Saltar al contenido

6 min

RGPD antes de sacar una app a producción: la lista corta

No es la auditoría completa. Son las cinco comprobaciones técnicas que, si faltan, garantizan problemas más adelante.

Antes de abrir una aplicación al público hay una lista larga de cumplimiento que revisa un profesional del derecho. Y hay una lista corta, técnica, que el equipo de desarrollo puede y debe comprobar por su cuenta.

  1. Inventario de datos personales. Qué campos personales guardas, para qué, y dónde acaban (base de datos, logs, correo transaccional, analítica, copias). Si no lo tienes escrito, no puedes razonar sobre el riesgo.
  2. Borrado real. Existe una forma de eliminar por completo a una persona sin un script manual. Incluye copias de seguridad y logs, con una política de retención definida.
  3. Exportación. Puedes entregar a una persona todos sus datos en un formato legible, sin reconstruirlo a mano.
  4. Contratos con proveedores. DPA firmado con cada servicio externo que toca datos personales, y ubicación del tratamiento identificada (dentro o fuera de la UE).
  5. Mínimos de seguridad. Cifrado en tránsito y en reposo, acceso por rol, registro de accesos a datos sensibles y un plan escrito de qué hacer ante una brecha (72 horas para notificar).

El detalle de cada punto —base legal, encargados, privacidad desde el diseño— está en la guía de privacidad y RGPD en proyectos de software.

  • RGPD
  • Privacidad
  • Producción
Compartir en LinkedIn

Siguiente paso

Media hora bien invertida

Cuéntanos el problema en una llamada corta. Salimos con una primera orientación de por dónde iría y qué implicaría, sin compromiso y sin presentación comercial.