Categoría
Cumprimento do RGPD
Guías e recursos sobre cumprimento do RGPD e a LOPDGDD para empresas españolas: auditorías, avaliacións de impacto, rexistro de actividades e cumprimento continuo.
Cumprir co RGPD e a LOPDGDD non é un requisito puntual. É un sistema continuo que inclúe análise, documentación e revisión, e que calquera empresa ou autónomo que trate datos persoais debe manter activo. O problema habitual non é a falta de vontade: é crer que se está cuberto cunha política de privacidade xenérica ou cunha consultoría de baixo custo.
O cumprimento real implica entender que datos trata a túa organización, para que fins, durante canto tempo e con que base xurídica. A partir de aí constrúese o Rexistro de Actividades de Tratamento, adáptanse os contratos con provedores e responsables de tratamento, revísanse formularios e avisos legais, e establécense procedementos para responder aos dereitos dos interesados.
Nesta sección atoparás guías prácticas sobre auditorías de protección de datos, avaliacións de impacto (AIPD/DPIA), cumprimento do RGPD e todo o relacionado con manter a túa empresa ao día na normativa, de forma eficaz e sen tecnicismos innecesarios.
Artigos sobre Cumprimento do RGPD
Que é unha brecha de seguridade e que facer paso a paso
Que é unha brecha de seguridade (art. 4.12 RGPD) e o protocolo de resposta: detectar, conter, avaliar o risco, documentala sempre (art. 33.5), notificar á AEPD en 72 horas cando proceda (art. 33) e comunicar aos afectados se o risco é alto (art. 34).
Denuncia ante a AEPD: que facer se a túa empresa recibe unha reclamación
Que significa que a túa empresa reciba unha reclamación ante a AEPD (art. 77 RGPD), como chega, as fases do procedemento e como responder: ter a documentación en regra e demostrar responsabilidade proactiva (art. 5.2) é a mellor posición.
Facilita RGPD: que é a ferramenta da AEPD e ata onde chega
Que é Facilita_RGPD, a ferramenta gratuíta da AEPD para xerar documentación básica en tratamentos de moi baixo risco, para quen serve e os seus límites: cando NON abonda e por que confiar nela fóra do seu alcance dá unha falsa sensación de cumprimento.
Normativa de cámaras de seguridade e videovixilancia: que esixe a lei en España
Marco legal da videovixilancia en España: art. 22 LOPDGDD, principios de finalidade e minimización, zonas prohibidas, deber de información co cartel modelo AEPD, prazo de conservación de imaxes e videovixilancia laboral (art. 89 LOPDGDD).
Avaliación de Impacto en Protección de Datos (AIPD): que é e cando é obrigatoria
Que é a AIPD (art. 35 RGPD), cando é obrigatoria por alto risco, as súas fases, o papel do DPD e cando hai que facer consulta previa á AEPD (art. 36). Por que a AIPD non lexitima por si soa un tratamento.
Política de seguridade da información: que é e que debe cubrir
Que é unha política de seguridade da información e a súa relación co RGPD (medidas do art. 32 apropiadas ao risco, integridade e confidencialidade do art. 5.1.f). Que debe cubrir: accesos por rol, cifrado, copias, dispositivos, teletraballo e xestión de brechas.
Datos especialmente protexidos: que son as categorías especiais de datos
Que son os datos especialmente protexidos ou datos sensibles do art. 9 RGPD, por que o seu tratamento parte dunha prohibición xeral, as excepcións taxadas do art. 9.2, a dobre base e o réxime aparte dos datos penais.
Dereito de acceso, rectificación, supresión e oposición: que é cada un e como se atende
Que permite cada dereito do RGPD (acceso art. 15, rectificación art. 16, supresión ou dereito ao esquecemento art. 17 e oposición art. 21), os seus límites e como responde unha empresa no prazo dun mes.
Dereitos ARCO: que son hoxe e como debe responder a túa empresa
Que son os dereitos ARCO (terminoloxía da antiga LOPD) e en que se converteron baixo o RGPD: acceso, rectificación, supresión, limitación, portabilidade e oposición. Prazo, gratuidade e como atende unha empresa cada solicitude.
