Consultoría de protección de datos para empresas y profesionales de Terrassa
LEGAL VERITAS® presta servicios de consultoría y asesoramiento en protección de datos para organizaciones con actividad en Terrassa. El proyecto parte de los tratamientos reales y de las necesidades de la organización para aplicar de forma proporcionada el RGPD y la LOPDGDD.
La adecuación de una pyme en Terrassa debe conectar lo que sucede en el área comercial con administración, recursos humanos y sistemas informáticos. Si cada departamento aplica criterios distintos, la documentación legal termina separada de la realidad. El análisis se adapta a pymes y profesionales que combinan actividad comercial, administración, personal y presencia digital.
Situaciones que conviene revisar en Terrassa
CRM compartido entre departamentos
Un mismo CRM puede contener presupuestos, contactos, incidencias y notas internas. Conviene definir qué campos necesita cada equipo, limitar observaciones innecesarias y revisar periódicamente los usuarios que conservan acceso.
Equipos enviados a mantenimiento
Antes de reparar o sustituir ordenadores y otros dispositivos debe valorarse la información almacenada, las sesiones activas y las medidas de copia, cifrado o borrado que resulten proporcionadas al riesgo.
Evitar cuentas compartidas
Las credenciales comunes impiden atribuir correctamente las actuaciones realizadas dentro de una aplicación. Siempre que resulte viable, cada usuario debería disponer de una cuenta propia con los permisos necesarios para su puesto.
Proveedores que intervienen en el tratamiento
Encargados y contratos del artículo 28 RGPD
La mera posibilidad técnica de acceso puede ser relevante. Un servicio de mantenimiento, administración de servidores o asistencia remota puede encontrarse con datos aunque su finalidad principal no sea analizarlos. Estos accesos deben incorporarse al mapa de proveedores y regularse cuando corresponda.
Ubicación de datos y transferencias internacionales
Los proveedores cloud pueden modificar sus subencargados o ubicaciones con el tiempo. La organización debería conservar información suficiente para detectar cambios que alteren las garantías inicialmente analizadas y valorar las medidas adicionales que resulten necesarias.
Qué información trata realmente la organización
Mapa de tratamientos y sistemas
Un inventario útil no es una lista de programas informáticos. Debe relacionar cada colectivo con una finalidad, los datos utilizados y las personas que necesitan acceder. Esta fotografía inicial resulta especialmente importante para pymes y profesionales que combinan actividad comercial, administración, personal y presencia digital, porque permite detectar duplicidades y accesos que ya no responden a una necesidad actual.
Legitimación de cada finalidad
Contrato, obligación legal, consentimiento e interés legítimo responden a situaciones diferentes. La base jurídica debe elegirse para cada finalidad y no para una base de datos completa. Una misma ficha de cliente puede contener datos utilizados bajo fundamentos jurídicos distintos.
De la prevención a la gestión del incidente
Controles proporcionados al riesgo
Una copia de seguridad solo resulta útil si puede recuperarse. Conviene proteger las copias frente a accesos indebidos, separar adecuadamente sus credenciales y comprobar mediante pruebas que la organización puede restaurar la información cuando realmente lo necesita.
Brechas, documentación y posibles notificaciones
No todos los incidentes deben notificarse, pero todos los que afecten a datos personales requieren una valoración documentada. El plazo de 72 horas para determinadas notificaciones hace especialmente importante disponer de responsables y canales internos definidos previamente.
Web, aplicaciones y captación de datos
Qué debe comprobarse en los formularios
La adecuación digital debe comprobar el comportamiento real de la página, no únicamente sus textos legales. Conviene revisar formularios, integraciones, herramientas de terceros y datos técnicos que puedan generarse durante la navegación o el envío de una solicitud.
Control técnico de cookies
La política de cookies debe elaborarse a partir de una comprobación técnica. El banner y el panel de preferencias tienen que impedir, cuando corresponda, la instalación previa de tecnologías no necesarias y ofrecer al usuario opciones reales para aceptar o rechazar.
Privacidad en las relaciones laborales
Expedientes, cuentas y dispositivos
La información a trabajadores debe corresponder con los controles realmente utilizados por la empresa. Si se implantan nuevas herramientas de registro, geolocalización, videovigilancia u otros mecanismos, debe revisarse antes su legitimación, proporcionalidad e información.
Cámaras y medidas de control
Cuando las imágenes se utilizan para investigar un incidente, conviene documentar quién accedió a la grabación y por qué. El sistema no debería convertirse en un archivo histórico indefinido ni facilitar consultas rutinarias sin una necesidad concreta.
Derechos y ciclo de vida de la información
Atender solicitudes de los interesados
Los mecanismos de ejercicio deben ser accesibles y no exigir pasos desproporcionados. La organización debería saber quién recibe la solicitud, qué plazo existe, dónde buscar la información y cómo documentar la respuesta facilitada al interesado.
Conservación, bloqueo y eliminación
La conservación debe diseñarse antes de que la información se acumule indefinidamente. Resulta útil distinguir datos de uso activo, información que debe quedar bloqueada por responsabilidades y documentos que ya pueden eliminarse de forma segura.
Riesgo, DPIA y gobernanza de privacidad
Análisis del impacto sobre las personas
El objetivo del análisis no es obtener una puntuación aislada, sino justificar decisiones. Las medidas deben guardar relación con los escenarios detectados y quedar suficientemente documentadas para poder revisar posteriormente si continúan siendo adecuadas.
Cuándo valorar una DPIA o un DPO
Las decisiones sobre DPIA y DPO deben quedar justificadas. Una organización puede documentar por qué considera que un tratamiento no alcanza un alto riesgo o por qué no se encuentra obligada a designar Delegado, revisando la conclusión cuando cambian las circunstancias.
Cómo desarrollamos la adecuación de protección de datos
1. Inventario
Identificamos datos, sistemas, usuarios y terceros que participan en cada proceso.
2. Evaluación
Revisamos bases jurídicas, minimización, conservación y riesgos para los interesados.
3. Implementación
Convertimos las conclusiones en medidas concretas aplicables por la organización.
4. Actualización
El proyecto se revisa ante cambios relevantes de actividad, personal o tecnología.
Mantener el cumplimiento después de la implantación
Un proyecto debe poder evolucionar con la organización. La incorporación de una nueva plataforma o tratamiento debería desencadenar una revisión de legitimación, información, proveedores, conservación y seguridad antes de consolidar el cambio.
Puedes consultar otros contenidos sobre privacidad en el blog de LEGAL VERITAS® y ampliar información sobre el Delegado de Protección de Datos.
Normativa y fuentes oficiales
El asesoramiento se desarrolla principalmente conforme al Reglamento (UE) 2016/679 – RGPD, Ley Orgánica 3/2018 – LOPDGDD, Ley 34/2002 – LSSI-CE y los criterios publicados por la Agencia Española de Protección de Datos.
Contenido revisado por LEGAL VERITAS®. La referencia a Terrassa identifica el ámbito geográfico al que se dirige el servicio y no implica por sí misma la existencia de una oficina física de LEGAL VERITAS® en dicha localidad.
Asesoramiento RGPD para organizaciones de Terrassa
Si necesitas revisar los tratamientos de tu organización en Terrassa, puedes indicarnos la actividad, los colectivos cuyos datos utilizas y las herramientas o proveedores que intervienen. A partir de esa información podremos valorar las actuaciones necesarias. También puedes utilizar nuestro canal de contacto.
CONTACTO PROTECCION DE DATOS
Petición de contacto y presupuesto para la protección de datos