Ir al contenido

Respondemos rápido y al grano.

Software RGPD para su
gestión de la protección de datos

Complaica es un software de gestión de la protección de datos para empresas y delegados de protección de datos. Gestione de forma centralizada actividades de tratamiento, evaluaciones de impacto relativas a la protección de datos, solicitudes de los interesados e incidentes de protección de datos — con responsabilidades claras, plazos y evidencias trazables.

Conecte su sistema de gestión de la protección de datos (DPMS) con su ISMS y utilice activos, riesgos y medidas comunes.

  • 01Diez actividades típicas de protección de datos como expedientes — de la actividad de tratamiento al compromiso de confidencialidad
  • 02Registro de actividades de tratamiento (art. 30) e informe EIPD (art. 35) a partir de sus datos
  • 03Plazos en el expediente: respuesta a las solicitudes de los interesados en el plazo de un mes, notificación de incidentes de protección de datos, de ser posible, en 72 horas
  • 04Migrar registros existentes desde Excel — como SaaS u on-premises
  • 05Si lo desea, además: consultoría en protección de datos y delegado de protección de datos externo
01 Tipos de expediente en protección de datos
02 Tipos de expediente con plazos
03 Estructura organizativa
04 Grafo de dependencias
05 Medidas en el cronograma
DSGVO 01

Software de gestión de la protección de datos para RAT, EIPD y derechos de los interesados

Lo que el software de protección de datos de Complaica cubre en el día a día — del registro de actividades de tratamiento a la evidencia ante la autoridad de control.

  • 01Registro de actividades de tratamiento según el art. 30 — fines, categorías de datos, interesados, destinatarios, plazos de supresión y MTO, vinculado a procesos, sistemas y proveedores
  • 02Concepto de supresión por actividad de tratamiento — reglas de supresión con momento de inicio y plazo, unidades de supresión por sistema, del catálogo estándar o creadas por usted
  • 03Análisis de umbral y evaluación de impacto relativa a la protección de datos según el art. 35 con matriz de riesgo, medidas e informe
  • 04Solicitudes de los interesados, reclamaciones e incidentes de protección de datos como expedientes con flujo de trabajo, responsables y plazo legal
  • 05Consentimientos, ponderaciones de intereses legítimos, evaluaciones de impacto de la transferencia y compromisos de confidencialidad documentados de forma trazable
  • 06Evaluar los requisitos del RGPD, de la BDSG y de las políticas propias por objeto — con estado de implementación y criticidad
  • 07Historial de cada cambio: quién cambió qué y cuándo, con documentos y decisiones en el objeto
  • 08Informes y cuadros de mando para delegados de protección de datos y dirección — expedientes abiertos, plazos que vencen, grado de cumplimiento por norma
  • 09Colaboración con departamentos y participantes externos — acceso por objeto y mediante enlace
01 Tipos de expediente con plazos
DSGVO 02

Diez actividades de protección de datos con flujo de trabajo, plazo y evidencia

La gestión de la protección de datos se compone de expedientes recurrentes. Complaica gestiona cada uno de ellos como un tipo de expediente propio — con el flujo de trabajo, el plazo y la evidencia que el RGPD prevé para ello.

Cada expediente está vinculado al objeto al que se refiere — la actividad de tratamiento, el sistema, el proveedor, la persona —, lleva responsables, documentos y tareas y registra cada cambio de estado con autor y fecha. La cadena de estados que sigue es el flujo de trabajo tal como está configurado en el software. Otros tipos de expediente — verificación del encargado del tratamiento, incidente de seguridad, lección aprendida — también están incluidos; el modelo de datos puede adaptarse a sus procesos.

  1. PA

    Actividad de tratamiento

    art. 30 RGPDPlazo: ninguno — mantener actualizada de forma continua

    Cada tratamiento de datos personales como expediente con fin, categorías de datos, interesados, destinatarios, base jurídica, plazos de supresión y MTO — vinculado a los procesos, sistemas y proveedores que lo sustentan. De los expedientes aprobados nace el registro de actividades de tratamiento.

    Flujo de trabajo
    1. Borrador
    2. En revisión
    3. Aprobada
    4. Revisión pendiente
    5. Cesada
  2. DSR

    Solicitud del interesado

    art. 12.3, art. 15–22 RGPDPlazo: sin dilación indebida, a más tardar un mes desde la recepción — prorrogable dos meses más

    Acceso, rectificación, supresión, limitación, portabilidad, oposición: cada solicitud se gestiona con fecha de recepción, verificación de identidad, responsable y plazo; la respuesta, una eventual prórroga del plazo con sus motivos y las evidencias quedan en el expediente.