Rexistro de Actividades de Tratamento (RAT): que é e como se fai
Que é o Rexistro de Actividades de Tratamento do art. 30 RGPD, quen está obrigado a levalo, que debe incluír e un exemplo práctico de fila do RAT lista para usar.
Encargado do tratamento de datos: que é e cando o necesitas
Que é o encargado do tratamento segundo o art. 28 RGPD, en que se diferencia do responsable, cando un provedor o é e que contrato hai que asinar con el.
Datos de alumnos de autoescola: expedientes, exames e comunicación coa DGT
Como xestiona unha autoescola o expediente do alumno conforme ao RGPD: bases xurídicas, comunicación coa DGT, resultados de probas teóricas e prácticas, prazos de conservación e entrega do certificado de aptitude.
RGPD en autoescolas: información básica e documentación obrigatoria desde o primeiro alumno
Documentación mínima da autoescola conforme ao RGPD: RAT proporcional, cláusula informativa na matrícula con mención á DGT, contratos do art. 28 con provedores tecnolóxicos e política de seguridade operativa.
Videovixilancia en tendas: como instalar cámaras cumprindo o RGPD e a LOPDGDD
Como instalar cámaras nun comercio físico cumprindo o RGPD e a LOPDGDD: finalidade de seguridade, zonas permitidas e prohibidas, cartelaría, prazo máximo dun mes de conservación e rexistro do tratamento.
Programas de fidelización e tarxetas de cliente: como cumprir o RGPD no comercio
Como xestionar un programa de fidelización con tarxeta de cliente cumprindo o RGPD: base xurídica, consentimento expreso por finalidade, comunicacións comerciais conforme á LSSICE e dereito de oposición.
Datos de empregados do comercio: nómina, control horario e videovixilancia laboral
Como xestionar os datos dos traballadores dunha tenda conforme ao RGPD e ao Estatuto dos Traballadores español: nómina, rexistro horario con PIN ou tarxeta, videovixilancia laboral do art. 89 LOPDGDD e prazos de conservación.
Franquías e RGPD: quen é responsable e quen encargado do tratamento nunha rede de marca
Como se reparten as figuras do RGPD entre franquiador e franquiado: responsabilidade independente, corresponsabilidade do art. 26 RGPD, encargo do art. 28, responsabilidade solidaria ante o cliente e modelos contractuais recomendables.
Transferencia de datos de clientes entre franquiados da mesma marca: cando é lícita e cando non
Cesión e acceso de datos de clientes entre franquiados da mesma marca: bases xurídicas, corresponsabilidade do art. 26 RGPD para programas comúns, CRM compartido, fidelización e comunicacións do franquiador.
DPD en redes de franquía: designación compartida, individual e reparto de responsabilidades
Obriga de designar DPD en franquía conforme ao art. 37 RGPD e art. 34 LOPDGDD: cando o necesita o franquiador, cando o franquiado, regra do art. 37.2 RGPD para grupos e modelo de designación coordinada con DPD externo común.
RGPD dende o día 1 nunha startup: documentación mínima antes de lanzar produto
Guía operativa para fundadores: RAT, política de privacidade, DPA con provedores SaaS, transferencias internacionais con Data Privacy Framework, avaliación de impacto e ciclo de revisión continua durante a fase de crecemento.
Freelance e encargado do tratamento: o contrato do art. 28 RGPD que o teu cliente espera (e a AEPD esixe)
Cando un freelance (deseñador web, desenvolvedor, consultor) é encargado do tratamento e que contrato do art. 28 RGPD debe asinar co seu cliente: contido mínimo, subencargados, devolución de datos.
Portfolio profesional con datos do cliente: como mostrar o teu traballo sen pisar o RGPD
Como ensinar no portfolio profesional proxectos realizados para clientes: anonimización efectiva de capturas e datos, consentimento para testemuños e imaxe, dereito a usar o traballo realizado.
