Bloque 1 · Que usted tenía medidas, y cuáles
☐ 1. Inventario fechado de las medidas de seguridad
Una relación de qué medidas protegen cada conjunto de datos, con la fecha en que se implantaron y quién las aprobó. Las medidas se valoran en concreto, caso por caso: lo que hay que probar no es que su empresa fuera inexpugnable, sino qué protección concreta tenía el dato afectado y desde cuándo. (Regla A · SAP Madrid 371/2023, de 28 de julio)
☐ 2. Prueba de la protección concreta de los ficheros con datos personales
Constancia de que los ficheros que contienen datos personales están protegidos y su acceso restringido a personas identificadas. Se han considerado adecuadas medidas tan modestas como un fichero protegido por contraseña conocida por dos personas: lo decisivo fue que estaba acreditado. (Regla A · SAP Madrid 371/2023, de 28 de julio)
[...] la entrega de los datos [...] se realizaba mediante un fichero Excel codificado con contraseña que únicamente conocían el Presidente y Secretario de la Comisión
☐ 3. Registro de accesos y de entregas de datos
Quién puede acceder a qué, quién lo autorizó y cuándo se retiró ese acceso; y, cuando se entregan datos a alguien, a quién, con qué finalidad y en qué fecha. Sin este registro no se puede sostener que el acceso estaba restringido, por muy restringido que estuviera. (Regla A · SAP Madrid 371/2023, de 28 de julio)
Bloque 2 · Quién responde de qué
☐ 4. Mapa de tratamientos con los roles definidos
Un documento que diga, tratamiento por tratamiento, si su empresa actúa como responsable o como encargada, y quién ocupa la otra posición. Las obligaciones de seguridad solo se imputan a quien es responsable o encargado: media defensa consiste en acreditar en qué posición estaba usted. (Regla B · SAP Madrid 371/2023, de 28 de julio)
[...] al no poder considerar probado que la demandada sea la responsable o encargada del tratamiento, que es a quien se le atribuyen las obligaciones que la parte considera vulneradas
☐ 5. Contratos de encargo del artículo 28 RGPD, firmados y vigentes
Uno por cada proveedor que trate datos por cuenta de su empresa, firmado, fechado y actualizado, con las obligaciones de asistencia y de aviso ante incidentes. Es el documento que reparte la responsabilidad cuando el fallo ocurre en casa de otro. (Regla B · SAP Madrid 371/2023, de 28 de julio)
☐ 6. Correspondencia con los proveedores durante un incidente
Lo que se les reclamó, cuándo, y qué contestaron. Por escrito, aunque la conversación fuera telefónica. Una llamada no acreditada equivale a no haber reclamado nada. (Regla B · SAP Madrid 371/2023, de 28 de julio)
Bloque 3 · Que la organización decide y no improvisa
☐ 7. Protocolo escrito de actuación ante brechas, aprobado y fechado
Con su historial de versiones y la constancia de quién lo aprobó. El protocolo es la prueba de que la reacción no fue improvisada, sino la ejecución de algo previsto. El detalle paso a paso está en el protocolo de las primeras 72 horas. (Regla A · SAP Madrid 371/2023, de 28 de julio)
☐ 8. Registro de decisiones: quién decidió qué y cuándo
Actas breves con hora, opciones valoradas, decisión adoptada, motivo y firma. Incluida la decisión de no hacer algo: no notificar puede ser correcto, pero solo si consta motivado y fechado. La responsabilidad proactiva obliga a demostrar el cumplimiento, no solo a cumplir. (Regla D · SAP Asturias 412/2024, de 3 de octubre)
☐ 9. Formación documentada del personal
Contenido impartido, fecha, asistentes y constancia de su asistencia. Una formación sin lista de asistentes es, a efectos de prueba, una formación que no se dio. (Regla D · SAP Asturias 412/2024, de 3 de octubre)
☐ 10. Actas de las revisiones internas de cumplimiento
La constancia fechada de que alguien revisa periódicamente si lo escrito se cumple, qué encontró y qué se corrigió después. Una revisión con hallazgos corregidos prueba diligencia mejor que un informe impecable sin rastro de seguimiento. (Regla D · SAP Asturias 412/2024, de 3 de octubre)
Bloque 4 · Que el dato es exacto y no se conserva de más
☐ 11. Registro de correcciones y supresiones, con fecha
Qué se corrigió o suprimió, a instancia de quién, en qué fecha y quién lo ejecutó. El principio de exactitud obliga a suprimir o rectificar sin dilación los datos inexactos; la fecha es aquí la prueba principal. (Regla E · SAP Asturias 412/2024, de 3 de octubre)
Conforme al artículo 5.1.d) RGPD, los datos serán exactos y, si fuere necesario, actualizados, lo que obliga a los responsables del tratamiento a adoptar todas las medidas razonables para que se supriman o rectifiquen sin dilación los datos inexactos
☐ 12. Reglas de conservación y prueba de que se aplican
Cuánto tiempo se conserva cada tipo de dato y evidencia de las depuraciones efectivamente realizadas. Un tratamiento lícito al principio puede dejar de serlo por el mero transcurso del tiempo, y una brecha suele destapar precisamente lo que ya no debía estar ahí. (Regla E · SAP Alicante 33/2024)
...incluso un tratamiento inicialmente lícito de datos exactos puede devenir, con el tiempo, incompatible con dicha Directiva [actual RGPD] cuando estos datos ya no sean necesarios en relación con los fines para los que se recogieron o trataron.
