Conoce Atico34 - Solicita presupuesto
LOPDGDD & RGPD

Cómo cumplir con el RGPD y valorar su cumplimiento

El cumplimiento del RGPD es esencial para proteger los datos personales y evitar sanciones. Pero, ¿cómo saber si una empresa está cumpliendo adecuadamente con la ley? En este artículo te contamos cómo cumplir con el RGPD y cómo analizar si se está realizando de forma correcta la adaptación a esta normativa.

Cómo cumplir con el RGPD en 5 pasos

Existen una serie de requisitos y obligaciones fundamentales para garantizar el cumplimiento del RGPD. Estos requisitos son de obligado cumplimiento para todas las organizaciones que traten datos personales de terceros, sin importar su tamaño, tipo de organización o sector de actividad.

1. Informa a los interesados y responde al ejercicio de sus derechos

Uno de los principales requisitos para el cumplimiento de la normativa RGPD es informar a los interesados sobre el tratamiento que se realiza de sus datos personales. Para ello, es necesario elaborar los textos legales, entre los que se encuentran el Aviso Legal, la Política de Privacidad, la Política de Cookies, el Aviso de Cookies o las Condiciones de uso/contratación.

  • El Aviso legal es el documento en el que se identifica al titular de la empresa.
  • En la Política de Privacidad se informa sobre la identidad del responsable del tratamiento, el registro de actividades del tratamiento, la finalidad, plazo de conservación de datos o cesión de datos personales a terceros.
  • La Política de Cookies informa sobre qué tipo de cookies se recaban y con qué finalidad.
  • El Aviso de Cookies permite al usuario aceptar, rechazar o gestionar las cookies.
  • Las Condiciones del servicio definen aspectos como las políticas de envíos, devoluciones o métodos de pago.

Cabe destacar que la Política de Privacidad debe informar al usuario sobre las vías para ejercer sus derechos de acceso, rectificación, supresión, limitación del tratamiento, portabilidad y oposición. Como norma general, la empresa deberá dar respuesta a la solicitud de estos derechos en un plazo máximo de 30 días.

2. Asegúrate de que tienes una base legitimadora para el tratamiento

De manera habitual, la base legitimadora es el consentimiento del usuario. Este consentimiento debe ser expreso y explícito, y debe otorgarse a través de una acción voluntaria e inequívoca por parte del interesado, `por ejemplo, marcando una casilla de verificación.

Además, el artículo 6 del RGPD establece otros casos en los que el tratamiento tiene una base legítima:

  • Para la ejecución de un contrato o para la aplicación de medidas precontractuales.
  • Para que el responsable del tratamiento cumpla con sus obligaciones legales.
  • Para proteger intereses vitales del interesado o de otra persona física;
  • Por motivos de interés público;
  • Para la satisfacción de intereses legítimos perseguidos por el responsable del tratamiento o
    por un tercero, siempre que no prevalezcan sobre los intereses o los derechos y libertades
    fundamentales del individuo.

3. Realiza análisis de riesgos y aplica medidas de seguridad

El RGPD señala que “a fin de mantener la seguridad y evitar que el tratamiento infrinja lo dispuesto en el presente Reglamento, el responsable o el encargado deben evaluar los riesgos inherentes al tratamiento y aplicar medidas para mitigarlos“.

Para ello, se debe realizar un análisis de riesgos en el que se evalúe el grado de cumplimiento de la empresa en las diversas áreas de protección de datos, a fin de detectar deficiencias que pudieran suponer en riesgo para la seguridad e integridad de los datos. Tras el análisis de riesgos, se debe decidir qué medidas son mejores para subsanar los riesgos existentes y minimizarlos de cara al futuro.

En el caso de empresas que manejen datos personales a gran escala o que realicen un tratamiento de datos especialmente protegidos, será necesario realizar una Evaluación de Impacto o (EIPD), más complejo que el análisis de riesgos debido a la naturaleza y volumen de datos tratados.

4. Ten un protocolo de respuesta ante brechas de seguridad

Para cumplir con el RGPD es necesario notificar tanto a la AEPD como a los interesados sobre cualquier brecha de seguridad en un plazo máximo de 72 horas.

Sin embargo, la notificación de las brechas de seguridad no es suficiente, ya que se requiere tener los mecanismos de respuesta adecuados para evitar que se produzcan brechas de seguridad o, una vez que se produzcan, resolverlas cuanto antes y minimizar los daños.

Tal y como señala el RGPD, la empresa deberá aplicar las medidas técnicas y organizativas para garantizar la seguridad e integridad de los datos personales que maneja, lo cual incluye tener un protocolo de respuesta ante brechas de seguridad.

