Cómo hacer un registro de actividades de tratamiento
Explica cómo hacer un registro de actividades de tratamiento útil, distinguir los campos de responsable y encargado y comprobar la excepción para entidades pequeñas.

Aprender cómo hacer un registro de actividades de tratamiento empieza por observar el trabajo real, no por rellenar una plantilla. El resultado es un mapa vivo cuya perspectiva cambia si la organización actúa como responsable o como encargado. Debe localizar sistemas, ficheros, intercambios, propietarios y evidencias, y mostrar cómo cada actividad cumple el artículo 30 1.
La excepción para empresas u organizaciones con menos de 250 personas empleadas es estrecha y se aplica a cada actividad. Ese tamaño solo abre el examen: el tratamiento debe ser además ocasional, no incluir datos de los artículos 9 o 10 y ser improbable que genere riesgo para derechos y libertades 1.
Respuesta rápida Para saber cómo hacer un registro de actividades de tratamiento, inventaría primero sistemas, ficheros, integraciones, intercambios y responsables. Separa el registro del responsable del registro del encargado y documenta cada actividad coherente con sus campos legales 1. La excepción de menos de 250 personas es acumulativa, estrecha y se prueba actividad por actividad.
Última actualización: 26 de agosto de 2026
Parta de las actividades, no de una plantilla vacía
Una plantilla solo aporta columnas. El descubrimiento recorre sistemas de negocio, carpetas compartidas, archivos locales, formularios, buzones, dispositivos, integraciones, exportaciones y entregas a terceros. En cada punto se identifica el desencadenante, la persona responsable de la operación, quién aparece en los datos, qué información entra, de dónde procede, qué servicio o decisión produce y dónde acaba el recorrido.
El nombre de una aplicación tampoco define la actividad: un sistema de atención puede abarcar solicitudes, grabaciones, control de calidad y campañas posteriores, con finalidades y plazos distintos. A la inversa, una única actividad puede atravesar varios sistemas; «usar una plataforma» describe una herramienta, mientras «resolver consultas y conservar la trazabilidad de la respuesta» expresa un resultado y un límite que sí pueden verificarse.
Conviene entrevistar a quienes ejecutan el proceso y observar una muestra: compras aporta contratos y proveedores; tecnología, integraciones y ubicaciones; seguridad, controles; recursos humanos o ventas, reglas de negocio; privacidad, el marco del registro. Las respuestas se comparan con configuraciones, formularios, exportaciones y calendarios de borrado. Si un equipo dice que un dato no se conserva y el sistema muestra un archivo histórico, el registro mantiene la diferencia abierta hasta resolverla.
Una actividad coherente tiene inicio, finalidad y recorrido reconocibles: no se fragmenta cada clic en una fila, pero tampoco se juntan usos que tienen personas, fines o supresión distintos. El criterio práctico es si otra persona puede seguir el ciclo y explicar qué cambiaría si se elimina esa fila. Cuando dos finalidades admiten decisiones de conservación diferentes, suele ser más claro separarlas.
El inventario debe registrar hechos, fuente de la evidencia, persona que confirma y fecha. Lo desconocido no se sustituye por una fórmula genérica, sino que genera una tarea para averiguar destino, frecuencia, base de transferencia o plazo. Así el registro empieza como una herramienta de descubrimiento y termina como un mapa defendible, no como una declaración de perfección.
Distinga los registros de responsable y encargado
El artículo 30 separa dos conjuntos de información porque las perspectivas no son intercambiables 1. El responsable documenta actividades bajo su responsabilidad y sus finalidades, mientras el encargado registra las categorías de operaciones que ejecuta por cuenta de cada responsable. Una organización puede necesitar ambas vistas cuando decide tratamientos propios y, a la vez, presta servicios sometidos a instrucciones.
