Inventariar los datos y servicios de terceros, aclarar las decisiones que deben validarse y documentar después la implementación técnica. Con intervención de un profesional jurídico cuando el contexto lo exija.
Hacer comprensibles las elecciones y los tratamientos. Ilustración editorial.
La definición del alcance del RGPD en un sitio empieza por inventariar los datos, rastreadores, formularios y servicios de terceros. Después vincula cada tratamiento con una finalidad, una decisión documentada, información comprensible y un responsable de implementación. No constituye una certificación jurídica automática.
PROPÓSITO
Por qué recoger datos
Objetivo explícito y documentado
BASE
¿Por qué tratar?
Fundamento adaptado al contexto
MÍNIMO
Qué datos recoger
Solo datos necesarios
PRUEBA
Cómo demostrarlo
Decisiones, contratos y controles
HERRAMIENTA INTERACTIVA
¿Su documentación está lista para su revisión?
Cinco preguntas para identificar la información disponible y las áreas a investigar. El índice obtenido es educativo: no mide el cumplimiento legal.
Responda con sinceridad:
¿Están inventariados los datos y rastreadores del sitio?
Formularios, medición, publicidad, embeds, logs y servicios de terceros.
¿Están documentados cada propósito y base legal?
El consentimiento no es la única base y no se aplica automáticamente a todo.
¿La información proporcionada corresponde a tratamientos reales?
Finalidades, destinatarios, duraciones, transferencias, derechos y contacto.
¿Están regulados los encargados del tratamiento y las transferencias?
Roles, contratos, lugares de tramitación y garantías a comprobar.
¿Los derechos e incidencias tienen un responsable y un procedimiento?
Acceso, rectificación, supresión, oposición y violación de datos.
Índice de preparación
-
/100
Responda las cinco preguntas para situar su preparación.
Este índice ayuda a organizar la definición del alcance. No constituye una auditoría jurídica ni una estimación del riesgo de sanción.
Cuadrícula indicativa basada en cinco familias de información. El alcance real depende de la organización, el procesamiento y los riesgos.
Áreas de revisión
Seis temas que examinar según su contexto.
El RGPD no es sólo un banner de cookies. Las obligaciones aplicables dependen de los tratamientos, roles y riesgos.
La señal visual
Mire más allá del banner de cookies
Datos del sitio
Recogida
Formularios, trazadores, finalidades e información para las personas.
Circulación de datos
Herramientas, destinatarios, contratos y transferencias a revisar.
Protección
Accesos, copias de seguridad y medidas adaptadas al riesgo.
Responsabilidades
Derechos, incidencias, revisiones y personas responsables.
Este mapa organiza los temas de revisión. No se concluye que el sitio cumpla.
01
Inventario de tratamientos
Identificar los datos, finalidades, personas interesadas, herramientas, destinatarios y responsabilidades. El registro depende de las condiciones del artículo 30.
02
Información a las personas
Presentar información accesible que corresponda al tratamiento real, con derechos y punto de contacto.
03
Cookies y otros trazadores
Inventariar los rastreadores, determinar cuáles requieren consentimiento y ofrecer una elección conforme a la normativa cuando sea necesario.
04
Encargados del tratamiento y transferencias
Definir roles, consultar contratos, lugares de procesamiento y garantías aplicables a las transferencias.
05
Seguridad adaptada al riesgo
Acceso limitado, actualizaciones, copias de seguridad, cifrado cuando corresponda y procedimiento de gestión de incidencias.
06
Derechos y gobernanza
Asigne solicitudes, documente plazos, determine si se requiere un DPO o un análisis de impacto y organice revisiones.
Texto oficial
Cuatro puntos de referencia para enmarcar el análisis.
Estos artículos del RGPD estructuran la revisión. Su aplicación concreta depende de los hechos y, cuando sea necesario, de un análisis jurídico.
Asunto
Referencia
Punto clave
Principios
Art. 5
Licitud, lealtad, transparencia, limitación de la finalidad, minimización, exactitud, conservación y seguridad.
Encargo del tratamiento
Art. 28
El tratamiento encomendado a un encargado debe regularse conforme a los requisitos previstos en el RGPD.
DPO
Art. 37
La designación depende del papel de la organización, del seguimiento periódico a gran escala o de categorías particulares de datos.
Sanciones
Art. 83
El límite máximo depende de la categoría de infracción. El importe concreto se evalúa según las circunstancias del caso.
Los enlaces a la normativa europea y a los criterios publicados por la Autoridad de Protección de Datos aparecen en las fuentes oficiales de esta página.
Método
Un método de cuatro fases.
El cronograma se confirma después del inventario, dependiendo del número de herramientas, partes interesadas y decisiones a validar.
01
Inventario
Sitio, herramientas de terceros, flujos de datos, responsabilidades y documentos existentes.
Fase 1
02
Decisiones a validar
Desviaciones técnicas, cuestiones legales, responsables y orden de tramitación.
