Saltar al contenido
01 · Consultoría01 · Consulting

RGPD / LOPDGDDGDPR / LOPDGDD

Registro de tratamientos, análisis de riesgos, EIPD.Record of processing activities, risk analysis and DPIA.

RGPD · LOPDGDDGDPR · LOPDGDD 1.2 · Consultoría Normativa y de Cumplimiento1.2 · Regulatory and Compliance Consulting

¿Qué es este servicio?What is this service?

Es la adecuación al Reglamento General de Protección de Datos de la Unión Europea y, para quien opere en España, a la LOPDGDD que lo desarrolla. Incluye el registro de actividades de tratamiento, el análisis de riesgos y las evaluaciones de impacto cuando hacen falta.

Compliance work for the General Data Protection Regulation of the European Union and, for those operating in Spain, the LOPDGDD that develops it. It covers the record of processing activities, risk analysis and impact assessments where required.

¿Para qué se usa?What is it used for?

Permite tratar datos de personas que están en la Unión Europea sin quedar expuesto a sanciones que se calculan sobre la facturación global. Se documenta qué datos trata la organización, con qué base legal, cuánto tiempo los conserva y a quién los transfiere, con atención especial a las transferencias fuera del Espacio Económico Europeo.

It allows the organisation to process data of people located in the European Union without exposure to fines calculated on global turnover. It documents what data is processed, on what legal basis, how long it is retained and who it is transferred to, with particular attention to transfers outside the European Economic Area.

Qué beneficios traeBenefits it delivers

  • Habilita comercialmente: sin RGPD en orden, muchos clientes europeos no firman.
  • Reduce la exposición a sanciones que pueden llegar a un porcentaje de la facturación anual mundial.
  • Ordena las transferencias internacionales, que es donde más se falla cuando el proveedor de nube está fuera de Europa.
  • Deja el terreno preparado para la Ley 8968 y para su reforma, porque la estructura documental es la misma.
  • It is a commercial enabler: without GDPR in order, many European clients will not sign.
  • Reduces exposure to fines that can reach a percentage of worldwide annual turnover.
  • Sorts out international transfers, the most common failure point when the cloud provider sits outside Europe.
  • Prepares the ground for Law 8968 and its reform, since the documentary structure is the same.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • El RGPD aplica a una empresa costarricense si ofrece bienes o servicios a personas que están en la Unión Europea o controla su comportamiento, aunque no tenga oficina allá.
  • Cuando solo se tratan datos de personas que están en Costa Rica, lo aplicable es la Ley 8968 y no el RGPD.
  • Muchas empresas ticas lo aplican por exigencia contractual de su cliente europeo, no por ley.
  • The GDPR applies to a Costa Rican company if it offers goods or services to people in the European Union or monitors their behaviour, even without an office there.
  • Where only data of people located in Costa Rica is processed, Law 8968 applies, not the GDPR.
  • Many Costa Rican companies apply it because their European client requires it contractually, not because of the law.

InternacionalInternational

  • Obligatorio para todo responsable o encargado que trate datos de personas que estén en la Unión Europea.
  • La evaluación de impacto es obligatoria cuando el tratamiento es de alto riesgo, por ejemplo observación sistemática a gran escala o tratamiento masivo de categorías especiales.
  • La notificación de una violación de seguridad a la autoridad tiene un plazo de 72 horas desde que se tuvo conocimiento.
  • Mandatory for any controller or processor handling data of people located in the European Union.
  • An impact assessment is mandatory for high-risk processing, for example large-scale systematic monitoring or large-scale processing of special categories.
  • Notifying a personal data breach to the authority has a 72-hour deadline from becoming aware of it.

Requisitos mínimosMinimum requirements

  • Determinar si la organización actúa como responsable o como encargada del tratamiento: cambia por completo sus obligaciones.
  • Acceso a los formularios, sistemas y flujos donde entran datos personales.
  • Contratos con proveedores que traten datos, sobre todo los de nube y los de fuera de Europa.
  • Un interlocutor por área que sepa qué datos usa y para qué.
  • Establishing whether the organisation acts as controller or as processor: it completely changes its obligations.
  • Access to the forms, systems and flows through which personal data enters.
  • Contracts with suppliers that process data, especially cloud providers and those outside Europe.
  • A contact per area who knows what data they use and why.

Plazo típico de entregaTypical delivery time

8 a 14 semanas 8 to 14 weeks rango habitual del mercado usual market range

El rango de mercado va de ocho a catorce semanas para una adecuación completa. El registro de actividades de tratamiento se lleva la mayor parte porque depende de entrevistar a cada área. Una revisión rápida de brechas, sin remediación, se entrega en tres semanas.

The market range runs from eight to fourteen weeks for a full compliance programme. The record of processing activities takes most of it, because it depends on interviewing each area. A quick gap review, without remediation, is delivered in three weeks.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

RGPDRGPD
Reglamento General de Protección de Datos de la Unión Europea, en inglés GDPR. The General Data Protection Regulation of the European Union.
LOPDGDDLOPDGDD
Ley Orgánica española de Protección de Datos Personales y garantía de los derechos digitales. Desarrolla el RGPD en España. The Spanish organic law on personal data protection and digital rights, which develops the GDPR domestically.
EIPDDPIA
Evaluación de impacto relativa a la protección de datos. Análisis obligatorio antes de iniciar un tratamiento de alto riesgo. Data protection impact assessment, mandatory before starting high-risk processing.
ResponsableController
Quien decide para qué y cómo se tratan los datos personales. The party that decides why and how personal data is processed.
EncargadoProcessor
Quien trata datos por cuenta del responsable, siguiendo sus instrucciones. The party that processes data on behalf of the controller, following its instructions.