Certix

Auditoría RGPD: que é, para que serve e como realizala paso a paso

Certix
Certix®
· 9 out 2026 · 8 min de lectura

Artigo divulgativo. Non substitúe o asesoramento profesional individualizado.

Ter os documentos de protección de datos asinados non significa cumprir o RGPD. Significa telos asinados. Unha auditoría RGPD é a revisión que separa unha cousa da outra: comproba se o que a túa empresa ten sobre o papel se corresponde co que de verdade fai cos datos de clientes, empregados e provedores. Esta guía explica que é, cando convén facela, que fases ten e que documentación debe deixarche ao rematar.

En 20 segundos

  • Unha auditoría RGPD revisa se a túa protección de datos real coincide coa documentada.
  • O RGPD non esixe unha auditoría con data fixa, pero si demostrar o cumprimento (art. 5.2 e 24 RGPD).
  • Non é o mesmo que a adaptación inicial: a auditoría revisa o que xa existe.
  • As súas fases van do inventario de tratamentos ao informe con plan de acción priorizado.
  • Revísase de forma continua e baseada no risco, non en periodicidades fixas.

Que é unha auditoría RGPD e que esixe o Regulamento

Unha auditoría RGPD é a revisión do estado real dunha organización en materia de protección de datos: que datos trata, con que base legal, quen accede a eles, que contratos ten cos seus provedores, como está adaptada a súa web e como respondería ante unha brecha ou unha reclamación. A súa finalidade é detectar a distancia entre o que a empresa cre que fai e o que fai de verdade.

Convén aclarar un equívoco frecuente. O RGPD non impón unha auditoría formal periódica con ese nome, como si facía a antiga LOPD de 1999 coa súa auditoría bienal de seguridade. O Regulamento cambiou ese enfoque polo de responsabilidade proactiva (art. 5.2 RGPD): non abonda con cumprir, hai que poder demostralo en calquera momento. O art. 24.1 RGPD reforzao ao esixir aplicar medidas apropiadas e revisalas e actualizalas cando sexa necesario.

Desa obriga de demostrar e revisar nace a auditoría como ferramenta práctica. E o art. 32 RGPD engade a peza de seguridade: o nivel de protección técnica e organizativa debe ser proporcional ao risco de cada tratamento. Auditar é, no fondo, comprobar que ese triplo mandato —demostrar, revisar e protexer segundo o risco— se cumpre sobre o terreo e non só nunha carpeta.

Auditoría RGPD e adaptación inicial non son o mesmo

Son dous traballos distintos que a miúdo se confunden. A adaptación inicial é a primeira implantación: pártese de cero, analízase a actividade e constrúese toda a documentación e as medidas de protección de datos. A auditoría é a revisión do que xa existe: verifica se esa adaptación segue viva ou se quedou desfasada respecto de como traballa hoxe a empresa.

A diferenza importa porque moitas organizacións adaptaron a súa protección de datos hai anos e non a volveron tocar. Mentres tanto cambiaron de software, contrataron novos provedores, estrearon web ou abriron novas liñas de negocio. A documentación asinada no seu día describe unha empresa que xa non existe. Aí é onde a auditoría achega valor: non volve construír, contrasta.

"A maioría de empresas non teñen un problema de documentos: teñen un problema de desfase. Asinaron ben e seguiron traballando. Unha auditoría non busca papeis bonitos, busca a verdade: se o que está escrito describe o que de verdade pasa cada día cos datos."

Mario P. Talamillo · Socio director, Certix®

Cando convén auditar a túa protección de datos

Non hai unha periodicidade fixa imposta pola norma. O RGPD apóiase nunha avaliación continua baseada no risco: a protección de datos revísase cando cambia algo relevante e de forma proporcional ao volume e á sensibilidade dos datos que manexas. Perseguir unha data de calendario é menos útil que vixiar os cambios que de verdade alteran os teus tratamentos.

Estes son os disparadores habituais que aconsellan unha revisión:

  • Un novo sistema ou software que trata datos persoais: un CRM, un ERP, unha plataforma de reservas ou de e-learning.
  • Un novo provedor que accede aos teus datos e actúa como encargado do tratamento.
  • Unha web nova ou redeseñada, con formularios, analítica ou comercio electrónico.
  • Unha brecha de seguridade ou un incidente que puxese en risco os datos.
  • Un cambio normativo relevante ou unha nova liña de negocio con tratamentos distintos.
  • O tempo transcorrido desde a última revisión, cando pasou o suficiente como para que a actividade cambiase sen que a documentación o reflicta.

