InicioPlantillas › Plantilla de calendario de cumplimiento del RGPD

Plantilla de calendario de cumplimiento del RGPD

Una plantilla gratuita de calendario de cumplimiento del RGPD pensada para un programa que alcanza una posición defendible y después sigue funcionando, y no para uno que termina. La idea que lo organiza es que el registro de actividades de tratamiento va primero: la base jurídica, los plazos de conservación, los mecanismos de transferencia internacional y las evaluaciones de impacto se derivan todos de saber qué haces realmente con los datos personales. Los dos relojes que marca alguien de fuera (el plazo de respuesta a los derechos de las personas y el plazo de notificación de una brecha) van en el diagrama como procesos que se ensayan antes de que nadie los necesite. Para un responsable en España el marco no es solo el Reglamento: es el RGPD más la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), con la Agencia Española de Protección de Datos (AEPD) como autoridad de control.

Vista previa de la plantilla con las fases repartidas en una línea de tiempo

Qué incluye

La barra del registro de actividades condiciona casi todo lo que viene después, y las dos filas de ensayo existen porque un procedimiento que nadie ha ejecutado no es un procedimiento:

Dos cifras vienen del propio Reglamento y merece la pena enunciarlas con precisión. El artículo 12 fija el plazo de respuesta a una solicitud de ejercicio de derechos en un mes desde su recepción, prorrogable otros dos meses cuando las solicitudes sean complejas o numerosas, siempre que se informe al interesado de la prórroga y de sus motivos dentro del primer mes. El artículo 33 obliga al responsable a notificar una violación de la seguridad de los datos personales a la autoridad de control competente sin dilación indebida y, de ser posible, a más tardar 72 horas después de haber tenido constancia de ella, salvo que sea improbable que la violación suponga un riesgo para los derechos y libertades de las personas físicas; si la notificación llega más tarde, debe acompañarse de los motivos del retraso. Las dos cifras llevan condiciones pegadas (cuándo empieza a correr el plazo, cuándo cabe prórroga, cuándo no procede notificar) y en España la LOPDGDD añade su propia capa sobre determinadas materias. La AEPD publica criterios y guías sobre cómo interpreta todo esto, pero conviene no confundir su práctica con el texto de la norma: cita la norma cuando cites plazos, y contrasta con asesoría la posición que te aplica en lugar de fiarte de un resumen.

Cómo personalizarla

  1. Parte las filas de descubrimiento y de registro a una línea por área o unidad de negocio; una sola fila esconde el mayor bloque de trabajo del plan.
  2. Si actúas como encargado del tratamiento y no como responsable, reconstruye las fases de derechos y de brechas alrededor de tu obligación de asistir y de notificar a tus responsables.
  3. Añade una fila por ruta de transferencia si mueves datos fuera del Espacio Económico Europeo: el mecanismo y el análisis que lo sostiene cambian según la ruta y el destino.
  4. Añade una barra propia para la designación del delegado de protección de datos si te corresponde, con su comunicación a la AEPD detrás: hay supuestos en los que la designación es obligatoria y otros en los que es voluntaria, y confirmar en cuál estás es trabajo de asesoría, no una casilla.
  5. Alarga la fase de derechos si tus datos viven en muchos sistemas; la herramienta de extracción es casi siempre el cuello de botella, no el análisis jurídico.
  6. Añade filas para cualquier actuación ante la autoridad, consulta previa o reclamación ya viva, porque se van a comer la prioridad del plan.
  7. Mantén la última fase corriendo después del hito: el registro de actividades se degrada en el momento en que entra un sistema o un proveedor nuevo.

Consejos de programación

Esta plantilla está en español. Las páginas relacionadas que aún no se han traducido se abren en inglés.

Preguntas frecuentes

¿Cuánto dura un programa de cumplimiento del RGPD?

La plantilla cubre unos quince meses hasta una posición defendible. La mayor parte de ese tiempo es el trabajo de registro de actividades y la herramienta que hay detrás de la atención de derechos, no la redacción jurídica. Conviene decir claramente que el programa no termina ahí: el registro hay que mantenerlo, las evaluaciones de impacto se repiten, y los proveedores y sistemas siguen cambiando.