Desenvolvedores, cookies e analítica: como implementar seguimento sen saltarse o RGPD
Que debe facer o desenvolvedor ao implementar cookies, Google Analytics, Hotjar e píxeles de marketing: xestor de consentimento, carga condicionada, granularidade real, inventario e proba segundo o art. 22.2 LSSICE e a Guía AEPD.
Fotos antes/despois en redes sociais: como recoller o consentimento do cliente en perrucarías e centros de estética
Publicar fotos antes/despois de clientes en redes sociais en perrucarías e centros de estética: consentimento expreso, específico e revogable baixo RGPD e LO 1/1982 española sobre dereito á propia imaxe.
Apps de reserva en liña en perrucarías e centros de estética: o rol de encargado do tratamento
Fresha, Treatwell, Booksy e outras apps de reserva como encargadas do tratamento do centro: contrato de encargo art. 28 RGPD, transferencias internacionais, DPF, RAT e cláusula informativa ao cliente.
CV e procesos de selección: canto conservar os datos do candidato e como informar correctamente
Tratamento de datos de candidatos conforme ao RGPD: base xurídica do proceso, conservación razoable (1-2 anos con consentimento para futuras vacantes), cláusula informativa, dereitos do interesado e supresión limpa.
Datos de saúde laboral: vixilancia da saúde, baixas médicas e ata onde pode chegar o empresario
Tratamento de datos de saúde na empresa conforme ao RGPD e á Lei española 31/1995 PRL: vixilancia da saúde, partes de baixa, segredo médico, certificado de aptitude e reparto de información entre mutua, servizo médico e empresario.
GPS e xeolocalización en vehículos de empresa: límites laborais e RGPD
Xeolocalización de vehículos de empresa conforme ao art. 90 LOPDGDD: información previa a traballadores e representantes legais, límites de xornada, uso disciplinario e desconexión dixital fóra do horario laboral.
RGPD en ximnasios e centros deportivos: documentación mínima e control de acceso de socios
Cumprimento RGPD adaptado a un ximnasio: RAT proporcional, cláusula informativa na alta, contratos con provedores tecnolóxicos, sistema de control de acceso compatible (RFID, PIN, app, QR) e política de seguridade operativa.
Cuestionarios médicos en ximnasios: datos de saúde do socio e RGPD
Como tratar legalmente o cuestionario médico do socio nun ximnasio: dobre base xurídica (art. 6 e art. 9 RGPD), consentimento explícito, interese vital, custodia segura, acceso restrinxido e prazos de conservación.
Videovixilancia en ximnasios: zonas permitidas, zonas prohibidas e RGPD
Onde pode e onde non pode instalar cámaras un ximnasio: zonas permitidas (entrada, recepción), zonas prohibidas (vestiarios, duchas, salas de masaxe), cartelaría do art. 22 LOPDGDD e prazos de conservación.
Datos de clientes en estudos de arquitectura: expedientes, planos e protección de datos
Como xestiona un estudo de arquitectura os datos persoais dos seus clientes: expedientes de proxecto, planos asinados, fotos do estado actual, portfolio profesional, veciños colindantes e entrega final.
Arquitecto como encargado do tratamento: cando se aplica o art. 28 RGPD
Cando é un arquitecto responsable do tratamento e cando encargado: traballo directo con cliente final, subcontratación técnica, plataformas BIM colaborativas e contratos do art. 28 RGPD.
Conservación de proxectos e licenzas en arquitectura: prazos legais fronte ao RGPD
Canto tempo conservar os proxectos de arquitectura: LOE, prescrición civil, Código de Comercio, LXT e normativa colexial fronte ao principio de limitación do prazo de conservación do RGPD.
SaaS e RGPD: cando o teu software actúa como encargado do tratamento dos teus clientes
Como regula unha empresa SaaS o seu rol de encargada do tratamento conforme ao art. 28 RGPD: DPA con cada cliente, dualidade encargado/responsable independente, subencargados, brechas e adestramento de modelos.
