Nadie monta una empresa para archivar DPA. Pero, si manejas datos de un sitio web en la UE, cuatro pequeños documentos sostienen todo el sistema. Aquí los tienes, sin la neblina legal.
Los cuatro documentos
| Documento | Qué es | Cuándo lo necesitas |
|---|---|---|
| Acuerdo de Tratamiento de Datos (DPA) | Contrato con el proveedor que trata datos personales por cuenta de tu empresa | Cuando utilizas cualquier proveedor de seguimiento o analítica |
| Registro de actividades de tratamiento (art. 30) | Lista interna de los datos que tratas y por qué | Si tienes personal o realizas un tratamiento sistemático; en la práctica, la mayoría de las empresas |
| Plan de notificación de brechas | Documento interno breve: quién hace qué si se filtran datos | Antes de necesitarlo, no después |
| Factura + normas de conservación | Facturación estándar, además del tiempo durante el que conservas los datos de visitantes | De forma continua |
1. El DPA en un párrafo
Un DPA es un contrato que dice: «Tratas estos datos únicamente para los fines que hemos acordado, no los vendes, los eliminas cuando te lo pido y me informas si algo sale mal». Los proveedores de confianza publican uno que puedes descargar en dos clics. Si un proveedor te lo pone difícil, eso ya dice mucho.
Guarda la copia firmada en un lugar donde tu equipo pueda encontrarla rápidamente. Si la persona responsable de compras de un cliente te la pide, te conviene tener preparado un enlace, no iniciar una búsqueda del tesoro.
2. Registro de actividades de tratamiento (art. 30)
Una lista de una página con todo lo que hace tu empresa con datos personales: boletín, CRM de ventas, analítica web y nóminas. Para cada actividad, incluye la finalidad, las categorías de datos, quién los recibe y durante cuánto tiempo los conservas. Es aburrido, pero también el documento más útil si alguna vez un regulador hace una pregunta.
3. Notificación de brechas: redáctala antes de necesitarla
Si se filtran datos personales, la regla general de la UE establece un plazo de 72 horas para notificarlo al regulador. No querrás improvisar el proceso en la hora 71. Para un equipo pequeño, basta con una hoja de una página que indique «quién llama a quién».
- Quién descubre la brecha → quién la confirma → quién la notifica (nombre + teléfono)
- Dónde se guarda la copia del DPA
- Una plantilla breve para describir la brecha, preparada de antemano
No es asesoría legal
Las normas y los umbrales varían según el país y la situación. Este es un punto de partida, no un sustituto de una conversación con tu DPO o abogado.
4. Facturación y conservación: la parte aburrida pero importante
La facturación es estándar: NIF-IVA, suscripción desglosada y moneda. La conservación es donde los equipos suelen fallar: configuran el seguimiento y nunca deciden durante cuánto tiempo se guardarán los datos de visitantes. Elige un plazo (12 meses es un valor predeterminado habitual), anótalo e informa a tu equipo.
En una frase
Firma el DPA, mantén un registro conforme al art. 30, redacta un plan de una página para las brechas y decide el plazo de conservación. Así desaparece el 90 % de la preocupación por el cumplimiento normativo.
- Relacionado: [¿La identificación de visitantes cumple el RGPD?](/blog/is-website-visitor-identification-gdpr-compliant)
- Relacionado: [Las preguntas del CFO sobre cumplimiento, respondidas](/blog/compliance-questions-your-cfo-will-ask-and-the-answers)
- Relacionado: [Qué debe decir tu política de privacidad](/blog/privacy-policy-paragraph-when-you-identify-companies)
Published by
lead.box Team
More articles
Vea lead.box sobre su propio tráfico
Empiece gratis, sin tarjeta ni llamada comercial obligatoria. O reserve una demo guiada de 20 minutos si prefiere un recorrido acompañado.
