Saltar al contenido
GenProced

Marco normativo

RGPD: consentimientos, derechos y evaluaciones de impacto

Poner una cláusula al pie del correo no basta para cumplir el Reglamento General de Protección de Datos. Hay que demostrar los consentimientos, atender los derechos de los interesados y evaluar los riesgos de los tratamientos, y de todo eso queda rastro en GenProced.

El marco y qué exige

El Reglamento (UE) 2016/679 obliga a tratar los datos personales con una base jurídica válida, a informar con transparencia, a atender los derechos de los interesados y a evaluar el impacto cuando un tratamiento presenta probablemente un alto riesgo. Para un despacho de abogados, que maneja a diario datos sensibles de clientes y contrapartes, esto no es papeleo: es el secreto profesional traducido a obligaciones concretas.

El marco RGPD del módulo reúne cinco controles (registro de consentimientos, política de cookies conforme, derecho de supresión, portabilidad y mecanismo de revocación) y se apoya en el marco DPIA, el del art. 35 RGPD, para las evaluaciones de impacto. Cada control cita el artículo que le aplica y se evalúa por separado.

Qué aporta GenProced

Registro de consentimientos

Interesado, finalidad, base jurídica, fecha, canal y evidencia. El consentimiento se puede demostrar y revocar, con fecha de revocación.

Derecho de supresión

Endpoint de supresión (art. 17) para atender el derecho al olvido, con un plazo de referencia de treinta días.

Portabilidad

Exportación de los datos de un interesado en JSON (art. 20). Requiere motivo y referencia del solicitante, y queda en la auditoría para la AEPD.

DPIAs

Evaluaciones de impacto con datos afectados, riesgos, medidas de mitigación, necesidad de consulta y firma del delegado de protección de datos.

Cookies

Control de la política y del banner de consentimiento, con rechazo equiparable a la aceptación. Se detalla en Cookies y comercio digital.

Reglas sobre el RAT

El motor detecta cuando el registro de actividades o las capas informativas no reflejan transferencias u otros tratamientos activos.

El reparto de responsabilidad

Dentro del sistema

  • Controles del art. 7 (consentimiento y revocación) con su evidencia.
  • Endpoints de portabilidad y supresión, registrados en la auditoría.
  • Registro de DPIAs con datos, riesgos, medidas y firma del DPO.
  • Verificación automática del estado de los controles.

Responsabilidad del despacho

  • Elegir la base jurídica de cada tratamiento y justificarla.
  • Verificar la identidad del interesado antes de atender un derecho.
  • Que el delegado de protección de datos revise y firme cada DPIA.
  • Mantener el registro de actividades de tratamiento actualizado.

Evidencias y trazabilidad

Ni la portabilidad ni la supresión se ejecutan a ciegas. El endpoint de portabilidad pide un motivo y una referencia del solicitante (el ticket o la solicitud firmada) y anota una entrada de acceso sensible, para que la AEPD pueda comprobar quién pidió qué datos y en nombre de quién. Esa entrada es append-only: se registra siempre, aunque el interesado no tenga expediente abierto. Verificar la identidad de quien reclama, algo que el RGPD exige antes de entregar nada, sigue corriendo a cargo del despacho.

Del PDF firmado al control con evidencia

Te enseñamos el módulo con sus marcos, controles y evidencias sobre un caso real de tu despacho.