Saltar al contenido principal

Actividades de tratamiento

Una actividad de tratamiento es una finalidad para la que se tratan datos personales: nóminas, boletín, videovigilancia del aparcamiento, selección de personal. El registro es la lista de estas actividades, y cada una recoge la información que exige el artículo 30: finalidad, base jurídica, datos, interesados, conservación, destinatarios, transferencias y seguridad.

Los administradores crean y editan las actividades desde el panel principal en modo edición. En modo visualización, todos los miembros pueden consultarlas.


Activas e inactivas​

Una actividad está activa —forma parte del registro oficial, se muestra en el panel y se imprime en los documentos— o inactiva: un borrador aún sin terminar, o un tratamiento que ha cesado y se conserva como constancia.

  • Una actividad nueva siempre empieza inactiva.
  • Solo puede activarse cuando todos los campos obligatorios están cumplimentados, de modo que una entrada incompleta nunca llega al registro oficial.
  • Una actividad cuya fecha de caducidad ha vencido se desactiva automáticamente.
  • Solo puede eliminarse una actividad inactiva sin cambios pendientes.

Las actividades inactivas están ocultas por defecto; la opción Mostrar tratamientos inactivos de la barra lateral permite verlas.

Empezar por lo conocido y mantener la sencillez

No es necesario recoger todas las actividades el primer día. Conviene empezar por las cinco o seis evidentes —nóminas, clientes, la web, el boletín—, activarlas y generar el primer documento. Un registro que existe y crece con el uso vale más que uno perfecto que nunca sale de la fase de planificación.

Un número reducido de actividades también facilita la gestión del registro. Se recomienda mantener la lista breve y añadir una nueva actividad solo cuando ninguna de las existentes responda a una nueva necesidad.


Valores por defecto para nuevas actividades​

Si la mayoría de las actividades comparten las mismas respuestas —las mismas medidas de seguridad, la misma regla de conservación, el mismo origen—, pueden definirse una sola vez en Configuración de la organización → Valores por defecto de los nuevos tratamientos. Cada actividad nueva se cumplimenta previamente con esos valores, y solo es necesario modificar lo que difiera.


Los documentos de cada actividad​

En cuanto una actividad está activa, la aplicación redacta dos documentos listos para usar, en todos los idiomas del registro, sin trabajo adicional:

  • la declaración del art. 30: el documento que se entrega a la autoridad de control si solicita información sobre este tratamiento. Puede abrirse en el navegador o descargarse en PDF o RTF;
  • la cláusula informativa del art. 13: la información que se facilita a las personas cuyos datos se tratan. Dispone de un enlace permanente y de un fragmento para incrustarla, de modo que puede enlazarse desde una política de privacidad, un formulario de consentimiento o una página web, y siempre muestra el texto vigente. También puede descargarse en PDF o RTF.

Publicar los documentos​

Todas las formas de compartir un documento están reunidas en un mismo lugar. En modo edición, abra la actividad y elija Datos de la actividad en la parte inferior: Declaración del tratamiento muestra los métodos de publicación de la declaración del art. 30, e Información del tratamiento los de la cláusula informativa del art. 13. Ambos ofrecen los mismos cuatro métodos:

MétodoResultadoUso
VerAbrir el documento en una pestaña nueva, guardarlo como RTF editable o descargarlo en PDFComprobar su redacción, imprimirlo o enviarlo a la autoridad de control o a otra persona de la organización
Enlace DirectoLa dirección permanente del documento, con Copiar URL, y su código QR, con Copiar QRUn enlace en una política de privacidad, un correo, un contrato o un formulario de consentimiento; el código QR en un cartel, un formulario impreso o un mostrador de atención
Incrustación iframeUn fragmento HTML listo para usar, con Copiar códigoMostrar el documento dentro del sitio web de la organización: WordPress, Wix y otros creadores de webs lo aceptan tal cual
Componente WebUn fragmento de dos líneas que carga un pequeño script, con Copiar códigoEl mismo resultado que el iframe, como una única etiqueta personalizada cuyo idioma y tamaño se fijan mediante atributos: práctico cuando el sitio web lo mantiene un desarrollador

Copiar QR no copia únicamente el código: coloca en el portapapeles una tarjeta lista para imprimir —el nombre de la organización, el de la actividad, el código QR y el tipo de documento («Declaración del tratamiento» o «Cláusula informativa»)— para que quien la escanee sepa qué va a abrir. Puede pegarse directamente en un documento, una diapositiva o un cartel.

