Esta es una ficha, no un texto listo para publicar. Complétala con hechos verificados, conviértelos en un aviso claro y solicita la revisión adecuada al servicio.
1. Identifica responsable y alcance
Registra:
- razón social, registro, domicilio y contacto;
- nombres comerciales y productos;
- funciones de responsable, corresponsable y encargado;
- representante en la UE y delegado cuando proceda;
- países y grupos de clientes; y
- avisos separados para candidatos, personal, proveedores o usuarios empresariales.
No presentes al encargado como responsable del contenido del cliente solo porque aloja el servicio.
2. Completa una fila por finalidad
| Finalidad | Datos y origen | Base del artículo 6 | Artículo 9 | Destinatarios y ubicación | Conservación | Derechos |
|---|---|---|---|---|---|---|
| Acceso a cuenta | ||||||
| Prestación | ||||||
| Pagos e impuestos | ||||||
| Soporte | ||||||
| Seguridad y fraude | ||||||
| Analítica | ||||||
| Email de producto | ||||||
| Marketing |
Añade archivos, colaboración, integraciones, perfiles, ubicación, IA, investigación, referidos o publicidad cuando proceda.
3. Inspecciona rutas propias de un SaaS
Autenticación
Registra email, identificadores del proveedor, sesión, logs y recuperación. Explica si Google u otro proveedor actúa de forma independiente en parte del flujo.
Pagos
Identifica proveedor y distingue campos recibidos por tu servidor de los datos de tarjeta tratados solo por el proveedor. Separa conservación fiscal de la cuenta ordinaria.
Contenido de clientes
Explica si el SaaS actúa como encargado del contenido enviado por el tenant. La política pública no sustituye el contrato del artículo 28 ni las instrucciones.
Soporte y telemetría
Tickets y logs contienen datos inesperados. Define ocultación, acceso, plazo y transferencia. Evita datos o secretos en URL.
IA
Describe entradas, proveedor, ubicación, conservación, entrenamiento, acceso humano, uso de salidas y controles. No niegues entrenamiento sin contrato y configuración que lo acrediten.
4. Redacta la información exigida
Los artículos 13 y 14 del RGPD exigen finalidades, bases, destinatarios, transferencias, plazos, derechos, reclamación, origen, obligatoriedad y decisiones automatizadas relevantes. Incluye intereses legítimos y consecuencias comprensibles.
Usa avisos por capas en registro, pago, formularios e integraciones. El enlace del pie puede quedar demasiado lejos de la recogida.
5. Verifica proveedores y transferencias
Para cada destinatario registra:
- entidad y función;
- servicio y datos;
- ubicaciones;
- subencargados;
- contrato del artículo 28;
- vía del capítulo V;
- medidas complementarias; y
- salida y borrado.
No uses solo la marca. La entidad contratada puede cambiar según región.
6. Haz operativa la conservación
Define plazo o criterio por categoría y conéctalo a tareas y excepciones. Incluye producción, logs, soporte, analítica, cuentas borradas, copias, facturas y litigios.
7. Prueba derechos y publicación
Con una cuenta de prueba ejercita acceso, rectificación, supresión, portabilidad, retirada y oposición. Confirma qué queda, por qué y durante cuánto.
Después:
- compara política, red y proveedores;
- busca marcadores y afirmaciones de seguridad;
- prueba emails y enlaces;
- revisa móvil y accesibilidad;
- registra fecha real y aprobador; y
- revisa tras cambios materiales.
GDPR.Direct convierte respuestas en un borrador editable y Hub Legal. No descubre todas las rutas, valida respuestas ni certifica el resultado.
Esta ficha tiene fines educativos y no constituye asesoramiento jurídico. La versión española necesita revisión de un profesional nativo antes de una publicación regulada.