{"title":"RGPD y protección de datos: plantillas","description":"\u003cp\u003eLas plantillas permiten documentar, entre otros, a los encargados del tratamiento de datos personales, el registro de actividades de tratamiento, la DPIA, la ponderación de intereses, las violaciones de la seguridad de los datos personales y los derechos de los interesados.\u003c\/p\u003e\u003cp\u003eCompare las opciones a continuación. El nombre del producto indica el tipo de documento; abra el producto para ver el contenido completo, el formato y el ámbito de aplicación.\u003c\/p\u003e","products":[{"product_id":"personuppgiftsbitradesavtal-pub-dpa-mall-2026-word-pdf","title":"Paquete de plantillas de acuerdo de procesamiento de datos 2026 – PUB\/DPA Word\/PDF","description":"\u003ch2\u003eAcuerdo de encargado del tratamiento 2026 – acuerdo de encargado (DPA) completo según el artículo 28 del RGPD\u003c\/h2\u003e\u003cp\u003eUn acuerdo de encargado del tratamiento es necesario cuando un proveedor externo procesa datos personales por cuenta de una organización. Esto puede aplicarse, por ejemplo, a servicios en la nube, operaciones de TI, agencias web, sistemas de nómina, CRM, atención al cliente, plataformas de correo electrónico, herramientas de análisis y otros servicios donde el proveedor procesa datos personales bajo las instrucciones del responsable del tratamiento.\u003c\/p\u003e\u003cp\u003eEste paquete de plantillas ha sido desarrollado para empresas y organizaciones suecas que desean documentar adecuadamente la relación de encargado –no solo redactar un contrato estándar breve–. El paquete contiene cinco documentos separados tanto en Word como en PDF, con un total de 26 páginas A4 diseñadas profesionalmente.\u003c\/p\u003e\u003ch3\u003eEsto está incluido\u003c\/h3\u003e\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eAcuerdo de encargado del tratamiento \/ DPA 2026\u003c\/strong\u003e – contrato principal con 22 cláusulas y cuatro anexos contractuales integrados.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eInstrucciones al encargado y anexo de tratamiento\u003c\/strong\u003e – hoja de trabajo para el control de roles, tratamientos, flujos de datos, almacenamiento, instrucciones y vías de contacto.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eAnexo de seguridad \/ MT\u003c\/strong\u003e – plantilla detallada para medidas técnicas y organizativas de seguridad.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRegistro de subencargados y terceros países\u003c\/strong\u003e – registro, evaluación TIA, notificación de cambios y proceso para la aprobación\/objeción.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eAuditoría de proveedores, incidentes y supresión\u003c\/strong\u003e – diligencia debida, formulario de incidentes, apoyo ante solicitudes de los interesados, certificado de supresión y seguimiento anual.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch3\u003eDiseñado para los requisitos mínimos del artículo 28 del RGPD\u003c\/h3\u003e\u003cp\u003eEl contrato principal regula los requisitos centrales que deben existir en un contrato entre un responsable del tratamiento y un encargado del tratamiento. Incluye, entre otros, el objeto y la duración del tratamiento, la naturaleza y la finalidad del tratamiento, las categorías de interesados y los tipos de datos personales, así como los derechos y obligaciones del responsable del tratamiento.\u003c\/p\u003e\u003cp\u003eEl contrato también contiene disposiciones sobre que el tratamiento solo puede realizarse conforme a instrucciones documentadas, confidencialidad, medidas de seguridad adecuadas, subencargados, asistencia con los derechos de los interesados, apoyo en las obligaciones según los artículos 32–36 del RGPD, supresión o devolución al finalizar el contrato, así como el derecho del responsable a la información, auditoría e inspección.\u003c\/p\u003e\u003ch3\u003eInstrucciones documentadas\u003c\/h3\u003e\u003cp\u003eUna debilidad común en los acuerdos de encargado generales es que el tratamiento se describe de forma demasiado vaga. Por ello, el paquete incluye una instrucción de tratamiento específica donde las partes pueden documentar exactamente qué servicio y tratamiento están cubiertos, por qué se realiza el tratamiento, qué sistemas se utilizan, qué interesados están afectados, qué datos personales se procesan y durante cuánto tiempo se almacenarán.\u003c\/p\u003e\u003cp\u003eTambién hay una tabla de instrucciones separada donde cada tratamiento puede vincularse a sistemas, acciones permitidas y plazos de conservación. Esto facilita demostrar qué se ha encargado realmente al encargado.\u003c\/p\u003e\u003ch3\u003eControl de roles – ¿responsable o encargado?\u003c\/h3\u003e\u003cp\u003eNo basta con que las partes llamen al proveedor \"encargado del tratamiento\". Los roles según el RGPD vienen determinados por las circunstancias reales. El anexo de tratamiento contiene, por tanto, un control de roles práctico con preguntas sobre quién determina la finalidad, quién determina los medios esenciales y si el proveedor utiliza los datos para sus propios fines independientes.\u003c\/p\u003e\u003cp\u003eEsto ayuda al comprador a detectar situaciones en las que un proveedor puede ser responsable independiente del tratamiento para una determinada actividad o donde debe considerarse una regulación adicional.\u003c\/p\u003e\u003ch3\u003eSubencargados\u003c\/h3\u003e\u003cp\u003eEl contrato contiene dos opciones claras para los subencargados: autorización escrita específica para cada subencargado o una autorización escrita general con información previa sobre las adiciones y cambios previstos.\u003c\/p\u003e\u003cp\u003eEl registro de subencargados separado incluye campos para el proveedor, servicio, datos, interesados, país de tratamiento y aprobación. El paquete incluye, además, un formulario de notificación de cambios listo para usar que el encargado puede emplear cuando se deba introducir un nuevo subencargado o modificar uno existente, así como una estructura para la aprobación del responsable o su objeción objetiva basada en la protección de datos.\u003c\/p\u003e\u003ch3\u003eTransferencias a terceros países y CCT\u003c\/h3\u003e\u003cp\u003eLos servicios en la nube y las cadenas de soporte internacionales pueden implicar que los datos personales se transfieran o se hagan accesibles fuera de la UE\/EEE. Por ello, la plantilla tiene un registro de terceros países independiente y una evaluación práctica para transferencias internacionales.\u003c\/p\u003e\u003cp\u003eEl registro permite documentar destinatarios, países, roles, datos afectados, mecanismo de transferencia según el Capítulo V del RGPD y posibles medidas de protección adicionales. La sección de evaluación ayuda a la organización a verificar, entre otros, decisiones de adecuación, CCT, el módulo correcto, protecciones adicionales y transferencias ulteriores.\u003c\/p\u003e\u003cp\u003e\u003cstrong\u003eImportante:\u003c\/strong\u003e esta plantilla no reproduce las cláusulas contractuales tipo de la Comisión Europea palabra por palabra y no se comercializa como un documento CCT inalterado. Si se utilizan CCT oficiales para una transferencia a un tercer país, se deben utilizar las cláusulas originales pertinentes de acuerdo con las instrucciones de la Comisión Europea.\u003c\/p\u003e\u003ch3\u003eAnexo de seguridad \/ MT\u003c\/h3\u003e\u003cp\u003eEl anexo de seguridad del paquete permite documentar las medidas técnicas y organizativas de forma concreta. Cubre, entre otros, la gestión de la seguridad, identidad y acceso, MFA, cifrado, gestión de claves, seguridad de sistemas y aplicaciones, parcheo, registro de eventos, copias de seguridad, continuidad, gestión de incidentes, personal, proveedores, seguridad física, minimización de datos y supresión.\u003c\/p\u003e\u003cp\u003eCada requisito de seguridad puede marcarse como cumplido, parcialmente cumplido o no cumplido, y complementarse con descripciones o pruebas. También hay campos para certificaciones, pruebas de penetración, auditorías independientes, riesgos abiertos y requisitos adicionales específicos del cliente.\u003c\/p\u003e\u003ch3\u003eIncidentes de datos personales\u003c\/h3\u003e\u003cp\u003eEl encargado del tratamiento debe notificar al responsable sin dilación indebida tras tener conocimiento de una violación de la seguridad de los datos. Por ello, el contrato principal contiene cláusulas sobre incidentes y la posibilidad de acordar un plazo interno más corto para la primera notificación.\u003c\/p\u003e\u003cp\u003eEl documento operativo incluye un formulario de incidentes específico para fecha y hora, sistemas afectados, categorías de interesados y datos personales, número aproximado de registros, consecuencias probables, medidas de mitigación de daños, pruebas\/registros y próxima actualización.\u003c\/p\u003e\u003ch3\u003eDerechos de los interesados y asistencia\u003c\/h3\u003e\u003cp\u003eEl encargado debe, teniendo en cuenta la naturaleza del tratamiento, ayudar al responsable a cumplir sus obligaciones frente a los interesados. Por ello, el paquete incluye una plantilla específica para casos como acceso, rectificación, supresión, limitación, portabilidad y oposición, con seguimiento de recepción, reenvío, sistemas a consultar y acción realizada.\u003c\/p\u003e\u003ch3\u003eAuditoría de proveedores previa al contrato\u003c\/h3\u003e\u003cp\u003eEl responsable del tratamiento debe contratar encargados que ofrezcan garantías suficientes de que se aplican medidas técnicas y organizativas adecuadas. Por ello, el paquete incluye una lista de verificación de diligencia debida concreta para proveedores.\u003c\/p\u003e\u003cp\u003eLa lista evalúa, entre otros, el rol, la seguridad, la gestión de incidentes, los subencargados, terceros países, los derechos de los interesados, supresión, auditoría, continuidad y seguridad del personal. El resultado puede resumirse como riesgo bajo, medio o alto y documentarse como aprobado, aprobado condicionalmente o no aprobado.\u003c\/p\u003e\u003ch3\u003eSupresión y devolución al finalizar el contrato\u003c\/h3\u003e\u003cp\u003eEl contrato principal y el documento operativo contienen soporte para la elección del responsable entre devolución y supresión. Existen campos específicos para sistemas activos, subencargados, ciclos de copia de seguridad, requisitos legales restantes, método de verificación y fecha final de supresión.\u003c\/p\u003e\u003cp\u003eEl certificado de supresión\/devolución por separado permite documentar que la finalización del tratamiento se ha llevado a cabo realmente, algo que a menudo falta cuando se termina un contrato de proveedor.\u003c\/p\u003e\u003ch3\u003eAuditoría e inspección\u003c\/h3\u003e\u003cp\u003eEl contrato regula la obligación del encargado de proporcionar la información necesaria para demostrar el cumplimiento y de permitir y contribuir a las auditorías e inspecciones. La plantilla permite el uso práctico de informes de auditoría, certificaciones y otros soportes verificables pertinentes, pero sin descartar el derecho del responsable según el artículo 28.\u003c\/p\u003e\u003ch3\u003eSituación jurídica comprobada en 2026\u003c\/h3\u003e\u003cp\u003eLa situación jurídica se ha verificado el 27 de septiembre de 2026. El paquete se ha diseñado basándose en el RGPD, especialmente los artículos 5, 28, 30, 32–36 y 44–49, la guía actual de la Autoridad Sueca de Protección de Datos (IMY) sobre acuerdos de encargado y los roles de responsable\/encargado, así como las Directrices 07\/2020 del CEPD. También se han tenido en cuenta las decisiones de ejecución (UE) 2021\/915 y (UE) 2021\/914 de la Comisión Europea cuando son pertinentes.\u003c\/p\u003e\u003ch3\u003eWord y PDF incluidos\u003c\/h3\u003e\u003cp\u003eLos cinco documentos se entregan tanto en archivos Word totalmente editables como en PDF. En total, el cliente recibe 10 archivos y 26 páginas A4. Las versiones de Word contienen campos de relleno claros, casillas de verificación, tablas y opciones seleccionables.\u003c\/p\u003e\u003cp\u003e\u003cstrong\u003eProducto digital para descarga directa. No se envía ningún producto físico.\u003c\/strong\u003e\u003c\/p\u003e\u003ch3\u003eImportante\u003c\/h3\u003e\u003cp\u003eEstas son plantillas legales profesionales y soportes de trabajo. Los documentos deben adaptarse siempre a los tratamientos reales, los roles verídicos de las partes, los riesgos de seguridad de la información, los subencargados, los sistemas y posibles transferencias internacionales. En caso de transferencias complejas a terceros países, tratamientos sensibles, corresponsabilidad o alto riesgo, debería considerarse la obtención de asesoramiento jurídico especializado en protección de datos.\u003c\/p\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55513794675030,"sku":"PUB-DPA-2026","price":99.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/pub-avtal-dpa-2026-word-pdf.png?v=1790523521"},{"product_id":"gdpr-registerforteckning-ropa-mall-2026","title":"Registro de actividades de tratamiento (RoPA) según el RGPD \/ Paquete de plantillas 2026 – Word\/PDF\/Excel","description":"\n\u003ch2\u003eRegistro de Actividades de Tratamiento (RAT\/RoPA) RGPD 2026 – paquete de plantillas completo en Word, PDF y Excel\u003c\/h2\u003e\n\n\u003cp\u003e\u003cstrong\u003eUna herramienta de trabajo completa para el registro de actividades de tratamiento de datos personales conforme al artículo 30 del RGPD.\u003c\/strong\u003e El paquete ha sido diseñado para empresas y organizaciones suecas que necesitan documentar, estructurar y realizar un seguimiento continuo de sus tratamientos de datos personales.