Consultoría de protección de datos para empresas y profesionales de Vitoria-Gasteiz
LEGAL VERITAS® presta servicios de consultoría y asesoramiento en protección de datos para organizaciones con actividad en Vitoria-Gasteiz. El proyecto parte de los tratamientos reales y de las necesidades de la organización para aplicar de forma proporcionada el RGPD y la LOPDGDD.
En una organización con procesos internos y relaciones entre empresas, el cumplimiento debe abarcar tanto los datos comerciales como la información de trabajadores, personas de contacto, contratas y proveedores técnicos. El análisis se adapta a empresas con personal propio, relaciones B2B, proveedores técnicos y procesos internos de gestión.
Situaciones que conviene revisar en Vitoria-Gasteiz
Contratas y documentación de trabajadores externos
La coordinación con otras empresas no justifica recopilar cualquier documento de sus trabajadores. Debe determinarse qué información resulta necesaria para la finalidad concreta y valorar si una acreditación limitada permite evitar copias completas.
Mantenimiento informático con acceso potencial
Un proveedor de soporte puede visualizar información durante una asistencia, administrar servidores o trabajar sobre copias de seguridad. Ese acceso potencial debe incorporarse al análisis de proveedores y regularse cuando exista tratamiento por cuenta de la empresa.
Permisos según función
Los sistemas internos deberían distinguir perfiles comerciales, administrativos, laborales y técnicos. La disponibilidad de una aplicación para toda la plantilla no significa que cada usuario necesite visualizar toda la información almacenada.
Antes de redactar documentos: conocer los datos
Identificación del recorrido de la información
Antes de redactar cláusulas conviene reconstruir el recorrido de la información: quién facilita los datos, qué departamento los utiliza, en qué aplicación terminan y qué terceros pueden consultarlos. En Vitoria-Gasteiz, este inventario permite detectar tratamientos que suelen quedar fuera de la documentación formal.
Fundamento jurídico del tratamiento
No todas las operaciones necesitan consentimiento. Solicitarlo cuando el tratamiento se apoya realmente en contrato u obligación legal puede generar una información confusa. De la misma forma, el interés legítimo exige una valoración propia y no debe utilizarse como fórmula residual.
Protección de datos en el entorno de trabajo
Altas, bajas y permisos internos
Los cambios de puesto deben producir también cambios en los permisos tecnológicos. Una persona puede dejar de necesitar acceso a determinadas carpetas o aplicaciones sin abandonar la empresa. Las revisiones periódicas ayudan a detectar autorizaciones que han quedado obsoletas.
Videovigilancia, imagen y sonido
La videovigilancia debe responder a una finalidad concreta de seguridad o control legítimo, utilizando zonas y ángulos proporcionados. El acceso a las grabaciones debe restringirse y su conservación ajustarse a las reglas aplicables. La captación ordinaria de sonido exige una justificación especialmente restrictiva.
Revisión de la presencia digital
Formularios coherentes con el tratamiento real
Los procesos online deben mantener coherencia entre la interfaz y la política de privacidad. Si una aplicación incorpora nuevos campos, funciones o proveedores, puede ser necesario actualizar la información al usuario y el análisis interno del tratamiento.
Banner, panel y política de cookies
No resulta suficiente instalar un banner si las herramientas comienzan a ejecutarse antes de obtener la decisión del usuario. Debe comprobarse qué cookies y almacenamientos se crean en una navegación limpia y cómo cambia su comportamiento después de cada opción.
Qué ocurre con los datos después de recogerlos
Procedimiento para ejercer derechos
Una rectificación debe trasladarse a los sistemas donde se encuentre la información. Cuando varias aplicaciones están integradas, conviene comprobar que la corrección se propaga realmente y que no permanece una copia antigua que vuelva a sobrescribir el dato actualizado.
Cuánto tiempo debe mantenerse la información
No todo lo que técnicamente puede almacenarse necesita mantenerse. Los sistemas deberían configurarse, cuando resulte posible, con criterios de archivo y eliminación coherentes con las finalidades, evitando que la conservación dependa únicamente del espacio disponible.
