Protección de datos contiene tres registros del RGPD. Incluye datos personales, así que solo los propietarios y administradores pueden abrirlo. Ábrelo desde el menú de la organización.
Actividades de tratamiento
Tu registro de actividades de tratamiento (art. 30 RGPD). Cada entrada recibe un número como PA-3.
- Nombre, Finalidad y Base jurídica: consentimiento, contrato, obligación legal, intereses vitales, misión de interés público o interés legítimo.
- De quién son los datos y Tipos de datos personales, y si incluye categorías especiales (salud, biometría, ...).
- Destinatarios, Encargados (proveedores) y Transferencias fuera del EEE y garantías.
- Plazo de conservación, Medidas de seguridad, si requiere evaluación de impacto (EIPD), una Fecha de revisión y el estado (activa o retirada).
Empieza por RR. HH., clientes y tu web.
Solicitudes de interesados
Peticiones de personas sobre sus datos (DSR-n). Anota el Derecho ejercido (acceso, rectificación, supresión, limitación, portabilidad u oposición), el Solicitante (lo más breve posible: un nombre o una referencia) y Recibida el.
- La respuesta vence un mes después; los finales de mes se calculan por ti.
- Marca la prórroga si es compleja o hay muchas solicitudes: el plazo pasa a tres meses.
- Fija el estado (abierta, en curso, completada o denegada), quién la gestiona y las notas.
Las solicitudes vencidas se marcan y los propietarios y administradores reciben un aviso.
Brechas
Toda brecha de datos personales se registra (DB-n), aunque no la notifiques (art. 33.5).
- Indica Conocida desde y el Riesgo para las personas: riesgo improbable, riesgo o riesgo alto.
- Describe qué ocurrió, los tipos de datos, las personas afectadas, las consecuencias probables y las medidas adoptadas.
- Vincula el Incidente de seguridad si lo hay: pueden vencer a la vez notificaciones de NIS2 y del RGPD.
- Anota cuándo se notificó a la autoridad y su referencia, y cuándo se comunicó a los afectados. Un riesgo alto obliga a informar a los afectados (art. 34).
- Si no notificas, documenta el motivo.
Con riesgo, la autoridad debe saberlo en 72 horas desde que la conoces. Se muestra el plazo y llega un aviso 24 horas antes.
Privacidad de los registros
El registro de auditoría guarda solo el registro y el número, nunca datos personales. Protección de datos está incluido desde el paquete Professional.