[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:es:el-registro-rgpd-de-tratamientos-para-una-empresa-de-software-siete-campos-cuatro-campos-por-que-la-exencion-de-250-personas-nunca-se-aplica-y-una-pagina-que-lo-redacta":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"es","el-registro-rgpd-de-tratamientos-para-una-empresa-de-software-siete-campos-cuatro-campos-por-que-la-exencion-de-250-personas-nunca-se-aplica-y-una-pagina-que-lo-redacta","El registro RGPD de actividades de tratamiento para una empresa de software: los siete campos del artículo 30, apartado 1, los cuatro del artículo 30, apartado 2, por qué la exención de 250 personas nunca se aplica, y una página que lo redacta","El artículo 30 es la única obligación del RGPD a la que remiten todas las demás, y aquella de la que la mayoría de las empresas de software cree que la exención de 250 personas las libra. No es así: el artículo 30, apartado 5, retira la exención para todo tratamiento que no sea ocasional, y un producto en uso trata datos cada día. Los siete campos del registro de un responsable y los cuatro del de un encargado, leídos del Diario Oficial, para qué sirve cada uno, el control ISO 27701 que lo evidencia, y la página gratuita que redacta el registro una actividad cada vez.","2026-09-12",{"who":10,"when":11,"do":12},"Toda empresa de software con un producto en producción: como responsable de sus propios datos de clientes, prospectos y personal (artículo 30, apartado 1) y, cuando trata datos para sus clientes dentro del producto, también como su encargada (artículo 30, apartado 2); con cualquier plantilla, porque el tratamiento no es ocasional.","El registro se debe desde el primer tratamiento y se pone a disposición de la autoridad de control cuando lo solicite (artículo 30, apartado 4); cambia cada vez que cambia un fin, un destinatario, una transferencia o un plazo de conservación, y su campo de transferencias es donde se deja constancia de la base del capítulo V de cada subencargado fuera del EEE.","Redacte un registro por actividad de tratamiento con la página gratuita, siete campos del lado del responsable y cuatro del lado del encargado, cada uno etiquetado con el punto del artículo 30 al que responde, y llévelo donde están los contratos de encargo y el plazo de violaciones.","\nPida a una empresa de software sus documentos RGPD y la primera respuesta suele ser una política de privacidad y un contrato de encargo que envió un cliente. El documento que el Reglamento nombra de verdad en primer lugar, y el que una autoridad de control pide primero, no es ninguno de los dos: es el registro de actividades de tratamiento del artículo 30, y la creencia de que las empresas de menos de 250 personas no lo necesitan es la lectura errónea más cara del texto. Este artículo lee el artículo 30 punto por punto, dice para qué sirve cada campo y le entrega la [página que redacta el registro](\u002Fgdpr\u002Frecord-of-processing).\n\n## Por qué la exención de 250 personas nunca alcanza a un producto en uso\n\nEl artículo 30, apartado 5, dice que las obligaciones de los apartados 1 y 2 no se aplican a ninguna empresa ni organización que emplee a menos de 250 personas. La frase continúa: a menos que el tratamiento que realice pueda entrañar un riesgo para los derechos y libertades de los interesados, no sea ocasional, o incluya categorías especiales de datos personales indicadas en el artículo 9, apartado 1, o datos personales relativos a condenas e infracciones penales a que se refiere el artículo 10. Tres condiciones, y basta una cualquiera para restablecer la obligación.\n\nLa segunda decide la cuestión para el software. Un producto en uso trata datos personales cada día que el servicio funciona: inicios de sesión, cuentas, tickets de soporte, telemetría, los datos de los usuarios finales de los clientes dentro del producto. Nada de eso es ocasional. La exención se escribió para la panadería que guarda una lista de envíos de Navidad, no para una empresa cuyo producto es una actividad de tratamiento. La [determinación de las obligaciones](\u002Fgdpr\u002Fduties) activa el registro para toda empresa que responde «no» a «¿es ocasional el tratamiento?», con cualquier plantilla, y esa es la lectura de la que parte este artículo.\n\n## Los siete campos del registro de un responsable, artículo 30, apartado 1\n\nEl artículo 30, apartado 1, exige a cada responsable y, en su caso, a su representante un registro de las actividades de tratamiento efectuadas bajo su responsabilidad, por escrito, inclusive en formato electrónico (apartado 3). El registro contiene siete cosas:\n\n**(a) El nombre y los datos de contacto** del responsable y, en su caso, del corresponsable, del representante del responsable y del delegado de protección de datos. Un bloque, reutilizado en cada registro; cambia cuando designa un delegado o un representante.\n\n**(b) Los fines del tratamiento.