Proveedores, cloud y responsabilidades RGPD
Regular correctamente los accesos externos
Las responsabilidades entre organización y proveedor no deberían deducirse únicamente del contrato comercial. Es necesario valorar quién decide las finalidades y medios esenciales y quién se limita a ejecutar instrucciones para determinar correctamente el papel de cada entidad.
Transferencias y proveedores internacionales
El uso de servicios globales exige comprobar qué entidad contractual presta el servicio y qué terceros pueden intervenir. No toda relación internacional implica automáticamente una transferencia, pero los accesos desde fuera del EEE deben identificarse y documentarse cuando existan.
Protección efectiva de la información
Seguridad adaptada a los tratamientos
La seguridad no depende únicamente del departamento informático. Envíos erróneos, documentación expuesta, contraseñas compartidas o dispositivos sin bloqueo pueden generar incidentes importantes. Las medidas técnicas deben acompañarse de procedimientos y formación interna.
Registro y valoración de incidentes
Ante una brecha debe poder reconstruirse qué ocurrió, qué datos se vieron afectados y qué consecuencias podrían sufrir las personas. La organización necesita un procedimiento interno que permita valorar el incidente con rapidez y documentar la decisión sobre posibles notificaciones.
Riesgo, DPIA y gobernanza de privacidad
Análisis del impacto sobre las personas
El riesgo aumenta cuando crece el volumen, la sensibilidad, la accesibilidad o el número de participantes. La organización debería revisar la valoración cuando incorpora nuevas funcionalidades, proveedores o colectivos que modifican las condiciones inicialmente analizadas.
Cuándo valorar una DPIA o un DPO
Cuando un tratamiento pueda producir un alto riesgo debe valorarse la necesidad de una Evaluación de Impacto. La decisión depende de las características reales del proyecto. Del mismo modo, la designación de DPD debe analizarse conforme a los supuestos previstos por RGPD y LOPDGDD, no por el simple tamaño de la empresa.
Cómo desarrollamos la adecuación de protección de datos
1. Mapa de datos
Seguimos la información desde que se recoge hasta su archivo, bloqueo o eliminación.
2. Decisiones jurídicas
Relacionamos cada finalidad con su legitimación, obligaciones informativas y responsabilidades.
3. Controles
Definimos permisos, contratos, procedimientos y medidas proporcionadas a los riesgos.
4. Verificación
Comprobamos periódicamente que la documentación sigue coincidiendo con la actividad.
Mantener el cumplimiento después de la implantación
La protección de datos necesita mantenimiento porque la actividad cambia. Nuevas herramientas, colaboradores, canales de comunicación o servicios pueden alterar finalidades y accesos. Revisar previamente estos cambios evita que la documentación quede desactualizada.
Puedes consultar otros contenidos sobre privacidad en el blog de LEGAL VERITAS® y ampliar información sobre el Delegado de Protección de Datos.
Normativa y fuentes oficiales
El asesoramiento se desarrolla principalmente conforme al Reglamento (UE) 2016/679 – RGPD, Ley Orgánica 3/2018 – LOPDGDD, Ley 34/2002 – LSSI-CE y los criterios publicados por la Agencia Española de Protección de Datos.
Contenido revisado por LEGAL VERITAS®. La referencia a Vitoria-Gasteiz identifica el ámbito geográfico al que se dirige el servicio y no implica por sí misma la existencia de una oficina física de LEGAL VERITAS® en dicha localidad.
Asesoramiento RGPD para organizaciones de Vitoria-Gasteiz
Si necesitas revisar los tratamientos de tu organización en Vitoria-Gasteiz, puedes indicarnos la actividad, los colectivos cuyos datos utilizas y las herramientas o proveedores que intervienen. A partir de esa información podremos valorar las actuaciones necesarias. También puedes utilizar nuestro canal de contacto.
CONTACTO PROTECCION DE DATOS
Petición de contacto y presupuesto para la protección de datos