| Campo | Registro del responsable | Registro del encargado |
|---|---|---|
| Contactos | Responsable, corresponsable cuando proceda, representante y delegado de protección de datos aplicables. | Encargado o encargados, cada responsable representado, representantes aplicables y delegado de protección de datos. |
| Finalidad o clase de tratamiento | Finalidades concretas que el responsable determina. | Categorías de tratamientos realizadas por cuenta de cada responsable, manteniendo la separación entre clientes. |
| Personas y datos | Categorías de personas interesadas y categorías de datos personales. | No se replica ese campo como si el encargado decidiera la finalidad; se conserva la categoría de operación y la instrucción que define el alcance. |
| Destinatarios | Categorías de destinatarios actuales o previstos, incluidos los situados en terceros países u organizaciones internacionales. | No aparece como campo autónomo equivalente, aunque la cadena de subencargados y las instrucciones pueden aportar evidencia operativa necesaria. |
| Transferencias | Tercer país u organización y, para la transferencia indicada en el artículo 49, apartado 1, párrafo segundo, documentación de garantías adecuadas cuando proceda. | La misma información de transferencia y garantías cuando corresponda, vinculada al responsable pertinente. |
| Supresión y seguridad | Plazos previstos de supresión por categorías cuando sea posible y descripción general de medidas del artículo 32 cuando sea posible. | Descripción general de las medidas del artículo 32 cuando sea posible; el plazo del responsable no se inventa como campo legal del encargado. |
La comparación deja espacio para campos internos, pero mantiene visible qué exige cada papel. Evita que el encargado copie finalidades como propias y que el responsable omita destinatarios porque el proveedor conserva otra hoja. Cada parte mantiene su registro y coordina los hechos que necesita recibir de la otra.
El papel se analiza por actividad: un proveedor puede ser encargado al alojar registros bajo instrucciones y responsable separado para facturación, seguridad de su cuenta o defensa de reclamaciones. Las filas deben mostrar esa frontera, porque una etiqueta general en el contrato no transforma un uso independiente en tratamiento por cuenta ajena.
Si hay corresponsabilidad, el registro del responsable refleja la actividad correspondiente y los contactos aplicables. El reparto operativo del acuerdo no elimina los campos legales: la finalidad del registro es que la autoridad de control pueda comprender qué se hace y quién responde, no reproducir la estructura comercial elegida por las partes 2.
Trace los campos del responsable como un mapa
La vista del responsable comienza por nombre y contacto y, cuando proceda, incorpora al corresponsable, representante y delegado de protección de datos 1. Una razón social sin canal operativo ofrece poca utilidad, por lo que el equipo debe poder verificar qué entidad decide la actividad y qué función recibe una consulta relacionada con ella.
Las finalidades explican el resultado buscado: «administración» o «mejora» son demasiado abiertas si no permiten distinguir el servicio, la obligación o la decisión concreta. Después se describen categorías de personas y datos con suficiente precisión para reconocer sensibilidad, alcance y minimización. Una categoría como «usuarios» puede necesitar separación entre cliente, contacto autorizado, visitante y persona mencionada en un expediente.
Los destinatarios se expresan por categorías comprensibles, incluidos los situados en terceros países u organizaciones internacionales 1. La entrada enlaza internamente con proveedores, equipos o intercambios que prueban la categoría. No confunde acceso interno con comunicación externa, y no oculta una transferencia detrás del país de facturación del proveedor.
Las transferencias identifican el tercer país u organización internacional y, cuando corresponde al supuesto señalado por el artículo 49, documentan las garantías adecuadas 1. El registro no necesita convertirse en el expediente completo de transferencias, pero debe conducir a la evidencia correcta y mostrar a qué actividad y destinatario pertenece.
Cuando sea posible, se añaden los plazos previstos para suprimir las distintas categorías de datos 1. «Según política» solo ayuda si la política está identificada, vigente y distingue el punto de inicio, el periodo y las excepciones. También cuando sea posible, se incorpora una descripción general de las medidas técnicas y organizativas de seguridad del artículo 32. Debe ser suficientemente concreta para orientar la revisión sin exponer secretos operativos innecesarios.
Las siete ramas forman una sola historia: contactos, finalidades, personas y datos, destinatarios, transferencias y garantías, supresión y seguridad. Al leerlas juntas aparecen incoherencias que una columna aislada oculta, como un plazo breve frente a un archivo histórico sin borrado o una finalidad descrita como local frente a un acceso configurado desde un tercer país.
Construya la perspectiva del encargado
El encargado registra todas las categorías de actividades que realiza por cuenta de responsables 1. La primera disciplina práctica consiste en separar a cada cliente, porque una entrada común de «servicios prestados» puede mezclar instrucciones, regiones, operaciones o medidas distintas y hace difícil extraer la información pertinente cuando la autoridad de control la solicita.