    Flujo de trabajo
    1. Recibida
    2. Verificación de identidad
    3. En tramitación
    4. Respondida
    5. Denegada
    6. Cerrada
  3. CMP

    Reclamación

    art. 77, 78 RGPDPlazo: ninguno legal — tramitar con celeridad

    Reclamaciones de los interesados — directas o a través de la autoridad de control — con alegaciones, correspondencia y resultado. Si hay un recurso en curso, el expediente permanece abierto hasta que se resuelva.

    Flujo de trabajo
    1. Recibida
    2. En examen
    3. Alegaciones elaboradas
    4. Ante la autoridad de control
    5. Cerrada
    6. Recurso en curso
  4. DPI

    Incidente de protección de datos

    art. 33, 34 RGPDPlazo: notificación sin dilación indebida y, de ser posible, en 72 horas desde que se tiene constancia — si procede notificar

    De la detección a la evaluación del riesgo y a la decisión de si hay que notificar a la autoridad de control — salvo que sea improbable que la violación constituya un riesgo para los interesados — y de si, en caso de alto riesgo, hay que comunicarla a los interesados sin dilación indebida. Cada paso se documenta con fecha, también el incidente que no hay que notificar (art. 33.5).

    Flujo de trabajo
    1. Detectado
    2. En evaluación
    3. Clasificado
    4. Sin obligación de notificar
    5. Notificado a la autoridad (art. 33)
    6. Autoridad informada
    7. Examen de interesados (art. 34)
    8. Excepción art. 34.3
    9. Interesados informados (art. 34)
    10. Remediación en curso
    11. Cerrado
  5. TA

    Análisis de umbral

    art. 35.1, 35.3 y 35.4 RGPDPlazo: antes del inicio del tratamiento

    El examen previo de cada actividad de tratamiento: ¿es probable que entrañe un alto riesgo para los interesados — según los supuestos del art. 35.3 y las listas de las autoridades de control? El resultado decide y justifica si sigue una EIPD.

    Flujo de trabajo
    1. Borrador
    2. En revisión
    3. Aprobado
    4. Sustituido
  6. DPIA

    Evaluación de impacto relativa a la protección de datos

    art. 35, 36 RGPDPlazo: antes del inicio del tratamiento

    Descripción del tratamiento, necesidad y proporcionalidad, riesgos para los interesados y medidas correctoras — con matriz de riesgo, MTO vinculadas y el informe para el expediente o para la consulta previa a la autoridad de control.

    Flujo de trabajo
    1. Análisis de umbral
    2. EIPD necesaria
    3. No necesaria
    4. En elaboración
    5. Cerrada
  7. TIA

    Evaluación de impacto de la transferencia

    art. 44–49 RGPDPlazo: antes de la transferencia

    Para cada transferencia a un tercer país: destinatario, instrumento de transferencia — decisión de adecuación, cláusulas contractuales tipo, normas corporativas vinculantes —, situación jurídica en el país de destino y medidas complementarias. El resultado lleva una fecha de revisión, porque la situación jurídica cambia.

    Flujo de trabajo
    1. Borrador
    2. En revisión
    3. Aprobada — admisible
    4. Aprobada — con condiciones
    5. Inadmisible
    6. Revisión pendiente
    7. Obsoleta
  8. CR

    Registro de consentimiento

    art. 6.1 a), art. 7 RGPDPlazo: revocable en cualquier momento — evidencia según el art. 7.1

    Consentimientos con fin, texto, fecha, interesado y canal — de modo que pueda demostrarlos, como exige el art. 7.1. Una revocación cambia el estado, y el tratamiento que se basa en él lo ve.

    Flujo de trabajo
    1. Activo
    2. Revocado
    3. Caducado
  9. LIA

    Ponderación de intereses legítimos

    art. 6.1 f) RGPDPlazo: antes del inicio del tratamiento

    El test en tres pasos del interés legítimo: interés, necesidad, ponderación frente a los intereses y derechos fundamentales de los interesados — documentado y vinculado a la actividad de tratamiento que se apoya en él.

    Flujo de trabajo
    1. Borrador
    2. En revisión
    3. Cerrada
  10. CC

    Compromiso de confiden­cialidad

    art. 28.3 b), art. 29, art. 32.4 RGPDPlazo: antes del primer acceso a los datos

    El compromiso por escrito de confidencialidad y de tratar los datos solo siguiendo instrucciones — la evidencia habitual para el art. 29 y el art. 32.4; para los encargados del tratamiento, el art. 28.3 b) exige el compromiso de confidencialidad. Por persona, con estado, fecha y documento.

