Consultoría de protección de datos para empresas y profesionales de Barcelona
LEGAL VERITAS® presta servicios de consultoría y asesoramiento en protección de datos para organizaciones con actividad en Barcelona. El proyecto parte de los tratamientos reales y de las necesidades de la organización para aplicar de forma proporcionada el RGPD y la LOPDGDD.
En organizaciones con varios departamentos, un mismo dato puede utilizarse en ventas, administración, soporte o marketing. La existencia de una base común no elimina la necesidad de separar finalidades y permisos. El análisis se adapta a organizaciones con numerosos canales, departamentos, aplicaciones y proveedores que pueden participar en un mismo tratamiento.
Situaciones que conviene revisar en Barcelona
Un CRM para varios equipos
La herramienta puede ser común, pero los perfiles no tienen por qué serlo. Resulta conveniente limitar campos y expedientes según funciones y revisar los permisos cuando una persona cambia de departamento.
Proveedores internacionales y subencargados
Las aplicaciones pueden incorporar infraestructura o soporte desde distintos países. Debe comprobarse si existen accesos desde terceros países y qué mecanismos de garantía resultan aplicables cuando exista una transferencia internacional.
Evitar tratamientos invisibles entre departamentos
Las nuevas automatizaciones e integraciones pueden ampliar el uso de una base de datos sin que el área responsable de privacidad lo detecte. Los cambios tecnológicos deberían incorporarse a un procedimiento previo de revisión.
La protección de datos en los canales online
Recogida digital e información al usuario
La web debe revisarse desde la perspectiva del recorrido del usuario. Formularios, reservas, solicitudes y registros deben incorporar información adecuada antes del envío y limitar los campos a los datos necesarios. Esta revisión resulta especialmente relevante cuando existen departamentos, SaaS, marketing, proveedores internacionales y sistemas compartidos.
Consentimiento y configuración de cookies
No resulta suficiente instalar un banner si las herramientas comienzan a ejecutarse antes de obtener la decisión del usuario. Debe comprobarse qué cookies y almacenamientos se crean en una navegación limpia y cómo cambia su comportamiento después de cada opción.
El punto de partida del cumplimiento
Inventario práctico de información
La organización debería poder enumerar sus tratamientos sin limitarse a clientes y empleados. Contactos profesionales, candidatos, proveedores, usuarios web o personas que formulan consultas también pueden generar tratamientos diferenciados. El mapa inicial debe reflejar esa diversidad y los sistemas donde se almacena cada información.
Contrato, obligación, consentimiento o interés legítimo
La legitimación debe analizarse antes de pedir el dato y no después de haberlo acumulado. Si la información es necesaria para ejecutar un servicio, la lógica jurídica será distinta de la utilizada para una campaña promocional o para cumplir una obligación legal.
Proveedores que intervienen en el tratamiento
Encargados y contratos del artículo 28 RGPD
Antes de contratar una herramienta conviene saber si el proveedor necesita acceder a datos personales y con qué alcance. También debe comprobarse si puede utilizar subcontratistas, cómo comunica los cambios y qué mecanismos existen para devolver o eliminar la información cuando termina la relación.
Ubicación de datos y transferencias internacionales
Una aplicación puede anunciar infraestructura europea y utilizar al mismo tiempo otros proveedores para soporte, correo o analítica. El análisis debe abarcar la cadena relevante del tratamiento y no limitarse al servidor principal en el que se encuentra la base de datos.
De la prevención a la gestión del incidente
Controles proporcionados al riesgo
La seguridad no depende únicamente del departamento informático. Envíos erróneos, documentación expuesta, contraseñas compartidas o dispositivos sin bloqueo pueden generar incidentes importantes. Las medidas técnicas deben acompañarse de procedimientos y formación interna.
Brechas, documentación y posibles notificaciones
Ante una brecha debe poder reconstruirse qué ocurrió, qué datos se vieron afectados y qué consecuencias podrían sufrir las personas. La organización necesita un procedimiento interno que permita valorar el incidente con rapidez y documentar la decisión sobre posibles notificaciones.