** Un fin por registro es la disciplina que mantiene honesto el resto: «cuentas de clientes y facturación», «selección de personal», «analítica del producto» son tres registros, no uno.\n\n**(c) Una descripción de las categorías de interesados y de las categorías de datos personales.** Los administradores y usuarios finales de los clientes; el personal y los candidatos; los campos que guarda de cada grupo: identidad, contacto, cuenta, uso, pago.\n\n**(d) Las categorías de destinatarios** a quienes se comunicaron o comunicarán los datos personales, incluidos los destinatarios en terceros países u organizaciones internacionales. Es la lista de sus encargados y de los demás proveedores del cliente a los que pasa datos; es la misma lista con la que el artículo 28 le hace contratar.\n\n**(e) En su caso, las transferencias de datos personales a un tercer país** o una organización internacional, incluida la identificación de dicho tercer país y, en el caso de las transferencias indicadas en el artículo 49, apartado 1, párrafo segundo, la documentación de garantías adecuadas. Para una empresa en una nube con sede en EE. UU., este es el campo donde, por transferencia, se nombra la decisión de adecuación, las cláusulas contractuales tipo o la excepción.\n\n**(f) Cuando sea posible, los plazos previstos para la supresión** de las diferentes categorías de datos. Los datos de cuenta durante la vida del contrato más la conservación que impone su derecho de facturación; los registros de actividad noventa días; los datos de candidatos seis meses. El calendario de conservación vive aquí, por categoría.\n\n**(g) Cuando sea posible, una descripción general de las medidas técnicas y organizativas de seguridad** a que se refiere el artículo 32, apartado 1. No todo el SGSI: un párrafo que diga cifrado en reposo y en tránsito, control de acceso, copias de seguridad, registro de eventos y el certificado que posee.\n\n## Los cuatro campos del registro de un encargado, artículo 30, apartado 2\n\nEl artículo 30, apartado 2, exige a cada encargado y, en su caso, a su representante un registro de todas las categorías de actividades de tratamiento efectuadas por cuenta de un responsable. Para un SaaS, un registro por cliente o por segmento de clientes, con cuatro campos:\n\n**(a) El nombre y los datos de contacto** del encargado o encargados y de cada responsable por cuenta del cual actúe el encargado, y del representante del responsable o del encargado y del delegado de protección de datos.\n\n**(b) Las categorías de tratamientos** efectuados por cuenta de cada responsable: almacenamiento, alojamiento, analítica, acceso de soporte, copias de seguridad.\n\n**(c) En su caso, las transferencias** a un tercer país u organización internacional, con la misma documentación que en el registro del responsable.\n\n**(d) Cuando sea posible, una descripción general** de las medidas técnicas y organizativas de seguridad a que se refiere el artículo 32, apartado 1.\n\nEl registro del encargado es el documento en que se apoyan los registros de sus clientes. Cuando un cliente bancario rellena su propio campo (d) con su nombre, las categorías y transferencias que escribe son las que usted le comunicó en este registro y en el contrato del artículo 28, apartado 3; los dos documentos tienen que coincidir.\n\n## Lo que ISO 27701 evidencia, campo a campo\n\nISO\u002FIEC 27701 extiende un sistema de gestión ISO 27001 a la privacidad, y su anexo A (responsables) y su anexo B (encargados) llevan un control para los registros relativos al tratamiento de datos personales, A.7.2.8 y B.8.2.6 respectivamente, cuya implantación es exactamente el registro de arriba. Los campos de transferencias los evidencian los controles de transferencia, A.7.5.1 a A.7.5.4 para un responsable y B.8.5.1 y B.8.5.2 para un encargado; el campo de conservación, A.7.4.7; los destinatarios, el registro de comunicaciones de A.7.5.4. La página que redacta el registro nombra el control detrás de cada campo, en la lectura de StandardOS; el Reglamento no nombra ninguna norma ni concede presunción de conformidad, y el registro es lo que lee la autoridad de control, no el certificado.\n\n## Redactarlo\n\nLa [página del registro de tratamientos](\u002Fgdpr\u002Frecord-of-processing) pide el rol, la empresa, la actividad y después una entrada por punto del apartado, etiquetada con el punto literal en su idioma. El resultado es el registro como documento, para copiarlo en su sistema o descargarlo como Markdown. Un registro por actividad; de cinco a diez registros cubren una empresa de software típica, y el primero es aquel al que remite cada otra obligación del RGPD: la [evaluación de impacto](\u002Fgdpr\u002Fduties) se hace por actividad del registro, la notificación de violación nombra las categorías de interesados y de datos del registro, y la base de transferencia de cada subencargado está escrita en el campo (e).\n",1789383971192]