Cumplimiento de protección de datos con enfoque de negocio. Auditamos tus tratamientos, ordenamos tu documentación y respondemos cuando llega la brecha o el requerimiento de la AEPD.
Clientes, empleados, candidatos, contactos comerciales, usuarios de la web: cualquier actividad empresarial trata datos personales, y el RGPD exige no solo cumplir, sino poder demostrar que se cumple. Ese principio de responsabilidad proactiva es el que convierte una política de privacidad copiada en un riesgo: si la documentación no refleja los tratamientos reales, no protege.
El riesgo se concentra en momentos concretos. Una campaña de marketing que recoge datos sin base adecuada. Un proveedor que trata datos por cuenta de la empresa sin contrato de encargo. Una brecha de seguridad que hay que evaluar y, en su caso, notificar a la AEPD en setenta y dos horas. Una reclamación de un interesado o un requerimiento de la autoridad que llega con plazos cortos.
Nuestro enfoque es práctico y proporcionado. Identificamos los tratamientos reales, priorizamos por riesgo, dejamos la documentación en orden (registro de actividades, cláusulas, contratos de encargo, políticas) y establecemos procedimientos para derechos y brechas que funcionen cuando se necesitan, especialmente en entornos de e-commerce, marketing y sectores regulados.
La protección de datos funciona mejor cuando no va por libre: la coordinamos con el resto de materias que tocan al mismo proyecto, desde las bases de un sorteo hasta las condiciones de una tienda online o los contratos con proveedores tecnológicos. Ese enfoque integrado evita el problema clásico de las políticas que se contradicen entre sí y da al negocio una única respuesta coherente.
Revisión de los tratamientos reales de la empresa, de su base jurídica y de su documentación, con un plan de adecuación priorizado por riesgo y por esfuerzo.
Redacción de políticas de privacidad, cláusulas informativas por canal (web, formularios, contratos, RRHH) y registro de actividades de tratamiento que reflejen la operativa real.
Contratos de encargo del artículo 28 RGPD con proveedores (tecnología, marketing, logística, gestorías), revisión de garantías y análisis de transferencias internacionales.
Base jurídica de las comunicaciones comerciales, gestión del consentimiento, listas de exclusión, campañas con recogida de datos y cumplimiento en promociones y sorteos.
Protocolo de gestión de brechas, evaluación del riesgo para los afectados y notificación a la AEPD y a los interesados cuando procede, dentro de los plazos del RGPD.
Atención de solicitudes de acceso, supresión y demás derechos, y defensa ante reclamaciones, requerimientos y procedimientos sancionadores de la AEPD.
Nunca has revisado tu cumplimiento de protección de datos y quieres saber dónde estás.
Vas a lanzar una web, una campaña o un producto que recoge datos de usuarios.
Contratas proveedores que acceden a datos de tus clientes o empleados y faltan contratos de encargo.
Has sufrido (o sospechas) una brecha de seguridad y hay plazos de notificación corriendo.
Un interesado ha ejercido sus derechos o ha presentado una reclamación ante la AEPD.
Operas en un sector regulado y necesitas que privacidad y normativa sectorial encajen.
Si te reconoces en alguna de estas situaciones, hablemos.
Plantear una consulta →Sí. El RGPD y la LOPDGDD se aplican a cualquier empresa o profesional que trate datos personales, con independencia de su tamaño: basta con tener clientes, empleados o un formulario de contacto en la web. Lo que varía con el tamaño y la actividad es el alcance de las obligaciones (no todas las empresas necesitan delegado de protección de datos o evaluaciones de impacto), no la obligación de cumplir. Un cumplimiento proporcionado al riesgo real es perfectamente alcanzable para una pyme.
Solo en los supuestos del artículo 37 del RGPD y de la LOPDGDD: organismos públicos, entidades cuya actividad principal exija una observación habitual y sistemática de interesados a gran escala, tratamiento a gran escala de categorías especiales de datos y determinados sectores que la ley española enumera expresamente (entre otros, centros sanitarios, entidades financieras o grandes operadores de telecomunicaciones). Fuera de esos casos, el DPO es voluntario. Analizamos tu actividad y te decimos con claridad si estás dentro o fuera.
Es el contrato que exige el artículo 28 del RGPD siempre que un proveedor trata datos personales por cuenta de tu empresa: el proveedor de hosting, la plataforma de email marketing, la agencia que gestiona tus campañas, la gestoría que hace las nóminas o el servicio de atención al cliente externalizado. Debe regular qué datos se tratan, para qué, con qué medidas de seguridad y qué ocurre al terminar el servicio. Trabajar con un encargado sin contrato es una de las infracciones más fáciles de detectar en una inspección.
Primero, contener el incidente y documentarlo desde el primer momento. Después, evaluar el riesgo para los derechos de las personas afectadas: de esa evaluación depende si la brecha debe notificarse a la AEPD, para lo que el RGPD da un plazo de setenta y dos horas desde que se tiene constancia, y si además hay que comunicarla a los propios afectados cuando el riesgo es alto. No todas las brechas se notifican, pero todas deben registrarse y analizarse. Tener el protocolo preparado antes del incidente es lo que permite cumplir esos plazos.
Con condiciones. A quienes ya son clientes puedes enviarles comunicaciones sobre productos o servicios similares a los contratados, amparándote en la excepción de la LSSI, siempre que se les informara y puedan oponerse fácilmente en cada envío. Para el resto de destinatarios necesitas, como regla, su consentimiento previo. Además, toda comunicación debe identificarse como publicidad e incluir un medio sencillo de baja. Configurar bien estas bases desde la captación del dato evita la mayoría de las reclamaciones en materia de marketing.
El entorno digital tiene sus propias reglas.
Ver esta área →Tu comunicación comercial, revisada antes de salir.
Ver esta área →Marca, etiquetado, publicidad, canal y datos, coordinados como lo que son: un único lanzamiento.
Ver esta área →Plantéanos tu situación por el formulario de contacto o por teléfono. Valoramos tu caso y te decimos con claridad cómo podemos ayudarte.