Auditoría RGPD y LOPDGDD para empresas
Tener una política de privacidad no es lo mismo que poder demostrar que tus tratamientos de datos cumplen el RGPD. Auditamos qué datos tratas, con qué base legal, con quién los compartes y si tus medidas de seguridad son las que exige la normativa.
Cumplir el RGPD sobre el papel no es lo mismo que poder demostrarlo
La mayoría de empresas tiene una política de privacidad en su web, redactada por un abogado, y da por hecho que eso equivale a cumplir el RGPD. En la práctica es habitual encontrar detrás de ese documento un Registro de Actividades de Tratamiento inexistente o desactualizado, contratos de encargado de tratamiento sin firmar con proveedores cloud o pasarelas de pago, y medidas técnicas del artículo 32 RGPD que nadie ha verificado realmente. El problema aparece cuando alguien lo pide: un cliente enterprise, una aseguradora antes de contratar un ciberseguro, un inversor en due diligence o una administración pública en una licitación. Una auditoría RGPD/LOPDGDD te da la fotografía real de tu cumplimiento, no la que asumes que tienes.
Qué cubre la auditoría
- Mapeo de tratamientos de datos y verificación o creación del Registro de Actividades de Tratamiento (RAT)
- Revisión de la base legal de cada tratamiento: consentimiento, contrato, interés legítimo u obligación legal
- Revisión de contratos y acuerdos de encargado de tratamiento con proveedores cloud, pasarelas de pago y SaaS de terceros
- Evaluación de las medidas técnicas y organizativas exigidas por el artículo 32 RGPD: cifrado, control de accesos, copias de seguridad
- Revisión de plazos de conservación y procedimientos de supresión de datos
- Evaluación de transferencias internacionales de datos, cuando las haya
Cómo lo abordamos
- Reunión de alcance: Entendemos qué datos trata tu empresa, de quién, con qué finalidad y a través de qué sistemas.
- Mapeo de tratamientos: Inventariamos tratamientos, bases legales y flujos de datos entre tus sistemas propios y los de terceros.
- Revisión documental: Analizamos política de privacidad, RAT, contratos con proveedores y procedimiento de notificación de brechas.
- Evaluación de medidas técnicas: Cifrado, control de accesos, retención y copias de seguridad frente a lo exigido por el artículo 32 RGPD.
- Informe y hoja de ruta: Hallazgos priorizados por riesgo real y un plan de acción concreto para cerrar cada brecha.
Qué recibes
- Informe de cumplimiento RGPD/LOPDGDD con hallazgos clasificados por nivel de riesgo
- Registro de Actividades de Tratamiento (RAT) actualizado o creado desde cero
- Mapa de encargados de tratamiento y estado de sus contratos/DPA
- Hoja de ruta de remediación priorizada por impacto
- Informe válido como evidencia de cumplimiento ante clientes, aseguradoras o administraciones
- Reunión de cierre para explicar los hallazgos al equipo responsable
¿Para quién es este servicio?
- Empresas que nunca han hecho una revisión RGPD más allá de la política de privacidad de su web
- Empresas que necesitan acreditar cumplimiento RGPD ante un cliente, un inversor o una administración pública
- Empresas que han crecido en herramientas y proveedores sin revisar sus contratos de encargado de tratamiento
- Empresas de sectores con datos especialmente sensibles: salud, legal, financiero o educativo
- Empresas que quieren contratar un ciberseguro y necesitan evidenciar medidas de seguridad
- Empresas con Delegado de Protección de Datos que necesitan una revisión técnica independiente periódica
Preguntas frecuentes
¿Esto sustituye a tener un Delegado de Protección de Datos (DPD/DPO)?
No necesariamente. Si tu empresa está obligada a tener DPD, esta auditoría es complementaria: evalúa el estado real del cumplimiento y el DPD puede apoyarse en el informe para priorizar su trabajo. Si no tienes DPD, la auditoría te da una fotografía independiente sin necesidad de contratar esa figura de forma permanente.
¿Necesito esta auditoría si ya tengo la política de privacidad de mi web hecha por un abogado?
La política de privacidad es el documento de cara al usuario; no acredita que los tratamientos internos, los contratos con proveedores o las medidas técnicas estén realmente en regla. Es habitual encontrar empresas con una política de privacidad impecable y sin un Registro de Actividades de Tratamiento real detrás.
¿Cuánto dura el proceso?
Entre 2 y 4 semanas para una empresa mediana, según el número de tratamientos y proveedores a revisar. Para alcances acotados a un único producto o sistema puede ser más rápido.
¿El informe sirve para presentarlo en una licitación pública?
Sí, si el pliego pide una revisión de cumplimiento RGPD como parte de la documentación acreditativa. Si además exige un test de intrusión sobre el sistema ofertado, consulta nuestro servicio de auditoría para licitaciones públicas, que combina ambos en un único informe con plazos exprés.
¿Auditáis también el cumplimiento de proveedores externos (cloud, SaaS de terceros)?
Revisamos los contratos y DPA firmados con ellos y cómo fluyen los datos hacia esos proveedores, pero no auditamos la infraestructura interna del proveedor, salvo que forme parte de un pentest contratado aparte.
¿Qué pasa si encontráis un incumplimiento grave?
Lo clasificamos por riesgo real, no solo formal, y te damos una hoja de ruta priorizada. La decisión de cómo y cuándo remediarlo es tuya; podemos acompañar la implementación si lo necesitas.