La entrada incluye nombre y contacto del encargado o encargados, de cada responsable por cuya cuenta actúan y, cuando proceda, de representantes y delegados de protección de datos 1. Después describe las categorías de tratamiento para ese responsable, que deben ser observables: alojamiento, soporte con acceso, copia de seguridad, envío de comunicaciones bajo instrucción o análisis limitado por contrato, según los hechos.
Cuando haya transferencias, se identifica el tercer país u organización internacional y las garantías aplicables en el supuesto exigido por el artículo 30 1. La cadena técnica se contrasta con subencargados, regiones de servicio, accesos remotos y mecanismos de continuidad. Una ubicación comercial no demuestra por sí sola dónde puede accederse a los datos.
El registro añade, cuando sea posible, una descripción general de medidas técnicas y organizativas de seguridad 1. Puede remitir a un anexo controlado que detalle acceso, cifrado, continuidad, registro de eventos y gestión de incidentes. La referencia debe tener propietario y versión; «seguridad estándar» no permite saber qué versión sustentó la entrada.
La vista del encargado no es una copia abreviada del registro del responsable. El responsable conserva finalidades, personas, datos, destinatarios y supresión; el encargado documenta su conjunto legal y la evidencia que acredita las instrucciones. Intercambiar información mejora la exactitud de ambos registros, pero nunca borra la diferencia funcional.
Cuando el proveedor usa datos para una finalidad propia, esa actividad se separa y se registra desde la perspectiva de responsable. La clasificación por actividad evita que una única fila mezcle instrucciones del cliente con analítica independiente, facturación o prevención de fraude. El propietario del registro debe poder explicar dónde termina cada papel.
Cree una fila coherente por actividad
Una fila útil resume un ciclo completo sin convertirse en un ensayo. La unidad no es el departamento ni la aplicación, sino una actividad con finalidad y recorrido comunes. Cinco operaciones permiten construirla y enlazar la prueba sin incrustar todos los documentos:
- Defina finalidad y desencadenante. Indique qué resultado pretende la actividad, qué evento la inicia, quién decide y dónde termina. Separe finalidades propias de instrucciones ajenas y evite verbos genéricos que no permitan evaluar necesidad o cambio.
- Trace el ciclo de los datos. Siga recogida, generación, consulta, modificación, comunicación, transferencia, archivo y supresión a través de sistemas, ficheros e integraciones. Confirme ubicaciones y accesos con configuraciones o muestras, no solo con el diagrama previsto.
- Separe recorridos distintos. Si dos usos tienen finalidades, personas, destinatarios o reglas de supresión diferentes, conviértalos en filas distintas o delimite subactividades claramente; la comodidad de una sola hoja no justifica ocultar decisiones incompatibles.
- Vincule la evidencia. Asocie contratos, inventarios, políticas, configuraciones, calendarios, evaluaciones y responsables a los campos que sustentan. Registre versión y fecha para que una revisión sepa si está mirando la misma operación.
- Asigne propietario y cambios. Nombre a quien conoce la actividad y a quien mantiene el registro. Defina eventos que obligan a revisar: nueva finalidad, datos, integración, destinatario, país, plazo, medida de seguridad, proveedor o papel.
La comprobación más útil consiste en pedir a otra persona que reconstruya el flujo desde la fila. Si no distingue qué entra, por qué se usa, quién lo recibe y cuándo se elimina, el perímetro sigue siendo demasiado amplio. Si necesita decenas de entradas casi idénticas para un solo proceso, quizá esté fragmentado en exceso. La granularidad correcta permite tomar decisiones y mantenerlas.
La coherencia se prueba también contra sistemas y documentos: el registro puede declarar supresión tras cerrar una cuenta, mientras una exportación de análisis conserva identificadores. Esa diferencia no se corrige cambiando una palabra para que ambas parezcan compatibles; se investiga el flujo, se decide qué práctica debe cambiar y se actualiza la evidencia.
Una fila no tiene que estar «completa» antes de ser útil: puede marcar un campo pendiente, su propietario y fecha de cierre, pero nunca presentar un supuesto como hecho. La visibilidad de la laguna permite priorizar trabajo y evita que la siguiente revisión herede una certeza inventada.
