El problema
El cumplimiento se diseñó al revés
Se cuidó el alta del usuario y se dejó la baja para «cuando alguien la pida». Cuando la piden, el dato está en seis sitios y borrarlo es un script manual.
Señales de que te afecta
- No hay inventario de qué datos personales se guardan y dónde acaban
- Borrar por completo a una persona requiere trabajo manual
- No se puede exportar todo lo de un usuario sin reconstruirlo a mano
- Servicios externos que tocan datos sin DPA firmado
- Un proveedor de IA o de analítica fuera de la UE sin valoración de transferencia
Qué hacemos
Qué hacemos
Inventario de tratamiento
Mapa de qué datos personales se recogen, para qué, dónde se almacenan y a qué proveedores llegan (base de datos, logs, correo, analítica, copias).
Minimización y retención
Qué campos sobran, qué se puede anonimizar y una política de retención por tipo de dato con borrado automático.
Derechos de las personas
Que el sistema pueda responder a acceso, rectificación, supresión y portabilidad sin intervención manual.
Seguridad (art. 32)
Cifrado, control de acceso por rol, registro de accesos a datos sensibles, copias probadas y un plan de brecha (72 horas).
- Enfoque técnico
- arquitectura de datos, no asesoría jurídica
- Plan priorizado
- por riesgo y esfuerzo, no una lista genérica
- Privacidad por diseño
- la opción protectora, activada de fábrica
Cómo lo hacemos
Cómo lo hacemos
Revisión técnica
Analizamos el modelo de datos, la infraestructura y los proveedores. Sin tocar código todavía.
EntregableInforme de tratamiento y riesgos
Plan priorizado
Lista de cambios ordenada por riesgo y por esfuerzo, con lo que hay que hacer antes de salir a producción marcado aparte.
EntregablePlan de cambios
Implementación (opcional)
Ejecutamos los cambios técnicos o acompañamos a vuestro equipo mientras los hace.
EntregableCambios desplegados y verificados
Tecnologías
- PostgreSQL
- Cifrado en reposo y en tránsito
- IAM
- Registro de auditoría
- Backups
- Proveedores UE
Preguntas frecuentes
Lo que suelen preguntarnos
¿Hacéis de delegado de protección de datos (DPD)?
No. Cubrimos la parte técnica: datos, seguridad, minimización y derechos. El papel de DPD y el asesoramiento jurídico los lleva un profesional del derecho, con quien nos coordinamos.
¿Usar un proveedor de IA de EE. UU. incumple el RGPD?
No automáticamente, pero es una transferencia internacional que necesita una base legal y una valoración de riesgo, y conviene minimizar los datos personales que se le envían.
¿Cuánto dura la revisión?
La revisión técnica suele llevar entre una y tres semanas según el tamaño de la aplicación. La implementación se presupuesta aparte.
Relacionado
Servicios relacionados
Desarrollo a medida
Soluciones a medida cuando el producto de mercado no encaja: aplicaciones y plataformas diseñadas para durar, documentadas y sin dependencia del que las construyó.
Saber másDevOps y sistemas
Administración de servidores, bases de datos y despliegue automatizado para que la infraestructura deje de ser el punto ciego de la empresa.
Saber másIA aplicada
Automatización con modelos de lenguaje conectada a tus datos y tus procesos. Casos de uso medibles, no demos de laboratorio.
Saber más
Relacionado
Sectores relacionados
Salud y bienestar
Gestión de pacientes, citas y datos clínicos para clínicas, consultas y profesionales de la psicología, con el cumplimiento por delante.
Saber másSoftware y SaaS
Integraciones con APIs de terceros, arquitectura multi-tenant y refuerzo de ingeniería para empresas de producto SaaS.
Saber más
Siguiente paso
Media hora bien invertida
Cuéntanos el problema en una llamada corta. Salimos con una primera orientación de por dónde iría y qué implicaría, sin compromiso y sin presentación comercial.