Si diriges una pequeña o mediana empresa, el cumplimiento del GDPR puede parecer engañosamente sencillo al principio. Puede parecer que lo único que tienes que hacer es publicar una política de privacidad, añadir un banner de cookies, actualizar algunos contratos y listo.

Sin embargo, el cumplimiento del GDPR es mucho más amplio que esto. Es una práctica continua que requiere responsabilidad; una en la que debes tomar decisiones lícitas sobre los datos personales, documentar esas decisiones, aplicar las medidas técnicas y organizativas adecuadas, y ser capaz de mostrar tu razonamiento si un regulador, cliente o socio te hace preguntas.

Una lista de comprobación exhaustiva ayuda a las empresas a identificar los componentes principales: base jurídica, transparencia, conservación, seguridad, contratos con encargados del tratamiento, respuesta ante vulneraciones y formación del personal, entre otros.

Por supuesto, el verdadero trabajo consiste en aplicar esos requisitos a tus propios sistemas, proveedores, recorridos de los clientes y prácticas de acceso interno. El enfoque correcto es tratar esto como una revisión estructurada del riesgo y la gobernanza, no como un mero trámite. Pero esta lista de comprobación de cumplimiento para el GDPR del Reino Unido puede ayudar a las empresas británicas a empezar.

Recuerda que el cumplimiento del GDPR es tanto una obligación comercial como legal. Los compradores esperan que los proveedores demuestren madurez en torno a la privacidad, el manejo de datos y el control de acceso, especialmente cuando se trata de datos de clientes, información de empleados o datos comerciales confidenciales.

A medida que avances en esta lista de comprobación, ten en cuenta que esto no es una guía completa y no constituye asesoramiento legal. Si necesitas orientación personalizada sobre cómo implementar el GDPR en tu organización, busca el asesoramiento de un profesional del derecho cualificado.

Cómo usar esta lista de comprobación de cumplimiento del GDPR

Cómo convertir tu lista de comprobación de cumplimiento del GDPR en una implementación real

El control de acceso se sitúa en el centro del cumplimiento del GDPR

Qué acciones priorizar para el cumplimiento del GDPR

Cómo usar esta lista de comprobación de cumplimiento del GDPR

Es sencillo: solo tienes que completar cada fase en orden. Para cada elemento, marca tu estado y asegúrate de que puedes presentar las pruebas indicadas. Esto te permitirá comprender mejor hasta qué punto cumple tu empresa actualmente y en qué áreas deberías centrarte a continuación.

