Certix

Cumprimento en protección de datos: que é e como implantalo na túa organización

Certix
Certix®
· 22 de maio de 2026 · 6 min de lectura

Artigo divulgativo. Non substitúe o asesoramento profesional individualizado.

Cando unha empresa ten "unha política de privacidade" e pouco máis, non ten un sistema de cumprimento en protección de datos: ten un documento. O cumprimento é outra cousa. É o conxunto de procesos, controis, responsabilidades e documentación que garante que o RGPD e a LOPDGDD se cumpren de forma continuada —non nun momento puntual—. Neste artigo explicamos exactamente en que consiste, como se diferenza doutras ferramentas e como implantalo.

Que é o cumprimento en protección de datos?

O cumprimento en protección de datos é o sistema que a organización integra na súa xestión cotiá para cumprir a normativa de privacidade. Non é un proxecto puntual nin un conxunto de documentos: é unha función continua que garante que a empresa trata os datos conforme á lexislación vixente, que se adapta cando hai cambios nos seus procedementos ou na regulación, e que pode demostralo ante calquera parte —clientes, auditores ou a AEPD—.

O termo compliance úsase globalmente e en España cada vez máis en contextos normativos: compliance penal, laboral, fiscal. En protección de datos, o concepto é equivalente: un sistema de cumprimento activo que vai máis alá da adaptación inicial.

O RGPD recolle implicitamente este enfoque no principio de responsabilidade proactiva (art. 5.2): o responsable non só debe cumprir os principios do regulamento, senón poder demostrar que os cumpre. Esa demostración require documentación, procedementos e revisión periódica —os tres piares de calquera sistema de cumprimento—.

"O cumprimento non é un proxecto que se pecha. É unha forma de traballar. As empresas que entenden isto son as que nunca teñen sorpresas desagradables."

Mario P. Talamillo · Socio director, Certix®

Diferenza entre cumprimento, auditoría e adaptación ao RGPD

Os tres conceptos están relacionados pero non son o mesmo. Confundilos leva a empresas a crer que están protexidas cando só deron un primeiro paso.

  • A adaptación ao RGPD é o proceso de conseguir a conformidade inicial: elaborar o Rexistro de Actividades de Tratamento (RAT), redactar as políticas de privacidade, asinar contratos con encargados e revisar as bases xurídicas. É un proxecto con inicio e fin. Moitas empresas fano unha vez e non volven actualizalo. Isto non é cumprimento.
  • A auditoría de protección de datos é a revisión periódica da situación de cumprimento, baseada en riscos. Analiza se as actividades de tratamento seguen sendo conformes, se a documentación está actualizada e se xurdiron novas lagoas de cumprimento. A auditoría é un compoñente do cumprimento, non o seu equivalente. Unha empresa que só realiza auditorías periódicas ad hoc, sen xestión continua no medio, non ten un sistema de cumprimento.
  • O cumprimento en protección de datos é o sistema que abarca os dous anteriores: inclúe a adaptación inicial, integra as auditorías periódicas e mantén activos entre medias os procedementos de resposta a solicitudes de dereitos, xestión de incidentes, revisión de novos provedores e formación do persoal. É unha función continua, non un evento.

O aspecto práctico máis importante: as empresas con sistemas de cumprimento detectan e corrixen unha lagoa antes de que se converta nun problema. As que só fixeron a adaptación inicial descóbrenno cando chega unha inspección ou se presenta unha reclamación.

Que inclúe un programa de cumprimento en privacidade

Un programa sólido de cumprimento en protección de datos comprende os seguintes elementos:

  • Rexistro de Actividades de Tratamento (RAT) vivo. Non un documento arquivado, senón un rexistro que se actualiza cando a empresa incorpora unha nova actividade de tratamento, un novo provedor ou cambia o obxectivo dun tratamento.
  • Xestión de bases xurídicas. Procedemento para revisar que cada actividade de tratamento ten unha base xurídica válida e que os consentimentos obtidos seguen sendo conformes (especialmente relevante para marketing por correo e cookies).
  • Contratos actualizados con encargados do tratamento. Proceso para identificar novos provedores con acceso a datos persoais e asegurarse de que asinan o Contrato de Encarga do Tratamento (CET) antes de comezar o servizo —non despois—.
  • Canal de dereitos dos interesados. Procedemento documentado para recibir, tramitar e responder solicitudes de acceso, rectificación, supresión, oposición e portabilidade no prazo dun mes que esixe o RGPD.
  • Protocolo de brechas de datos. Proceso para detectar, rexistrar e notificar incidentes de seguridade á AEPD en 72 horas e, se é o caso, aos interesados afectados.
  • Plan de formación e concienciación. Programa continuo de formación para o persoal con acceso a datos persoais, co rexistro da participación. A formación non é un evento anual: é unha función repetida.
  • Revisión periódica do cumprimento. A revisión periódica é o mecanismo de control do sistema: verifica que os procedementos funcionan e que a documentación segue sendo válida respecto aos cambios normativos e operativos.
  • Delegado de Protección de Datos (DPD). Nas organizacións onde o DPD é obrigatorio ou recomendable, a súa función de supervisión é parte central do cumprimento. Un DPD externo asume a función de supervisión continua sen necesidade dun recurso interno a tempo completo.