\u003c\/p\u003e\n\n\u003cp\u003eRecibirá tanto un \u003cstrong\u003edocumento base en Word\/PDF\u003c\/strong\u003e profesional como un \u003cstrong\u003eregistro en Excel\u003c\/strong\u003e práctico, con secciones separadas para el responsable del tratamiento y el encargado del tratamiento, plan de supresión, base jurídica, proveedores\/encargados y verificación del cumplimiento de los requisitos obligatorios.\u003c\/p\u003e\n\n\u003ch3\u003eIncluido en el paquete\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003eRegistro de actividades de tratamiento para el responsable del tratamiento\u003c\/li\u003e\n\n\u003cli\u003eRegistro de actividades de tratamiento para el encargado del tratamiento\u003c\/li\u003e\n\n\u003cli\u003ePlan de supresión \/ minimización de datos\u003c\/li\u003e\n\n\u003cli\u003eMatriz de base jurídica según el artículo 6 del RGPD\u003c\/li\u003e\n\n\u003cli\u003eControl de categorías especiales de datos según el artículo 9\u003c\/li\u003e\n\n\u003cli\u003eControl de datos sobre condenas e infracciones penales según el artículo 10\u003c\/li\u003e\n\n\u003cli\u003eDocumentación de destinatarios y encargados del tratamiento\u003c\/li\u003e\n\n\u003cli\u003eDocumentación de transferencias internacionales y mecanismos de transferencia\u003c\/li\u003e\n\n\u003cli\u003eMedidas de seguridad técnicas y organizativas generales\u003c\/li\u003e\n\n\u003cli\u003eEstado de la EIPD e información sobre privacidad como campos de control prácticos\u003c\/li\u003e\n\n\u003cli\u003eRegistro de proveedores y encargados\u003c\/li\u003e\n\n\u003cli\u003eLista de control anual\/continua\u003c\/li\u003e\n\n\u003cli\u003eRegistro de revisiones\u003c\/li\u003e\n\n\u003cli\u003eEjemplo de entrada para administración de clientes y pedidos\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eHerramienta en Excel con control de calidad automático\u003c\/h3\u003e\n\u003cp\u003eEl archivo de Excel ha sido creado para su uso diario y continuado. Incluye, entre otras cosas:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003eresumen con indicadores clave\u003c\/li\u003e\n\n\u003cli\u003e200 filas preparadas para tratamientos del responsable\u003c\/li\u003e\n\n\u003cli\u003e200 filas preparadas para tratamientos del encargado\u003c\/li\u003e\n\n\u003cli\u003ecampo automático que indica \u003cstrong\u003eListo\u003c\/strong\u003e o \u003cstrong\u003eCompletar\u003c\/strong\u003e\n\u003c\/li\u003e\n\n\u003cli\u003emarcador de advertencia para datos sensibles y transferencias internacionales\u003c\/li\u003e\n\n\u003cli\u003emenús desplegables para base jurídica, estado de EIPD y estado\u003c\/li\u003e\n\n\u003cli\u003emarcador de recordatorio cuando se ha superado la siguiente revisión\u003c\/li\u003e\n\n\u003cli\u003eplan de supresión independiente\u003c\/li\u003e\n\n\u003cli\u003elista independiente de proveedores\/encargados\u003c\/li\u003e\n\n\u003cli\u003efuentes jurídicas y enlaces a la IMY (Autoridad Sueca de Protección de Datos) y EUR-Lex\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003e¿Qué debe incluirse según el artículo 30?\u003c\/h3\u003e\n\u003cp\u003ePara un responsable del tratamiento, el registro debe incluir, entre otros aspectos: datos de contacto, finalidades, categorías de interesados y datos personales, destinatarios, transferencias internacionales (si procede), plazos previstos para la supresión (si es posible) y una descripción general de las medidas de seguridad.\u003c\/p\u003e\n\n\u003cp\u003eLos encargados del tratamiento tienen un requisito de registro independiente que incluye, entre otros: los responsables del tratamiento por cuya cuenta actúan, categorías de tratamiento, transferencias internacionales y, si es posible, medidas de seguridad.\u003c\/p\u003e\n\n\u003ch3\u003eIncluso las pequeñas empresas pueden estar obligadas\u003c\/h3\u003e\n\u003cp\u003eExiste una excepción limitada para organizaciones con menos de 250 empleados, pero dicha excepción no aplica si el tratamiento no es ocasional, si probablemente entraña un riesgo para los derechos y libertades de los interesados, o si incluye categorías especiales de datos o datos sobre infracciones penales. Por tanto, los procesos recurrentes, como la gestión de nóminas, son un claro ejemplo de tratamiento que puede necesitar ser registrado.\u003c\/p\u003e\n\n\u003ch3\u003ePlan de supresión como complemento\u003c\/h3\u003e\n\u003cp\u003eEl RGPD se basa en el principio de minimización del almacenamiento. Los datos personales no deben conservarse más tiempo del necesario para los fines previstos, a menos que otra ley exija una conservación más prolongada. Por ello, el paquete de plantillas incluye un plan de supresión independiente donde la empresa puede documentar el punto de partida, el plazo de supresión o criterio, los requisitos legales, los sistemas y el responsable.\u003c\/p\u003e\n\n\u003ch3\u003eMatriz de base jurídica\u003c\/h3\u003e\n\u003cp\u003eEl paquete incluye soporte para las seis bases jurídicas del artículo 6:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003econsentimiento\u003c\/li\u003e\n\n\u003cli\u003econtrato\u003c\/li\u003e\n\n\u003cli\u003eobligación legal\u003c\/li\u003e\n\n\u003cli\u003eprotección de intereses vitales\u003c\/li\u003e\n\n\u003cli\u003einterés público \/ ejercicio de poderes públicos\u003c\/li\u003e\n\n\u003cli\u003einterés legítimo\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eLa plantilla también recuerda que el tratamiento de categorías especiales de datos requiere soporte adicional según el artículo 9 y que los datos sobre infracciones penales están regulados específicamente en el artículo 10.\u003c\/p\u003e\n\n\u003ch3\u003eTransferencias internacionales\u003c\/h3\u003e\n\u003cp\u003eEl registro contiene campos específicos para el país u organización internacional y el mecanismo de transferencia, como decisiones de adecuación o cláusulas contractuales tipo (SCC). Esto facilita mantener la coherencia entre el registro, los contratos de encargado, la lista de subencargados y la información de privacidad.\u003c\/p\u003e\n\n\u003ch3\u003eAdecuado, entre otros, para\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003esociedades anónimas y pequeñas empresas\u003c\/li\u003e\n\n\u003cli\u003eempresas de comercio electrónico\u003c\/li\u003e\n\n\u003cli\u003enegocios SaaS y TI\u003c\/li\u003e\n\n\u003cli\u003eempleadores y departamentos de RRHH\u003c\/li\u003e\n\n\u003cli\u003eempresas de consultoría y servicios\u003c\/li\u003e\n\n\u003cli\u003eorganizaciones que tratan datos personales por cuenta de clientes\u003c\/li\u003e\n\n\u003cli\u003eempresas que necesitan estructurar o actualizar su trabajo en materia de RGPD\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eBase jurídica\u003c\/h3\u003e\n\u003cp\u003eLa plantilla ha sido revisada legalmente el \u003cstrong\u003e2 de octubre de 2026\u003c\/strong\u003e, con especial atención a:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003eReglamento (UE) 2016\/679 del Parlamento Europeo y del Consejo (RGPD), especialmente artículos 5, 6, 9, 10, 13-14, 28, 30 y 32\u003c\/li\u003e\n\n\u003cli\u003eLey (2018:218) con disposiciones complementarias al Reglamento de protección de datos de la UE\u003c\/li\u003e\n\n\u003cli\u003eguía actual de la Autoridad Sueca de Protección de Datos (IMY)\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003ePreguntas frecuentes\u003c\/h3\u003e\n\u003cp\u003e\u003cstrong\u003e¿El registro de actividades es lo mismo que una política de privacidad?\u003c\/strong\u003e\u003cbr\u003eNo. El registro de actividades es documentación interna conforme al artículo 30. La información sobre privacidad conforme a los artículos 13-14 es la información que se proporciona a los interesados.\u003c\/p\u003e\n\n\u003cp\u003e\u003cstrong\u003e¿Necesita realmente una pequeña empresa un registro de actividades?\u003c\/strong\u003e\u003cbr\u003eDepende de los tratamientos. La excepción para menos de 250 empleados es limitada. Los tratamientos regulares, los tratamientos de riesgo y el tratamiento de categorías especiales o datos penales pueden estar sujetos a la obligación de registro.\u003c\/p\u003e\n\n\u003cp\u003e\u003cstrong\u003e¿Puedo usar el archivo de Excel como mi registro RAT\/RoPA real?\u003c\/strong\u003e\u003cbr\u003eSí. Está estructurado para el registro electrónico continuo, pero el contenido debe adaptarse a los tratamientos reales de la organización.\u003c\/p\u003e\n\n\u003cp\u003e\u003cstrong\u003e¿Indica la plantilla plazos de conservación predefinidos?\u003c\/strong\u003e\u003cbr\u003eNo. El plazo de conservación debe evaluarse en función de la finalidad y cualquier obligación legal de conservación. La plantilla les ayuda a documentar la decisión sin afirmar que un plazo general sea aplicable a todas las actividades.\u003c\/p\u003e\n\n\u003ch3\u003eEspecificaciones\u003c\/h3\u003e\n\u003cp\u003e\u003cstrong\u003eFormato:\u003c\/strong\u003e Word (DOCX) + PDF + Excel (XLSX)\u003cbr\u003e\n\u003cstrong\u003eIdioma:\u003c\/strong\u003e Sueco\u003cbr\u003e\n\u003cstrong\u003eJurisdicción:\u003c\/strong\u003e Suecia \/ RGPD de la UE\u003cbr\u003e\n\u003cstrong\u003eVersión:\u003c\/strong\u003e 1.0 – 2026-10-02\u003c\/p\u003e\n\n\u003cp\u003e\u003cem\u003eLas plantillas son documentos de trabajo generales y no sustituyen al asesoramiento jurídico individual. Adáptelas siempre al tratamiento real, sector, sistemas, contratos y legislación especial aplicable.\u003c\/em\u003e\u003c\/p\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55576879432022,"sku":"GDPR-ROPA-2026","price":199.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/gdpr-registerforteckning-ropa-2026.png?v=1790944866"},{"product_id":"dpia-konsekvensbedomning-gdpr-mallpaket-2026","title":"DPIA \/ Evaluación de impacto GDPR Paquete de plantillas 2026 – Word\/PDF\/Excel","description":"\n\u003ch2\u003eDPIA \/ Evaluación de impacto GDPR Paquete de plantillas 2026 – Word, PDF y Excel\u003c\/h2\u003e\n\u003cp\u003e\u003cstrong\u003ePaquete completo de plantillas para la evaluación de impacto relativa a la protección de datos (EIPD\/DPIA)\u003c\/strong\u003e según el artículo 35 del RGPD. Este paquete ha sido diseñado para empresas, organizaciones, autoridades, gestores de proyectos, delegados de protección de datos (DPD), equipos de seguridad de la información y abogados suecos que necesiten documentar tratamientos de datos de alto riesgo de manera estructurada, auditable y práctica.\u003c\/p\u003e\n\n\u003cp\u003eEl paquete combina \u003cstrong\u003ecuatro plantillas profesionales en Word\/PDF\u003c\/strong\u003e con una exhaustiva \u003cstrong\u003eherramienta en Excel para el cribado, evaluación de riesgos, medidas de mitigación, consultas, evaluación conforme al artículo 36 y revisión periódica\u003c\/strong\u003e. Se incluyen un total de 9 archivos.\u003c\/p\u003e\n\n\u003ch3\u003eQué incluye – 9 archivos\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003eDPIA \/ Evaluación de impacto GDPR 2026 – Word (DOCX)\u003c\/li\u003e\n\n\u003cli\u003eDPIA \/ Evaluación de impacto GDPR 2026 – PDF\u003c\/li\u003e\n\n\u003cli\u003eDPIA Cribado \/ Evaluación de necesidades – Word\u003c\/li\u003e\n\n\u003cli\u003eDPIA Cribado \/ Evaluación de necesidades – PDF\u003c\/li\u003e\n\n\u003cli\u003eConsultas, dictamen del DPD y consulta previa – Word\u003c\/li\u003e\n\n\u003cli\u003eConsultas, dictamen del DPD y consulta previa – PDF\u003c\/li\u003e\n\n\u003cli\u003eDPIA Revisión, decisión y registro de cambios – Word\u003c\/li\u003e\n\n\u003cli\u003eDPIA Revisión, decisión y registro de cambios – PDF\u003c\/li\u003e\n\n\u003cli\u003eDPIA Herramienta de trabajo de riesgo y cribado – Excel (XLSX)\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003e¿Cuándo es necesaria una DPIA?\u003c\/h3\u003e\n\u003cp\u003eSegún el artículo 35 del RGPD, el responsable del tratamiento debe realizar una evaluación de impacto \u003cstrong\u003eantes\u003c\/strong\u003e de iniciar un tipo de tratamiento si es probable que este resulte en un alto riesgo para los derechos y libertades de las personas físicas. Esto se aplica especialmente en casos de elaboración de perfiles exhaustiva o decisiones automatizadas con efectos significativos, tratamiento a gran escala de datos sensibles o datos sobre condenas penales, y vigilancia sistemática a gran escala.\u003c\/p\u003e\n\n\u003cp\u003eLa IMY (Autoridad Sueca de Protección de Datos) dispone, además, de una lista específica conforme al artículo 35.4 y utiliza los nueve criterios de alto riesgo desarrollados en las directrices europeas de protección de datos. Como norma general, si se cumplen al menos dos criterios, se debe realizar una DPIA, aunque un solo criterio puede ser suficiente en casos concretos. La plantilla de cribado y la herramienta de Excel están diseñadas para documentar precisamente esta evaluación.