Fase 2
03
Implementación
Rastreadores, formularios, información, contratos y configuraciones retenidos dentro del alcance.
Fase 3
04
Pruebas y evidencias
Comprobaciones, documentación, formación de los responsables y calendario de revisión.
Fase 4
Transparencia
Lo que está incluido, lo que no.
Incluido en el alcance técnico.
Inventario técnico del sitio, rastreadores y servicios de terceros.
Configuración del proceso de consentimiento según decisiones validadas
Actualización técnica de la información proporcionada por el gestor.
Revisión de formularios y eventos de medición.
Lista de encargados del tratamiento y transferencias detectables
Documentación de los ajustes implementados.
Pruebas antes y después de la intervención.
Formación operativa del equipo según el presupuesto
Opcional o en otro lugar
Dictamen jurídico o certificación de conformidad
Designación y funciones del DPO
Análisis de impacto completo excepto alcance separado
Auditoría en profundidad de ciberseguridad
Mantenimiento continuo y seguimiento legal salvo contrato por separado.
Inversión
Tres niveles de alcance.
Definición del alcance
Comprobación puntual
650 €
Excl. IVA · Diagnóstico técnico
Inventario de sitios y rastreadores
Preguntas y discrepancias documentadas.
Plan de acción priorizado
Presentación de resultados de 1 h
Sin implementación
Más solicitado
Definición del alcance e implementación
Sitio existente a corregir
2.200€ a 4.500€
Excl. IVA · Según alcance
Toda la definición del alcance
Recorrido de consentimiento
Configuración de las herramientas seleccionadas.
Documentación técnica
Pruebas y entrenamiento
Soporte extendido
Comercio electrónico, multisitios o numerosas herramientas
Desde 6.500€
Excl. IVA · Alcance complejo
Todo lo incluido en Definición del alcance e implementación
Cartografía ampliada
Coordinación de los encargados del tratamiento
Soporte de documentación
Asesoramiento jurídico externo si es necesario
Precios sin IVA. IVA belga aplicable del 21%.
Preguntas frecuentes
Comprender el alcance del RGPD.
¿Mi sitio está realmente sujeto al RGPD?
El RGPD se aplica en particular al tratamiento realizado en el marco de un establecimiento en la Unión, así como a determinadas ofertas de bienes o servicios y al seguimiento del comportamiento de las personas allí. El simple hecho de que un sitio sea técnicamente accesible desde la Unión no basta para resumir el ámbito de aplicación. Debemos examinar la organización, las personas a las que se dirige y los tratamientos reales.
¿Cuánto cuesta definir el alcance del RGPD en Bruselas?
Los tres alcances publicados van desde el diagnóstico técnico hasta el soporte extendido. La presupuesto confirma las herramientas, flujos, documentos, responsabilidades e intervenciones incluidas. Estos servicios no reemplazan el asesoramiento legal ni una proyecto de DPO.
¿Por qué revisar las fuentes cargadas desde un servicio de terceros?
El navegador puede transmitir datos técnicos, como la dirección IP, al dominio que sirve el recurso. El alojamiento propio reduce algunas llamadas a terceros, pero no hace que un sitio cumpla la normativa por sí solo. Hay que inventariar los flujos, su finalidad, su base y las garantías aplicables.
¿Qué banner de cookies cumple con el marco belga?
Primero debemos inventariar los rastreadores y determinar cuáles requieren consentimiento. La APD exige información clara, consentimiento libre y específico cuando sea necesario, así como una negativa verdaderamente accesible. El Modo de Consentimiento es un mecanismo Google y no constituye una ley ni una certificación de conformidad.
¿Qué sanciones prevé el RGPD?
El artículo 83 establece dos niveles de límites máximos según la categoría de incumplimiento, de hasta 10 o 20 millones de euros, o el 2% o el 4% del volumen de negocios anual global total del ejercicio anterior de una empresa, el que sea mayor. El importe concreto depende de las circunstancias y no puede deducirse de un cuestionario técnico.
¿Mi proveedor de alojamiento debe estar en Europa?
El RGPD no impone una regla general de que todo el alojamiento deba estar ubicado dentro de la Unión. Es necesario identificar los lugares de procesamiento y, en caso de transferencia a un tercer país, verificar el mecanismo y las garantías aplicables. No basta con un simple nombre de proveedor o región de ventas.
¿Es obligatorio el DPO para mi empresa?
El artículo 37 se refiere, en particular, a las autoridades y organismos públicos, al seguimiento regular y sistemático de las personas a gran escala, así como al tratamiento a gran escala de determinadas categorías de datos o de datos relativos a condenas. No existe un umbral general de 5.000 personas por día. La APD recomienda analizar los criterios en contexto.
Esta definición del alcance se centra en la implementación del sitio. Para integrar responsabilidades, contratos y decisiones en un marco más amplio, consulte nuestro servicio de RGPD y contratos digitales. El mantenimiento del sitio y la optimización del rendimiento complementan las comprobaciones técnicas a lo largo del tiempo.