forumAbrir tema

Nos llegó una carta oficial sobre la adaptación al RGPD, ¿qué es exactamente y por dónde empezamos?

HHüseyin Y***Participante
Cargo
Director de producción
Sector
Energía
Tipo de organización
empresa familiar
Miembro desde
feb 2024
Mensaje
193

Doki · Diseño de interfaz · 2024

#1

Somos una empresa familiar de 9 empleados en Bolonia que exporta cerámica y materiales de construcción. Hace unos días nos llegó una carta informativa de la cámara de comercio a la que estamos adscritos y de la asociación del sector sobre las auditorías de protección de datos y las obligaciones de cumplimiento del reglamento general de protección de datos.

En nuestra web tenemos una política de privacidad estándar puesta hace años, pero aparte de eso no hemos hecho nada más. Los pedidos de clientes, las nóminas de los empleados y los correos de proveedores están directamente en el servidor local de la oficina y en nuestras cuentas de correo en la nube. ¿Qué abarca exactamente la adaptación al RGPD en Italia y por dónde debería empezar una pyme como la nuestra? ¿Hace falta contratar sí o sí una consultoría de miles de euros o podemos ir preparando nosotros mismos los requisitos básicos paso a paso?

İİlker G***Participante
Cargo
Miembro del consejo de administración
Sector
Ganadería
Tipo de organización
distribuidor regional
Miembro desde
abr 2026
Mensaje
341
Más útil#2

Respuesta corta: El cumplimiento del RGPD es el conjunto de procesos organizativos y técnicos que garantizan legalmente con qué fin, dónde se almacenan, con quién se comparten y cómo se protegen los datos personales que recopila tu empresa. No es solo poner un texto en la web, es una disciplina de gestión que abarca datos de empleados, clientes y proveedores.

En Italia, lo primero que debe hacer una pyme es crear un registro de actividades de tratamiento (registro dei trattamenti). Aunque hay ciertas excepciones para empresas de menos de 250 empleados, si tratas datos de clientes y personal de forma continua, tener por escrito qué datos guardas y por qué es lo primero que miran en una inspección. ¿Qué datos recoges, cuál es tu base legal, cuántos años los vas a conservar y quién tiene acceso? Tenéis que dejar claros estos puntos.

En la siguiente fase debéis completar tres pilares básicos: 1) Firmar un contrato de encargado del tratamiento (DPA) con socios externos que accedan a vuestros datos, como el gestor, el proveedor cloud o el informático. 2) Preparar las cláusulas informativas (informativa) actualizadas para empleados y clientes. 3) Tomar medidas técnicas mínimas en los ordenadores, como política de contraseñas, copias de seguridad y limitación de accesos. En la web oficial de la autoridad italiana (Garante Privacy) hay guías y plantillas para pymes; al principio podéis resolver gran parte del proceso internamente usándolas.

RRabia B***Experto
Cargo
Director de ventas
Sector
Formación
Tipo de organización
empresa familiar
Miembro desde
may 2025
Mensaje
83
#3

Abre un Excel ya mismo y pon estas columnas: Tipo de dato, de quién es, dónde está quién tiene acceso, cuántos años se guarda. Esa tabla es tu registro de tratamiento y es el 50% del proceso.

SSultan G***Nuevo miembro
Cargo
Analista de datos
Sector
Textil
Tipo de organización
negocio de dos sucursales
Miembro desde
jun 2026
Mensaje
135
#4

En nuestro taller de Brescia contratamos a un despacho de abogados en 2022. Pagamos 1.600 EUR en total por la documentación, los compromisos del personal y la integración web. Luego cobran una cuota simbólica anual por el seguimiento.

ZZeynep E***Participante
Cargo
Agente de atención al cliente
Sector
Energía
Tipo de organización
distribuidor regional
Miembro desde
abr 2025
Mensaje
53
#5

¿Tenéis cámaras de seguridad en la oficina o el almacén? En Italia las cámaras en el trabajo están sujetas a permisos especiales y cartelería tanto por el RGPD como por el Estatuto de los Trabajadores, es por lo primero que te multan.

NNecati G***ExpertoMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
409
#6

Lo que ha mandado la cámara de comercio seguro que es un aviso general, no entréis en pánico regalándole 4.000-5.000 EUR a la primera consultora que llame a vuestra puerta. La mayoría te imprimen plantillas estándar y a volar.