Pruebe con rigor la excepción de menor plantilla
El artículo 30 abre una excepción a empresas u organizaciones con menos de 250 personas empleadas, pero la rodea de condiciones estrictas 1. La cifra solo permite iniciar la prueba; el resultado pertenece a una actividad concreta y nunca convierte automáticamente toda la organización en exenta.
| Condición | Prueba necesaria | Consecuencia si falla |
|---|---|---|
| Tratamiento ocasional | Frecuencia, relación con el funcionamiento ordinario, calendario, automatización y evidencia de si se repite. Las nóminas y la gestión habitual de personal no son ocasionales por formar parte de la rutina. | Si la actividad no es ocasional, debe registrarse aunque la entidad emplee a menos de 250 personas. |
| Riesgo improbable | Personas, datos, contexto, consecuencias, medidas y razonamiento sobre derechos y libertades; no basta afirmar que no hubo incidentes. | Si es probable que el tratamiento genere riesgo, la excepción no se aplica a esa actividad. |
| Sin datos de los artículos 9 o 10 | Categorías reales de datos, campos libres, adjuntos y usos inferidos; se comprueba tanto la recogida prevista como la observada. | Si incluye categorías especiales o datos sobre condenas e infracciones, esa actividad queda dentro del registro. |
Las condiciones funcionan conjuntamente. Para beneficiarse de la excepción, la entidad debe estar por debajo de 250 personas empleadas y, respecto de la actividad, demostrar que el tratamiento es ocasional, improbable que ocasione riesgo y que no incluye las categorías de los artículos 9 o 10 3. Una sola excepción a esas condiciones derrota la exención para esa actividad.
No existe una frecuencia universal que defina «ocasional»: se examina si el tratamiento pertenece al funcionamiento regular y si se repite. Nóminas, altas, bajas y administración ordinaria de personal forman parte de la operación habitual aunque se ejecuten en fechas concretas. Que una sola persona lance el proceso una vez al mes no cambia esa naturaleza.
La valoración de riesgo mira derechos y libertades, no solo seguridad informática. Puede importar el efecto de una decisión, la vulnerabilidad, la sensibilidad, el seguimiento o la dificultad de oponerse. La ausencia de una brecha previa no demuestra que el riesgo sea improbable. Se conserva la inferencia y la evidencia utilizada.
La orientación del Comité Europeo de Protección de Datos interpreta la excepción a nivel de actividad y explica su carácter limitado 3. No se incorpora ninguna propuesta legislativa futura como si modificara el texto vigente. Si la organización no puede demostrar todas las condiciones, la opción operativa más clara es registrar la actividad; hacerlo no le impide documentar por qué otras actividades sí quedan fuera.
Mantenga el registro escrito y disponible
El registro debe constar por escrito y puede mantenerse en formato electrónico 1. Hoja de cálculo, base de datos o herramienta especializada son opciones válidas. La elección depende de volumen, colaboración y controles, siempre que la estructura conserve campos, responsables, relaciones e historial de forma legible.
La autoridad de control puede solicitar el registro al responsable o al encargado 1. «Disponible» significa que la organización puede extraer la vista adecuada, explicar su alcance y localizar la evidencia, no que cualquier persona externa tenga acceso permanente. Conviene ensayar la exportación y comprobar que títulos, celdas, enlaces internos y caracteres se entienden fuera de la herramienta de origen.
Un propietario central mantiene el método y la calidad; los propietarios de actividad confirman hechos. Esa distribución evita dos extremos: un equipo de privacidad que adivina operaciones o equipos de negocio que crean formatos incompatibles. Los cambios deberían dejar autor, fecha, motivo y valor anterior, de modo que una revisión muestre qué se alteró y por qué.
La evidencia no necesita adjuntarse íntegramente al archivo entregable: puede permanecer en repositorios controlados, siempre que el registro incluya una referencia estable, versión y persona capaz de aportarla. Enlaces personales o carpetas temporales crean una falsa trazabilidad; un identificador y un propietario reducen esa dependencia.
Antes de responder a una solicitud, no se debería «limpiar» el registro hasta borrar incertidumbres o versiones. Las lagunas activas necesitan contexto y plan de cierre; la calidad se demuestra por la capacidad de explicar el estado real, gestionar diferencias y corregirlas, no por presentar todas las celdas como verdes.
