Certix

RGPD auditoria: zer den, zertarako balio duen eta nola egin urratsez urrats

Certix
Certix®
· 2026ko urriaren 9a · 8 irakurketa-minutu

Dibulgazio-artikulua. Ez du ordezkatu banakako aholkularitza profesionala.

Datuen babeseko dokumentuak sinatuta edukitzeak ez du esan nahi RGPD betetzen denik. Sinatuta edukitzea esan nahi du. RGPD auditoria bat da gauza bata bestetik bereizten duen berrikuspena: egiaztatzen du zure enpresak paperean duena benetan bezeroen, langileen eta hornitzaileen datuekin egiten duenarekin bat datorren. Gida honek azaltzen du zer den, noiz komeni den egitea, zer fase dituen eta amaitzean zer dokumentazio utzi behar dizun.

20 segundotan

  • RGPD auditoria batek egiaztatzen du zure datuen babes erreala dokumentatutakoarekin bat datorren.
  • RGPDk ez du data finkoko auditoria bat eskatzen, baina bai betetzea frogatzea (5.2 eta 24. art. RGPD).
  • Ez da hasierako egokitzapenaren gauza bera: auditoriak dagoeneko existitzen dena berrikusten du.
  • Bere faseak tratamenduen inbentariotik lehentasunez ordenatutako ekintza-plana duen txostenera doaz.
  • Etengabe eta arriskuan oinarrituta berrikusten da, ez aldizkakotasun finkoetan.

Zer den RGPD auditoria bat eta zer eskatzen duen Erregelamenduak

RGPD auditoria bat erakunde baten datuen babeseko egoera errealaren berrikuspena da: zer datu tratatzen dituen, zer oinarri legalekin, nork duen horietarako sarbidea, zer kontratu dituen bere hornitzaileekin, nola dagoen bere weba egokituta eta nola erantzungo lukeen urraketa baten edo erreklamazio baten aurrean. Bere helburua da enpresak egiten duela uste duenaren eta benetan egiten duenaren arteko distantzia detektatzea.

Komeni da gaizki-ulertu ohiko bat argitzea. RGPDk ez du izen horrekin aldizkako auditoria formal bat ezartzen, 1999ko LOPD zaharrak bere bi urteko segurtasun-auditoriarekin egiten zuen bezala. Erregelamenduak ikuspegi hori erantzukizun proaktiboarenarekin (5.2 art. RGPD) ordezkatu zuen: ez da nahikoa betetzea, edozein unetan frogatu ahal izan behar da. 24.1 art. RGPD-k indartzen du hori, neurri egokiak aplikatzea eta, beharrezkoa denean, berrikustea eta eguneratzea eskatzen baitu.

Frogatzeko eta berrikusteko betebehar horretatik sortzen da auditoria tresna praktiko gisa. Eta 32. art. RGPD-k segurtasun-pieza gehitzen du: babes tekniko eta antolakuntzazkoaren maila tratamendu bakoitzaren arriskuari proportzionala izan behar da. Auditatzea da, funtsean, hirukoitza den agindu hori —frogatu, berrikusi eta arriskuaren arabera babestu— lurrean betetzen dela egiaztatzea, eta ez karpeta batean soilik.

RGPD auditoria eta hasierako egokitzapena ez dira gauza bera

Bi lan desberdin dira, sarritan nahasten direnak. Hasierako egokitzapena lehen ezarpena da: hutsetik abiatzen da, jarduera aztertzen da eta datuen babeseko dokumentazio eta neurri guztiak eraikitzen dira. Auditoria dagoeneko existitzen denaren berrikuspena da: egiaztatzen du egokitzapen hori bizirik dagoen edo enpresak gaur egun nola lan egiten duenarekiko desfasatuta geratu den.

Aldeak garrantzia du, erakunde askok duela urte batzuk egokitu zuten beren datuen babesa eta ez dute berriz ukitu. Bitartean, softwarez aldatu dute, hornitzaile berriak kontratatu dituzte, web berria estreinatu dute edo negozio-lerro berriak ireki dituzte. Bere garaian sinatutako dokumentazioak jada existitzen ez den enpresa bat deskribatzen du. Hor ematen du balioa auditoriak: ez du berriz eraikitzen, erkatu egiten du.