\u003c\/p\u003e\n\n\u003ch3\u003eCribado \/ evaluación de necesidades\u003c\/h3\u003e\n\u003cp\u003eLa plantilla de cribado les ayudará, antes de comenzar el proyecto, a documentar por qué es necesaria una DPIA, o por qué se considera que no es obligatoria. Incluye la comprobación de:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003eartículo 35.3 del RGPD\u003c\/li\u003e\n\n\u003cli\u003elista de la IMY según el artículo 35.4\u003c\/li\u003e\n\n\u003cli\u003eevaluación y puntuación\u003c\/li\u003e\n\n\u003cli\u003edecisiones automatizadas con efectos significativos\u003c\/li\u003e\n\n\u003cli\u003evigilancia sistemática\u003c\/li\u003e\n\n\u003cli\u003edatos sensibles o altamente personales\u003c\/li\u003e\n\n\u003cli\u003etratamiento a gran escala\u003c\/li\u003e\n\n\u003cli\u003ecombinación de conjuntos de datos\u003c\/li\u003e\n\n\u003cli\u003einteresados vulnerables\u003c\/li\u003e\n\n\u003cli\u003euso innovador o nuevas tecnologías, incluida la IA\u003c\/li\u003e\n\n\u003cli\u003etratamiento que impide a una persona ejercer un derecho o acceder a un servicio o contrato\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eDPIA completa conforme al artículo 35\u003c\/h3\u003e\n\u003cp\u003eLa plantilla principal está diseñada para documentar los elementos exigidos por el RGPD y los destacados por la IMY en su guía. Incluye, entre otros:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003edescripción sistemática del tratamiento y sus fines\u003c\/li\u003e\n\n\u003cli\u003einteresados y categorías de datos personales\u003c\/li\u003e\n\n\u003cli\u003edatos personales sensibles y datos del artículo 10\u003c\/li\u003e\n\n\u003cli\u003esistemas, tecnología, IA, elaboración de perfiles y decisiones automatizadas\u003c\/li\u003e\n\n\u003cli\u003eencargados del tratamiento y destinatarios\u003c\/li\u003e\n\n\u003cli\u003etransferencias a terceros países\u003c\/li\u003e\n\n\u003cli\u003ealmacenamiento y supresión\u003c\/li\u003e\n\n\u003cli\u003eflujo de datos y ciclo de vida\u003c\/li\u003e\n\n\u003cli\u003ebase jurídica\u003c\/li\u003e\n\n\u003cli\u003eevaluación de la necesidad y proporcionalidad\u003c\/li\u003e\n\n\u003cli\u003eprivacidad desde el diseño y por defecto\u003c\/li\u003e\n\n\u003cli\u003eriesgos para los derechos y libertades de los individuos\u003c\/li\u003e\n\n\u003cli\u003emedidas técnicas, organizativas y jurídicas de mitigación de riesgos\u003c\/li\u003e\n\n\u003cli\u003eriesgo residual\u003c\/li\u003e\n\n\u003cli\u003edecisión sobre si el tratamiento puede iniciarse\u003c\/li\u003e\n\n\u003cli\u003enecesidad de consulta previa con la IMY\u003c\/li\u003e\n\n\u003cli\u003eplan de revisión periódica\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eLos riesgos afectan a las personas, no al riesgo empresarial\u003c\/h3\u003e\n\u003cp\u003eUna debilidad común en las DPIA es confundir el análisis de riesgos con el riesgo de negocio. Por ello, la plantilla distingue explícitamente estas áreas. El riesgo de la DPIA debe referirse a cómo el tratamiento puede afectar a los \u003cstrong\u003ederechos y libertades de las personas físicas\u003c\/strong\u003e, por ejemplo, mediante discriminación, robo de identidad, pérdida económica, daños a la reputación, pérdida de confidencialidad, vigilancia indebida, perfiles incorrectos, restricción del derecho a la autodeterminación u otros daños físicos, materiales o inmateriales.\u003c\/p\u003e\n\n\u003ch3\u003eHerramienta de Excel con clasificación automática de riesgos\u003c\/h3\u003e\n\u003cp\u003eEl archivo de Excel contiene hojas de cálculo separadas para:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003epanel de control con indicadores clave\u003c\/li\u003e\n\n\u003cli\u003ecribado de DPIA\u003c\/li\u003e\n\n\u003cli\u003edescripción del tratamiento\u003c\/li\u003e\n\n\u003cli\u003enecesidad y proporcionalidad\u003c\/li\u003e\n\n\u003cli\u003eregistro de riesgos\u003c\/li\u003e\n\n\u003cli\u003emedidas de riesgo\u003c\/li\u003e\n\n\u003cli\u003econsultas y asesoramiento del DPD\u003c\/li\u003e\n\n\u003cli\u003erevisión y registro de cambios\u003c\/li\u003e\n\n\u003cli\u003eartículo 36 – base para la consulta previa\u003c\/li\u003e\n\n\u003cli\u003efuentes jurídicas y guía\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eEl registro de riesgos calcula automáticamente el valor del riesgo en función de la probabilidad y el impacto, mostrando por separado el \u003cstrong\u003eriesgo inherente\u003c\/strong\u003e y el \u003cstrong\u003eriesgo residual tras las medidas planificadas\u003c\/strong\u003e. Esto facilita el seguimiento de cómo las medidas de protección alteran efectivamente el perfil de riesgo.\u003c\/p\u003e\n\n\u003ch3\u003eEl papel del delegado de protección de datos (DPD)\u003c\/h3\u003e\n\u003cp\u003eSi la organización cuenta con un DPD, este debe ser consultado durante la realización de la DPIA. El DPD puede, entre otras cosas, asesorar sobre la necesidad de la DPIA, la metodología, los riesgos, las medidas de protección y si la evaluación se ha realizado correctamente. No obstante, el responsable del tratamiento sigue siendo el único responsable de llevar a cabo la DPIA y de las decisiones que se adopten.\u003c\/p\u003e\n\n\u003cp\u003eEl paquete contiene, por tanto, una plantilla independiente para el \u003cstrong\u003edictamen y consulta del DPD\u003c\/strong\u003e, donde se pueden documentar claramente los consejos, las desviaciones y el seguimiento.\u003c\/p\u003e\n\n\u003ch3\u003eOpiniones de los interesados\u003c\/h3\u003e\n\u003cp\u003eEl RGPD establece también que deben recabarse las opiniones de los interesados o de sus representantes cuando proceda. La plantilla de consulta incluye campos específicos para la metodología, participantes, opiniones, cómo se han tenido en cuenta dichas opiniones y, en caso de no realizarse la consulta, por qué no resultó apropiado o posible.\u003c\/p\u003e\n\n\u003ch3\u003eArtículo 36 – consulta previa con la IMY\u003c\/h3\u003e\n\u003cp\u003eSi la DPIA indica que el tratamiento supondría un \u003cstrong\u003ealto riesgo a pesar de las medidas de mitigación previstas\u003c\/strong\u003e, el responsable del tratamiento deberá solicitar una consulta previa con la IMY antes de comenzar el tratamiento. El paquete incluye tanto campos documentales como una hoja de Excel específica para verificar que el expediente está completo antes de realizar dicha evaluación o solicitud.\u003c\/p\u003e\n\n\u003ch3\u003eLa DPIA es un proceso continuo\u003c\/h3\u003e\n\u003cp\u003eLa evaluación de impacto no debe archivarse y olvidarse tras el inicio del proyecto. La IMY describe la DPIA como un proceso continuo. Puede ser necesaria una nueva evaluación o una actualización si, por ejemplo, cambian los fines, las categorías de datos, el número de interesados, los sistemas, la funcionalidad de IA, los proveedores, los destinatarios, las transferencias a terceros países o los riesgos de seguridad.\u003c\/p\u003e\n\n\u003cp\u003eLa plantilla independiente para la \u003cstrong\u003erevisión, decisión y registro de cambios\u003c\/strong\u003e permite documentar estas alteraciones y verificar si el tratamiento real sigue siendo conforme con la DPIA aprobada.\u003c\/p\u003e\n\n\u003ch3\u003eEspecialmente adecuado para\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003enuevos sistemas de TI y servicios SaaS\u003c\/li\u003e\n\n\u003cli\u003eIA y análisis automatizado\u003c\/li\u003e\n\n\u003cli\u003eelaboración de perfiles y scoring\u003c\/li\u003e\n\n\u003cli\u003esistemas de RR.HH. y de personal\u003c\/li\u003e\n\n\u003cli\u003esoluciones de cámaras y sensores\u003c\/li\u003e\n\n\u003cli\u003edatos de salud y otros datos personales sensibles\u003c\/li\u003e\n\n\u003cli\u003ebases de datos de clientes y usuarios a gran escala\u003c\/li\u003e\n\n\u003cli\u003ecombinación de diferentes fuentes de datos\u003c\/li\u003e\n\n\u003cli\u003enuevos proveedores en la nube o transferencias a terceros países\u003c\/li\u003e\n\n\u003cli\u003etratamiento de datos de menores u otros grupos vulnerables\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eBase jurídica\u003c\/h3\u003e\n\u003cp\u003eEl paquete ha sido revisado jurídicamente a fecha de 3 de octubre de 2026 y se basa, entre otros, en:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003eel Reglamento General de Protección de Datos (UE) 2016\/679, especialmente los artículos 5, 6, 9, 10, 25, 32, 35, 36 y 39\u003c\/li\u003e\n\n\u003cli\u003ela guía de la IMY sobre evaluación de impacto y guía práctica\u003c\/li\u003e\n\n\u003cli\u003ela lista de la IMY según el artículo 35.4\u003c\/li\u003e\n\n\u003cli\u003elas Directrices del CEPD\/WP29 sobre Evaluación de Impacto relativa a la Protección de Datos (DPIA), WP248 rev.01\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eEl CEPD presentó en 2026 una nueva propuesta de plantilla común europea de DPIA para consulta pública. Sin embargo, este producto no depende de un borrador de consulta aún no finalizado, sino que se basa principalmente en el RGPD vigente y en la guía actual de la IMY en Suecia.\u003c\/p\u003e\n\n\u003ch3\u003eNota importante\u003c\/h3\u003e\n\u003cp\u003eLas plantillas son documentos de cumplimiento generales. No sustituyen un análisis real del tratamiento planificado ni el asesoramiento jurídico individualizado. Una DPIA correcta debe basarse en sistemas, flujos de datos, fines, proveedores, interesados, riesgos y medidas de protección reales. También puede ser necesario tener en cuenta normas sectoriales específicas.\u003c\/p\u003e\n\n\u003cp\u003e\u003cstrong\u003eFormato:\u003c\/strong\u003e Word (DOCX) + PDF + Excel (XLSX)\u003cbr\u003e\n\u003cstrong\u003eIdioma:\u003c\/strong\u003e Sueco\u003cbr\u003e\n\u003cstrong\u003eJurisdicción:\u003c\/strong\u003e Suecia \/ UE\u003cbr\u003e\n\u003cstrong\u003eNúmero de archivos:\u003c\/strong\u003e 9\u003cbr\u003e\n\u003cstrong\u003eVersión:\u003c\/strong\u003e 1.0 – 03-10-2026\u003c\/p\u003e\n","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55582656299350,"sku":"DPIA-GDPR-2026","price":249.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/dpia-konsekvensbedomning-gdpr-mallpaket-2026.png?v=1790984985"},{"product_id":"intresseavvagning-lia-gdpr-mallpaket-2026","title":"Ponderación de intereses \/ LIA GDPR Paquete de plantillas 2026 – Word\/PDF\/Excel","description":"\n\u003ch2\u003eEvaluación de Interés Legítimo \/ LIA GDPR 2026 – paquete de plantillas completo\u003c\/h2\u003e\n\u003cp\u003e\u003cstrong\u003ePaquete completo de documentación para la Evaluación de Interés Legítimo (LIA, por sus siglas en inglés) conforme al artículo 6.1 f del RGPD.\u003c\/strong\u003e Este paquete ayuda a empresas y organizaciones a documentar la prueba de tres partes completa: interés legítimo, necesidad y ponderación frente a los intereses, derechos y libertades de los interesados. Además, incluye una evaluación separada del artículo 21 para objeciones, revisiones periódicas y una herramienta de Excel para registro y control.\u003c\/p\u003e\n\n\u003cp\u003eEl paquete de plantillas ha sido revisado legalmente a fecha de \u003cstrong\u003e3 de octubre de 2026\u003c\/strong\u003e en relación con el RGPD, la guía sueca actual de la IMY y las Directrices 1\/2024 del CEPD sobre el artículo 6.1 f.\u003c\/p\u003e\n\n\u003ch3\u003eContenido del paquete – 9 archivos\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003eEvaluación de Interés Legítimo \/ LIA 2026 – Word (DOCX)\u003c\/li\u003e\n\n\u003cli\u003eEvaluación de Interés Legítimo \/ LIA 2026 – PDF\u003c\/li\u003e\n\n\u003cli\u003eEvaluación de objeciones según el artículo 21 – Word\u003c\/li\u003e\n\n\u003cli\u003eEvaluación de objeciones según el artículo 21 – PDF\u003c\/li\u003e\n\n\u003cli\u003eRevisión de LIA y registro de cambios – Word\u003c\/li\u003e\n\n\u003cli\u003eRevisión de LIA y registro de cambios – PDF\u003c\/li\u003e\n\n\u003cli\u003eGuía para la evaluación de interés legítimo – Word\u003c\/li\u003e\n\n\u003cli\u003eGuía para la evaluación de interés legítimo – PDF\u003c\/li\u003e\n\n\u003cli\u003eHerramienta de Excel para registro de LIA, matriz de ponderación, objeciones y revisiones\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eLa prueba de tres partes según el artículo 6.1 f\u003c\/h3\u003e\n\u003cp\u003ePara poder utilizar la evaluación de interés legítimo, deben cumplirse tres condiciones acumulativas:\u003c\/p\u003e\n\u003col\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eInterés legítimo:\u003c\/strong\u003e el interés debe ser legal, suficientemente específico, real y actual.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eNecesidad:\u003c\/strong\u003e el tratamiento de datos personales debe ser necesario para lograr el interés legítimo. Si el mismo objetivo puede alcanzarse razonablemente de forma igual de eficaz con una menor intrusión en la privacidad, esto habla en contra del artículo 6.1 f.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003ePonderación:\u003c\/strong\u003e los intereses, derechos fundamentales y libertades del interesado no deben prevalecer sobre el interés legítimo.\u003c\/li\u003e\n\n\n\u003c\/ol\u003e\n\n\u003ch3\u003eExpectativas razonables\u003c\/h3\u003e\n\u003cp\u003eLa plantilla contiene una matriz de ponderación específica para, entre otras cosas, la relación con el interesado, cómo se recopilaron los datos, qué puede esperar razonablemente el interesado, la naturaleza de los datos, el alcance del tratamiento, el tiempo de almacenamiento, la elaboración de perfiles, menores y otras personas vulnerables, desequilibrio de poder y posibles consecuencias negativas.\u003c\/p\u003e\n\n\u003cp\u003eLa IMY subraya que debe realizarse una evaluación integral en cada caso concreto. El hecho de que el tratamiento sea práctico o comercialmente deseable no es suficiente por sí solo.\u003c\/p\u003e\n\n\u003ch3\u003eDocumentación y responsabilidad proactiva\u003c\/h3\u003e\n\u003cp\u003eLa IMY recomienda que la evaluación de interés legítimo se documente de manera que el responsable del tratamiento pueda demostrar cómo se ha realizado dicha evaluación. Por ello, el paquete proporciona campos separados para finalidad, interés legítimo, soluciones alternativas, minimización de datos, expectativas razonables, medidas de protección y conclusión final.\u003c\/p\u003e\n\n\u003ch3\u003eArtículo 21 – cuando el interesado se opone\u003c\/h3\u003e\n\u003cp\u003eUna plantilla separada ayuda a la organización a evaluar las objeciones al tratamiento basado en el artículo 6.1 f. Para tratamientos distintos al marketing directo, después de una objeción, el responsable del tratamiento debe poder demostrar \u003cstrong\u003emotivos legítimos imperiosos\u003c\/strong\u003e que prevalezcan sobre los intereses, derechos y libertades del interesado, o que el tratamiento sea necesario para la formulación, el ejercicio o la defensa de reclamaciones legales.