Guía del artículo 30 del RGPD

Registro de actividades de tratamiento (RAT): cómo crear un registro conforme, incluso en decenas de entidades

Actualizado 2026-06-24
Puntos clave: Priverion es una plataforma GRC alojada en Suiza que automatiza la creación, la recertificación y las exportaciones listas para auditoría del registro de actividades de tratamiento (RAT) del artículo 30 del RGPD en grupos empresariales multientidad.

Si usted es responsable del cumplimiento del RGPD, ya sabe que el artículo 30 le obliga a mantener un registro de actividades de tratamiento. Lo que nadie le cuenta es lo doloroso que resulta cuando gestiona registros de tratamientos en 10, 50 o más de 200 entidades del grupo, cada una con procesos, bases legales y requisitos locales diferentes.

Esta guía le ofrece un marco claro y paso a paso para crear y mantener su registro de tratamientos, tanto si empieza desde cero como si intenta poner orden en una pesadilla de hojas de cálculo.

Plataforma alojada en Suiza Infraestructura conforme a ISO 27001 La confían empresas que gestionan más de 50 entidades No se requiere tarjeta de crédito
Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Por qué fallan la mayoría de los RAT

Por qué a la mayoría de las organizaciones les cuesta crear (y mantener) su RAT

Estos cinco modos de fallo convierten una obligación de cumplimiento sencilla en un dolor de cabeza operativo continuo, sobre todo para los grupos multientidad.

01

El caos de las hojas de cálculo

La mayoría de los equipos empiezan con Excel. En seis meses, tiene 37 versiones repartidas entre 12 filiales y nadie sabe cuál es la vigente. El resultado: registros incompletos, esfuerzo duplicado y cero confianza cuando llega el regulador.

60 %

de los equipos de privacidad sigue dependiendo de hojas de cálculo, y la mayoría admite que sus registros están incompletos o desactualizados.

IAPP Privacy Governance Survey, 2023

02

Sin una única fuente de verdad

Cuando su RAT vive en unidades compartidas e hilos de correo, la recertificación es imposible. Acaba persiguiendo a los DPD locales para conseguir actualizaciones que nunca llegan, y dedicando más tiempo a la coordinación que al verdadero trabajo de cumplimiento.

60 %

del tiempo de administración de cumplimiento en un fabricante de aeronaves se consumía en actualizaciones manuales del RAT antes de centralizar su registro.

Fabricante de aeronaves, primeros 6 meses con Priverion

03

La complejidad multijurisdiccional

El artículo 30 del RGPD es la base, pero la LPD suiza, el RGPD del Reino Unido y las normativas sectoriales añaden cada una sus propios requisitos. Un RAT que funciona para su entidad alemana puede no ser conforme para sus operaciones suizas o brasileñas bajo la LGPD.

Cada entidad jurídica que actúa como responsable o encargado del tratamiento necesita sus propias entradas en el RAT, lo que multiplica el esfuerzo en cada jurisdicción en la que opera.

04

La recertificación se deja para el final

Crear el RAT una vez ya es difícil. Mantenerlo preciso a lo largo del tiempo (a medida que cambian los procesos, rotan los proveedores y se adquieren nuevas entidades) es donde la mayoría de los programas se derrumban en silencio. Sin recertificación automatizada, su registro se degrada desde el primer día.

100 %

de tasa de recertificación del RAT alcanzada por AXA tras pasar del seguimiento manual a flujos de trabajo automatizados.

AXA, recertificación totalmente automatizada con Priverion

05

La ansiedad ante las auditorías

Cuando una autoridad de control solicita su RAT, debería poder presentarlo en minutos, no en semanas. Si generar un paquete de evidencias listo para auditoría exige extraer datos de cinco sistemas y tres departamentos, está expuesto, y lo sabe.

Los equipos de cumplimiento que duermen tranquilos son los que pueden exportar un registro completo y actualizado con un solo clic.