5. Documenta y registra todos los procesos

Es obligatorio llevar un registro de las actividades de tratamiento. Este registro deberá contar con diversos ficheros debidamente separados, por ejemplo, según la procedencia de los datos (clientes, proveedores, empleados) o según el tipo de datos (nombre, edad, correo electrónico).

Todos los procesos de acopio o tratamiento de datos deben quedar registrados. Para ello, lo recomendable es contar con herramientas o plataformas como un software especializado que permita gestionar la información de manera ágil y eficaz.

El registro de las actividades de tratamiento no solo es necesario para saber si estás cumpliendo con el RGPD, sino que es obligatorio tenerlo en caso de que las autoridades de control, en este caso la Agencia Española de Protección de Datos (AEPD) lo soliciten.

¿Cómo valorar el grado de cumplimiento del RGPD en tu empresa?

Se puede valorar el grado de cumplimiento del RGPD mediante diversas metodologías y herramientas diseñadas para analizar el estado de la protección de datos en una organización, como son:

  • Las auditorías internas y externas, que permiten revisar cada aspecto del tratamiento de datos, como la legitimidad de las bases legales, las medidas de seguridad, los derechos de los usuarios y las políticas de retención.
  • Los checklists permiten valorar de forma rápida y visual qué obligaciones se están cumpliendo y cuáles no, así como qué medidas se han implementado o es necesario implementar.
  • Los códigos de conducta aprobados por la Agencia Española de Protección de Datos (AEPD) ofrecen estándares de cumplimiento para sectores específicos, ayudando a las organizaciones a alinear sus prácticas con las expectativas regulatorias.
  • Las certificaciones oficiales sirven como un respaldo externo que evidencia un alto nivel de cumplimiento ante clientes y colaboradores.

Asimismo, también pueden utilizarse herramientas tecnológicas específicas, como software de protección de datos, que analicen de forma continua el cumplimiento de cada requisito regulatorio, proporcionando informes y recomendaciones para optimizar el nivel de protección de datos.

Con carácter general (y orientativo) y detallando algunos de los métodos señalados en el punto anterior, os indicamos tres formas diferentes para valorar el grado de cumplimiento del RGPD en vuestra empresa o negocio, de manera que podáis comprobar que no estáis cometiendo ningún tipo de incumplimiento RGPD, que podría derivar en denuncias y posibles sanciones por parte de la Agencia Española de Protección de Datos (AEPD) u otra autoridad de control.

1.- Elabora una checklist:

Una forma de valorar y cumplir el RGPD en tu empresa o negocio, es elaborar una checklist o lista de comprobación, que recoja no solo las medidas en protección de datos que estás obligado a implantar y observar, sino también qué tipo o categorías de datos tratas o vas a tratar y si tienes legitimidad para realizar dichos tratamientos, entre otros.

Puedes realizar esta lista de comprobación siguiendo las directrices establecidas en el RGPD, por ejemplo:

Medidas Sí/No
Se han determinado las categorías de datos a tratar
Se ha determinado la legitimidad del tratamiento
Se recaba el consentimiento explícito cuando es necesario
Determinar si se comunicarán datos a terceros
Se han firmado los contratos de encargo de tratamiento
Se necesita elaborar un registro de actividades de tratamiento
Se ha elaborado el registro de actividades de tratamiento
Se han determinado las finalidades de los tratamientos
Se han realizado los análisis de riesgos de los tratamientos
Se ha valorado la necesidad de hacer una evaluación de impacto
Se ha realizado una evaluación de impacto
Se han adoptado las medidas de seguridad técnicas y organizativas necesarias
Se ha valorado la necesidad u obligación de designar un DPO
Se ha designado un DPO
Se informa adecuadamente a los interesados sobre el tratamiento de sus datos
Se ha adecuado un protocolo para atender las solicitudes de derechos de los interesados
Se responden las solicitudes de derechos en tiempo y forma
Se ha diseñado un protocolo ante brechas de seguridad
Se ha creado y publicado la política de privacidad de la página web

 

Esta tabla es solo un ejemplo de cómo podría elaborarse esa lista de comprobación para determinar, por ejemplo, el grado de cumplimiento del RGPD de PrestaShop si tienes una tienda online en esta plataforma. Cuanto más exhaustiva sea la lista de comprobación, más ítems contemple, más completa y adecuada será la valoración del grado de cumplimiento RGPD.

Si no tienes muy claro cómo hacer esta checklist, puedes recurrir al listado de cumplimiento de la AEPD.

