Ter os documentos de protección de datos asinados non significa cumprir o RGPD. Significa telos asinados. Unha auditoría RGPD é a revisión que separa unha cousa da outra: comproba se o que a túa empresa ten sobre o papel se corresponde co que de verdade fai cos datos de clientes, empregados e provedores. Esta guía explica que é, cando convén facela, que fases ten e que documentación debe deixarche ao rematar.
En 20 segundos
- Unha auditoría RGPD revisa se a túa protección de datos real coincide coa documentada.
- O RGPD non esixe unha auditoría con data fixa, pero si demostrar o cumprimento (art. 5.2 e 24 RGPD).
- Non é o mesmo que a adaptación inicial: a auditoría revisa o que xa existe.
- As súas fases van do inventario de tratamentos ao informe con plan de acción priorizado.
- Revísase de forma continua e baseada no risco, non en periodicidades fixas.
Que é unha auditoría RGPD e que esixe o Regulamento
Unha auditoría RGPD é a revisión do estado real dunha organización en materia de protección de datos: que datos trata, con que base legal, quen accede a eles, que contratos ten cos seus provedores, como está adaptada a súa web e como respondería ante unha brecha ou unha reclamación. A súa finalidade é detectar a distancia entre o que a empresa cre que fai e o que fai de verdade.
Convén aclarar un equívoco frecuente. O RGPD non impón unha auditoría formal periódica con ese nome, como si facía a antiga LOPD de 1999 coa súa auditoría bienal de seguridade. O Regulamento cambiou ese enfoque polo de responsabilidade proactiva (art. 5.2 RGPD): non abonda con cumprir, hai que poder demostralo en calquera momento. O art. 24.1 RGPD reforzao ao esixir aplicar medidas apropiadas e revisalas e actualizalas cando sexa necesario.
Desa obriga de demostrar e revisar nace a auditoría como ferramenta práctica. E o art. 32 RGPD engade a peza de seguridade: o nivel de protección técnica e organizativa debe ser proporcional ao risco de cada tratamento. Auditar é, no fondo, comprobar que ese triplo mandato —demostrar, revisar e protexer segundo o risco— se cumpre sobre o terreo e non só nunha carpeta.
Auditoría RGPD e adaptación inicial non son o mesmo
Son dous traballos distintos que a miúdo se confunden. A adaptación inicial é a primeira implantación: pártese de cero, analízase a actividade e constrúese toda a documentación e as medidas de protección de datos. A auditoría é a revisión do que xa existe: verifica se esa adaptación segue viva ou se quedou desfasada respecto de como traballa hoxe a empresa.
A diferenza importa porque moitas organizacións adaptaron a súa protección de datos hai anos e non a volveron tocar. Mentres tanto cambiaron de software, contrataron novos provedores, estrearon web ou abriron novas liñas de negocio. A documentación asinada no seu día describe unha empresa que xa non existe. Aí é onde a auditoría achega valor: non volve construír, contrasta.
"A maioría de empresas non teñen un problema de documentos: teñen un problema de desfase. Asinaron ben e seguiron traballando. Unha auditoría non busca papeis bonitos, busca a verdade: se o que está escrito describe o que de verdade pasa cada día cos datos."
Mario P. Talamillo · Socio director, Certix®
Cando convén auditar a túa protección de datos
Non hai unha periodicidade fixa imposta pola norma. O RGPD apóiase nunha avaliación continua baseada no risco: a protección de datos revísase cando cambia algo relevante e de forma proporcional ao volume e á sensibilidade dos datos que manexas. Perseguir unha data de calendario é menos útil que vixiar os cambios que de verdade alteran os teus tratamentos.
Estes son os disparadores habituais que aconsellan unha revisión:
- Un novo sistema ou software que trata datos persoais: un CRM, un ERP, unha plataforma de reservas ou de e-learning.
- Un novo provedor que accede aos teus datos e actúa como encargado do tratamento.
- Unha web nova ou redeseñada, con formularios, analítica ou comercio electrónico.
- Unha brecha de seguridade ou un incidente que puxese en risco os datos.
