Guía del RGPD para equipos de privacidad

Derechos de los interesados según el RGPD explicados. Lo que todo equipo de privacidad necesita saber (y operativizar)

Actualizado 2026-06-24
Conclusiones clave: Priverion es una plataforma de GRC alojada en Suiza que ayuda a las organizaciones multientidad a automatizar los 8 derechos de los interesados del RGPD y los flujos de trabajo de solicitudes de acceso (DSAR).

¿Gestiona solicitudes de los interesados en varias entidades y jurisdicciones? No está solo. El 68% de las organizaciones afirma que las solicitudes de acceso (DSAR) son su obligación del RGPD que más recursos consume. Esta guía desglosa los 8 derechos en un lenguaje claro y le muestra cómo los principales equipos de privacidad los gestionan sin el caos.

Fuente: IAPP-EY Annual Privacy Governance Report, 2023

Con la confianza de equipos de privacidad que gestionan más de 50 entidades en toda Europa

Alojado en Suiza Conforme con la ISO 27001 Conforme con el RGPD por diseño
Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Por qué las DSAR se rompen a escala

Por qué los derechos de los interesados generan pesadillas operativas para las organizaciones en crecimiento

El reloj de respuesta de 30 días empieza a correr en el momento en que llega una solicitud. En varias entidades, flujos de trabajo manuales y sistemas desconectados, ese plazo se convierte en una responsabilidad.

72%

Aumento de las DSAR en los mercados europeos desde 2020, según el análisis de los informes anuales de las APD

El volumen de solicitudes se está disparando

Cada cliente, empleado y proveedor que interactúa con su organización puede ejercer sus derechos en cualquier momento. La concienciación crece más rápido de lo que la mayoría de los equipos puede dotarse de personal, y cada solicitud activa un reloj jurídicamente vinculante.

Resultado: un fabricante de aeronaves automatizó la recertificación en todas sus filiales en sus primeros 6 meses, liberando a su DPD de perseguir solicitudes para centrarse en el trabajo estratégico de privacidad.

Fabricante de aeronaves, primeros 6 meses tras la implementación

30 días

Artículo 12(3) del RGPD, plazo máximo de respuesta antes de que aumente el riesgo de ejecución

El reloj es implacable entre entidades

Una sola DSAR en un grupo multientidad puede requerir coordinación entre más de 5 equipos y más de 3 entidades jurídicas. ¿Quién es responsable de la respuesta? ¿Dónde residen los datos? ¿Qué entidad es el responsable del tratamiento? Las bandejas de entrada compartidas y las hojas de cálculo no pueden responder a estas preguntas con rapidez.

4.000-6.000 EUR

Coste medio estimado de tramitar una sola DSAR manualmente, investigación de operaciones de privacidad de Gartner, estimación orientativa

Los procesos manuales se convierten en una responsabilidad de cumplimiento

El 78% de las organizaciones multientidad todavía gestiona los registros de actividades de tratamiento en hojas de cálculo. Cuando se aplica el mismo enfoque fragmentado a las DSAR (localizar datos, ocultar información de terceros, verificar identidades), un solo campo omitido puede dar lugar a una reclamación ante una autoridad de control.

Resultado: AXA alcanzó una tasa de recertificación del registro de tratamientos del 100% con automatización completa, construyendo la base de mapeo de datos que hace que el cumplimiento de las DSAR sea rápido y defendible.

AXA, recertificación totalmente automatizada

La ejecución reciente confirma el riesgo: la APD sueca multó a un municipio por no responder a las solicitudes de acceso dentro del plazo legal. El Garante italiano ha impuesto múltiples sanciones por respuestas a DSAR incompletas o tardías. No son casos aislados, son la nueva normalidad para los equipos de privacidad con pocos recursos.

Fuentes: Autoridad Sueca de Protección de la Privacidad (IMY) y Garante per la protezione dei dati personali italiano, decisiones públicas de ejecución, 2022-2024

200+

Horas ahorradas en la gestión del registro de tratamientos

Medtec redirigió más de 200 horas de la preparación manual de documentación del registro de tratamientos e ISO 27001 al trabajo estratégico de privacidad en su primer año

60%

Menor coste frente a las plataformas heredadas

Basado en comparaciones de precios publicadas con OneTrust para organizaciones del mercado medio que gestionan más de 10 entidades. Sin tarifas de ampliación por usuario ni por módulo.