As fases dunha auditoría RGPD paso a paso

Cada consultor agrupa as etapas de forma algo distinta, pero unha auditoría seria percorre sempre o mesmo camiño: entender a empresa, inventariar o que trata, comparalo co que esixe a norma e traducir os achados en accións. Estas son as fases.

1. Análise inicial da actividade

O primeiro paso é coñecer a realidade da organización: a que se dedica, como está estruturada, cantas persoas acceden a datos, con que sistemas traballa e que relación ten con provedores e terceiros. Sen esta foto de partida, calquera revisión posterior queda na superficie.

2. Inventario e Rexistro de Actividades de Tratamento

Identifícanse todos os tratamentos de datos: que datos se recollen, con que finalidade, durante canto tempo e a quen se comunican. Este inventario é a columna vertebral da auditoría e plásmase no Rexistro de Actividades de Tratamento (art. 30 RGPD). Se o rexistro non reflicte os tratamentos reais, todo o demais falla.

3. Revisión das bases legais

Cada tratamento necesita unha base xurídica válida do art. 6 RGPD: consentimento, execución dun contrato, obriga legal ou interese lexítimo, entre outras. A auditoría comproba que cada actividade se apoia na base correcta e que, cando se usa o consentimento, este se recolleu de forma válida.

4. Contratos con encargados do tratamento

Revísanse os provedores que acceden aos teus datos (software na nube, xestoría, axencia de marketing, mantemento informático) e os contratos de encargado do tratamento que esixe o art. 28 RGPD. Un punto que se adoita pasar por alto: ao rematar a relación, o encargado debe devolverche ou permitirche exportar os datos para que poidas conservalos o tempo que te obrigue a lei; a destrución só procede despois.

5. Medidas de seguridade

Verifícase que as medidas técnicas e organizativas son proporcionais ao risco, conforme ao art. 32 RGPD: control de accesos por rol, contrasinais individuais, copias de seguridade, cifrado cando procede e unha política clara de uso de dispositivos. Non se trata de telo todo, senón de ter o adecuado para os datos que manexas.

6. Dereitos, información e xestión de brechas

Por último revísase como informas as persoas (cláusulas e política de privacidade), como atendes os seus dereitos de acceso, rectificación, supresión, oposición e portabilidade, e que protocolo tes para notificar unha brecha á autoridade de control nun prazo máximo de 72 horas cando proceda. Tamén se comproba a formación do persoal con acceso a datos.

Que documentación debe xerar a auditoría

Unha auditoría que non deixa nada por escrito non serve para demostrar nada. Ao rematar, debe entregarche tres pezas que, xuntas, acreditan o traballo e marcan o camiño a seguir.

Documento Para que serve
Informe de achados Recolle o estado real por áreas: que cumpre, que falta e que é urxente. É a foto honesta da situación.
Plan de acción priorizado Traduce os achados en tarefas concretas, ordenadas por risco e impacto. É a folla de ruta.
Rexistro actualizado Deixa o Rexistro de Actividades de Tratamento ao día, reflectindo a actividade real comprobada.

Esta documentación é, ademais, a proba de responsabilidade proactiva que o RGPD esixe: demostra que revisaches a túa situación e que actúas sobre o que detectaches. Non é papelame para arquivar, é a evidencia de que levas en serio os datos das persoas.

Auditoría interna ou externa

Unha auditoría interna custa menos, pero ten un límite claro: quen deseñou o sistema rara vez detecta os seus propios puntos cegos. A obxectividade resíntese. Ademais, a protección de datos esixe coñecemento actualizado do RGPD, da LOPDGDD e dos criterios da AEPD, que cambian co tempo.

Unha revisión externa e especializada achega independencia e criterio, e adoita atopar brechas que desde dentro pasan desapercibidas. Se a túa organización non conta cun Delegado de Protección de Datos nin con perfís xurídicos propios, o apoio externo é a vía habitual para auditar con garantías. A decisión final depende do tamaño e da madurez de cada empresa, e cada caso require unha análise individualizada.

