Compliance & Governance

Cumplimiento RGPD

Adecuación integral al Reglamento (UE) 2016/679 y al Código de Privacidad italiano: desde la radiografía inicial de los tratamientos hasta un sistema de gestión que se sostiene en el tiempo, con documentos utilizables y personas formadas.

Qué hacemos

Los ámbitos de intervención

Diagnóstico y gap analysis de privacidad

Mapeamos tratamientos, flujos de datos, sistemas y proveedores; medimos la distancia respecto al Reglamento y a las resoluciones del Garante, la autoridad italiana de protección de datos, con prioridades de actuación claras.

Registro de actividades de tratamiento y documentación

Redactamos el registro (art. 30), las cláusulas informativas, los nombramientos de encargados y personas autorizadas, las políticas y los procedimientos: documentos ajustados a la realidad de la empresa, no plantillas genéricas.

Evaluaciones de impacto (DPIA) y análisis de riesgos

Realizamos las DPIA de los tratamientos de alto riesgo (art. 35), valoramos las medidas técnicas y organizativas y documentamos las decisiones desde la óptica de la rendición de cuentas.

Gestión de las brechas de seguridad y del ejercicio de derechos

Procedimientos y registros para detectar, valorar y notificar las brechas de seguridad (data breach) en un plazo de 72 horas, y para responder a las solicitudes de los interesados en los plazos previstos.

Proveedores, transferencias y contratos

Verificamos las garantías de los encargados del tratamiento, preparamos los contratos de encargo de tratamiento (art. 28) y gestionamos las transferencias fuera de la UE con cláusulas y evaluaciones adecuadas.

Formación y supervisión continuada

Formamos al personal con itinerarios formativos diferenciados según el puesto y mantenemos el sistema actualizado con auditorías periódicas y apoyo en caso de inspección.

El contexto normativo

El Reglamento General de Protección de Datos (RGPD, GDPR en inglés) cambió la lógica de la privacidad en la empresa: ya no es una lista de obligaciones formales, sino un principio de rendición de cuentas (accountability) que exige a cada responsable del tratamiento demostrar, con evidencias, que ha valorado los riesgos y adoptado medidas adecuadas. A ello se suman el Código de Privacidad italiano, las resoluciones del Garante sobre materias específicas (videovigilancia, marketing, control de los trabajadores, cookies) y las directrices europeas del EDPB.

Las sanciones pueden alcanzar el 4 % del volumen de negocios anual mundial o los 20 millones de euros, pero el daño más frecuente es otro: la pérdida de confianza de clientes y socios, y los costes de una brecha de seguridad mal gestionada.

Nuestro enfoque

No partimos de las plantillas, partimos de la empresa. Cada proyecto comienza con un mapeo real de los tratamientos: qué datos entran, dónde se conservan, quién los consulta, durante cuánto tiempo y con qué proveedores. Solo después redactamos los documentos, que así describen lo que sucede de verdad y superan un control.

Trabajamos junto a las funciones implicadas, en particular IT, recursos humanos, marketing y ventas, porque la protección de datos es una materia transversal. Cuando resulta necesario, integramos el cumplimiento del RGPD con la seguridad informática (medidas técnicas, análisis de vulnerabilidades), con el Modelo 231 (el modelo organizativo previsto por el Decreto Legislativo italiano 231/2001) y con los sistemas de gestión certificados como la ISO/IEC 27001, evitando duplicar procedimientos y controles.

Qué distingue nuestro servicio

  • Documentos utilizables: procedimientos breves, lenguaje claro, responsabilidades explícitas.
  • El mapeo antes que los documentos: registro, cláusulas informativas y DPIA nacen de la reconstrucción de los tratamientos reales (flujos, bases jurídicas, proveedores, plazos de conservación), no de plantillas estándar.
  • Continuidad: el RGPD no se cierra con una entrega; prevemos auditorías periódicas, actualización cuando cambian las normas o la organización y apoyo en las solicitudes de los interesados, en las brechas de seguridad y en las inspecciones.
  • Experiencia en sectores regulados: conocemos las particularidades de la energía, las telecomunicaciones, la sanidad y los servicios, donde el volumen de datos y la presión comercial convierten la privacidad en una cuestión crítica.

