Inicio/Protección de datos/Auditoría RGPD
Auditoría RGPD
La auditoría de protección de datos responde a una pregunta que casi ninguna empresa puede contestar de memoria: qué datos personales trata realmente, dónde están, quién accede a ellos y con qué base jurídica. Sin esa foto, todo lo demás es documentación decorativa.
Cómo se hace
- Entrevistas por área. Comercial, marketing, recursos humanos, administración, producción y sistemas. Cada área trata datos que las demás desconocen.
- Inventario de tratamientos. Qué se recoge, de quién, para qué, dónde se almacena, quién accede, a quién se comunica y cuánto se conserva.
- Análisis de legitimación. Base jurídica de cada tratamiento y su coherencia con la información facilitada a los interesados.
- Revisión documental. Textos legales, formularios, contratos con proveedores, políticas internas y cláusulas en contratos laborales.
- Revisión técnica. Control de accesos, copias de seguridad, cifrado, dispositivos, teletrabajo y ubicación de los datos.
- Informe. Brechas de cumplimiento clasificadas por riesgo, con plan de acción priorizado y estimación de esfuerzo.
Lo que suele aparecer
| Hallazgo | Riesgo asociado |
|---|---|
| Bases de datos de marketing de origen desconocido | Tratamiento sin legitimación |
| Currículos conservados indefinidamente | Vulneración del principio de limitación del plazo |
| Gestoría o proveedor informático sin contrato de encargo | Infracción y responsabilidad por sus incidencias |
| Cámaras sin cartel informativo ni análisis previo | Sanción y prueba inutilizable |
| Herramientas en la nube fuera del EEE | Transferencia internacional sin garantías |
| Accesos generalizados a la base de clientes | Riesgo de fuga y de uso indebido |
| Grupos de mensajería con datos personales | Tratamiento fuera de control y sin medidas |
El plan de acción
El informe termina en un plan por fases: primero lo que es infracción directa y de coste bajo —contratos con encargados, textos legales, cartel de videovigilancia, plazos de conservación—; después lo que exige trabajo organizativo, como el control de accesos o la política de dispositivos; y por último lo estructural, como una evaluación de impacto o la revisión de un proveedor crítico. Cada acción con responsable, plazo y evidencia esperada.
Riesgo para los derechos de las personas primero, probabilidad de detección después. Los tratamientos que afectan a muchas personas o a datos sensibles se resuelven antes que los formalismos.
Esta página describe el marco general vigente en España y no sustituye al análisis del caso concreto. La normativa mercantil, laboral, penal y de protección de datos se modifica con frecuencia, y existen especialidades sectoriales y autonómicas: antes de tomar decisiones conviene verificar la redacción vigente de las normas citadas. Consúltenos su caso.
Sobre la auditoría RGPD
¿Es obligatorio auditarse?
El RGPD no impone una auditoría formal periódica con carácter general, pero sí exige revisar y actualizar las medidas cuando sea necesario y poder demostrar el cumplimiento en todo momento. En la práctica, una revisión periódica documentada es la única forma razonable de mantener esa capacidad de demostración, y es lo que se espera de una organización diligente.
Tenemos un proveedor que nos hizo la adaptación. ¿Sirve?
Depende de si describe la empresa real. La comprobación es sencilla: abra el registro de actividades y compruebe si aparecen los tratamientos que su empresa hace de verdad, con los proveedores que usa de verdad. Si menciona sistemas que no tiene o no menciona la herramienta con la que trabaja a diario, es una plantilla. Eso no la invalida como punto de partida, pero exige rehacerla sobre la realidad.
¿Incluye la parte técnica de seguridad?
Incluye la revisión de las medidas desde la perspectiva jurídica: si son proporcionadas al riesgo, si están documentadas y si se aplican. El análisis técnico profundo —pruebas de intrusión, arquitectura, configuración— corresponde a especialistas en ciberseguridad, con quienes se trabaja de forma coordinada cuando el riesgo lo justifica. Lo tratamos en ciberseguridad y NIS2.
¿Quién controla hoy las obligaciones legales de su empresa?
Si la respuesta es «cada uno un poco» o «el despacho, cuando le llamamos», hay riesgo acumulado que nadie está midiendo. Cuéntenos cómo está organizada su empresa y le devolvemos un diagnóstico con lo que falta, lo que está desactualizado, lo que puede sancionarse y en qué orden conviene resolverlo, con una propuesta de honorarios cerrada.