Si algo de esto le resulta familiar, no está solo, y está en el lugar adecuado. Veamos exactamente cómo crear un RAT que realmente funcione.

200+

Horas ahorradas en la gestión del RAT

Medtec recuperó más de 200 horas que antes dedicaba al mantenimiento manual de registros durante su primer año de preparación para la ISO 27001 con Priverion.

60 %

Menor coste frente a las plataformas heredadas

Un fabricante de aeronaves logró el cumplimiento multientidad completo con un coste total notablemente inferior al de los contratos GRC empresariales típicos de alcance comparable, sin tarifas por usuario ni trampas de ampliación por módulo. Primeros 6 meses.

3 meses

De adelanto en la ISO 27001

Medtec adelantó tres meses su plazo de certificación ISO 27001 gracias a los paquetes de evidencias listos para auditoría y la documentación automatizada de Priverion.

Guía paso a paso

Cómo crear un RAT que realmente se mantenga actualizado

Siga estos siete pasos para crear un registro de actividades de tratamiento que cumpla el artículo 30 hoy, y que no se desmorone el próximo trimestre cuando cambien los procesos.

Paso 1

Defina el alcance organizativo

Antes de documentar una sola actividad de tratamiento, identifique qué entidades jurídicas de su grupo actúan como responsables del tratamiento y cuáles como encargados del tratamiento. Esto determina quién mantiene qué registros del RAT bajo el artículo 30(1) frente al 30(2).

Para las organizaciones multientidad, este paso por sí solo es donde se atascan la mayoría de los proyectos. Necesita tener claro qué filiales están dentro del alcance, qué jurisdicciones aplican y quién es responsable del registro de cada entidad.

Consejo para multientidad: el mapeo de datos entre entidades de Priverion le da visibilidad de todo el grupo desde el primer día, para que no descubra lagunas de alcance seis meses después de iniciar el proyecto.

Paso 2

Identifique todas las actividades de tratamiento

Realice un inventario de datos estructurado en cada departamento y entidad. Las actividades de tratamiento incluyen desde la nómina de empleados y la gestión de relaciones con clientes hasta los registros de visitantes y la videovigilancia.

Trabaje departamento por departamento: RR. HH., finanzas, marketing, TI, operaciones, jurídico. El objetivo es capturar cada actividad en la que se recopilen, almacenen, usen, compartan o eliminen datos personales.

No busque la perfección en la primera pasada. Capture la actividad, el departamento y las categorías de datos; las bases legales y los plazos de conservación los afinará en pasos posteriores.

Paso 3

Documente los campos obligatorios del artículo 30

El artículo 30(1) del RGPD exige información específica para cada actividad de tratamiento. Como mínimo, su RAT debe incluir:

  • Datos del responsable: nombre y datos de contacto del responsable del tratamiento, corresponsable o representante
  • Fines del tratamiento: fin específico y documentado para cada actividad
  • Categorías de interesados: empleados, clientes, visitantes del sitio web, candidatos a empleo, etc.
  • Categorías de datos personales: datos de contacto, datos financieros, datos de salud, datos de localización, etc.
  • Categorías de destinatarios: departamentos internos, encargados del tratamiento, transferencias a terceros países
  • Transferencias internacionales: transferencias a terceros países y las garantías existentes (cláusulas contractuales tipo, decisiones de adecuación)
  • Plazos de conservación: plazos previstos para la supresión o los criterios utilizados para determinarlos
  • Medidas técnicas y organizativas: una descripción general de las medidas de seguridad del artículo 32
Si opera bajo la LPD suiza (nDSG) además del RGPD, deberá capturar campos adicionales, como el país de almacenamiento de los datos y detalles específicos de las transferencias transfronterizas. Las plantillas de Priverion cubren ambos marcos simultáneamente.

Paso 4

Asigne las bases legales de cada actividad

Cada actividad de tratamiento necesita una base legal válida bajo el artículo 6 del RGPD. Las seis opciones (consentimiento, contrato, obligación legal, intereses vitales, misión de interés público o interés legítimo) no son intercambiables, y elegir la incorrecta genera riesgo sancionador.

