Guías

Claves útiles - Checklist rgpd

Taras Shynkarenko
Taras Shynkarenko
Actualizado: 9 min de lectura
Claves útiles - Checklist rgpdClaves útiles - Checklist rgpd

TL;DR, Respuesta rápida

9 min de lectura

El cumplimiento de GDPR comienza con saber qué datos procesa, por qué los procesa, quién los recibe, durante cuánto tiempo los conserva y cómo las personas pueden ejercer sus derechos. El análisis de sitios web debería ser parte de ese mapa.

Aquí se explica el tema Checklist rgpd con ejemplos prácticos. Ningún checklist RGPD sustituye el asesoramiento legal, pero sí es una forma práctica de encontrar lagunas antes de que las encuentren tus clientes, un regulador o un incidente.

Una lista de verificación GDPR no sustituye el asesoramiento legal, pero es una forma práctica de encontrar lagunas antes de que lo hagan los clientes, los reguladores o los incidentes. El GDPR se basa en la responsabilidad: las organizaciones deben poder mostrar qué procesan, por qué, bajo qué base legal, con qué salvaguardas y durante cuánto tiempo.

Utilice esta lista de verificación como revisión operativa de sitios web, productos SaaS, sistemas de marketing y herramientas internas.

1. Mapee sus datos

Crea un registro de los datos personales que procesas. Incluye:

  • Formularios de contacto.
  • Herramientas de análisis.
  • Registros CRM.
  • Listas de marketing por correo electrónico.
  • Conversaciones de soporte.
  • Datos de facturación.
  • Eventos de uso del producto.
  • Registros del servidor.
  • Sistemas de autenticación.
  • Scripts y píxeles de terceros.

Para cada actividad de procesamiento, registre las categorías de datos, finalidad, base legal, retención, destinatarios, lugar de almacenamiento y propietario responsable. GDPR El Artículo 30 exige registros de las actividades de procesamiento para muchas organizaciones, e incluso cuando no se requiere un registro formal del Artículo 30, el ejercicio es esencial.

Cada actividad de procesamiento necesita una de las seis bases legales del artículo 6 GDPR: consentimiento, contrato, obligación legal, intereses vitales, tarea pública o intereses legítimos. Véase el texto del GDPR Artículo 6.

No dejes de dar tu consentimiento por defecto. El consentimiento debe ser otorgado libremente y revocable. El contrato se aplica sólo cuando el procesamiento es necesario para el contrato. Los intereses legítimos requieren una prueba de equilibrio y no pueden anular los derechos de las personas.

Para el análisis de sitios web públicos, muchos equipos dependen del consentimiento para herramientas basadas en cookies o eligen análisis sin cookies que minimizan los datos personales y evitan el almacenamiento en el dispositivo.

Una persona navega por un sitio web en un portátil, en referencia a la auditoría del navegador de esta sección sobre cookies y seguimiento.

3. Revisar las reglas de seguimiento y cookies

GDPR es sólo una parte de la imagen. En Europa, las reglas ePrivacy rigen el almacenamiento o el acceso a información en el dispositivo de un usuario. Las cookies de análisis, los píxeles publicitarios, los identificadores de almacenamiento local y algunos enlaces de seguimiento pueden requerir consentimiento.

Audite su sitio en un perfil de navegador limpio:

  • ¿Qué scripts se cargan antes del consentimiento?
  • ¿Qué cookies se establecen antes del consentimiento?
  • ¿Funciona rechazar todo seguimiento no esencial?
  • ¿Se siguen enviando eventos analíticos después del rechazo?
  • ¿Se envían valores de formulario o datos personales a proveedores de análisis?

Si puede satisfacer las necesidades comerciales con análisis agregada sin cookies, es posible que pueda eliminar una fuente importante de complejidad del consentimiento.

Auditoría de cookies: aprobado o reprobado
Aprobado
  • Ningún script se carga antes del consentimiento
  • Ninguna cookie se instala antes del consentimiento
  • Rechazar todo detiene el rastreo
  • Ningún dato personal llega a los proveedores de análisis
Reprobado
  • Los scripts se cargan antes del consentimiento
  • Las cookies se instalan antes del consentimiento
  • Los eventos de análisis siguen enviándose tras el rechazo
  • Los valores del formulario se envían a los proveedores de análisis
Pruébalo en un perfil de navegador limpio antes de confiar en el aviso de privacidad que tiene al lado.