\u003c\/p\u003e\n\n\u003ch3\u003eMarketing directo\u003c\/h3\u003e\n\u003cp\u003eEl considerando 47 del RGPD establece que el tratamiento para fines de marketing directo puede considerarse un interés legítimo. Sin embargo, esto no significa que todo marketing directo esté permitido automáticamente. Aún deben evaluarse la necesidad, la ponderación, la transparencia y cualquier otra normativa aplicable de marketing o ePrivacy. Si el interesado se opone al marketing directo, el tratamiento para esa finalidad debe cesar.\u003c\/p\u003e\n\n\u003ch3\u003eMenores, empleados y otros colectivos vulnerables\u003c\/h3\u003e\n\u003cp\u003eLos menores gozan de una protección especial conforme al RGPD. Por ello, la plantilla incluye puntos de control específicos para menores y otros interesados vulnerables. En el ámbito laboral, se tiene en cuenta además el desequilibrio de poder entre empleador y trabajador, así como lo que el empleado puede esperar razonablemente en el entorno laboral actual.\u003c\/p\u003e\n\n\u003ch3\u003eIA y nuevos casos de uso tecnológico\u003c\/h3\u003e\n\u003cp\u003eLa evaluación de interés legítimo puede ser necesaria también en el desarrollo o uso de la IA. Por ello, el paquete contiene puntos de control para la minimización de datos, elaboración de perfiles, nuevas tecnologías, automatización y expectativas razonables. Un beneficio comercial puede ser, en ciertos casos, un interés legítimo, pero no determina por sí solo el paso de la necesidad o de la ponderación.\u003c\/p\u003e\n\n\u003ch3\u003eAutoridades públicas\u003c\/h3\u003e\n\u003cp\u003eEl artículo 6.1 f no puede ser utilizado por autoridades públicas cuando tratan datos personales en el desempeño de sus funciones públicas. Por ello, la plantilla incluye un control específico para este caso.\u003c\/p\u003e\n\n\u003ch3\u003eTransparencia según los artículos 13 y 14\u003c\/h3\u003e\n\u003cp\u003eCuando se utiliza el artículo 6.1 f, el interesado debe ser informado sobre el interés legítimo. El paquete contiene puntos de control para garantizar que la información sobre privacidad describa la base legal, el interés legítimo y el derecho de oposición.\u003c\/p\u003e\n\n\u003ch3\u003eHerramienta de Excel\u003c\/h3\u003e\n\u003cp\u003eLa versión en Excel incluye un panel de control y hojas separadas para:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003eRegistro de LIA y prueba de tres partes\u003c\/li\u003e\n\n\u003cli\u003eMatriz de ponderación desde la perspectiva del interesado\u003c\/li\u003e\n\n\u003cli\u003eObjeciones del artículo 21\u003c\/li\u003e\n\n\u003cli\u003eRevisiones y registro de cambios\u003c\/li\u003e\n\n\u003cli\u003eLista de verificación final\u003c\/li\u003e\n\n\u003cli\u003eFuentes legales\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\u003cp\u003eLa herramienta marca automáticamente las evaluaciones incompletas, las objeciones abiertas y las revisiones fuera de plazo.\u003c\/p\u003e\n\n\u003ch3\u003eBase legal\u003c\/h3\u003e\n\u003cp\u003eEl paquete de plantillas se basa, entre otros, en:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003eReglamento General de Protección de Datos (UE) 2016\/679, en particular los artículos 5, 6.1 f, 13, 14 y 21, así como el considerando 47\u003c\/li\u003e\n\n\u003cli\u003eGuía de la IMY sobre la evaluación de interés legítimo\u003c\/li\u003e\n\n\u003cli\u003eDirectrices 1\/2024 del CEPD sobre el tratamiento de datos personales basado en el artículo 6.1 f del RGPD\u003c\/li\u003e\n\n\u003cli\u003e\"One-Stop-Shop Case Digest: Legitimate Interest 2026\" del CEPD\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003e¿Para quién es este paquete?\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003eEmpresas que utilizan el interés legítimo como base legal\u003c\/li\u003e\n\n\u003cli\u003eDelegados de protección de datos (DPO), responsables de RGPD y funciones de cumplimiento\u003c\/li\u003e\n\n\u003cli\u003eRecursos Humanos, seguridad, TI y marketing\u003c\/li\u003e\n\n\u003cli\u003eOrganizaciones que necesitan demostrar responsabilidad proactiva ante auditorías\u003c\/li\u003e\n\n\u003cli\u003eEmpresas que deben gestionar objeciones según el artículo 21\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eNota importante\u003c\/h3\u003e\n\u003cp\u003eUna LIA no es una autorización general para todo tratamiento futuro. La evaluación debe vincularse a una finalidad específica y a un tratamiento concreto, y debe revisarse cuando cambien la finalidad, la tecnología, las categorías de datos, los destinatarios, el alcance o las expectativas razonables de los interesados. Los datos personales sensibles y los datos sobre condenas penales requieren, además, un fundamento legal separado según los artículos 9 y 10, respectivamente.\u003c\/p\u003e\n\n\u003cp\u003e\u003cstrong\u003eFormato:\u003c\/strong\u003e Word (DOCX) + PDF + Excel (XLSX)\u003cbr\u003e\n\u003cstrong\u003eIdioma:\u003c\/strong\u003e Sueco\u003cbr\u003e\n\u003cstrong\u003eJurisdicción:\u003c\/strong\u003e Suecia \/ UE\u003cbr\u003e\n\u003cstrong\u003eNúmero de archivos:\u003c\/strong\u003e 9\u003cbr\u003e\n\u003cstrong\u003eVersión:\u003c\/strong\u003e 1.0 – 2026-10-03\u003c\/p\u003e\n","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55583511740758,"sku":"LIA-GDPR-2026","price":199.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/intresseavvagning-lia-gdpr-mallpaket-2026.png?v=1791009044"},{"product_id":"personuppgiftsincident-gdpr-mallpaket-2026","title":"Incidente de seguridad de datos personales GDPR Paquete de plantillas 2026 – Word\/PDF\/Excel","description":"\n\u003ch2\u003ePaquete de plantillas para incidentes de datos personales RGPD 2026: informe de incidentes, notificación a la IMY y herramienta de 72 horas\u003c\/h2\u003e\n\u003cp\u003e\u003cstrong\u003ePaquete completo de plantillas para empresas y organizaciones que necesitan detectar, evaluar, documentar y gestionar incidentes de datos personales conforme al RGPD.\u003c\/strong\u003e El paquete incluye plantillas profesionales en Word\/PDF, así como una herramienta en Excel para el registro de incidentes, el plazo de 72 horas, la evaluación de riesgos, la notificación a la IMY, la información a los interesados, la notificación de encargados del tratamiento y el análisis posterior.\u003c\/p\u003e\n\n\u003cp\u003eEl RGPD exige que \u003cstrong\u003etodos los incidentes de datos personales sean documentados\u003c\/strong\u003e. Se debe notificar un incidente a la autoridad de control a menos que sea improbable que dicho incidente suponga un riesgo para los derechos y libertades de las personas físicas. Si la notificación es obligatoria, debe realizarse sin dilación indebida y, de ser posible, en un plazo de \u003cstrong\u003e72 horas\u003c\/strong\u003e desde que el responsable del tratamiento tenga constancia del incidente.\u003c\/p\u003e\n\n\u003ch3\u003eQué incluye: 9 archivos\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003eIncidente de datos personales – Informe de incidentes y evaluación de 72 horas, Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eNotificación a la IMY – documento de preparación, Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eInformación a los interesados según el artículo 34 del RGPD, Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eProcedimiento para incidentes de datos personales \/ Guía de respuesta ante incidentes (Incident Response Playbook), Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eHerramienta de Excel con registro de incidentes, estado de 72h, clasificación de riesgos, registro de la IMY, interesados, avisos de encargados, medidas y análisis posterior\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eInforme de incidentes con proceso de decisión completo\u003c\/h3\u003e\n\u003cp\u003eLa plantilla principal ayuda a la organización a documentar todo el incidente, desde la detección inicial hasta el cierre:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003emomento del incidente, detección y conocimiento por parte de la organización\u003c\/li\u003e\n\n\u003cli\u003eplazo de 72 horas claro\/automático\u003c\/li\u003e\n\n\u003cli\u003eclasificación como incidente de confidencialidad, integridad o disponibilidad\u003c\/li\u003e\n\n\u003cli\u003einteresados afectados y datos personales\u003c\/li\u003e\n\n\u003cli\u003edatos sensibles, datos del artículo 10, datos personales protegidos y niños\/personas vulnerables\u003c\/li\u003e\n\n\u003cli\u003emedidas inmediatas de contención y recuperación\u003c\/li\u003e\n\n\u003cli\u003eevaluación de riesgos para los derechos y libertades de los interesados\u003c\/li\u003e\n\n\u003cli\u003edecisión sobre la notificación a la IMY\u003c\/li\u003e\n\n\u003cli\u003edecisión sobre la información a los interesados\u003c\/li\u003e\n\n\u003cli\u003ecausa raíz, medidas correctoras y lecciones aprendidas\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003e¿Cuándo debe notificarse el incidente?\u003c\/h3\u003e\n\u003cp\u003eComo responsable del tratamiento, debe notificar el incidente si \u003cstrong\u003eno es improbable\u003c\/strong\u003e que este suponga un riesgo para los derechos y libertades de las personas físicas. Si no se dispone de toda la información en un plazo de 72 horas, los datos pueden facilitarse por fases, sin dilación indebida adicional. En caso de notificación tardía, deben documentarse las razones del retraso.\u003c\/p\u003e\n\n\u003cp\u003ePor ello, la plantilla incluye un \u003cstrong\u003edocumento de preparación para la IMY\u003c\/strong\u003e con los datos clave que deben recopilarse antes o durante la comunicación. La notificación real se realiza a través del servicio electrónico pertinente de la IMY o cualquier otro canal indicado por la autoridad.\u003c\/p\u003e\n\n\u003ch3\u003eAlto riesgo: información a los interesados\u003c\/h3\u003e\n\u003cp\u003eSi es probable que el incidente de datos personales conlleve un \u003cstrong\u003ealto riesgo\u003c\/strong\u003e, por norma general, los interesados deben ser informados sin dilación indebida. El paquete contiene una plantilla de comunicación lista y editable que incluye:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003edescripción clara de lo sucedido\u003c\/li\u003e\n\n\u003cli\u003equé datos personales están afectados\u003c\/li\u003e\n\n\u003cli\u003econsecuencias probables\u003c\/li\u003e\n\n\u003cli\u003emedidas implementadas y planificadas\u003c\/li\u003e\n\n\u003cli\u003econsejos prácticos para los interesados\u003c\/li\u003e\n\n\u003cli\u003edatos de contacto del delegado de protección de datos (DPD) u otro punto de contacto\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eLa plantilla también incluye la verificación de las excepciones del artículo 34, por ejemplo, si los datos estaban debidamente cifrados, si medidas posteriores eliminaron el alto riesgo o si informar individualmente supondría un esfuerzo desproporcionado.\u003c\/p\u003e\n\n\u003ch3\u003eObligaciones del encargado del tratamiento\u003c\/h3\u003e\n\u003cp\u003eEl encargado del tratamiento debe comunicar cualquier incidente de datos personales al responsable del tratamiento \u003cstrong\u003esin dilación indebida\u003c\/strong\u003e. El encargado no necesita determinar por sí mismo si el incidente conlleva un riesgo tal que requiera notificación a la IMY; la responsabilidad principal de evaluar el riesgo y la notificación recae sobre el responsable del tratamiento.\u003c\/p\u003e\n\n\u003cp\u003ePor tanto, la herramienta de Excel contiene un registro independiente para los avisos del encargado, incluyendo el momento de conocimiento, el primer informe, la diferencia horaria, los datos faltantes y la próxima actualización.\u003c\/p\u003e\n\n\u003ch3\u003eExcel: registro de incidentes con control de 72 horas\u003c\/h3\u003e\n\u003cp\u003eEl archivo de Excel funciona como una herramienta práctica de gestión de incidentes e incluye:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003epanel con indicadores clave\u003c\/li\u003e\n\n\u003cli\u003eregistro de incidentes\u003c\/li\u003e\n\n\u003cli\u003eplazo límite de 72 horas y estado \u003cem\u003eEn plazo \/ Urgente \/ Fuera de plazo\u003c\/em\u003e\n\n\u003c\/li\u003e\n\n\u003cli\u003eclasificación de riesgos basada en probabilidad y consecuencia\u003c\/li\u003e\n\n\u003cli\u003eregistro de notificaciones a la IMY\u003c\/li\u003e\n\n\u003cli\u003ecomunicación a los interesados\u003c\/li\u003e\n\n\u003cli\u003einformes del encargado del tratamiento\u003c\/li\u003e\n\n\u003cli\u003eregistro de medidas\u003c\/li\u003e\n\n\u003cli\u003erevisión post-incidente \/ análisis de causa raíz\u003c\/li\u003e\n\n\u003cli\u003efuentes y referencias legales\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eTodos los incidentes deben ser documentados\u003c\/h3\u003e\n\u003cp\u003eIncluso los incidentes que no requieren notificación a la IMY deben ser documentados. La documentación debe permitir, entre otras cosas, verificar si la organización ha cumplido con el RGPD y debe incluir las razones de la decisión de no notificar o no informar a los interesados.