El día que hay una brecha, el formulario de notificación de la AEPD pregunta cosas muy concretas: qué datos se han visto afectados, de cuántas personas, desde cuándo y qué medidas se han tomado. Muchas empresas tienen la cláusula de privacidad en la web y un registro de actividades de tratamiento hecho por la asesoría, pero no saben contestar esas preguntas en 72 horas porque nadie sabe qué hay realmente en los buzones, las carpetas compartidas y el programa de gestión. Apply no es un despacho de abogados ni actúa como DPD: la valoración jurídica es de ellos. Apply se ocupa de que los sistemas hagan lo que dicen sus documentos y de que se pueda demostrar.
plazo general para atender un derecho de los interesados
75 €/h
+ IVA fuera de un plan de soporte
100 %
revisión e implantación en remoto
Qué incluye
El reparto es sencillo: lo que se decide con el RGPD en la mano (legitimación, conservación, textos informativos) lo decide su DPD o su abogado. Lo que se configura en un ordenador, en Microsoft 365 o en un servidor, lo revisa y lo aplica Apply.
Se buscan datos personales en el ERP, el CRM, los buzones de Outlook, las carpetas compartidas, los formularios de la web, A3nom o Factorial y esas hojas de cálculo exportadas que acaban en un escritorio. El resultado alimenta el registro de actividades de tratamiento y muchas veces lo corrige.
Lista de encargados del tratamiento
Todos los que tocan datos por cuenta de su empresa: la gestoría, la herramienta de email marketing, el hosting de la tienda, la plataforma de firma electrónica, el proveedor de nóminas y el propio Apply. Para cada uno se anota qué trata y desde qué país, de modo que su asesor sepa qué contrato de encargado revisar.
Riesgos técnicos para la EIPD
Lo que de verdad puede salir mal: historias clínicas en un portátil sin cifrar, cámaras con la contraseña de fábrica, la geolocalización de la flota accesible para toda la oficina, un antiguo proveedor que aún tiene acceso. Si su DPD decide que hace falta una evaluación de impacto, estos hallazgos son su materia prima.
Medidas aplicadas en remoto
Doble factor en todas las cuentas, discos cifrados con Intune, roles en Entra ID en lugar de un usuario «admin» compartido, etiquetas de confidencialidad y reglas DLP en Microsoft 365, y registros de acceso guardados el tiempo que marque su política. Apply trabaja según los principios de la ISO 27001, sin atribuirse certificaciones.
Brechas y derechos de los interesados
Un procedimiento que dice quién avisa a quién y con qué datos cuando algo sale mal, pensado para que la decisión de notificar pueda tomarse dentro de las 72 horas. Y la ruta técnica para localizar, exportar o suprimir los datos de una persona en todos sus sistemas antes de que venza el plazo de respuesta.
Una hora de formación para la plantilla
Por videollamada y con ejemplos de su propio día a día: la factura falsa de un proveedor conocido, qué no se pega nunca en un chat de IA público, por qué no se reenvían nóminas al correo personal y qué hacer en los primeros diez minutos tras un envío equivocado.
Cómo se trabaja
Cuatro pasos sin auditorías interminables. Lo urgente y barato va primero: suele ser más útil cerrar la cuenta de un exempleado que sigue activa que comprar una herramienta nueva.
01
Arranque con accesos de lectura
Videollamada con la persona que lleva la protección de datos y acceso de solo lectura a Microsoft 365 o Google Workspace, servidores y equipos. Nada se cambia en esta fase: solo se mira.
02
Hallazgos en lenguaje claro
Qué datos hay y dónde, quién los trata por cuenta de su empresa y qué falta, cada punto con su prioridad y su coste en horas. Su DPD puede copiar los apartados tal cual al registro de actividades o a la EIPD.
03
Primero lo urgente y barato
Doble factor, cuentas huérfanas y enlaces públicos se resuelven en los primeros días. Cifrado, etiquetas y DLP llegan después, con fechas cerradas y fuera del horario de oficina si cortan algún servicio.
04
Revisión cuando algo cambia
Una herramienta nueva, un encargado nuevo o la salida de alguien con muchos permisos son motivos para repasar el inventario, además de la revisión anual. Las capturas de configuración quedan como evidencia.
