Ver en directoCómo funcionaDossierCuestionariosTrust CenterTu registroPreciosHerramientas (EN)BlogIniciar sesiónEmpezar gratis
← Todas las publicaciones

Un cliente pide tu documentación RGPD: los nueve documentos que espera

Actualizado el 15 de septiembre de 20269 min de lectura

Suele pasar así. La negociación va bien, el contrato está casi cerrado, y aparece un correo de alguien que no estaba en el hilo: «Antes de la firma, necesitamos vuestra documentación de protección de datos». Sin lista. Sin plantilla. A veces con fecha.

La petición no significa que alguien sospeche de ti. Significa que al otro lado hay una persona que tiene que marcar una casilla en su procedimiento de compras antes de poder firmar. Cuanto antes reciba el conjunto completo, antes firma. Este artículo es sobre qué forma ese conjunto.

Quién pregunta, y qué necesita de verdad

En una empresa mediana la petición la envía compras, el departamento jurídico o la persona responsable de protección de datos. Los tres tienen la misma necesidad: demostrar que comprobaron al proveedor antes de confiarle datos. El RGPD impone esa obligación al responsable del tratamiento, es decir, a tu cliente, en el artículo 28.1: solo puede recurrir a encargados que «ofrezcan garantías suficientes». Tus documentos son esa prueba.

De ahí una regla sencilla: no envías documentos para impresionar. Los envías para que alguien pueda archivarlos y seguir adelante. Lo completo pesa más que lo extenso.

Los nueve documentos

La lista responde a lo que piden los procedimientos de compras de empresas medianas en España y en la UE. No todos los clientes lo pedirán todo, pero cada punto aparece con regularidad.

1. Quién eres y quién responde. Razón social, domicilio, NIF, persona de contacto para protección de datos. Si has designado un delegado de protección de datos, sus datos. Si no lo has hecho, no inventes uno: la mayoría de las pequeñas empresas no está obligada a designarlo, y el cliente lo sabe. La lista de quién debe tenerlo está en el artículo 34 de la LOPDGDD.

2. Qué haces con los datos que recibirás del cliente. Una a tres actividades de tratamiento descritas como en tu registro de actividades: finalidad, categorías de datos y de interesados, plazo de conservación, destinatarios. El cliente no necesita todo tu RAT. Necesita las filas que afectan a sus datos.

3. Tus proveedores, es decir, a quién confías tú los datos. Alojamiento, correo, CRM, facturación, gestoría. Para cada uno: la entidad jurídica y no la marca del producto, el país donde se trata, si tienes contrato de encargo, y con qué garantía salen los datos fuera del Espacio Económico Europeo si salen. Aquí es donde más se atasca una revisión, porque «usamos Google» no es una respuesta. «Google Ireland Limited, Irlanda, contrato de encargo incluido en las condiciones del servicio, cláusulas contractuales tipo para la transferencia a EE. UU.» sí lo es.

4. Transferencias internacionales. Si alguno de tus proveedores trata datos en Estados Unidos o fuera del EEE, el cliente preguntará por el mecanismo: decisión de adecuación, cláusulas contractuales tipo, otro. Si no lo sabes, míralo en la documentación del proveedor antes de enviar. «Pendiente de confirmar» es mejor que un dato inventado.

5. Medidas de seguridad. No una política de cuarenta páginas. Una descripción corta y concreta: quién accede a los datos del cliente, si el acceso lleva doble factor, cómo son las copias de seguridad, cómo cifras en tránsito y en reposo, qué pasa cuando alguien deja la empresa. Si tienes ISO 27001 o el Esquema Nacional de Seguridad, adjúntalo. Si no, describe lo que haces. El cliente evalúa la adecuación al riesgo, no el número de certificados.

6. Qué pasa cuando algo sale mal. Tu procedimiento de brechas: quién decide, en cuánto tiempo avisas al cliente, quién notifica a la AEPD cuando toca. El cliente quiere saber que se enterará por ti a tiempo de cumplir su propio plazo de 72 horas.

7. Cómo gestionas el ejercicio de derechos. Si una persona se dirige a ti para acceder, rectificar o suprimir sus datos, qué haces y con qué rapidez lo trasladas al cliente. En una relación de encargo normalmente responde el cliente, y tú tienes que ayudarle.

8. Las políticas y procedimientos que tienes de verdad. Política de privacidad, procedimiento de reclamaciones, procedimiento de brechas, política de conservación. Solo los que existen y están al día. Un documento con fecha de hace tres años y el nombre de alguien que ya no trabaja contigo genera más preguntas que su ausencia.

9. Alguien que lo firma. Nombre, cargo, fecha. Compras necesita una persona a la que volver cuando algo cambie. Sin firma, el conjunto es una carpeta de archivos. Con firma, es una declaración.

En qué orden

El orden no es casual. Empieza por quién eres, termina por quién responde, y en medio va de los datos a los proveedores, de ahí a la seguridad, de ahí a los procedimientos. Quien lo lee lo recorre en un cuarto de hora y al final sabe si puede firmar.

Una nota práctica: envíalo como un solo documento o un solo enlace, no como nueve adjuntos. Nueve adjuntos son nueve ocasiones de no abrir algo.

De dónde sale, si no lo tienes a mano

Casi todo lo de esta lista debería existir ya en un sitio: en tu registro de actividades de tratamiento. Si el RAT está al día, el dossier para el cliente es un extracto, no un documento nuevo. Los puntos 2, 3 y 4 son filas del registro. El 5 es su columna de medidas de seguridad. Los puntos 6, 7 y 8 son procedimientos a los que el registro debería remitir.

Si el registro no existe o está desactualizado, la petición del cliente es una buena razón para hacerlo, porque vas a tener que reunir la misma información de todos modos. La diferencia es que un registro hecho una vez responde a la siguiente petición en un cuarto de hora.

Rowpa construye ese registro a partir de lo que ya se sabe de tu empresa y compone con él un dossier dirigido a un cliente concreto: un enlace que puedes revocar, o un PDF. El registro lo construyes gratis. Pagas cuando envías algo.

Qué no enviar

No envíes el RAT completo, porque contiene datos sobre tus empleados y otros clientes. No envíes contratos con otros clientes. No envíes contraseñas de nada. Y no envíes documentos cuyo contenido no conozcas, porque el cliente puede preguntar por ellos.

Convierte la guía en un registro revisable. Construye tu RAT gratis y revisa cada propuesta antes de compartirla.

Empezar gratis

Contenido informativo, no asesoramiento jurídico. Confirma las obligaciones y plazos aplicables a tu organización con un profesional cualificado.