¿Qué normas se aplican en España además del RGPD?

La Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales, conocida como LOPDGDD, que desarrolla y completa el Reglamento en el ordenamiento español y regula además materias propias como los derechos digitales. La autoridad de control es la Agencia Española de Protección de Datos, y algunas comunidades autónomas tienen autoridad propia para el sector público de su ámbito. Cuando planifiques plazos, cita el Reglamento; cuando planifiques trámites y formularios, mira además la LOPDGDD y lo que publique la autoridad que te corresponda.

¿Cuál es el plazo para responder a una solicitud de acceso?

El artículo 12 del Reglamento fija el plazo en un mes desde la recepción de la solicitud. Puede prorrogarse otros dos meses cuando sea necesario, teniendo en cuenta la complejidad y el número de solicitudes, y el responsable debe informar al interesado de la prórroga y de sus motivos dentro del mes siguiente a la recepción. La dificultad práctica está en el detalle: cuándo empieza a correr el plazo, cómo se verifica la identidad y qué se hace con solicitudes manifiestamente infundadas o excesivas. Confirma con asesoría la posición aplicable a tu caso.

¿Qué es la regla de las 72 horas?

El artículo 33 obliga al responsable a notificar una violación de la seguridad de los datos personales a la autoridad de control competente sin dilación indebida y, de ser posible, a más tardar 72 horas después de haber tenido constancia de ella, salvo que sea improbable que la violación suponga un riesgo para los derechos y libertades de las personas físicas. Si la notificación se produce después de ese plazo, debe acompañarse de los motivos del retraso. Aparte, el artículo 34 exige comunicar la violación a los propios afectados cuando sea probable que entrañe un alto riesgo para ellos. Determinar en qué momento se considera que has tenido constancia es un juicio, y por eso la plantilla ensaya la valoración y no solo la contención técnica.

¿Qué es el registro de actividades de tratamiento y por qué va primero?

Es el inventario documentado de los tratamientos que llevas a cabo, con sus fines, categorías de interesados y de datos, destinatarios, transferencias y plazos de conservación, previsto en el artículo 30 del Reglamento. Va primero porque la base jurídica, los plazos de conservación, los mecanismos de transferencia, las cláusulas informativas y las evaluaciones de impacto son todos afirmaciones sobre tratamientos concretos: sin saber cuáles son, cada una de esas piezas se escribe contra una suposición. Los programas que arrancan por una biblioteca de políticas y trabajan hacia atrás suelen tener que rehacerla cuando termina el descubrimiento.

¿Tenemos que designar un delegado de protección de datos?

Depende. El Reglamento obliga a designarlo en determinados supuestos, y la LOPDGDD enumera además una serie de entidades que deben contar con delegado de protección de datos, el DPD. Fuera de esos supuestos la designación es voluntaria, y muchas organizaciones la hacen igualmente porque concentra la responsabilidad. Si designas uno, hay que comunicarlo a la autoridad de control. Determinar si estás en un supuesto obligatorio es una pregunta jurídica concreta y merece respuesta de asesoría, no una comparación con lo que hizo otra empresa.

¿En qué se diferencia esto de ISO 27001 o SOC 2?

El RGPD es derecho y se te aplica te certifique alguien o no. ISO 27001 es una certificación acreditada frente a una norma de sistema de gestión de la seguridad de la información, y SOC 2 es un informe de atestiguamiento emitido por un auditor bajo las normas del AICPA estadounidense: ninguno de los dos es un pronunciamiento sobre cumplimiento legal. Se solapan mucho en controles de seguridad, así que la evidencia se reutiliza, pero un certificado no es una defensa. Mira el plan de certificación ISO 27001 y el calendario de cumplimiento SOC 2 si los llevas en paralelo.

¿Es gratuita?

Sí, con descarga en Excel, PowerPoint y CSV y edición online sin registro ni marca de agua. Esta plantilla es una ayuda a la planificación, no asesoramiento jurídico.

Planifícalo online, gratis

Abre esta plantilla en el editor, arrastra las barras hasta ajustarlas a tus fechas y exporta a PDF, Excel o PowerPoint. Sin cuenta y sin marca de agua.

Abrir el editor gratuito