Para las actividades que implican categorías especiales de datos (artículo 9), necesita una condición adicional. Para la monitorización de empleados o las actividades de marketing, documente su evaluación de interés legítimo.

Aquí es donde la redacción asistida por IA puede acelerar su trabajo. La IA de Priverion sugiere las bases legales probables a partir de la descripción de la actividad de tratamiento y las categorías de datos, pero el DPD siempre toma la decisión final.

Paso 5

Mapee los flujos de datos y la compartición con terceros

Para cada actividad de tratamiento, rastree por dónde fluyen los datos personales: desde el punto de recopilación, pasando por los sistemas internos, hasta cualquier encargado del tratamiento o destinatario tercero. Esto incluye proveedores en la nube, servicios de nómina, plataformas CRM, herramientas de analítica y cualquier subencargado que contraten.

Preste especial atención a las transferencias internacionales. Tras Schrems II, debe documentar no solo que se produce una transferencia, sino el mecanismo de garantía específico (cláusulas contractuales tipo, decisión de adecuación, excepción) y, para las transferencias a países sin nivel adecuado, si se necesitan medidas suplementarias.

Este paso alimenta directamente sus evaluaciones de impacto de las transferencias (TIA). Con Priverion, los flujos de datos documentados en su RAT rellenan automáticamente sus flujos de trabajo de TIA, sin duplicar la entrada de datos en varios registros.

Paso 6

Establezca la titularidad y los ciclos de recertificación

Un RAT sin titularidad clara es un RAT que se degrada. Para cada actividad de tratamiento, asigne un responsable de negocio encargado de confirmar la exactitud. Después, defina ciclos de recertificación, normalmente anuales, pero trimestrales para las actividades de alto riesgo.

Este es el paso que separa el teatro del cumplimiento del cumplimiento real. Un fabricante de aeronaves pasó de dedicar el 60 % del tiempo de administración de cumplimiento a actualizaciones manuales del RAT a flujos de trabajo de recertificación totalmente automatizados en sus primeros seis meses con Priverion, porque la plataforma se encarga del seguimiento que los humanos olvidan.

Paso 7

Cree su paquete de evidencias listo para auditoría

Su RAT no es solo un documento interno: es la evidencia que presenta cuando las autoridades de control la solicitan. Estructure su registro para poder generar una exportación completa y formateada en cualquier momento, incluido el historial de versiones, las marcas de tiempo de recertificación y las EIPD vinculadas.

Medtec ahorró más de 200 horas en la preparación de la ISO 27001 porque su RAT gestionado con Priverion ya contenía la documentación que necesitaban los auditores; no tuvieron que reconstruir los paquetes de evidencias desde cero.

Pruebe ahora su capacidad de exportación, antes de necesitarla. Si generar un extracto conforme del RAT lleva más de unos minutos, la estructura de su registro necesita mejoras.

Requisitos del artículo 30

Qué exige realmente el artículo 30 del RGPD: referencia campo a campo

Todos los campos del RAT que figuran a continuación son obligatorios para los responsables del tratamiento bajo el artículo 30(1). Úselos como lista de comprobación al crear o auditar su registro.

Artículo 30(1)(a)

Identidad y datos de contacto del responsable

El nombre y los datos de contacto del responsable del tratamiento y, cuando proceda, del corresponsable, del representante del responsable y del delegado de protección de datos. En las estructuras de grupo, esto significa cada entidad jurídica que actúa como responsable del tratamiento.

Artículo 30(1)(b)

Fines del tratamiento

Los fines deben ser específicos y estar documentados para cada actividad de tratamiento, no categorías genéricas como «operaciones del negocio». Un mismo sistema puede servir a varios fines, cada uno de los cuales requiere su propia entrada.

