas correctivas y, dependiendo de las circunstancias, sanciones económicas.
No existe una multa automática o una cantidad fija para cada incumplimiento. La autoridad de control debe valorar factores como la naturaleza, gravedad y duración de la infracción, el número de personas afectadas, las medidas adoptadas, el grado de responsabilidad y otras circunstancias del caso concreto.
Más allá de las sanciones, una gestión adecuada de los datos personales ayuda a reducir riesgos y a generar confianza en clientes, empleados y colaboradores.
Contacto
Si necesitas adaptar tu empresa o actividad profesional al RGPD, actualizar una adaptación existente, revisar una situación concreta o resolver una duda, puedes contactar con nosotros.
Explícanos brevemente qué necesitas y te responderemos con una orientación inicial.
Privacidad del formulario
Información adicional:Consulte nuestraPolítica de Privacidad y Protección de Datos.