4. Haga que los avisos de privacidad sean precisos

GDPR Los artículos 13 y 14 exigen información transparente sobre el procesamiento. Su aviso de privacidad debe explicar:

  • Quién es el responsable del tratamiento.
  • Qué datos se recogen.
  • Por qué se recoge.
  • Bases jurídicas.
  • Destinatarios y vendedores.
  • Transferencias internacionales.
  • Plazos de conservación.
  • Derechos y forma de ejercerlos.
  • Derechos de reclamación.
  • Datos de contacto para solicitudes de privacidad.

El aviso debe coincidir con la realidad. Si su sitio carga Google Analytics, Meta Pixel, una herramienta de mapa de calor, un widget de chat y un controlador de formulario CRM, la política debe reflejar eso. Mejor aún, elimine las herramientas que no necesita.

5. Prepárese para los derechos del interesado

Las personas podrán solicitar el acceso, rectificación, supresión, restricción, portabilidad, oposición o retirada del consentimiento. Cree un flujo de trabajo antes de que llegue la primera solicitud.

Flowsery
Flowsery

Prueba gratuita

Panel en tiempo real

Seguimiento de objetivos

Rastreo sin cookies

Lista de verificación:

  • Correo electrónico o formulario de admisión.
  • Normas de verificación de identidad.
  • Pasos de búsqueda del sistema.
  • Pasos de solicitud de proveedores.
  • Plantillas de respuesta.
  • Seguimiento de plazos.
  • Registro de resultados.

Los datos analíticos suelen ser difíciles de conectar con una persona si están bien diseñados. Eso es un beneficio. Si su herramienta de análisis no puede identificar a los visitantes, muchas solicitudes de derechos se vuelven más fáciles porque no hay un perfil de análisis a nivel de persona que recuperar.

6. Asegure los datos

GDPR El artículo 32 exige medidas técnicas y organizativas adecuadas. Para la mayoría de los equipos, eso significa:

  • Autenticación multifactor.
  • Acceso con privilegios mínimos.
  • Cifrado en tránsito y en reposo cuando corresponda.
  • Registro y pistas de auditoría.
  • Controles de acceso de proveedores.
  • Protección de copia de seguridad.
  • Planes de respuesta a incidentes.
  • Formación del personal.

No nos olvidemos de las exportaciones. Los archivos CSV, las capturas de pantalla del panel y los extractos de BI a menudo se convierten en el punto de privacidad más débil.

Dos personas revisan y firman un contrato en una mesa, en línea con la revisión de acuerdos con proveedores de esta sección.

7. Revisar proveedores y contratos

Para cada proveedor que procese datos personales, identifique si es un procesador, controlador o corresponsable. Los procesadores necesitan los términos de procesamiento de datos del Artículo 28. Consulta subencargados, mecanismos de transferencia, plazos de eliminación, medidas de seguridad y derechos de auditoría.

Los proveedores de análisis merecen una atención especial porque se encuentran en páginas públicas y pueden recibir direcciones IP, agentes de usuario, URL, datos de campañas y detalles de eventos de cada visitante.

8. Consultar Transferencias Internacionales

Las transferencias fuera del EEE necesitan un mecanismo legal, como una decisión de adecuación, cláusulas contractuales estándar, reglas corporativas vinculantes u otra ruta GDPR Capítulo V. El Marco de Privacidad de Datos UE-EE. UU. cambió las opciones de transferencia para las organizaciones estadounidenses participantes, pero no elimina la necesidad de comprender la participación de los proveedores, el alcance, las transferencias posteriores y la configuración del producto.

9. Minimizar y eliminar

Establecer la retención por propósito. Es posible que el análisis de sitios web no necesite años de datos de eventos sin procesar. Es posible que los registros del servidor solo necesiten semanas o meses, a menos que sea necesario por motivos de seguridad. Se deben limpiar las listas de clientes potenciales antiguas. Se deben revisar las cuentas inactivas.

