Consultoría de protección de datos para empresas y profesionales de Salamanca
LEGAL VERITAS® presta servicios de consultoría y asesoramiento en protección de datos para organizaciones con actividad en Salamanca. El proyecto parte de los tratamientos reales y de las necesidades de la organización para aplicar de forma proporcionada el RGPD y la LOPDGDD.
Las inscripciones, solicitudes y reservas pueden parecer procesos similares, pero no siempre responden a la misma finalidad. La documentación de privacidad debe distinguir correctamente qué relación se establece con cada persona. El análisis se adapta a organizaciones que pueden relacionarse con clientes, usuarios, alumnado, participantes o asistentes a distintas actividades.
Situaciones que conviene revisar en Salamanca
Inscripciones con campos innecesarios
Un formulario puede haber ido incorporando datos por comodidad sin que todos sigan siendo necesarios. Revisar periódicamente los campos obligatorios permite aplicar de manera efectiva el principio de minimización.
Comunicaciones posteriores a una actividad
Informar sobre cambios relacionados con una actividad no es equivalente a enviar publicidad sobre futuros servicios. La organización debería separar ambas finalidades y conservar evidencia de la legitimación correspondiente.
Identificar correctamente al responsable
Cuando varias entidades colaboran en una actividad debe determinarse quién decide la finalidad de cada tratamiento. Participar en el mismo proyecto no convierte automáticamente a todas las partes en encargados ni en corresponsables.
Protección efectiva de la información
Seguridad adaptada a los tratamientos
Las medidas de seguridad deben responder a los riesgos concretos de la organización. Autenticación, actualizaciones, copias, cifrado y permisos adquieren sentido cuando se relacionan con los sistemas utilizados y con las consecuencias que tendría una pérdida, alteración o acceso indebido.
Registro y valoración de incidentes
No todos los incidentes deben notificarse, pero todos los que afecten a datos personales requieren una valoración documentada. El plazo de 72 horas para determinadas notificaciones hace especialmente importante disponer de responsables y canales internos definidos previamente.
Antes de redactar documentos: conocer los datos
Identificación del recorrido de la información
Cuando los datos se encuentran repartidos entre correo, carpetas, programas de gestión y dispositivos, resulta fácil olvidar parte del tratamiento. Por eso conviene seguir la información desde su entrada hasta su eliminación y documentar las aplicaciones y personas que intervienen en cada etapa.
Fundamento jurídico del tratamiento
Utilizar una cláusula genérica con varias bases jurídicas no demuestra que todas sean aplicables. El proyecto debe relacionar cada operación con el fundamento que realmente la justifica y revisar si existen tratamientos opcionales que necesitan una decisión separada del interesado.
La cadena de proveedores tecnológicos
Contratos, instrucciones y subcontratación
La mera posibilidad técnica de acceso puede ser relevante. Un servicio de mantenimiento, administración de servidores o asistencia remota puede encontrarse con datos aunque su finalidad principal no sea analizarlos. Estos accesos deben incorporarse al mapa de proveedores y regularse cuando corresponda.
Dónde se alojan y desde dónde se consultan los datos
El uso de servicios globales exige comprobar qué entidad contractual presta el servicio y qué terceros pueden intervenir. No toda relación internacional implica automáticamente una transferencia, pero los accesos desde fuera del EEE deben identificarse y documentarse cuando existan.
Protección de datos en el entorno de trabajo
Altas, bajas y permisos internos
Los cambios de puesto deben producir también cambios en los permisos tecnológicos. Una persona puede dejar de necesitar acceso a determinadas carpetas o aplicaciones sin abandonar la empresa. Las revisiones periódicas ayudan a detectar autorizaciones que han quedado obsoletas.
Videovigilancia, imagen y sonido
Instalar cámaras no convierte cualquier uso posterior de las imágenes en legítimo. La organización debe definir previamente la finalidad, informar a las personas afectadas y controlar quién puede visualizar o extraer grabaciones cuando se produce una incidencia.
Revisión de la presencia digital
Formularios coherentes con el tratamiento real
Los procesos online deben mantener coherencia entre la interfaz y la política de privacidad. Si una aplicación incorpora nuevos campos, funciones o proveedores, puede ser necesario actualizar la información al usuario y el análisis interno del tratamiento.
Banner, panel y política de cookies
No resulta suficiente instalar un banner si las herramientas comienzan a ejecutarse antes de obtener la decisión del usuario. Debe comprobarse qué cookies y almacenamientos se crean en una navegación limpia y cómo cambia su comportamiento después de cada opción.
Priorizar según el nivel de riesgo
Amenazas, probabilidad e impacto
No todos los riesgos son tecnológicos. Una mala organización de permisos, formularios excesivos o comunicaciones internas incorrectas también pueden afectar a los derechos de los interesados. El análisis debe incorporar tanto factores técnicos como procedimientos humanos.
Decisiones sobre DPIA y DPD
No toda organización necesita DPO ni toda actividad requiere DPIA. Sin embargo, ambas cuestiones deben plantearse cuando la naturaleza, escala o características del tratamiento puedan encajar en los supuestos legales o evidenciar un riesgo elevado para los interesados.
Gestión posterior de los datos
Acceso, rectificación, supresión y oposición
La supresión no significa siempre destrucción inmediata de todo el expediente. Determinada información puede tener que mantenerse bloqueada mientras existan obligaciones o responsabilidades, pero el resto del tratamiento ordinario debe cesar cuando corresponda.
Archivo y finalización del tratamiento
No todo lo que técnicamente puede almacenarse necesita mantenerse. Los sistemas deberían configurarse, cuando resulte posible, con criterios de archivo y eliminación coherentes con las finalidades, evitando que la conservación dependa únicamente del espacio disponible.
Cómo desarrollamos la adecuación de protección de datos
1. Situación real
Analizamos primero cómo trabaja la organización y qué información utiliza en la práctica.
2. Obligaciones
Determinamos qué exige la normativa para cada tratamiento identificado.
3. Procedimientos
Definimos cómo deben actuar las personas que gestionan datos dentro de la organización.
4. Revisión continua
Actualizamos el sistema cuando aparece una nueva finalidad, aplicación o proveedor.
Mantener el cumplimiento después de la implantación
Los procedimientos funcionan cuando forman parte de la actividad cotidiana. La revisión continuada permite corregir accesos, documentos o proveedores que han dejado de responder al contexto actual de la organización.
Puedes consultar otros contenidos sobre privacidad en el blog de LEGAL VERITAS® y ampliar información sobre el Delegado de Protección de Datos.
Normativa y fuentes oficiales
El asesoramiento se desarrolla principalmente conforme al Reglamento (UE) 2016/679 – RGPD, Ley Orgánica 3/2018 – LOPDGDD, Ley 34/2002 – LSSI-CE y los criterios publicados por la Agencia Española de Protección de Datos.
Contenido revisado por LEGAL VERITAS®. La referencia a Salamanca identifica el ámbito geográfico al que se dirige el servicio y no implica por sí misma la existencia de una oficina física de LEGAL VERITAS® en dicha localidad.
Asesoramiento RGPD para organizaciones de Salamanca
Si necesitas revisar los tratamientos de tu organización en Salamanca, puedes indicarnos la actividad, los colectivos cuyos datos utilizas y las herramientas o proveedores que intervienen. A partir de esa información podremos valorar las actuaciones necesarias. También puedes utilizar nuestro canal de contacto.
CONTACTO PROTECCION DE DATOS
Petición de contacto y presupuesto para la protección de datos