Solución · Por objetivo

Cumplimiento del RGPD

El día que hay una brecha, el formulario de notificación de la AEPD pregunta cosas muy concretas: qué datos se han visto afectados, de cuántas personas, desde cuándo y qué medidas se han tomado. Muchas empresas tienen la cláusula de privacidad en la web y un registro de actividades de tratamiento hecho por la asesoría, pero no saben contestar esas preguntas en 72 horas porque nadie sabe qué hay realmente en los buzones, las carpetas compartidas y el programa de gestión. Apply no es un despacho de abogados ni actúa como DPD: la valoración jurídica es de ellos. Apply se ocupa de que los sistemas hagan lo que dicen sus documentos y de que se pueda demostrar.

72 h
para notificar una brecha de seguridad a la AEPD
1 mes
plazo general para atender un derecho de los interesados
75 €/h
+ IVA fuera de un plan de soporte
100 %
revisión e implantación en remoto

Qué incluye

El reparto es sencillo: lo que se decide con el RGPD en la mano (legitimación, conservación, textos informativos) lo decide su DPD o su abogado. Lo que se configura en un ordenador, en Microsoft 365 o en un servidor, lo revisa y lo aplica Apply.

Reservar una videollamada

Dónde están de verdad los datos

Se buscan datos personales en el ERP, el CRM, los buzones de Outlook, las carpetas compartidas, los formularios de la web, A3nom o Factorial y esas hojas de cálculo exportadas que acaban en un escritorio. El resultado alimenta el registro de actividades de tratamiento y muchas veces lo corrige.

Lista de encargados del tratamiento

Todos los que tocan datos por cuenta de su empresa: la gestoría, la herramienta de email marketing, el hosting de la tienda, la plataforma de firma electrónica, el proveedor de nóminas y el propio Apply. Para cada uno se anota qué trata y desde qué país, de modo que su asesor sepa qué contrato de encargado revisar.

Riesgos técnicos para la EIPD

Lo que de verdad puede salir mal: historias clínicas en un portátil sin cifrar, cámaras con la contraseña de fábrica, la geolocalización de la flota accesible para toda la oficina, un antiguo proveedor que aún tiene acceso. Si su DPD decide que hace falta una evaluación de impacto, estos hallazgos son su materia prima.

Medidas aplicadas en remoto

Doble factor en todas las cuentas, discos cifrados con Intune, roles en Entra ID en lugar de un usuario «admin» compartido, etiquetas de confidencialidad y reglas DLP en Microsoft 365, y registros de acceso guardados el tiempo que marque su política. Apply trabaja según los principios de la ISO 27001, sin atribuirse certificaciones.

Brechas y derechos de los interesados

Un procedimiento que dice quién avisa a quién y con qué datos cuando algo sale mal, pensado para que la decisión de notificar pueda tomarse dentro de las 72 horas. Y la ruta técnica para localizar, exportar o suprimir los datos de una persona en todos sus sistemas antes de que venza el plazo de respuesta.

Una hora de formación para la plantilla

Por videollamada y con ejemplos de su propio día a día: la factura falsa de un proveedor conocido, qué no se pega nunca en un chat de IA público, por qué no se reenvían nóminas al correo personal y qué hacer en los primeros diez minutos tras un envío equivocado.

Cómo se trabaja

Cuatro pasos sin auditorías interminables. Lo urgente y barato va primero: suele ser más útil cerrar la cuenta de un exempleado que sigue activa que comprar una herramienta nueva.

01

Arranque con accesos de lectura

Videollamada con la persona que lleva la protección de datos y acceso de solo lectura a Microsoft 365 o Google Workspace, servidores y equipos. Nada se cambia en esta fase: solo se mira.

02

Hallazgos en lenguaje claro

Qué datos hay y dónde, quién los trata por cuenta de su empresa y qué falta, cada punto con su prioridad y su coste en horas. Su DPD puede copiar los apartados tal cual al registro de actividades o a la EIPD.

03

Primero lo urgente y barato

Doble factor, cuentas huérfanas y enlaces públicos se resuelven en los primeros días. Cifrado, etiquetas y DLP llegan después, con fechas cerradas y fuera del horario de oficina si cortan algún servicio.