"Enpresa gehienek ez dute dokumentu-arazo bat: desfase-arazo bat dute. Ondo sinatu zuten eta lanean jarraitu zuten. Auditoria batek ez ditu paper politak bilatzen, egia bilatzen du: idatzita dagoenak datuekin egunero benetan gertatzen dena deskribatzen duen ala ez."

Mario P. Talamillo · Zuzendari bazkidea, Certix®

Noiz komeni den zure datuen babesa auditatzea

Ez dago arauak ezarritako aldizkakotasun finkorik. RGPD arriskuan oinarritutako etengabeko ebaluazio batean oinarritzen da: datuen babesa zerbait garrantzitsua aldatzen denean berrikusten da, eta erabiltzen dituzun datuen bolumenari eta sentikortasunari proportzionalki. Egutegiko data bat atzetik ibiltzea baino baliagarriagoa da zure tratamenduak benetan aldatzen dituzten aldaketak zaintzea.

Hauek dira berrikuspen bat gomendatzen duten ohiko eragileak:

  • Datu pertsonalak tratatzen dituen sistema edo software berri bat: CRM bat, ERP bat, erreserba- edo e-learning-plataforma bat.
  • Zure datuetara sartzen den hornitzaile berri bat, tratamenduaren enkargatzaile gisa jokatzen duena.
  • Web berri edo birdiseinatu bat, formularioekin, analitikarekin edo merkataritza elektronikoarekin.
  • Segurtasun-urraketa bat edo datuak arriskuan jarri dituen gorabehera bat.
  • Arau-aldaketa garrantzitsu bat edo tratamendu desberdinak dituen negozio-lerro berri bat.
  • Azken berrikuspenetik igarotako denbora, nahikoa igaro denean jarduera aldatu dadin dokumentazioak hori islatu gabe.

RGPD auditoria baten faseak urratsez urrats

Aholkulari bakoitzak etapak modu apur bat desberdinean biltzen ditu, baina auditoria serio batek beti bide bera egiten du: enpresa ulertu, tratatzen duena inbentariatu, arauak eskatzen duenarekin alderatu eta aurkikuntzak ekintza bihurtu. Hauek dira faseak.

1. Jardueraren hasierako azterketa

Lehen urratsa erakundearen errealitatea ezagutzea da: zertan dihardun, nola dagoen egituratuta, zenbat pertsonak duten datuetarako sarbidea, zer sistemarekin lan egiten duen eta hornitzaile eta hirugarrenekin zer harreman duen. Abiapuntuko argazki hori gabe, ondorengo edozein berrikuspen azalean geratzen da.

2. Inbentarioa eta Tratamendu Jardueren Erregistroa

Datu-tratamendu guztiak identifikatzen dira: zer datu jasotzen diren, zer helbururekin, zenbat denboraz eta nori komunikatzen zaizkion. Inbentario hau auditoriaren bizkarrezurra da eta Tratamendu Jardueren Erregistroan (30. art. RGPD) gauzatzen da. Erregistroak benetako tratamenduak islatzen ez baditu, gainerako guztia huts egiten du.

3. Oinarri legalen berrikuspena

Tratamendu bakoitzak 6. art. RGPD-ren oinarri juridiko baliodun bat behar du: baimena, kontratu baten exekuzioa, legezko betebeharra edo interes legitimoa, besteak beste. Auditoriak egiaztatzen du jarduera bakoitza oinarri zuzenean oinarritzen dela eta, baimena erabiltzen denean, modu baliodunean jaso dela.

4. Tratamenduaren enkargatzaileekin kontratuak

Zure datuetara sartzen diren hornitzaileak (hodeiko softwarea, gestoria, marketin-agentzia, informatika-mantentzea) eta 28. art. RGPD-k eskatzen dituen tratamenduaren enkargatzaile-kontratuak berrikusten dira. Sarritan oharkabean pasatzen den puntu bat: harremana amaitzean, enkargatzaileak datuak itzuli edo esportatzen utzi behar dizu, legeak behartzen zaituen denboraz kontserbatu ahal izateko; suntsiketa ondoren bakarrik dagokio.

5. Segurtasun-neurriak

Egiaztatzen da neurri tekniko eta antolakuntzazkoak arriskuari proportzionalak direla, 32. art. RGPD-ren arabera: rolaren araberako sarbide-kontrola, kontraseina indibidualak, segurtasun-kopiak, zifratzea dagokionean eta gailuak erabiltzeko politika argi bat. Ez da dena edukitzea, erabiltzen dituzun datuetarako egokia dena edukitzea baizik.

