Legal · July 3, 2026 · 7 min read

Facturación, DPA y brechas: papeleo del seguimiento web

Toda herramienta que utiliza datos de un sitio web trae consigo algo de papeleo. Este es un mapa claro de los cuatro documentos que realmente necesitas: qué son, dónde guardarlos y cómo dejar de temerlos.

Cuadrícula abstracta azul marino con tres contornos de carpetas apiladas que representan documentación ordenada.

Nadie monta una empresa para archivar DPA. Pero, si manejas datos de un sitio web en la UE, cuatro pequeños documentos sostienen todo el sistema. Aquí los tienes, sin la neblina legal.

Los cuatro documentos

DocumentoQué esCuándo lo necesitas
Acuerdo de Tratamiento de Datos (DPA)Contrato con el proveedor que trata datos personales por cuenta de tu empresaCuando utilizas cualquier proveedor de seguimiento o analítica
Registro de actividades de tratamiento (art. 30)Lista interna de los datos que tratas y por quéSi tienes personal o realizas un tratamiento sistemático; en la práctica, la mayoría de las empresas
Plan de notificación de brechasDocumento interno breve: quién hace qué si se filtran datosAntes de necesitarlo, no después
Factura + normas de conservaciónFacturación estándar, además del tiempo durante el que conservas los datos de visitantesDe forma continua
El papeleo que importa y lo que no es.

1. El DPA en un párrafo

Un DPA es un contrato que dice: «Tratas estos datos únicamente para los fines que hemos acordado, no los vendes, los eliminas cuando te lo pido y me informas si algo sale mal». Los proveedores de confianza publican uno que puedes descargar en dos clics. Si un proveedor te lo pone difícil, eso ya dice mucho.

Guarda la copia firmada en un lugar donde tu equipo pueda encontrarla rápidamente. Si la persona responsable de compras de un cliente te la pide, te conviene tener preparado un enlace, no iniciar una búsqueda del tesoro.

2. Registro de actividades de tratamiento (art. 30)

Una lista de una página con todo lo que hace tu empresa con datos personales: boletín, CRM de ventas, analítica web y nóminas. Para cada actividad, incluye la finalidad, las categorías de datos, quién los recibe y durante cuánto tiempo los conservas. Es aburrido, pero también el documento más útil si alguna vez un regulador hace una pregunta.

3. Notificación de brechas: redáctala antes de necesitarla

Si se filtran datos personales, la regla general de la UE establece un plazo de 72 horas para notificarlo al regulador. No querrás improvisar el proceso en la hora 71. Para un equipo pequeño, basta con una hoja de una página que indique «quién llama a quién».

  • Quién descubre la brecha → quién la confirma → quién la notifica (nombre + teléfono)
  • Dónde se guarda la copia del DPA
  • Una plantilla breve para describir la brecha, preparada de antemano

No es asesoría legal

Las normas y los umbrales varían según el país y la situación. Este es un punto de partida, no un sustituto de una conversación con tu DPO o abogado.

4. Facturación y conservación: la parte aburrida pero importante

La facturación es estándar: NIF-IVA, suscripción desglosada y moneda. La conservación es donde los equipos suelen fallar: configuran el seguimiento y nunca deciden durante cuánto tiempo se guardarán los datos de visitantes. Elige un plazo (12 meses es un valor predeterminado habitual), anótalo e informa a tu equipo.

En una frase

Firma el DPA, mantén un registro conforme al art. 30, redacta un plan de una página para las brechas y decide el plazo de conservación. Así desaparece el 90 % de la preocupación por el cumplimiento normativo.

  • Relacionado: [¿La identificación de visitantes cumple el RGPD?](/blog/is-website-visitor-identification-gdpr-compliant)
  • Relacionado: [Las preguntas del CFO sobre cumplimiento, respondidas](/blog/compliance-questions-your-cfo-will-ask-and-the-answers)
  • Relacionado: [Qué debe decir tu política de privacidad](/blog/privacy-policy-paragraph-when-you-identify-companies)
lead.box Team

Published by

lead.box Team

More articles

Vea lead.box sobre su propio tráfico

Empiece gratis, sin tarjeta ni llamada comercial obligatoria. O reserve una demo guiada de 20 minutos si prefiere un recorrido acompañado.

Iniciar prueba gratuita

Notas sobre generación de leads B2B conforme al RGPD

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links