2.- Adhiérete a un código de conducta:

Cómo decíamos, otra forma para valorar el grado de cumplimiento RGPD, es adherir la empresa a algunos de los códigos de conducta aprobados y registrados en la AEPD.

Adoptar o adherirse a un código de conducta en protección de datos es una medida completamente voluntaria, pero el proceso de adherirse al código y mantener dicha adhesión implica demostrar un grado de cumplimiento adecuado y suficiente del RGPD, sometido, normalmente, a una auditoría externa para determinar dicho grado de cumplimiento.

Sin embargo, actualmente, solo hay registrados y aprobados tres códigos de conducta:

  • Autocontrol: Código de conducta de tratamientos de datos en la actividad publicitaria.
  • Farmaindustria: Código de conducta regulador del tratamiento de datos personales en el ámbito de los ensayos clínicos y otras investigaciones clínicas y de la farmacovigilancia.
  • UNESPA: Código de conducta regulador del tratamiento de datos personales en los sistemas comunes del sector asegurador.

Si tu empresa no se dedica a ninguna de estas actividades, no podrás solicitar la adhesión a estos códigos.

3.- Certifica el cumplimiento RGPD:

Una tercera forma para valorar el grado de cumplimiento RGPD es la certificación, es decir, solicitar el certificado de cumplimiento de la LOPD y RGPD que conceda algún organismo de acreditación nacional o que haya sido acreditado por la AEPD.

El proceso de certificación exige someter la política y el protocolo de protección de datos de la empresa, así como las medidas que haya adoptado a una auditoría interna y externa, para determinar si cumple con los requisitos de la certificación de protección de datos.

Obtener la certificación LOPD y RGPD significa que se cumple con los requisitos y obligaciones de la ley y, por extensión, del Reglamento, por lo que se habría valorado positiva y suficientemente el grado de cumplimiento del RGPD.

En cualquier caso, no existe una única forma para valorar y mantener el cumplimiento del RGPD, ya que las descritas más arriba son todas válidas, lo que sí hay que mantener presente es que es necesario registrar y documentar las medidas y procedimientos adoptados e implementados para poder demostrar la responsabilidad proactiva de responsables y encargado del tratamiento.

¿Para qué sirve valorar el grado de cumplimiento del Reglamento General de Protección de Datos?

Valorar el grado de cumplimiento del RGPD no solo permite detectar posibles áreas de riesgo, sino también asegurar que los procesos de gestión de datos personales se ajusten a la normativa y las mejores prácticas del sector.

Además, ayuda a las empresas a mantenerse actualizadas ante cambios normativos y a fortalecer su compromiso con la privacidad, garantizando un adecuado tratamiento de la información personal que gestionan, lo que refuerza la reputación de la empresa y genera confianza entre los usuarios o clientes.

Mantener el nivel de cumplimiento RGPD en un grado óptimo es fundamental también para evitar sanciones por infracciones de la normativa; solo en 2023, la cuantía de las sanciones impuestas en materia de protección de datos por la AEPD aumentó en un 44% respecto al año anterior, con casi 13 millones de euros en multas relacionadas con brechas de seguridad y gestión de derechos de protección de datos.

Asegurar el cumplimiento del RGPD contribuye a detectar las áreas y medidas que pueden no estar siendo lo suficientemente efectivas o presentar problemas, pudiendo así solucionarlos antes de que deriven en una sanción.

tarifas proteccion datos 

Valora y comprueba tu grado de cumplimiento RGPD con Atico34 LOPD

Cómo hemos visto, no existe realmente un método estándar para valorar el cumplimiento del RGPD de una empresa o negocio, sino diferentes formas o herramientas a las que recurrir para demostrar la proactividad en protección de datos que requiere el Reglamento.

Si estás buscando una de esas herramientas o soluciones para valorar y comprobar el grado de cumplimiento del RGPD en tu empresa, Atico34 LOPD es la solución que necesitas; este software para la gestión de la protección de datos te permite saber en todo momento el grado de cumplimiento RGPD de la empresa y las medidas que debes tomar o poner en marcha para corregir problemas y carencias. Además, genera los registros, informes y documentación necesarios para demostrar el cumplimiento del RGPD ante la AEPD o cualquier otra autoridad de control.

Atico34 LOPD es la forma más sencilla de llevar el control del cumplimiento RGPD en tu empresa. No lo dudes y ponte en contacto con nosotros para recibir más información.

partner form icon

Te ayudamos a cumplir la Ley de Protección de Datos

Escríbenos o contacta con nuestras oficinas

He leído y acepto la política de privacidad.