forumAbrir tema

Un cliente nos pide cumplir con el RGPD para firmar un contrato — ¿qué deberíamos poder mostrarle?

ZZafer Y***ExpertoMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
7
#1

Somos una agencia de marketing digital y software a medida de 8 personas en Estrasburgo. Presentamos una propuesta a una gran cadena de tiendas en Francia para desarrollar un software de fidelización y analítica en tienda. Acordamos las condiciones comerciales y el presupuesto, pero antes de firmar el contrato, su departamento de compras y legal nos pidió un «Dossier de Cumplimiento RGPD» completo junto con un documento de medidas técnicas y organizativas.

Somos un equipo pequeño; no tenemos un abogado a tiempo completo ni un delegado de protección de datos (DPO). Hasta ahora solo teníamos una política de privacidad estándar en nuestra web. ¿Necesitamos presentar un certificado ISO o una certificación oficial del estado, o bastaría con documentos internos preparados por nosotros para una empresa corporativa?

Para convencer a un cliente grande en la mesa de negociación, ¿qué documentos concretos deberíamos tener? ¿Cómo se integran el contrato de encargado del tratamiento (DPA) y el registro de actividades en este paquete, y en qué orden debería preparar esto una agencia de nuestro tamaño desde cero?

FFatih K***Experto
Cargo
Operador de entrada de datos
Sector
Agricultura
Tipo de organización
mediana empresa
Miembro desde
jun 2022
Mensaje
228

Doki · Prueba de penetración · 2025

Más útil#2

Respuesta corta: No existe una 'certificación general de cumplimiento' u homologación oficial del estado para el RGPD; el expediente que debes presentar a un gran cliente corporativo consta de un Contrato de Encargado del Tratamiento (DPA), un Registro de Actividades de Tratamiento (inventario) y un documento con compromisos concretos que detalle las medidas de seguridad técnicas y organizativas adoptadas. El objetivo legal del cliente es verificar mediante documentación oficial cómo se delimita tu responsabilidad ante una eventual fuga de datos.

Al preparar este expediente debes aclarar tu posición con respecto al cliente. La cadena minorista es el 'responsable del tratamiento' (responsable de traitement) y vosotros sois el 'encargado del tratamiento' (sous-traitant) que actúa en su nombre. Por lo tanto, tu dossier debe incluir sí o sí estos tres documentos básicos: 1) Un texto de Contrato de Encargado del Tratamiento (DPA) conforme al Artículo 28 del RGPD, que explique dónde guardarás los datos, quién tendrá acceso y cómo los eliminarás al finalizar el contrato. 2) El Registro de Actividades de Tratamiento de tu empresa (Registre des activités de traitement), que resuma qué tipo de datos personales tratas y con qué base legal. 3) El Documento de Medidas Técnicas y Organizativas (Mesures techniques et organisationnelles), que detalle tus pasos concretos de seguridad como cifrado en servidores, autenticación en dos pasos, registro de logs, copias de seguridad y compromisos de confidencialidad de los empleados.

Como agencia pequeña, avanza desde cero en este orden: Primero descarga la plantilla de registro de código abierto y gratuita que ofrece la CNIL en su web oficial y lista el flujo de datos de tu sistema. Después prepara un documento técnico de seguridad de 3 o 4 páginas que explique que la infraestructura cloud donde se aloja tu software está dentro de las fronteras europeas y tus prácticas de cifrado. Este expediente cumplirá de sobra las expectativas de los equipos de auditoría corporativos.

edit: he corregido unas erratas.

HHilal Z***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
136
#3

Como primer paso, descarga la plantilla de registro básica (modèle de registre) publicada por la CNIL. En ese archivo indica los campos que recopila tu software del cliente (nombre, email, teléfono, etc.) y sus plazos de conservación. Como los equipos de cumplimiento de las grandes empresas suelen revisar plantillas estándar, este formato oficial transmite bastante confianza.

OOsman K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
117
#4

La carpeta que le entregues al cliente debería contener estos 4 documentos: 1) El anexo contractual DPA que define los derechos y obligaciones de ambas partes. 2) Una lista de medidas técnicas que explique la arquitectura de tu software y los métodos de cifrado. 3) Un compromiso del servidor que demuestre en qué centros de datos europeos se alojan los datos. 4) Un procedimiento de crisis prometiendo notificar al cliente en menos de 48 horas ante una posible filtración.

