Evaluación ISO 27001 gratuita

RGPD

Alguien ha pedido su programa RGPD. Así es como se construye.

Registros, avisos, evaluaciones, contratos y procedimientos redactados para sus flujos de datos, para equipos de 10 a 300 personas, dentro de la plataforma que los mantiene al día después de la entrega.

Registro de actividades de tratamientoEjemplo, registro del artículo 30

25 actividades de tratamiento, cada una con base jurídica, plazo de conservación y sus encargados

Clientes y producto
11 actividades
11 / 11
Marketing y sitio web
6 actividades, 2 basadas en consentimiento
6 / 6
Personas y selección
8 actividades
8 / 8
Encargados y transferencias
14 encargados, 3 fuera de la UE con instrumentos de transferencia
14 DPA
Aprobado por el responsable del programa, semana 7Exportar · CSV, PDF

Para quién es

Equipos a los que se les ha quedado pequeña una plantilla de política de privacidad.

  • Encaja

    • Una empresa SaaS de la UE de 10 a 300 personas cuyos clientes empresariales envían cuestionarios de protección de datos y contratos de encargo para firmar.
    • Una empresa estadounidense o de otro país fuera de la UE que vende a clientes de la UE o emplea a personas en la UE y necesita la decisión sobre el representante y los instrumentos de transferencia.
    • Una empresa que ha pasado de una política de privacidad a flujos de datos reales, proveedores y datos de empleados, y necesita registros y evaluaciones a la altura.
  • También encaja

    • Una empresa que se prepara para una ronda de financiación o una adquisición en la que la due diligence de privacidad está en la lista.
    • Un equipo que recibió una solicitud de derechos o una reclamación y descubrió que no había procedimiento para ello.
    • Una empresa que ya tiene ISO 27001 o SOC 2 y necesita la mitad de privacidad del programa.
  • No encaja

    • Organizaciones que necesitan nombrar un delegado de protección de datos o un representante en la UE. Le ayudamos a decidir y a nombrarlo; no asumimos el rol.
    • Administraciones públicas y tratamientos a gran escala de datos de salud o de vigilancia. Necesitan un DPO y asesoría jurídica desde el primer día; nombramos socios en el presupuesto.
    • Empresas que buscan únicamente un dictamen jurídico formal. El abogado en ejercicio especializado en privacidad de su proyecto emite el dictamen; el servicio es la implementación.

Con qué se queda

Los documentos que nombra el reglamento, redactados para sus flujos de datos.

Cada entregable es editable y suyo, dentro de la plataforma o exportado en DOCX, CSV y PDF.

Implementación del RGPD

10 entregables, 6 a 8 semanas
  • Inventario de datos y mapa de flujos de datos

    Registro de sistemas, flujos y destinatarios

    • CSV
    • PDF
  • Registro de actividades de tratamiento (Art. 30)

    Finalidades y razonamiento de la base jurídica por actividad

    • CSV
    • PDF
  • Avisos de privacidad

    Clientes, visitantes del sitio web, candidatos, personal

    • DOCX
    • HTML
  • Evaluaciones de impacto en la protección de datos

    Para los tratamientos que la requieren

    • PDF
  • Plantilla de contrato de encargo y registro de proveedores

    Con el estado del DPA por proveedor

    • DOCX
    • CSV
  • Evaluación de transferencias internacionales e instrumentos de transferencia

    Evaluación y cláusulas

    • DOCX
    • PDF
  • Procedimientos de atención de derechos y de respuesta a brechas

    Con seguimiento de solicitudes y plazos

    • Procedimiento
  • Calendario de conservación y política de protección de datos

    Con control de versiones

    • DOCX
    • PDF
  • Evidencia de que cada documento está en uso

    Vinculada al registro que respalda

    • Plataforma
  • Entrega grabada y firma de conformidad

    Con quien vaya a ser responsable del programa después

    • Vídeo
    • PDF

Cómo funciona

Ocho semanas hasta la entrega. Después, el programa funciona sin nosotros.

No hay auditoría de certificación para el RGPD. La prueba es la revisión de un DPA por parte de un cliente, una solicitud de un interesado o una pregunta de la autoridad.

