Consultoría de protección de datos para empresas y profesionales de Donostia-San Sebastián
LEGAL VERITAS® presta servicios de consultoría y asesoramiento en protección de datos a empresas y profesionales de Donostia-San Sebastián. Analizamos los tratamientos reales de clientes, trabajadores, proveedores y otros colectivos para determinar las obligaciones aplicables conforme al RGPD y la LOPDGDD.
En determinados servicios el cliente puede facilitar espontáneamente información personal adicional durante una reserva o consulta. La empresa debe distinguir lo que realmente necesita para prestar el servicio de aquello que no debería incorporarse a sus sistemas.
¿Qué debe revisar una organización de Donostia-San Sebastián para aplicar correctamente el RGPD?
La recogida debe limitarse a datos adecuados para la finalidad. Si aparece información de salud u otra categoría especial, debe analizarse si es necesaria, qué condición del artículo 9 del RGPD permite utilizarla y qué medidas de confidencialidad corresponden.
Procesos y tratamientos que conviene integrar en el sistema de privacidad
La adaptación debe partir del funcionamiento real de la organización. Los siguientes ámbitos ilustran tratamientos que pueden coexistir y que conviene separar por finalidad, acceso, conservación y responsabilidad.
Reservas y atención al visitante
Reservas, solicitudes, incidencias y atención posterior generan información que debe limitarse a la finalidad correspondiente. Las comunicaciones promocionales posteriores requieren un análisis independiente.
Salud y servicios asistenciales
Cuando se utilizan datos relativos a la salud deben analizarse las bases jurídicas aplicables, las condiciones del artículo 9 del RGPD y las medidas reforzadas de confidencialidad y seguridad que correspondan.
Servicios profesionales
Despachos, consultoras y profesionales manejan documentación contractual, económica y de contacto de diferentes clientes. Deben limitar accesos, establecer plazos de conservación y revisar los proveedores tecnológicos utilizados.
Información sensible comunicada durante una reserva
Una observación del cliente puede contener datos que la empresa no había previsto tratar. Antes de anotarla en una ficha o plataforma conviene valorar si resulta imprescindible para la prestación y si existe una base suficiente para conservarla.
Notas internas y perfiles de atención
Las notas destinadas a mejorar la atención no deberían convertirse en valoraciones subjetivas excesivas ni en un historial indefinido de preferencias personales. Deben limitarse a información pertinente y revisarse cuando deja de ser útil.
Servicios y controles que pueden formar parte del proyecto
No todas las empresas necesitan exactamente las mismas actuaciones. El alcance debe definirse a partir de los tratamientos, proveedores, riesgos y procedimientos existentes.
Categorías especiales de datos
Cuando aparecen datos de salud u otras categorías especiales analizamos la base jurídica general, la condición habilitante del artículo 9 y las medidas adicionales necesarias.
Información a los interesados
Preparamos capas informativas y cláusulas coherentes con la finalidad, base jurídica, destinatarios, conservación y derechos aplicables.
Minimización de datos
Revisamos formularios, documentos y flujos de información para reducir la recogida o comunicación de datos que no resulten necesarios para la finalidad concreta.
Medidas de seguridad
Valoramos accesos, contraseñas, dispositivos, copias, cifrado, actualizaciones y otras medidas proporcionadas al riesgo y a la naturaleza de la información.
Conservación y supresión
Establecemos criterios para diferenciar los datos que deben mantenerse por obligaciones o responsabilidades de aquellos cuya finalidad ya ha desaparecido.
Aspectos que la organización debería poder identificar y demostrar
- Origen de los datos y canales de recogida.
- Finalidad concreta de cada base o expediente.
- Personas que consultan o modifican información.
- Aplicaciones y servicios cloud utilizados.
- Contratos con proveedores y subencargados.
- Transferencias internacionales cuando existan.
- Conservación, bloqueo y eliminación.
- Medidas para dispositivos y accesos remotos.
- Procedimiento ante cambios de personal.
- Registro y respuesta a solicitudes de derechos.
Riesgos y situaciones que requieren especial atención
Datos de mayor sensibilidad
La información de salud u otras categorías especiales exige valorar necesidad, proporcionalidad, acceso y condiciones específicas de legitimación.
Notas internas
Observaciones subjetivas o excesivas pueden convertirse en perfiles innecesarios. Las notas deben ser pertinentes, objetivas y revisables.
Perfilado y segmentación
La clasificación de clientes por comportamiento o preferencias puede ampliar el tratamiento y requerir una valoración específica de transparencia y legitimación.
Dependencia de proveedores cloud
Un cambio del proveedor, de sus subencargados o de la ubicación del tratamiento puede alterar las garantías inicialmente analizadas.
Metodología de trabajo de LEGAL VERITAS®
1. Diagnóstico
Analizamos cómo se recogen, utilizan, comunican y conservan realmente los datos.
2. Clasificación
Asignamos finalidad, legitimación, responsables y proveedores a cada tratamiento.
3. Adecuación
Trasladamos el análisis a documentos, contratos y procedimientos utilizables.
4. Actualización
Mantenemos el sistema alineado con los cambios de la organización.
Del documento al procedimiento real
Una política o contrato solo resulta útil si coincide con lo que sucede dentro de la empresa. El sistema debe poder mantenerse actualizado cuando cambian personas, proveedores, aplicaciones o formas de trabajo.
LEGAL VERITAS® orienta el asesoramiento a que las obligaciones jurídicas puedan trasladarse a procedimientos aplicables y revisables dentro de la actividad diaria.
Preguntas frecuentes sobre protección de datos en Donostia-San Sebastián
¿Debo guardar toda la información que comunica un cliente durante una reserva?
No. Debe conservarse únicamente la información necesaria para gestionar la prestación y las obligaciones asociadas.
¿Puedo pedir datos sensibles si facilitan la gestión?
La comodidad no es suficiente. Debe existir necesidad, base jurídica y una condición específica cuando se trate de categorías especiales.
¿Puedo guardar notas internas sobre clientes?
Solo deberían conservarse observaciones pertinentes, necesarias y adecuadas para la finalidad, evitando valoraciones subjetivas o excesivas.
¿Existe un único plazo de conservación para todos los datos?
No. El plazo depende de la finalidad, las obligaciones legales y los periodos durante los que puedan derivarse responsabilidades.
¿Una empresa pequeña tiene que cumplir también el RGPD?
Sí. El alcance de las medidas debe adaptarse a los tratamientos y riesgos existentes, pero el tamaño de la empresa no elimina las obligaciones aplicables.
Más información sobre privacidad y cumplimiento
También puede interesarte: Delegado de Protección de Datos (DPO) · información sobre el RGPD · contactar con LEGAL VERITAS®
Normativa y fuentes oficiales
El asesoramiento se realiza principalmente conforme al Reglamento General de Protección de Datos, la Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales y, cuando corresponde, la normativa de servicios de la sociedad de la información.
- Reglamento (UE) 2016/679 – RGPD
- Ley Orgánica 3/2018 – LOPDGDD
- Ley 34/2002 – LSSI-CE
- Agencia Española de Protección de Datos
Contenido revisado por LEGAL VERITAS®
Consultoría especializada en protección de datos.
Última revisión editorial y jurídica: agosto de 2026.
¿Necesitas asesoramiento en protección de datos en Donostia-San Sebastián?
Podemos analizar los tratamientos de tu empresa o actividad profesional y determinar qué actuaciones resultan necesarias para mantener un sistema de protección de datos adaptado a su funcionamiento real.
CONTACTO PROTECCION DE DATOS
Petición de contacto y presupuesto para la protección de datos