Registro de actividades de tratamiento según el artículo 30 del RGPD: cómo elaborar un RoPA

Respuesta corta: Un registro de actividades de tratamiento (RAT o RoPA) es el inventario estructurado de la empresa sobre los tratamientos de datos personales. El artículo 30 del RGPD especifica qué información debe documentarse para los responsables y encargados del tratamiento. Al mismo tiempo, el registro se convierte en un eje central para otras labores de protección de datos.

¿Qué significa RoPA?

RoPA son las siglas en inglés de Record of Processing Activities (Registro de Actividades de Tratamiento). Este documento debe describir cómo y por qué se tratan los datos personales, permitiendo comprender rápidamente el panorama de datos de la organización.

¿Qué debe incluir una actividad de tratamiento?

Para un responsable del tratamiento, la documentación debe incluir, entre otros aspectos, los fines del tratamiento, las categorías de interesados y de datos personales, los destinatarios, las transferencias a terceros países, los plazos previstos para la supresión y una descripción general de las medidas de seguridad, cuando sea posible.

¿Por qué no es suficiente con una lista de sistemas informáticos?

Un sistema puede contener diversos tratamientos con diferentes fines y bases jurídicas. Además, el mismo tratamiento puede realizarse en varios sistemas. Por ello, a menudo es mejor estructurar el registro según los procesos de negocio o actividades de tratamiento claramente definidas.

La excepción para organizaciones con menos de 250 empleados

Esta no es una excepción general. El requisito de documentación puede seguir aplicándose, por ejemplo, cuando el tratamiento no es ocasional, puede entrañar un riesgo o incluye categorías especiales de datos personales o datos relativos a condenas e infracciones penales. Por tanto, en la práctica, muchas empresas pequeñas necesitan disponer de un registro.

Vincular el RoPA a otra documentación del RGPD

  • base jurídica y ponderación de intereses
  • contratos de encargado del tratamiento
  • análisis de riesgos y evaluaciones de impacto (EIPD)
  • plan de supresión y plazos de conservación
  • transferencias a terceros países y cláusulas contractuales tipo (SCC)
  • seguridad de la información y permisos
  • gestión de los derechos de los interesados

Un enfoque de trabajo práctico

  1. inventariar procesos y sistemas
  2. identificar actividades de tratamiento
  3. designar responsables de las actividades
  4. completar la base jurídica, los destinatarios y los plazos de conservación
  5. señalar actividades que requieran una EIPD o revisión especial
  6. establecer una rutina de actualización ante cambios

Problemas de calidad frecuentes

  • entradas demasiado amplias como "RR. HH." o "marketing" sin una descripción real
  • falta de plazos de conservación
  • permanencia de proveedores antiguos tras la finalización de los contratos
  • falta de mapeo de transferencias a terceros países
  • el registro solo se actualiza antes de una auditoría

Ver el paquete RoPA de Mallbutiken en formato Word, PDF y Excel.

FAQ

¿Debe enviarse el registro a la autoridad de control?

Debe ponerse a disposición de la autoridad de control cuando esta lo solicite. Por ello, es importante que esté actualizado y sea comprensible.

¿Necesita cada sistema su propia fila?

No necesariamente. Parta de las actividades de tratamiento y elija una estructura que muestre claramente los fines, los datos y las responsabilidades.

¿Quién debe ser el propietario del registro?

La función de protección de datos puede coordinar el trabajo, pero los responsables de las áreas de negocio deben aportar información precisa sobre los procesos que gestionan.

Este artículo es información de carácter general y no sustituye el asesoramiento jurídico.

Regresar al blog