Blog
Ángulo de sprinto a la derecha
GDPR
Ángulo de sprinto a la derecha
Guía para la lista de verificación de auditoría del RGPD

Guía para la lista de verificación de auditoría del RGPD

TL, DR:

Las auditorías del RGPD ponen a prueba si su programa de privacidad puede demostrar su responsabilidad en cualquier momento.
La lista de verificación abarca la gobernanza, la gestión de riesgos, las funciones del DPO, el RoPA, las DPIA, el consentimiento y las medidas de seguridad.
Úselo para organizar las pruebas antes de las revisiones de supervisión, las comprobaciones de clientes o las auditorías internas.

El Reglamento General de Protección de Datos (RGPD) es una de las leyes de protección de datos más estrictas del mundo. Si bien este reglamento protege principalmente la privacidad y la seguridad de las personas en la Unión Europea, su alcance se extiende mucho más allá de las fronteras de la UE. Cualquier organización que procese datos personales de residentes de la UE debe cumplirlo, independientemente de su ubicación.

Si su organización está trabajando para cumplir con el RGPD, esta guía le orientará sobre las áreas clave que debe cubrir. Si bien el RGPD no exige una auditoría de certificación formal, se espera que las organizaciones demuestren su cumplimiento ante las autoridades de control en todo momento. El incumplimiento de esta obligación puede acarrear multas administrativas de hasta 20 millones de euros o el 4 % de la facturación global anual, lo que sea mayor, según el artículo 83 del reglamento.

Las diez áreas que se detallan a continuación explican cómo se demuestra el cumplimiento en la práctica. Al final de este artículo, también encontrará una lista de verificación de auditoría del RGPD descargable en formato PDF para ayudarle a realizar un seguimiento de su progreso.

logotipo de sprinto
Evita el trabajo manual con listas de verificación.

Requisitos de auditoría del RGPD

Aquí está la lista de 10 requisitos de auditoría del RGPD:

Lista de 10 requisitos de auditoría del RGPD

Área 1: Gobernanza

Debe asegurarse de que los estándares de seguridad y las políticas organizativas que usted defina sean coherentes a lo largo de todo el ciclo de vida del proceso de datos. Para garantizar una gobernanza de datos continua, siga estos seis principios:

  1. Legal, justo y transparente.
  2. Limitación de Propósito
  3. Minimización de datos
  4. Recopilación y almacenamiento de datos precisos
  5. Limitación de Almacenamiento
  6. Integridad y Confidencialidad

Cuando las autoridades de supervisión o los equipos internos de cumplimiento revisen las prácticas de su organización, buscarán pruebas de que sus políticas y estándares de seguridad demuestran el mantenimiento de la integridad, la seguridad y la confidencialidad de los datos de conformidad con los requisitos del RGPD.

Si usted es responsable del tratamiento de datos, asegúrese de mantener un mapa de datos preciso y actualizado junto con sus registros de actividades de tratamiento (RoPA) y la documentación interna de cumplimiento. Estas son sus herramientas principales para demostrar la rendición de cuentas conforme al RGPD.

Explicación de las funciones de los responsables del tratamiento de datos, los encargados del tratamiento y los subencargados del tratamiento, según el RGPD.

Área 2: Gestión del riesgo

Como organización que procesa datos personales, debe evaluar continuamente el nivel de riesgo al que está expuesta su organización e implementar medidas de seguridad para contrarrestar dicho nivel de riesgo y garantizar la seguridad de los datos.

Realice periódicamente evaluaciones de impacto en la protección de datos (EIPD). En función del impacto en los datos, determine el efecto resultante sobre el riesgo.

Establezca medidas de seguridad automáticas para garantizar la seguridad de los datos. Siga los consejos de los expertos.

Área 3: Gobernanza y rendición de cuentas de la organización

Cumplir con el RGPD es una tarea que involucra a toda la organización. Si no participa todo el equipo, desde la alta dirección, es probable que surjan dificultades para mantenerlo.

Realice auditorías del RGPD para determinar si su organización cuenta con el personal adecuado para afrontar un desafío como este y si todas las partes interesadas en la organización apoyan esta actividad según la lista de verificación de la auditoría del RGPD. 

Área 4: DPO 

El Delegado de Protección de Datos (DPD) se encarga de supervisar el cumplimiento del RGPD por parte de su organización, asesorar sobre las obligaciones en materia de protección de datos y actuar como principal punto de contacto con las autoridades de control. El rol del DPD es continuo, no se limita a los periodos de auditoría y requiere independencia respecto de las actividades de tratamiento de datos que supervisa.

