Conoce Atico34 - Solicita presupuesto
LOPDGDD & RGPD

Registro de actividades de tratamiento: Qué es, cómo hacerlo y ejemplo

El registro de actividades de tratamiento es el documento que, entre otras funciones, sirve para acreditar la conformidad de la entidad con la normativa de protección de datos. En las siguientes líneas detallamos qué es, cómo hacer un registro de actividades de tratamiento y quién debe hacerlo.

¿Qué es el Registro de Actividades de Tratamiento?

El registro de actividades de tratamiento es un documento en el que se recopilan y detallan todas las actividades relacionadas con el tratamiento de datos personales que lleva a cabo una empresa u organización. Incluye información clave como el tipo de datos tratados, la finalidad del tratamiento, los responsables, los destinatarios de los datos y las medidas de seguridad implementadas.

Obligatorio según el Reglamento General de Protección de Datos (RGPD) para la mayoría de responsables y encargados del tratamiento, el registro de actividades de tratamiento tiene como objetivo garantizar la transparencia y el cumplimiento normativo en la gestión de datos personales, facilitando la supervisión por parte de las autoridades de protección de datos.

Los registros de actividades de tratamiento de datos personales documentan los flujos de datos personales de cualquier entidad o profesional y debe estar a disposición de la autoridad competente en materia de protección de datos, en España, la Agencia Española de Protección de Datos (AEPD).

Con la entrada en vigor del RGPD en 2018, el registro de actividades de tratamiento sustituyó a la obligación de inscribir los ficheros de datos en el Registro General de Protección de Datos, eliminando uno de los pasos burocráticos de la derogada LOPD.

Qué es el registro actividades tratamiento

¿Qué es el registro actividades tratamiento?

¿Quién es el encargado de realizar el registro de actividades de tratamiento?

El encargado del registro de actividades de tratamiento es tanto el responsable del tratamiento como el encargado del tratamiento. Esta obligación está recogida en los artículos 30.1 y 30.2 del RGPD.

Es decir, que tanto responsables como encargados del tratamiento deben llevar este registro documental de las actividades de tratamiento que llevan a cabo.

Respecto a quién, dentro de la organización, está encargado de hacerlo; será el empleado designado para ello, dependiendo del personal del que disponga la empresa. Lo ideal sería que se encargará un empleado con formación suficiente en protección de datos.

En caso de que la organización cuente con delegado de protección de datos (DPO), este puede encargarse de elaborar y actualizar, cuando proceda, los registros de actividades de tratamiento.

Cabe señalar que el registro de actividades de tratamiento es un documento de carácter interno, que solo debe presentarse cuando así lo solicite la autoridad de control competente (en España la AEPD), por lo que, como decíamos, no es necesario inscribirlo en ningún registro, pero sí que debe ser conservado y actualizado en la organización o por el profesional.

¿Cuándo es necesario el registro de actividades de tratamiento?

Llevar a cabo el registro de actividades de tratamiento es obligatorio cuando la empresa o entidad pública tiene más de 250 trabajadores o cuando, independientemente del número de trabajadores o de si es una empresa o un autónomo, los datos que se tratan:

  • Puedan entrañar un riesgo para los derechos y libertades de los interesados
  • Son relativos a condenas e infracciones penales
  • No sea ocasional (se traten datos personales de manera recurrente)
  • incluya categorías especiales de datos personales (indicadas en el artículo 9 del RGPD):
    • Origen étnico o racial
    • Opiniones políticas
    • Convicciones religiosas o filosóficas
    • Afiliación sindical
    • Tratamiento de datos genéticos
    • Datos biométricos dirigidos a identificar de manera unívoca a una persona física
    • Datos relativos a la salud o datos relativos a la vida sexual o las orientaciones sexuales de una persona física

En la práctica, y de acuerdo a la AEPD, la mayoría de empresas y organizaciones deben llevar el registro de actividades de tratamiento, porque el tratamiento de datos personales que realizan no es ocasional.

¿Cómo elaborar un registro de actividades de tratamiento?

No existe ningún estándar o forma obligatoria para elaborar un registro de actividades de tratamiento, siempre que incluya y mantenga actualizada la siguiente información:

Si el registro de actividades de tratamiento lo realiza el responsable, este debe incluir:

  • Identificación y datos de contacto del responsable, corresponsable, representante y delegado de protección de datos
  • Fines del tratamiento
  • Descripción de categorías de interesados y datos
  • Categorías de destinatarios existentes o previstos (inclusive en terceros países u organizaciones internacionales)
  • Transferencias internacionales de datos y documentación de garantías para transferencias de datos internacionales exceptuadas sobre base de intereses legítimos imperiosos

No obstante, cuando sea posible se deberá añadir el siguiente contenido:

  • Plazos previstos para supresión de datos
  • Descripción general de medidas de seguridad:
    • Seudonimización
    • Cifrado de datos personales
    • Capacidad de garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento
    • Restaurar la disponibilidad y el acceso a los datos personales de forma rápida en caso de incidente físico o técnico
    • Proceso de verificación, evaluación y valoración regulares de la eficacia de las medidas técnicas y organizativas para garantizar la seguridad del tratamiento

Es importante señalar que cuando se incluya una descripción de las medidas de seguridad, esta información no ponga en riesgo dichas medidas, por lo que se recomienda consultar con el CISO o el RSI (responsable de seguridad de la información) sobre qué poner en la descripción.