Paso de cumplimiento del GDPRLista de comprobación de accionesPrioridadPruebas requeridasEstado
Mapear todas las actividades de tratamiento de datos personalesInventario de datos
– Identifica todos los sistemas que almacenan datos personales (CRM, RR. HH., correo electrónico, herramientas en la nube)
– Haz una lista de todos los tipos de datos recopilados (clientes, empleados, clientes potenciales)
Mapeo de tratamiento
– Define el propósito de cada actividad- Identifica a los interesados y sus categorías
– Registra dónde se almacenan y transfieren los datos
AltaDocumento de registro de actividades de tratamiento (ROPA)
Definir la base jurídica de cada actividad– Asigna una base jurídica (contrato, obligación legal, consentimiento, etc.) a cada actividad
– Asegúrate de que la base esté definida antes del tratamiento
– Confirma que la base coincida con el propósito (not por conveniencia)
– Aplica la prueba de «necesidad»
AltaRegistro documentado de bases jurídicas
Realizar una evaluación de interés legítimo (si procede)– Identifica dónde se utiliza el «interes legítimo»
– Realiza una prueba de ponderación (intereses de la empresa frente a los derechos individuales)
– Documenta el razonamiento y las salvaguardas
MediaRegistros de evaluación de interés legítimo (LIA)
Identificar y clasificar los datos sensibles– Identifica los datos de categorías especiales (salud, datos biométricos, etc.)
– Aplica una condición adicional del artículo 9
– Define controles más estrictos (acceso, cifrado)
AltaRegistro de clasificación de datos sensibles y salvaguardas
Mapear los flujos de datos– Haz un seguimiento de cómo se mueven los datos (recopilación → almacenamiento → uso compartido → eliminación)- Identifica las transferencias internas y externas- Marca los flujos de alto riesgoAltaDiagramas de flujo de datos / documentación de mapeo
Paso de cumplimiento del GDPRLista de comprobación de accionesPrioridadPruebas requeridasEstado
Crear o actualizar el aviso de privacidadContenido– Enumera los datos recopilados- Explica el propósito y la base jurídica
– Identifica a terceros
– Define los periodos de conservación
– Incluye los derechos del usuario y los detalles de contacto
Claridad– Utiliza un lenguaje sencillo
– Evita la jerga jurídica
AltaPolítica de privacidad publicada y alineada con las operaciones
Alinear el aviso de privacidad con las operaciones reales– Audita el uso real de los datos en todos los sistemas
– Asegúrate de que se revelen todas las herramientas y proveedores
– Actualiza el aviso cuando cambien los procesos
AltaRegistro de revisión del aviso de privacidad
Implementar mecanismos de consentimiento válidos– Utiliza solicitudes de consentimiento claras y específicas
– Evita las casillas preseleccionadas
– Separa el consentimiento por finalidad
– Utiliza mecanismos de inclusión voluntaria (opt-in) en lugar de exclusión (opt-out)
AltaRegistros/capturas de pantalla de la obtención del consentimiento
Registrar y administrar el consentimiento– Registra cuándo y cómo se otorgó el consentimiento- Almacena de forma segura los registros de consentimiento- Enlaza el consentimiento con fines específicosAltaBase de datos / registros de consentimiento
Activar la revocación sencilla del consentimiento– Ofrece métodos sencillos de revocación (cancelar la suscripción, ajustes)
– Asegúrate de que la revocación se aplique en todos los sistemas
– Detén el tratamiento de inmediato cuando sea necesario
AltaFlujos de trabajo de revocación del consentimiento
Paso de cumplimiento del GDPRLista de comprobación de accionesPrioridadPruebas / resultadosEstado
Definir la política de conservación de datos– Categorizar los datos (clientes, empleados, clientes potenciales)
– Asignar periodos de conservación
– Justificar la conservación (legal, contractual, operativa)
– Documentar la política
AltaDocumento de la política de conservación de datos
Aplicar reglas de conservación– Implementar la eliminación automatizada siempre que sea posible
– Programar revisiones manuales
– Archivar o eliminar los datos expirados
AltaRegistros de eliminación/Reglas de automatización
Aplicar la minimización de datos– Recopilar solo los datos necesarios
– Eliminar datos redundantes o duplicados
– Evitar la recopilación excesiva en formularios y procesos
AltaRegistros de revisión de la minimización de datos
Administrar los datos heredados– Auditar sistemas antiguos y copias de seguridad
– Identificar datos históricos innecesarios
– Eliminar de forma segura los datos desactualizados
MediaRegistros de limpieza de datos heredados
Implementar el control de acceso (mínimo privilegio)– Asignar acceso según el rol
– Limitar el acceso solo a los datos necesarios
– Revisar los permisos periódicamente
AltaMatriz de control de acceso/Registros de permisos
Administrar las cuentas de usuario– Crear cuentas únicas para todos los usuarios
– Eliminar las cuentas compartidas
– Desactivar las cuentas inactivas
AltaRegistros de auditoría de cuentas de usuario
Reforzar la autenticación– Aplicar políticas de contraseñas
sólidas- Implementar la autenticación de dos factores (2FA) siempre que sea posible
– Separar las cuentas de administrador de las estándar
AltaPolítica de seguridad/Registros de implementación de 2FA
Administración segura de credencialesAlmacenar las contraseñas de forma segura (no en texto plano)
– Evitar su reutilización en varios sistemas
