Consultoría de protección de datos para empresas y profesionales de Alcobendas
LEGAL VERITAS® presta servicios de consultoría y asesoramiento en protección de datos para organizaciones con actividad en Alcobendas. El proyecto parte de los tratamientos reales y de las necesidades de la organización para aplicar de forma proporcionada el RGPD y la LOPDGDD.
Una organización puede contratar una aplicación sin conocer todos los servicios que existen detrás de ella. El análisis debe contemplar hosting, bases de datos, correo transaccional, soporte, copias y otros subencargados relevantes. El análisis se adapta a organizaciones que utilizan múltiples aplicaciones SaaS, proveedores tecnológicos y sistemas corporativos.
Situaciones que conviene revisar en Alcobendas
La cadena de proveedores detrás del SaaS
El proveedor visible puede apoyarse en terceros para alojar datos, enviar comunicaciones o realizar copias. La organización debería disponer de información suficiente sobre esa cadena y sobre los cambios relevantes que puedan producirse.
Salida de una plataforma cloud
Antes de contratar conviene saber cómo se exportarán los datos, en qué formato se entregan, cuánto tiempo permanecen tras la baja y qué procedimiento existe para confirmar su eliminación.
Altas y bajas de usuarios corporativos
Los cambios de puesto y salidas de personal deben reflejarse en las aplicaciones. El cierre de una cuenta de correo no garantiza por sí mismo que hayan desaparecido los accesos a CRM, carpetas compartidas o plataformas externas.
La cadena de proveedores tecnológicos
Contratos, instrucciones y subcontratación
Un proveedor actúa como encargado cuando trata datos por cuenta de la organización siguiendo sus instrucciones. Gestorías, soporte informático, hosting, plataformas o servicios de copias pueden encontrarse en esta situación. La relación debe analizarse por las operaciones realizadas, no solo por el tipo de empresa contratada.
Dónde se alojan y desde dónde se consultan los datos
Para saber si existe una transferencia internacional no basta con mirar la nacionalidad del cliente. Debe analizarse dónde se aloja la información y desde qué países pueden acceder proveedores, matrices o subencargados. Cuando existe acceso desde un tercer país, deben revisarse las garantías aplicables.
Qué información trata realmente la organización
Mapa de tratamientos y sistemas
Antes de redactar cláusulas conviene reconstruir el recorrido de la información: quién facilita los datos, qué departamento los utiliza, en qué aplicación terminan y qué terceros pueden consultarlos. En Alcobendas, este inventario permite detectar tratamientos que suelen quedar fuera de la documentación formal.
Legitimación de cada finalidad
La base de legitimación debe ser coherente con lo que se explica al interesado y con lo que ocurre después en los sistemas. Cuando cambia la finalidad, debe comprobarse si el fundamento inicial sigue siendo suficiente o si aparece un nuevo tratamiento que requiere otro análisis.
Protección efectiva de la información
Seguridad adaptada a los tratamientos
La seguridad no depende únicamente del departamento informático. Envíos erróneos, documentación expuesta, contraseñas compartidas o dispositivos sin bloqueo pueden generar incidentes importantes. Las medidas técnicas deben acompañarse de procedimientos y formación interna.
Registro y valoración de incidentes
Los proveedores deben comunicar sin dilación los incidentes que afecten a datos tratados por cuenta de la organización. Los contratos y procedimientos internos deberían permitir que la información necesaria llegue al responsable con tiempo suficiente para realizar su valoración.
Cuando el tratamiento comienza en Internet
Campos, cláusulas e integraciones
Los procesos online deben mantener coherencia entre la interfaz y la política de privacidad. Si una aplicación incorpora nuevos campos, funciones o proveedores, puede ser necesario actualizar la información al usuario y el análisis interno del tratamiento.
Preferencias y tecnologías no necesarias
No resulta suficiente instalar un banner si las herramientas comienzan a ejecutarse antes de obtener la decisión del usuario. Debe comprobarse qué cookies y almacenamientos se crean en una navegación limpia y cómo cambia su comportamiento después de cada opción.
Privacidad en las relaciones laborales
Expedientes, cuentas y dispositivos
Los expedientes de trabajadores contienen información con distinta sensibilidad y finalidad. No todos los usuarios administrativos necesitan acceder a todo el expediente. Las carpetas, aplicaciones y buzones deberían configurarse teniendo en cuenta las funciones concretas de cada puesto.
Cámaras y medidas de control
Instalar cámaras no convierte cualquier uso posterior de las imágenes en legítimo. La organización debe definir previamente la finalidad, informar a las personas afectadas y controlar quién puede visualizar o extraer grabaciones cuando se produce una incidencia.
Derechos, conservación y supresión
Responder dentro de plazo
Las solicitudes de acceso, rectificación, supresión, oposición o limitación deben registrarse y asignarse a una persona responsable de su tramitación. También debe verificarse la identidad sin pedir más información de la necesaria para evitar entregar datos a un tercero.
Evitar una conservación indefinida
Una base de datos histórica aumenta el impacto potencial de una brecha y dificulta responder a derechos. La organización debería poder explicar por qué conserva cada categoría de información y disponer de procedimientos periódicos de revisión o eliminación.
Medidas proporcionales al riesgo real
Consecuencias para los interesados
La valoración debe centrarse en las consecuencias para las personas, no únicamente en los perjuicios empresariales. Pérdida de confidencialidad, discriminación, fraude o imposibilidad de ejercer derechos son ejemplos de impactos que pueden necesitar medidas específicas.
Alto riesgo y supervisión del cumplimiento
Las decisiones sobre DPIA y DPO deben quedar justificadas. Una organización puede documentar por qué considera que un tratamiento no alcanza un alto riesgo o por qué no se encuentra obligada a designar Delegado, revisando la conclusión cuando cambian las circunstancias.
Cómo desarrollamos la adecuación de protección de datos
1. Inventario
Identificamos datos, sistemas, usuarios y terceros que participan en cada proceso.
2. Evaluación
Revisamos bases jurídicas, minimización, conservación y riesgos para los interesados.
3. Implementación
Convertimos las conclusiones en medidas concretas aplicables por la organización.
4. Actualización
El proyecto se revisa ante cambios relevantes de actividad, personal o tecnología.
Mantener el cumplimiento después de la implantación
Los procedimientos funcionan cuando forman parte de la actividad cotidiana. La revisión continuada permite corregir accesos, documentos o proveedores que han dejado de responder al contexto actual de la organización.
Puedes consultar otros contenidos sobre privacidad en el blog de LEGAL VERITAS® y ampliar información sobre el Delegado de Protección de Datos.
Normativa y fuentes oficiales
El asesoramiento se desarrolla principalmente conforme al Reglamento (UE) 2016/679 – RGPD, Ley Orgánica 3/2018 – LOPDGDD, Ley 34/2002 – LSSI-CE y los criterios publicados por la Agencia Española de Protección de Datos.
Contenido revisado por LEGAL VERITAS®. La referencia a Alcobendas identifica el ámbito geográfico al que se dirige el servicio y no implica por sí misma la existencia de una oficina física de LEGAL VERITAS® en dicha localidad.
Asesoramiento RGPD para organizaciones de Alcobendas
Si necesitas revisar los tratamientos de tu organización en Alcobendas, puedes indicarnos la actividad, los colectivos cuyos datos utilizas y las herramientas o proveedores que intervienen. A partir de esa información podremos valorar las actuaciones necesarias. También puedes utilizar nuestro canal de contacto.
CONTACTO PROTECCION DE DATOS
Petición de contacto y presupuesto para la protección de datos