Actividades de tratamiento
Una actividad de tratamiento es una finalidad para la que se tratan datos personales: nóminas, boletín, videovigilancia del aparcamiento, selección de personal. El registro es la lista de estas actividades, y cada una recoge la información que exige el artículo 30: finalidad, base jurídica, datos, interesados, conservación, destinatarios, transferencias y seguridad.
Los administradores crean y editan las actividades desde el panel principal en modo edición. En modo visualización, todos los miembros pueden consultarlas.
Activas e inactivas
Una actividad está activa —forma parte del registro oficial, se muestra en el panel y se imprime en los documentos— o inactiva: un borrador aún sin terminar, o un tratamiento que ha cesado y se conserva como constancia.
- Una actividad nueva siempre empieza inactiva.
- Solo puede activarse cuando todos los campos obligatorios están cumplimentados, de modo que una entrada incompleta nunca llega al registro oficial.
- Una actividad cuya fecha de caducidad ha vencido se desactiva automáticamente.
- Solo puede eliminarse una actividad inactiva sin cambios pendientes.
Las actividades inactivas están ocultas por defecto; la opción Mostrar tratamientos inactivos de la barra lateral permite verlas.
No es necesario recoger todas las actividades el primer día. Conviene empezar por las cinco o seis evidentes —nóminas, clientes, la web, el boletín—, activarlas y generar el primer documento. Un registro que existe y crece con el uso vale más que uno perfecto que nunca sale de la fase de planificación.
Un número reducido de actividades también facilita la gestión del registro. Se recomienda mantener la lista breve y añadir una nueva actividad solo cuando ninguna de las existentes responda a una nueva necesidad.
Valores por defecto para nuevas actividades
Si la mayoría de las actividades comparten las mismas respuestas —las mismas medidas de seguridad, la misma regla de conservación, el mismo origen—, pueden definirse una sola vez en Configuración de la organización → Valores por defecto de los nuevos tratamientos. Cada actividad nueva se cumplimenta previamente con esos valores, y solo es necesario modificar lo que difiera.
Los documentos de cada actividad
En cuanto una actividad está activa, la aplicación redacta dos documentos listos para usar, en todos los idiomas del registro, sin trabajo adicional:
- la declaración del art. 30: el documento que se entrega a la autoridad de control si solicita información sobre este tratamiento. Puede abrirse en el navegador o descargarse en PDF o RTF;
- la cláusula informativa del art. 13: la información que se facilita a las personas cuyos datos se tratan. Dispone de un enlace permanente y de un fragmento para incrustarla, de modo que puede enlazarse desde una política de privacidad, un formulario de consentimiento o una página web, y siempre muestra el texto vigente. También puede descargarse en PDF o RTF.
Publicar los documentos
Todas las formas de compartir un documento están reunidas en un mismo lugar. En modo edición, abra la actividad y elija Datos de la actividad en la parte inferior: Declaración del tratamiento muestra los métodos de publicación de la declaración del art. 30, e Información del tratamiento los de la cláusula informativa del art. 13. Ambos ofrecen los mismos cuatro métodos:
| Método | Resultado | Uso |
|---|---|---|
| Ver | Abrir el documento en una pestaña nueva, guardarlo como RTF editable o descargarlo en PDF | Comprobar su redacción, imprimirlo o enviarlo a la autoridad de control o a otra persona de la organización |
| Enlace Directo | La dirección permanente del documento, con Copiar URL, y su código QR, con Copiar QR | Un enlace en una política de privacidad, un correo, un contrato o un formulario de consentimiento; el código QR en un cartel, un formulario impreso o un mostrador de atención |
| Incrustación iframe | Un fragmento HTML listo para usar, con Copiar código | Mostrar el documento dentro del sitio web de la organización: WordPress, Wix y otros creadores de webs lo aceptan tal cual |
| Componente Web | Un fragmento de dos líneas que carga un pequeño script, con Copiar código | El mismo resultado que el iframe, como una única etiqueta personalizada cuyo idioma y tamaño se fijan mediante atributos: práctico cuando el sitio web lo mantiene un desarrollador |
Copiar QR no copia únicamente el código: coloca en el portapapeles una tarjeta lista para imprimir —el nombre de la organización, el de la actividad, el código QR y el tipo de documento («Declaración del tratamiento» o «Cláusula informativa»)— para que quien la escanee sepa qué va a abrir. Puede pegarse directamente en un documento, una diapositiva o un cartel.