Pongamos que a un comercial de una distribuidora de Valencia le roban el portátil del coche. Si el disco estaba cifrado con BitLocker y la clave está a salvo en Entra ID, la valoración del riesgo para los clientes cuyos datos llevaba cambia por completo. Si no lo estaba, su DPD tendrá que plantearse la notificación a la AEPD y quizá a los afectados. La diferencia entre un caso y otro es una política de Intune que se aplica en una tarde.
Preguntas frecuentes
No. El delegado de protección de datos debe tener conocimientos de derecho y práctica en protección de datos, y Apply es una empresa técnica. Lo que sí hace es trabajar codo con codo con su DPD o con su abogado: les da el inventario real, contesta sus preguntas técnicas y aplica las medidas que decidan. Si no tienen a nadie, se lo diremos con franqueza y recomendaremos buscar un profesional para la parte jurídica.
Depende de su actividad. Además de los casos del RGPD, el artículo 34 de la LOPDGDD enumera sectores que deben designarlo, entre ellos centros docentes, centros sanitarios, aseguradoras y entidades financieras. La respuesta para su caso la da un jurista. Tenga o no DPD, las obligaciones del RGPD se aplican igual, y Apply trabaja con la persona que lleve el tema: la gerencia, la administración o RR. HH.
Sí. La administración remota da acceso a sistemas con datos personales, así que Apply es encargado del tratamiento. El contrato puede ser el suyo o el que propone Apply, y recoge el alcance de los accesos, los subencargados, las medidas de seguridad y el plazo en que Apply le avisa de un incidente, para que sus 72 horas no se consuman esperando.
Escriba de inmediato a support@apply.es, o a helpme@apply.es si tiene contrato. Técnicamente se puede intentar retirar el mensaje en Microsoft 365, revocar enlaces compartidos, bloquear la cuenta y reconstruir con los registros quién abrió qué y cuándo. La decisión de notificar a la AEPD a través de su sede electrónica y de informar a los afectados es del responsable del tratamiento con su DPD, pero se tomará con esos datos en la mano.
Con un procedimiento preparado antes de que llegue la petición: dónde buscar (ERP, CRM, correo, tienda online, herramienta de newsletter, copias), quién lo hace y cómo se documenta. Lo que la ley obliga a conservar, como las facturas, se bloquea en lugar de borrarse; eso lo concreta su asesor. Apply deja el procedimiento escrito y prueba que funciona con un caso ficticio.
Para una empresa pequeña con tratamientos de bajo riesgo es un buen punto de partida y genera documentación útil. Pero es un cuestionario: no revisa si los portátiles están cifrados, si la exempleada sigue con acceso al correo o si las copias se pueden restaurar. Apply comprueba precisamente eso y corrige lo que falte, así que ambas cosas se complementan.
Al principio, casi nunca. Microsoft 365 Business Premium ya incluye Intune, acceso condicional, etiquetas de confidencialidad y DLP, y muchas empresas lo pagan sin tenerlo activado. La revisión se factura a 75 €/h + IVA, con el alcance cerrado antes de empezar, o entra en un plan Start, Business o Premium. Si hace falta comprar algo, se justifica con un hallazgo concreto.
Cuéntenos qué datos trata, con qué programas y quién lleva hoy el tema. Le respondemos con una propuesta de revisión y las preguntas que conviene plantear antes a su DPD.
Horario de lunes a viernes, de 9:00 a 18:00 (hora peninsular), respuesta en un día laborable
Reuniones Por videollamada en Teams o Google Meet
Hemos recibido su solicitud
Tendrá respuesta en un día laborable. Si nos avisa de una avería que tiene parado a su equipo, la tratamos con prioridad.
Aclaramos lo que necesita. Si falta algún dato para valorar el trabajo, le escribimos o le proponemos una videollamada corta por Teams o Google Meet.
Preparamos una propuesta. Alcance del trabajo, precio en euros con el IVA indicado aparte y una fecha de inicio realista, sin letra pequeña.
Usted decide. La propuesta le llega por correo. Léala con calma, pregunte lo que quiera sobre cualquier punto y decida después.
Elija su ubicación
No encontramos esa ciudad. Revise cómo está escrita o elija la capital de provincia más cercana: como trabajamos en remoto, el servicio es el mismo en cualquier punto de España.
Solo usamos las cookies imprescindibles: sirven para que la web funcione y para recordar la ciudad que ha elegido. No hay cookies publicitarias ni de seguimiento. Encontrará los detalles en la política de privacidad.