El registro de actividades de tratamiento (RAT)
Es el punto de partida: un inventario de para qué usas datos personales (nómina, clientes, videovigilancia, marketing…), con qué base legal, durante cuánto tiempo los conservas y con quién los compartes. Salvo excepciones muy tasadas, tu organización debe tenerlo y mantenerlo actualizado.
La base de licitud: por qué puedes tratar cada dato
Todo tratamiento necesita una base que lo legitime: el consentimiento, la ejecución de un contrato, una obligación legal, el interés legítimo… No es un detalle formal: determina qué puedes hacer y qué información debes dar. Usar el consentimiento cuando en realidad te ampara un contrato, o al revés, es un error frecuente.
El deber de información
Cuando recoges datos —en un formulario web, en la ficha de un cliente, en el alta de un empleado— tienes que informar de quién eres, para qué los usas y qué derechos tiene la persona. De forma clara y accesible, no escondida en una letra minúscula que nadie lee.
Brechas de seguridad: el reloj de las 72 horas
Si sufres un incidente que afecta a datos personales (un correo enviado a quien no debía, un portátil robado, un acceso no autorizado), puede que tengas que notificarlo a la autoridad en 72 horas y, en ciertos casos, a las personas afectadas. Tener el procedimiento preparado antes de que ocurra marca la diferencia.
Los derechos de las personas
Cualquiera puede pedirte acceder, rectificar, suprimir u oponerse al tratamiento de sus datos. Debes tener una vía para atender esas solicitudes y responder en plazo. Ignorarlas es una de las causas más habituales de reclamación ante la autoridad de protección de datos.
Cómo lo resuelve AIM ÆGIS
La plataforma te ayuda a montar el RAT, generar los textos informativos citados a la norma, preparar el procedimiento de brechas y atender los derechos con un canal y su seguimiento. El diagnóstico gratuito te dice por dónde empezar según tu actividad.
Preguntas frecuentes
¿El RGPD se aplica a las pequeñas empresas y autónomos?
Sí. El RGPD se aplica a cualquier organización que trate datos personales, con independencia de su tamaño. Si tienes clientes, empleados o proveedores, tratas datos personales y te aplica.
¿Toda empresa necesita registro de actividades de tratamiento?
Con carácter general, sí, y debe mantenerlo actualizado. Existen excepciones muy limitadas, pero en la práctica la mayoría de empresas y autónomos con actividad deben tener su RAT.
¿En cuánto tiempo hay que notificar una brecha de datos?
Cuando proceda notificarla a la autoridad de control, el plazo de referencia es de 72 horas desde que se tiene conocimiento de la brecha. En ciertos casos también debe comunicarse a las personas afectadas.
¿Necesito un delegado de protección de datos (DPD)?
No todas las empresas están obligadas a designar DPD; depende de la naturaleza de los tratamientos. Muchas pymes no lo necesitan, pero conviene comprobar el caso concreto porque hay supuestos que sí lo exigen.