Consultoría de protección de datos para empresas y profesionales de Girona
LEGAL VERITAS® presta servicios de consultoría y asesoramiento en protección de datos a empresas y profesionales de Girona. Analizamos los tratamientos reales de clientes, trabajadores, proveedores y otros colectivos para determinar las obligaciones aplicables conforme al RGPD y la LOPDGDD.
Las plataformas externas pueden intervenir en la captación de una reserva o solicitud sin asumir siempre el mismo papel jurídico. La relación contractual entre empresas no determina por sí sola quién es responsable o encargado de cada tratamiento.
¿Qué debe revisar una organización de Girona para aplicar correctamente el RGPD?
Debe analizarse quién decide para qué se utilizan los datos, qué información recibe cada entidad y qué operaciones realiza por sus propios fines. La respuesta puede variar dentro de una misma plataforma según el servicio concreto.
Procesos y tratamientos que conviene integrar en el sistema de privacidad
La adaptación debe partir del funcionamiento real de la organización. Los siguientes ámbitos ilustran tratamientos que pueden coexistir y que conviene separar por finalidad, acceso, conservación y responsabilidad.
Reservas y atención al visitante
Reservas, solicitudes, incidencias y atención posterior generan información que debe limitarse a la finalidad correspondiente. Las comunicaciones promocionales posteriores requieren un análisis independiente.
Comercio y atención al cliente
Presupuestos, pedidos, facturación, devoluciones y atención posterior pueden utilizar información con finalidades diferentes. Conviene evitar que los datos recogidos para prestar un servicio se reutilicen automáticamente para cualquier otra finalidad.
Servicios digitales y plataformas
Formularios, aplicaciones, plataformas y herramientas colaborativas pueden introducir nuevos proveedores y flujos de información. Antes de implantarlas conviene analizar qué datos utilizan y dónde se realiza realmente el tratamiento.
Responsable y encargado en plataformas de reservas
Una plataforma puede tratar ciertos datos para prestar infraestructura al establecimiento y otros para gestionar su propia cuenta, seguridad o relación con el usuario. Clasificar todos los tratamientos bajo un único rol puede simplificar en exceso la realidad.
Datos recibidos desde un tercero y deber de información
Cuando la empresa recibe información a través de una plataforma debe comprobar qué información ha recibido previamente el interesado y qué obligaciones informativas le corresponden desde el momento en que comienza su propio tratamiento.
Servicios y controles que pueden formar parte del proyecto
No todas las empresas necesitan exactamente las mismas actuaciones. El alcance debe definirse a partir de los tratamientos, proveedores, riesgos y procedimientos existentes.
Determinación de roles RGPD
Analizamos quién decide las finalidades y medios de cada tratamiento para diferenciar responsable, encargado, subencargado o relaciones entre responsables.
Encargados y subencargados
Revisamos contratos, instrucciones, medidas, subcontrataciones y garantías de los proveedores que acceden a datos por cuenta de la organización.
Información a los interesados
Preparamos capas informativas y cláusulas coherentes con la finalidad, base jurídica, destinatarios, conservación y derechos aplicables.
Web, formularios y servicios online
Analizamos formularios, privacidad, consentimiento, comunicaciones comerciales y otros tratamientos digitales para que la información al interesado coincida con el proceso real.
Registro de actividades de tratamiento
Ordenamos los tratamientos por finalidad, colectivos, categorías de datos, destinatarios, conservación y medidas de seguridad para disponer de una visión actualizada de la actividad real.
Aspectos que la organización debería poder identificar y demostrar
- Origen de los datos y canales de recogida.
- Finalidad concreta de cada base o expediente.
- Personas que consultan o modifican información.
- Aplicaciones y servicios cloud utilizados.
- Contratos con proveedores y subencargados.
- Transferencias internacionales cuando existan.
- Conservación, bloqueo y eliminación.
- Medidas para dispositivos y accesos remotos.
- Procedimiento ante cambios de personal.
- Registro y respuesta a solicitudes de derechos.
Riesgos y situaciones que requieren especial atención
Roles en plataformas
Una plataforma puede actuar de forma distinta según la operación. Clasificar toda la relación bajo un único rol puede ocultar responsabilidades reales.
Accesos de terceros
Proveedores, contratas y colaboradores pueden consultar información por necesidad técnica u operativa. Debe definirse la extensión y duración de ese acceso.
Accesos desde terceros países
El uso de proveedores o equipos ubicados fuera del EEE puede exigir revisar transferencias internacionales y mecanismos de garantía.
Campañas y reutilización comercial
Una base obtenida para prestar un servicio no debe transformarse automáticamente en una lista promocional. Deben diferenciarse finalidad, canal y legitimación.
Metodología de trabajo de LEGAL VERITAS®
1. Diagnóstico
Analizamos cómo se recogen, utilizan, comunican y conservan realmente los datos.
2. Clasificación
Asignamos finalidad, legitimación, responsables y proveedores a cada tratamiento.
3. Adecuación
Trasladamos el análisis a documentos, contratos y procedimientos utilizables.
4. Actualización
Mantenemos el sistema alineado con los cambios de la organización.
Del documento al procedimiento real
Una política o contrato solo resulta útil si coincide con lo que sucede dentro de la empresa. El sistema debe poder mantenerse actualizado cuando cambian personas, proveedores, aplicaciones o formas de trabajo.
LEGAL VERITAS® orienta el asesoramiento a que las obligaciones jurídicas puedan trasladarse a procedimientos aplicables y revisables dentro de la actividad diaria.
Preguntas frecuentes sobre protección de datos en Girona
¿Una plataforma de reservas siempre es encargada del tratamiento?
No. Debe analizarse quién determina las finalidades y medios de cada operación, porque el rol puede variar según el servicio.
¿Cómo se distingue responsable de encargado?
El responsable decide los fines y medios esenciales del tratamiento; el encargado trata datos por cuenta del responsable siguiendo sus instrucciones.
¿Debo informar si recibo datos de una persona a través de un tercero?
Puede existir un deber de información específico, por lo que debe analizarse la procedencia del dato y las excepciones aplicables.
¿Tengo que conocer los subencargados de una plataforma?
Cuando intervienen en el tratamiento debe existir información suficiente sobre su participación y las garantías aplicables.
¿Una empresa pequeña tiene que cumplir también el RGPD?
Sí. El alcance de las medidas debe adaptarse a los tratamientos y riesgos existentes, pero el tamaño de la empresa no elimina las obligaciones aplicables.
Más información sobre privacidad y cumplimiento
También puede interesarte: Delegado de Protección de Datos (DPO) · información sobre el RGPD · contactar con LEGAL VERITAS®
Normativa y fuentes oficiales
El asesoramiento se realiza principalmente conforme al Reglamento General de Protección de Datos, la Ley Orgánica de Protección de Datos y Garantía de los Derechos Digitales y, cuando corresponde, la normativa de servicios de la sociedad de la información.
- Reglamento (UE) 2016/679 – RGPD
- Ley Orgánica 3/2018 – LOPDGDD
- Ley 34/2002 – LSSI-CE
- Agencia Española de Protección de Datos
Contenido revisado por LEGAL VERITAS®
Consultoría especializada en protección de datos.
Última revisión editorial y jurídica: agosto de 2026.
¿Necesitas asesoramiento en protección de datos en Girona?
Podemos analizar los tratamientos de tu empresa o actividad profesional y determinar qué actuaciones resultan necesarias para mantener un sistema de protección de datos adaptado a su funcionamiento real.
CONTACTO PROTECCION DE DATOS
Petición de contacto y presupuesto para la protección de datos