Cumprimento e protección de datos en empresas medianas e grandes

O cumprimento en protección de datos é importante en calquera empresa que trate datos persoais, pero a complexidade e o impacto estratéxico aumentan notablemente en empresas medianas e grandes. Nestes contextos xorden necesidades que van máis alá do estándar peme:

Estrutura organizativa distribuída. Empresas con varios centros, sucursais ou filiais deben xestionar o cumprimento de forma coordinada, para evitar que cada unidade actúe de forma autónoma sen coherencia normativa. Iso require políticas internas a nivel de grupo e mecanismos de control centralizados.

Actividades de tratamento de alto risco que requiren AIPD. As empresas medianas e grandes teñen máis probabilidade de operar sistemas de videovigilancia, plataformas de análise do comportamento de clientes ou ferramentas de intelixencia artificial con incidencia en persoas. Estas actividades de tratamento poden requirir unha Avaliación de Impacto en Protección de Datos (AIPD). Merece especial atención o uso biométrico laboral: segundo a posición consolidada da AEPD (Informe 0023/2023), o uso de sistemas biométricos como o recoñecemento facial ou dactiloscopía para control de acceso ou presenza no ámbito laboral está suxeito a restriccións moi severas; ante a ausencia dunha norma con rango de lei que o habilite expresamente, este tratamento non ten xeralmente base xurídica válida, e a AIPD non substitúe esa carencia.

Sectores regulados. Entidades financeiras, aseguradoras, provedoras de saúde, empresas de traballo temporal e provedores de servizos da sociedade da información teñen obrigas adicionais segundo a LOPDGDD. O cumprimento nestes sectores debe integrar o RGPD e a normativa sectorial aplicable.

Transferencias internacionais de datos. As empresas que usan ferramentas SaaS con servidores fóra do EEE —na práctica, calquera que use Google Workspace, Microsoft 365, Salesforce ou HubSpot— deben verificar as proteccións xurídicas desas transferencias. Para provedores norteamericanos, o mecanismo principal hoxe é o Data Privacy Framework (DPF); para outros países, aplícanse as Cláusulas Contractuais Tipo (CCT) ou outros mecanismos do art. 46 RGPD.

Como implantar o cumprimento en protección de datos paso a paso

A implantación dun sistema de cumprimento en protección de datos segue unha secuencia lóxica desde o diagnóstico ata o mantemento continuo:

Paso 1 — Diagnóstico da situación (análise de lagoas). Antes de implantar nada, hai que saber onde está a empresa. Unha auditoría inicial identifica as actividades de tratamento existentes, as lagoas de cumprimento e os riscos prioritarios. Sen este punto de partida, a implantación vai ás cegas.

Paso 2 — Elaboración ou actualización do RAT. O Rexistro de Actividades de Tratamento é a columna vertebral do sistema. Debe reflectir con precisión todas as actividades de tratamento, as súas finalidades, bases xurídicas, categorías de datos, destinatarios e prazos de conservación.

Paso 3 — Revisión e verificación das bases xurídicas. Cada actividade de tratamento necesita unha base xurídica válida. Moitas empresas descubren nesta fase que están a tratar datos sen base xurídica suficiente ou que os consentimentos obtidos non cumpren os requisitos do RGPD.

Paso 4 — Documentación: políticas, avisos e contratos. Redactar ou actualizar as políticas de privacidade, os avisos legais, as cláusulas informativas nos formularios e os contratos CET con todos os encargados do tratamento. Esta documentación debe ser coherente e reflectir a operativa real da empresa.

Paso 5 — Implantación de medidas de seguridade. Definición e documentación das medidas técnicas e organizativas proporcionais ao risco de cada actividade de tratamento: controis de acceso, cifrado, copias de seguridade, xestión de contrasinais, segmentación de redes.

Paso 6 — Formación do persoal. O persoal con acceso a datos persoais debe coñecer as súas obrigas. A formación inicial complétase con actualizacións periódicas e documéntase no expediente de cumprimento.

Paso 7 — Posta en marcha de procedementos operativos. Activación do canal de dereitos dos interesados, do protocolo de xestión de brechas e do proceso de revisión de novos provedores. Sen procedementos operativos activos, a documentación é só papel.

Paso 8 — Mantemento e mellora continua. Revisións periódicas, auditorías programadas e actualizacións ante cambios normativos, tecnolóxicos ou de negocio. Esta fase é a que diferenza o verdadeiro cumprimento da simple adaptación puntual.

En Certix deseñamos e implantamos programas de cumprimento en protección de datos adaptados á dimensión e actividade de cada organización. Se queres saber onde está a túa empresa e que necesitas para ter un sistema de cumprimento real, contacta connosco e analizamos a túa situación.

Este contido é meramente orientativo e non substitúe o asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizado.

Análise inicial

Precisas asesoramento en protección de datos?

En Certix aténdete directamente un experto, sen comerciais de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidade coa normativa de Protección de Datos, facilitámoslle a seguinte información do tratamento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidade: atender a súa solicitude e contactar con vostede para ofrecerlle a información solicitada. Dereitos: acceso, rectificación, portabilidade, supresión, limitación e oposición, e outros dereitos detallados na información adicional. + info: Pode atopar información máis detallada na nosa Política de privacidade.

Ou cóntanos o teu caso completo →