Saltar al contenido principal
tutorial

Cómo preparar una revisión RGPD: empieza por las evidencias

Prepara una revisión de cliente, autoridad o equipo interno conectando políticas con mapas, contratos, controles y procedimientos probados.

Equipo editorial de GDPR.Direct
15 de enero de 2025
7 min de lectura

No existe una carpeta universal que garantice «aprobar una auditoría RGPD». Una autoridad, un cliente empresarial, un certificador y un revisor interno pueden preguntar cosas distintas.

La obligación estable es la responsabilidad proactiva. El artículo 5.2 del RGPD obliga al responsable a cumplir y poder demostrar los principios. El artículo 24 exige medidas adecuadas a naturaleza, alcance, contexto, fines y riesgos.

Prepara una trazabilidad entre cada afirmación y su evidencia operativa.

1. Define la revisión

Solicita alcance, periodo, sistemas, entidades, jurisdicciones, formato, calendario y canal. Confirma si se revisarán encargados, categorías especiales, IA, perfiles, transferencias o seguridad.

No envíes todo el expediente antes de conocer la pregunta. Limita accesos y oculta datos personales no relacionados.

2. Reconcilia los registros

Estos elementos deben contar la misma historia:

  • inventario y mapa de flujos;
  • registro de actividades, cuando proceda;
  • avisos de privacidad y cookies;
  • bases y evaluaciones de interés legítimo;
  • conservación y evidencias de borrado;
  • proveedores, contratos del artículo 28 y subencargados;
  • transferencias, evaluaciones y garantías;
  • EIPD y decisiones sobre delegado o representante;
  • derechos y resultados de pruebas;
  • seguridad, accesos y formación;
  • registro de brechas y decisiones de notificación; y
  • aprobaciones de cambios materiales.

Elige una finalidad y síguela desde la recogida hasta el borrado. Si la política dice 30 días pero la base conserva el registro indefinidamente, corrige la operación o la afirmación.

3. Prueba los procedimientos

Ejecuta ejercicios que produzcan evidencia:

  1. Exporta los datos de una cuenta de prueba.
  2. Corrige y elimina esa cuenta.
  3. Retira un consentimiento opcional y confirma la supresión posterior.
  4. Restaura una copia y verifica el tratamiento del borrado.
  5. Revisa un proveedor y sus subencargados.
  6. Simula una brecha, incluida la decisión temporal del artículo 33.
  7. Confirma quién aprueba una función de alto riesgo.

Registra fechas, responsables, entradas, resultados, defectos y correcciones. Un procedimiento sin resultado de prueba es una evidencia débil.

4. Mantén un registro de problemas

Una brecha reconocida, con responsable y fecha, es más útil que una afirmación de perfección. Registra gravedad, tratamiento afectado, control provisional, responsable, objetivo y forma de verificación.

No ocultes un defecto material ni alteres evidencias. Responde con hechos y a la pregunta exacta. Si la revisión puede provocar sanciones, litigios, responsabilidad contractual o notificación obligatoria, implica a asesoría o a un profesional cualificado.

Qué aporta GDPR.Direct

GDPR.Direct genera documentos públicos editables y borradores internos estructurados a partir de tus respuestas. Su revisión de páginas públicas detecta un conjunto limitado de problemas visibles. No inspecciona sistemas privados, demuestra que los controles funcionan, determina todas las obligaciones ni garantiza resultados.

Usa el producto como una entrada documental. Conserva junto a ella mapas, contratos, evidencias técnicas, decisiones de riesgo y aprobaciones humanas.

Este artículo tiene fines educativos y no constituye asesoramiento jurídico. La versión española necesita revisión de un profesional nativo antes de una publicación regulada.

Equipo editorial de GDPR.Direct

Equipo editorial de GDPR.Direct

Orientación del producto basada en fuentes. No implica revisión jurídica o profesional.

¿Listo para crear tu primer borrador?

Responde las preguntas, verifica el texto y publica solo lo aprobado

Comenzar Gratis

No credit card required • Free forever plan available