\u003c\/p\u003e\n\n\u003ch3\u003eIncidentes comunes para los que se puede utilizar el paquete\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003eenvío erróneo de correos electrónicos o documentos\u003c\/li\u003e\n\n\u003cli\u003ephishing y cuentas secuestradas\u003c\/li\u003e\n\n\u003cli\u003eransomware y filtraciones de datos\u003c\/li\u003e\n\n\u003cli\u003epermisos de acceso incorrectos\u003c\/li\u003e\n\n\u003cli\u003epérdida de ordenadores, teléfonos o soportes de almacenamiento\u003c\/li\u003e\n\n\u003cli\u003epublicación accidental\u003c\/li\u003e\n\n\u003cli\u003ecompartición incorrecta a través de servicios en la nube o enlaces\u003c\/li\u003e\n\n\u003cli\u003eeliminación o pérdida de datos personales\u003c\/li\u003e\n\n\u003cli\u003eincidentes en el encargado del tratamiento o subcontratistas\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eBase legal\u003c\/h3\u003e\n\u003cp\u003eEl paquete de plantillas ha sido revisado legalmente a fecha de \u003cstrong\u003e3 de octubre de 2026\u003c\/strong\u003e basándose en:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003eRGPD, artículo 4.12\u003c\/li\u003e\n\n\u003cli\u003eRGPD, artículo 33: notificación a la autoridad de control y documentación\u003c\/li\u003e\n\n\u003cli\u003eRGPD, artículo 34: información a los interesados\u003c\/li\u003e\n\n\u003cli\u003eGuía vigente de la IMY sobre incidentes de datos personales y servicio electrónico\u003c\/li\u003e\n\n\u003cli\u003eDirectrices 01\/2021 del CEPD sobre ejemplos relativos a la notificación de violaciones de seguridad de los datos personales\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eDurante 2026, el CEPD también publicó una propuesta de plantilla común europea para la notificación de brechas (breach-notification-template) para consulta pública. Este paquete no basa su corrección legal en un borrador de consulta aún no implementado, sino en el RGPD vigente, la guía actual de la IMY y las directrices adoptadas por el CEPD.\u003c\/p\u003e\n\n\u003ch3\u003eObservación\u003c\/h3\u003e\n\u003cp\u003eEste paquete es un material general de cumplimiento y documentación. Un incidente real puede estar sujeto simultáneamente a otras normas de notificación, como los requisitos específicos de sectores como el financiero, ciberseguridad, sanitario o de la administración pública. Por lo tanto, verifique siempre si deben ser informadas otras autoridades, partes contratantes, aseguradoras u otros agentes.\u003c\/p\u003e\n\n\u003cp\u003e\u003cstrong\u003eFormato:\u003c\/strong\u003e Word (DOCX) + PDF + Excel (XLSX)\u003cbr\u003e\n\u003cstrong\u003eIdioma:\u003c\/strong\u003e Sueco\u003cbr\u003e\n\u003cstrong\u003eJurisdicción:\u003c\/strong\u003e Suecia \/ UE\u003cbr\u003e\n\u003cstrong\u003eNúmero de archivos:\u003c\/strong\u003e 9\u003cbr\u003e\n\u003cstrong\u003eVersión:\u003c\/strong\u003e 1.0 – 2026-10-03\u003c\/p\u003e\n","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55590536610134,"sku":"GDPR-INCIDENT-2026","price":249.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/personuppgiftsincident-gdpr-mallpaket-2026.png?v=1791040791"},{"product_id":"gdpr-registerutdrag-registrerades-rattigheter-mallpaket-2026","title":"Paquete de plantillas de extracto del registro y derechos de los interesados según el RGPD 2026 – Word\/PDF\/Excel","description":"\n\u003ch2\u003ePaquete de plantillas para extractos del registro y derechos de los interesados RGPD 2026\u003c\/h2\u003e\n\u003cp\u003e\u003cstrong\u003ePaquete completo de plantillas para empresas y organizaciones que deben gestionar solicitudes de acuerdo con los artículos 15–22 del RGPD.\u003c\/strong\u003e El paquete contiene plantillas de respuesta listas para usar para extractos del registro, rectificación, supresión, limitación, portabilidad de datos, oposición y decisiones automatizadas, así como una plantilla de tramitación interna, una plantilla para plazos\/denegaciones y una herramienta de Excel para casos de DSAR.\u003c\/p\u003e\n\n\u003cp\u003eEl paquete de plantillas ha sido revisado legalmente al \u003cstrong\u003e3 de octubre de 2026\u003c\/strong\u003e y se basa en el RGPD, la guía actual de la IMY (Autoridad Sueca de Protección de Datos) y las Directrices 01\/2022 del CEPD sobre el derecho de acceso.\u003c\/p\u003e\n\n\u003ch3\u003eQué incluye: 15 archivos\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003ePlantilla de tramitación interna para los derechos de los interesados: Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eExtracto del registro \/ derecho de acceso según el artículo 15: Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eRectificación y completado según los artículos 16 y 19: Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eSupresión y limitación según los artículos 17–19: Word + PDF\u003c\/li\u003e\n\n\u003cli\u003ePortabilidad de datos según el artículo 20: Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eOposición y decisiones automatizadas según los artículos 21–22: Word + PDF\u003c\/li\u003e\n\n\u003cli\u003ePrórroga, denegación, tarifa y solicitud de identidad según el artículo 12: Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eHerramienta de Excel para casos, plazos, búsqueda en sistemas, destinatarios, oposiciones y registro de decisiones\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eUn mes: con la gestión correcta de las prórrogas\u003c\/h3\u003e\n\u003cp\u003eUna solicitud conforme a los artículos 15–22 debe gestionarse sin dilación indebida y, normalmente, en un plazo máximo de \u003cstrong\u003eun mes a partir de su recepción\u003c\/strong\u003e. Si la solicitud es compleja o si se gestionan muchas solicitudes simultáneamente, el plazo puede prorrogarse dos meses más si es necesario. En ese caso, el interesado debe ser informado de la prórroga y del motivo dentro del primer mes.\u003c\/p\u003e\n\n\u003ch3\u003eExtracto del registro \/ artículo 15\u003c\/h3\u003e\n\u003cp\u003eLa plantilla de extracto del registro ayuda a la organización a documentar y proporcionar la información que exige el artículo 15, incluyendo:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003esi se tratan datos personales\u003c\/li\u003e\n\n\u003cli\u003efines y categorías de los datos personales\u003c\/li\u003e\n\n\u003cli\u003edestinatarios o categorías de destinatarios\u003c\/li\u003e\n\n\u003cli\u003eplazo de conservación o criterios\u003c\/li\u003e\n\n\u003cli\u003ederechos y posibilidad de reclamar ante la IMY\u003c\/li\u003e\n\n\u003cli\u003eorigen cuando los datos no se han obtenido del propio interesado\u003c\/li\u003e\n\n\u003cli\u003edecisiones automatizadas\/elaboración de perfiles cuando sea aplicable\u003c\/li\u003e\n\n\u003cli\u003etransferencias a terceros países y salvaguardias\u003c\/li\u003e\n\n\u003cli\u003ecopia de los datos personales en un formato adecuado\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eRectificación, supresión y limitación\u003c\/h3\u003e\n\u003cp\u003eEl paquete contiene plantillas de respuesta separadas para los artículos 16–19. Las plantillas documentan no solo la decisión, sino también la obligación de informar a los destinatarios que recibieron los datos anteriormente, en los casos pertinentes.\u003c\/p\u003e\n\u003cp\u003eLa plantilla de supresión contiene tanto los motivos de supresión como las excepciones, para que la organización no trate erróneamente el derecho al olvido como absoluto. La sección de limitación cubre, entre otros aspectos, la impugnación de la exactitud, el tratamiento ilícito, las reclamaciones judiciales y la evaluación de una oposición en curso.\u003c\/p\u003e\n\n\u003ch3\u003ePortabilidad de datos \/ artículo 20\u003c\/h3\u003e\n\u003cp\u003eLa plantilla de portabilidad de datos incluye un control de requisitos para las condiciones específicas: el tratamiento debe ser, entre otras cosas, automatizado y basarse en el consentimiento o en un contrato. La plantilla también distingue entre los datos personales facilitados por el interesado y los datos que quedan fuera del artículo 20.\u003c\/p\u003e\n\n\u003ch3\u003eOposición y marketing directo\u003c\/h3\u003e\n\u003cp\u003eLa plantilla de oposición distingue entre el tratamiento general conforme al artículo 21.1 y el marketing directo. En el caso de marketing directo, el tratamiento con dicho fin debe cesar cuando el interesado se opone. Para otros tratamientos, se requiere una evaluación documentada de motivos legítimos imperiosos o la defensa de reclamaciones judiciales.\u003c\/p\u003e\n\n\u003ch3\u003eDecisiones automatizadas \/ artículo 22\u003c\/h3\u003e\n\u003cp\u003eEl paquete también incluye un control sobre si la decisión se basa exclusivamente en el tratamiento automatizado y tiene efectos jurídicos o significativos similares, así como campos para excepciones, intervención humana, posibilidad de expresar puntos de vista, impugnar la decisión y ofrecer información significativa sobre la lógica aplicada.\u003c\/p\u003e\n\n\u003ch3\u003eArtículo 12: prórroga, denegación y tarifa\u003c\/h3\u003e\n\u003cp\u003eLa plantilla independiente del artículo 12 ayuda a la organización a gestionar situaciones en las que:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003ees necesario prorrogar el plazo\u003c\/li\u003e\n\n\u003cli\u003ela solicitud se atiende solo parcialmente o se deniega\u003c\/li\u003e\n\n\u003cli\u003ela solicitud se considera manifiestamente infundada o excesiva\u003c\/li\u003e\n\n\u003cli\u003ese necesita solicitar información adicional de identidad debido a dudas razonables\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eControl de identidad sin exceso de recolección\u003c\/h3\u003e\n\u003cp\u003eLas plantillas parten de la base de que la organización debe facilitar el ejercicio de los derechos. Solo deben solicitarse datos de identificación adicionales cuando existan dudas razonables sobre la identidad, y el control debe ser proporcional.\u003c\/p\u003e\n\n\u003ch3\u003eHerramienta de Excel con control de plazos\u003c\/h3\u003e\n\u003cp\u003eLa herramienta de Excel incluye un tablero y hojas de cálculo separadas para:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003etodos los casos de derechos RGPD\/DSAR\u003c\/li\u003e\n\n\u003cli\u003eplazo automático ordinario de un mes\u003c\/li\u003e\n\n\u003cli\u003eplazo prorrogado de tres meses cuando se utiliza la prórroga\u003c\/li\u003e\n\n\u003cli\u003eestado de los plazos y casos vencidos\u003c\/li\u003e\n\n\u003cli\u003ebúsqueda en sistemas y fuentes de datos\u003c\/li\u003e\n\n\u003cli\u003edestinatarios del artículo 19\u003c\/li\u003e\n\n\u003cli\u003eoposiciones del artículo 21\u003c\/li\u003e\n\n\u003cli\u003edecisiones, tarifas, denegaciones y prórrogas\u003c\/li\u003e\n\n\u003cli\u003efuentes jurídicas\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eDirectrices del CEPD sobre el derecho de acceso\u003c\/h3\u003e\n\u003cp\u003eLa sección de extractos del registro tiene en cuenta la versión final de las Directrices 01\/2022 del CEPD sobre el derecho de acceso de los interesados. Las directrices abordan, entre otros puntos, cómo debe interpretar la organización una solicitud, buscar datos relevantes, gestionar copias, formatos electrónicos y los derechos de otras personas.\u003c\/p\u003e\n\n\u003ch3\u003e¿A quién va dirigido el paquete?\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003eempresas y comercios electrónicos\u003c\/li\u003e\n\n\u003cli\u003eempresas SaaS y de TI\u003c\/li\u003e\n\n\u003cli\u003edepartamentos de RR. HH. y personal\u003c\/li\u003e\n\n\u003cli\u003eatención al cliente y soporte\u003c\/li\u003e\n\n\u003cli\u003edelegados de protección de datos (DPD)\u003c\/li\u003e\n\n\u003cli\u003edepartamentos de cumplimiento y jurídicos\u003c\/li\u003e\n\n\u003cli\u003eorganizaciones que desean un proceso trazable y coherente para los derechos de los interesados\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eFundamento jurídico\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003eReglamento General de Protección de Datos (UE) 2016\/679, especialmente los artículos 12 y 15–22, así como el artículo 19\u003c\/li\u003e\n\n\u003cli\u003eGuía actual de la IMY sobre los derechos de los interesados y plazos\u003c\/li\u003e\n\n\u003cli\u003eDirectrices 01\/2022 del CEPD sobre los derechos de los interesados: Derecho de acceso, versión 2.1\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003e\u003cstrong\u003eFormato:\u003c\/strong\u003e Word (DOCX) + PDF + Excel (XLSX)\u003cbr\u003e\n\u003cstrong\u003eIdioma:\u003c\/strong\u003e Sueco\u003cbr\u003e\n\u003cstrong\u003eJurisdicción:\u003c\/strong\u003e Suecia \/ UE\u003cbr\u003e\n\u003cstrong\u003eCantidad de archivos:\u003c\/strong\u003e 15\u003cbr\u003e\n\u003cstrong\u003eVersión:\u003c\/strong\u003e 1.0 – 2026-10-03\u003c\/p\u003e\n\n\u003cp\u003e\u003cem\u003eLas plantillas son documentos de base generales. Las normas sectoriales, la confidencialidad, las normas de archivo, los requisitos de contabilidad y otras obligaciones legales pueden influir en la forma en que se debe gestionar una solicitud concreta.\u003c\/em\u003e\u003c\/p\u003e\n","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55591101464918,"sku":"GDPR-RATTIGHETER-2026","price":199.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/gdpr-registrerades-rattigheter-mallpaket-2026.png?v=1791043090"},{"product_id":"integritetspolicy-cookiepolicy-mallpaket-gdpr-cookies","title":"Paquete de plantillas de Política de privacidad y Política de cookies – Word\/PDF\/Excel | RGPD y cookies","description":"\n\u003ch2\u003ePaquete de plantillas de Política de Privacidad y Cookies – RGPD, cookies y web\/e-commerce\u003c\/h2\u003e\n\u003cp\u003e\u003cstrong\u003eUn paquete documental completo para empresas y organizaciones que necesitan publicar información correcta y comprensible sobre el tratamiento de datos personales y cookies en su sitio web o tienda online.\u003c\/strong\u003e El paquete combina una política de privacidad completa, una política de cookies, una lista de comprobación práctica para el CMP\/banner de cookies, textos breves de privacidad para formularios web, una lista de verificación de cumplimiento y una herramienta en Excel para el inventario de tratamientos, cookies y proveedores.