3 mes.

De adelanto sobre el calendario de ISO 27001

Medtec completó la preparación de la auditoría ISO 27001 tres meses antes de lo previsto gracias a los paquetes de evidencias integrados de Priverion

Los 8 derechos de los interesados del RGPD

Cada derecho de los interesados del RGPD. Qué significa, cuándo se aplica y cómo operativizarlo

Los artículos 15 a 22 del RGPD otorgan a las personas ocho derechos distintos sobre sus datos personales. Cada uno conlleva obligaciones específicas, excepciones y complejidades operativas, especialmente para las organizaciones que gestionan solicitudes en varias entidades.

Derecho 1 de 8

Derecho de acceso

Artículo 15 del RGPD

Los interesados pueden solicitar la confirmación de si se están tratando sus datos personales y, en tal caso, acceder a dichos datos junto con información complementaria sobre cómo y por qué se tratan. Este es, con diferencia, el derecho que más se ejerce y el más exigente en términos operativos para las organizaciones multientidad donde los datos pueden estar dispersos en filiales, sistemas y jurisdicciones.

Qué debe facilitar

  • Copia de los datos personales objeto de tratamiento
  • Los fines del tratamiento
  • Las categorías de datos afectados
  • Los destinatarios o categorías de destinatarios
  • Los plazos de conservación o los criterios para determinarlos
  • La existencia de sus otros derechos (supresión, rectificación, etc.)

Excepciones y matices clave

  • No debe afectar negativamente a los derechos y libertades de terceros (ocultar datos de terceros)
  • La primera copia es gratuita; se permite una tarifa razonable por copias adicionales
  • Se puede denegar o cobrar por solicitudes manifiestamente infundadas o excesivas
  • Plazo de 30 días, ampliable en 2 meses para solicitudes complejas

La realidad operativa para los equipos multientidad

Una sola solicitud de acceso puede afectar a sistemas de RR. HH., CRM, plataformas de compras y archivos en varias entidades jurídicas. Sin un mapeo de datos entre entidades, los equipos dedican días a localizar datos que deberían llevar minutos. El mapeo de datos entre entidades de Priverion ofrece visibilidad de todo el grupo para que su equipo pueda identificar todas las actividades de tratamiento pertinentes y responder dentro del plazo legal.

Derecho 2 de 8

Derecho de rectificación

Artículo 16 del RGPD

Los interesados tienen derecho a obtener la corrección de los datos personales inexactos y, teniendo en cuenta los fines del tratamiento, a que se completen los datos personales incompletos. Aunque a menudo es más sencillo que las solicitudes de acceso, la rectificación en varios sistemas y entidades puede generar requisitos de actualización en cascada.

Qué debe hacer

  • Corregir los datos inexactos sin dilación indebida
  • Completar los datos incompletos cuando sea pertinente para el fin del tratamiento
  • Notificar a todos los destinatarios que recibieron los datos (artículo 19)
  • Informar al interesado sobre esos destinatarios si lo solicita

Excepciones y matices clave

  • Sin exenciones generales, se aplica a todas las actividades de tratamiento
  • La notificación a los destinatarios puede omitirse si supone un esfuerzo desproporcionado
  • Debe equilibrarse con la libertad de expresión para fines periodísticos
  • Se aplica el plazo de respuesta de 30 días

La realidad operativa para los equipos multientidad

Cuando un cliente corrige su dirección, ese cambio puede tener que propagarse por los sistemas de facturación, CRM y RR. HH. de tres filiales diferentes. La gestión del registro de tratamientos con recertificación automatizada de Priverion garantiza que su inventario de datos se mantenga actualizado, para que sepa exactamente qué sistemas contienen los datos que hay que actualizar.

Derecho 3 de 8

Derecho de supresión (derecho al olvido)

Artículo 17 del RGPD

Los interesados pueden solicitar la eliminación de sus datos personales cuando ya no son necesarios para su fin original, cuando se retira el consentimiento o cuando el tratamiento es ilícito. Este es el derecho que genera más complejidad, y más actividad de ejecución, porque interseca con las obligaciones de conservación, las retenciones legales y los intereses legítimos en cada entidad de su grupo.