    Flujo de trabajo
    1. Pendiente
    2. Enviado
    3. Firmado
    4. Rechazado
    5. Caducado
    6. Sin objeto
DSGVO 03

Concepto de supresión: reglas y unidades de supresión por actividad de tratamiento

Los datos personales solo pueden conservarse durante el tiempo necesario para los fines del tratamiento (art. 5.1 e) RGPD), y el registro indica, cuando sea posible, los plazos previstos para la supresión (art. 30.1 f)). El concepto de supresión convierte esto en reglas que pueden aplicarse y demostrarse.

Cómo se elabora un concepto de supresión lo describe la norma DIN EN ISO/IEC 27555 — sucesora de la DIN 66398, cuyo método adopta. En Complaica, cada actividad de tratamiento tiene una pestaña propia, «Concepto de supresión».

  • 01En cada fila, una categoría de datos y un grupo de interesados — por ejemplo, «Datos de registro funcionales» y «Empleados de socios comerciales» — con la regla de supresión y la unidad de supresión que les corresponden
  • 02Reglas de supresión (LR) con momento de inicio, evento desencadenante y plazo — por ejemplo, seis meses después de que el candidato reciba el rechazo
  • 03Las unidades de supresión (LE) describen dónde y cómo se suprime: sistema, objeto de referencia, granularidad y si es posible una supresión selectiva
  • 04Adoptar reglas y unidades de supresión del catálogo estándar o crearlas usted mismo y ordenarlas arrastrando y soltando
01 Concepto de supresión de la actividad de tratamiento
02 Reglas de supresión (LR)
03 Unidades de supresión (LE)
DSGVO 04

Seis módulos, un conjunto de datos

Organización, activos, requisitos, riesgos, informes y expedientes trabajan sobre los mismos objetos — un cambio es visible allí donde aparece el objeto.

01 / 06 · Gestión de la organización

Responsables, encargados del tratamiento y sedes

Represente su organización como un árbol — sociedades, sedes, departamentos, roles — y defina quién es responsable del tratamiento, corresponsable o encargado del tratamiento. Los derechos se conceden por unidad y por objeto.

01 Estructura organizativa

02 / 06 · Análisis de la estructura de activos

Procesos, sistemas, categorías de datos y destinatarios

Procesos de negocio, aplicaciones, sistemas, categorías de datos personales, grupos de interesados, encargados del tratamiento y destinatarios son activos con atributos, vinculados a las actividades de tratamiento que se ejecutan sobre ellos.

Los grafos y matrices de dependencias muestran qué tratamiento utiliza qué sistema y qué proveedor ve qué datos — y, con ello, a quién afecta un incidente.

02 Grafo de dependencias
03 Matriz de dependencias

03 / 06 · Gestión de compliance

RGPD, BDSG y políticas propias por objeto

Evalúe los requisitos del RGPD (art. 5–49), de la BDSG y de sus propias políticas por actividad de tratamiento, sistema o unidad — con grado de implementación, criticidad, responsables y evidencias. La evaluación se acumula a lo largo del árbol hasta el grado de cumplimiento por norma.

04 Progreso por normas

04 / 06 · Gestión de riesgos

Riesgos para los interesados

El RGPD evalúa los riesgos desde la perspectiva de los interesados. Identifique amenazas por actividad de tratamiento, evalúe probabilidad y gravedad en una matriz de riesgo configurable y siga las medidas y el riesgo residual a lo largo del tiempo. El análisis de umbral y la EIPD acceden a los mismos riesgos.

05 Matriz de riesgo configurable
06 Principales riesgos por valor

05 / 06 · Informes y análisis de datos

Registro, informe EIPD y cuadros de mando

El registro de actividades de tratamiento, los informes EIPD, la documentación de los incidentes de protección de datos y los resúmenes de expedientes abiertos se generan a partir de sus propios datos — como plantilla de informe o informe personalizado. La distribución corre a cargo de la integración con Teams y el bot de correo.

07 Informes estándar

06 / 06 · Gestión de tareas y colaboración

Expedientes, responsables y plazos

Los expedientes y las tareas llevan responsables, plazos y estado; cada cambio queda registrado con autor y fecha. Departamentos, delegado de protección de datos y participantes externos trabajan en el mismo sistema.

08 Medidas en el cronograma
09 Expedientes por estado
10 Todos los expedientes abiertos
Solicitar cuenta de prueba

… o pregunte por WhatsApp sobre otros módulos.

DSGVO 05

DPMS e ISMS en una plataforma

La protección de datos y la seguridad de la información acceden a los mismos sistemas, proveedores y riesgos. En Complaica, su sistema de gestión de la protección de datos (DPMS) y su ISMS comparten activos, riesgos, medidas y evidencias: las medidas técnicas y organizativas según el art. 32 pueden adoptarse — en la medida en que encajen por su contenido — del ISMS según ISO 27001 o de IT-Grundschutz, un incidente de seguridad puede convertirse en un incidente de protección de datos, y NIS2 o el capítulo de protección de datos de TISAX se evalúan sobre el mismo conjunto de datos.