Derechos y ciclo de vida de la información
Atender solicitudes de los interesados
Las solicitudes de acceso, rectificación, supresión, oposición o limitación deben registrarse y asignarse a una persona responsable de su tramitación. También debe verificarse la identidad sin pedir más información de la necesaria para evitar entregar datos a un tercero.
Conservación, bloqueo y eliminación
No todo lo que técnicamente puede almacenarse necesita mantenerse. Los sistemas deberían configurarse, cuando resulte posible, con criterios de archivo y eliminación coherentes con las finalidades, evitando que la conservación dependa únicamente del espacio disponible.
Trabajadores, herramientas y sistemas de control
Quién puede acceder a la información laboral
La información a trabajadores debe corresponder con los controles realmente utilizados por la empresa. Si se implantan nuevas herramientas de registro, geolocalización, videovigilancia u otros mecanismos, debe revisarse antes su legitimación, proporcionalidad e información.
Finalidad y límites de las cámaras
Las cámaras utilizadas en un centro de trabajo requieren ponderar seguridad, control laboral y derechos de los trabajadores. Grabar conversaciones de forma permanente resulta mucho más intrusivo que captar imágenes y no debería activarse como una función ordinaria de vigilancia.
Riesgo, DPIA y gobernanza de privacidad
Análisis del impacto sobre las personas
No todos los riesgos son tecnológicos. Una mala organización de permisos, formularios excesivos o comunicaciones internas incorrectas también pueden afectar a los derechos de los interesados. El análisis debe incorporar tanto factores técnicos como procedimientos humanos.
Cuándo valorar una DPIA o un DPO
La evaluación de impacto es una herramienta preventiva para tratamientos de alto riesgo y debe realizarse antes de consolidar el diseño. Cuando existe Delegado de Protección de Datos, su función incluye asesorar y supervisar este proceso manteniendo la independencia exigida por la normativa.
Cómo desarrollamos la adecuación de protección de datos
1. Diagnóstico
Partimos de la operativa real y de los tratamientos existentes, no de modelos genéricos.
2. Priorización
Ordenamos las actuaciones según obligaciones, sensibilidad de los datos y nivel de riesgo.
3. Adecuación
Preparamos la documentación y los controles que necesita cada tratamiento.
4. Seguimiento
Incorporamos nuevas situaciones al sistema antes de que se conviertan en tratamientos consolidados.
Mantener el cumplimiento después de la implantación
Un proyecto debe poder evolucionar con la organización. La incorporación de una nueva plataforma o tratamiento debería desencadenar una revisión de legitimación, información, proveedores, conservación y seguridad antes de consolidar el cambio.
Puedes consultar otros contenidos sobre privacidad en el blog de LEGAL VERITAS® y ampliar información sobre el Delegado de Protección de Datos.
Normativa y fuentes oficiales
El asesoramiento se desarrolla principalmente conforme al Reglamento (UE) 2016/679 – RGPD, Ley Orgánica 3/2018 – LOPDGDD, Ley 34/2002 – LSSI-CE y los criterios publicados por la Agencia Española de Protección de Datos.
Contenido revisado por LEGAL VERITAS®. La referencia a Barcelona identifica el ámbito geográfico al que se dirige el servicio y no implica por sí misma la existencia de una oficina física de LEGAL VERITAS® en dicha localidad.
Asesoramiento RGPD para organizaciones de Barcelona
Si necesitas revisar los tratamientos de tu organización en Barcelona, puedes indicarnos la actividad, los colectivos cuyos datos utilizas y las herramientas o proveedores que intervienen. A partir de esa información podremos valorar las actuaciones necesarias. También puedes utilizar nuestro canal de contacto.
CONTACTO PROTECCION DE DATOS
Petición de contacto y presupuesto para la protección de datos