ÖÖzgür B***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
34
#5

Una empresa de logística en París nos pidió algo parecido. Sin contratar consultoría externa, adjuntamos un formulario de medidas técnicas de 5 páginas explicando nuestra arquitectura de seguridad y un DPA estándar. Su departamento jurídico lo aprobó en 4 días y firmaron el contrato principal por 65.000 euros. No buscan un certificado oficial, buscan disciplina documental.

AAslıhanParticipante
Cargo
Fabricante de moda
Miembro desde
abr 2024
Mensaje
102
#6

Las grandes empresas ya suelen tener sus propios borradores de DPA y cuestionarios de seguridad estándar. No pierdas tiempo redactando un contrato desde cero; diles "Si tenéis un cuestionario de seguridad para proveedores y un borrador de DPA estándar, pasádnoslo y lo rellenamos y firmamos de inmediato con el equipo técnico". Casi siempre te mandan sus propios formularios directamente.

EEbru O***ParticipanteMiembro de la comunidad
Miembro desde
mar 2022
Mensaje
370
#7

a nosotros tb nos lo pidio una cadena y nos asustamos pero al final lo q quieren es poder pasarle la pelota al subcontratista si la cnil les mete una multa luego diles q los servidores estan en europa q los datos van cifrados firmas un dpa y tema cerrado.

HHavva M***Experto
Cargo
Contabilidad básica
Sector
Medios y publicación
Tipo de organización
cadena de tiendas
Miembro desde
sept 2022
Mensaje
197
#8

¿Entre los datos de fidelización que procesará tu software hay usuarios menores de 18 años o datos sensibles de categoría especial? Si solo vais a guardar contactos básicos e historial de compras el proceso se resuelve rápido, pero si pasan tarjetas de pago o datos sensibles, las preguntas de auditoría del cliente van a ser mucho más duras.

MMelis Y***Experto
Cargo
Agente de call center
Sector
Transporte
Tipo de organización
Equipo de 8 personas
Miembro desde
jun 2025
Mensaje
256
#9

No te dejes sacar miles de euros por supuestos consultores que cobran a pequeñas empresas prometiendo "un certificado oficial de cumplimiento RGPD". En la Unión Europea no existe aún una certificación general de RGPD acreditada para empresas. Lo que piden son procesos internos totalmente documentados y compromisos contractuales.

MMetin Ö***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
356
#10

Sí, la situación con cumplimiento rgpd es exactamente así. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

BBarış C***Nuevo miembro
Cargo
Director de cadena de suministro
Sector
Turismo
Tipo de organización
negocio de dos sucursales
Miembro desde
jul 2026
Mensaje
249
#11

Hay que ir paso a paso. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Comprobado por experiencia.

OOkan T***VeteranoMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
7
#12

Gracias esa era la respuesta que buscaba.

İİbrahim Y***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
182
#13

Gracias, esa era la respuesta que buscaba. Que todo el mundo haga algo no significa que sea lo correcto.

Corrijanme si me equivoco.

AAyşe A***Nuevo miembro
Cargo
Director de TI
Sector
Agricultura
Tipo de organización
distribuidor regional
Miembro desde
jul 2026
Mensaje
40

Doki · Soporte de respuesta a incidentes · 2025

#14

Guardado.

OOsman E***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
401
#15

Os explico cómo se hace en la práctica. La respuesta varía mucho según el sector, no hay una regla general.

Por supuesto, cambia si tu situación es diferente.

VVolkan A***Veterano
Cargo
Especialista en marketing digital
Sector
Embalaje
Tipo de organización
cadena de tiendas
Miembro desde
ene 2023
Mensaje
191
#16

El año pasado nos pasó casi exactamente lo mismo. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

También me gustaría saber si alguien lo hace de otra manera.

FFiliz U***Participante
Cargo
Responsable de redes sociales
Sector
Consultoría
Tipo de organización
negocio de dos sucursales
Miembro desde
sept 2025
Mensaje
1
#17

Estoy siguiendo esto.

ŞŞerife G***ExpertoMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
201
#18

Este hilo es para archivar.

VVildan B***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
21
#19

Creo que es difícil hablar con tanta claridad sobre cumplimiento rgpd. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Yo seguiría por ese camino.

MMurat K***Participante
Cargo
Director de recursos humanos
Sector
Transporte
Tipo de organización
startup recién creada
Miembro desde
ago 2025
Mensaje
333

Doki · Identidad de marca · 2023

#20

tema muy oportuno.

Responder