LEGAL VERITAS® presta servicios de consultoría de protección de datos
en Cádiz para empresas, profesionales, asociaciones y otras
organizaciones que necesitan aplicar el RGPD y la LOPDGDD de manera
realista. El trabajo parte de los tratamientos efectivos de la
entidad y no de la simple acumulación de modelos o documentos.
La revisión debe adaptarse a la actividad, a las personas cuyos datos
se tratan, a los sistemas utilizados y a los proveedores que
intervienen. Comercio, hostelería, turismo, despachos profesionales,
centros sanitarios, entidades deportivas o asociaciones pueden tener
necesidades muy diferentes aunque todas estén sometidas a las mismas
reglas generales de protección de datos.
Diagnóstico de protección de datos para organizaciones de Cádiz
El punto de partida consiste en identificar qué información personal
existe, por qué se utiliza y quién puede acceder a ella. Esta revisión
permite detectar tratamientos innecesarios, bases jurídicas
inadecuadas o procedimientos que han quedado desactualizados.
Inventario de tratamientos y flujos de información
Revisamos datos de clientes, empleados, candidatos, proveedores,
usuarios web y contactos profesionales, junto con los programas,
correos, plataformas y archivos en los que se gestionan. Conocer el
recorrido de la información permite definir responsabilidades y
evitar que los datos permanezcan dispersos sin control.
Minimización y actualización de los datos
Cada formulario, expediente o aplicación debe solicitar únicamente la
información necesaria para su finalidad. También deben existir
criterios para corregir datos inexactos, retirar información
obsoleta y limitar accesos internos cuando una persona ya no necesita
consultar determinados registros.
Bases jurídicas y transparencia frente al interesado
No todos los tratamientos requieren consentimiento. La contratación,
el cumplimiento de obligaciones legales, determinados intereses
legítimos o el consentimiento pueden operar según la finalidad y el
tipo de información utilizada.
Legitimación adecuada para cada finalidad
Diferenciamos las operaciones necesarias para prestar un servicio de
las acciones comerciales, obligaciones administrativas u otros usos
adicionales. La base jurídica debe documentarse de forma coherente con
la actividad real y no elegirse únicamente porque resulte más cómoda
para la organización.
Información clara en formularios y procedimientos
Las cláusulas informativas deben explicar quién es responsable del
tratamiento, con qué finalidad se utilizarán los datos, durante cuánto
tiempo se conservarán y cómo pueden ejercerse los derechos. Como
referencia normativa utilizamos el
RGPD en EUR-Lex,
la
LOPDGDD en el BOE
y los criterios publicados por la
AEPD.
Clientes, reservas y comunicaciones comerciales
La gestión ordinaria de clientes suele combinar datos de contacto,
facturación, contratación y comunicaciones posteriores. Conviene
separar claramente aquello que resulta necesario para prestar el
servicio de cualquier finalidad promocional.
Datos necesarios para prestar el servicio
Analizamos formularios de alta, presupuestos, contratos, reservas y
sistemas de atención al cliente para comprobar que las categorías de
datos solicitadas guardan relación con el servicio. Los datos
adicionales deben eliminarse o justificarse cuando no resulten
necesarios.
Publicidad, correo electrónico y otros canales
Las campañas por correo electrónico, mensajería o medios similares
deben distinguirse de las comunicaciones estrictamente operativas.
Revisamos el origen de los datos, la expectativa del destinatario,
los mecanismos de baja y la información facilitada antes de realizar
acciones comerciales.
Proveedores y encargados del tratamiento
Hosting, gestorías, mantenimiento informático, software de gestión,
servicios en la nube o plataformas de reservas pueden acceder a datos
personales por cuenta de la organización y requieren una revisión
específica.
Contratos de encargado del tratamiento
Comprobamos cuándo un proveedor actúa como encargado del tratamiento
y si existe un contrato conforme al artículo 28 del RGPD. También se
revisan instrucciones, confidencialidad, medidas de seguridad,
subcontrataciones y procedimiento de devolución o supresión de los
datos al finalizar el servicio.
Control de subencargados y ubicación de los datos
No basta con conocer al proveedor contratado directamente. Algunas
plataformas utilizan infraestructura de terceros. Identificar
subencargados y países desde los que se presta el servicio ayuda a
valorar correctamente accesos, transferencias y garantías aplicables.
Página web, formularios y cookies
La web es uno de los puntos donde más fácilmente aparecen diferencias
entre los textos jurídicos y el funcionamiento técnico real. Por ello
se revisan conjuntamente formularios, plugins, analítica,
almacenamiento local y servicios externos.
Privacidad en formularios de contacto y contratación
Cada formulario debe ofrecer la información correspondiente a su
finalidad. Una consulta de contacto, una solicitud de presupuesto y
una contratación no necesariamente tienen la misma legitimación ni
los mismos plazos de conservación, por lo que conviene evitar
cláusulas genéricas para todos los casos.
Cookies y tecnologías similares
Revisamos qué cookies se instalan realmente, cuáles son necesarias y
cuáles requieren consentimiento. El banner, el panel de configuración
y la política deben corresponderse con las tecnologías activas y
permitir rechazar las categorías no necesarias con una facilidad
equivalente a su aceptación.
Personal, selección y organización interna
La protección de datos también afecta a trabajadores, candidatos y
colaboradores. Los accesos deben responder a funciones profesionales
concretas y mantenerse actualizados cuando cambian puestos,
responsabilidades o relaciones laborales.
