Qué es el registro de actividades de tratamiento
Qué es el registro de actividades de tratamiento
El registro de actividades de tratamiento (RAT) es el documento interno obligatorio que toda organización debe mantener según el artículo 30 del RGPD. En él se inventarían los tratamientos de datos personales realizados, con información suficiente para que la organización y la autoridad de control puedan comprobar el cumplimiento.
El RAT es la pieza central de la adaptación: vincula las finalidades con las bases jurídicas, los destinatarios de cesiones, las transferencias internacionales, los plazos de supresión y las medidas de seguridad. Cuando la AEPD abre una inspección, el registro es la primera documentación que solicita.
Quién está obligado a llevarlo
El artículo 30 del RGPD obliga a mantener el registro a todo responsable y encargado del tratamiento, con una excepción: las organizaciones de menos de 250 personas solo están exentas para los tratamientos ocasionales y sin riesgo para los derechos de los interesados.
En la práctica, la mayoría de las pymes y autónomos no están exentas, porque sus tratamientos no son ocasionales ni exentos de riesgo: gestionan clientes, empleados, usuarios web, etc. Conviene, por tanto, elaborar el registro en cualquier caso.
Qué debe contener el registro
El artículo 30 RGPD fija el contenido mínimo del registro para los responsables:
- Nombre y datos de contacto del responsable y, si existe, del delegado de protección de datos.
- Finalidades del tratamiento.
- Categorías de interesados (clientes, empleados, usuarios web, etc.).
- Categorías de datos (identificativos, de contacto, económicos, de salud, etc.).
- Destinatarios a los que se comunican los datos (cesiones).
- Transferencias internacionales a terceros países, en su caso.
- Plazos de supresión de las distintas categorías de datos, cuando sea posible.
- Descripción general de las medidas de seguridad técnicas y organizativas.
Para los encargados del tratamiento, el contenido es más reducido: tratamientos realizados por cuenta de cada responsable, categorías de interesados y datos, destinatarios, transferencias y descripción general de medidas de seguridad.
Cómo se elabora
La elaboración del registro parte de la auditoría inicial: se identifican los tratamientos, se clasifican y se documentan en el registro. Un buen registro es operativo: no es un documento cerrado, sino una herramienta viva que se actualiza cuando se incorporan nuevos tratamientos, nuevos proveedores o nuevas finalidades.
En LOPD ADAPTA entregamos el registro en un formato manejable (hoja de cálculo o documento estructurado) vinculado a los contratos con encargados y a las cláusulas informativas, de modo que toda la documentación sea coherente.
Errores frecuentes
El error más común es no disponer del registro, o disponer de un registro obsoleto que no refleja los tratamientos actuales. El segundo error es un registro incompleto, sin identificar las cesiones o las transferencias internacionales, lo que la AEPD considera una infracción.
Otro error es elaborar el registro como un documento aislado, sin vincularlo con los contratos de encargado y las cláusulas informativas: la coherencia entre los tres es esencial para que la adaptación sea sólida.
Mantenimiento del registro
El registro se actualiza cuando:
- Se incorpora un nuevo tratamiento (por ejemplo, un nuevo formulario en la web).
- Se cambia la finalidad de un tratamiento existente.
- Se incorpora un nuevo encargado o se modifica un contrato.
- Se realiza una nueva transferencia internacional.
- Se modifican los plazos de conservación.
La revisión anual del registro es una buena práctica que conviene calendarizar.
Cómo empezamos
Si no dispones de registro de actividades o el que tienes está desfasado, lo más práctico es realizar una auditoría rápida y elaborarlo. En LOPD ADAPTA asesoramos a empresas, autónomos y entidades de Bizkaia, Bilbao y toda España. Escríbenos a hola.lopdadapta@gmail.com o llámanos al 638 707 936.