Complete una actividad con hechos verificables
El ejemplo describe una empresa que recibe solicitudes de asistencia mediante un formulario y un sistema de incidencias. Es una fila ilustrativa, no una regla universal, por lo que cada organización sustituye estos valores por contratos, configuraciones, plazos y análisis propios, y separa cualquier uso analítico o de entrenamiento con una finalidad diferente.
| Campo | Entrada ilustrativa y evidencia |
|---|---|
| Contactos | Responsable: entidad que presta el servicio, con canal del equipo de privacidad; delegado solo si está designado. Evidencia: registro societario interno y directorio de funciones, ambos con versión. |
| Finalidad | Recibir, asignar, resolver y documentar solicitudes de asistencia; la mejora independiente del producto queda fuera de esta fila. Evidencia: procedimiento de soporte aprobado y configuración de colas. |
| Personas y datos | Personas usuarias y contactos autorizados; identidad, datos de cuenta, contenido del mensaje, archivos enviados y registro de acciones. Evidencia: formulario, campos del sistema y muestra revisada. |
| Destinatarios | Equipos autorizados de soporte y proveedor de la plataforma como encargado; escalado técnico limitado cuando el caso lo exige. Evidencia: matriz de acceso, contrato y lista vigente de proveedores. |
| Transferencias | Región de alojamiento y accesos de soporte comprobados; si hay tercer país, mecanismo y evaluación se identifican en el expediente enlazado. Evidencia: configuración regional y anexo de transferencias. |
| Supresión | Plazo contado desde el cierre según la política aprobada, con conservación separada cuando una reclamación documentada lo requiera. Evidencia: regla automática, política versionada y prueba de borrado. |
| Seguridad | Control de acceso por función, autenticación reforzada, registro de eventos, cifrado en tránsito y copia de continuidad. Evidencia: estándar interno, configuración y última verificación aplicable. |
Los detalles permiten comprobar consistencia: cuando el formulario acepta adjuntos libres, «datos de contacto» no describe por completo lo que puede entrar. Si el equipo técnico accede desde otra región, mirar únicamente dónde se aloja el sistema no resuelve la transferencia. Y si una reclamación suspende el borrado, la regla debe identificar quién activa la excepción y cómo separa esos registros.
El ejemplo enlaza cada afirmación con un artefacto interno y evita inventar un plazo válido para todos. También define lo que queda fuera: esa frase obliga a crear otra fila si la organización reutiliza tickets para entrenar un modelo, medir empleados o desarrollar funciones. Un límite explícito impide que una finalidad posterior se esconda bajo «soporte».
Al validar una fila, conviene pedir al propietario que muestre una entrada reciente, sus accesos, el recorrido de escalado y la ejecución del borrado. Una muestra no demuestra todo el universo, pero descubre rápidamente si el registro describe el sistema previsto o el utilizado.
Separe campos legales y datos útiles
El artículo 30 establece el mínimo jurídico, mientras que la organización puede añadir información para gobernar mejor. Esa frontera debe permanecer visible: un dato adicional nunca reemplaza un campo exigido ni debe presentarse como requisito legal si solo responde a una decisión interna.
| Información | Condición | Uso correcto |
|---|---|---|
| Base jurídica | Dato adicional útil; no aparece entre los campos del artículo 30. | Conecta la actividad con el análisis correspondiente, pero no sustituye finalidades, personas, datos o destinatarios. |
| Sistemas y activos | Dato adicional para localizar la operación. | Permite reconciliar inventarios, integraciones y propietarios; se mantiene separado de la descripción legal de la actividad. |
| Propietario y estado | Dato adicional de gobierno. | Asigna quién confirma los hechos, fecha de última revisión y lagunas pendientes; no convierte una aprobación interna en campo legal. |
| Evaluaciones y contratos | Referencias adicionales a evidencia. | Enlaza evaluaciones de impacto, acuerdos, transferencias y pruebas sin copiar expedientes completos en cada fila. |
| Campos del artículo 30 | Mínimo legal según el papel de responsable o encargado 1. | Permanecen completos y reconocibles; ninguna puntuación, base jurídica o etiqueta de riesgo compensa que falte un campo exigido. |
Cada extra necesita una finalidad de gobierno: decenas de columnas sin propietario desplazan los campos legales y acumulan vacíos. Un conjunto pequeño suele funcionar mejor cuando permite localizar evidencia, asignar cambios, enlazar evaluaciones o reconciliar el registro con sistemas reales.
