Este checklist organiza una revisión. No certifica cumplimiento, y las respuestas cambian según la organización.
Para cada punto registra responsable, evidencia, última prueba, problema abierto y siguiente evento de revisión. La guía del CEPD para pymes aporta contexto oficial.
Alcance y gobierno
- Registra entidades, establecimientos, productos y jurisdicciones.
- Aplica el artículo 3 a actividades de fuera de la UE.
- Identifica responsable, corresponsable y encargado por actividad.
- Asigna un propietario con acceso a decisiones de producto y dirección.
- Decide si el artículo 27 exige representante en la UE.
- Aplica el artículo 37 sobre delegado y documenta la conclusión.
- Mantén políticas proporcionadas a naturaleza y riesgo.
Inventario y finalidades
- Mapea puntos de recogida, campos, orígenes, destinatarios, ubicaciones y borrado.
- Define cada finalidad.
- Elige una base del artículo 6 antes de tratar.
- Registra condición del artículo 9 y apoyo nacional para categorías especiales.
- Revisa compatibilidad antes de reutilizar.
- Elimina campos y copias innecesarios.
- Mantén registro del artículo 30 cuando proceda, incluida la excepción limitada para menos de 250 empleados.
Transparencia y elección
- Facilita artículo 13 en la recogida directa.
- Facilita artículo 14 cuando los datos vienen de otra fuente, con sus condiciones.
- Alinea avisos con formularios, código, proveedores y plazos.
- Separa finalidades opcionales como marketing.
- Registra consentimiento válido y facilita su retirada.
- Ofrece oposición para interés legítimo y marketing directo.
- Inspecciona cookies y terminal según las normas ePrivacy aplicables.
Encargados y transferencias
- Mantén registro de proveedores y subencargados.
- Confirma funciones y firma artículo 28.
- Revisa medidas técnicas y organizativas.
- Documenta ubicaciones y transferencias ulteriores.
- Identifica mecanismo del capítulo V.
- Completa evaluaciones y medidas complementarias cuando proceda.
- Prueba salida, exportación y borrado del proveedor.
Derechos y conservación
- Publica un canal para derechos.
- Define verificación de identidad proporcionada.
- Prueba acceso, rectificación, supresión, limitación, portabilidad y oposición.
- Registra plazos, prórrogas, denegaciones y comunicaciones.
- Define plazo o criterio operativo por categoría.
- Aplica conservación a logs, tickets, dispositivos, archivos y copias.
- Conserva obligaciones legales sin reutilizar para otros fines.
Seguridad, riesgo e incidentes
- Aplica acceso, mínimo privilegio, autenticación, logs, parches y recuperación según riesgo.
- Cifra cuando proceda y separa las claves.
- Revisa seguridad antes de cambios materiales.
- Aplica el artículo 35 sobre EIPD.
- Consulta a la autoridad cuando lo exija el artículo 36.
- Mantén registro de brechas, también no notificadas.
- Prueba la evaluación del artículo 33 y la escalada de 72 horas.
- Prepara la comunicación del artículo 34 si persiste alto riesgo.
Cambios de producto y organización
- Incluye privacidad en diseño y aceptación.
- Revisa entradas, entrenamiento, salidas, supervisión y proveedores de IA.
- Trata con especial cuidado menores, ubicación, biometría, salud, empleo, puntuación y vigilancia.
- Forma a las personas y prueba la comprensión.
- Conserva aprobaciones, versiones, pruebas y correcciones.
- Repite la revisión ante nuevas finalidades, campos, países, proveedores o incidentes.
Cómo cerrar un punto
No marques completo porque exista un documento. Ciérralo cuando la afirmación coincida con un control y exista evidencia de funcionamiento.
| Punto | Evidencia débil | Evidencia más sólida |
|---|---|---|
| Conservación | Política dice 30 días | Tarea configurada, prueba, excepciones y responsable |
| Acceso | Procedimiento | Solicitud de prueba en todos los almacenes |
| Encargado | Enlace a su política | Contrato, seguridad, ubicaciones y subencargados |
| Consentimiento | Captura del banner | Versión, preferencia, red previa y prueba de retirada |
GDPR.Direct crea documentos editables y un hub legal con los hechos aportados. Su revisión pública cubre solo páginas visibles y un conjunto limitado. Úsalo junto a ingeniería, compras, seguridad y revisión jurídica o de protección de datos.
Este checklist tiene fines educativos y no constituye asesoramiento jurídico. La versión española necesita revisión de un profesional nativo antes de una publicación regulada.