RGPD
Alguien ha pedido su programa RGPD. Así es como se construye.
Registros, avisos, evaluaciones, contratos y procedimientos redactados para sus flujos de datos, para equipos de 10 a 300 personas, dentro de la plataforma que los mantiene al día después de la entrega.
25 actividades de tratamiento, cada una con base jurídica, plazo de conservación y sus encargados
- Clientes y producto
- 11 actividades
- 11 / 11
- Marketing y sitio web
- 6 actividades, 2 basadas en consentimiento
- 6 / 6
- Personas y selección
- 8 actividades
- 8 / 8
- Encargados y transferencias
- 14 encargados, 3 fuera de la UE con instrumentos de transferencia
- 14 DPA
Para quién es
Equipos a los que se les ha quedado pequeña una plantilla de política de privacidad.
Encaja
- Una empresa SaaS de la UE de 10 a 300 personas cuyos clientes empresariales envían cuestionarios de protección de datos y contratos de encargo para firmar.
- Una empresa estadounidense o de otro país fuera de la UE que vende a clientes de la UE o emplea a personas en la UE y necesita la decisión sobre el representante y los instrumentos de transferencia.
- Una empresa que ha pasado de una política de privacidad a flujos de datos reales, proveedores y datos de empleados, y necesita registros y evaluaciones a la altura.
También encaja
- Una empresa que se prepara para una ronda de financiación o una adquisición en la que la due diligence de privacidad está en la lista.
- Un equipo que recibió una solicitud de derechos o una reclamación y descubrió que no había procedimiento para ello.
- Una empresa que ya tiene ISO 27001 o SOC 2 y necesita la mitad de privacidad del programa.
No encaja
- Organizaciones que necesitan nombrar un delegado de protección de datos o un representante en la UE. Le ayudamos a decidir y a nombrarlo; no asumimos el rol.
- Administraciones públicas y tratamientos a gran escala de datos de salud o de vigilancia. Necesitan un DPO y asesoría jurídica desde el primer día; nombramos socios en el presupuesto.
- Empresas que buscan únicamente un dictamen jurídico formal. El abogado en ejercicio especializado en privacidad de su proyecto emite el dictamen; el servicio es la implementación.
Con qué se queda
Los documentos que nombra el reglamento, redactados para sus flujos de datos.
Cada entregable es editable y suyo, dentro de la plataforma o exportado en DOCX, CSV y PDF.
Implementación del RGPD
10 entregables, 6 a 8 semanasInventario de datos y mapa de flujos de datos
Registro de sistemas, flujos y destinatarios
- CSV
Registro de actividades de tratamiento (Art. 30)
Finalidades y razonamiento de la base jurídica por actividad
- CSV
Avisos de privacidad
Clientes, visitantes del sitio web, candidatos, personal
- DOCX
- HTML
Evaluaciones de impacto en la protección de datos
Para los tratamientos que la requieren
Plantilla de contrato de encargo y registro de proveedores
Con el estado del DPA por proveedor
- DOCX
- CSV
Evaluación de transferencias internacionales e instrumentos de transferencia
Evaluación y cláusulas
- DOCX
Procedimientos de atención de derechos y de respuesta a brechas
Con seguimiento de solicitudes y plazos
- Procedimiento
Calendario de conservación y política de protección de datos
Con control de versiones
- DOCX
Evidencia de que cada documento está en uso
Vinculada al registro que respalda
- Plataforma
Entrega grabada y firma de conformidad
Con quien vaya a ser responsable del programa después
- Vídeo
Cómo funciona
Ocho semanas hasta la entrega. Después, el programa funciona sin nosotros.
No hay auditoría de certificación para el RGPD. La prueba es la revisión de un DPA por parte de un cliente, una solicitud de un interesado o una pregunta de la autoridad.