Estas son las tres condiciones que determinan si el nombramiento de un DPO (Delegado de Protección de Datos) específico es obligatorio dentro de una organización.

  • Usted procesa grandes cantidades de datos personales sensibles/datos con información sobre antecedentes penales.
  • Una autoridad pública ejecuta el procesamiento de sus datos.
  • Se le exige que supervise constantemente a sus sujetos de datos en grandes volúmenes.
    Si su organización reúne los requisitos para requerir un DPO dedicado, asegúrese de que la persona que ocupe el puesto tenga el potencial para desempeñarse según lo previsto. Requisitos del RGPD.

Área 5: Funciones y responsabilidades

Antes de comenzar a implementar el marco del RGPD, establezca y asigne roles y responsabilidades. Algunas funciones podrían estar relacionadas con el procesamiento de datos, otras con la seguridad técnica y otras con la formación interna. 

Esto le permite supervisar continuamente sus sistemas internos y su función para lograr un cumplimiento normativo eficaz. Asimismo, contribuye a una formación, incorporación y desvinculación de personal más efectivas. 

Área 6: Alcance del cumplimiento

Defina el alcance de su cumplimiento. Como organización que procesa datos de usuarios, es fundamental definir sus actividades de procesamiento de datos en términos de su finalidad, base legal, categorías de datos involucradas, interesados ​​afectados y períodos de retención. Además, es recomendable mapear sus datos, registrar los movimientos internos y externos, y contar con procesos para garantizar la integridad de los datos en caso de transferencia a terceros países, según la lista de verificación de auditoría del RGPD.

Asegúrese de que los datos que almacena no infrinjan el RGPD. Hable con nuestros expertos.

Área 7: Análisis de proceso

El artículo 30 del RGPD exige a las organizaciones que mantengan registros transparentes y precisos de sus actividades de tratamiento de datos en forma de Registro de Actividades de Tratamiento (RAT). No se trata de una tarea puntual; debe mantenerse actualizada a medida que evolucionan las actividades de tratamiento.

Sus controles técnicos y organizativos deben proteger de forma demostrable los datos personales en cada etapa del procesamiento. Una revisión de cumplimiento en esta área buscará evidencia de qué tan bien se alinean sus controles con cada uno de los principios fundamentales del RGPD, incluyendo la legalidad, la minimización de datos, la exactitud, la limitación del almacenamiento y la integridad. Las preguntas clave a abordar incluyen:

  • ¿Existen pruebas de que se realicen revisiones periódicas de las actividades de procesamiento y de los riesgos asociados?
  • ¿Están sus actividades de procesamiento debidamente documentadas y actualizadas?
  • ¿Sus controles reflejan la finalidad y la base legal de cada actividad de procesamiento?
  • ¿Existen procedimientos claros para gestionar las solicitudes de los interesados ​​en los datos personales?

Área 8: PIMS

El procesamiento de datos de usuario requiere una gran cantidad de documentación en forma de cláusulas contractuales tipo (SCC), evaluaciones de impacto sobre la protección de datos (DPIA) y declaraciones de uso responsable del tratamiento (RoPA), entre otros. 

Cuanto mayor sea el tamaño de la organización, mayor será el volumen de documentación que deberá manejar.

La incorporación de PIMS le permite optimizar sus procesos de documentación y estar preparado para proporcionar pruebas cuando una autoridad de supervisión, como una Autoridad Nacional de Protección de Datos (APD) o el Comité Europeo de Protección de Datos (CEPD), lo solicite.

La norma ISO 27701 es una extensión de las normas ISO 27001 e ISO 27002 en materia de privacidad, diseñada para ayudar a las organizaciones a establecer y mantener un Sistema de Gestión de la Privacidad de la Información (PIMS). Si bien no se implementó en el RGPD, sus requisitos se alinean estrechamente con las obligaciones de responsabilidad y protección de datos del RGPD, lo que la convierte en un punto de referencia práctico para las organizaciones que buscan un enfoque estructurado para la gestión de la privacidad.

¿Tienes curiosidad por saber el coste del cumplimiento del RGPD?