RGPD para pequenas empresas: que é obrigatorio e que é proporcional ao teu tamaño
Cumprimento RGPD adaptado á pequena empresa española: RAT proporcional, cláusulas informativas, contratos con provedores, política de seguridade operativa e protocolo de brechas. Sen sobredimensionar nin quedarse curto.
Empregados e RGPD na pyme: nóminas, control horario e cámaras
Como xestiona unha pequena empresa os datos do persoal baixo o RGPD: cláusula informativa ao asinar o contrato, control horario, videovixilancia laboral, baixa do empregado e supresión do correo profesional.
Provedor de informática como encargado do tratamento: o contrato do art. 28 RGPD que moitas pymes non teñen
Como regular o informático externo, a empresa de mantemento IT ou o provedor cloud baixo o art. 28 RGPD: contrato obrigatorio, contido mínimo, accesos remotos, copias na casa e cambio de provedor.
Autónomo e RGPD: obrigas mínimas que todo profesional debe cumprir
RGPD aplicado ao autónomo sen empregados: RAT proporcional, cláusula informativa, política de privacidade e cookies na web, contratos coa xestoría e o software, e conservación razoable dos datos do cliente.
Datos de clientes no móbil do autónomo: WhatsApp, axenda e xestión legal
Como cumprir o RGPD desde o móbil profesional do autónomo: WhatsApp Business, axenda separada, fotos do traballo, cifrado do dispositivo, que facer se se perde e borrado ao pechar a relación cun cliente.
Facturación e conservación de datos fiscais en autónomos: canto tempo e como
Prazos reais de conservación de facturas e datos fiscais para un autónomo segundo o Código de Comercio español, a Lei Xeral Tributaria española e o Código Civil español. NIF do cliente, copia na nube, contrato coa xestoría e cesamento de actividade.
Cookies e consentimento en tenda en liña: como cumprir o RGPD e a LSSICE
Banner de cookies conforme á Guía da AEPD, integración con GA4, píxeles de Meta e TikTok, equiparación de aceptar e rexeitar, prazo de caducidade do consentimento e ligazón de configuración accesible.
Política de privacidade en ecommerce: que debe incluír e como redactala
Contido obrigatorio da política de privacidade dunha tenda en liña: responsable, finalidades, bases xurídicas, destinatarios, transferencias internacionais, prazos de conservación, dereitos do cliente e obrigas específicas do ecommerce.
Protección de datos nunha inmobiliaria: por onde empezar
Documentación mínima para unha axencia inmobiliaria: bases xurídicas de compradores, vendedores e inquilinos, folla de visita conforme ao RGPD, contratos con portais e deber de información no primeiro contacto.
Protección de datos nunha xestoría ou asesoría: por onde empezar
Documentación mínima para unha xestoría ou asesoría: RAT separando laboral e fiscal, contratos do art. 28 RGPD con cada cliente, cláusulas informativas e deber de segredo profesional.
Boas prácticas diarias do equipo dunha xestoría para protexer os datos
Rutinas para xestores e administrativos: nóminas cifradas, non WhatsApp para partes de baixa, eliminación de papel, control de accesos ao software contable e custodia de DNI escaneados.
Software contable e ERP nunha xestoría como encargado do tratamento: obrigas do provedor segundo o RGPD
O ERP ou software de facturación na nube trata datos das empresas-cliente por conta da xestoría. Que contrato do art. 28 RGPD debe asinar, garantías e devolución de datos fiscais históricos.
Protección de datos nunha axencia de viaxes: por onde empezar
Documentación mínima para unha axencia de viaxes: RAT, expedientes de viaxes combinadas, pasaportes, datos de menores, contratos con encargados e deber de información.
Boas prácticas diarias do equipo dunha axencia de viaxes para protexer os datos
Rutinas concretas para o equipo dunha axencia: pasaportes e DNI sen gardar imaxe, envío seguro de billetes, accesos individuais ao GDS, custodia de expedientes.
Protección de datos nunha casa rural: por onde empezar
Documentación mínima de protección de datos para casas rurais: parte de viaxeiros, RAT, cláusulas informativas, contratos con encargados e comunicación a Forzas e Corpos de Seguridade.