Artículo 30(1)(c)

Categorías de interesados y datos personales

Describa a quién se refieren los datos (empleados, clientes, proveedores, visitantes del sitio web) y qué tipos de datos se tratan (datos de contacto, registros financieros, datos de salud, datos de comportamiento).

Artículo 30(1)(d)

Categorías de destinatarios

Todos los destinatarios a quienes se comunican o se comunicarán los datos, incluidos los encargados del tratamiento, otras entidades del grupo y los destinatarios en terceros países. Sea específico: «proveedores de servicios en la nube» no es suficiente sin identificar cuáles.

Artículo 30(1)(e)

Transferencias internacionales y garantías

Transferencias a terceros países u organizaciones internacionales, y la documentación de las garantías adecuadas (cláusulas contractuales tipo, normas corporativas vinculantes, decisiones de adecuación). Tras Schrems II, las medidas suplementarias también pueden requerir documentación.

Artículo 30(1)(f)

Plazos de conservación

Los plazos previstos para la supresión de las distintas categorías de datos, o los criterios utilizados para determinar la conservación. «Mientras sea necesario» no es conforme: indique plazos específicos o criterios claros.

Artículo 30(1)(g)

Medidas técnicas y organizativas

Una descripción general de las medidas de seguridad técnicas y organizativas a las que se refiere el artículo 32(1). Esto incluye el cifrado, los controles de acceso, la seudonimización y las capacidades de recuperación ante desastres.

LPD suiza / nDSG

Requisitos suizos adicionales

La Ley suiza de protección de datos (nDSG) exige campos adicionales, como el país de almacenamiento de los datos, la identificación específica de los mecanismos de transferencia a terceros países y la identidad del asesor de protección de datos. Priverion cubre los requisitos del RGPD y de la LPD suiza en un único registro.

Comparativa

Por qué los equipos del mercado medio cambian de OneTrust a Priverion

OneTrust se diseñó para las Fortune 500. Si gestiona la privacidad en 5, 15 o 50 entidades, necesita capacidad de nivel empresarial sin la complejidad y el coste de las grandes empresas.

Lo que obtiene con OneTrust

Diseñado para las Fortune 500

Precios por usuario y por módulo

Los costes se disparan de forma impredecible a medida que añade usuarios, módulos o filiales. La planificación presupuestaria se convierte en una conjetura.

Sede en EE. UU., alojamiento multirregional

Los datos pueden tratarse en varias jurisdicciones. En un entorno posterior a Schrems II, esto crea complejidad jurídica adicional para las organizaciones europeas.

Más de 200 integraciones, poca profundidad

Un impresionante número de conectores que a menudo se traduce en sobrecarga de mantenimiento e intercambio de datos superficial, en lugar de una automatización significativa de los flujos de trabajo.

Implementación de varios meses

Los despliegues empresariales suelen tardar entre 6 y 12 meses, con equipos de implementación dedicados y honorarios de consultoría.

Exceso de funciones de ESG, ética y cookies

Paga por la gestión del consentimiento de cookies, módulos de ESG y líneas éticas que no necesita, todo agrupado en una plataforma que resulta más difícil de manejar precisamente por ello.

La complejidad exige administradores dedicados

La interfaz es potente, pero requiere formación especializada. Los equipos del mercado medio sin un administrador de plataforma dedicado suelen infrautilizar lo que han comprado.

Lo que obtiene con Priverion

Diseñado para la gestión de privacidad de todo el grupo

Precios predecibles por entidad

Tarificado por número de empresas y tamaño organizativo, no por usuario ni por módulo. Su director financiero puede planificar los costes con un año de antelación sin sorpresas.

Desarrollado y alojado en Suiza, con residencia de datos europea

Todo el tratamiento de datos permanece dentro de la infraestructura suiza. En un mundo posterior a Schrems II, esto no es una casilla de marketing: es una ventaja jurídica para las transferencias transfronterizas.