6. Eskubideak, informazioa eta urraketen kudeaketa

Azkenik, berrikusten da nola informatzen dituzun pertsonak (klausulak eta pribatutasun-politika), nola artatzen dituzun haien sarbide-, zuzenketa-, ezabatze-, aurkaratze- eta eramangarritasun-eskubideak, eta zer protokolo duzun urraketa bat kontrol-agintaritzari gehienez 72 orduko epean jakinarazteko, dagokionean. Datuetara sarbidea duen langileriaren prestakuntza ere egiaztatzen da.

Zer dokumentazio sortu behar duen auditoriak

Ezer idatziz uzten ez duen auditoria batek ez du ezer frogatzeko balio. Amaitzean, hiru pieza entregatu behar dizkizu, elkarrekin lana egiaztatzen dutenak eta jarraitu beharreko bidea markatzen dutenak.

Dokumentua Zertarako balio duen
Aurkikuntzen txostena Egoera erreala jasotzen du arloka: zer betetzen den, zer falta den eta zer den premiazkoa. Egoeraren argazki zintzoa da.
Lehentasunez ordenatutako ekintza-plana Aurkikuntzak zeregin konkretu bihurtzen ditu, arriskuaren eta inpaktuaren arabera ordenatuta. Ibilbide-orria da.
Eguneratutako erregistroa Tratamendu Jardueren Erregistroa egunean uzten du, egiaztatutako benetako jarduera islatuz.

Dokumentazio hau, gainera, RGPDk eskatzen duen erantzukizun proaktiboaren froga da: frogatzen du zure egoera berrikusi duzula eta detektatu duzunaren gainean jarduten duzula. Ez da artxibatzeko paperlana, pertsonen datuak serio hartzen dituzunaren ebidentzia baizik.

Barne- edo kanpo-auditoria

Barne-auditoria batek gutxiago balio du, baina muga argi bat du: sistema diseinatu zuenak gutxitan detektatzen ditu bere itsu-puntuak. Objektibotasunak kalte egiten du. Gainera, datuen babesak RGPDren, LOPDGDDren eta AEPDren irizpideen ezagutza eguneratua eskatzen du, denborarekin aldatzen direnak.

Kanpoko berrikuspen espezializatu batek independentzia eta irizpidea ematen ditu, eta sarritan barnetik oharkabean pasatzen diren hutsuneak aurkitzen ditu. Zure erakundeak ez badu Datuen Babeseko Ordezkaririk ez eta berezko profil juridikorik, kanpoko laguntza da bermeekin auditatzeko ohiko bidea. Azken erabakia enpresa bakoitzaren tamainaren eta heldutasunaren araberakoa da, eta kasu bakoitzak banakako azterketa eskatzen du.

RGPD auditoria baten egiaztatze-zerrenda

Hauek dira auditoria serio batek estali behar dituen gutxieneko puntuak. Erreferentzia gisa balio du berrikuspena benetan arlo bakoitzera iristen den eta erdibidean geratzen ez den egiaztatzeko.

  • Tratamenduen inbentario osoa eta Jardueren Erregistroa eguneratuta.
  • Tratamendu bakoitzerako oinarri legal baliodun bat identifikatuta.
  • Benetako jarduerarekin bat datozen klausula informatiboak eta pribatutasun-politika.
  • Datuetara sartzen diren hornitzaile guztiekin sinatutako tratamenduaren enkargatzaile-kontratuak.
  • Arriskuari proportzionalak diren segurtasun-neurriak (sarbideak, kontraseinak, kopiak, zifratzea dagokionean).
  • Pertsonen eskubideak epean artatzeko prozedura.
  • Segurtasun-urraketen aurrean erantzuteko protokoloa, 72 orduko jakinarazpen-epearekin.
  • Datu pertsonaletara sarbidea duen langileriaren prestakuntza dokumentatua.
  • Aurkikuntzen txostena eta arriskuaren arabera lehenetsitako ekintza-plana.

Ohiko galderak

RGPDk datuen babeseko auditoria bat egitera behartzen al du?