Cuándo se aplica la supresión

  • Los datos ya no son necesarios para su fin original
  • Se retira el consentimiento y no existe otra base jurídica
  • El interesado se opone y no prevalecen motivos legítimos imperiosos
  • Los datos se trataron de forma ilícita
  • Una obligación legal exige la supresión
  • Los datos se recopilaron en relación con la oferta de servicios a un menor

Excepciones clave

  • Ejercicio de la libertad de expresión e información
  • Cumplimiento de una obligación legal que exija el tratamiento
  • Fines de salud pública en interés público
  • Archivo en interés público, investigación científica o histórica
  • Formulación, ejercicio o defensa de reclamaciones legales

La realidad operativa para los equipos multientidad

Las solicitudes de supresión son donde los programas de privacidad basados en hojas de cálculo fracasan de forma catastrófica. Necesita identificar cada sistema que contiene los datos de la persona, determinar si se aplica alguna excepción por entidad, ejecutar la eliminación y documentar todo el proceso a efectos de auditoría. El mapeo de datos entre entidades de Priverion, combinado con las evaluaciones de riesgos de proveedores, le ofrece visibilidad tanto de los sistemas internos como de los encargados del tratamiento externos que contienen los datos.

Derecho 4 de 8

Derecho a la limitación del tratamiento

Artículo 18 del RGPD

Los interesados pueden solicitar que se limite el tratamiento, esencialmente congelarlo, mientras se impugna la exactitud de los datos, mientras se determina la licitud del tratamiento o mientras el responsable del tratamiento evalúa si sus motivos legítimos prevalecen sobre los del interesado. Los datos se conservan, pero no se tratan de forma activa.

Cuándo se aplica la limitación

  • El interesado impugna la exactitud (limitación durante el periodo de verificación)
  • El tratamiento es ilícito, pero el interesado prefiere la limitación a la supresión
  • El responsable ya no necesita los datos, pero el interesado los necesita para reclamaciones legales
  • El interesado se ha opuesto (limitación a la espera de verificar los motivos)

Qué puede seguir haciendo con los datos limitados

  • Conservar los datos
  • Tratarlos con el consentimiento del interesado
  • Tratarlos para reclamaciones legales
  • Tratarlos para la protección de los derechos de otra persona
  • Tratarlos por razones importantes de interés público

La realidad operativa para los equipos multientidad

La limitación es complicada operativamente porque hay que marcar los datos en cada sistema sin eliminarlos, y garantizar que ningún equipo de ninguna filial los trate por error durante el periodo de limitación. Los flujos de trabajo de gestión de incidentes y la visibilidad entre entidades de Priverion le ayudan a aplicar las limitaciones de forma coherente en todo su grupo.

Derecho 5 de 8

Derecho a la portabilidad de los datos

Artículo 20 del RGPD

Los interesados pueden recibir sus datos personales en un formato estructurado, de uso común y de lectura mecánica, y hacer que se transmitan directamente a otro responsable del tratamiento cuando sea técnicamente posible. Este derecho solo se aplica a los datos tratados por medios automatizados sobre la base del consentimiento o la ejecución de un contrato.

Qué debe facilitar

  • Los datos personales que el interesado le facilitó (no datos derivados o inferidos)
  • Formato estructurado, de uso común y de lectura mecánica (CSV, JSON, XML)
  • Transmisión directa a otro responsable del tratamiento si es técnicamente posible

Limitaciones clave

  • Solo se aplica a los datos tratados sobre la base del consentimiento o de un contrato
  • Solo se aplica a los datos tratados por medios automatizados
  • Solo cubre los datos facilitados por el interesado (no análisis ni perfiles)
  • No debe afectar negativamente a los derechos y libertades de terceros

La realidad operativa para los equipos multientidad

Las solicitudes de portabilidad le exigen extraer datos de potencialmente decenas de sistemas, filtrar solo los datos facilitados por el interesado (no los datos derivados) y darles un formato coherente. Tener sus actividades de tratamiento mapeadas en el registro de tratamientos de Priverion significa que sabe exactamente qué sistemas contienen datos "facilitados", y puede generar exportaciones sin arqueología manual.