El Data Protection Kit aporta plantillas, catálogos y un modelo organizativo preparado para empezar. Cada norma se entrega con su catálogo de requisitos; pueden añadirse catálogos propios.

¿Falta su norma? Pregunte por WhatsApp.

01 Normas aplicables
DSGVO 06

Migrar su documentación de protección de datos

No empieza de cero: su registro actual, sus listas de sistemas y sus relaciones de proveedores pueden migrarse.

  • 01Importación y exportación desde y hacia Excel — por ejemplo, su registro de actividades de tratamiento existente
  • 02Conexión de sistemas de CMDB y de gestión de activos como Microsoft Azure, i-doit, GLPI o FNT Command a través de la REST API
  • 03Jira, Microsoft Planner y otros como sistema de tareas
  • 04Data marts, REST API y MCP para sistemas externos de análisis e informes
  • 05La migración de sus datos es gratuita y la acompañan nuestros especialistas
Solicitar cuenta de prueba

¿Falta su sistema? Pregunte por WhatsApp.

01 Integraciones de Complaica
DSGVO 07

SaaS u on-premises: opere Complaica como le convenga

Complaica está disponible en dos modalidades de operación. La licencia cuesta lo mismo en ambos casos.

  • SaaS

    Complaica se opera para usted; la variante SaaS se aloja en Alemania.

  • On-premises

    Usted opera Complaica en su propia infraestructura.

  • Integración de IA a elegir

    La integración de IA es opcional y se conecta mediante MCP con ChatGPT, Claude o un servicio de IA alojado localmente.

DSGVO 08

Lo que exige el RGPD — y qué expediente lo representa

El Reglamento General de Protección de Datos (Reglamento (UE) 2016/679) se aplica directamente desde el 25 de mayo de 2018 en todos los Estados miembros. Abarca los tratamientos en el contexto de las actividades de un establecimiento en la UE y — en las condiciones del art. 3.2 — también a responsables no establecidos en la UE que ofrecen bienes o servicios a interesados en la Unión o controlan su comportamiento. En Alemania lo complementa la BDSG, por ejemplo en la designación del delegado de protección de datos.

El núcleo es la responsabilidad proactiva del art. 5.2: el responsable del tratamiento es responsable del cumplimiento de los principios y debe ser capaz de demostrarlo. Complaica representa las obligaciones como expedientes con flujo de trabajo y evidencia — la valoración jurídica sigue siendo suya y de su delegado de protección de datos.

Seis grupos de obligaciones y sus tipos de expediente

01

Registro y responsa­bilidad proactiva

art. 5.2, art. 24, art. 30

Los responsables y los encargados del tratamiento llevan un registro de las actividades de tratamiento y lo ponen a disposición de la autoridad de control que lo solicite. La excepción para menos de 250 empleados no se aplica si el tratamiento puede entrañar un riesgo, no es ocasional o incluye categorías especiales (art. 9) o datos relativos a condenas e infracciones penales (art. 10).

En Complaica: PA · informe según el art. 30

02

Base jurídica de cada tratamiento

art. 6, art. 7, art. 9

Ningún tratamiento sin base jurídica: consentimiento, contrato, obligación legal, intereses vitales, misión de interés público o interés legítimo — este último tras una ponderación documentada. Las categorías especiales requieren además una excepción del art. 9.2.

En Complaica: CR · LIA

03

Derechos de los interesados

art. 12–22, art. 77

Acceso, rectificación, supresión, limitación, portabilidad y oposición — a responder sin dilación indebida y, a más tardar, en el plazo de un mes; prorrogable dos meses en caso de solicitudes complejas o numerosas. Además, todo interesado puede presentar una reclamación ante la autoridad de control.

En Complaica: DSR · CMP

04

Seguridad e incidentes

art. 28, art. 29, art. 32–34

Medidas técnicas y organizativas adecuadas al riesgo; las personas con acceso a los datos solo los tratan siguiendo instrucciones; los encargados del tratamiento quedan vinculados por contrato. Una violación de la seguridad de los datos personales se notifica sin dilación indebida y, de ser posible, en 72 horas, si es probable que constituya un riesgo — y se documenta en todo caso.

En Complaica: DPI · CC · MTO · verificación del encargado del tratamiento

05

Riesgo y evaluación de impacto

art. 35, art. 36

Si es probable que un tratamiento entrañe un alto riesgo para los derechos y libertades de los interesados, se realiza previamente una evaluación de impacto relativa a la protección de datos. Si esta muestra que el tratamiento entrañaría un alto riesgo de no tomarse medidas para mitigarlo, se consulta a la autoridad de control antes del tratamiento.