Integraciones profundas donde importan

Integraciones específicas con sistemas de RR. HH., compras y gestión de activos de TI (los flujos de trabajo que realmente impulsan el cumplimiento en privacidad), no 200 conectores superficiales que generan deuda de mantenimiento.

Operativo en semanas, no en meses

Un fabricante de aeronaves logró una reducción del 60 % del tiempo de administración de cumplimiento en sus primeros 6 meses, incluidos la incorporación, la configuración y el despliegue en las filiales.

Caso práctico de un fabricante de aeronaves, primeros 6 meses tras el despliegue

Plataforma de privacidad todo en uno, nada más

RAT, EIPD/TIA, riesgo de proveedores, gestión de incidentes, atención de solicitudes de los interesados, mapeo de datos y preparación para la Ley de IA: todo lo que necesita un DPD. No cubrimos ESG, líneas éticas ni consentimiento de cookies porque ese no es nuestro cometido.

Diseñado para DPD, no para administradores de plataforma

Una UX limpia que los profesionales del cumplimiento disfrutan utilizando. AXA alcanzó el 100 % de recertificación del RAT en todas las entidades, porque la herramienta no pelea con las personas que la usan.

AXA, recertificación del RAT totalmente automatizada tras el despliegue

Recurso gratuito

Descargue la plantilla del RAT y la lista de comprobación de cumplimiento gratuitas

Creada por el mismo equipo que ayuda a empresas como un fabricante de aeronaves y AXA a gestionar la privacidad en decenas de entidades. Esta plantilla cubre tanto los requisitos del artículo 30 del RGPD como los de la LPD suiza, para que no necesite dos registros distintos.

No es una hoja de cálculo genérica. Es una plantilla estructurada, campo a campo, basada en las expectativas regulatorias del mundo real y en el feedback de las autoridades de control.

Qué incluye

  • Plantilla de registro RAT: preestructurada con todos los campos obligatorios de los artículos 30(1) y 30(2) tanto para responsables como para encargados del tratamiento
  • Suplemento de la LPD suiza: campos adicionales exigidos por la nueva Ley suiza de protección de datos (nDSG), integrados en el mismo registro
  • Lista de comprobación de cumplimiento: una lista de auditoría campo a campo para verificar la integridad antes de presentarlo al regulador
  • Seguimiento de recertificación: un marco sencillo para programar y hacer seguimiento de la recertificación anual en todas las entidades
  • Notas de orientación multientidad: consejos prácticos para gestionar el RAT en las filiales sin perder la cabeza
Sobre esta página: referencias, definiciones y preguntas frecuentes

Puntos clave

Un registro de actividades de tratamiento (RAT) es un registro de cumplimiento obligatorio bajo el artículo 30 del RGPD. Todo responsable y encargado del tratamiento debe mantener uno. Para las organizaciones multientidad, la gestión del RAT se vuelve exponencialmente compleja, ya que requiere coordinación entre filiales, jurisdicciones y marcos como la LPD suiza (nDSG). Automatizar la recertificación, centralizar los registros y mantener exportaciones listas para auditoría son las tres prácticas que distinguen a los programas conformes de los expuestos a riesgo sancionador.

Definiciones

¿Qué es un registro de actividades de tratamiento (RAT)?

El registro de actividades de tratamiento (RAT) es un registro escrito exigido por el artículo 30 del RGPD que documenta cada operación de tratamiento de datos personales llevada a cabo por un responsable o encargado del tratamiento. Debe incluir los fines del tratamiento, las categorías de interesados, las categorías de datos personales, los destinatarios, las transferencias internacionales y las garantías, los plazos de conservación y una descripción general de las medidas de seguridad técnicas y organizativas según el artículo 32.

¿Qué es el artículo 30 del RGPD?

El artículo 30 del RGPD («Registro de las actividades de tratamiento») es la disposición del Reglamento General de Protección de Datos (RGPD) (UE) 2016/679 que obliga a los responsables y encargados del tratamiento a mantener registros escritos de sus actividades de tratamiento de datos. El incumplimiento puede dar lugar a multas administrativas de hasta 10 millones de euros o el 2 % del volumen de negocio anual global bajo el artículo 83(4)(a).