  • GRCTrail
  • Entrega
  • Sin nosotros
  1. Semana 0

    Llamada de alcance

    Dónde están sus clientes y su personal, qué datos tiene, qué existe. Precio cerrado por escrito en 3 días laborables.

  2. Semanas 1 a 2

    Evaluación

    Inventario de datos, análisis de rol (responsable, encargado o ambos), análisis de brechas frente a los artículos aplicables. Precio de implementación confirmado.

  3. Semanas 3 a 7

    Implementación

    Registros, avisos, bases jurídicas, EIPD, contratos de encargo, instrumentos de transferencia, procedimientos, políticas. Dos sesiones de revisión con su equipo.

  4. Semana 8

    Entrega

    Avisos publicados, DPA enviados, entrega grabada, firma de conformidad.

  5. Cuando un cliente pregunta

    Revisión de DPA o cuestionario

    Respondido a partir de los registros, con las evidencias adjuntas. Su equipo, o el servicio de cuestionarios si nos quiere a nosotros.

  6. Cada año

    Revisiones y nuevos tratamientos

    Avisos revisados, EIPD para nuevos tratamientos, solicitudes respondidas en el plazo de un mes. Con seguimiento en GRCTrail o en su exportación.

Cómo fijamos el precio

Qué mueve el precio

Tres cosas que preguntamos en la llamada.

  • Su rol respecto a los datos y las categorías que trata.

    Los responsables necesitan más avisos, evaluaciones y acuerdos que los encargados; los datos de salud, financieros o de menores añaden EIPD y diseño del consentimiento.

  • Países y transferencias.

    Clientes o personal fuera de la UE añaden instrumentos de transferencia; una empresa de fuera de la UE añade la decisión sobre el representante.

  • Sistemas y proveedores.

    Cada uno se mapea, se revisa y se contrata. Una lista de proveedores actualizada acorta el trabajo.

Nunca incluido en nuestro precio, nombrado en el presupuesto para que pueda planificarlo

  • Actuar como su delegado de protección de datos o como su representante en la UE
  • Dictámenes jurídicos formales; el abogado en ejercicio especializado en privacidad de su proyecto se nombra en el presupuesto
  • Pruebas de penetración
  • Auditorías de un esquema de certificación o de una autoridad de control; preparamos las evidencias y podemos asistir

Preguntas antes de la llamada

¿Necesitamos un delegado de protección de datos?

Solo en los casos del artículo 37: administraciones públicas, observación habitual a gran escala o datos de categorías especiales a gran escala. La mayoría de las empresas SaaS no lo necesitan. La evaluación le da una respuesta por escrito con su razonamiento.

¿Se aplica el RGPD a una empresa estadounidense?

Sí, si ofrece bienes o servicios a personas en la UE o controla su comportamiento (artículo 3). La empresa estadounidense necesita entonces un representante en la UE, salvo que aplique una exención, además de instrumentos de transferencia para los datos que salen de la UE.

¿Es esto asesoramiento jurídico?

La implementación es trabajo de cumplimiento. Las cuestiones que requieren una posición jurídica formal van al abogado en ejercicio especializado en privacidad incorporado a su proyecto. Fuera de la UE, la asesoría legal local emite el dictamen y se nombra en el presupuesto.

Ya tenemos una política de privacidad y algunos DPA. ¿Cuenta eso?

Acorta la evaluación. Revisamos lo que existe, conservamos lo que es exacto y reescribimos lo que no. La mayoría de los equipos descubre que la política describe la empresa que eran hace dos años.

¿Qué hacemos después de la entrega?

Mantener los registros al día, hacer EIPD para los nuevos tratamientos, responder a las solicitudes en el plazo de un mes y revisar los avisos cuando cambien los productos. GRCTrail hace seguimiento de esas tareas si conserva la plataforma. Los documentos siguen siendo suyos en cualquier caso.

Díganos qué datos tiene y dónde están sus clientes.

Sale de la llamada con un alcance y un rango orientativo. El precio cerrado por escrito llega en 3 días laborables.