– Usar métodos seguros para compartir
AltaPruebas del sistema de administración de credenciales
Implementar medidas de seguridad técnicas– Cifrar los datos sensibles (en reposo y en tránsito)
– Aplicar configuraciones seguras
– Proteger los puntos de conexión y las redes
AltaDocumentación de la configuración de seguridad
Supervisar y registrar el acceso– Activar el registro del sistema
– Realizar un seguimiento de quién accedió a qué datos y cuándo
– Conservar los registros con fines de auditoría
MediaRegistros de acceso e informes de monitorización
Paso de cumplimiento del GDPRLista de comprobación de accionesPrioridadPruebas / resultadosEstado
Identificar a todos los encargados del tratamiento de datos– Enumerar todos los proveedores que manejan datos personales
– Definir a qué datos acceden
– Comprender su rol/efecto en el flujo de datos
AltaRegistro de proveedores
Establecer acuerdos de procesamiento de datos– Asegurarse de que exista un DPA para cada proveedor
– Confirmar el alcance, el propósito y las obligaciones de seguridad
– Revisar los términos del proveedor
AltaDPA firmados
Controlar el intercambio de datos con proveedores– Compartir solo los datos necesarios
– Definir el propósito del uso compartido
– Limitar los permisos de acceso
AltaDocumentación sobre el intercambio de datos
Evaluar las transferencias internacionales de datos– Identificar las transferencias fuera del Reino Unido
– Aplicar salvaguardas (SCC, decisiones de adecuación)
– Documentar la evaluación de riesgos
AltaEvaluaciones de riesgos de transferencia/SCC
Administrar el ciclo de vida de los proveedores– Revisar periódicamente a los proveedores
– Eliminar las herramientas que no se utilicen
– Asegurar la eliminación de datos durante la desvinculación
MediaRegistros de revisión de proveedores
Paso de cumplimiento del GDPRLista de comprobación de accionesPrioridadPruebas / resultadosEstado
Configurar el proceso de solicitud de los interesados– Crear un canal de recepción (correo electrónico/formulario)
– Asignar responsabilidades
– Definir el flujo de trabajo y los plazos
AltaProcedimiento de gestión de solicitudes de datos
Activar el acceso y la recuperación de datos– Asegurarse de que los datos se puedan localizar en todos los sistemas
– Recopilar los datos sin exponer la información de terceros
AltaDocumentación del proceso de recuperación de datos
Gestionar las solicitudes de eliminación y limitación– Definir flujos de trabajo de eliminación
– Notificar a terceros cuando sea necesario
– Entender las exenciones legales
AltaRegistros de solicitudes de eliminación
Ofrecer soporte para la portabilidad de datos– Proporcionar exportaciones de datos estructurados (CSV, JSON)
– Garantizar la utilidad de los datos exportados
MediaEjemplos de exportación de portabilidad
Implementar el proceso de respuesta ante vulneraciones– Definir el plan de respuesta y protección contra vulneraciones de datos
– Asignar roles y rutas de escalado
– Formar al personal en la detección de incidentes
AltaPlan de respuesta ante incidentes
Cumplir con el requisito de notificación de 72 horas– Definir los criterios para informar a la ICO
– Garantizar la capacidad de notificar dentro del plazo
AltaProcedimiento de notificación de vulneraciones
Mantener un registro de vulneraciones– Registrar todos los incidentes (incluidos los menores)
– Documentar las decisiones y acciones tomadas
AltaRegistro de vulneraciones
Paso de cumplimiento del GDPRLista de comprobación de accionesPrioridadPruebas / resultadosEstado
Realizar evaluaciones de impacto (DPIA) para tratamientos de alto riesgo– Identificar actividades de alto riesgo
– Evaluar los riesgos para las personas
– Definir medidas de mitigación
– Documentar los resultados
AltaInformes de DPIA
Asignar la responsabilidad de la protección de datos– Nombrar un DPD (si es necesario) O BIEN
– Asignar a un responsable interno de protección de datos
– Definir la autoridad y las responsabilidades
AltaDescripción del rol / registro de nombramiento
Establecer la estructura de gobernanza– Definir las líneas de comunicación
– Programar revisiones de cumplimiento
– Supervisar las actividades de cumplimiento en curso
MediaDocumentación de gobernanza
Mantener políticas y procedimientos– Crear políticas (protección de datos, conservación, acceso, respuesta ante vulneraciones)
– Alinear las políticas con las operaciones reales
– Actualizar periódicamente
AltaDocumentos de políticas (con control de versiones)
Formar al personal en protección de datos– Ofrecer formación específica para cada rol
– Cubrir la gestión, los riesgos y los procedimientos
– Realizar cursos de actualización periódicos
AltaMateriales y registros de formación
Reforzar los comportamientos seguros– Promover una buena higiene de contraseñas
– Concienciar sobre la suplantación de identidad
– Fomentar la notificación de problemas
MediaRegistros del programa de concienciación
Garantizar la preparación para las auditorías– Mantener la documentación de todos los controles
– Conservar pruebas de las decisiones y procesos
– Prepararse para las revisiones de socios o reguladores
AltaRepositorio de documentación de cumplimiento
Realizar revisiones periódicas de cumplimiento– Realizar auditorías internas periódicas
– Identificar lagunas y mejoras
– Actualizar los procesos a medida que el negocio evolucione
MediaInformes de auditoría y planes de mejora