Checklist dunha auditoría RGPD

Estes son os puntos mínimos que unha auditoría seria debe cubrir. Serve como referencia para comprobar que a revisión chega de verdade a cada área e non queda a medias.

  • Inventario completo de tratamentos e Rexistro de Actividades actualizado.
  • Base legal válida identificada para cada tratamento.
  • Cláusulas informativas e política de privacidade acordes á actividade real.
  • Contratos de encargado do tratamento asinados con todos os provedores que acceden a datos.
  • Medidas de seguridade proporcionais ao risco (accesos, contrasinais, copias, cifrado cando proceda).
  • Procedemento para atender os dereitos das persoas en prazo.
  • Protocolo de resposta ante brechas de seguridade, co prazo de notificación de 72 horas.
  • Formación documentada do persoal con acceso a datos persoais.
  • Informe de achados e plan de acción priorizado por risco.

Preguntas frecuentes

O RGPD obriga a facer unha auditoría de protección de datos?

O RGPD non impón unha auditoría formal periódica con ese nome, como si facía a antiga LOPD de 1999. No seu lugar introduciu o principio de responsabilidade proactiva (art. 5.2 RGPD) e a obriga de revisar e actualizar as medidas (art. 24.1 RGPD): a túa empresa debe poder demostrar en todo momento que cumpre. A auditoría é o instrumento práctico para comprobalo, non un trámite con data obrigatoria.

Canto dura unha auditoría RGPD?

Depende do tamaño da organización, do número de tratamentos e da cantidade de sistemas e provedores implicados. Unha pequena empresa con poucos tratamentos pode revisarse en poucos días; unha empresa con varias sedes, web transaccional e moitos encargados require máis tempo. Non hai un prazo legal fixo: o importante é que a revisión chegue a cada tratamento e non quede nunha comprobación superficial.

É mellor unha auditoría interna ou externa?

Unha auditoría interna é máis barata, pero perde obxectividade: quen montou o sistema dificilmente detecta os seus propios puntos cegos. A protección de datos esixe ademais coñecemento actualizado do RGPD e da LOPDGDD. Unha mirada externa e especializada achega independencia e adoita atopar brechas que desde dentro pasan desapercibidas. Cada caso require unha análise individualizada.

Que diferenza hai entre unha auditoría RGPD e a adaptación inicial?

A adaptación inicial é a primeira implantación: pártese de cero e constrúese toda a documentación e as medidas. A auditoría é a revisión do que xa existe: comproba se esa adaptación segue sendo real e vixente ou se quedou desfasada respecto da actividade actual. Adáptase unha vez e audítase cada vez que cambia algo relevante.

En resumo

Unha auditoría RGPD non busca papeis bonitos: busca a verdade sobre como tratas os datos. Revisa se o documentado coincide co real, detecta a distancia entre ambas as cousas e tradúcea nun plan de acción ordenado por risco. Non a impón unha data do calendario, senón os cambios da túa actividade e o principio de responsabilidade proactiva. Se hai tempo que asinaches a túa adaptación e non a volviches mirar, unha revisión honesta é a única forma de saber se segues en regra ou só conservas papeis doutra época.

Lecturas relacionadas


Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizada. A normativa autonómica sectorial pode ampliar ou modificar os requisitos xerais descritos.

Queres saber se a túa empresa cumpre de verdade?

En Certix revisamos a túa situación real cun experto en protección de datos e dicímosche con claridade que che falta. Coñece a nosa auditoría de protección de datos: diagnóstico inicial sen comerciais nin plantillas xenéricas.

Ver a auditoría de protección de datos

Análise inicial

Precisas asesoramento en protección de datos?

En Certix aténdete directamente un experto, sen comerciais de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidade coa normativa de Protección de Datos, facilitámoslle a seguinte información do tratamento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidade: atender a súa solicitude e contactar con vostede para ofrecerlle a información solicitada. Dereitos: acceso, rectificación, portabilidade, supresión, limitación e oposición, e outros dereitos detallados na información adicional. + info: Pode atopar información máis detallada na nosa Política de privacidade.

Ou cóntanos o teu caso completo →