¿Qué es la LPD suiza (nDSG)?

La Ley suiza de protección de datos (LPD/nDSG), revisada y en vigor desde el 1 de septiembre de 2023, es la ley federal suiza de protección de datos. El artículo 12 nDSG exige a los responsables y encargados del tratamiento mantener un registro de actividades de tratamiento con campos adicionales más allá del RGPD, incluidos el país de almacenamiento de los datos y la documentación específica de las transferencias transfronterizas.

¿Qué es una evaluación de impacto relativa a la protección de datos (EIPD)?

Una evaluación de impacto relativa a la protección de datos (EIPD) es una evaluación de riesgos exigida por el artículo 35 del RGPD cuando es probable que un tratamiento entrañe un alto riesgo para los interesados. Las EIPD están estrechamente vinculadas a las entradas del RAT porque las actividades de tratamiento documentadas en el registro suelen activar requisitos de EIPD.

Preguntas frecuentes

¿Quién está obligado a mantener un RAT bajo el RGPD?

Bajo el artículo 30 del RGPD, todo responsable y encargado del tratamiento debe mantener un RAT. La excepción limitada para organizaciones con menos de 250 empleados (artículo 30(5)) solo se aplica si el tratamiento es ocasional, no incluye categorías especiales de datos según el artículo 9 y es improbable que entrañe un riesgo para los interesados, condiciones que rara vez se cumplen en la práctica. El Comité Europeo de Protección de Datos (CEPD) ha aclarado que la mayoría de las organizaciones deben mantener un RAT con independencia de su tamaño.

¿Qué campos obligatorios debe contener un RAT bajo el artículo 30?

Para los responsables del tratamiento, el artículo 30(1) exige: (a) el nombre y los datos de contacto del responsable, corresponsable o representante; (b) los fines del tratamiento; (c) las categorías de interesados y de datos personales; (d) las categorías de destinatarios, incluidos los de terceros países; (e) los detalles de las transferencias internacionales y las garantías; (f) los plazos previstos para la supresión; y (g) una descripción general de las medidas de seguridad técnicas y organizativas según el artículo 32. Los encargados del tratamiento tienen un conjunto de requisitos paralelo pero más reducido bajo el artículo 30(2).

¿En qué se diferencia la LPD suiza del RGPD en cuanto a los requisitos del RAT?

La revisada LPD suiza (nDSG), en vigor desde el 1 de septiembre de 2023, exige un registro de actividades de tratamiento bajo el artículo 12 nDSG. Entre las diferencias clave figuran la obligación de especificar el país de almacenamiento de los datos, la documentación detallada de las transferencias transfronterizas y la ausencia de una excepción para pequeñas empresas equivalente al artículo 30(5) del RGPD. Las organizaciones que operan tanto en la UE como en Suiza deben cumplir ambos marcos simultáneamente.

¿Cuáles son los errores habituales del RAT que conducen a sanciones regulatorias?

Los errores habituales incluyen registros incompletos o desactualizados, la falta de documentación de la base legal de cada actividad de tratamiento, la omisión de la documentación de las transferencias internacionales y las garantías existentes, y la ausencia de procesos de recertificación. Según el CEPD, las deficiencias del RAT figuran entre las infracciones más citadas durante las auditorías de las autoridades de control. Bajo el artículo 83(4)(a), las multas pueden alcanzar los 10 millones de euros o el 2 % del volumen de negocio anual global.

¿Con qué frecuencia debe actualizarse un RAT?

El RGPD no prescribe una frecuencia de actualización específica, pero el CEPD recomienda que los RAT se mantengan precisos y actualizados en todo momento. La mejor práctica es implementar flujos de trabajo de recertificación continua (normalmente revisiones trimestrales) y activar actualizaciones siempre que cambien las actividades de tratamiento, los proveedores o los flujos de datos. Según el IAPP-EY 2023 Privacy Governance Report, las organizaciones con recertificación automatizada logran tasas de cumplimiento notablemente más altas que las que dependen de procesos manuales.

