Norma legal — texto original

El Reglamento General de Protección de Datos se aplica de forma directa e idéntica en todos los Estados miembros. Por eso aquí no reformulamos los artículos: lea el texto oficial en su propio idioma.

Texto oficial del RGPD (EUR-Lex)

Qué es realmente el registro

El registro de actividades de tratamiento es un inventario de los procesos de datos de la organización. Responde a una sola pregunta: qué hacemos con los datos de las personas. No qué documentos tenemos ni qué políticas hemos aprobado, sino qué ocurre realmente cada día: qué se recoge, para qué, dónde se guarda y a quién se cede.

Por eso el registro no es un texto jurídico. Es una tabla en la que cada fila es un proceso y las columnas son las mismas preguntas repetidas para cada proceso.

El resto de la documentación —políticas internas, avisos de privacidad, listado de contratos— se redacta a partir de él. Si intenta empezar por las políticas, acabará escribiendo sobre algo que todavía no ha contabilizado.

El ejemplo que seguiremos en todo el texto

Tomemos un proceso que tiene cualquier organización: la gestión de personal y nóminas. Reúne de todo: una obligación legal, un contrato, proveedores externos, plazos de conservación largos y categorías de datos más sensibles.

A continuación recorremos campo por campo y rellenamos cada uno para este proceso. Las mismas preguntas se repiten para otros procesos: contratos con clientes, videovigilancia, marketing, selección de candidatos.

Responsable y contactos

Los primeros campos son sencillos: quién es el responsable del tratamiento, sus datos de contacto, los del representante si lo hay, y los del delegado de protección de datos si la organización cuenta con uno. Estos campos son iguales en todo el registro, así que se rellenan una sola vez.

Conviene indicar un contacto funcional, no la dirección personal de un empleado concreto. El personal cambia, y el registro debe seguir siendo correcto dentro de un año.

La finalidad: el campo más importante de toda la tabla

La finalidad explica por qué se recogen los datos. En nuestro ejemplo hay en realidad varias: ejecutar el contrato de trabajo, calcular y pagar la nómina, cumplir obligaciones fiscales y de seguridad social, administrar vacaciones y horario laboral.

La finalidad debe ser lo bastante concreta como para que de ella se deduzcan el plazo y la base jurídica. «Gestión de personal» es demasiado amplio: de ahí no se deduce ni un plazo de conservación ni una base legal. Si en una sola finalidad caben tanto una obligación fiscal como la evaluación del desempeño, en realidad son dos procesos distintos.

Base jurídica

A cada finalidad se le asigna una base. En nuestro ejemplo, el cálculo de la nómina y los informes a las autoridades se apoyan en una obligación legal; la ejecución del contrato de trabajo, en el contrato; y, por ejemplo, la foto de un empleado en un directorio interno suele apoyarse en el consentimiento o en el interés legítimo, según el caso.

La base no es un campo decorativo. De ella depende qué derechos tiene la persona: puede oponerse cuando la base es el interés legítimo, puede retirar el consentimiento, y en el caso de una obligación legal ninguno de los dos caminos está disponible.

Si la base elegida es incorrecta, también lo será el aviso de privacidad. Consulte la lista de bases en [COMPROBAR: referencia legal].

Interesados y categorías de datos

En nuestro ejemplo los interesados son los empleados y, en algunos casos, sus familiares —por ejemplo, cuando se tratan datos para permisos o prestaciones adicionales. Las categorías se agrupan, no se listan campo por campo: datos identificativos, contactos, datos del contrato de trabajo, jornada y retribución, cuenta bancaria.

Las categorías especiales de datos, si existen, se señalan aparte: datos de salud derivados de reconocimientos obligatorios, información sobre discapacidad, afiliación sindical. Estos datos exigen después un acceso más restringido y, con frecuencia, una evaluación de impacto.

Destinatarios: a quién salen los datos de la organización

Los destinatarios son todos los que ven los datos fuera de la organización. En nuestro ejemplo se trata de la gestoría o el proveedor del programa de nóminas, el banco, las administraciones públicas, la aseguradora, el servicio médico que realiza los reconocimientos y, a veces, la firma de auditoría.

Cada destinatario obliga a hacerse una segunda pregunta: ¿es un responsable independiente o un encargado del tratamiento? Con los encargados hace falta un contrato, así que la lista de destinatarios es en la práctica también una lista de verificación de contratos. Es aquí donde suele descubrirse que con uno o dos sistemas no existe contrato.

Transferencias fuera del Espacio Económico Europeo

Este campo suele rellenarse mal porque se responde según la sede del proveedor y no según dónde se almacenan realmente los datos. Un servicio en la nube con región europea puede tener soporte técnico en otro continente, y eso ya es un acceso a los datos.