Derecho 6 de 8

Derecho de oposición

Artículo 21 del RGPD

Los interesados pueden oponerse al tratamiento basado en intereses legítimos o en el interés público, incluida la elaboración de perfiles basada en esos motivos. Para la mercadotecnia directa, el derecho de oposición es absoluto: el tratamiento debe cesar inmediatamente tras la solicitud, sin necesidad de prueba de ponderación.

Cuándo se aplica la oposición

  • Tratamiento basado en intereses legítimos (artículo 6(1)(f))
  • Tratamiento basado en el interés público (artículo 6(1)(e))
  • Elaboración de perfiles basada en los motivos anteriores
  • Mercadotecnia directa (derecho absoluto, sin excepciones)

Obligaciones de respuesta del responsable

  • Debe cesar el tratamiento salvo que demuestre motivos legítimos imperiosos
  • Los motivos imperiosos deben prevalecer sobre los intereses, derechos y libertades del interesado
  • Para la mercadotecnia directa: cesar inmediatamente, sin prueba de ponderación
  • Debe informar a los interesados de su derecho de oposición en la primera comunicación

La realidad operativa para los equipos multientidad

Las oposiciones requieren una evaluación del interés legítimo caso por caso, salvo que se trate de mercadotecnia directa. En un grupo con varios equipos de marketing y sistemas CRM, es fundamental garantizar que una oposición se propague a cada entidad que pudiera contactar con la persona. Los paneles de control de todo el grupo de Priverion le ofrecen la supervisión necesaria para verificar que las oposiciones se respetan en todas partes.

Derecho 7 de 8

Derechos relacionados con las decisiones automatizadas y la elaboración de perfiles

Artículo 22 del RGPD

Los interesados tienen derecho a no ser objeto de decisiones basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzcan efectos jurídicos o les afecten significativamente de modo similar. Este derecho es cada vez más relevante a medida que las organizaciones implementan sistemas de IA y aprendizaje automático que afectan a la contratación, el crédito, los seguros y la elegibilidad para servicios.

Cuándo se aplica este derecho

  • La decisión se basa únicamente en el tratamiento automatizado (sin intervención humana significativa)
  • La decisión produce efectos jurídicos (denegación de contrato, terminación de prestaciones)
  • La decisión produce efectos significativos similares (evaluación crediticia, cribado de candidatos)

Excepciones en las que se permiten decisiones automatizadas

  • Necesaria para la celebración o ejecución de un contrato
  • Autorizada por el Derecho de la UE o de un Estado miembro con salvaguardas adecuadas
  • Basada en el consentimiento explícito
  • En todos los casos de excepción: deben implementarse salvaguardas adecuadas, incluida la intervención humana

La realidad operativa para los equipos multientidad

Con la Ley de IA de la UE, que añade nuevas obligaciones sobre el artículo 22 del RGPD, las organizaciones que implementan sistemas de IA necesitan una documentación clara de las decisiones automatizadas en cada entidad. El registro de IA de Priverion para la preparación del cumplimiento de la Ley de IA de la UE le ayuda a inventariar los sistemas de IA, documentar el nivel de supervisión humana y demostrar el cumplimiento en la intersección entre el RGPD y la regulación de la IA.

Derecho 8 de 8

Derecho a ser informado

Artículos 13 y 14 del RGPD

Antes de la recogida de datos o en el momento de esta, se debe informar a las personas sobre quién trata sus datos, por qué, con qué base jurídica, durante cuánto tiempo y qué derechos tienen. Este es el derecho fundamental que posibilita todos los demás: si las personas no saben que usted trata sus datos, no pueden ejercer sus derechos sobre ellos.

Información que debe facilitar (datos recogidos directamente)

  • Identidad y datos de contacto del responsable del tratamiento (y del DPD)
  • Fines y base jurídica del tratamiento
  • Intereses legítimos perseguidos (si procede)
  • Destinatarios o categorías de destinatarios
  • Detalles de las transferencias internacionales y las salvaguardas
  • Plazos de conservación y criterios
  • Todos los derechos de los interesados aplicables

Requisitos adicionales para los datos recogidos indirectamente

  • Categorías de datos personales obtenidos
  • Origen de los datos
  • Debe facilitarse en un plazo razonable (máximo 1 mes)
  • O en el momento de la primera comunicación con la persona
  • O cuando los datos se comuniquen por primera vez a otro destinatario

La realidad operativa para los equipos multientidad

Cada entidad de su grupo probablemente tenga su propio aviso de privacidad, pero la información debe ser precisa y coherente con sus actividades de tratamiento reales. Cuando su registro de tratamientos está desactualizado, sus avisos de privacidad son automáticamente incorrectos. La recertificación automatizada del registro de tratamientos de Priverion garantiza que el inventario de tratamientos que alimenta sus obligaciones de transparencia se mantenga preciso en cada filial.