Gestión de datos laborales
Se revisan expedientes de personal, nóminas, prevención, control
horario, comunicaciones internas y documentación necesaria para la
relación laboral. El acceso debe limitarse a quienes lo necesitan y
las obligaciones de confidencialidad deben mantenerse incluso después
de finalizar la relación.
Currículums y procesos de selección
Los currículums no deberían conservarse indefinidamente. Definimos
canales de recepción, información al candidato y un plazo coherente
para mantener las candidaturas, evitando copias dispersas en buzones
personales o carpetas que permanezcan accesibles sin una finalidad
actual.
Seguridad de la información y gestión de incidentes
La seguridad debe adecuarse al riesgo de cada organización. No existe
una única medida válida para todos los tratamientos y tampoco basta
con instalar herramientas si después no existen procedimientos de
uso y respuesta.
Accesos, contraseñas, copias y dispositivos
Analizamos perfiles de usuario, contraseñas, autenticación, copias de
seguridad, equipos portátiles, móviles y accesos remotos. La finalidad
es reducir accesos innecesarios y facilitar la recuperación de la
información ante fallos, pérdidas o ataques que puedan afectar a los
datos personales.
Brechas de seguridad y registro de incidencias
Una pérdida, acceso indebido, envío erróneo o ataque informático puede
constituir una violación de seguridad. La organización necesita un
procedimiento para registrar el incidente, valorar sus consecuencias
y determinar si procede notificarlo a la autoridad de control o a las
personas afectadas.
Derechos y conservación de la información
Los procedimientos internos deben permitir atender solicitudes de
acceso, rectificación, supresión, oposición, limitación o portabilidad
sin depender de improvisaciones cuando llega una petición.
Atención de derechos de las personas
Definimos quién recibe la solicitud, cómo se verifica la identidad,
qué departamentos deben intervenir y cómo se deja evidencia de la
respuesta. En determinados casos la supresión no implica eliminar
todos los datos inmediatamente, sino limitar o bloquear aquellos que
deban conservarse por obligaciones legales o responsabilidades.
Plazos de conservación y eliminación segura
Contratos, facturas, expedientes, consultas, imágenes, currículums o
datos comerciales pueden estar sometidos a periodos distintos.
Establecer una matriz de conservación facilita saber cuándo debe
revisarse, bloquearse, anonimizarse o eliminarse cada categoría de
información.
RAT, DPO y análisis de riesgos
La documentación de cumplimiento debe reflejar la organización real.
Los registros y evaluaciones pierden utilidad cuando se mantienen como
documentos estáticos que no cambian aunque sí lo hagan los sistemas,
proveedores o finalidades.
Registro de actividades de tratamiento
El RAT permite ordenar finalidades, categorías de interesados y datos,
destinatarios, transferencias, conservación y medidas de seguridad.
Sirve además como mapa práctico para localizar tratamientos que han
cambiado y para coordinar las posteriores revisiones de contratos,
cláusulas y procedimientos.
Evaluación de riesgos y funciones del DPO
Determinados tratamientos requieren un análisis más profundo de sus
riesgos y, cuando proceda legalmente, la intervención de un delegado
de protección de datos. La valoración debe atender a la naturaleza,
alcance, contexto y finalidades del tratamiento y no solo al tamaño
de la empresa.
Formación y cultura interna de privacidad
Las medidas documentales resultan insuficientes si las personas que
trabajan con información personal desconocen qué pueden hacer con
ella y cómo actuar ante una incidencia.
Instrucciones prácticas para el equipo
La formación debe abordar situaciones reales: envío de documentos,
uso del correo electrónico, atención telefónica, dispositivos,
accesos compartidos, destrucción de documentación y gestión de
solicitudes. Unas instrucciones comprensibles reducen errores y
facilitan que las medidas previstas se apliquen de forma cotidiana.
Mantenimiento del cumplimiento
La adecuación al RGPD no termina al entregar documentación. Cambios
en programas, proveedores, formularios, personal o servicios pueden
modificar el tratamiento de datos y obligar a revisar las medidas
implantadas.
Revisión periódica y actualización de cambios
Recomendamos revisar periódicamente el estado del proyecto y comunicar
a la consultora los cambios relevantes antes de implantarlos. Esta
forma de trabajo permite corregir contratos, textos, registros o
procedimientos antes de que una nueva actividad se consolide sin la
cobertura necesaria.
Soporte ante dudas e incidencias
Contar con asesoramiento continuado facilita resolver cuestiones que
no pueden preverse en un documento inicial: nuevos proveedores,
campañas, peticiones de clientes, conflictos laborales, brechas,
aplicaciones o proyectos que impliquen nuevas categorías de
información personal.
Servicio de protección de datos en Cádiz y otras sedes
Desde Cádiz puede consultarse también nuestra
red de sedes de protección de datos,
así como el servicio de
protección de datos en Jerez,
la atención en
Algeciras
y nuestra sede de
Sevilla.
Estas páginas permiten localizar el servicio territorial sin
duplicar el análisis que debe realizarse para cada organización.
Solicita información sobre protección de datos en Cádiz
Si necesitas revisar el cumplimiento de tu empresa o actividad,
puedes explicarnos brevemente qué tratamientos realizas y qué
servicios utilizas. A partir de esa información podremos valorar el
alcance del trabajo necesario y plantear una actuación proporcionada
a la realidad de la organización.
Contenido revisado por LEGAL VERITAS®.
CONTACTO PROTECCION DE DATOS
Petición de contacto y presupuesto para la protección de datos