Somos una agencia de marketing digital y software a medida de 8 personas en Estrasburgo. Presentamos una propuesta a una gran cadena de tiendas en Francia para desarrollar un software de fidelización y analítica en tienda. Acordamos las condiciones comerciales y el presupuesto, pero antes de firmar el contrato, su departamento de compras y legal nos pidió un «Dossier de Cumplimiento RGPD» completo junto con un documento de medidas técnicas y organizativas.
Somos un equipo pequeño; no tenemos un abogado a tiempo completo ni un delegado de protección de datos (DPO). Hasta ahora solo teníamos una política de privacidad estándar en nuestra web. ¿Necesitamos presentar un certificado ISO o una certificación oficial del estado, o bastaría con documentos internos preparados por nosotros para una empresa corporativa?
Para convencer a un cliente grande en la mesa de negociación, ¿qué documentos concretos deberíamos tener? ¿Cómo se integran el contrato de encargado del tratamiento (DPA) y el registro de actividades en este paquete, y en qué orden debería preparar esto una agencia de nuestro tamaño desde cero?