En Complaica: TA · DPIA

06

Transferencias a terceros países

art. 44–49

Los datos personales solo salen de la UE sobre una base del capítulo V: decisión de adecuación, garantías adecuadas como las cláusulas contractuales tipo de la Comisión o normas corporativas vinculantes — desde la sentencia Schrems II (C-311/18), con un examen de la situación jurídica en el país de destino.

En Complaica: TIA

DSGVO 09

Cinco pasos hacia un DPMS en funcionamiento

Cómo se desarrolla la implantación con Complaica — de la migración de su inventario a la evidencia.

  1. 01

    MigrarInventario y estructura

    Migrar el registro, las listas de sistemas y los proveedores existentes desde Excel o desde sistemas conectados; el Data Protection Kit aporta la estructura de partida.

  2. 02

    VincularTratamientos y activos

    Conectar cada actividad de tratamiento con procesos, sistemas, categorías de datos y destinatarios — la base del registro y del análisis de riesgos.

  3. 03

    EvaluarAnálisis de umbral y EIPD

    Aclarar por tratamiento si hace falta una EIPD y asociar los riesgos a medidas; las MTO proceden, en la medida en que encajen, del ISMS.

  4. 04

    OperarSolicitudes, incidentes, consenti­mientos

    Gestionar los expedientes en curso con flujo de trabajo, plazo y responsable; el cuadro de mando muestra qué vence.

  5. 05

    DemostrarInformes y revisión

    Generar el registro, los informes EIPD y la documentación de incidentes a partir de los datos y revisarlos periódicamente.

DSGVO 10

¿Por qué Complaica como software de protección de datos?

Seis razones por las que responsables y delegados de protección de datos gestionan su DPMS con Complaica.

01

Flujos de trabajo en lugar de correo y Excel

Cada actividad de protección de datos se gestiona como expediente con estado, plazo y responsable — en lugar de en buzones y tablas que difícilmente pueden mantenerse al día a la vez.

02

Trazable hasta el detalle

Cada cambio se registra con autor y fecha; documentos, evaluaciones y decisiones están en el objeto al que se refieren.

03

Listo para empezar con el Data Protection Kit

El Data Protection Kit aporta una estructura organizativa típica, la plantilla de registro según el art. 30, la evaluación y el informe EIPD y catálogos de amenazas y medidas.

04

Adaptable a su organización

El modelo de datos se adapta a sus procesos; pueden añadirse otras normas y catálogos de requisitos internos.

05

Colaboración con externos

Departamentos, encargados del tratamiento, abogados o auditores trabajan en el mismo sistema — el acceso se concede por objeto y mediante enlace.

06

Criticidad y estado de implementación de un vistazo

Los requisitos implementados están marcados y muestran responsables, documentos, expedientes y notas. Los requisitos se cumplen mediante expedientes, tareas o controles concretos — o se evalúan por autoevaluación.

Solicitar cuenta de prueba

… o simplemente pregunte por WhatsApp.

DSGVO 11

Optimice las tareas de protección de datos con asistencia de IA

Con la integración opcional de IA (MCP), Complaica responde preguntas sobre el RGPD, explica requisitos y tipos de expediente, ayuda a crear actividades de tratamiento y expedientes y encuentra respuestas en sus propias políticas y contratos. Apoya el trabajo en el DPMS — la evaluación y la decisión siguen siendo suyas y de su delegado de protección de datos.

  • 01Responder preguntas sobre el RGPD, la BDSG y los plazos
  • 02Explicar requisitos y tipos de expediente — qué se exige y qué sirve como evidencia
  • 03Proponer, formular y asignar actividades de tratamiento, expedientes y medidas
  • 04Analizar sus políticas, contratos de encargo del tratamiento y documentos y responder preguntas sobre ellos
  • 05Explicar el manejo de Complaica — qué función para qué
Solicitar cuenta de prueba

… o simplemente pregunte por WhatsApp.

01 Una búsqueda, todos los objetos
DSGVO 12

Opiniones de clientes sobre Complaica

«Podemos hacer todo lo que necesitamos en una sola herramienta»

Complaica es extremadamente fácil de usar y personalizarla es un juego de niños. Con ella nos ocupamos del cumplimiento ISO y de la protección de datos — podemos hacer todo lo que necesitamos en una sola herramienta. Para nosotros, Complaica es mejor que las alternativas existentes en el mercado y, al mismo tiempo, más económica.