04

Revisión cuando algo cambia

Una herramienta nueva, un encargado nuevo o la salida de alguien con muchos permisos son motivos para repasar el inventario, además de la revisión anual. Las capturas de configuración quedan como evidencia.

Pongamos que a un comercial de una distribuidora de Valencia le roban el portátil del coche. Si el disco estaba cifrado con BitLocker y la clave está a salvo en Entra ID, la valoración del riesgo para los clientes cuyos datos llevaba cambia por completo. Si no lo estaba, su DPD tendrá que plantearse la notificación a la AEPD y quizá a los afectados. La diferencia entre un caso y otro es una política de Intune que se aplica en una tarde.

Preguntas frecuentes

No. El delegado de protección de datos debe tener conocimientos de derecho y práctica en protección de datos, y Apply es una empresa técnica. Lo que sí hace es trabajar codo con codo con su DPD o con su abogado: les da el inventario real, contesta sus preguntas técnicas y aplica las medidas que decidan. Si no tienen a nadie, se lo diremos con franqueza y recomendaremos buscar un profesional para la parte jurídica.

Depende de su actividad. Además de los casos del RGPD, el artículo 34 de la LOPDGDD enumera sectores que deben designarlo, entre ellos centros docentes, centros sanitarios, aseguradoras y entidades financieras. La respuesta para su caso la da un jurista. Tenga o no DPD, las obligaciones del RGPD se aplican igual, y Apply trabaja con la persona que lleve el tema: la gerencia, la administración o RR. HH.

Sí. La administración remota da acceso a sistemas con datos personales, así que Apply es encargado del tratamiento. El contrato puede ser el suyo o el que propone Apply, y recoge el alcance de los accesos, los subencargados, las medidas de seguridad y el plazo en que Apply le avisa de un incidente, para que sus 72 horas no se consuman esperando.

Escriba de inmediato a support@apply.es, o a helpme@apply.es si tiene contrato. Técnicamente se puede intentar retirar el mensaje en Microsoft 365, revocar enlaces compartidos, bloquear la cuenta y reconstruir con los registros quién abrió qué y cuándo. La decisión de notificar a la AEPD a través de su sede electrónica y de informar a los afectados es del responsable del tratamiento con su DPD, pero se tomará con esos datos en la mano.

Con un procedimiento preparado antes de que llegue la petición: dónde buscar (ERP, CRM, correo, tienda online, herramienta de newsletter, copias), quién lo hace y cómo se documenta. Lo que la ley obliga a conservar, como las facturas, se bloquea en lugar de borrarse; eso lo concreta su asesor. Apply deja el procedimiento escrito y prueba que funciona con un caso ficticio.

Para una empresa pequeña con tratamientos de bajo riesgo es un buen punto de partida y genera documentación útil. Pero es un cuestionario: no revisa si los portátiles están cifrados, si la exempleada sigue con acceso al correo o si las copias se pueden restaurar. Apply comprueba precisamente eso y corrige lo que falte, así que ambas cosas se complementan.

Al principio, casi nunca. Microsoft 365 Business Premium ya incluye Intune, acceso condicional, etiquetas de confidencialidad y DLP, y muchas empresas lo pagan sin tenerlo activado. La revisión se factura a 75 €/h + IVA, con el alcance cerrado antes de empezar, o entra en un plan Start, Business o Premium. Si hace falta comprar algo, se justifica con un hallazgo concreto.

Veamos cómo está el RGPD en sus sistemas

Cuéntenos qué datos trata, con qué programas y quién lleva hoy el tema. Le respondemos con una propuesta de revisión y las preguntas que conviene plantear antes a su DPD.

Horario
de lunes a viernes, de 9:00 a 18:00 (hora peninsular), respuesta en un día laborable
Reuniones
Por videollamada en Teams o Google Meet

Solo usamos las cookies imprescindibles: sirven para que la web funcione y para recordar la ciudad que ha elegido. No hay cookies publicitarias ni de seguimiento. Encontrará los detalles en la política de privacidad.