Enlaces, códigos QR e incrustaciones apuntan siempre al documento vigente, nunca a una copia: cuando se modifica la actividad, todas las páginas que la enlazan o la incrustan muestran el texto nuevo, sin necesidad de actualizar nada. Cada uno corresponde al idioma en que se está consultando la actividad; para publicar las demás versiones, basta con cambiar de idioma.

Solo las organizaciones públicas pueden publicar la declaración

La cláusula informativa puede publicarse en cualquier organización. La declaración solo es accesible para cualquier persona si la organización es pública (consulte Organizaciones públicas y privadas); en una organización privada, su enlace, su código QR y sus incrustaciones solo funcionan para los miembros, por lo que no deben colocarse en lugares destinados a personas ajenas a la organización.

Cada documento tiene una dirección permanente

Cada documento tiene además una dirección predecible fuera de la aplicación, formada por la dirección de la organización y el número de la actividad, de modo que puede imprimirse en un formulario, citarse en un contrato o enlazarse desde una web:

DocumentoAbrir en el navegador
Cláusula informativa (art. 13)…/{idioma}/{número-de-actividad}
Declaración (art. 30)…/{idioma}/a/{número-de-actividad}

donde … representa https://{nombre-corto}.rat.gd. Si se añade /pdf o /rtf al final de una dirección, se descarga el documento en ese formato. Cada dirección muestra primero una breve comprobación «no soy un robot» y después abre el documento o inicia la descarga. El PDF es el documento tal como se imprime; el RTF es una copia editable que se abre con Word o LibreOffice. El archivo se denomina {nombre-corto}-info-{número-de-actividad}-{idioma}.pdf (o .rtf) para la cláusula informativa y {nombre-corto}-decl-{número-de-actividad}-{idioma}.pdf (o .rtf) para la declaración.

La cláusula informativa siempre es accesible de esta forma, porque está destinada a personas que no son miembros. La declaración solo es accesible para cualquier persona si la organización está configurada como pública; en una organización privada se muestra únicamente a los miembros.

Ambos documentos se generan a partir de una plantilla por defecto que funciona sin configuración adicional. Para utilizar una maquetación, redacción o estructura propias, pueden crearse y editarse plantillas a nivel de organización o de actividad de tratamiento.


Qué contiene una actividad de tratamiento​

NombreCómo aparece la actividad en el panel y cómo se titulan sus documentos
Unidad organizativaLa UO a la que pertenece la actividad: exactamente una. Determina cómo se agrupa, filtra y colorea la actividad en el panel y en el PDF del registro
Responsable(s) del tratamientoLa organización —u organizaciones, cuando hay corresponsables— que decide por qué y cómo se tratan los datos
Encargado(s) del tratamientoSi los hay, la organización —u organizaciones— que tratan los datos por cuenta del responsable.
La propia organización debe ser responsable o encargada del tratamiento en cada actividad
Finalidad y detalleUna línea que indica para qué sirve el tratamiento, y toda la explicación que necesitaría un auditor
Base legitimadoraBase legitimadora del artículo 6 para la actividad de tratamiento
Base legitimadora de categorías especialesBase legitimadora del artículo 9 para la actividad de tratamiento, si procede
Tipos de datosIdentificativos, características personales, económicos, profesionales, circunstancias sociales, comerciales… y las categorías especiales
Categorías de interesadosA quién pertenecen los datos: empleados, clientes, candidatos, visitantes…
Tipos de tratamientoQué se hace con los datos: recogida, almacenamiento, comunicación, difusión, supresión…
Origen de los datosDe dónde proceden los datos
Período de preservaciónCuánto tiempo se conservan los datos y la regla que lo determina
Comunicaciones de datosQuién recibe los datos, con un detalle en texto libre
Elaboración de perfilesSí o no
Transferencias internacionalesSí o no, con el detalle del destino y de la garantía aplicada
Nivel de seguridad y medidasRiesgo bajo, medio o alto, y las medidas adicionales aplicadas
Fecha de caducidadOpcional; una vez vencida, la actividad se desactiva automáticamente (véase «Activas e inactivas» más arriba)
EstadoActiva o inactiva (véase «Activas e inactivas» más arriba), y si la desactivación fue automática — por vencimiento de la fecha de caducidad — o manual