🔀 Prueba gratuita de migración de OneTrust
GUÍA DE CUMPLIMIENTO DEL RGPD

Cumplimiento del RGPD: requisitos, derechos y pasos prácticos

Comprenda a quién se aplica el RGPD, los principios y obligaciones que introduce, y cómo crear un programa de privacidad responsable que evolucione al ritmo de su organización.
CUMPLIMIENTO DEL RGPD CON TRUSTWORKS

Convierta los requisitos del RGPD en flujos de trabajo colaborativos y repetibles

Mapee los datos personales y los sistemas

Descubra dónde se almacenan, procesan y comparten los datos personales en sus sistemas internos y herramientas de terceros.

Mantenga un registro de actividades de tratamiento (RAT) preciso

Un registro práctico y ágil de actividades y la clasificación de los sistemas de IA (incluido Shadow AI o IA en la sombra)

Operativice las EIPD y las revisiones de riesgos

Utilice flujos de trabajo de evaluación estructurados, plantillas y mapas de riesgos para identificar y gestionar el procesamiento de alto riesgo.

Gestione los derechos de los interesados a gran escala

Centralice las solicitudes, realice un seguimiento de los plazos, verifique la identidad y coordine el cumplimiento en todos los sistemas conectados.
En esta página

¿Qué es el RGPD?

El Reglamento General de Protección de Datos, conocido habitualmente como RGPD, es la principal ley de la Unión Europea que regula el tratamiento de datos personales. Está diseñado para proteger los derechos fundamentales de las personas y, al mismo tiempo, crear un marco de protección de datos coherente en toda Europa. El RGPD es aplicable desde el 25 de mayo de 2018 y afecta a la forma en que las organizaciones recopilan, utilizan, comparten, protegen, conservan y eliminan los datos personales.

El reglamento no es solo un requisito informático o legal. Afecta al diseño de productos, al marketing, a los recursos humanos, a la atención al cliente, a las compras, a la seguridad, a las finanzas y a cualquier otro equipo que maneje información relativa a una persona identificable. Por tanto, un cumplimiento eficaz depende de una propiedad clara, registros fiables y flujos de trabajo repetibles en toda la organización.

¿A quién se aplica el RGPD?

El RGPD se aplica a los responsables y encargados del tratamiento establecidos en la UE o el EEE cuando procesan datos personales en el contexto de sus actividades. También puede aplicarse a organizaciones fuera de Europa cuando ofrecen bienes o servicios a personas en la UE o el EEE, o cuando supervisan su comportamiento allí.

Un responsable del tratamiento decide por qué y cómo se procesan los datos personales. Un encargado del tratamiento procesa datos personales en nombre de un responsable. Una organización puede actuar como responsable para algunas actividades y como encargado para otras, por lo que los roles deben evaluarse para cada operación de tratamiento y reflejarse en los contratos y registros.

Los datos personales incluyen cualquier información relativa a una persona identificada o identificable. Los nombres y las direcciones de correo electrónico son ejemplos evidentes, pero los identificadores, los datos de ubicación, la actividad en línea, la información del dispositivo y las combinaciones de datos también pueden identificar a alguien. Los datos de categorías especiales, como la información de salud, los datos biométricos utilizados para la identificación, las opiniones políticas o las creencias religiosas, reciben una protección adicional. También se aplican normas específicas a los datos personales relativos a condenas e infracciones penales.

Los siete principios del RGPD

Estos principios constituyen la base de todas las obligaciones del RGPD. Las organizaciones deben seguirlos y ser capaces de demostrar que lo hacen.