Boas prácticas diarias do propietario dunha casa rural para protexer os datos
Rutinas concretas para xestionar datos de hóspedes nun aloxamento turístico pequeno: rexistrar o DNI sen fotocopialo, custodia de partes, móbiles persoais, destrución de contratos.
Plataformas de reserva (Booking, Airbnb) nunha casa rural: que ter en conta segundo o RGPD
Booking, Airbnb e outros portais: cando actúan como responsables independentes e cando como encargados do tratamento. Que esixir á canle, que datos podes gardar e como coordinar coa plataforma.
Protección de datos nun hotel: por onde empezar
Documentación mínima de protección de datos para hoteis e aloxamentos: libro-rexistro de viaxeiros, RAT, cláusulas informativas, contratos con encargados e comunicación a Forzas e Corpos de Seguridade.
Boas prácticas diarias do persoal dun hotel para protexer os datos
Rutinas concretas para recepción, gobernanta, cociña e administración: xestión do DNI/pasaporte sen fotocopialo, custodia de partes, comunicacións, contrasinais do PMS, videovixilancia e control horario.
O teu PMS hoteleiro como encargado do tratamento: que esixirlle ao provedor segundo o RGPD
O PMS é o corazón do hotel e trata datos persoais por súa conta. Que contrato do art. 28 RGPD debe asinar, que garantías esixir, perfís de acceso, transferencias internacionais e devolución de datos ao migrar.
Protección de datos nun restaurante: por onde empezar
Documentación mínima de protección de datos para abrir ou regularizar un restaurante: RAT, aviso legal, política de privacidade, cláusula informativa, contratos con encargados do tratamento. Sen alarmismo, paso a paso.
Boas prácticas diarias do equipo dun restaurante para protexer os datos
Rutinas concretas para o equipo de sala, cociña e administración: xestión de contrasinais do TPV, accesos por rol, datos de alerxias, comunicacións por WhatsApp, control de copias en papel e videovixilancia.
Software de reservas e TPV nun restaurante: obrigas do provedor segundo o RGPD
O teu TPV e o teu sistema de reservas tratan datos persoais por conta do restaurante. Que contrato de encargado do tratamento (art. 28 RGPD) debes asinar, que garantías esixir e que pasa ao final do servizo.
Cumprimento en protección de datos: que é e como implantalo
O cumprimento en protección de datos integra o cumprimento do RGPD como sistema continuo na túa empresa. Que inclúe, como se diferencia dunha auditoría e como implantalo.
Preguntas frecuentes sobre cumprimento do rgpd
Que inclúe realmente o cumprimento do RGPD nunha empresa?
O cumprimento do RGPD inclúe: análise dos tratamentos de datos, elaboración do Rexistro de Actividades de Tratamento (RAT), adaptación da web e dos formularios, contratos cos responsables de tratamento, protocolos de exercicio de dereitos ARCO-POL, medidas de seguridade técnicas e organizativas, e formación do persoal. Non é un documento; é un sistema operativo.
Con que frecuencia hai que revisar o cumprimento normativo?
Aínda que a normativa específica non esixa unha frecuencia concreta, a AEPD recomenda revisar o cumprimento polo menos unha vez ao ano, e cada vez que se produza un cambio relevante: nova actividade de tratamento, incorporación de provedores, cambios nos sistemas informáticos ou cambios normativos. Unha auditoría puntual sen seguimento posterior non garante o cumprimento continuo.
Cunha auditoría de protección de datos xa estou cuberto?
Non. Unha auditoría diagnostica a situación actual e establece un plan de acción, pero o cumprimento require implantación e mantemento continuo. As empresas que contratan unha auditoría pero non fan seguimento posterior están en situación de incumprimento ao cabo de poucos meses, especialmente se cambian provedores, amplían servizos ou incorporan novo persoal.
Necesitas adaptar a túa empresa ao RGPD?
Un experto en protección de datos de Certix atenderache sen intermediarios.