Más …Menos

Complaica es extremadamente fácil de usar y personalizarla es un juego de niños. Con ella nos ocupamos del cumplimiento ISO y de la protección de datos — podemos hacer todo lo que necesitamos en una sola herramienta.

Para nosotros, Complaica es mejor que las alternativas existentes en el mercado y, al mismo tiempo, más económica.

«El proceso de compliance optimizado»

Una de las funciones que más nos gusta de Complaica es el proceso de compliance optimizado. La interfaz tiene un diseño claro y estructurado que ofrece más facilidad de uso y favorece una mayor velocidad de trabajo. Esto no solo produce una curva de aprendizaje rápida en los nuevos usuarios, sino que también permite a los usuarios experimentados minimizar el esfuerzo. En cada fase del ciclo de vida de la gestión de la seguridad, las tareas recurrentes como el scoping, el análisis de estructura, el modelado e incluso el seguimiento de riesgos y medidas se apoyan en una gran variedad de funcionalidades. Además, el rendimiento de la plataforma es excelente — es estable y sobresaliente en cuanto a velocidad.

Más …Menos

Una de las funciones que más nos gusta de Complaica es el proceso de compliance optimizado. La interfaz tiene un diseño claro y estructurado que ofrece más facilidad de uso y favorece una mayor velocidad de trabajo. Esto no solo produce una curva de aprendizaje rápida en los nuevos usuarios, sino que también permite a los usuarios experimentados minimizar el esfuerzo.

En cada fase del ciclo de vida de la gestión de la seguridad, las tareas recurrentes como el scoping, el análisis de estructura, el modelado e incluso el seguimiento de riesgos y medidas se apoyan en una gran variedad de funcionalidades.

Además, el rendimiento de la plataforma es excelente — es estable y sobresaliente en cuanto a velocidad.

«El enfoque guiado fue decisivo para nosotros»

Éramos nuevos en el ámbito del compliance y de la implantación de ISO 27001 y teníamos que pasar por el complicado proceso de certificación. Ante la complejidad regulatoria, queríamos encontrar la mejor manera de empezar. Nuestro jefe de proyecto (alias responsable de seguridad) nunca había trabajado con este tipo de normas y reglas de compliance. Por eso optamos por el apoyo de un tercero, concretamente Complaica. El enfoque guiado fue decisivo para nosotros. Complaica tenía todas las explicaciones detalladas para la verificación de compliance y el análisis de riesgos, incluidas propuestas prácticas.

Más …Menos

Éramos nuevos en el ámbito del compliance y de la implantación de ISO 27001 y teníamos que pasar por el complicado proceso de certificación.

Ante la complejidad regulatoria, queríamos encontrar la mejor manera de empezar. Nuestro jefe de proyecto (alias responsable de seguridad) nunca había trabajado con este tipo de normas y reglas de compliance.

Por eso optamos por el apoyo de un tercero, concretamente Complaica. El enfoque guiado fue decisivo para nosotros. Complaica tenía todas las explicaciones detalladas para la verificación de compliance y el análisis de riesgos, incluidas propuestas prácticas.

DSGVO 13

Además: consultoría en protección de datos y delegado de protección de datos externo

El software funciona por sí solo. Si desea apoyo, nuestros expertos en protección de datos le acompañan además — del análisis de brechas al rol de delegado de protección de datos externo.

  • Análisis de brechas y auditoría de protección de datos

    Comparación de su situación actual con los requisitos del RGPD y de la BDSG. Resultado: grado de cumplimiento por artículo, una lista de brechas priorizada y un plan de implementación.

  • Construcción del DPMS y del registro

    Organización, roles, procesos, sistemas y actividades de tratamiento se configuran en Complaica. Obtiene un DPMS operativo con un registro según el art. 30.

  • Análisis de umbral y EIPD

    Acompañamiento en el examen previo de sus tratamientos y en la evaluación de impacto relativa a la protección de datos de los de alto riesgo — identificar riesgos, asignar medidas, elaborar el informe.

  • Encargo del tratamiento y transferencias a terceros países

    Revisar contratos de encargo del tratamiento según el art. 28, aplicar cláusulas contractuales tipo, realizar evaluaciones de impacto de la transferencia (TIA).

  • Formación y compromiso de los empleados

    Formación en protección de datos y seguridad de los datos, compromisos de confidencialidad e instrucciones para los departamentos — para que las solicitudes y los incidentes se reconozcan y se transmitan.

  • Delegado de protección de datos externo

    Nuestros expertos en protección de datos asumen el rol según el art. 37 RGPD y el § 38 BDSG — como interlocutor para la autoridad de control, los interesados y la dirección, temporal o permanente.

DSGVO 14

Preguntas frecuentes sobre software RGPD

¿Qué es el RGPD?

