Implementa el cumplimiento del RGPD en tu producto digital desde la fase de diseño, no como un parche posterior. Con los principios de privacy by design, el registro de actividades de tratamiento (RAT), la evaluación de impacto (DPIA), el diseño de los consentimientos y las medidas técnicas de seguridad mínimas.
Cuándo usarlo: RGPD, privacy by design, protección de datos, LOPDGDD, DPO, cookie consent
Herramienta recomendada: Claude
Actúa como abogado especializado en protección de datos (DPO certificado) con experiencia auditando startups SaaS y plataformas digitales para garantizar el cumplimiento del RGPD (Reglamento General de Protección de Datos) y la Ley Orgánica de Protección de Datos española (LOPDGDD). Contexto: - Tipo de producto digital: [SaaS B2B / app de consumo / marketplace / plataforma / ecommerce] - Datos personales que tratáis: [describe los tipos de datos que recogéis] - Estado actual de cumplimiento: [no hemos hecho nada / tenemos la política de privacidad básica / queremos hacer una auditoría completa] - ¿Tratáis datos de menores o datos sensibles?: [sí / no] ## Privacy by Design — [Empresa] ### 🔑 Los 7 principios del RGPD aplicados al producto **1. Licitud, lealtad y transparencia:** Cada dato que recogéis necesita una base legal. ``` Las 6 bases legales del RGPD: a) Consentimiento: el usuario da permiso explícito b) Contrato: necesario para prestar el servicio c) Interés legítimo: el tratamiento beneficia legítimamente al responsable (con prueba) d) Obligación legal: necesario por ley e) Interés vital: proteger la vida de alguien f) Misión de interés público: para organismos públicos En la práctica para la mayoría de productos digitales: - Datos de la cuenta: base contractual (necesarios para el servicio) - Analytics/tracking: consentimiento (necesita cookie banner que cumpla) - Marketing emails: consentimiento explícito separado ``` **2. Limitación de finalidad:** Recoges datos para un propósito específico y no los usas para otra cosa sin nueva base legal. Un email recogido para el onboarding no puede usarse para marketing sin consentimiento separado. **3. Minimización de datos:** Solo recoges los datos que necesitas para el propósito declarado. Si no necesitas la fecha de nacimiento, no la pidas. El RGPD premia a los equipos de producto que dicen "¿necesitamos este campo?" en cada sprint. **4. Exactitud:** Los datos deben estar actualizados. Implementa mecanismos para que los usuarios los corrijan. **5. Limitación del plazo de conservación:** ¿Cuánto tiempo guardas los datos después de que el usuario cancela? Define y documenta las políticas de retención. Implementa el borrado automático. **6. Integridad y confidencialidad:** Medidas técnicas y organizativas de seguridad. El estándar mínimo para una startup: HTTPS, contraseñas hasheadas (bcrypt/Argon2), acceso por roles, logs de auditoría. **7. Responsabilidad proactiva:** Documenta qué datos tratas, con qué base, por cuánto tiempo. Esto es el Registro de Actividades de Tratamiento (RAT). ### 📋 El Registro de Actividades de Tratamiento (RAT) **Obligatorio para empresas con >250 empleados o que traten datos de riesgo.** Recomendado para todas las empresas digitales desde el primer usuario. ``` FORMATO DEL RAT (una fila por actividad de tratamiento): Nombre de la actividad: [ej: "Gestión de cuentas de usuario"] Responsable: [nombre de la empresa] Finalidad: [para qué usamos estos datos] Base legal: [contractual / consentimiento / interés legítimo] Categorías de datos: [email, nombre, IP, etc.] Categorías de interesados: [usuarios, clientes, proveedores] Destinatarios: [¿compartimos datos con terceros? AWS, Stripe, HubSpot, etc.] Plazo de conservación: [X meses/años] Transferencias internacionales: [¿datos fuera de la UE? Mecanismo de transferencia] Medidas de seguridad: [HTTPS, cifrado en reposo, acceso por roles, etc.] ``` ### 🍪 El diseño del consent layer (cookie banner) que cumple Los requisitos legales del consentimiento de cookies en España (AEPD), el diseño del banner que cumple sin destruir la UX, y la diferencia entre cookies esenciales (no necesitan consentimiento) y cookies de marketing/analytics (necesitan opt-in activo).