Bloque 5 · Que usted atiende los derechos de las personas
☐ 13. Procedimiento de ejercicio de derechos, sencillo y gratuito
Publicado y accesible, sin exigir formularios de pago, registros previos ni trámites disuasorios. La obligación de facilitar un procedimiento sencillo y gratuito pesa sobre el responsable, no sobre quien reclama. (Regla F · SAP Barcelona 307/2023)
El responsable del tratamiento está obligado a conceder al interesado un procedimiento sencillo y gratuito para atender el ejercicio de estos derechos.
☐ 14. Registro de solicitudes de supresión y demás derechos
Con fecha de entrada, plazo de vencimiento, fecha de salida y estado. El plazo es de un mes, ampliable en dos meses más solo por complejidad y comunicando la prórroga dentro del primer mes: sin registro de fechas no se puede probar que se cumplió. (Regla F · SAP Barcelona 307/2023)
☐ 15. Copia de cada respuesta expresa y de las prórrogas comunicadas
Hay que resolver de forma expresa incluso cuando no se tienen datos del solicitante. Guarde el texto enviado y el acuse. El silencio no se defiende. (Regla F · SAP Barcelona 307/2023 · SAP Alicante 33/2024)
Bloque 6 · Que usted no se dejó engañar
☐ 16. Registro de las comprobaciones de identidad
Qué comprobación se hizo antes de entregar datos, de modificar una cuenta o de atender una solicitud, con qué documento y quién la realizó. La culpa del responsable se presume: para exonerarse hay que acreditar las medidas de diligencia adoptadas, incluidas las dirigidas a evitar una suplantación de identidad. (Regla C · SAP Madrid 273/2024)
Bloque 7 · Que cada uso de los datos tiene explicación
☐ 17. Justificación documentada de cada finalidad distinta de la inicial
Si los datos recogidos para una cosa se usan para otra, corresponde al responsable determinar y demostrar que esa finalidad ulterior es compatible con la original. Ese razonamiento debe existir por escrito y con fecha anterior al uso, no fabricarse cuando llega la reclamación. (Regla D · SAP Madrid 123/2026)
Bloque 8 · El expediente en sí
☐ 18. Índice del expediente, responsable de custodia y calendario de revisión
Un índice vivo que diga qué documentos lo componen, dónde está cada uno, quién los custodia y cuándo toca revisarlos. Es lo que convierte una acumulación de carpetas en un medio de prueba entregable. (Regla D · SAP Asturias 412/2024, de 3 de octubre)
Cómo usar esta lista
- Marque cada punto con tres estados, no con dos: lo tengo y puedo aportarlo, existe pero no sabría encontrarlo, y no existe. El estado intermedio es el que más pleitos pierde.
- Ponga fecha y nombre a cada documento. Un documento sin fecha no acredita cuándo se hizo, y el cuándo es casi siempre lo discutido.
- Asigne a cada punto una persona responsable de mantenerlo al día, no un departamento.
- Revise la lista una vez al año, cuando cambie un proveedor y después de cualquier incidente, dejando constancia fechada de la revisión.
- Guárdela de forma que siga siendo accesible aunque sus sistemas no lo estén.
Modelo orientativo. No sustituye el asesoramiento jurídico. Lea la declaración de no asesoramiento. © ILP Abogados — www.ilpabogados.com
¿Cuántos de estos 18 documentos podría entregar mañana?
ILP Abogados construye con su empresa el expediente de diligencia, documento a documento, y lo deja fechado, ordenado y listo para aportarse el día que haga falta.
Ver el expediente de diligencia