Cumplimiento del RGPD

Cumpla el RGPD sin necesidad de montar un equipo de privacidad.

El RGPD se aplica a cualquier empresa que ofrezca servicios a personas en la UE o controle su comportamiento allí, con independencia de dónde esté establecida. Un responsable de cumplimiento dedicado de SecureSlate mapea los datos personales que trata, elabora el registro de actividades de tratamiento, realiza las EIPD y formaliza los contratos de encargo del tratamiento, mientras nuestra plataforma de automatización del cumplimiento mantiene al día las evidencias de seguridad. Un precio fijo cubre todo el trabajo.

RGPD, capítulos II a V46 artículos

RGPD, capítulos II a V: 46 artículos, 7 Principios, 12 Derechos del interesado, 20 Responsable y encargado del tratamiento, 7 Transferencias internacionales. 3 destacados: Acreditado por el análisis de seguridad incluido.

Acreditado por el análisis de seguridad incluidoDefinido con su responsable de cumplimiento
Multa máxima
Hasta 20 millones de € o el 4 % de la facturación mundial
Notificación de violaciones
72 horas a la autoridad de control
Se aplica a
Organizaciones de la UE o que ofrecen servicios a personas en la UE
En qué consiste

Cumplir el RGPD significa poder demostrarlo, no lucir un sello en su web.

El RGPD es un reglamento europeo cuyo alcance va mucho más allá de la UE. Establece principios sobre cómo se tratan los datos personales y le exige demostrar, cuando se le solicite, cómo los cumple.

Principios, derechos y obligaciones

El capítulo II fija los principios y las bases jurídicas; el capítulo III, los derechos de los interesados; el capítulo IV, las obligaciones de responsables y encargados del tratamiento, y el capítulo V, las normas para las transferencias fuera de la UE. La mayor parte del trabajo de una empresa se concentra en esos cuatro capítulos.

La responsabilidad proactiva se demuestra con registros

El artículo 5.2 le hace responsable de demostrar el cumplimiento. En la práctica, eso supone un registro de actividades de tratamiento, EIPD cuando el tratamiento es de alto riesgo, contratos de encargo del tratamiento y decisiones documentadas que una autoridad o un cliente pueda revisar.

Ser responsable o encargado del tratamiento cambia las obligaciones

Los responsables del tratamiento deciden por qué y cómo se tratan los datos personales. Los encargados actúan siguiendo sus instrucciones, que es la situación de la mayoría de las empresas SaaS B2B que gestionan datos de clientes. Ambos tienen obligaciones de seguridad y de notificación de violaciones, y tratar datos por cuenta de otro exige un contrato por escrito conforme al artículo 28.
Cómo funciona

Ponemos en marcha su programa de RGPD para que la privacidad deje de frenar sus ventas.

Cuatro fases, desde la llamada de alcance hasta un programa que puede demostrar, con un responsable de cumplimiento asignado que responde de cada una.

Mapear los datos personales y aclarar su papel en el tratamiento

Identificamos qué datos personales recoge, para qué, dónde se almacenan, con quién se comparten y si salen de la UE, y determinamos si actúa como responsable, como encargado del tratamiento o como ambos en cada actividad.

Elaborar los registros de responsabilidad proactiva

Su responsable de cumplimiento redacta el registro de actividades de tratamiento, documenta una base jurídica para cada finalidad y realiza evaluaciones de impacto relativas a la protección de datos cuando es probable que el tratamiento entrañe un alto riesgo.

Gestionar derechos, contratos y seguridad

Ponemos en marcha la gestión de solicitudes de los interesados, los avisos de privacidad, los contratos con encargados y subencargados del tratamiento, los mecanismos de transferencia como las cláusulas contractuales tipo y las medidas técnicas y organizativas que exige el artículo 32.

Mantenerlo al día a medida que cambia su producto

Las nuevas funciones, proveedores y mercados modifican sus tratamientos. Actualizamos los registros y las EIPD a la par, ensayamos la respuesta a violaciones de datos para cumplir el plazo de 72 horas y ampliamos el programa a ISO 27001 o ISO 27701 cuando los clientes quieren una prueba independiente.
Qué incluye

Todo lo que exige una revisión del RGPD, preparado antes de que se lo pidan.

El software de cumplimiento del RGPD y el experto que lo gestiona se contratan juntos por un único precio fijo, para que el trabajo de privacidad no recaiga en sus ingenieros.

Un responsable de cumplimiento dedicado

Un profesional con experiencia se encarga de su programa de RGPD de principio a fin. Mapea los datos personales, redacta los registros y las EIPD, responde a las secciones de privacidad de los cuestionarios de clientes y mantiene la documentación al día, para que su equipo solo tenga que revisar y aprobar, sin interpretar el reglamento.

Registro de actividades y EIPD

El registro de actividades de tratamiento del artículo 30 y las evaluaciones de impacto relativas a la protección de datos del artículo 35, redactados por nosotros, aprobados por usted y actualizados a medida que cambian sus tratamientos.

Contratos con encargados y subencargados del tratamiento

Contratos conforme al artículo 28 con sus clientes y con sus propios subencargados del tratamiento, diligencia debida de proveedores y una lista de subencargados actualizada, para que ninguna herramienta nueva empiece a tratar datos personales sin revisión.

