DirectorJuridico

Auditoría RGPD

Inicio/Protección de datos/Auditoría RGPD

Auditoría RGPD

La auditoría de protección de datos responde a una pregunta que casi ninguna empresa puede contestar de memoria: qué datos personales trata realmente, dónde están, quién accede a ellos y con qué base jurídica. Sin esa foto, todo lo demás es documentación decorativa.

Cómo se hace

  • Entrevistas por área. Comercial, marketing, recursos humanos, administración, producción y sistemas. Cada área trata datos que las demás desconocen.
  • Inventario de tratamientos. Qué se recoge, de quién, para qué, dónde se almacena, quién accede, a quién se comunica y cuánto se conserva.
  • Análisis de legitimación. Base jurídica de cada tratamiento y su coherencia con la información facilitada a los interesados.
  • Revisión documental. Textos legales, formularios, contratos con proveedores, políticas internas y cláusulas en contratos laborales.
  • Revisión técnica. Control de accesos, copias de seguridad, cifrado, dispositivos, teletrabajo y ubicación de los datos.
  • Informe. Brechas de cumplimiento clasificadas por riesgo, con plan de acción priorizado y estimación de esfuerzo.

Lo que suele aparecer

HallazgoRiesgo asociado
Bases de datos de marketing de origen desconocidoTratamiento sin legitimación
Currículos conservados indefinidamenteVulneración del principio de limitación del plazo
Gestoría o proveedor informático sin contrato de encargoInfracción y responsabilidad por sus incidencias
Cámaras sin cartel informativo ni análisis previoSanción y prueba inutilizable
Herramientas en la nube fuera del EEETransferencia internacional sin garantías
Accesos generalizados a la base de clientesRiesgo de fuga y de uso indebido
Grupos de mensajería con datos personalesTratamiento fuera de control y sin medidas

El plan de acción

El informe termina en un plan por fases: primero lo que es infracción directa y de coste bajo —contratos con encargados, textos legales, cartel de videovigilancia, plazos de conservación—; después lo que exige trabajo organizativo, como el control de accesos o la política de dispositivos; y por último lo estructural, como una evaluación de impacto o la revisión de un proveedor crítico. Cada acción con responsable, plazo y evidencia esperada.

Criterio de priorización

Riesgo para los derechos de las personas primero, probabilidad de detección después. Los tratamientos que afectan a muchas personas o a datos sensibles se resuelven antes que los formalismos.

Esta página describe el marco general vigente en España y no sustituye al análisis del caso concreto. La normativa mercantil, laboral, penal y de protección de datos se modifica con frecuencia, y existen especialidades sectoriales y autonómicas: antes de tomar decisiones conviene verificar la redacción vigente de las normas citadas. Consúltenos su caso.

Preguntas frecuentes

Sobre la auditoría RGPD

¿Es obligatorio auditarse?

El RGPD no impone una auditoría formal periódica con carácter general, pero sí exige revisar y actualizar las medidas cuando sea necesario y poder demostrar el cumplimiento en todo momento. En la práctica, una revisión periódica documentada es la única forma razonable de mantener esa capacidad de demostración, y es lo que se espera de una organización diligente.

Tenemos un proveedor que nos hizo la adaptación. ¿Sirve?

Depende de si describe la empresa real. La comprobación es sencilla: abra el registro de actividades y compruebe si aparecen los tratamientos que su empresa hace de verdad, con los proveedores que usa de verdad. Si menciona sistemas que no tiene o no menciona la herramienta con la que trabaja a diario, es una plantilla. Eso no la invalida como punto de partida, pero exige rehacerla sobre la realidad.

¿Incluye la parte técnica de seguridad?

Incluye la revisión de las medidas desde la perspectiva jurídica: si son proporcionadas al riesgo, si están documentadas y si se aplican. El análisis técnico profundo —pruebas de intrusión, arquitectura, configuración— corresponde a especialistas en ciberseguridad, con quienes se trabaja de forma coordinada cuando el riesgo lo justifica. Lo tratamos en ciberseguridad y NIS2.

¿Quién controla hoy las obligaciones legales de su empresa?

Si la respuesta es «cada uno un poco» o «el despacho, cuando le llamamos», hay riesgo acumulado que nadie está midiendo. Cuéntenos cómo está organizada su empresa y le devolvemos un diagnóstico con lo que falta, lo que está desactualizado, lo que puede sancionarse y en qué orden conviene resolverlo, con una propuesta de honorarios cerrada.