RGPDk ez du izen horrekin aldizkako auditoria formal bat ezartzen, 1999ko LOPD zaharrak egiten zuen bezala. Haren ordez, erantzukizun proaktiboaren printzipioa (5.2 art. RGPD) eta neurriak berrikusi eta eguneratzeko betebeharra (24.1 art. RGPD) sartu zituen: zure enpresak une oro frogatu ahal izan behar du betetzen duela. Auditoria da hori egiaztatzeko tresna praktikoa, ez data derrigorrezko bateko izapide bat.

Zenbat irauten du RGPD auditoria batek?

Erakundearen tamainaren, tratamendu-kopuruaren eta inplikatutako sistema eta hornitzaile kopuruaren araberakoa da. Tratamendu gutxiko ETE bat egun gutxitan berrikus daiteke; egoitza bat baino gehiago, web transakzionala eta enkargatzaile asko dituen enpresa batek denbora gehiago behar du. Ez dago legezko epe finkorik: garrantzitsuena da berrikuspena tratamendu bakoitzera iristea eta gainbegiratze azaleko batean ez geratzea.

Hobe da barne-auditoria bat ala kanpokoa?

Barne-auditoria bat merkeagoa da, baina objektibotasuna galtzen du: sistema muntatu zuenak nekez detektatzen ditu bere itsu-puntuak. Datuen babesak, gainera, RGPDren eta LOPDGDDren ezagutza eguneratua eskatzen du. Kanpoko begirada espezializatu batek independentzia ematen du eta sarritan barnetik oharkabean pasatzen diren hutsuneak aurkitzen ditu. Kasu bakoitzak banakako azterketa eskatzen du.

Zer alde dago RGPD auditoria baten eta hasierako egokitzapenaren artean?

Hasierako egokitzapena lehen ezarpena da: hutsetik abiatzen da eta dokumentazio eta neurri guztiak eraikitzen dira. Auditoria dagoeneko existitzen denaren berrikuspena da: egiaztatzen du egokitzapen hori erreala eta indarrean dagoen edo oraingo jarduerarekiko desfasatuta geratu den. Behin egokitzen da eta zerbait garrantzitsua aldatzen den bakoitzean auditatzen da.

Laburbilduz

RGPD auditoria batek ez ditu paper politak bilatzen: datuak nola tratatzen dituzun egia bilatzen du. Dokumentatuta dagoena errealarekin bat datorren berrikusten du, bien arteko distantzia detektatzen du eta arriskuaren arabera ordenatutako ekintza-plan bihurtzen du. Ez du egutegiko data batek inposatzen, zure jardueraren aldaketek eta erantzukizun proaktiboaren printzipioak baizik. Aspaldi zure egokitzapena sinatu bazenuen eta geroztik berriz begiratu ez baduzu, berrikuspen zintzo bat da arau barruan jarraitzen duzun edo beste garai bateko paperak soilik gordetzen dituzun jakiteko modu bakarra.

Lotutako irakurgaiak


Eduki hau orientagarria eta dibulgatiboa baino ez da; ez du inola ere aholkularitza juridiko espezializatua osatzen. Araudia kasu konkretu bakoitzari aplikatzeak banakako azterketa eskatzen du. Autonomia-erkidegoetako araudi sektorialak epeak eta baldintzak zabaldu edo aldatu ditzake.

Zure enpresak benetan betetzen al du?

Certix-en zure egoera erreala datuen babeseko aditu batekin berrikusten dugu eta argi esaten dizugu zer falta zaizun. Ezagutu gure datuen babeseko auditoria: hasierako diagnostikoa, bitartekari komertzialik gabe eta txantiloi generikorik gabe.

Ikusi datuen babeseko auditoria

Hasierako azterketa

Datuen babeserako aholkularitza behar duzu?

Certix-en aditu batek zuzenean artatuko zaitu, salmenta-talderik gabe.

DATUEN BABESARI BURUZKO OINARRIZKO INFORMAZIOA: Datuen Babeseko araudiarekin bat etorriz, honako tratamendu-informazioa ematen dizugu: Arduraduna: Certificación y Gestión Normativa S.L.U. Helburua: zure eskaera artatu eta eskatutako informazioa eskaintzeko harremanetan jartzea. Eskubideak: sarbidea, zuzenketa, eramangarritasuna, ezabaketa, mugapena eta aurkaritzea, eta informazio gehigarrian zehaztutako beste eskubideak. + info: Informazio gehiago gure Pribatutasun-politikan aurki dezakezu.

Edo kontaiguzu zure kasu osoa →