Consultoría de protección de datos para empresas y profesionales de Santander
LEGAL VERITAS® presta servicios de consultoría y asesoramiento en protección de datos para organizaciones con actividad en Santander. El proyecto parte de los tratamientos reales y de las necesidades de la organización para aplicar de forma proporcionada el RGPD y la LOPDGDD.
En servicios profesionales y actividades con expedientes prolongados resulta importante diferenciar la documentación que debe mantenerse por obligaciones o responsabilidades de aquella que puede eliminarse cuando desaparece su finalidad. El análisis se adapta a organizaciones con actividad administrativa, comercial y digital que conservan documentación de clientes y operaciones.
Situaciones que conviene revisar en Santander
Expedientes con documentos de distinta conservación
Contratos, facturas, mensajes y notas internas no tienen necesariamente el mismo plazo. La organización debería poder separar cada tipo documental y aplicar criterios de conservación vinculados a la finalidad concreta.
Información recibida antes de contratar
Una persona puede enviar documentación para solicitar presupuesto o información sin llegar a formalizar una relación. Estos datos no deberían conservarse automáticamente durante el mismo tiempo que los expedientes de clientes efectivos.
Definir el archivo antes de acumular
Los criterios de archivo y eliminación son más eficaces cuando se establecen antes de que los sistemas contengan años de información. La revisión periódica reduce el volumen de datos expuestos ante un incidente.
Cuando el tratamiento comienza en Internet
Campos, cláusulas e integraciones
Los procesos online deben mantener coherencia entre la interfaz y la política de privacidad. Si una aplicación incorpora nuevos campos, funciones o proveedores, puede ser necesario actualizar la información al usuario y el análisis interno del tratamiento.
Preferencias y tecnologías no necesarias
No resulta suficiente instalar un banner si las herramientas comienzan a ejecutarse antes de obtener la decisión del usuario. Debe comprobarse qué cookies y almacenamientos se crean en una navegación limpia y cómo cambia su comportamiento después de cada opción.
Organizar los tratamientos antes de aplicar medidas
Quién utiliza los datos y dónde se encuentran
La primera revisión debe responder a preguntas muy concretas: qué información se recoge, para qué se utiliza, quién la consulta, con quién se comparte y cuándo deja de ser necesaria. Solo después tiene sentido trasladar esas respuestas al registro de actividades y al resto de documentación.
Por qué puede utilizarse cada información
No todas las operaciones necesitan consentimiento. Solicitarlo cuando el tratamiento se apoya realmente en contrato u obligación legal puede generar una información confusa. De la misma forma, el interés legítimo exige una valoración propia y no debe utilizarse como fórmula residual.
Proveedores que intervienen en el tratamiento
Encargados y contratos del artículo 28 RGPD
Un proveedor actúa como encargado cuando trata datos por cuenta de la organización siguiendo sus instrucciones. Gestorías, soporte informático, hosting, plataformas o servicios de copias pueden encontrarse en esta situación. La relación debe analizarse por las operaciones realizadas, no solo por el tipo de empresa contratada.
Ubicación de datos y transferencias internacionales
El uso de servicios globales exige comprobar qué entidad contractual presta el servicio y qué terceros pueden intervenir. No toda relación internacional implica automáticamente una transferencia, pero los accesos desde fuera del EEE deben identificarse y documentarse cuando existan.
Reducir riesgos y preparar la respuesta
Accesos, copias y protección de sistemas
El análisis debe contemplar confidencialidad, integridad y disponibilidad. No basta con impedir accesos indebidos: también resulta necesario poder recuperar información, conocer quién modificó un registro y mantener los servicios esenciales ante una incidencia.
Qué hacer cuando ocurre una brecha
Los proveedores deben comunicar sin dilación los incidentes que afecten a datos tratados por cuenta de la organización. Los contratos y procedimientos internos deberían permitir que la información necesaria llegue al responsable con tiempo suficiente para realizar su valoración.