Cómo convertir tu lista de verificación de cumplimiento de la GDPR en una implementación real

Una lista detallada de verificación de cumplimiento de la GDPR solo es útil si se traduce en una ejecución constante en el mundo real. Muchas organizaciones llegan a un punto en el que han documentado políticas, definido procesos e incluso asignado responsabilidades y, sin embargo, siguen quedándose cortas cuando esos controles se ponen a prueba en la práctica. La diferencia radica en lo bien que estén incrustados esos controles en las operaciones cotidianas.

En un sentido práctico, cada elemento de tu lista de verificación debería asignarse directamente a algo tangible dentro de tu negocio. Podría ser un sistema donde se almacenan los datos, un flujo de trabajo que regula cómo se gestionan o un propietario claramente definido que se encargue de la supervisión.

Por ejemplo, una política de conservación no debería existir únicamente como documento, sino que debería reflejarse en reglas de eliminación automatizadas, revisiones programadas o procesos de archivo aplicados de forma clara. Del mismo modo, un aviso de privacidad no debería ser una página estática que se crea una vez y se olvida, sino que debería evoluciones junto con tus herramientas, proveedores y prácticas de datos.

En última instancia, esto es lo que esperan los reguladores. No solo evalúan si una empresa tiene políticas implementadas, sino si estas reflejan con precisión cómo se gestionan los datos personales y si la organización puede demostrar esa alineación cuando se le solicita.

Una forma útil de pensar en esto es que tu lista de verificación de la GDPR para empresas no es una lista aislada, sino un marco para el control operativo. Cada fila de tu tabla debería corresponder a algo que puedas señalar, explicar y, si es necesario, demostrar. En lugar de ser un mero ejercicio de documentación, esto convierte tu lista de verificación en algo mucho más práctico y defendible.

El control de acceso se sitúa en el centro del cumplimiento de la GDPR

Aunque esta lista de verificación del cumplimiento de la GDPR abarca una amplia gama de requisitos legales, operativos y técnicos, el control de acceso es una de las áreas más esenciales que tu empresa debe evaluar y actualizar. El acceso se refiere a quién puede acceder a los datos personales, en qué condiciones y con qué nivel de supervisión, lo que afecta directamente a tu capacidad para proteger la información, responder a las solicitudes de acceso de los interesados y demostrar la rendición de cuentas.