PPolat Y***ExpertoMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
384
#7

Vuestro orden de prioridad debería ser: 1) Formulario de consentimiento e información para expedientes de empleados, 2) Contrato de encargado del tratamiento con la gestoría externa, 3) Check de aceptación de la política de privacidad bajo el formulario de contacto web.

UUfuk S***Veterano
Cargo
Administrador de red
Sector
Fabricación de muebles
Tipo de organización
taller
Miembro desde
oct 2024
Mensaje
187
#8

nosotros al principio lo veíamos un mundo pero nos pusimos un par de semanas y listo luego en fin contraseña al servidor local, un papel firmado a la gestoria y lo bsico solucionado.

PPelin D***Experto
Cargo
Director financiero
Tipo de organización
startup recién creada
Miembro desde
nov 2023
Mensaje
138
#9

En Italia, el Garante per la protezione dei dati personali realiza inspecciones sectoriales periódicas. Guiarse por el manual para pymes publicado por dicha entidad les garantizará la validez legal.

GGülayParticipante
Cargo
Taller textil
Miembro desde
oct 2023
Mensaje
84
#10

No lo dejéis pasar pero tampoco firméis contratos caros con prisas; empezad haciendo el inventario.

AAycan O***Participante
Cargo
Contabilidad básica
Sector
Papel
Tipo de organización
Equipo de 8 personas
Miembro desde
may 2022
Mensaje
6
#11

No tengo ninguna experiencia en que es la adaptacion al rgpd, por eso pregunto. Todos los que se apresuran con que es la adaptacion al rgpd se atascan en el mismo punto.

Si regañas las falsas alarmas, nadie volverá a reportar. Espero que le sea útil.

MMert Ö***Participante
Cargo
Gasolinera
Tipo de organización
startup recién creada
Miembro desde
nov 2023
Mensaje
64
#12

Guardado.

HHakan B***Experto
Cargo
Especialista en recursos humanos
Sector
Plástico
Tipo de organización
startup recién creada
Miembro desde
ene 2026
Mensaje
409
#13

Yo también tengo curiosidad. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Si tenéis dudas escribid os responderé en la medida de lo posible.

EElifParticipante
Cargo
Propietario de cadena de cafeterías
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ago 2024
Mensaje
63

Doki · Soporte de respuesta a incidentes · 2024

#14

Tomo nota gracias.

İİlknur A***Experto
Cargo
Director de aseguramiento de calidad
Sector
Derecho
Tipo de organización
cooperativa
Miembro desde
mar 2023
Mensaje
11

Doki · Consultoría SEO · 2023

#15

Estoy totalmente de acuerdo. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde. Yo seguiría por ese camino.

KKübra K***VeteranoMiembro de la comunidad
Miembro desde
oct 2025
Mensaje
59
#16

Estoy de acuerdo. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Todos los que se apresuran con que es la adaptacion al rgpd se atascan en el mismo punto. Si escribís el resultado aquí, también servirá de ayuda a otros.

RReyhan A***Participante
Cargo
Especialista en marketing digital
Sector
Joyería
Tipo de organización
distribuidor regional
Miembro desde
oct 2024
Mensaje
97
#17

Voy a detallar un poco el aspecto técnico. El error cometido por que es la adaptacion al rgpd suele ser reversible, pero caro.

Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones. También me gustaría saber si alguien lo hace de otra manera.

HHakan Y***Nuevo miembro
Cargo
Especialista en recursos humanos
Sector
Publicidad y promoción
Tipo de organización
startup recién creada
Miembro desde
sept 2026
Mensaje
4
#18

Tienes razón, yo también pasé por lo mismo. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan. Si escribís el resultado aquí, también servirá de ayuda a otros.

EEmre Ö***Participante
Cargo
Planificación de producción
Sector
Servicios de TI
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
nov 2023
Mensaje
251

Doki · Prueba de penetración · 2023

#19

No te olvides de: Intentar hacerlo solo es la vía más cara.

FFerhat A***ExpertoMiembro de la comunidad
Miembro desde
mar 2026
Mensaje
124
#20

Exactamente así. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan. También me gustaría saber si alguien lo hace de otra manera.

Responder