El Reglamento General de Protección de Datos (Reglamento (UE) 2016/679, en inglés GDPR) es el derecho de protección de datos de la Unión Europea. Se aplica directamente desde el 25 de mayo de 2018 en todos los Estados miembros y regula en qué condiciones pueden tratarse datos personales, qué derechos tienen los interesados y qué obligaciones recaen sobre responsables y encargados del tratamiento. En Alemania lo complementa la ley federal de protección de datos (BDSG).

¿Qué es un sistema de gestión de la protección de datos (DPMS)?

Un sistema de gestión de la protección de datos (DPMS, Data Protection Management System) es el conjunto de normas, procesos, roles y evidencias con los que una organización cumple el RGPD y puede demostrarlo. Abarca el registro de actividades de tratamiento, las bases jurídicas, las medidas técnicas y organizativas, la tramitación de solicitudes e incidentes y la revisión periódica.

¿Qué es un software RGPD?

Un software RGPD representa los requisitos del reglamento como catálogo y los vincula con aquello a lo que se refieren — actividades de tratamiento, sistemas, categorías de datos, proveedores, personas. Las actividades recurrentes se gestionan como expedientes con flujo de trabajo y plazo, y el registro, el informe EIPD y la documentación de incidentes se generan a partir de los datos en lugar de en tablas.

¿Qué diferencia hay con el Data Protection Kit?

El Data Protection Kit es el contenido inicial preparado del software DPMS de Complaica: estructura organizativa típica, plantilla de registro según el art. 30, evaluación e informe EIPD y catálogos de amenazas y medidas. Esta página describe las funciones y los procesos del software RGPD; el contenido del kit se presenta en la página del software DPMS.

¿Qué actividades de protección de datos soporta Complaica?

Diez tipos de expediente con flujo de trabajo propio: actividad de tratamiento (PA), solicitud del interesado (DSR), reclamación (CMP), incidente de protección de datos (DPI), análisis de umbral (TA), evaluación de impacto relativa a la protección de datos (DPIA), evaluación de impacto de la transferencia (TIA), registro de consentimiento (CR), ponderación de intereses legítimos (LIA) y compromiso de confidencialidad (CC). Además, verificación del encargado del tratamiento, incidente de seguridad y lección aprendida.

¿Cuánto puede tardar la respuesta a una solicitud de un interesado?

Según el art. 12.3 RGPD, sin dilación indebida y, en cualquier caso, en el plazo de un mes a partir de la recepción de la solicitud. Ese plazo puede prorrogarse otros dos meses en caso necesario, teniendo en cuenta la complejidad y el número de solicitudes; hay que informar al interesado de la prórroga y de los motivos de la dilación dentro del primer mes. En Complaica cada solicitud lleva su plazo, y el cuadro de mando muestra qué vence.

¿Cuándo hay que notificar un incidente de protección de datos?

Según el art. 33.1 RGPD, el responsable notifica la violación de la seguridad de los datos personales a la autoridad de control competente sin dilación indebida y, de ser posible, a más tardar 72 horas después de que haya tenido constancia de ella — a menos que sea improbable que constituya un riesgo para los derechos y las libertades de las personas físicas. Si la notificación no tiene lugar en el plazo de 72 horas, debe ir acompañada de la indicación de los motivos de la dilación. Un encargado del tratamiento notifica la violación al responsable sin dilación indebida. Si es probable que entrañe un alto riesgo, según el art. 34 también hay que comunicarla a los interesados sin dilación indebida. Según el art. 33.5 se documenta toda violación.

¿Cuándo es necesaria una evaluación de impacto relativa a la protección de datos?

Según el art. 35 RGPD, cuando es probable que un tratamiento — en particular si utiliza nuevas tecnologías — entrañe un alto riesgo para los derechos y libertades de las personas físicas. El art. 35.3 menciona en particular la evaluación sistemática y exhaustiva de aspectos personales, incluida la elaboración de perfiles, como base de decisiones que produzcan efectos jurídicos, el tratamiento a gran escala de categorías especiales o de datos relativos a condenas e infracciones penales y la observación sistemática a gran escala de una zona de acceso público; las autoridades de control publican listas según el art. 35.4. Si hace falta una EIPD lo aclara en Complaica el análisis de umbral de cada actividad de tratamiento.

¿Qué es una evaluación de impacto de la transferencia (TIA)?

El examen de si una transferencia de datos personales a un tercer país es admisible: qué instrumento del capítulo V se aplica — decisión de adecuación, cláusulas contractuales tipo, normas corporativas vinculantes —, si el derecho del país de destino menoscaba la protección y qué medidas complementarias son necesarias. El Tribunal de Justicia de la Unión Europea exigió este examen en la sentencia Schrems II (C-311/18). En Complaica la TIA es un tipo de expediente con fecha de revisión.