\u003c\/p\u003e\n\n\u003cp\u003eLa plantilla ha sido revisada legalmente el \u003cstrong\u003e3 de octubre de 2026\u003c\/strong\u003e conforme al RGPD vigente, la ley sueca de comunicaciones electrónicas y la guía actual de la IMY (Autoridad Sueca de Protección de Datos) y la PTS (Autoridad Sueca de Correos y Telecomunicaciones). Los documentos están diseñados para ser relevantes durante \u003cstrong\u003e2026\/2027 si las normas permanecen sin cambios\u003c\/strong\u003e.\u003c\/p\u003e\n\n\u003ch3\u003eQué incluye – 11 archivos\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003ePolítica de privacidad para web y e-commerce – Word + PDF\u003c\/li\u003e\n\n\u003cli\u003ePolítica de cookies – Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eBanner de cookies y configuración de consentimiento – Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eInformación breve de privacidad para formularios web – Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eLista de verificación de RGPD y cookies para web\/e-commerce – Word + PDF\u003c\/li\u003e\n\n\u003cli\u003eExcel – inventario de cookies, tratamientos, proveedores, pruebas de consentimiento y control de revisiones\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003ePolítica de privacidad según los artículos 13 y 14 del RGPD\u003c\/h3\u003e\n\u003cp\u003eLa política de privacidad está estructurada para ayudar a la empresa a proporcionar información clara sobre, entre otros temas:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003eresponsable del tratamiento de datos y datos de contacto\u003c\/li\u003e\n\n\u003cli\u003equé datos personales se tratan\u003c\/li\u003e\n\n\u003cli\u003efinalidades y base jurídica\u003c\/li\u003e\n\n\u003cli\u003eintereses legítimos cuando se aplica el artículo 6.1 f\u003c\/li\u003e\n\n\u003cli\u003edestinatarios y encargados del tratamiento\u003c\/li\u003e\n\n\u003cli\u003etransferencias fuera de la UE\/EEE y salvaguardas\u003c\/li\u003e\n\n\u003cli\u003eplazos de conservación y criterios de supresión\u003c\/li\u003e\n\n\u003cli\u003ederechos de los interesados\u003c\/li\u003e\n\n\u003cli\u003erevocación del consentimiento\u003c\/li\u003e\n\n\u003cli\u003ereclamaciones ante la IMY\u003c\/li\u003e\n\n\u003cli\u003edecisiones automatizadas y elaboración de perfiles cuando sea relevante\u003c\/li\u003e\n\n\u003cli\u003efuentes de los datos personales cuando sea aplicable el artículo 14\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eLa plantilla contiene ejemplos específicos para e-commerce, cuentas de cliente, gestión de pedidos, pagos, atención al cliente, seguridad, boletines informativos, análisis y marketing. Los ejemplos están pensados como material editable y deben adaptarse a los tratamientos que se realicen realmente.\u003c\/p\u003e\n\n\u003ch3\u003ePolítica de cookies según la legislación sueca sobre cookies\u003c\/h3\u003e\n\u003cp\u003eDe acuerdo con el capítulo 9, artículo 28 de la ley sueca de comunicaciones electrónicas (2022:482), por regla general, la información solo puede almacenarse en, o recuperarse de, el equipo terminal de un usuario tras haber informado sobre la finalidad y haber obtenido su consentimiento. Se aplican excepciones, entre otras, cuando la tecnología es necesaria para un servicio solicitado expresamente por el usuario o para la transmisión de un mensaje electrónico.\u003c\/p\u003e\n\n\u003cp\u003ePor lo tanto, la política de cookies contiene estructuras para:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003ecookies necesarias\u003c\/li\u003e\n\n\u003cli\u003ecookies de preferencias\u003c\/li\u003e\n\n\u003cli\u003eestadísticas y análisis\u003c\/li\u003e\n\n\u003cli\u003epersonalización\u003c\/li\u003e\n\n\u003cli\u003emarketing\u003c\/li\u003e\n\n\u003cli\u003enombres de cookies\/seguimiento\u003c\/li\u003e\n\n\u003cli\u003eproveedor y dominio\u003c\/li\u003e\n\n\u003cli\u003efinalidad\u003c\/li\u003e\n\n\u003cli\u003einformación que se recopila\u003c\/li\u003e\n\n\u003cli\u003etiempo de almacenamiento\u003c\/li\u003e\n\n\u003cli\u003eestado de terceros\u003c\/li\u003e\n\n\u003cli\u003erevocación y cambio de consentimiento\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eBanner de cookies y consentimiento – control de implementación práctica\u003c\/h3\u003e\n\u003cp\u003eLa PTS indica, entre otras cosas, que el consentimiento válido debe ser libre, específico, informado e inequívoco. El usuario debe poder rechazar las cookies no necesarias en la misma fase y vista en la que puede aceptarlas, y debe ser igual de fácil revocar el consentimiento que darlo.\u003c\/p\u003e\n\n\u003cp\u003eLa lista de comprobación de CMP separada verifica, entre otros puntos:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003eAceptar todo \/ Rechazar todo \/ Ajustar opciones\u003c\/li\u003e\n\n\u003cli\u003eque las cookies no necesarias estén bloqueadas antes del consentimiento\u003c\/li\u003e\n\n\u003cli\u003eque las opciones no estén premarcadas\u003c\/li\u003e\n\n\u003cli\u003eque el diseño y los colores no engañen al usuario\u003c\/li\u003e\n\n\u003cli\u003eque la pasividad no se interprete como consentimiento\u003c\/li\u003e\n\n\u003cli\u003eque no se utilicen «muros de cookies» (cookie walls) de forma prohibida\u003c\/li\u003e\n\n\u003cli\u003econsentimientos específicos por finalidad\u003c\/li\u003e\n\n\u003cli\u003efunción de revocación\u003c\/li\u003e\n\n\u003cli\u003epruebas en escritorio y móvil\u003c\/li\u003e\n\n\u003cli\u003econtrol técnico de cookies, almacenamiento, etiquetas e incrustaciones de terceros\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eTextos breves de privacidad para formularios\u003c\/h3\u003e\n\u003cp\u003eEl paquete también contiene textos de \"capa 1\" ya redactados que pueden adaptarse y colocarse directamente en:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003eformularios de contacto\u003c\/li\u003e\n\n\u003cli\u003ecuentas de cliente\u003c\/li\u003e\n\n\u003cli\u003epago y pedidos\u003c\/li\u003e\n\n\u003cli\u003eboletines informativos\u003c\/li\u003e\n\n\u003cli\u003ereseñas\u003c\/li\u003e\n\n\u003cli\u003esoporte y chat\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eLos textos breves están destinados a enlazar con la política de privacidad completa y facilitan la entrega de información desde el mismo momento en que se recopilan los datos.\u003c\/p\u003e\n\n\u003ch3\u003eHerramienta de Excel para la gestión continua de RGPD y cookies\u003c\/h3\u003e\n\u003cp\u003eEl archivo de Excel es más que una simple lista. Contiene un tablero y hojas de cálculo separadas para:\u003c\/p\u003e\n\u003cul\u003e\n\n\u003cli\u003etratamientos de datos personales\u003c\/li\u003e\n\n\u003cli\u003ecookies, almacenamiento local, píxeles, SDK y otras tecnologías de seguimiento\u003c\/li\u003e\n\n\u003cli\u003eproveedores, roles y transferencias a terceros países\u003c\/li\u003e\n\n\u003cli\u003epruebas de banner de cookies\/CMP\u003c\/li\u003e\n\n\u003cli\u003econtrol de publicación y revisión\u003c\/li\u003e\n\n\u003cli\u003efuentes jurídicas\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eLa herramienta señala, entre otros, los tratamientos que necesitan ser completados, las cookies no necesarias, el estado de consentimiento inseguro, las transferencias a terceros países y las acciones de cumplimiento pendientes.\u003c\/p\u003e\n\n\u003ch3\u003e¿Para quién es este paquete?\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003etiendas online (e-commerce)\u003c\/li\u003e\n\n\u003cli\u003eempresas de SaaS y TI\u003c\/li\u003e\n\n\u003cli\u003esitios web corporativos\u003c\/li\u003e\n\n\u003cli\u003eagencias digitales\u003c\/li\u003e\n\n\u003cli\u003econsultoras y empresas de servicios\u003c\/li\u003e\n\n\u003cli\u003easociaciones y organizaciones\u003c\/li\u003e\n\n\u003cli\u003enegocios que utilizan herramientas de análisis, publicidad, CRM o correo electrónico\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003ch3\u003eBase jurídica\u003c\/h3\u003e\n\u003cul\u003e\n\n\u003cli\u003eReglamento General de Protección de Datos (UE) 2016\/679, especialmente los artículos 5, 6, 7, 12-14, 21, 24, 28 y 32\u003c\/li\u003e\n\n\u003cli\u003eLey de comunicaciones electrónicas (2022:482), especialmente el capítulo 9, artículo 28\u003c\/li\u003e\n\n\u003cli\u003eGuía actual de la IMY sobre información a los interesados y política de privacidad\u003c\/li\u003e\n\n\u003cli\u003eGuía actual de la PTS sobre cookies, consentimiento y revocación\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003e\u003cstrong\u003eFormato:\u003c\/strong\u003e Word (DOCX) + PDF + Excel (XLSX)\u003cbr\u003e\n\u003cstrong\u003eIdioma:\u003c\/strong\u003e Sueco\u003cbr\u003e\n\u003cstrong\u003eJurisdicción:\u003c\/strong\u003e Suecia \/ UE\u003cbr\u003e\n\u003cstrong\u003eNúmero de archivos:\u003c\/strong\u003e 11\u003cbr\u003e\n\u003cstrong\u003eRevisado legalmente:\u003c\/strong\u003e 3 de octubre de 2026\u003cbr\u003e\n\u003cstrong\u003eVersión:\u003c\/strong\u003e 1.0 – relevante para 2026\/2027 si las normas permanecen sin cambios\u003c\/p\u003e\n\n\u003cp\u003e\u003cem\u003eLos documentos son plantillas generales y no serán correctos si se publican sin cambios. Deben adaptarse a los tratamientos de datos personales, cookies, proveedores, sistemas, plazos de conservación y bases jurídicas reales de la empresa.\u003c\/em\u003e\u003c\/p\u003e\n","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55593095364950,"sku":"INTEGRITET-COOKIES-2026","price":249.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/integritetspolicy-cookiepolicy-mallpaket-gdpr-cookies.png?v=1791061687"},{"product_id":"gdpr-gallringspolicy-data-retention-2026-2027-svenska-english-retention-schedule-radering-excel","title":"Política de eliminación y retención de datos según el RGPD 2026\/2027 – Sueco + Inglés | Calendario de retención, supresión y Excel","description":"\n\u003cdiv id=\"om-dokumentmallen\"\u003e\n\n\u003ch2\u003ePolítica de supresión y retención de datos según el RGPD 2026\/2027 – paquete completo ES\/EN con Word, PDF y Excel\u003c\/h2\u003e\n\n\u003cp\u003eUn paquete de plantillas operativas completo para empresas y organizaciones que necesitan implementar, documentar y cumplir efectivamente con el \u003cstrong\u003eprincipio de limitación del plazo de conservación del RGPD\u003c\/strong\u003e. El paquete ayuda a la organización a pasar de un «deberíamos borrar datos» a un proceso controlado con calendario de retención, rutinas de borrado, retención legal (legal hold), control de encargados del tratamiento, gestión de copias de seguridad y seguimiento medible.\u003c\/p\u003e\n\n\u003cp\u003e\u003cstrong\u003e2 en 1 (sueco + inglés):\u003c\/strong\u003e siete plantillas están disponibles en ambos idiomas y se entregan tanto en formato Word editable como en PDF. Además, se incluye un registro de Excel avanzado para la gestión continua. En total, obtendrá \u003cstrong\u003e14 plantillas de documentos + 1 registro de Excel = 29 archivos\u003c\/strong\u003e.\u003c\/p\u003e\n\n\n\u003cnav aria-label=\"Om dokumentmallen\" style=\"border:1px solid #dbe4ea;padding:16px;border-radius:10px;background:#f7fafc;margin:18px 0;\"\u003e\n\u003cstrong\u003eAcerca de la plantilla de documento\u003c\/strong\u003e\n\u003cul\u003e\n\n\u003cli\u003e\u003ca href=\"#granskad\"\u003eRevisado legalmente 2026\/2027\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#detta-ingar\"\u003eQué incluye el paquete\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#byggd-for\"\u003eDiseñado para la supresión real, no solo como política\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#lagringsminimering\"\u003eLimitación del plazo de conservación del RGPD\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#retention\"\u003eCalendario de retención y evaluación del periodo de conservación\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#radering\"\u003eBorrado, anonimización y copias de seguridad\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#legal-hold\"\u003eRetención legal (Legal hold) y reclamaciones jurídicas\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#bitraden\"\u003eSistemas y encargados del tratamiento\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#excel\"\u003eRegistro de Excel y panel de control (Dashboard)\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#faq\"\u003ePreguntas frecuentes\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"#kallor\"\u003eFundamento jurídico y fuentes\u003c\/a\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003c\/nav\u003e\n\n\u003cdiv id=\"granskad\" style=\"border:1px solid #b7dec5;background:#e9f6ee;padding:18px;border-radius:10px;margin:18px 0;\"\u003e\n\n\u003cstrong\u003eRevisado legalmente: 6 de octubre de 2026\u003c\/strong\u003e\u003cbr\u003e\nEl paquete ha sido verificado conforme al Reglamento General de Protección de Datos (UE) 2016\/679, la guía actual de la autoridad supervisora (IMY) sobre limitación del plazo de conservación y supresión, así como las normas de conservación suecas relevantes, incluidas la Ley de Contabilidad y la Ley de Prescripción. Las plantillas están diseñadas para su uso durante \u003cstrong\u003e2026\/2027\u003c\/strong\u003e.