Nuestro método

Cómo trabajamos

  1. Kick-off y recopilación de información

    Nos reunimos con la dirección y con los referentes de área, recopilamos la documentación existente y definimos el alcance, los plazos y los interlocutores.

  2. Diagnóstico y mapeo de los tratamientos

    Entrevistas estructuradas y análisis de los sistemas para reconstruir tratamientos, bases jurídicas, flujos, plazos de conservación y medidas de seguridad.

  3. Gap analysis y plan de adecuación

    Informe con las no conformidades clasificadas por riesgo y un plan de acción compartido, con responsables y plazos de ejecución.

  4. Implantación acompañada

    Redactamos los documentos, apoyamos los cambios en procesos y sistemas, gestionamos la relación con los proveedores y formamos al personal.

  5. Mantenimiento y verificación

    Auditorías periódicas, actualización ante cambios normativos y organizativos, apoyo en solicitudes de los interesados, brechas de seguridad e inspecciones.

Beneficios

Qué obtiene la empresa

  • Reducción efectiva del riesgo sancionador y reputacional, con evidencias documentales defendibles ante una inspección
  • Documentación de privacidad ajustada a los procesos reales, que el personal utiliza realmente
  • Relaciones más sólidas con clientes y socios, que cada vez con más frecuencia exigen garantías contractuales de privacidad
  • Procesos más ordenados: saber qué datos se tratan, dónde y por qué mejora también la eficiencia operativa
  • Un interlocutor estable para cada duda cotidiana sobre marketing, empleados, videovigilancia o proveedores

Entregables

Qué entregamos

  • Informe de diagnóstico con gap analysis y plan de adecuación priorizado
  • Registro de las actividades de tratamiento (responsable y/o encargado)
  • Cláusulas informativas para los interesados (clientes, empleados, candidatos, proveedores, sitio web)
  • Nombramientos e instrucciones para encargados del tratamiento y personas autorizadas
  • Evaluaciones de impacto (DPIA) y análisis de riesgos documentados
  • Procedimientos de brechas de seguridad, ejercicio de derechos, conservación y supresión
  • Políticas internas (uso de herramientas corporativas, videovigilancia, marketing)
  • Plan y materiales de formación con certificados de asistencia

Preguntas frecuentes

Las respuestas a las preguntas más habituales

Mi empresa es pequeña: ¿se aplica igualmente el RGPD?

Sí. El Reglamento se aplica a toda organización que trate datos personales, con independencia de su tamaño. Lo que cambia es la complejidad y la proporcionalidad de las medidas, no la obligación de cumplir. Nuestro enfoque calibra las obligaciones según la dimensión real de la empresa.

¿Cuánto dura un proyecto de adecuación al RGPD?

Depende del tamaño, del número de tratamientos y de la madurez del punto de partida. En una pyme con procesos estándar, el diagnóstico y la documentación básica requieren por lo general algunas semanas; las organizaciones complejas o con varias sociedades exigen proyectos más extensos. Fijamos plazos concretos en la propuesta inicial.

Ya tenemos documentos de privacidad de 2018: ¿siguen siendo válidos?

A menudo solo en parte. Las normas, las resoluciones del Garante, las herramientas digitales y la organización cambian: el registro, las cláusulas informativas y las medidas de seguridad deben revisarse periódicamente. Un diagnóstico específico permite entender qué actualizar sin rehacerlo todo.

¿Es necesario designar un delegado de protección de datos (DPD)?

La designación es obligatoria para las autoridades públicas, para quien realiza una observación habitual y sistemática a gran escala y para quien trata a gran escala datos de categorías especiales o relativos a condenas e infracciones penales. En los demás casos es facultativa, aunque a menudo aconsejable. Valoramos conjuntamente el caso concreto y, si resulta útil, ofrecemos el servicio de DPD externo.

¿Qué ocurre en caso de inspección del Garante o de la Guardia di Finanza, la policía financiera italiana?

Acompañamos a la empresa en la preparación de la documentación, durante el acceso y en la fase posterior. Un sistema de privacidad construido desde la óptica de la rendición de cuentas permite demostrar las decisiones adoptadas y reduce notablemente el riesgo de sanciones.

Hablemos

Construyamos juntos el mañana.

Cuéntenos las prioridades de su empresa: en una primera reunión sin compromiso analizamos el contexto y le proponemos un recorrido concreto, con plazos y resultados medibles.