01
La respuesta breve
Una empresa debe poder garantizar a los interesados el acceso, la rectificación, la supresión, la limitación, la oposición y la portabilidad de sus datos, además del derecho a retirar el consentimiento y a reclamar ante una autoridad de control. Entre la información que el interesado debe poder conocer se encuentran el periodo de conservación de los datos, el origen de los datos y la existencia de decisiones automatizadas.
02
Quién hace qué: responsable, encargado y establecimiento principal
El responsable del tratamiento decide los fines y medios del tratamiento, mientras que el encargado actúa en su nombre; para grupos con varios establecimientos en la Unión, el establecimiento principal se identifica en el lugar de la administración central, salvo que las decisiones sobre los fines se tomen en otro lugar. Esta distinción determina quién responde a las solicitudes y qué autoridad de control interviene en caso de tratamiento transfronterizo.
03
Las fases operativas del proceso
Pasos
- Recibir la solicitud y registrarla con la fecha de llegada, para mantener un registro interno de su gestión.
- Identificar el rol interno responsable (responsable del tratamiento o encargado designado) según el tratamiento específico.
- Verificar qué derechos están implicados: acceso, rectificación, supresión, limitación, oposición o portabilidad.
- Preparar una respuesta que indique el periodo de conservación, el origen de los datos y la existencia de decisiones automatizadas, junto con los derechos ejercitables.
- Revisar el tratamiento cuando cambie el nivel de riesgo asociado a las actividades implicadas.
04
Un caso hipotético
Hipótesis: una empresa con establecimientos en dos Estados miembros recibe una solicitud de acceso a los datos. El equipo de privacidad identifica el establecimiento principal, verifica si el tratamiento se basa en el interés legítimo y prepara una respuesta que incluye el periodo de conservación, el origen de los datos y la existencia de decisiones automatizadas.
05
Controles sobre la información proporcionada a los interesados
- La información proporcionada indica el periodo de conservación o los criterios para determinarlo.
- Se menciona el derecho a retirar el consentimiento, si el tratamiento se basa en él.
- Se indica el derecho a reclamar ante una autoridad de control.
- Si el tratamiento implica riesgos elevados, la evaluación de impacto se actualiza cuando el riesgo varía.
- Cuando corresponda, se han recogido las opiniones de los interesados sobre el tratamiento previsto.
06
Qué puede configurar una empresa en un software de gestión
Una organización puede estructurar, con su socio de software, un registro de solicitudes que rastree rol asignado, fecha de recepción, tipo de derecho ejercido y fecha de respuesta, para mantener una visión clara del estado de cada solicitud. Es útil prever un flujo de revisión periódica vinculado a las variaciones de riesgo del tratamiento, con permisos distintos para quienes reciben, evalúan y cierran la solicitud.
07
Preguntas frecuentes sobre el proceso
- ¿Qué información debe proporcionar la empresa a los interesados sobre el tratamiento? Periodo de conservación, origen de los datos, posibles decisiones automatizadas y derechos disponibles.
- ¿Cuándo debe actualizarse la evaluación de impacto? Cuando cambia el nivel de riesgo asociado al tratamiento.
- ¿Quién identifica el establecimiento competente para responder? El lugar de la administración central, salvo que las decisiones sobre el tratamiento se tomen en otro lugar.
08
Siguiente paso
Definir roles, plazos y trazabilidad para cada tipo de solicitud es el primer paso hacia un proceso sólido: mapear los tratamientos existentes y asignar responsabilidades claras antes de que llegue la próxima solicitud.
FAQ
Preguntas frecuentes
¿Qué información debe proporcionar la empresa a los interesados sobre el tratamiento de sus datos?
Entre otra información, el periodo de conservación de los datos, el origen de los datos, la existencia de decisiones automatizadas y el derecho a reclamar ante una autoridad de control.
¿Qué derechos debe garantizar la empresa a los interesados?
Acceso, rectificación, supresión, limitación, oposición, portabilidad de los datos y retirada del consentimiento, además del derecho a reclamar ante una autoridad de control.
¿Cuándo es necesario revisar una evaluación de impacto sobre la protección de datos?
Cuando se producen variaciones en el nivel de riesgo representado por las actividades de tratamiento implicadas.
✓