Saltar al contenido principal
Principiante

Checklist de responsabilidad RGPD: controles y evidencias

Mapea tratamientos, asigna bases, controla proveedores, implementa derechos, gestiona riesgos y conserva evidencias con responsables.

Principiante
12 min de lectura
21 de octubre de 2025
rgpd checklist responsabilidad proactiva controles evidencias

Este checklist organiza una revisión. No certifica cumplimiento, y las respuestas cambian según la organización.

Para cada punto registra responsable, evidencia, última prueba, problema abierto y siguiente evento de revisión. La guía del CEPD para pymes aporta contexto oficial.

Alcance y gobierno

  • Registra entidades, establecimientos, productos y jurisdicciones.
  • Aplica el artículo 3 a actividades de fuera de la UE.
  • Identifica responsable, corresponsable y encargado por actividad.
  • Asigna un propietario con acceso a decisiones de producto y dirección.
  • Decide si el artículo 27 exige representante en la UE.
  • Aplica el artículo 37 sobre delegado y documenta la conclusión.
  • Mantén políticas proporcionadas a naturaleza y riesgo.

Inventario y finalidades

  • Mapea puntos de recogida, campos, orígenes, destinatarios, ubicaciones y borrado.
  • Define cada finalidad.
  • Elige una base del artículo 6 antes de tratar.
  • Registra condición del artículo 9 y apoyo nacional para categorías especiales.
  • Revisa compatibilidad antes de reutilizar.
  • Elimina campos y copias innecesarios.
  • Mantén registro del artículo 30 cuando proceda, incluida la excepción limitada para menos de 250 empleados.

Transparencia y elección

  • Facilita artículo 13 en la recogida directa.
  • Facilita artículo 14 cuando los datos vienen de otra fuente, con sus condiciones.
  • Alinea avisos con formularios, código, proveedores y plazos.
  • Separa finalidades opcionales como marketing.
  • Registra consentimiento válido y facilita su retirada.
  • Ofrece oposición para interés legítimo y marketing directo.
  • Inspecciona cookies y terminal según las normas ePrivacy aplicables.

Encargados y transferencias

  • Mantén registro de proveedores y subencargados.
  • Confirma funciones y firma artículo 28.
  • Revisa medidas técnicas y organizativas.
  • Documenta ubicaciones y transferencias ulteriores.
  • Identifica mecanismo del capítulo V.
  • Completa evaluaciones y medidas complementarias cuando proceda.
  • Prueba salida, exportación y borrado del proveedor.

Derechos y conservación

  • Publica un canal para derechos.
  • Define verificación de identidad proporcionada.
  • Prueba acceso, rectificación, supresión, limitación, portabilidad y oposición.
  • Registra plazos, prórrogas, denegaciones y comunicaciones.
  • Define plazo o criterio operativo por categoría.
  • Aplica conservación a logs, tickets, dispositivos, archivos y copias.
  • Conserva obligaciones legales sin reutilizar para otros fines.

Seguridad, riesgo e incidentes

  • Aplica acceso, mínimo privilegio, autenticación, logs, parches y recuperación según riesgo.
  • Cifra cuando proceda y separa las claves.
  • Revisa seguridad antes de cambios materiales.
  • Aplica el artículo 35 sobre EIPD.
  • Consulta a la autoridad cuando lo exija el artículo 36.
  • Mantén registro de brechas, también no notificadas.
  • Prueba la evaluación del artículo 33 y la escalada de 72 horas.
  • Prepara la comunicación del artículo 34 si persiste alto riesgo.

Cambios de producto y organización

  • Incluye privacidad en diseño y aceptación.
  • Revisa entradas, entrenamiento, salidas, supervisión y proveedores de IA.
  • Trata con especial cuidado menores, ubicación, biometría, salud, empleo, puntuación y vigilancia.
  • Forma a las personas y prueba la comprensión.
  • Conserva aprobaciones, versiones, pruebas y correcciones.
  • Repite la revisión ante nuevas finalidades, campos, países, proveedores o incidentes.

Cómo cerrar un punto

No marques completo porque exista un documento. Ciérralo cuando la afirmación coincida con un control y exista evidencia de funcionamiento.

PuntoEvidencia débilEvidencia más sólida
ConservaciónPolítica dice 30 díasTarea configurada, prueba, excepciones y responsable
AccesoProcedimientoSolicitud de prueba en todos los almacenes
EncargadoEnlace a su políticaContrato, seguridad, ubicaciones y subencargados
ConsentimientoCaptura del bannerVersión, preferencia, red previa y prueba de retirada

GDPR.Direct crea documentos editables y un hub legal con los hechos aportados. Su revisión pública cubre solo páginas visibles y un conjunto limitado. Úsalo junto a ingeniería, compras, seguridad y revisión jurídica o de protección de datos.

Este checklist tiene fines educativos y no constituye asesoramiento jurídico. La versión española necesita revisión de un profesional nativo antes de una publicación regulada.

¿Listo para crear tu primer borrador?

Usa el plan gratuito para crear borradores editables, verificar los hechos y publicar solo lo aprobado.

Empieza Gratis