- Un cambio normativo relevante ou unha nova liña de negocio con tratamentos distintos.
- O tempo transcorrido desde a última revisión, cando pasou o suficiente como para que a actividade cambiase sen que a documentación o reflicta.
As fases dunha auditoría RGPD paso a paso
Cada consultor agrupa as etapas de forma algo distinta, pero unha auditoría seria percorre sempre o mesmo camiño: entender a empresa, inventariar o que trata, comparalo co que esixe a norma e traducir os achados en accións. Estas son as fases.
1. Análise inicial da actividade
O primeiro paso é coñecer a realidade da organización: a que se dedica, como está estruturada, cantas persoas acceden a datos, con que sistemas traballa e que relación ten con provedores e terceiros. Sen esta foto de partida, calquera revisión posterior queda na superficie.
2. Inventario e Rexistro de Actividades de Tratamento
Identifícanse todos os tratamentos de datos: que datos se recollen, con que finalidade, durante canto tempo e a quen se comunican. Este inventario é a columna vertebral da auditoría e plásmase no Rexistro de Actividades de Tratamento (art. 30 RGPD). Se o rexistro non reflicte os tratamentos reais, todo o demais falla.
3. Revisión das bases legais
Cada tratamento necesita unha base xurídica válida do art. 6 RGPD: consentimento, execución dun contrato, obriga legal ou interese lexítimo, entre outras. A auditoría comproba que cada actividade se apoia na base correcta e que, cando se usa o consentimento, este se recolleu de forma válida.
4. Contratos con encargados do tratamento
Revísanse os provedores que acceden aos teus datos (software na nube, xestoría, axencia de marketing, mantemento informático) e os contratos de encargado do tratamento que esixe o art. 28 RGPD. Un punto que se adoita pasar por alto: ao rematar a relación, o encargado debe devolverche ou permitirche exportar os datos para que poidas conservalos o tempo que te obrigue a lei; a destrución só procede despois.
5. Medidas de seguridade
Verifícase que as medidas técnicas e organizativas son proporcionais ao risco, conforme ao art. 32 RGPD: control de accesos por rol, contrasinais individuais, copias de seguridade, cifrado cando procede e unha política clara de uso de dispositivos. Non se trata de telo todo, senón de ter o adecuado para os datos que manexas.
6. Dereitos, información e xestión de brechas
Por último revísase como informas as persoas (cláusulas e política de privacidade), como atendes os seus dereitos de acceso, rectificación, supresión, oposición e portabilidade, e que protocolo tes para notificar unha brecha á autoridade de control nun prazo máximo de 72 horas cando proceda. Tamén se comproba a formación do persoal con acceso a datos.
Que documentación debe xerar a auditoría
Unha auditoría que non deixa nada por escrito non serve para demostrar nada. Ao rematar, debe entregarche tres pezas que, xuntas, acreditan o traballo e marcan o camiño a seguir.
| Documento | Para que serve |
|---|---|
| Informe de achados | Recolle o estado real por áreas: que cumpre, que falta e que é urxente. É a foto honesta da situación. |
| Plan de acción priorizado | Traduce os achados en tarefas concretas, ordenadas por risco e impacto. É a folla de ruta. |
| Rexistro actualizado | Deixa o Rexistro de Actividades de Tratamento ao día, reflectindo a actividade real comprobada. |
Esta documentación é, ademais, a proba de responsabilidade proactiva que o RGPD esixe: demostra que revisaches a túa situación e que actúas sobre o que detectaches. Non é papelame para arquivar, é a evidencia de que levas en serio os datos das persoas.
Auditoría interna ou externa
Unha auditoría interna custa menos, pero ten un límite claro: quen deseñou o sistema rara vez detecta os seus propios puntos cegos. A obxectividade resíntese. Ademais, a protección de datos esixe coñecemento actualizado do RGPD, da LOPDGDD e dos criterios da AEPD, que cambian co tempo.
