Una empresa de una persona no tiene un RGPD distinto. Sí puede crear controles proporcionados a una operación más sencilla.
El objetivo útil no es acumular políticas genéricas. Es mantener un sistema pequeño en el que sabes qué datos entran, por qué se usan, quién los recibe, cuándo se eliminan y cómo responderás ante un incidente.
Confirma si se aplica el RGPD
El Reglamento se aplica a un establecimiento en la UE cuando trata datos personales en ese contexto. También puede aplicarse a una organización de fuera de la UE si ofrece bienes o servicios a personas en la UE o controla su comportamiento allí. El artículo 3 del RGPD contiene el análisis completo.
Una visita accidental desde la UE no demuestra por sí sola que un producto extranjero ofrezca servicios en la UE. Moneda, idioma, marketing, aceptación de clientes y seguimiento pueden ser relevantes. Documenta la decisión en vez de confiar en la ubicación del servidor.
Crea un expediente mínimo de evidencias
1. Mapea los datos
Enumera cada origen y destino:
- cuenta y autenticación;
- facturación;
- contenido y archivos;
- soporte;
- analítica y registros;
- email y marketing;
- proveedores de IA y prompts; y
- copias de seguridad y colas de borrado.
Para cada finalidad, registra interesados, campos, destinatarios, ubicación, conservación, base del artículo 6 y, si procede, condición del artículo 9. Este mapa alimenta avisos, revisiones de proveedores y tareas de eliminación.
2. Minimiza antes de documentar
Elimina campos innecesarios. Evita datos personales en URL y logs. Define tamaño, tipo y plazo de los archivos. Decide si una función de IA necesita el contenido enviado y si el proveedor puede entrenar con él.
3. Elige una base por finalidad
El contrato puede cubrir lo objetivamente necesario para prestar lo solicitado. La obligación legal puede cubrir ciertos registros fiscales. El consentimiento puede servir para un uso realmente opcional. El interés legítimo requiere documentar finalidad, necesidad y ponderación. No uses una sola base para todo el producto.
4. Publica avisos correctos
Los artículos 13 y 14 exigen información sobre responsable, finalidades, bases, destinatarios, transferencias, plazos, derechos y reclamaciones. La política debe describir el sistema real. El aviso de cookies debe partir de una revisión técnica.
5. Controla encargados y transferencias
Mantén un registro de proveedores. Identifica quién actúa como encargado, firma condiciones del artículo 28, revisa subencargados y documenta el mecanismo del capítulo V cuando corresponda. La política del proveedor no sustituye tu contrato y evaluación.
6. Haz ejecutables los derechos
Crea un proceso para acceso, rectificación, supresión, limitación, portabilidad y oposición. Debes saber dónde buscar y cómo verificar la identidad de forma proporcionada. Pruébalo con una cuenta de prueba.
7. Define conservación e incidentes
Sustituye «mientras sea necesario» por un plazo o criterio operativo. Aplícalo a producción, logs, soporte y copias.
Documenta quién evalúa una violación de seguridad, qué evidencias conserva y cómo se gestiona el plazo de 72 horas del artículo 33 cuando procede notificar. La guía para pymes sobre brechas del CEPD ofrece un punto de partida.
Comprobaciones condicionadas, pero necesarias
- El registro de actividades puede ser obligatorio con menos de 250 empleados si el tratamiento no es ocasional, genera riesgo o incluye categorías especiales o datos penales.
- Se necesita una evaluación de impacto cuando el tratamiento pueda generar alto riesgo. El CEPD explica el proceso de EIPD.
- Se necesita delegado en los supuestos del artículo 37, incluidos ciertos controles habituales a gran escala o tratamientos a gran escala de categorías especiales.
- Un responsable o encargado no europeo incluido en el artículo 3.2 puede necesitar representante en la UE según el artículo 27.
No descartes estas preguntas por el tamaño del equipo.
Rutina antes de publicar
- Actualiza el mapa y el modelo de amenazas.
- Confirma bases y avisos.
- Revisa nuevos proveedores y transferencias.
- Añade cobertura de borrado y exportación.
- Prueba ajustes de privacidad y consentimiento.
- Decide si el cambio exige EIPD o revisión especializada.
- Registra la decisión y sus evidencias.
GDPR.Direct transforma datos del negocio en borradores editables y un hub legal alojado. No inspecciona tu arquitectura, negocia contratos, opera derechos ni decide clasificaciones controvertidas. Mantén un responsable humano.
Este artículo tiene fines educativos y no constituye asesoramiento jurídico. La versión española necesita revisión de un profesional nativo antes de una publicación regulada.