Derechos y ciclo de vida de la información
Atender solicitudes de los interesados
Atender un derecho exige localizar la información en todos los sistemas relevantes. Si los datos se encuentran repartidos entre CRM, correo, archivos y proveedores, la organización necesita un procedimiento que permita coordinar la búsqueda y responder dentro del plazo.
Conservación, bloqueo y eliminación
Cuando finaliza una relación debe decidirse qué información sigue siendo necesaria. La conservación de determinada documentación por obligaciones legales no permite continuar utilizando el conjunto de la ficha para finalidades comerciales o de atención ordinaria.
Gestión de personal y confidencialidad
Permisos y tratamientos de recursos humanos
Los expedientes de trabajadores contienen información con distinta sensibilidad y finalidad. No todos los usuarios administrativos necesitan acceder a todo el expediente. Las carpetas, aplicaciones y buzones deberían configurarse teniendo en cuenta las funciones concretas de cada puesto.
Uso proporcionado de videovigilancia
Las cámaras utilizadas en un centro de trabajo requieren ponderar seguridad, control laboral y derechos de los trabajadores. Grabar conversaciones de forma permanente resulta mucho más intrusivo que captar imágenes y no debería activarse como una función ordinaria de vigilancia.
Responsabilidad proactiva en tratamientos complejos
Identificar escenarios de riesgo
El análisis de riesgos debe valorar qué podría suceder a las personas si la información se pierde, se altera, se divulga o se utiliza de manera indebida. La probabilidad y el impacto permiten seleccionar medidas proporcionadas en lugar de aplicar controles idénticos a todos los tratamientos.
Gobernanza, DPO y evaluación de impacto
No toda organización necesita DPO ni toda actividad requiere DPIA. Sin embargo, ambas cuestiones deben plantearse cuando la naturaleza, escala o características del tratamiento puedan encajar en los supuestos legales o evidenciar un riesgo elevado para los interesados.
Cómo desarrollamos la adecuación de protección de datos
1. Diagnóstico
Partimos de la operativa real y de los tratamientos existentes, no de modelos genéricos.
2. Priorización
Ordenamos las actuaciones según obligaciones, sensibilidad de los datos y nivel de riesgo.
3. Adecuación
Preparamos la documentación y los controles que necesita cada tratamiento.
4. Seguimiento
Incorporamos nuevas situaciones al sistema antes de que se conviertan en tratamientos consolidados.
Mantener el cumplimiento después de la implantación
La adecuación no termina cuando se entregan documentos. Un cambio de aplicación, proveedor, formulario, campaña o procedimiento puede modificar los tratamientos. La organización debería incorporar estas novedades a su sistema antes de utilizarlas de manera ordinaria.
Puedes consultar otros contenidos sobre privacidad en el blog de LEGAL VERITAS® y ampliar información sobre el Delegado de Protección de Datos.
Normativa y fuentes oficiales
El asesoramiento se desarrolla principalmente conforme al Reglamento (UE) 2016/679 – RGPD, Ley Orgánica 3/2018 – LOPDGDD, Ley 34/2002 – LSSI-CE y los criterios publicados por la Agencia Española de Protección de Datos.
Contenido revisado por LEGAL VERITAS®. La referencia a Santander identifica el ámbito geográfico al que se dirige el servicio y no implica por sí misma la existencia de una oficina física de LEGAL VERITAS® en dicha localidad.
Asesoramiento RGPD para organizaciones de Santander
Si necesitas revisar los tratamientos de tu organización en Santander, puedes indicarnos la actividad, los colectivos cuyos datos utilizas y las herramientas o proveedores que intervienen. A partir de esa información podremos valorar las actuaciones necesarias. También puedes utilizar nuestro canal de contacto.
CONTACTO PROTECCION DE DATOS
Petición de contacto y presupuesto para la protección de datos