Unha revisión externa e especializada achega independencia e criterio, e adoita atopar brechas que desde dentro pasan desapercibidas. Se a túa organización non conta cun Delegado de Protección de Datos nin con perfís xurídicos propios, o apoio externo é a vía habitual para auditar con garantías. A decisión final depende do tamaño e da madurez de cada empresa, e cada caso require unha análise individualizada.
Checklist dunha auditoría RGPD
Estes son os puntos mínimos que unha auditoría seria debe cubrir. Serve como referencia para comprobar que a revisión chega de verdade a cada área e non queda a medias.
- Inventario completo de tratamentos e Rexistro de Actividades actualizado.
- Base legal válida identificada para cada tratamento.
- Cláusulas informativas e política de privacidade acordes á actividade real.
- Contratos de encargado do tratamento asinados con todos os provedores que acceden a datos.
- Medidas de seguridade proporcionais ao risco (accesos, contrasinais, copias, cifrado cando proceda).
- Procedemento para atender os dereitos das persoas en prazo.
- Protocolo de resposta ante brechas de seguridade, co prazo de notificación de 72 horas.
- Formación documentada do persoal con acceso a datos persoais.
- Informe de achados e plan de acción priorizado por risco.
Preguntas frecuentes
O RGPD obriga a facer unha auditoría de protección de datos?
O RGPD non impón unha auditoría formal periódica con ese nome, como si facía a antiga LOPD de 1999. No seu lugar introduciu o principio de responsabilidade proactiva (art. 5.2 RGPD) e a obriga de revisar e actualizar as medidas (art. 24.1 RGPD): a túa empresa debe poder demostrar en todo momento que cumpre. A auditoría é o instrumento práctico para comprobalo, non un trámite con data obrigatoria.
Canto dura unha auditoría RGPD?
Depende do tamaño da organización, do número de tratamentos e da cantidade de sistemas e provedores implicados. Unha pequena empresa con poucos tratamentos pode revisarse en poucos días; unha empresa con varias sedes, web transaccional e moitos encargados require máis tempo. Non hai un prazo legal fixo: o importante é que a revisión chegue a cada tratamento e non quede nunha comprobación superficial.
É mellor unha auditoría interna ou externa?
Unha auditoría interna é máis barata, pero perde obxectividade: quen montou o sistema dificilmente detecta os seus propios puntos cegos. A protección de datos esixe ademais coñecemento actualizado do RGPD e da LOPDGDD. Unha mirada externa e especializada achega independencia e adoita atopar brechas que desde dentro pasan desapercibidas. Cada caso require unha análise individualizada.
Que diferenza hai entre unha auditoría RGPD e a adaptación inicial?
A adaptación inicial é a primeira implantación: pártese de cero e constrúese toda a documentación e as medidas. A auditoría é a revisión do que xa existe: comproba se esa adaptación segue sendo real e vixente ou se quedou desfasada respecto da actividade actual. Adáptase unha vez e audítase cada vez que cambia algo relevante.
En resumo
Unha auditoría RGPD non busca papeis bonitos: busca a verdade sobre como tratas os datos. Revisa se o documentado coincide co real, detecta a distancia entre ambas as cousas e tradúcea nun plan de acción ordenado por risco. Non a impón unha data do calendario, senón os cambios da túa actividade e o principio de responsabilidade proactiva. Se hai tempo que asinaches a túa adaptación e non a volviches mirar, unha revisión honesta é a única forma de saber se segues en regra ou só conservas papeis doutra época.
Lecturas relacionadas
- Guía completa do RGPD — o marco europeo do que nacen as obrigas que revisa a auditoría.
- Guía completa da LOPDGDD — a lei española que desenvolve e complementa o RGPD.
- O Rexistro de Actividades de Tratamento — a columna vertebral de calquera auditoría.
Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizada. A normativa autonómica sectorial pode ampliar ou modificar os requisitos xerais descritos.
Queres saber se a túa empresa cumpre de verdade?
En Certix revisamos a túa situación real cun experto en protección de datos e dicímosche con claridade que che falta. Coñece a nosa auditoría de protección de datos: diagnóstico inicial sen comerciais nin plantillas xenéricas.
Ver a auditoría de protección de datos