También conviene controlar vocabularios: categorías consistentes de personas, datos, destinatarios y estados facilitan comparar actividades, pero deben permitir una descripción específica cuando la lista estándar oculta algo importante. La normalización sirve a la comprensión; no debe reducir un hecho para que encaje en un menú.
Para una organización regida por el régimen británico, los campos y la excepción deben revisarse en la guía del registro de actividades de tratamiento en el Reino UnidoEN(artículo en inglés). Mantener esa presentación separada evita trasladar requisitos o términos de un ordenamiento a otro.
Una vista para dirección puede resumir propietarios, cambios y riesgos; una vista para la autoridad conserva los campos del artículo 30. Ambas proceden de los mismos datos y deben reconciliarse, pero si una visualización elimina detalles no se convierte en el registro jurídico por el hecho de resultar más sencilla.
Mantenga un registro vivo
Los eventos son el motor principal de actualización. Cambios de finalidad, datos, población, sistema, integración, destinatario, país, supresión, seguridad, proveedor o papel pueden invalidar una fila. El equipo que aprueba la modificación necesita un canal para avisar antes de que la operación real se aparte del mapa.
Producto puede detectar nuevas funciones; compras, proveedores y subencargados; tecnología, integraciones y regiones; seguridad, controles e incidentes; recursos humanos o ventas, cambios de población y finalidad. El propietario de actividad confirma el efecto y privacidad mantiene la coherencia del método. La responsabilidad distribuida funciona solo si cada desencadenante tiene destinatario y plazo.
Una revisión periódica proporcional sirve como red de seguridad para descubrir modificaciones que no llegaron por el canal. El RGPD no establece un intervalo universal para revisar todas las actividades. La frecuencia interna se justifica por ritmo de cambio, riesgo, volumen y madurez, sin convertir un calendario genérico en sustituto de los eventos.
Cada modificación conserva fecha, autor, campo anterior, nuevo valor, motivo y evidencia. No hace falta guardar una copia completa por cada corrección menor si la herramienta mantiene historial fiable. Sí debe ser posible reconstruir qué versión estaba vigente cuando se tomó una decisión o se respondió a una solicitud.
Los indicadores deberían medir calidad y no solo volumen: actividades sin propietario, evidencias caducadas, cambios pendientes, diferencias con sistemas, revisiones vencidas según la política interna y tiempo hasta el cierre. Un registro con muchas filas sigue siendo pobre si todas repiten etiquetas genéricas y nadie puede verificarlas.
El considerando 82 conecta el registro con la demostración del cumplimiento y la cooperación con la autoridad de control 2. Esa finalidad explica por qué el documento debe seguir la realidad: un archivo perfecto el día de su creación pierde valor cuando deja de reflejar operaciones, mientras un registro vivo permite investigar, decidir y mostrar cómo se corrigió una diferencia.
Ponga en marcha el trabajo el lunes
El primer ciclo no necesita una compra tecnológica. Durante la semana se busca un mapa inicial verificable, una lista franca de lagunas y responsables para el siguiente movimiento. Estos siete pasos mantienen el orden sin dejar que la plantilla dirija el descubrimiento:
- Nombre al propietario del registro y a los propietarios de actividad. Aclare quién mantiene método, quién confirma hechos y quién resuelve una discrepancia.
- Reúna el inventario existente. Combine sistemas, ficheros, proveedores, integraciones, formularios, transferencias y políticas sin asumir que ninguna lista está completa.
- Seleccione una actividad real y sígala. Observe el desencadenante, una muestra, los accesos, comunicaciones, archivo y supresión; anote fuentes y fechas.
- Determine el papel en esa actividad. Separe responsable, encargado y cualquier uso propio; abra registros distintos cuando la organización desempeñe ambos papeles.
- Complete los campos legales aplicables. Use el conjunto del artículo 30 correspondiente, marque incertidumbres y enlace evidencia en vez de rellenar con fórmulas 1.
- Pruebe la excepción solo si procede. Confirme plantilla inferior a 250 y las condiciones acumulativas para cada actividad, sin tratar el tamaño como exención general 3.
- Acorde cambios y próxima comprobación. Defina qué eventos avisan al propietario, cómo se conserva versión y qué revisión proporcional detectará cambios omitidos.