Conscientes de la competencia

Qué cambia cuando pasa de OneTrust a Priverion

Las plataformas empresariales no se crearon para los equipos de privacidad del mercado medio. Acaba pagando por una complejidad que nunca usará, y aun así improvisando las partes que de verdad importan para el cumplimiento de todo el grupo.

La experiencia OneTrust

Precios por módulo y por usuario

Los costes se disparan cada vez que añade una filial, un usuario o un flujo de trabajo. Las conversaciones sobre presupuesto se convierten en ejercicios de negociación.

Infraestructura alojada en EE. UU.

En un mundo posterior a Schrems II, el alojamiento en EE. UU. genera una exposición legal continua para las transferencias transfronterizas de datos. Su herramienta de privacidad no debería ser en sí misma un riesgo de transferencia.

Diseñado para compradores Fortune 500

Más de 200 funciones significan 180 que nunca tocará. La formación lleva meses. Su equipo dedica más tiempo a aprender la herramienta que a hacer trabajo de privacidad.

Consentimiento de cookies, ESG y líneas éticas de denuncia incluidos

Está subvencionando módulos diseñados para otros compradores. La dispersión de la plataforma ralentiza todo.

Implementación de varios meses

Plazos de incorporación empresarial que presuponen que dispone de un equipo de implementación de 10 personas. La mayoría de los equipos de privacidad del mercado medio tienen de 1 a 3 personas.

La experiencia Priverion

Precios predecibles según el número de empresas

Basados en el número de entidades y el tamaño organizativo, no por usuario ni por módulo. Añada miembros al equipo sin renegociar contratos.

Desarrollado en Suiza, alojado en Suiza

Residencia de datos europea garantizada. Todo el tratamiento de datos dentro de la infraestructura suiza, la jurisdicción de protección de datos más sólida fuera de la UE. Su herramienta de cumplimiento es ella misma conforme.

Creada específicamente para la privacidad de todo el grupo

Cada función existe para resolver la gestión de la privacidad multientidad. Mapeo de datos entre entidades, recertificación automatizada del registro de tratamientos, paneles de control de todo el grupo, desde el primer día.

Plataforma de privacidad todo en uno, nada que no necesite

Registro de tratamientos, EIPD/TIA, riesgo de proveedores, gestión de incidentes, gestión de solicitudes de interesados, registro de IA, integrados en una sola plataforma. No cubrimos ESG, líneas éticas de denuncia ni consentimiento de cookies porque eso no es gestión del programa de privacidad.

Operativa en semanas, no en meses

Un fabricante de aeronaves logró una reducción del 60% en el tiempo de administración de cumplimiento en sus primeros 6 meses. Una experiencia de usuario más sencilla significa que su equipo es productivo de inmediato, no tras un curso de certificación.

Caso de estudio de un fabricante de aeronaves, primeros 6 meses tras la implementación

¿Ya está evaluando alternativas? Vea cómo funciona el cambio en la práctica.

Reserve una demostración de 30 minutos

Deje de gestionar la privacidad en hojas de cálculo

Vea cómo es la gestión de la privacidad de todo el grupo cuando funciona de verdad

En 30 minutos, le mostraremos cómo organizaciones como un fabricante de aeronaves automatizaron la recertificación del registro de tratamientos en cada filial, y redujeron el tiempo de administración de cumplimiento en un 60% en sus primeros seis meses. Sin diapositivas. Sin argumentario de ventas. Solo la plataforma, sus preguntas y respuestas honestas.

Semanas, no meses

Tiempo medio de puesta en marcha

Sin precios por usuario

Costes predecibles que escalan con las entidades

100% alojado en Suiza

Residencia de datos europea garantizada

Reserve una demostración de 30 minutos