Pida a una empresa de software sus documentos RGPD y la primera respuesta suele ser una política de privacidad y un contrato de encargo que envió un cliente. El documento que el Reglamento nombra de verdad en primer lugar, y el que una autoridad de control pide primero, no es ninguno de los dos: es el registro de actividades de tratamiento del artículo 30, y la creencia de que las empresas de menos de 250 personas no lo necesitan es la lectura errónea más cara del texto. Este artículo lee el artículo 30 punto por punto, dice para qué sirve cada campo y le entrega la página que redacta el registro.

Por qué la exención de 250 personas nunca alcanza a un producto en uso

El artículo 30, apartado 5, dice que las obligaciones de los apartados 1 y 2 no se aplican a ninguna empresa ni organización que emplee a menos de 250 personas. La frase continúa: a menos que el tratamiento que realice pueda entrañar un riesgo para los derechos y libertades de los interesados, no sea ocasional, o incluya categorías especiales de datos personales indicadas en el artículo 9, apartado 1, o datos personales relativos a condenas e infracciones penales a que se refiere el artículo 10. Tres condiciones, y basta una cualquiera para restablecer la obligación.

La segunda decide la cuestión para el software. Un producto en uso trata datos personales cada día que el servicio funciona: inicios de sesión, cuentas, tickets de soporte, telemetría, los datos de los usuarios finales de los clientes dentro del producto. Nada de eso es ocasional. La exención se escribió para la panadería que guarda una lista de envíos de Navidad, no para una empresa cuyo producto es una actividad de tratamiento. La determinación de las obligaciones activa el registro para toda empresa que responde «no» a «¿es ocasional el tratamiento?», con cualquier plantilla, y esa es la lectura de la que parte este artículo.

Los siete campos del registro de un responsable, artículo 30, apartado 1

El artículo 30, apartado 1, exige a cada responsable y, en su caso, a su representante un registro de las actividades de tratamiento efectuadas bajo su responsabilidad, por escrito, inclusive en formato electrónico (apartado 3). El registro contiene siete cosas:

(a) El nombre y los datos de contacto del responsable y, en su caso, del corresponsable, del representante del responsable y del delegado de protección de datos. Un bloque, reutilizado en cada registro; cambia cuando designa un delegado o un representante.

(b) Los fines del tratamiento. Un fin por registro es la disciplina que mantiene honesto el resto: «cuentas de clientes y facturación», «selección de personal», «analítica del producto» son tres registros, no uno.

(c) Una descripción de las categorías de interesados y de las categorías de datos personales. Los administradores y usuarios finales de los clientes; el personal y los candidatos; los campos que guarda de cada grupo: identidad, contacto, cuenta, uso, pago.

(d) Las categorías de destinatarios a quienes se comunicaron o comunicarán los datos personales, incluidos los destinatarios en terceros países u organizaciones internacionales. Es la lista de sus encargados y de los demás proveedores del cliente a los que pasa datos; es la misma lista con la que el artículo 28 le hace contratar.

(e) En su caso, las transferencias de datos personales a un tercer país o una organización internacional, incluida la identificación de dicho tercer país y, en el caso de las transferencias indicadas en el artículo 49, apartado 1, párrafo segundo, la documentación de garantías adecuadas. Para una empresa en una nube con sede en EE. UU., este es el campo donde, por transferencia, se nombra la decisión de adecuación, las cláusulas contractuales tipo o la excepción.

(f) Cuando sea posible, los plazos previstos para la supresión de las diferentes categorías de datos. Los datos de cuenta durante la vida del contrato más la conservación que impone su derecho de facturación; los registros de actividad noventa días; los datos de candidatos seis meses. El calendario de conservación vive aquí, por categoría.

(g) Cuando sea posible, una descripción general de las medidas técnicas y organizativas de seguridad a que se refiere el artículo 32, apartado 1. No todo el SGSI: un párrafo que diga cifrado en reposo y en tránsito, control de acceso, copias de seguridad, registro de eventos y el certificado que posee.

Los cuatro campos del registro de un encargado, artículo 30, apartado 2

El artículo 30, apartado 2, exige a cada encargado y, en su caso, a su representante un registro de todas las categorías de actividades de tratamiento efectuadas por cuenta de un responsable. Para un SaaS, un registro por cliente o por segmento de clientes, con cuatro campos:

(a) El nombre y los datos de contacto del encargado o encargados y de cada responsable por cuenta del cual actúe el encargado, y del representante del responsable o del encargado y del delegado de protección de datos.

(b) Las categorías de tratamientos efectuados por cuenta de cada responsable: almacenamiento, alojamiento, analítica, acceso de soporte, copias de seguridad.

(c) En su caso, las transferencias a un tercer país u organización internacional, con la misma documentación que en el registro del responsable.

(d) Cuando sea posible, una descripción general de las medidas técnicas y organizativas de seguridad a que se refiere el artículo 32, apartado 1.

El registro del encargado es el documento en que se apoyan los registros de sus clientes. Cuando un cliente bancario rellena su propio campo (d) con su nombre, las categorías y transferencias que escribe son las que usted le comunicó en este registro y en el contrato del artículo 28, apartado 3; los dos documentos tienen que coincidir.

Lo que ISO 27701 evidencia, campo a campo

ISO/IEC 27701 extiende un sistema de gestión ISO 27001 a la privacidad, y su anexo A (responsables) y su anexo B (encargados) llevan un control para los registros relativos al tratamiento de datos personales, A.7.2.8 y B.8.2.6 respectivamente, cuya implantación es exactamente el registro de arriba. Los campos de transferencias los evidencian los controles de transferencia, A.7.5.1 a A.7.5.4 para un responsable y B.8.5.1 y B.8.5.2 para un encargado; el campo de conservación, A.7.4.7; los destinatarios, el registro de comunicaciones de A.7.5.4. La página que redacta el registro nombra el control detrás de cada campo, en la lectura de StandardOS; el Reglamento no nombra ninguna norma ni concede presunción de conformidad, y el registro es lo que lee la autoridad de control, no el certificado.

Redactarlo

La página del registro de tratamientos pide el rol, la empresa, la actividad y después una entrada por punto del apartado, etiquetada con el punto literal en su idioma. El resultado es el registro como documento, para copiarlo en su sistema o descargarlo como Markdown. Un registro por actividad; de cinco a diez registros cubren una empresa de software típica, y el primero es aquel al que remite cada otra obligación del RGPD: la evaluación de impacto se hace por actividad del registro, la notificación de violación nombra las categorías de interesados y de datos del registro, y la base de transferencia de cada subencargado está escrita en el campo (e).