Área 9: ISMS 

Para demostrar el cumplimiento del RGPD, las organizaciones deben demostrar que cuentan con las medidas técnicas y organizativas adecuadas para proteger los datos personales en formato electrónico. Esto incluye:

  • Prácticas de codificación seguras que integran la privacidad y la seguridad desde la etapa de desarrollo.
  • Pruebas de penetración periódicas para identificar y abordar las vulnerabilidades en su postura de seguridad.
  • Cifrado y seudonimización de datos personales cuando proceda.
  • Controles de acceso que garantizan que solo el personal autorizado pueda acceder a los datos personales.
  • Procedimientos de detección y respuesta ante incidentes
  • Planificación de continuidad del negocio y recuperación ante desastres.

El RGPD no prescribe una lista específica de requisitos para el SGSI. Sin embargo, implementar los controles de seguridad descritos en la norma ISO 27001 es un buen punto de partida, ya que ambas comparten aspectos importantes como la gestión de riesgos, los controles de acceso y la respuesta a incidentes. Es importante destacar que la certificación ISO 27001 respalda el cumplimiento del RGPD, pero no lo garantiza. El RGPD establece obligaciones más amplias en materia de base jurídica, derechos individuales y transparencia que van más allá de lo que abarca la norma ISO 27001.

Área 10: Derechos de los sujetos de datos

Todo titular de datos protegido por el RGPD tiene derecho a ejercer sus derechos. Como organización que procesa datos de usuarios, debe implementar procesos que le permitan gestionar cualquier actividad que se produzca cuando un usuario ejerza sus derechos. 

Los derechos de los interesados ​​en virtud del RGPD son:

  • El derecho a ser informado
  • El derecho de acceso
  • El derecho a la rectificación
  • El derecho al olvido
  • El derecho a restringir el tratamiento de datos
  • El derecho a la portabilidad de datos
  • El derecho a objetar
  • Derechos relativos a la toma de decisiones automatizada y la elaboración de perfiles.

Lista de verificación de auditoría de divulgación

Su organización debe clarificar la información que pretende obtener de los datos de los usuarios y el propósito de dicha obtención. Además, toda la información debe estar disponible en un lugar de fácil acceso y sin confusiones. Un análisis completo del mapeo de datos conforme al RGPD proporciona precisamente esta claridad en la fuente de información, documentando cada flujo de datos personales que entra y sale de la organización, incluyendo su propósito, base legal, período de retención y destino, antes de que se deban cumplir las obligaciones de divulgación.

Aquí tienes una lista de cosas que necesitarías incluir en tu lista de verificación de divulgación:

Política de privacidad

Incluya detalles sobre su enfoque en materia de seguridad y privacidad. Describa los datos personales y no personales que pretende recopilar y el uso que les dará.

Política de retención de datos

Su política de retención de datos debe especificar el tiempo que utilizará los datos de los usuarios. Asegúrese de no exceder dicho período. En caso de conservarlos durante un período más prolongado, asegúrese de que los datos estén seudonimizados o anonimizados.

Transferencias de datos a terceros países

Si va a transferir datos a procesadores en terceros países, mencione las condiciones preestablecidas que debe cumplir para poder realizar dichas transferencias.

Política de protección de datos

Explique todas las medidas de seguridad que tiene implementadas para garantizar la seguridad de los datos según la lista de verificación de auditoría del RGPD.

Información de Contacto

En esta sección, proporcione la dirección legal de su organización, información de contacto o formas de comunicarse con su Responsable de Protección de Datos (RPD). Si no cuenta con un RPD, deberá proporcionar los datos de contacto de la persona que desempeña dicha función.

Condiciones de Uso

Si su organización no recopila datos de usuarios menores de edad, asegúrese de presentar esta cláusula de exención de responsabilidad en un formato en negrita y fácilmente visible. 

Según el RGPD, la edad mínima para el consentimiento digital es de 16 años. Sin embargo, los Estados miembros de la UE pueden reducirla a un mínimo de 13 años según su legislación nacional. Las organizaciones deben verificar la edad mínima aplicable en cada Estado miembro donde operan y reflejarla con precisión en sus términos y condiciones. 

Por ejemplo: «Este sitio web solo está disponible para personas que cumplan con el requisito de edad mínima en su país de residencia».

De lo contrario, incluya una casilla de verificación que solicite el permiso de los padres.

Cookies y pagos

Explica en qué consiste el uso de cookies de conformidad con el RGPD y cómo se procesan los pagos en toda la organización.

Por ejemplo, TPV, comercio electrónico, etc.