  • Licitud, lealtad y transparencia: tratar los datos sobre una base jurídica válida, tratar a las personas con equidad y explicar el tratamiento con claridad.
  • Limitación de la finalidad: recopilar datos con fines determinados, explícitos y legítimos, y no reutilizarlos de manera incompatible.
  • Minimización de datos: limitar los datos personales a lo que sea adecuado, pertinente y necesario.
  • Exactitud: mantener los datos personales exactos y actualizados, o eliminar la información inexacta sin demora.
  • Limitación del almacenamiento: conservar los datos personales identificables solo durante el tiempo necesario.
  • Integridad y confidencialidad: aplicar las medidas técnicas y organizativas adecuadas para proteger los datos.
  • Responsabilidad proactiva: asumir la responsabilidad del cumplimiento y mantener pruebas de las decisiones, los controles y los resultados.

Bases legales para el tratamiento

La mayoría de los tratamientos requieren una de las seis bases legales. La base adecuada depende del propósito y el contexto, y debe seleccionarse antes de comenzar el tratamiento.

  • Consentimiento: la persona manifiesta su conformidad de forma libre, específica, informada e inequívoca.
  • Contrato: el tratamiento es necesario para la ejecución de un contrato con la persona o para aplicar medidas precontractuales solicitadas.
  • Obligación legal: el tratamiento es necesario para cumplir con una obligación legal.
  • Intereses vitales: el tratamiento es necesario para proteger la vida de alguien.
  • Misión de interés público: el tratamiento es necesario para el cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos.
  • Intereses legítimos: el tratamiento es necesario para un interés legítimo, a menos que prevalezcan los intereses, derechos o libertades de la persona.

La base legal influye en la información sobre transparencia, la retención, los derechos individuales y la forma en que debe documentarse el tratamiento. Los datos de categorías especiales normalmente requieren tanto una base legal conforme al Artículo 6 como una condición independiente conforme al Artículo 9.

Key GDPR obligations for organisations

Provide clear and accessible information

People should understand who is processing their data, why it is being used, the lawful basis, who receives it, how long it is retained, whether it is transferred internationally, and how they can exercise their rights. Privacy notices should be concise, easy to find and kept aligned with actual processing.

Maintain records of processing activities

Records of processing activities, commonly called a RoPA, create an operational inventory of processing across the organisation. Depending on the organisation’s role, records may include purposes, categories of individuals and personal data, recipients, international transfers, retention periods and security measures. Even where a limited exemption may apply, reliable records are often essential for accountability, risk management and responding to regulators or individuals.

Apply data protection by design and by default

Privacy should be considered when systems, products and processes are first planned—not added after launch. Default settings should limit collection, access, use, retention and disclosure to what is necessary for each purpose. Decisions should be documented throughout the lifecycle.

Manage processors, vendors and contracts

Controllers must use processors that provide sufficient guarantees and must put required contractual terms in place. Organisations should assess vendors before onboarding, understand data locations and subprocessors, control access, monitor changes and keep evidence of due diligence. Roles and responsibilities between controllers, joint controllers and processors should be clearly documented.

Protect personal data

Security measures should be appropriate to the risk and may include access controls, encryption or pseudonymisation, resilience, backups, monitoring, testing, incident response and staff training. The correct measures depend on the nature, scope, context and purposes of processing, as well as the potential impact on individuals.

Complete DPIAs for high-risk processing

A Data Protection Impact Assessment is required before processing that is likely to result in a high risk to people’s rights and freedoms. A DPIA should describe the planned processing, assess necessity and proportionality, identify risks and document measures to reduce them. It should be treated as a living assessment and reviewed when the processing or risk changes.

Appoint a Data Protection Officer when required

A DPO is required in certain circumstances, including where a public authority or body processes data, where core activities involve regular and systematic monitoring on a large scale, or where core activities involve large-scale processing of special-category or criminal-offence data. The DPO must be able to perform the role independently and receive appropriate access, resources and support.

Control international data transfers

Transfers of personal data outside the EEA require a valid transfer mechanism unless the destination benefits from an adequacy decision. Depending on the transfer, organisations may need contractual safeguards, a transfer impact assessment and supplementary technical or organisational measures.