Si hay transferencia, hay que anotar su base y las garantías aplicadas. Si no la hay, también conviene indicarlo: un campo vacío no distingue entre «no aplica» y «no se ha comprobado».

Plazos de conservación

El plazo no se fija una vez para todo el proceso, sino por grupos de datos. En nuestro ejemplo, el contrato de trabajo y los documentos de personal se conservan mucho tiempo por obligaciones de archivo, el control horario menos tiempo, y la correspondencia diaria sobre turnos todavía menos.

Junto al plazo siempre se anota el motivo: una norma legal, el riesgo de reclamaciones o una decisión de la organización. Un plazo sin motivo es solo un número que no se puede defender ni revisar.

Medidas de seguridad

El último campo pide una descripción general de las medidas técnicas y organizativas. No hace falta reescribir la política de seguridad: basta con nombrar lo que realmente se aplica —permisos según el puesto, credenciales individuales, doble factor de autenticación, cifrado en dispositivos portátiles, copias de seguridad, compromisos de confidencialidad, formación.

Conviene escribir solo lo que funciona hoy. Una medida descrita pero no implantada es peor, en una inspección, que su ausencia.

Cómo saber que el registro está terminado

El registro está terminado cuando puede imprimirlo y explicar cada fila a un compañero sin preguntas adicionales. Cada proceso tiene finalidad, base, categorías, destinatarios, plazo y medidas, y las cuestiones pendientes están marcadas como pendientes, no maquilladas con frases genéricas.

A partir de ahí empieza el trabajo habitual: la revisión cuando cambia un sistema, un proveedor o un proceso. Las organizaciones que usan el registro como herramienta de trabajo dedican a esto unos minutos cada trimestre. Las que lo olvidan tienen que rehacerlo casi desde cero al cabo de dos años.

Cómo dividir los procesos para que no se multipliquen

Una pregunta frecuente es si la nómina y la administración de personal son un proceso o dos. El criterio práctico: si la finalidad, la base, los destinatarios y el plazo coinciden, es una sola fila; si al menos dos de esos elementos difieren, conviene separarlos.

Dividir en exceso también perjudica. Un registro de cuarenta filas en una organización pequeña casi nunca es más exacto: simplemente es más difícil de mantener y por eso envejece antes. Ocho o quince filas bien descritas son un objetivo realista.

Conviene acordar una vez la definición de fila y respetarla. Un registro en el que una sección se describe por procesos y otra por sistemas deja de ser comparable consigo mismo.

De dónde recopilar la información

El camino más rápido son tres conversaciones: con administración, con recursos humanos y con quien mantiene los sistemas. En una hora, cada uno de ellos aporta más de lo que figura en los documentos, porque saben dónde están realmente los datos.

La segunda fuente es el listado de contratos y las facturas. En ellos aparecen todos los proveedores, incluidos los que nadie recordaba: el servicio de archivo, la destrucción de documentos, la plataforma de marketing, la herramienta de encuestas.

La tercera son los propios sistemas. El listado de accesos muestra quién tiene permisos y, a menudo, también que siguen teniendo acceso personas que cambiaron de puesto o dejaron la organización hace tiempo.

Errores más frecuentes en el registro

Primero: una finalidad copiada de una norma legal. «El tratamiento es necesario para ejecutar el contrato» es una base, no una finalidad; la finalidad es «emitir facturas y gestionar los cobros».

Segundo: un campo de destinatarios en el que solo figuran las administraciones públicas y se olvidan los proveedores. Tercero: un plazo de conservación anotado como «según la normativa» sin ninguna cifra concreta, lo que impide tanto eliminar los datos como comprobarlo.

Cuarto: un registro sin ninguna cuestión pendiente. Eso casi siempre no significa que todo esté en orden, sino que las preguntas incómodas se han rellenado con frases genéricas.

Cómo usar el registro en el día a día

El registro es la fuente de respuestas cuando ocurre algo. Una persona pide una copia de sus datos: el registro indica en qué sistemas buscarlos.

Se produce un incidente: el registro muestra el alcance y los destinatarios afectados. Llega una consulta de una autoridad: el registro es el primer anexo que se aporta.

También es una herramienta de compras. Antes de implantar un nuevo sistema basta con trasladar las preguntas del registro al proveedor: qué datos verá, dónde estarán, quién tendrá acceso, qué ocurre al terminar el contrato. Ese es el mejor momento para obtener respuestas.

Por último, el registro sirve como material de formación para el personal nuevo. En lugar de veinte páginas de políticas, la persona ve una sola tabla que le permite entender qué hace la organización con los datos y por qué.

Particularidades del derecho nacional

Algunas cuestiones —datos de empleados, edad para prestar consentimiento, números de identificación nacionales— las regula cada Estado miembro por su cuenta. Estos requisitos varían, así que consulte a un abogado en su país.