\n\n\u003c\/div\u003e\n\n\n\u003ch2 id=\"detta-ingar\"\u003eQué incluye el paquete\u003c\/h2\u003e\n\n\u003cdiv style=\"overflow-x:auto;\"\u003e\n\n\u003ctable style=\"width:100%;border-collapse:collapse;\"\u003e\n\n\u003cthead\u003e\u003ctr\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003ePlantilla\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eSE\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eEN\u003c\/th\u003e\n\n\u003cth style=\"text-align:left;border:1px solid #d5dde3;padding:10px;background:#15324b;color:#fff;\"\u003eUso\u003c\/th\u003e\n\n\n\u003c\/tr\u003e\u003c\/thead\u003e\n\n\u003ctbody\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003ePlan de cumplimiento\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord\/PDF\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord\/PDF\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eFunciones, inventario, modelo de decisión e implementación.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003ePolítica de supresión \/ Retention Policy\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord\/PDF\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord\/PDF\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eNormas rectoras para el almacenamiento, supresión, anonimización y excepciones.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eCalendario de retención (Retention Schedule)\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord\/PDF\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord\/PDF\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eJustificar el periodo de retención por tratamiento, desencadenante y base jurídica.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eRutina de borrado y anonimización\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord\/PDF\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord\/PDF\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eSupresión operativa, registro de eliminación, verificación y copias de seguridad.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eRetención legal y excepciones de supresión\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord\/PDF\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord\/PDF\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eExcepciones delimitadas en casos de reclamaciones, investigaciones y auditorías.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eControl de sistemas, encargados y copias de seguridad\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord\/PDF\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord\/PDF\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eSaaS, subencargados, borrado lógico, caché, copias de seguridad y evidencia de borrado.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eGuía de usuario detallada\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord\/PDF\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003eWord\/PDF\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003ePaso a paso desde el inventario hasta la eliminación verificada.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\u003ctr\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003e\u003cstrong\u003eRegistro de retención de datos del RGPD\u003c\/strong\u003e\u003c\/td\u003e\n\n\u003ctd colspan=\"2\" style=\"border:1px solid #d5dde3;padding:10px;\"\u003eExcel (XLSX)\u003c\/td\u003e\n\n\u003ctd style=\"border:1px solid #d5dde3;padding:10px;\"\u003ePanel de control + registros operativos con fórmulas y seguimiento.\u003c\/td\u003e\n\n\n\u003c\/tr\u003e\n\n\n\u003c\/tbody\u003e\n\n\n\u003c\/table\u003e\n\n\n\u003c\/div\u003e\n\n\n\u003cdiv id=\"byggd-for\" style=\"background:#fff4cc;border-left:5px solid #d9a800;padding:20px;border-radius:8px;margin:22px 0;\"\u003e\n\n\u003cstrong style=\"font-size:1.1em;\"\u003eDiseñado para la supresión real, no solo como política\u003c\/strong\u003e\u003cbr\u003e\nMuchas organizaciones tienen una fórmula sobre que «los datos personales se guardan mientras sean necesarios», pero carecen de la conexión entre finalidad, plazo de retención, configuración del sistema y borrado real. Este paquete vincula \u003cstrong\u003eel marco jurídico, el calendario de retención, los sistemas técnicos, los encargados del tratamiento, las copias de seguridad y la evidencia de la supresión realizada\u003c\/strong\u003e.\n\n\u003c\/div\u003e\n\n\n\u003ch2 id=\"lagringsminimering\"\u003eEl principio de limitación del plazo de conservación del RGPD\u003c\/h2\u003e\n\n\u003cp\u003eEl artículo 5.1 e) del RGPD establece que los datos personales no deben conservarse en una forma que permita la identificación de los interesados durante más tiempo del necesario para los fines del tratamiento. Cuando los datos ya no sean necesarios, por norma general deben suprimirse o anonimizarse.\u003c\/p\u003e\n\n\u003cp\u003eLa IMY subraya que las organizaciones deben determinar cuánto tiempo pueden conservarse los distintos datos personales y contar con rutinas funcionales de supresión, por ejemplo, mediante controles periódicos o borrado automatizado.\u003c\/p\u003e\n\n\n\u003ch3\u003eNo existe una regla general de «guardar todo X años»\u003c\/h3\u003e\n\n\u003cp\u003eUna parte central del paquete es, por tanto, una \u003cstrong\u003eevaluación de retención\u003c\/strong\u003e. Cada periodo de conservación se vincula a una finalidad clara, base jurídica, desencadenante de retención y una justificación de por qué ese periodo es necesario. Cuando existen requisitos legales específicos, se documentan por separado.\u003c\/p\u003e\n\n\n\u003ch2 id=\"retention\"\u003eCalendario de retención – conectando la ley con los sistemas reales\u003c\/h2\u003e\n\n\u003cp\u003eLa plantilla del calendario de retención ayuda a la organización a documentar, entre otras cosas:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003etratamiento y finalidad,\u003c\/li\u003e\n\n\u003cli\u003ebase jurídica,\u003c\/li\u003e\n\n\u003cli\u003einteresados y categorías de datos,\u003c\/li\u003e\n\n\u003cli\u003esistemas y encargados del tratamiento,\u003c\/li\u003e\n\n\u003cli\u003edesencadenante de retención (ej. fin del contrato, cierre del caso o última actividad),\u003c\/li\u003e\n\n\u003cli\u003eplazo de conservación o regla basada en eventos,\u003c\/li\u003e\n\n\u003cli\u003eevaluación de necesidad,\u003c\/li\u003e\n\n\u003cli\u003erequisito legal de conservación,\u003c\/li\u003e\n\n\u003cli\u003ereclamaciones jurídicas\/retención legal,\u003c\/li\u003e\n\n\u003cli\u003emétodo de borrado\/anonimización,\u003c\/li\u003e\n\n\u003cli\u003efecha de revisión y responsable.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\u003cp\u003eEl artículo 30 del RGPD indica, además, que el registro de actividades de tratamiento, cuando sea posible, debe contener los plazos previstos para la supresión de las distintas categorías de datos personales.\u003c\/p\u003e\n\n\n\u003ch2 id=\"radering\"\u003eBorrado, anonimización, seudonimización y copias de seguridad\u003c\/h2\u003e\n\n\u003cp\u003eEl paquete distingue claramente entre varias medidas técnicas y jurídicas diferentes:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\u003cstrong\u003eHard delete \/ borrado definitivo\u003c\/strong\u003e – el dato se elimina del sistema operativo.\u003c\/li\u003e\n\n\u003cli\u003e\n\u003cstrong\u003eAnonimización\u003c\/strong\u003e – se elimina la identificación de forma que la reidentificación no sea razonablemente posible.\u003c\/li\u003e\n\n\u003cli\u003e\n\u003cstrong\u003eSeudonimización\u003c\/strong\u003e – reduce el riesgo, pero los datos siguen siendo datos personales y, por lo tanto, no cuentan como supresión definitiva.\u003c\/li\u003e\n\n\u003cli\u003e\n\u003cstrong\u003eCiclo de vida\/TTL\u003c\/strong\u003e – supresión automática de, por ejemplo, registros (logs) o almacenamiento de objetos.\u003c\/li\u003e\n\n\u003cli\u003e\n\u003cstrong\u003eExpiración de copias de seguridad\u003c\/strong\u003e – borrado seguro mediante rotación programada en lugar de archivo paralelo permanente.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch3\u003eLas copias de seguridad no deben convertirse en un archivo permanente oculto\u003c\/h3\u003e\n\n\u003cp\u003eEl control de sistemas y copias de seguridad documenta, entre otras cosas, la retención de las copias, si el borrado granular es posible, qué sucede en caso de restauración y cómo la organización asegura que las decisiones de borrado previas se vuelvan a aplicar después de una recuperación.\u003c\/p\u003e\n\n\n\u003ch2 id=\"legal-hold\"\u003eRetención legal y reclamaciones jurídicas\u003c\/h2\u003e\n\n\u003cp\u003eEn ciertas situaciones, la organización puede necesitar conservar datos durante más tiempo para formular, ejercer o defender reclamaciones jurídicas. Por ello, el paquete incluye una plantilla de retención legal (legal hold) separada que exige una decisión delimitada con las personas afectadas, sistemas, categorías de datos, fecha de inicio y fecha de revisión.\u003c\/p\u003e\n\n\u003cp\u003eLa Ley de Prescripción sueca establece, por norma general, un periodo de prescripción de diez años para reclamaciones de deuda y, por lo general, tres años para ciertas reclamaciones de consumo. Sin embargo, esto \u003cstrong\u003eno significa\u003c\/strong\u003e automáticamente que todos los datos personales deban guardarse durante diez o tres años. La retención debe seguir siendo necesaria y proporcionada para la reclamación concreta.\u003c\/p\u003e\n\n\n\u003ch2\u003eContabilidad – siete años no significa todos los datos del cliente\u003c\/h2\u003e\n\n\u003cp\u003eLa Ley de Contabilidad exige que la información contable se conserve hasta el final del séptimo año siguiente a la finalización del ejercicio. Por tanto, es importante distinguir entre la información contable propiamente dicha y otros datos operativos del cliente que no están cubiertos por el mismo requisito.\u003c\/p\u003e\n\n\n\u003ch2\u003eRR. HH. y antiguos empleados\u003c\/h2\u003e\n\n\u003cp\u003eLa IMY subraya a los empleadores que los datos personales de los empleados solo deben guardarse mientras sean necesarios para el fin perseguido y que el empleador debe tener establecidos plazos y rutinas de supresión. Cuando los datos deban conservarse por requisitos legales, el acceso y los permisos deben limitarse.\u003c\/p\u003e\n\n\n\u003ch2 id=\"bitraden\"\u003eSistemas y encargados del tratamiento\u003c\/h2\u003e\n\n\u003cp\u003eUna política bien escrita no sirve si la plataforma SaaS no puede borrar los datos. Por ello, el paquete incluye una plantilla de verificación técnica para propietarios de sistemas y encargados, con control de:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003eborrado individual,\u003c\/li\u003e\n\n\u003cli\u003epolíticas de TTL\/ciclo de vida,\u003c\/li\u003e\n\n\u003cli\u003eborrado lógico (soft delete),\u003c\/li\u003e\n\n\u003cli\u003eíndices de búsqueda y caché,\u003c\/li\u003e\n\n\u003cli\u003eretención de copias de seguridad,\u003c\/li\u003e\n\n\u003cli\u003eterminación del contrato,\u003c\/li\u003e\n\n\u003cli\u003esubencargados,\u003c\/li\u003e\n\n\u003cli\u003ecertificados\/evidencia de borrado,\u003c\/li\u003e\n\n\u003cli\u003eproceso de restauración y reaplicación del borrado.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"excel\"\u003eRegistro de Excel con panel de control y seguimiento automático\u003c\/h2\u003e\n\n\u003cp\u003eEl archivo XLSX incluido está diseñado para su uso continuo y contiene:\u003c\/p\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\u003cstrong\u003ePanel de control\u003c\/strong\u003e con KPI de supresión retrasada, retenciones legales, solicitudes de borrado y brechas en los sistemas,\u003c\/li\u003e\n\n\u003cli\u003eRegistro de tratamientos,\u003c\/li\u003e\n\n\u003cli\u003eCalendario de retención,\u003c\/li\u003e\n\n\u003cli\u003eCola de eliminación con cálculo automático de fechas,\u003c\/li\u003e\n\n\u003cli\u003eRetenciones legales (Legal holds),\u003c\/li\u003e\n\n\u003cli\u003eSolicitudes de supresión con plazo de respuesta automático,\u003c\/li\u003e\n\n\u003cli\u003eSistemas y encargados,\u003c\/li\u003e\n\n\u003cli\u003eCopias de seguridad y archivos,\u003c\/li\u003e\n\n\u003cli\u003eRegistro de borrado,\u003c\/li\u003e\n\n\u003cli\u003eLista de verificación de evidencias y fuentes.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2\u003eEl derecho a la supresión y la retención no son lo mismo\u003c\/h2\u003e\n\n\u003cp\u003eEl artículo 17 del RGPD otorga el derecho a la supresión en ciertas situaciones, pero también contiene excepciones, por ejemplo, cuando el tratamiento es necesario para cumplir una obligación legal o para formular, ejercer o defender reclamaciones. El registro de solicitudes de supresión del paquete ayuda a diferenciar entre la \u003cstrong\u003esolicitud del interesado\u003c\/strong\u003e y el \u003cstrong\u003ecalendario de supresión ordinario de la organización\u003c\/strong\u003e.\u003c\/p\u003e\n\n\n\u003ch2 id=\"faq\"\u003ePreguntas frecuentes\u003c\/h2\u003e\n\n\u003ch3\u003e¿Existe una regla general del RGPD de que los datos deben guardarse por dos o cinco años?\u003c\/h3\u003e\n\n\u003cp\u003eNo. El plazo de conservación debe derivarse, por regla general, de la finalidad, la necesidad y la base jurídica. La legislación específica puede, no obstante, exigir que ciertos documentos se conserven durante un tiempo determinado.\u003c\/p\u003e\n\n\n\u003ch3\u003e¿Deben guardarse todos los datos de clientes durante siete años debido a la Ley de Contabilidad?\u003c\/h3\u003e\n\n\u003cp\u003eNo. El requisito de conservación de la Ley de Contabilidad se aplica a la información contable. Otra información del cliente debe evaluarse en función de su propia finalidad y respaldo legal.\u003c\/p\u003e\n\n\n\u003ch3\u003e¿Es la seudonimización lo mismo que la supresión?\u003c\/h3\u003e\n\n\u003cp\u003eNo. Los datos seudonimizados siguen siendo, normalmente, datos personales. La seudonimización puede reducir el riesgo, pero no sustituye a la supresión final una vez expirado el plazo de retención.