La minimización de datos es uno de los principios del artículo 5 GDPR. También es la forma más sencilla de reducir el impacto de las infracciones.

10. Decisiones de documentos

Mantener evidencia:

  • Mapas de datos.
  • Evaluaciones de intereses legítimos.
  • Registros de consentimiento.
  • Revisiones de proveedores.
  • EIPD cuando sea necesario.
  • Controles de seguridad.
  • Horarios de retención.
  • Versiones del aviso de privacidad.

Los programas de privacidad más maduros no son los que requieren más papeleo. Son aquellos en los que la recopilación de datos es intencional y fácil de explicar.

Qué demuestra realmente la madurez
Cargado de papeleo
  • Largas listas de documentos y DPIAs
  • Recopilación de datos que nadie puede explicar
  • La evidencia se acumula, las preguntas siguen sin respuesta
Intencional
  • Mapas de datos, evaluaciones de interés legítimo y calendarios de retención actualizados
  • Cada punto de recopilación tiene una razón clara
  • Fácil de explicar de dónde viene cualquier conjunto de datos
El papeleo anterior solo importa cuando explica una recopilación de datos verdaderamente intencional.

Cuándo ejecutar esta lista de verificación

Ejecute la lista de verificación antes de lanzar un nuevo sitio web, agregar una herramienta de seguimiento, cambiar CRM o plataformas de correo electrónico, ingresar a un nuevo mercado de la UE o conectar análisis con publicidad. Ejecútelo también después de incidentes: una hoja de cálculo filtrada, un banner de consentimiento roto, una integración sorpresa de un proveedor o una queja de un cliente generalmente revelan una brecha en el proceso que vale la pena solucionar.

Comprobación de lanzamiento final

Antes de iniciar una nueva configuración de seguimiento, anote cada evento recopilado, la decisión que respalda cada evento, si utiliza almacenamiento o identificadores, qué proveedores lo reciben y cuándo caducan los registros sin procesar. Luego pruebe la página en un perfil de navegador limpio y compare lo que se carga con el aviso de privacidad.

Si el navegador todavía muestra llamadas de terceros no planificadas, identificadores persistentes o datos personales en las URL, la lista de verificación aún no está completa. Primero arregle la implementación y luego actualice la documentación.

Flowsery
Flowsery

Prueba gratuita

Panel en tiempo real

Seguimiento de objetivos

Rastreo sin cookies

Preguntas frecuentes

¿Para qué sirve una lista de verificación de RGPD?

Una lista de verificación de RGPD encuentra huecos en lo que procesas, por qué y bajo qué base legal antes de que lo hagan clientes, reguladores o un incidente. No sustituye el asesoramiento legal. Úsala como una revisión operativa para sitios web, productos SaaS, sistemas de marketing y herramientas internas.

¿Cuáles son las seis bases legales del artículo 6 del RGPD?

El artículo 6 del RGPD enumera seis bases legales: consentimiento, contrato, obligación legal, intereses vitales, interés público e intereses legítimos. Cada actividad de tratamiento necesita una de ellas, y elegir la correcta importa más que recurrir siempre a la misma. El contrato solo aplica cuando el tratamiento es necesario para él, y los intereses legítimos exigen una prueba de ponderación que no puede prevalecer sobre los derechos de las personas.

¿El RGPD exige consentimiento para las analíticas del sitio web?

No siempre. Las herramientas de analítica basadas en cookies suelen necesitar consentimiento porque almacenan o acceden a información en un dispositivo, algo que cae bajo las reglas de ePrivacy. Los equipos que pasan a una analítica sin cookies que minimiza los datos personales y evita el almacenamiento en el dispositivo pueden evitar buena parte de esa carga de consentimiento.

¿Qué diferencia hay entre el RGPD y las reglas de ePrivacy sobre cookies?

El RGPD regula cómo se trata un dato personal una vez que existe. Las reglas de ePrivacy cubren una pregunta más estrecha: si puedes almacenar o acceder a información en el dispositivo de alguien, por lo que las cookies de analítica, los píxeles publicitarios, los identificadores de almacenamiento local y algunos enlaces de seguimiento pueden necesitar su propio consentimiento. Un sitio puede cumplir con el RGPD y aun así incumplir ePrivacy si coloca cookies antes de que el visitante decida algo.