¿Pueden usarse hojas de cálculo para la gestión del RAT?

Aunque las hojas de cálculo son técnicamente admisibles bajo el RGPD, se vuelven inmanejables para las organizaciones multientidad. El IAPP-EY 2023 Privacy Governance Report constató que el 60 % de los equipos de privacidad sigue dependiendo de hojas de cálculo, y la mayoría admite que sus registros están incompletos o desactualizados. Las plataformas GRC especializadas ofrecen control de versiones, recertificación automatizada, visibilidad entre entidades y exportaciones listas para auditoría que las hojas de cálculo no pueden proporcionar a escala.

¿Cuál es la sanción por no mantener un RAT?

No mantener un RAT conforme puede dar lugar a multas administrativas de hasta 10 millones de euros o el 2 % del volumen de negocio anual global bajo el artículo 83(4)(a) del RGPD. Las autoridades de control de todo el EEE han impuesto multas específicamente por deficiencias del RAT. Un registro incompleto suele ser la primera señal de alarma durante una auditoría regulatoria y puede desencadenar investigaciones más amplias sobre la postura general de cumplimiento de una organización.

¿Exige la ISO 27001 un RAT?

La ISO 27001 no exige explícitamente un RAT, pero el control A.5.34 del Anexo A (Privacidad y protección de datos personales) requiere que las organizaciones identifiquen y cumplan los requisitos de la legislación de privacidad aplicable. Para las organizaciones sujetas al RGPD o a la LPD suiza, mantener un RAT es un componente necesario del cumplimiento de la ISO 27001. Integrar la gestión del RAT con su Sistema de Gestión de Seguridad de la Información (SGSI) agiliza tanto las auditorías de privacidad como las de seguridad.

Estadísticas y fuentes

Según el IAPP-EY 2023 Privacy Governance Report, el 60 % de los equipos de privacidad sigue dependiendo de hojas de cálculo para la gestión del RAT, y la mayoría admite que sus registros están incompletos o desactualizados. El mismo informe constató que las organizaciones con plataformas de gestión de privacidad dedicadas logran tiempos de respuesta a auditorías un 40 % más rápidos en comparación con las que usan procesos manuales.

Bajo el artículo 83(4)(a) del RGPD, no mantener un RAT conforme puede dar lugar a multas de hasta 10 millones de euros o el 2 % del volumen de negocio anual global, lo que sea mayor. El CEPD ha señalado que las deficiencias del RAT figuran entre los hallazgos más habituales durante las inspecciones de las autoridades de control en los Estados miembros del EEE.

La revisada LPD suiza (nDSG) entró en vigor el 1 de septiembre de 2023, introduciendo un requisito de registro de actividades de tratamiento bajo el artículo 12 que se aplica a todos los responsables y encargados del tratamiento sin la excepción para pequeñas empresas que figura en el artículo 30(5) del RGPD.

Comparativa de los requisitos del RAT: RGPD frente a LPD suiza

RequisitoArtículo 30 del RGPDArtículo 12 de la LPD suiza
Nombre y datos de contacto del responsableObligatorioObligatorio
Fines del tratamientoObligatorioObligatorio
Categorías de interesadosObligatorioObligatorio
Categorías de datos personalesObligatorioObligatorio
Categorías de destinatariosObligatorioObligatorio
Transferencias internacionales y garantíasObligatorioObligatorio (con país de almacenamiento)
Plazos de conservaciónObligatorioObligatorio
Medidas técnicas y organizativasObligatorio (descripción general)Obligatorio (descripción general)
País de almacenamiento de los datosNo exigido explícitamenteObligatorio
Excepción para pequeñas empresasSí (artículo 30(5), limitada)Sin excepción
Aplicable desde25 de mayo de 20181 de septiembre de 2023