Anar al contingut

6 min

RGPD abans de treure una app a producció: la llista curta

No és l'auditoria completa. Són les cinc comprovacions tècniques que, si falten, garanteixen problemes més endavant.

Abans d'obrir una aplicació al públic hi ha una llista llarga de compliment que revisa un professional del dret. I hi ha una llista curta, tècnica, que l'equip de desenvolupament pot i ha de comprovar pel seu compte.

  1. Inventari de dades personals. Quins camps personals guardes, per a què, i on acaben (base de dades, logs, correu transaccional, analítica, còpies). Si no ho tens escrit, no pots raonar sobre el risc.
  2. Esborrat real. Existeix una manera d'eliminar per complet una persona sense un script manual. Inclou còpies de seguretat i logs, amb una política de retenció definida.
  3. Exportació. Pots entregar a una persona totes les seves dades en un format llegible, sense reconstruir-ho a mà.
  4. Contractes amb proveïdors. DPA signat amb cada servei extern que toca dades personals, i ubicació del tractament identificada (dins o fora de la UE).
  5. Mínims de seguretat. Xifratge en trànsit i en repòs, accés per rol, registre d'accessos a dades sensibles i un pla escrit de què fer davant d'una bretxa (72 hores per notificar).

El detall de cada punt —base legal, encarregats, privacitat des del disseny— és a la guia de privacitat i RGPD en projectes de programari.

Següent pas

Mitja hora ben invertida

Explica'ns el problema en una trucada curta. En sortim amb una primera orientació de per on aniria i què implicaria, sense compromís i sense presentació comercial.