\u003c\/p\u003e\n\n\n\u003ch3\u003e¿Cómo deben gestionarse las copias de seguridad?\u003c\/h3\u003e\n\n\u003cp\u003eLas copias de seguridad necesitan una retención documentada y un modelo de rotación. Es importante definir qué sucede si se restaura una copia antigua para que los datos personales previamente borrados no se reintroduzcan permanentemente.\u003c\/p\u003e\n\n\n\u003ch3\u003e¿Podemos detener la supresión en caso de disputa?\u003c\/h3\u003e\n\n\u003cp\u003eSí, en ciertos casos puede justificarse una retención legal (legal hold) limitada. Debe estar documentada, ser proporcionada y revisarse periódicamente.\u003c\/p\u003e\n\n\n\u003ch3\u003e¿Se incluyen documentos en inglés?\u003c\/h3\u003e\n\n\u003cp\u003eSí. Las siete plantillas están disponibles en una versión inglesa separada bajo un contexto legal sueco\/de la UE.\u003c\/p\u003e\n\n\n\u003ch3\u003e¿Se incluye Excel?\u003c\/h3\u003e\n\n\u003cp\u003eSí. Este es uno de los productos donde el Excel es central para la gestión operativa y el seguimiento.\u003c\/p\u003e\n\n\n\u003ch2\u003eFormato y entrega\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\n\u003cstrong\u003e14 plantillas de documentos\u003c\/strong\u003e – 7 en sueco + 7 en inglés.\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e14 DOCX + 14 PDF + 1 XLSX = 29 archivos.\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003e28 páginas A4 por serie de formato Word\/PDF (SE+EN).\u003c\/strong\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003cstrong\u003eProducto digital – no se envía ningún artículo físico.\u003c\/strong\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003ch2 id=\"kallor\"\u003eFundamento jurídico y fuentes de autoridades\u003c\/h2\u003e\n\n\u003cul\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/eur-lex.europa.eu\/legal-content\/EN-SV\/TXT\/?uri=CELEX:32016R0679\"\u003eReglamento General de Protección de Datos (UE) 2016\/679 – artículos 5, 13, 14, 17 y 30\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/www.imy.se\/vanliga-fragor-och-svar\/hur-lange-far-vi-spara-uppgifter\/\"\u003eIMY – ¿Cuánto tiempo podemos guardar datos personales?\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/www.imy.se\/verksamhet\/dataskydd\/det-har-galler-enligt-gdpr\/grundlaggande-principer\/\"\u003eIMY – Principios básicos según el RGPD\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/www.riksdagen.se\/sv\/dokument-och-lagar\/dokument\/svensk-forfattningssamling\/bokforingslag-19991078_sfs-1999-1078\/\"\u003eLey de contabilidad (1999:1078)\u003c\/a\u003e\u003c\/li\u003e\n\n\u003cli\u003e\u003ca href=\"https:\/\/data.riksdagen.se\/dokument\/sfs-1981-130.html\"\u003eLey de prescripción (1981:130)\u003c\/a\u003e\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\n\n\n\u003cdiv style=\"background:#f3f5f7;border:1px solid #d5dde3;padding:16px;border-radius:8px;margin-top:20px;\"\u003e\n\n\u003cstrong\u003eImportante:\u003c\/strong\u003e El paquete de plantillas es una herramienta de cumplimiento general. Las organizaciones con normas específicas sobre archivos, historiales médicos, supervisión, derecho laboral o regulación sectorial deben complementar el calendario de retención con las normas aplicables a su actividad concreta.\n\n\u003c\/div\u003e\n\n\n\u003c\/div\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55615364661590,"sku":"GDPR-RETENTION-GALLRING-2026-2027","price":149.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/gdpr-gallring-data-retention-2026-2027.png?v=1791247029"},{"product_id":"internationell-dataoverforing-gdpr-tia-scc-2026-2027","title":"Internationell dataöverföring GDPR \u0026 TIA\/SCC 2026\/2027 – Svenska + English | DPF, SCC \u0026 Transfer Register Word\/PDF\/Excel","description":"\n\u003ch2\u003eInternationell dataöverföring GDPR \u0026amp; TIA\/SCC 2026\/2027 – komplett mallpaket\u003c\/h2\u003e\n\u003cp\u003eEtt komplett arbets- och dokumentpaket för företag och organisationer som behöver kartlägga, bedöma och dokumentera överföring av personuppgifter till länder utanför EU\/EES enligt \u003cstrong\u003eGDPR kapitel V\u003c\/strong\u003e. Paketet kombinerar juridisk struktur med praktiska mallar för \u003cstrong\u003eTransfer Impact Assessment (TIA)\u003c\/strong\u003e, \u003cstrong\u003eStandard Contractual Clauses (SCC)\u003c\/strong\u003e, EU–U.S. Data Privacy Framework, leverantörsgranskning och löpande transfer register.\u003c\/p\u003e\n\n\u003cdiv style=\"padding:14px 16px;border:1px solid #b7d6c3;background:#eef8f1;border-radius:8px;margin:18px 0;\"\u003e\n\u003cstrong\u003eJuridiskt granskat: 6 oktober 2026\u003c\/strong\u003e\u003cbr\u003e\nUtformat utifrån GDPR artiklarna 44–49, kommissionens beslut (EU) 2021\/914 om SCC, EDPB Recommendations 01\/2020 samt aktuell vägledning från IMY och EU-kommissionen.\n\u003c\/div\u003e\n\n\u003ch3\u003eNär behöver paketet användas?\u003c\/h3\u003e\n\u003cp\u003eEn tredjelandsöverföring kan uppstå långt tidigare än när ett företag aktivt “skickar” en fil utanför EU\/EES. Även fjärråtkomst från supportpersonal i tredjeland, molntjänster, administratörsåtkomst, internationella koncernlösningar och vidareöverföringar till underbiträden kan omfattas. Därför börjar paketet med en praktisk kartläggning av system, mottagare, länder, personuppgifter och åtkomstvägar.\u003c\/p\u003e\n\n\u003ch3\u003eVad ingår?\u003c\/h3\u003e\n\u003cp\u003ePaketet innehåller \u003cstrong\u003e16 Word-mallar, 16 motsvarande PDF-filer och ett avancerat Excel-register – totalt 33 leveransfiler\u003c\/strong\u003e. Samtliga dokument finns på svenska och engelska.\u003c\/p\u003e\n\n\u003cul\u003e\n\u003cli\u003e\n\u003cstrong\u003eComplianceplan för internationella överföringar\u003c\/strong\u003e – arbetsordning från kartläggning till godkännande och återkommande review.\u003c\/li\u003e\n\u003cli\u003e\n\u003cstrong\u003eTransfer Mapping \u0026amp; Inventory\u003c\/strong\u003e – register över system, dataexportör, dataimportör, land, datakategorier, fjärråtkomst och vidareöverföringar.\u003c\/li\u003e\n\u003cli\u003e\n\u003cstrong\u003eTransfer Impact Assessment (TIA)\u003c\/strong\u003e – strukturerad bedömning av mottagarlandets lagstiftning och praxis, myndighetsåtkomst, rättsmedel, faktisk risk och residual risk.\u003c\/li\u003e\n\u003cli\u003e\n\u003cstrong\u003eSCC Module Selection \u0026amp; Annex Completion Pack\u003c\/strong\u003e – hjälp att välja modul 1–4 och färdigställa Annex I–III utan att ändra EU-kommissionens officiella SCC-text.\u003c\/li\u003e\n\u003cli\u003e\n\u003cstrong\u003eSupplementary Measures Plan\u003c\/strong\u003e – tekniska, avtalsmässiga och organisatoriska skyddsåtgärder med effektivitetskontroll.\u003c\/li\u003e\n\u003cli\u003e\n\u003cstrong\u003eEU–U.S. Data Privacy Framework Verification Record\u003c\/strong\u003e – kontroll av exakt juridisk mottagare, aktiv certifiering, scope och återkommande verifiering.\u003c\/li\u003e\n\u003cli\u003e\n\u003cstrong\u003eInternational Transfer Vendor DDQ\u003c\/strong\u003e – leverantörsfrågor om myndighetsåtkomst, underbiträden, kryptering, SCC, DPF, supportländer och exit\/radering.\u003c\/li\u003e\n\u003cli\u003e\n\u003cstrong\u003eAnvändarguide \/ User Guide\u003c\/strong\u003e – steg-för-steg-arbetsgång och vanliga fel.\u003c\/li\u003e\n\u003c\/ul\u003e\n\n\u003ch3\u003eExcel-register med dashboard\u003c\/h3\u003e\n\u003cp\u003eDen medföljande Excel-filen fungerar som den löpande huvudkontrollen för organisationens tredjelandsöverföringar. Arbetsboken innehåller:\u003c\/p\u003e\n\u003cul\u003e\n\u003cli\u003eDashboard med KPI:er\u003c\/li\u003e\n\u003cli\u003eTransfer Register\u003c\/li\u003e\n\u003cli\u003eAdequacy Decision Tracker\u003c\/li\u003e\n\u003cli\u003eSCC Module \u0026amp; Annex Register\u003c\/li\u003e\n\u003cli\u003eTIA Register\u003c\/li\u003e\n\u003cli\u003eSupplementary Measures Register\u003c\/li\u003e\n\u003cli\u003eEU–U.S. DPF Verification\u003c\/li\u003e\n\u003cli\u003eVendor DDQ Tracker\u003c\/li\u003e\n\u003cli\u003eArticle 49 Derogations Register\u003c\/li\u003e\n\u003cli\u003eReview \u0026amp; Change Trigger Log\u003c\/li\u003e\n\u003cli\u003eSources\u003c\/li\u003e\n\u003c\/ul\u003e\n\n\u003ch3\u003eGDPR kapitel V – den rättsliga strukturen\u003c\/h3\u003e\n\u003cp\u003eGDPR artikel 44 innebär att skyddsnivån för registrerade inte får undergrävas när personuppgifter överförs till tredjeland eller internationell organisation. Paketet är därför uppbyggt i den ordning som normalt behöver följas: först identifiera överföringen, därefter kontrollera om ett adekvansbeslut enligt artikel 45 gäller, och om inte välja ett lämpligt överföringsverktyg enligt artikel 46 eller – i särskilda fall – bedöma om något undantag i artikel 49 kan användas.\u003c\/p\u003e\n\n\u003ch3\u003eAdekvansbeslut och EU–U.S. Data Privacy Framework\u003c\/h3\u003e\n\u003cp\u003eOm EU-kommissionen har beslutat att ett land, territorium eller en viss sektor säkerställer adekvat skyddsnivå behövs normalt inte SCC eller andra artikel 46-garantier för den överföring som faktiskt omfattas av beslutet. För USA är detta särskilt viktigt: adekvansbeslutet gäller \u003cstrong\u003eendast mottagande organisationer som deltar i EU–U.S. Data Privacy Framework\u003c\/strong\u003e. Därför innehåller paketet ett separat DPF-verifieringsprotokoll.\u003c\/p\u003e\n\n\u003ch3\u003eSCC – fyra moduler\u003c\/h3\u003e\n\u003cp\u003eEU-kommissionens standardavtalsklausuler enligt beslut (EU) 2021\/914 innehåller fyra moduler: controller-to-controller, controller-to-processor, processor-to-processor och processor-to-controller. Mallen hjälper dig att välja rätt modul och förbereda Annex I–III. Den officiella SCC-texten får inte ändras; därför ersätter paketet inte kommissionens klausuler utan används som ett kompletterande implementation- och kontrollunderlag.\u003c\/p\u003e\n\n\u003ch3\u003eTIA och kompletterande åtgärder\u003c\/h3\u003e\n\u003cp\u003eVid användning av SCC eller andra artikel 46-verktyg behöver organisationen bedöma om skyddet fungerar i praktiken. TIA-mallen omfattar bland annat offentlig myndighetsåtkomst, övervakningsbefogenheter, tillgång till effektiva rättsmedel, vidareöverföringar och importörens faktiska förmåga att uppfylla SCC. Om risker finns kan kompletterande tekniska, avtalsmässiga och organisatoriska åtgärder behövas. I vissa situationer går riskerna inte att kompensera för; då ska överföringen inte starta eller behöver avbrytas.\u003c\/p\u003e\n\n\u003ch3\u003eArtikel 49 – inte standardlösningen\u003c\/h3\u003e\n\u003cp\u003ePaketets Excel-register har ett separat spår för artikel 49-undantag. Dessa är avsedda för särskilda situationer och bör inte användas som rutinmässig grund för återkommande strukturella överföringar. Varje användning behöver dokumenteras mot den exakta undantagsgrundens villkor.\u003c\/p\u003e\n\n\u003ch3\u003eFör vem passar paketet?\u003c\/h3\u003e\n\u003cul\u003e\n\u003cli\u003eFöretag som använder SaaS-, moln- eller supportleverantörer utanför EU\/EES.\u003c\/li\u003e\n\u003cli\u003eOrganisationer med internationella koncernbolag eller centrala IT-system.\u003c\/li\u003e\n\u003cli\u003eInköp, Legal, Privacy, DPO, IT Security och Compliance.\u003c\/li\u003e\n\u003cli\u003eFöretag som behöver dokumentera SCC\/TIA i leverantörs- eller kundgranskningar.\u003c\/li\u003e\n\u003cli\u003eOrganisationer som vill samla alla överföringar i ett enhetligt register inför internrevision eller tillsyn.\u003c\/li\u003e\n\u003c\/ul\u003e\n\n\u003ch3\u003eVanliga frågor\u003c\/h3\u003e\n\u003cp\u003e\u003cstrong\u003eRäcker det att skriva under SCC?\u003c\/strong\u003e\u003cbr\u003eNej. SCC är ett överföringsverktyg, men organisationen behöver också bedöma om skyddet är effektivt i praktiken och om kompletterande åtgärder behövs.\u003c\/p\u003e\n\u003cp\u003e\u003cstrong\u003eMåste alla USA-överföringar ha SCC?\u003c\/strong\u003e\u003cbr\u003eNej. Om rätt mottagande organisation är aktivt certifierad inom EU–U.S. Data Privacy Framework kan överföringen omfattas av adekvansbeslutet. Om mottagaren inte omfattas behövs ett annat giltigt överföringsstöd.\u003c\/p\u003e\n\u003cp\u003e\u003cstrong\u003eÄr fjärrsupport från tredjeland en överföring?\u003c\/strong\u003e\u003cbr\u003eDen kan vara det när personuppgifter görs tillgängliga för en mottagare utanför EU\/EES. Därför ingår särskilda fält för access- och supportländer.\u003c\/p\u003e\n\u003cp\u003e\u003cstrong\u003eÄr detta ett personuppgiftsbiträdesavtal?\u003c\/strong\u003e\u003cbr\u003eNej. Mallbutiken har ett separat PUB\/DPA-paket. Den här produkten fokuserar på GDPR kapitel V, tredjelandsöverföring, SCC, TIA och kompletterande skydd.\u003c\/p\u003e\n\n\u003ch3\u003eFormat och kompatibilitet\u003c\/h3\u003e\n\u003cp\u003e\u003cstrong\u003eWord (DOCX) + PDF + Excel (XLSX)\u003c\/strong\u003e. Word-filerna är redigerbara, PDF-filerna är färdiga referensversioner och Excel-registret innehåller datavalideringar, formler, statusfält och dashboard. Paketet är utformat för praktisk användning i svenska och internationella organisationer.\u003c\/p\u003e\n\n\u003ch3\u003eViktigt\u003c\/h3\u003e\n\u003cp\u003eMallarna är professionella arbetsunderlag och ersätter inte individuell juridisk rådgivning. Känsliga, komplexa eller högrisköverföringar bör granskas av dataskyddsjurist eller DPO, särskilt när mottagarlandets lagstiftning, myndighetsåtkomst eller teknisk arkitektur är svårbedömd.\u003c\/p\u003e\n","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55616093749590,"sku":"TIA-SCC-GDPR-2026-2027","price":149.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/tia-scc-gdpr-2026-2027-hero.png?v=1791268403"}],"url":"https:\/\/mallbutiken.se\/es\/collections\/gdpr-dataskydd-mallar.oembed","provider":"Mallbutiken","version":"1.0","type":"link"}