Después se repite el ciclo por actividades prioritarias y se reconcilia con contratos, sistemas y calendarios. Las lagunas se ordenan por impacto y capacidad de producir una decisión equivocada. Una transferencia desconocida o una finalidad mezclada suele merecer atención antes que uniformar mayúsculas.
La primera entrega no tiene que fingir que todo está cerrado: puede distinguir filas confirmadas, campos pendientes con dueño y discrepancias que requieren un cambio operativo. Dirección recibe cobertura, riesgos y recursos; cada equipo, una tarea concreta, mientras la siguiente iteración amplía el mapa y verifica las correcciones.
El registro madura cuando reduce sorpresas: una nueva integración activa una revisión, una compra aporta datos antes de firmar, un borrado se prueba y un cambio de función crea otra fila. Esa capacidad importa más que el aspecto de la hoja; el artículo 30 exige contenido y disponibilidad, y la gobernanza convierte ambos en una práctica sostenida 1.
Preguntas frecuentes sobre el registro
¿Qué es un registro de actividades de tratamiento?
Es un registro escrito de las actividades bajo la responsabilidad de una organización o realizadas por cuenta de responsables, según su papel 1. Reúne los campos del artículo 30 y permite demostrar el cumplimiento y cooperar con la autoridad de control 2. No es un inventario de programas: vincula finalidad, personas, datos, recorridos, destinatarios, plazos, seguridad y responsables.
¿Qué campos debe incluir el registro del responsable del tratamiento?
Incluye contactos aplicables, finalidades, categorías de personas y datos, destinatarios, transferencias y garantías cuando correspondan, plazos previstos de supresión cuando sea posible y descripción general de seguridad del artículo 32 cuando sea posible 1. Cada fila delimita una actividad coherente y enlaza la evidencia que permite verificar esos campos.
¿Qué campos debe incluir el registro del encargado del tratamiento?
Incluye contactos del encargado y de cada responsable, representantes y delegados aplicables, categorías de tratamientos por cuenta de cada responsable, transferencias y garantías pertinentes y una descripción general de seguridad cuando sea posible 1. La separación por cliente y actividad evita mezclar instrucciones y permite distinguir cualquier finalidad propia del proveedor.
¿Cuándo se aplica la excepción para organizaciones con menos de 250 personas?
Solo si la entidad está por debajo de ese tamaño y, para la actividad examinada, el tratamiento es ocasional, improbable que genere riesgo y no incluye datos de los artículos 9 o 10 1. Las condiciones son acumulativas y se prueban actividad por actividad 3. Las nóminas o la gestión recurrente de personal no se vuelven ocasionales por ejecutarse periódicamente.
¿Puede llevarse el registro de actividades de tratamiento en una hoja de cálculo?
Sí. El artículo 30 permite formato electrónico 1. Una hoja sirve si conserva campos, papeles, propietarios, versiones y evidencia, y puede entregarse de forma legible. Si varias personas editan, crecen las actividades o hacen falta relaciones complejas, una base de datos o herramienta específica puede ayudar, pero ningún producto corrige etiquetas genéricas o hechos sin verificar.
¿Cada cuánto debe actualizarse el registro de actividades de tratamiento?
Se actualiza cuando cambia la operación: finalidad, datos, personas, sistemas, destinatarios, transferencias, supresión, seguridad, proveedor o papel. Una revisión periódica proporcionada funciona como respaldo, pero no existe un intervalo universal en el RGPD. Cada actividad necesita propietario, historial y desencadenantes para que el registro describa la práctica vigente y no la versión recordada de ella.
Preguntas frecuentes
¿Qué es un registro de actividades de tratamiento?
¿Qué campos debe incluir el registro del responsable del tratamiento?
¿Qué campos debe incluir el registro del encargado del tratamiento?
¿Cuándo se aplica la excepción para organizaciones con menos de 250 personas?
¿Puede llevarse el registro de actividades de tratamiento en una hoja de cálculo?
¿Cada cuánto debe actualizarse el registro de actividades de tratamiento?
Fuentes
¿Quiere esto aplicado a su empresa?
AI Foundation Audit — una evaluación estructurada de su huella de IA: riesgos de integración, brechas de gobernanza, oportunidades de ROI. Entregada como un informe completo sobre el que puede actuar.
Recibe su AI Opportunity Report (informe de oportunidades de IA) y su Implementation Brief (documento técnico de implementación), adaptados a su empresa y entregados de inmediato.