Lista de verificación de cumplimiento del RGPD

El texto completo del Reglamento General de Protección de Datos (RGPD) consta de 99 artículos y 173 considerandos. Para la mayoría de los pequeños productos web, la superficie práctica es mucho más pequeña: ¿tenemos una base legal, está actualizada la política de privacidad, podemos atender las solicitudes de acceso y supresión, y tenemos acuerdos con los encargados del tratamiento? Esta lista de verificación aborda los aspectos más importantes desde el primer día.

Cómo usar la lista de verificación

  1. 1

    Lea cada elemento

    Ocho áreas cubren el corazón operativo del RGPD para un sitio típico de SaaS o marketing.

  2. 2

    Marque lo que realmente se ha hecho

    La evidencia importa: una política de privacidad que nadie actualiza no cuenta.

  3. 3

    Anote las lagunas

    Convierta los elementos no marcados en tickets. La falta de un DPA o un procedimiento DSAR son los más comunes.

  4. 4

    Revise trimestralmente

    Los flujos de datos y los encargados del tratamiento cambian; la lista de verificación también debería.

Elementos clave y los artículos detrás de ellos

Elemento de la lista de verificación Artículo del RGPD Notas
Base legal documentada Art. 6 Consentimiento, contrato, obligación legal, etc.
Política de privacidad publicada Arts. 12–14 Lenguaje claro, fácilmente accesible
Consentimiento recogido donde sea necesario Art. 7 Libre, específico, inequívoco
Proceso DSAR (acceso, supresión) Arts. 15, 17 Responder en el plazo de un mes
DPA firmado con cada encargado Art. 28 Analítica, correo electrónico, hosting, cada uno
Plan de respuesta a brechas Art. 33 Notificar a la autoridad en 72 horas desde su detección
Minimización de datos Art. 5(1)(c) Recoger solo lo que la finalidad necesita
Controles de acceso y cifrado Art. 32 Principio de seguridad “adecuada”

Lo que la lista de verificación no es

  • No es un sustituto de un DPO cuando la regulación requiere uno (monitoreo a gran escala, datos sensibles).
  • No es asesoría legal. Las interpretaciones específicas de la jurisdicción (leyes nacionales de protección de datos, ePrivacy) necesitan un abogado.
  • No es un generador de banners de cookies. Las cookies están reguladas por la Directiva de ePrivacy + RGPD, relacionadas pero separadas.

Por dónde empezar

  1. Mapee los datos: qué recolecta, de quién, con qué propósito, almacenado dónde, compartido con quién.
  2. Elija una base legal por propósito.
  3. Publique una política que refleje honestamente el mapa.
  4. Construya la bandeja de entrada DSAR (una sola dirección de correo electrónico está bien; el SLA de 30 días importa más).
  5. Firme los DPA antes de poner en marcha cualquier nuevo encargado del tratamiento.

Preguntas frecuentes

Si su sitio utiliza cookies no esenciales (analíticas, publicidad, incrustaciones de terceros) necesita consentimiento previo, generalmente un banner con aceptar, rechazar y preferencias. Las cookies estrictamente necesarias están exentas.

Un mes calendario desde la recepción, ampliable por dos meses más para solicitudes complejas (Art. 12(3)). Reconozca rápidamente incluso si la exportación completa toma más tiempo.

No. Se aplica siempre que ofrezca bienes o servicios a personas en la UE/EEE, o monitoree su comportamiento allí, independientemente de dónde esté basada su empresa.

No. Sus selecciones viven solo en la sesión del navegador. Expórtelas a un gestor de proyectos si necesita un registro.

Herramientas relacionadas

Herramienta disponible en otros idiomas