Prepare for personal data breaches

Organisations should be able to detect, contain, assess and document security incidents involving personal data. A controller must notify the relevant supervisory authority without undue delay and, where feasible, within 72 hours after becoming aware of a breach, unless it is unlikely to result in a risk to individuals. When a breach is likely to result in a high risk, affected people may also need to be informed without undue delay.

Data subject rights under the GDPR

The GDPR gives individuals meaningful control over their personal data. Rights include:

  • the right to be informed about processing;
  • the right of access to personal data and related information;
  • the right to correct inaccurate or incomplete data;
  • the right to erasure in applicable circumstances;
  • the right to restrict processing;
  • the right to data portability where the legal conditions are met;
  • the right to object to certain processing, including direct marketing; and
  • rights relating to decisions based solely on automated processing, including profiling.

Requests generally need to be handled without undue delay and within one month, although the period may be extended for complex or numerous requests when the individual is informed. Teams need a secure process for intake, identity verification, searching connected systems, coordinating responses, recording decisions and meeting deadlines.

GDPR enforcement and fines

Supervisory authorities have investigative and corrective powers, including warnings, reprimands, processing restrictions and administrative fines. The highest fine tier can reach €20 million or 4% of total worldwide annual turnover from the preceding financial year, whichever is higher. A lower tier of up to €10 million or 2% may apply to other infringements. The actual response depends on factors such as severity, duration, intent, mitigation, cooperation and previous infringements.

Financial penalties are only one risk. Poor privacy practices can also lead to operational disruption, claims, contract issues and loss of customer or employee trust.

A practical GDPR compliance checklist

  • Assign clear ownership across privacy, legal, security, engineering, procurement and business teams.
  • Map systems, vendors, data assets and personal-data flows.
  • Maintain an accurate RoPA connected to real operational information.
  • Document lawful bases, purposes, retention periods and transparency requirements.
  • Review privacy notices and consent or preference mechanisms.
  • Embed privacy reviews and DPIAs into project and vendor onboarding workflows.
  • Put appropriate processor and international-transfer safeguards in place.
  • Maintain a tested process for data subject requests and identity verification.
  • Implement proportionate security, breach response and escalation procedures.
  • Train relevant teams and keep evidence of reviews, approvals, risks and remediation.
  • Monitor business and regulatory changes and update the programme continuously.

How TrustWorks supports GDPR operations

TrustWorks helps privacy teams convert policy requirements into connected operational workflows. Rather than maintaining separate spreadsheets, inboxes and documents, organisations can manage evidence, ownership and collaboration in one platform.

  • Data mapping and discovery: identify internal systems, third-party tools, data assets and processing locations to improve visibility over personal-data flows.
  • Processing activities and RoPA: maintain structured records, collaborate with business teams and identify missing or outdated information.
  • DPIAs and privacy assessments: use centralised workflows, templates, intelligent surveys and risk mapping to assess new and changing processing.
  • Data subject requests: consolidate intake channels, track deadlines, support identity checks and coordinate fulfilment across teams and systems.
  • Vendor and risk oversight: connect vendor information, assessments and risks so privacy teams can prioritise action and maintain evidence.
  • Cross-functional collaboration: assign owners, request input, document decisions and maintain an audit-ready history of privacy work.
TrustWorks supports the management of GDPR compliance workflows. It does not provide legal advice, and organisations should assess their specific obligations with qualified counsel and reference applicable regulator guidance.

Build a GDPR programme that stays current

See how TrustWorks connects data mapping, RoPA, assessments, requests and risk management in one collaborative privacy platform.

Frequently asked questions about the GDPR

What is the GDPR?
Who does the GDPR apply to?
What are the seven GDPR principles?
What rights do individuals have under the GDPR?
When is a DPIA required?
How quickly must a personal data breach be reported?
What are the maximum GDPR fines?
How does TrustWorks support GDPR compliance?
¡Reserva tu demo personalizada!
Verás cómo funciona la plataforma líder en Europa en gobernanza de IA y protección de datos.