Es la lista de para qué usa tu empresa datos personales, con quién los comparte y cuánto tiempo los guarda. Lo exige el artículo 30 del RGPD (se abre en una pestaña nueva), cabe en una hoja de cálculo y en una empresa pequeña se rellena en una mañana. Esta es información divulgativa y no sustituye al asesoramiento jurídico para un caso concreto.
4 min de lectura7 secciones
Para qué sirve de verdad
La respuesta formal es que es un documento obligatorio que hay que poder mostrar si la autoridad lo pide. La respuesta útil es otra: es el único sitio donde queda escrito qué datos maneja tu empresa y dónde están.
Sin ese documento, cuando alguien pregunta «¿dónde tenemos los currículums que nos llegan?» o «¿cuánto tiempo guardamos las facturas de clientes?», la respuesta depende de a quién preguntes. Con él, la respuesta es la misma para todos y se puede revisar.
Tiene además un efecto colateral que se agradece: al rellenarlo casi siempre aparece algún tratamiento que nadie recordaba, como las grabaciones de una cámara o una lista de correo de hace tres años.
¿Estamos obligados si somos pequeños?
El artículo 30 contempla una excepción para organizaciones de menos de 250 empleados, pero está tan acotada que en la práctica casi ninguna empresa queda fuera: la excepción decae si el tratamiento no es ocasional, si puede suponer un riesgo para los derechos de las personas, o si incluye categorías especiales de datos.
Cualquier empresa con empleados trata nóminas de forma habitual, así que el tratamiento no es ocasional. En la práctica, si tienes personal o clientes cuyos datos guardas de forma continuada, lo razonable es tenerlo.
Qué columnas necesita
Una fila por cada actividad, y estas columnas:
- Actividad. Con nombre reconocible: «Gestión de clientes», «Nóminas», «Selección de personal», «Formulario web», «Videovigilancia».
- Finalidad. Para qué. Facturar, gestionar la relación laboral, responder a consultas.
- Base jurídica. Qué te permite hacerlo: la ejecución de un contrato, una obligación legal, el consentimiento, o el interés legítimo.
- Categorías de personas. Clientes, empleados, candidatos, proveedores.
- Categorías de datos. Identificativos, de contacto, económicos, laborales. Y si hay categorías especiales, como datos de salud, señalarlo.
- Destinatarios. A quién se comunican: la gestoría, la Seguridad Social, el proveedor de correo, el banco.
- Transferencias fuera de la Unión Europea, si las hay, y con qué garantía.
- Plazo de conservación. Cuánto tiempo se guardan y qué pasa después.
- Medidas de seguridad. Una descripción general: control de acceso, cifrado, copias de seguridad.
Las actividades que casi toda empresa tiene
Si empiezas de cero, esta lista cubre la mayor parte de los casos de una empresa pequeña:
- Gestión de clientes y facturación.
- Gestión de proveedores.
- Gestión de personal: contratos, nóminas, prevención de riesgos.
- Selección de personal y currículums recibidos.
- Consultas recibidas por la web o por correo.
- Comunicaciones comerciales, si se envían.
- Videovigilancia, si hay cámaras.
- Control de acceso o de presencia, si existe.
No todas aplican a todas las empresas. Lo importante es que no falte ninguna que sí exista.
Los tres errores más frecuentes
Copiar el registro de otra empresa
Es el más común y el más inútil. Un registro que describe tratamientos que no haces, y que omite los que sí haces, no cumple su función ni ante la autoridad ni internamente. Las columnas se pueden copiar; el contenido, no.
Olvidar los encargados
La gestoría que hace tus nóminas, el proveedor del correo, la empresa que aloja tu web: todos tratan datos personales por cuenta tuya. Deben figurar como destinatarios y, además, hace falta el contrato del artículo 28 con cada uno.
Escribirlo una vez y no volver a mirarlo
Un registro de hace cuatro años que no menciona la herramienta que usáis a diario desde hace dos es un documento que da una impresión peor que no tenerlo, porque demuestra que existe el papel pero no el proceso.
Cómo mantenerlo vivo sin que sea una carga
Dos reglas bastan. La primera: se revisa una vez al año, con fecha en el calendario, y la revisión son quince minutos. La segunda, y más importante: se actualiza cuando entra una herramienta nueva que maneje datos de personas.
Esa segunda regla es la que lo mantiene útil. Cada vez que la empresa contrata un servicio nuevo —una plataforma de facturación, una herramienta de firma, un sistema de citas— alguien debería preguntarse si trata datos personales y añadirlo. Es una línea nueva en la hoja y el contrato correspondiente con el proveedor.
Por dónde empezar hoy
Abre una hoja de cálculo, pon las columnas de arriba y rellena las tres actividades más evidentes de tu empresa. Mañana añades dos más. En una semana está completo y ya tienes algo que antes no existía.
Es la mitad del trabajo de cumplimiento de una pyme; la otra mitad son los contratos con los proveedores que tratan datos por ti. Los preparamos juntos dentro de nuestros servicios de cumplimiento, porque en la práctica salen del mismo documento.
Si quieres ver cómo lo aplicamos nosotros, está resumido en nuestra política de privacidad. Y si prefieres que lo montemos contigo, cuéntanos a qué os dedicáis.
Sigue leyendo
- Brecha de datos: cuándo hay que notificarla a la AEPD y en cuánto tiempo
- Contratos de encargado de tratamiento: el papel que casi nadie firma
- RGPD para pymes: qué documentos tienes que tener de verdad
- Copias en la nube o en un disco de la oficina: qué conviene y cuándo
- Doble factor: la medida que más protege por lo poco que cuesta