Enlaces, códigos QR e incrustaciones apuntan siempre al documento vigente, nunca a una copia: cuando se modifica la actividad, todas las páginas que la enlazan o la incrustan muestran el texto nuevo, sin necesidad de actualizar nada. Cada uno corresponde al idioma en que se está consultando la actividad; para publicar las demás versiones, basta con cambiar de idioma.
La cláusula informativa puede publicarse en cualquier organización. La declaración solo es accesible para cualquier persona si la organización es pública (consulte Organizaciones públicas y privadas); en una organización privada, su enlace, su código QR y sus incrustaciones solo funcionan para los miembros, por lo que no deben colocarse en lugares destinados a personas ajenas a la organización.
Cada documento tiene además una dirección predecible fuera de la aplicación, formada por la dirección de la organización y el número de la actividad, de modo que puede imprimirse en un formulario, citarse en un contrato o enlazarse desde una web:
| Documento | Abrir en el navegador |
|---|---|
| Cláusula informativa (art. 13) | …/{idioma}/{número-de-actividad} |
| Declaración (art. 30) | …/{idioma}/a/{número-de-actividad} |
donde … representa https://{nombre-corto}.rat.gd. Si se añade /pdf o /rtf al final de una dirección, se descarga el documento en ese formato. Cada dirección muestra primero una breve comprobación «no soy un robot» y después abre el documento o inicia la descarga. El PDF es el documento tal como se imprime; el RTF es una copia editable que se abre con Word o LibreOffice. El archivo se denomina {nombre-corto}-info-{número-de-actividad}-{idioma}.pdf (o .rtf) para la cláusula informativa y {nombre-corto}-decl-{número-de-actividad}-{idioma}.pdf (o .rtf) para la declaración.
La cláusula informativa siempre es accesible de esta forma, porque está destinada a personas que no son miembros. La declaración solo es accesible para cualquier persona si la organización está configurada como pública; en una organización privada se muestra únicamente a los miembros.
Ambos documentos se generan a partir de una plantilla por defecto que funciona sin configuración adicional. Para utilizar una maquetación, redacción o estructura propias, pueden crearse y editarse plantillas a nivel de organización o de actividad de tratamiento.
Qué contiene una actividad de tratamiento
| Nombre | Cómo aparece la actividad en el panel y cómo se titulan sus documentos |
| Unidad organizativa | La UO a la que pertenece la actividad: exactamente una. Determina cómo se agrupa, filtra y colorea la actividad en el panel y en el PDF del registro |
| Responsable(s) del tratamiento | La organización —u organizaciones, cuando hay corresponsables— que decide por qué y cómo se tratan los datos |
| Encargado(s) del tratamiento | Si los hay, la organización —u organizaciones— que tratan los datos por cuenta del responsable. La propia organización debe ser responsable o encargada del tratamiento en cada actividad |
| Finalidad y detalle | Una línea que indica para qué sirve el tratamiento, y toda la explicación que necesitaría un auditor |
| Base legitimadora | Base legitimadora del artículo 6 para la actividad de tratamiento |
| Base legitimadora de categorías especiales | Base legitimadora del artículo 9 para la actividad de tratamiento, si procede |
| Tipos de datos | Identificativos, características personales, económicos, profesionales, circunstancias sociales, comerciales… y las categorías especiales |
| Categorías de interesados | A quién pertenecen los datos: empleados, clientes, candidatos, visitantes… |
| Tipos de tratamiento | Qué se hace con los datos: recogida, almacenamiento, comunicación, difusión, supresión… |
| Origen de los datos | De dónde proceden los datos |
| Período de preservación | Cuánto tiempo se conservan los datos y la regla que lo determina |
| Comunicaciones de datos | Quién recibe los datos, con un detalle en texto libre |
| Elaboración de perfiles | Sí o no |
| Transferencias internacionales | Sí o no, con el detalle del destino y de la garantía aplicada |
| Nivel de seguridad y medidas | Riesgo bajo, medio o alto, y las medidas adicionales aplicadas |
| Fecha de caducidad | Opcional; una vez vencida, la actividad se desactiva automáticamente (véase «Activas e inactivas» más arriba) |
| Estado | Activa o inactiva (véase «Activas e inactivas» más arriba), y si la desactivación fue automática — por vencimiento de la fecha de caducidad — o manual |