Saltar al contenido

Solución

Cumplimiento RGPD en software

La mayor parte del RGPD se resuelve con decisiones de ingeniería tomadas a tiempo. Cuando se dejan para el final, la factura es un rediseño.

El problema

El cumplimiento se diseñó al revés

Se cuidó el alta del usuario y se dejó la baja para «cuando alguien la pida». Cuando la piden, el dato está en seis sitios y borrarlo es un script manual.

Señales de que te afecta

  • No hay inventario de qué datos personales se guardan y dónde acaban
  • Borrar por completo a una persona requiere trabajo manual
  • No se puede exportar todo lo de un usuario sin reconstruirlo a mano
  • Servicios externos que tocan datos sin DPA firmado
  • Un proveedor de IA o de analítica fuera de la UE sin valoración de transferencia

Qué hacemos

Qué hacemos

Inventario de tratamiento

Mapa de qué datos personales se recogen, para qué, dónde se almacenan y a qué proveedores llegan (base de datos, logs, correo, analítica, copias).

Minimización y retención

Qué campos sobran, qué se puede anonimizar y una política de retención por tipo de dato con borrado automático.

Derechos de las personas

Que el sistema pueda responder a acceso, rectificación, supresión y portabilidad sin intervención manual.

Seguridad (art. 32)

Cifrado, control de acceso por rol, registro de accesos a datos sensibles, copias probadas y un plan de brecha (72 horas).

Enfoque técnico
arquitectura de datos, no asesoría jurídica
Plan priorizado
por riesgo y esfuerzo, no una lista genérica
Privacidad por diseño
la opción protectora, activada de fábrica

Cómo lo hacemos

Cómo lo hacemos

  1. Revisión técnica

    Analizamos el modelo de datos, la infraestructura y los proveedores. Sin tocar código todavía.

    EntregableInforme de tratamiento y riesgos

  2. Plan priorizado

    Lista de cambios ordenada por riesgo y por esfuerzo, con lo que hay que hacer antes de salir a producción marcado aparte.

    EntregablePlan de cambios

  3. Implementación (opcional)

    Ejecutamos los cambios técnicos o acompañamos a vuestro equipo mientras los hace.

    EntregableCambios desplegados y verificados

Tecnologías

  • PostgreSQL
  • Cifrado en reposo y en tránsito
  • IAM
  • Registro de auditoría
  • Backups
  • Proveedores UE

Preguntas frecuentes

Lo que suelen preguntarnos

¿Hacéis de delegado de protección de datos (DPD)?

No. Cubrimos la parte técnica: datos, seguridad, minimización y derechos. El papel de DPD y el asesoramiento jurídico los lleva un profesional del derecho, con quien nos coordinamos.

¿Usar un proveedor de IA de EE. UU. incumple el RGPD?

No automáticamente, pero es una transferencia internacional que necesita una base legal y una valoración de riesgo, y conviene minimizar los datos personales que se le envían.

¿Cuánto dura la revisión?

La revisión técnica suele llevar entre una y tres semanas según el tamaño de la aplicación. La implementación se presupuesta aparte.

Siguiente paso

Media hora bien invertida

Cuéntanos el problema en una llamada corta. Salimos con una primera orientación de por dónde iría y qué implicaría, sin compromiso y sin presentación comercial.