¿Cómo demuestro un consentimiento?

Según el art. 7.1 RGPD, el responsable debe ser capaz de demostrar que el interesado consintió. Según el art. 7.3 puede retirarse en cualquier momento, y retirarlo debe ser tan fácil como darlo. Complaica gestiona los consentimientos como expedientes con los estados Activo, Revocado y Caducado, vinculados a la actividad de tratamiento que se apoya en ellos.

¿Qué es una ponderación de intereses legítimos?

El examen de si un tratamiento puede basarse en el interés legítimo según el art. 6.1 f) RGPD: ¿existe un interés legítimo, es el tratamiento necesario para ese fin y no prevalecen los intereses o los derechos fundamentales del interesado? El resultado se documenta — en Complaica como expediente vinculado a la actividad de tratamiento.

¿Para qué sirve el compromiso de confidencialidad?

Las personas que actúan bajo la autoridad del responsable o del encargado y tienen acceso a datos personales solo pueden tratarlos siguiendo instrucciones (art. 29, art. 32.4); el personal de los encargados del tratamiento debe haberse comprometido a respetar la confidencialidad según el art. 28.3 b). El compromiso de confidencialidad por escrito es la evidencia habitual de ello. Complaica lo gestiona por persona: enviado, firmado, caducado o rechazado, con documento y fecha.

¿Qué incluye un concepto de supresión?

Un concepto de supresión establece cuándo se suprimen qué datos personales y cómo. Las categorías de datos se asignan a reglas de supresión — con momento de inicio y plazo, derivados del fin y de las obligaciones legales de conservación —, y las unidades de supresión describen en qué sistema y con qué granularidad se suprimen los datos. El método lo describe la norma DIN EN ISO/IEC 27555:2025-09, que en septiembre de 2025 sustituyó a la DIN 66398. En el RGPD lo respaldan la limitación del plazo de conservación (art. 5.1 e)), el derecho de supresión (art. 17) y los plazos previstos para la supresión en el registro (art. 30.1 f)).

¿Quién debe llevar un registro de actividades de tratamiento?

Según el art. 30 RGPD, todo responsable y todo encargado del tratamiento. El art. 30.5 exceptúa a las empresas y organizaciones que empleen a menos de 250 personas — pero no si el tratamiento que realicen puede entrañar un riesgo para los derechos y libertades de los interesados, no es ocasional o incluye categorías especiales de datos según el art. 9.1 o datos relativos a condenas e infracciones penales según el art. 10. En Complaica el registro se genera como informe a partir de las actividades de tratamiento aprobadas.

¿Qué añade la BDSG?

La ley federal alemana de protección de datos utiliza las cláusulas de apertura del RGPD. Entre otras cosas, el § 38 BDSG obliga a designar un delegado de protección de datos cuando, por regla general, al menos veinte personas se dedican de forma permanente al tratamiento automatizado de datos personales o se realizan tratamientos sujetos a una evaluación de impacto relativa a la protección de datos. En Complaica la BDSG se evalúa como catálogo de requisitos propio junto al RGPD.

¿Ofrecen un delegado de protección de datos externo?

Sí, como servicio adicional. Nuestros expertos en protección de datos asumen el rol según el art. 37 RGPD y el § 38 BDSG — como interlocutor para la autoridad de control, los interesados y la dirección, con Complaica como herramienta de trabajo. Además, asesoramos en análisis de brechas, registro, EIPD, encargo del tratamiento y formación.

Fuentes

Referencias y bases jurídicas

6 fuentes · RGPD, BDSG, DIN EN ISO/IEC 27555, WP 248, …
Mostrar Ocultar

Directrices y publicaciones oficiales

  1. WP 248 Guidelines on Data Protection Impact Assessment (DPIA) and determining whether processing is “likely to result in a high risk” for the purposes of Regulation 2016/679 (se abre en una pestaña nueva)

    Article 29 Working Party, endorsed by the European Data Protection Board (EDPB) · WP 248 rev.01, as last revised and adopted on 4 October 2017 · Directriz · consultado el 05/10/2026

Solo es jurídicamente vinculante la versión publicada en el diario oficial correspondiente. Las normas pueden obtenerse a través de los editores indicados.

DSGVO 15

Empiece el RGPD con Complaica

Solicitar una cuenta de prueba y probar Complaica usted mismo, recibir la lista de precios o hablar de la migración de su registro actual — escríbanos.

✓Lista de precios a petición: se la enviamos
✓Oferta en menos de 24 horas
✓Migración de sus datos sin coste
✓Integración de sus aplicaciones sin coste: díganos cuáles
Solicitar lista de precios