Evidencias de las herramientas que ya utiliza

Conecte una sola vez la nube, el proveedor de identidad, el alojamiento de código y los dispositivos. Los ajustes de acceso, cifrado y registro se comprueban de forma continua, y esa es la evidencia de seguridad del tratamiento que exige el artículo 32.

Formación y revisiones de accesos

La formación en privacidad y concienciación en seguridad, las revisiones de accesos a los sistemas que contienen datos personales y las comprobaciones de dispositivos se programan de forma periódica y nosotros nos ocupamos del seguimiento, con evidencias que puede presentar.

Un Trust Center para las preguntas de privacidad

Publique en una sola página actualizada el aviso de privacidad, la lista de subencargados y su postura de seguridad, para que los clientes resuelvan sus dudas de diligencia debida sobre el RGPD antes de enviarle un cuestionario.
Evidencias del artículo 32

Varios requisitos del RGPD exigen evidencias de su código y su nube, no una política.

La seguridad del tratamiento y la protección de datos desde el diseño se evalúan sobre lo que de verdad está en producción. El análisis de seguridad forma parte del servicio, así que las evidencias proceden de sus repositorios, dominios y cuentas en la nube reales.
Art. 25.1, Art. 32.1.d)

Análisis de seguridad del código

Se analizan los repositorios en busca de código vulnerable y cada hallazgo se clasifica por gravedad y se señala en su línea exacta, lo que demuestra que la protección de datos está integrada en el desarrollo y que la seguridad se verifica con regularidad.
Art. 32.1.b)

Detección de secretos

Se detectan las claves de API, los tokens y las credenciales que hay en el código fuente, con el archivo y la línea exactos, para que el acceso a los sistemas con datos personales siga siendo confidencial.
Art. 32.1.d)

Riesgo de dependencias y licencias

Un SBOM de cada repositorio que señala los componentes de código abierto vulnerables, para que el software que trata datos personales se evalúe periódicamente.
Art. 32.1.d)

Monitorización de la superficie pública

Sus dominios, incluidos los subdominios olvidados, se analizan periódicamente y en cada despliegue. Cada hallazgo incluye una explicación y la corrección recomendada, y todo queda registrado como prueba de seguridad periódica.
Art. 32.1.b), Art. 33

Monitorización de la dark web

Las direcciones de correo electrónico de la empresa se cotejan con filtraciones conocidas, para detectar pronto las credenciales expuestas y evaluarlas dentro de su proceso de notificación de violaciones en 72 horas.
Art. 32.1.a), Art. 32.1.b)

Comprobación de configuraciones erróneas en la nube

Las configuraciones de AWS, Azure y GCP se revisan mediante acceso de solo lectura en busca de ajustes de riesgo en cifrado, acceso, registro y redes allí donde se almacenan datos personales.
Más allá de RGPD

Un programa, varios marcos.

El trabajo del RGPD se solapa con las normas que los clientes más exigentes con la privacidad suelen pedir después, así que cada nuevo marco amplía el programa en lugar de empezar de cero.

ISO 27001

El certificado que esperan los clientes europeos. Respalda la seguridad del artículo 32 con un sistema de gestión y una auditoría independiente.

ISO 27701

Una norma de gestión de la información de privacidad que se corresponde estrechamente con el RGPD, para clientes que quieren garantías certificadas sobre cómo gestiona usted la privacidad.

SOC 2

Los clientes estadounidenses piden un informe SOC 2, cuyos criterios de privacidad y confidencialidad aprovechan buena parte del trabajo hecho para el RGPD.

CCPA

La ley de privacidad de California comparte el enfoque basado en derechos del RGPD, con sus propias definiciones, mecanismos de exclusión voluntaria y requisitos de información.

HIPAA

Los datos de salud de personas en la UE son una categoría especial de datos según el RGPD, y en EE. UU. esos mismos datos también pueden ser PHI según HIPAA.

NIS2 y DORA

Normas de seguridad de la UE para entidades esenciales y servicios financieros, que se suman al RGPD con sus propios requisitos de notificación de incidentes y de riesgo de terceros.
Resultados de clientes

Lo que han conseguido nuestros clientes con el RGPD

Equipos en expansión en Europa que necesitaban que la privacidad dejara de frenar las ventas a socios y grandes empresas.

200+
Horas ahorradas por Quality Early Years, que cumplió el RGPD y obtuvo la certificación Cyber Essentials en menos de siete semanas
3 meses
Muse alcanzó el cumplimiento del RGPD en sus mercados europeos y redujo las tareas de cumplimiento de días a horas
2×
Más rapidez al preparar la auditoría en un proveedor de servicios tecnológicos que aborda ISO 27001 y el RGPD a la vez

We needed GDPR to scale across Europe without burning the product team. SecureSlate cut compliance turnaround from days to hours, and privacy stopped blocking deals.

Johnathon
Johnathon Founder at Muse
Recursos

Infórmese antes de su llamada de alcance.

Guías prácticas sobre el RGPD, desde a quién se aplica hasta qué incluye un programa conforme. Las guías están en inglés.

Preguntas frecuentes

Lo que preguntan los equipos antes de empezar con el RGPD.

Descubra qué requerirá su programa de RGPD

Cuéntenos qué datos personales trata y qué cliente le está preguntando por ellos. Al terminar la llamada tendrá un resumen de carencias, un calendario y un precio fijo, trabaje o no con nosotros.

Jamie
Virtual Agent

Hi! I'm Jamie. Curious about your current compliance challenges and how automation might help your team?