¿Qué debe incluir un aviso de privacidad conforme al RGPD?

Un aviso de privacidad conforme al RGPD debe nombrar al responsable, describir qué datos se recogen y por qué, indicar las bases legales, listar destinatarios y proveedores, revelar las transferencias internacionales y dar los plazos de conservación. También debe explicar los derechos y cómo ejercerlos, cubrir el derecho a reclamar y ofrecer datos de contacto para solicitudes de privacidad. Los artículos 13 y 14 exigen que todo esto sea transparente. El aviso también tiene que coincidir con lo que el sitio realmente hace, hasta cada herramienta de analítica, píxel y widget de chat que carga.

¿Cómo se prepara una empresa para las solicitudes de derechos de los interesados?

Construye el flujo antes de que llegue la primera solicitud, no después. Eso incluye un correo o formulario de entrada, reglas de verificación de identidad, pasos para buscar en los sistemas internos y contactar a los proveedores, plantillas de respuesta, seguimiento de plazos y un registro del resultado. Las personas pueden solicitar acceso, corrección, eliminación, restricción, portabilidad, oposición o retirada del consentimiento, así que el flujo debe cubrir todos esos casos, no solo la eliminación.

¿Qué medidas de seguridad exige el artículo 32 del RGPD?

El artículo 32 pide medidas técnicas y organizativas apropiadas. En la práctica, eso significa autenticación multifactor, acceso con privilegio mínimo, cifrado en tránsito y en reposo cuando corresponda, registro y pistas de auditoría, controles de acceso para proveedores, protección de las copias de seguridad, planes de respuesta a incidentes y formación del personal. Las exportaciones son un punto ciego fácil de pasar por alto. Los archivos CSV, las capturas de dashboards y las extracciones de BI suelen acabar siendo el eslabón más débil de una configuración por lo demás sólida.

¿Cuándo necesita un proveedor un contrato de encargo de tratamiento según el RGPD?

Cualquier proveedor que actúe como encargado necesita las condiciones del artículo 28. Antes de firmar, determina si el proveedor es encargado, responsable o corresponsable, y luego revisa sus subencargados, mecanismos de transferencia, plazos de eliminación, medidas de seguridad y derechos de auditoría. Los proveedores de analítica merecen atención extra porque están presentes en páginas públicas y pueden recibir direcciones IP, agentes de usuario, URLs, datos de campaña y detalles de eventos de cada visitante.

¿Qué se necesita para las transferencias internacionales de datos fuera del EEE?

Las transferencias fuera del EEE necesitan un mecanismo legal, como una decisión de adecuación, cláusulas contractuales tipo, normas corporativas vinculantes u otra vía del capítulo V del RGPD. El marco de privacidad de datos UE-EE. UU. da a las organizaciones estadounidenses participantes otra opción, pero no elimina la necesidad de comprobar si un proveedor concreto participa realmente, qué alcance cubre eso y cómo maneja el producto las transferencias posteriores. Revisa la configuración del proveedor, no solo su página de marketing.

¿Cuándo conviene repetir la lista de verificación de RGPD?

Ejecútala antes de lanzar un sitio web nuevo, añadir una herramienta de seguimiento, cambiar de CRM o de plataforma de email, entrar en un nuevo mercado de la UE o conectar la analítica con la publicidad. Repítela también después de cualquier cosa que sugiera un hueco en el proceso: una hoja de cálculo filtrada, un banner de consentimiento roto, una integración de proveedor inesperada o una queja de un cliente. Esos momentos suelen sacar a la luz justo el tipo de hueco que la lista detecta.

¿Te resultó útil este artículo?

¡Cuéntanos qué opinas!

Vernos más en Google

Un clic marca Flowsery como fuente preferida y nuestros artículos aparecen más arriba en tus Noticias destacadas, el modo IA y los resúmenes con IA.

Antes de irte...

Flowsery

Flowsery

Analítica orientada a ingresos para tu sitio web

Rastrea cada visitante, fuente y conversión en tiempo real. Simple, potente y sin cookies.

Panel en tiempo real

Seguimiento de objetivos

Rastreo sin cookies

Artículos relacionados