Servicio · Ciberseguridad

RGPD y protección de datos personales

El RGPD pide «medidas técnicas y organizativas apropiadas» y deja que cada responsable decida cuáles son. En una pyme española esa pregunta suele llegar al departamento de IT por la puerta de atrás: una clienta ejerce su derecho de acceso y nadie sabe en cuántos sitios están sus datos, la AEPD pide explicaciones tras una reclamación, o una clínica dental de Sevilla descubre que un informe con datos de salud salió por correo a la dirección equivocada. Nuestro trabajo es la parte técnica de ese cumplimiento: localizar dónde viven los datos personales, decidir quién los ve, dejar rastro de cada acceso y preparar a la empresa para las primeras horas de una brecha. El análisis jurídico y la redacción de cláusulas quedan en manos de su DPD o de su asesor legal; nosotros damos a ese trabajo una base real y verificable.

Art. 32
del RGPD aterrizado en configuraciones
72 h
para notificar una brecha a la AEPD
Cuentas nominativas
ni un solo usuario compartido
En remoto
sin parar la actividad

Alcance del trabajo

No es lo mismo proteger historias clínicas que una lista de suscriptores al boletín. Ajustamos el alcance a la categoría de los datos y a su volumen, y no montamos defensas que el riesgo real no justifica.

Definir el alcance con un ingeniero

Inventario de datos personales

Recorremos los lugares donde los datos existen de verdad: el programa de nóminas, el CRM, SharePoint y OneDrive, las carpetas compartidas del servidor, los buzones de correo y los Excel exportados que se quedan en los portátiles. El resultado alimenta directamente su registro de actividades de tratamiento, que a menudo describe sistemas que ya no se usan.

Permisos por perfil

Revisamos quién puede abrir qué. Recepción no necesita ver nóminas y el equipo comercial no necesita la carpeta de bajas médicas. Los permisos se asignan por grupos en Entra ID o Google Workspace, no persona a persona.

Fin de las cuentas compartidas

Usuarios como «recepcion» o «admin» con la contraseña pegada al monitor se sustituyen por cuentas nominativas con doble factor. Así cada acceso a un dato tiene un responsable identificable.

Trazabilidad

Activamos el registro de auditoría de Microsoft 365 y la auditoría de acceso a archivos del servidor, con una retención suficiente para reconstruir quién abrió un expediente semanas después.

Derechos de los interesados

Preparamos la parte técnica para atender un derecho de acceso, supresión o portabilidad dentro del plazo de un mes: búsquedas de contenido en Microsoft Purview, exportaciones del CRM y una lista de sistemas donde hay que mirar.

Altas y bajas de personal

Un procedimiento pactado con RRHH para que los accesos se cierren el último día de contrato, incluidos los servicios en la nube que no dependen del directorio, como el portal de selección o Factorial.

Plan de brechas

Una ficha de una página para las primeras horas: quién evalúa el incidente, cómo se avisa al DPD, qué registros se congelan y qué datos necesita quien redacte la notificación a la AEPD.

Cómo trabajamos, paso a paso

Empezamos por lo que más riesgo quita con menos esfuerzo. Los proyectos largos llegan cuando lo básico ya está en su sitio.

01

Diagnóstico

Una videollamada con la persona responsable de protección de datos o con el DPD y una revisión remota del entorno. Usted recibe la lista de sistemas con datos personales y cómo está protegido cada uno hoy.

02

Arreglos inmediatos

Las cuentas de antiguos empleados, los usuarios compartidos y los accesos sin doble factor desaparecen en los primeros días. Cuesta poco y el efecto es inmediato.

03

Medidas técnicas

Cifrado de portátiles, registros de auditoría, estructura de permisos y límites al uso compartido externo, desplegados por grupos para no bloquear a nadie.

04

Descripción de medidas

Le entregamos el inventario de medidas técnicas aplicadas, redactado para incorporarlo al registro de actividades y a la documentación que revisaría la AEPD en una inspección.

La AEPD no pregunta si tiene antivirus, sino si puede demostrar lo que hizo. En una reclamación o tras una brecha, lo que cuenta es el rastro: quién tenía acceso, desde cuándo, qué registro lo prueba y cuándo se revisó por última vez. Una configuración correcta sin evidencias pesa casi lo mismo que ninguna, y por eso cada medida que aplicamos queda documentada con su fecha.

Preguntas frecuentes

Por la lista de sistemas del inventario: ERP, CRM, correo, carpetas compartidas y copias de seguridad. En Microsoft 365 una búsqueda de contenido localiza en minutos correos y documentos con su nombre o su DNI; en el ERP hace falta una exportación de su ficha. Tiene un mes para responder, ampliable en casos complejos, y conviene que su DPD o su asesor revise la respuesta antes de enviarla.

Dentro de la Unión Europea no hay transferencia internacional. Microsoft, Google y AWS permiten fijar regiones en España o en la UE, y proveedores europeos como OVHcloud, Arsys o IONOS lo ponen fácil. Comprobamos dónde guardan realmente la información sus servicios; el análisis de los contratos de encargado del tratamiento corresponde a su DPD o a su abogado.

Escriba enseguida a support@apply.es, o a helpme@apply.es si tiene contrato con Apply. Intentamos retirar el mensaje, congelamos los registros y medimos el alcance. Con esos datos su DPD decide si hay que notificar a la AEPD dentro de las 72 horas y si hay que informar a las personas afectadas. La valoración jurídica es suya, no de IT.

Son encargados del tratamiento, y el artículo 28 del RGPD exige un contrato con cada uno. En la parte técnica comprobamos qué acceso tienen realmente a sus sistemas, si usan cuentas nominativas con doble factor y dónde guardan la información. Si un proveedor entra con una cuenta compartida o sin doble factor, es lo primero que se corrige.

Depende de lo que trate y a qué escala; el artículo 34 de la LOPDGDD enumera casos concretos, como centros sanitarios o centros docentes. Es una decisión jurídica que conviene tomar con un asesor. Si ya tiene DPD, interno o externo, trabajamos con él directamente y le damos los datos técnicos que necesite, también para una evaluación de impacto (EIPD).

Ponga orden en los datos personales de su empresa

Cuéntenos en qué sistemas están los datos de clientes y empleados. Le respondemos con una primera lectura de los puntos débiles más habituales en empresas como la suya.

Horario
de lunes a viernes, de 9:00 a 18:00 (hora peninsular), respuesta en un día laborable
Reuniones
Por videollamada en Teams o Google Meet

Solo usamos las cookies imprescindibles: sirven para que la web funcione y para recordar la ciudad que ha elegido. No hay cookies publicitarias ni de seguimiento. Encontrará los detalles en la política de privacidad.