Guía
Privacidad y RGPD en proyectos de software
Esta guía no es asesoramiento legal: es cómo tratamos los datos personales cuando construimos software, y qué decisiones técnicas hay que tomar para que un proyecto cumpla sin sustos.
Última actualización:
El RGPD es un reglamento europeo de protección de datos. Buena parte de sus obligaciones se resuelven con decisiones de ingeniería tomadas a tiempo. Cuando se dejan para el final, la factura es un rediseño. Lo que sigue es la parte técnica; las cuestiones jurídicas (nombrar un DPD, evaluar riesgos, redactar cláusulas) las lleva un profesional del derecho.
Minimización: el dato que no guardas no te puede filtrar
Antes de añadir un campo, la pregunta es para qué se va a usar. Si no hay una respuesta concreta, no se recoge. Menos datos personales significa menos superficie de riesgo, menos obligaciones y menos trabajo para responder a una petición de acceso o borrado.
Base legal y finalidad
Todo tratamiento necesita una base legal (consentimiento, contrato, interés legítimo, obligación legal…) y una finalidad declarada. En la práctica esto se traduce en el software: separar los datos por finalidad, no reutilizar para un fin distinto sin revisarlo, y que el consentimiento —cuando es la base— sea granular y se pueda retirar tan fácil como se dio.
Encargados y subencargados del tratamiento
Cada servicio externo que toca datos personales —*hosting*, correo transaccional, analítica, copias de seguridad, un proveedor de IA— es un encargado del tratamiento y necesita un contrato (DPA) y, si está fuera del Espacio Económico Europeo, una garantía de transferencia. Conviene mantener una lista de subencargados actualizada: es obligatoria y, además, es el inventario que necesitas para razonar sobre el riesgo.
- Inventario de a dónde van los datos personales y con qué proveedor.
- DPA firmado con cada uno y ubicación del tratamiento identificada.
- Preferir proveedores con tratamiento en la UE cuando existan alternativas equivalentes.
Seguridad (art. 32)
El reglamento pide medidas «apropiadas al riesgo», no una lista cerrada. En software esto es cifrado en tránsito y en reposo, control de acceso por rol y mínimo privilegio, registro de accesos a datos sensibles, copias de seguridad probadas y un plan de qué hacer ante una brecha (hay 72 horas para notificar).
Privacidad desde el diseño y derechos
Privacidad desde el diseño y por defecto (art. 25) significa que la opción más protectora es la que viene activada de fábrica. Y desde el primer día el sistema tiene que poder responder a los derechos de las personas: acceso, rectificación, supresión, portabilidad y oposición. Si borrar a un usuario implica un script manual de media hora, el diseño no está terminado. Ver también el aviso de privacidad del sitio.
Preguntas frecuentes
Lo que suelen preguntarnos
¿Fona hace de DPD (delegado de protección de datos)?
No. Trabajamos la parte técnica: arquitectura de datos, seguridad, minimización y capacidad de responder a derechos. El papel de DPD y el asesoramiento jurídico los cubre un profesional del derecho, con quien nos coordinamos.
¿Usar un proveedor de IA de EE. UU. incumple el RGPD?
No automáticamente, pero es una transferencia internacional que necesita una base (cláusulas contractuales tipo, marco de adecuación) y una valoración de riesgo. Y conviene no enviar más datos personales de los imprescindibles al proveedor.
¿Qué es "privacidad desde el diseño" en la práctica?
Tomar las decisiones de privacidad al empezar, no al final: qué se guarda, cuánto tiempo, quién accede, cómo se borra. Y que la configuración por defecto sea la más protectora para la persona.
¿Cuánto tiempo se pueden conservar los datos?
El necesario para la finalidad, y después se anonimizan o se borran. En el software eso significa definir una política de retención por tipo de dato y automatizar el borrado, no dejarlo a criterio manual.
Servicios relacionados
Guías relacionadas
Seguir leyendo
Siguiente paso
Media hora bien invertida
Cuéntanos el problema en una llamada corta. Salimos con una primera orientación de por dónde iría y qué implicaría, sin compromiso y sin presentación comercial.