Por su parte, el registro de actividades del encargado del tratamiento contendrá la siguiente información:

  • Identificación y datos de contacto del encargado, de cada responsable por cuenta del cual actúe, del representante del encargado o del responsable, y del delegado de protección de datos
  • Las categorías de los tratamientos efectuados por cuenta del responsable
  • Transferencias internacionales de datos y documentación de garantías para transferencias de datos internacionales exceptuadas sobre base de intereses legítimos imperiosos
  • Cuando sea posible, una descripción general de medidas de seguridad

El registro se puede organizar con total libertada, aunque una forma habitual para organizarlo es hacerlo en torno a actividades concretas de tratamiento, como por ejemplo «gestión de empleados», «gestión de usuarios», «gestión de clientes», «gestión de recursos humanos», «gestión de videocámaras», etc.

El registro debe constar siempre por escrito, incluido el formato electrónico, de manera que la organización o el profesional puede tener el registro de actividades de tratamiento en PDF o en Word o en Excel (más recomendable en los dos últimos, puesto que permiten actualizarlos directamente sobre el documento) y, además, tener una copia impresa del mismo archivada.

Y, como ya hemos señalado, responsables y encargados tienen obligación de colaborar con la autoridad de control competente y, por tanto, de poner a disposición de esta, previa solicitud, los registros de actividades de tratamiento cuando sean requeridos para supervisar las operaciones de tratamiento.

Al contratar protección de datos con una consultoría especializada, podrás estar seguro de que tus registros de actividades de tratamiento están siempre al día y listos para entregar a la AEPD en caso de que esta te los solicite. Crear un nuevo registro o actualizar uno ya existente será cuestión de minutos, especialmente si el servicio contratado cuenta con un software de gestión de protección de datos fácil de usar, como el que pone a disposición de sus clientes Atico34.

tarifas proteccion datos 

Ejemplo de registro de actividades de tratamiento

Este es un ejemplo de registro de actividades de tratamiento siguiendo el modelo de la AEPD:

Ejemplo registro actividades tratamiento

Registro actividades de tratamiento en una comunidad de propietarios

Y este es otro ejemplo de registro de actividades de tratamiento de una zona de videovigilancia:

Ejemplo registro actividades tratamiento

Modelo de registro de actividades de tratamiento de una zona de videovigilancia

Plantilla para realizar el registro de actividades de tratamiento

Siguiendo el modelo de registro de actividades de tratamiento según la AEPD, te dejamos una plantilla para realizar el registro de actividades de tratamiento en tu empresa (recuerda que deberás llevar un registro de actividades por cada actividad de tratamiento diferente):

Responsable o representante
Legitimación del tratamiento
Finalidad del tratamiento
Categoría de datos personales
Categoría de afectados
Descripción de las medidas técnicas y organizativas de seguridad
Categorías de destinatarios de comunicaciones, incluidos terceros países y organizaciones internacionales
Transferencias internacionales, documentación de garantías
Plazos previstos para la supresión de datos (cuando sea posible)

Cabe señalar que la ICO (Information Comissioner’s Office) también ofrece dos modelos de registro de actividades de tratamiento, tanto para el responsable del tratamiento, en Documentation templante for controllers, como para el encargado, en Documentation template for processors (en este caso en inglés).

La CNIL (autoridad supervisora francesa) también cuenta con su propia plantilla de registro de actividades de tratamiento a la que se puede recurrir (en este caso está en francés).

Marco legal del registro de actividades de tratamiento

El marco legal del registro de actividades de tratamiento se establece principalmente en el RGPD, en su artículo 30, que obliga a responsables y encargados del tratamiento a documentar y mantener actualizado este registro para garantizar la transparencia, la responsabilidad proactiva y el cumplimiento de las normativas de protección de datos.

La LOPDGDD también contempla la llevanza del registro de actividades de tratamiento en su artículo 31, remitiendo al RGPD.

¿Qué ocurre si no tengo el registro de actividades de tratamiento?

No tener el registro de actividades de tratamiento cuando se tiene la obligación de ello, es considerado una infracción grave en la LOPDGDD y el RGPD, lo que puede conllevar la imposición de una sanción entre 40.000 y 300.000 €, en función de los interesados afectados y la duración en el tiempo, entre otros factores.

En definitiva, el registro de actividades de tratamiento es un documento que debe estar siempre actualizado y a disposición de la autoridad competente en materia de protección de datos si esta lo solicita. Debe ser conciso, pero ofrecer en detalle la información referente al tipo de datos personales que se tratan, la finalidad del tratamiento, su legitimación y la descripción tanto de las actividades de tratamiento como de las medidas de seguridad, incluidas las cesiones o transferencias internacionales de datos, así como identificar a responsables y encargados del tratamiento.

Esperamos haber solucionado tus dudas sobre el registro de actividades de tratamiento y qué debe contener. Si no es así, no dudes en consultarnos.

partner form icon

Te ayudamos a cumplir la Ley de Protección de Datos

Escríbenos o contacta con nuestras oficinas

He leído y acepto la política de privacidad.