El control de acceso influye en mucho más que la seguridad. En muchos casos, también es donde el cumplimiento falla. No debido a ataques sofisticados en la red de tu empresa, sino por el riesgo que crean las brechas operativas cotidianas: cuentas compartidas, permisos excesivos, prácticas de autenticación débiles o la falta de visibilidad sobre quién tiene acceso a qué.

Estos problemas suelen acumularse de forma gradual, cada vez que se introduce una nueva herramienta o cuando se concede un acceso rápidamente y nunca se revoca. Con el tiempo, esos permisos rara vez se vuelven a revisar. El resultado es una dispersión de accesos que aumenta el riesgo sin ser visible de inmediato. Por eso, el control de acceso debe tratarse como un pilar fundamental del programa de cumplimiento de la GDPR de tu empresa.

La gestión de credenciales desempeña un papel fundamental en el control de acceso. Si las prácticas de contraseñas son inconsistentes o se dejan a la discreción individual, pueden socavar incluso las políticas mejor diseñadas. Establecer estándares claros y aplicables en torno a la seguridad de las contraseñas, su reutilización y el intercambio seguro crea una base que sirve de soporte para muchos otros controles de seguridad.

Para muchas organizaciones, esto puede significar la adopción de un gestor de contraseñas para empresas dedicado que ayude a aplicar de manera coherente esos estándares en todos los equipos. Un gestor de contraseñas para empresas como Proton Pass for Business puede simplificar la gestión de credenciales al tiempo que mejora la visibilidad, el uso compartido seguro y el control de acceso en toda la organización.

Cuando el acceso se controla adecuadamente de esta manera, las organizaciones están en mejor posición para cumplir con muchos de los requisitos de seguridad y rendición de cuentas del GDPR. Los datos son más fáciles de localizar, los permisos son más claros y es menos probable que usuarios no autorizados accedan a la información sensible.

Aunque el control de acceso no sustituye a obligaciones como el establecimiento de bases jurídicas para el tratamiento, el mantenimiento de los avisos de privacidad o la aplicación de políticas de conservación, proporciona una base importante para proteger los datos personales y demostrar que se dispone de las salvaguardas adecuadas.

Qué acciones priorizar para el cumplimiento del GDPR

Uno de los desafíos más comunes de cualquier lista de comprobación de cumplimiento del GDPR es saber dónde centrar tus esfuerzos y atención. Cuando todo es importante, puede ser difícil saber por dónde empezar. Pero, siendo realistas, algunas áreas tienen un peso significativamente mayor que otras, especialmente en las primeras etapas de la implementación.

  • La visibilidad de los datos es tu punto de partida natural. Si no tienes una idea clara de qué datos personales posees, dónde están almacenados y cómo se mueven por tu organización, resultará difícil aplicar eficazmente cualquier otro control. Mapear tus flujos de datos y mantener un inventario preciso sienta las bases de todo lo que viene después.
  • A continuación, evaluar el control de acceso es la forma más inmediata de reducir el riesgo. Limitar el acceso a quienes realmente lo necesitan y mantener la visibilidad sobre los permisos aborda una gran proporción de las vulnerabilidades del mundo real. 
  • A esto le sigue de cerca la disciplina de conservación. Reducir el volumen de datos que conservas no solo disminuye el riesgo, sino que también simplifica el cumplimiento en áreas como los derechos de los interesados y la respuesta ante vulneraciones de seguridad.
  • La preparación ante vulneraciones es otra área que se beneficia de una atención temprana. El requisito de notificación de 72 horas según el GDPR del Reino Unido otorga un gran valor a la rapidez y la claridad. Contar con un proceso definido, responsabilidades claras y la capacidad de evaluar el riesgo rápidamente puede marcar una gran diferencia en cómo se gestiona y percibe un incidente.

Al centrarse primero en estas áreas, las empresas pueden lograr avances significativos sin abrumarse. El resto de la lista de comprobación puede ayudarte a construir sobre una base más estable y controlada.