- GRCTrail
- Entrega
- Sin nosotros
Semana 0
Llamada de alcance
Dónde están sus clientes y su personal, qué datos tiene, qué existe. Precio cerrado por escrito en 3 días laborables.
Semanas 1 a 2
Evaluación
Inventario de datos, análisis de rol (responsable, encargado o ambos), análisis de brechas frente a los artículos aplicables. Precio de implementación confirmado.
Semanas 3 a 7
Implementación
Registros, avisos, bases jurídicas, EIPD, contratos de encargo, instrumentos de transferencia, procedimientos, políticas. Dos sesiones de revisión con su equipo.
Semana 8
Entrega
Avisos publicados, DPA enviados, entrega grabada, firma de conformidad.
Cuando un cliente pregunta
Revisión de DPA o cuestionario
Respondido a partir de los registros, con las evidencias adjuntas. Su equipo, o el servicio de cuestionarios si nos quiere a nosotros.
Cada año
Revisiones y nuevos tratamientos
Avisos revisados, EIPD para nuevos tratamientos, solicitudes respondidas en el plazo de un mes. Con seguimiento en GRCTrail o en su exportación.
Cómo fijamos el precio
Qué mueve el precio
Tres cosas que preguntamos en la llamada.
Su rol respecto a los datos y las categorías que trata.
Los responsables necesitan más avisos, evaluaciones y acuerdos que los encargados; los datos de salud, financieros o de menores añaden EIPD y diseño del consentimiento.
Países y transferencias.
Clientes o personal fuera de la UE añaden instrumentos de transferencia; una empresa de fuera de la UE añade la decisión sobre el representante.
Sistemas y proveedores.
Cada uno se mapea, se revisa y se contrata. Una lista de proveedores actualizada acorta el trabajo.
Nunca incluido en nuestro precio, nombrado en el presupuesto para que pueda planificarlo
- Actuar como su delegado de protección de datos o como su representante en la UE
- Dictámenes jurídicos formales; el abogado en ejercicio especializado en privacidad de su proyecto se nombra en el presupuesto
- Pruebas de penetración
- Auditorías de un esquema de certificación o de una autoridad de control; preparamos las evidencias y podemos asistir
Preguntas antes de la llamada
¿Necesitamos un delegado de protección de datos?
Solo en los casos del artículo 37: administraciones públicas, observación habitual a gran escala o datos de categorías especiales a gran escala. La mayoría de las empresas SaaS no lo necesitan. La evaluación le da una respuesta por escrito con su razonamiento.
¿Se aplica el RGPD a una empresa estadounidense?
Sí, si ofrece bienes o servicios a personas en la UE o controla su comportamiento (artículo 3). La empresa estadounidense necesita entonces un representante en la UE, salvo que aplique una exención, además de instrumentos de transferencia para los datos que salen de la UE.
¿Es esto asesoramiento jurídico?
La implementación es trabajo de cumplimiento. Las cuestiones que requieren una posición jurídica formal van al abogado en ejercicio especializado en privacidad incorporado a su proyecto. Fuera de la UE, la asesoría legal local emite el dictamen y se nombra en el presupuesto.
Ya tenemos una política de privacidad y algunos DPA. ¿Cuenta eso?
Acorta la evaluación. Revisamos lo que existe, conservamos lo que es exacto y reescribimos lo que no. La mayoría de los equipos descubre que la política describe la empresa que eran hace dos años.
¿Qué hacemos después de la entrega?
Mantener los registros al día, hacer EIPD para los nuevos tratamientos, responder a las solicitudes en el plazo de un mes y revisar los avisos cuando cambien los productos. GRCTrail hace seguimiento de esas tareas si conserva la plataforma. Los documentos siguen siendo suyos en cualquier caso.
Relacionado
Última revisión: octubre de 2026
Díganos qué datos tiene y dónde están sus clientes.
Sale de la llamada con un alcance y un rango orientativo. El precio cerrado por escrito llega en 3 días laborables.