Lista de verificación de la página de registro

Al diseñar tu página de registro, asegúrate de que sea clara y sencilla. Aquí tienes algunos otros aspectos que debes tener en cuenta:

Proporciona información detallada sobre los datos que recopilas y permite que los usuarios seleccionen qué materiales de marketing desean recibir. Facilita que los usuarios den su consentimiento. Esto significa que, en lugar de una sola casilla de verificación para obtener el consentimiento, incluye varias casillas, cada una dedicada a una función específica.

Incluya una sección donde los usuarios puedan dar su consentimiento explícito a los términos y condiciones de su organización.

Lista de documentos

Aquí tienes una lista de verificación consolidada para la auditoría del RGPD con todos los documentos que tu organización necesitaría:

  • Política de privacidad
  • Política de retención de datos
  • Inventario de actividades de procesamiento
  • Política de respuesta a incidentes
  • Política de notificación de violación de datos (utilizada al notificar a las autoridades del RGPD sobre un incidente)
  • Notificación de violación de datos a los usuarios

Listas de verificación de protección de datos

Si bien el RGPD no prescribe una lista fija de medidas de seguridad, el artículo 32 exige a las organizaciones que implementen medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad proporcional al riesgo.

Esto incluye medidas como el cifrado, la seudonimización, la garantía de la confidencialidad y la resiliencia de los sistemas de procesamiento, así como la evaluación y comprobación periódicas de la eficacia de dichas medidas. Asimismo, se espera que las organizaciones incorporen los principios de protección de datos desde el diseño y por defecto en sus sistemas y procesos desde el principio.

¿Por qué elegir Sprinto para su auditoría del RGPD?

Cuando su organización inicia su proceso de adaptación al marco del RGPD o modifica la estructura existente, la lista de verificación de auditoría del RGPD puede ser un primer paso fundamental. Sin embargo, implementar todos los principios, artículos y requisitos técnicos puede resultar costoso e ineficiente si se hace incorrectamente.

Sprinto es una plataforma de confianza autónoma que supervisa continuamente sus controles del RGPD, detecta cambios en su nivel de cumplimiento y actúa en consecuencia: corrige deficiencias, actualiza la evidencia y le mantiene preparado para auditorías sin la complejidad operativa. Desde el mantenimiento automatizado de RoPA y los flujos de trabajo de DPIA hasta módulos de formación integrados y la supervisión de controles en tiempo real, Sprinto le ofrece una visión única y unificada de todo su programa de cumplimiento del RGPD. Contáctenos hoy mismo para comprender el alcance del cumplimiento del RGPD de su organización.

Preguntas frecuentes

Una lista de verificación para la auditoría de cumplimiento del RGPD debe incluir el mapeo de datos, la base legal, los avisos de privacidad, los registros de consentimiento, el RoPA, la revisión de DPA/proveedores, los derechos de los interesados, la respuesta ante incidentes, las DPIA y los controles de seguridad. También debe verificar la retención de datos, las transferencias transfronterizas, la gestión de subencargados del tratamiento, la capacitación del personal, las evidencias de auditoría y el monitoreo continuo del cumplimiento.

Extraiga evidencia de auditoría del RGPD recopilando mapas de datos/RoPA, registros de bases legales, registros de consentimiento, DPIA, DPA, avisos de privacidad, registros de violaciones de seguridad, registros de DSAR, políticas de retención y revisiones de proveedores. Incluya también pruebas de controles de seguridad, como revisiones de acceso, cifrado, monitoreo, capacitación del personal y medidas técnicas alineadas con los artículos 30 y 32 del RGPD.

Vimal Mohan
Autor

Vimal Mohan

Vimal es un líder de contenido en Sprinto que simplifica magistralmente el mundo del cumplimiento normativo para el público en general. Cuando no está descifrando complejos requisitos y jerga de cumplimiento, se le puede encontrar en el dojo local de MMA, explorando senderos en bicicleta o haciendo senderismo. Combina sabiduría regulatoria con un espíritu aventurero, desenvolviéndose con soltura en ambos mundos.
Perfil de Swapnil Tripathi
Crítico

Swapnil Tripathi

Swapnil Tripathi es un profesional experimentado en Gobernanza, Riesgo y Cumplimiento (GRC) con amplia experiencia en seguridad de la información y los pagos. Certificado como Evaluador de Seguridad Calificado (QSA) PCI-DSS, Auditor Líder (LA) e Implementador Líder (LI) ISO 27001, se especializa en marcos de cumplimiento esenciales para operaciones seguras.

Explora más

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único