0
/ 100
Crítico
Riesgo Crítico — Violaciones GDPR Significativas Detectadas
El escáner estático de código ha identificado 9 problemas críticos y 20 de alto riesgo en el codebase de NutriTrack Pro (3 archivos). Se procesan datos especiales de salud sin base legal documentada, se registran datos personales en logs, y los mecanismos de consentimiento son inexistentes en múltiples flujos críticos.
Archivos analizados: models.py views.py App.tsx
9
Issues Críticos
20
Issues Alto Riesgo
6
Triggers DPIA
3
DSR Pendientes
30d
Plazo Máx. DSR
Módulos de Cumplimiento
🔓
5%
Consentimiento Art. 6
⚕
0%
Datos Especiales Art. 9
💾
40%
Retención y Borrado
🔒
55%
Seguridad y Cifrado
Hallazgos Prioritarios del Codebase
29 total
Crítico
Datos biométricos sin consentimiento explícito
views.py:9 — biometric_data sin Art. 9(2)
Art. 9(1) — Datos Especiales
Crítico
Datos de salud (patologías) en logs de producción
models.py:19 — health_conditions en logger.info()
Art. 9(1) + Art. 5(1)(f) Integridad
Crítico
Condición médica expuesta en query param URL
App.tsx:17 — ?condition=diabetes en GET request
Art. 9(1) — Categorías Especiales
Alto
Newsletter marketing con opt-in automático
views.py:6 — subscribe_newsletter = True por defecto
Art. 6(1)(a) — Consentimiento
Alto
Tracking Mixpanel sin banner de consentimiento
App.tsx:10 — mixpanel.identify() sin consent check
Art. 6(1)(a) + ePrivacy Directive
Alto
Borrado lógico deshabilitado (soft delete)
models.py:32 — deleted_at = None comentado
Art. 17 — Derecho al Olvido
DPIA — Evaluación de Impacto (Art. 35)
OBLIGATORIA
Módulo IA de Recomendaciones Nutricionales — Risk Score: 49/100
Datos Especiales a Gran Escala
Art. 35(3)(b) — 15.000 pacientes
Decisiones Automatizadas IA
Art. 35(3)(a) — efectos significativos
Monitoreo Sistemático
Art. 35(3)(c) — wearables continuo
Grupos Vulnerables
WP29 — menores y enfermos crónicos
Transferencia a Terceros Países
Cap. V — Mixpanel/SendGrid EE.UU.
Perfilado de Individuos
WP248 rev.01 — ML nutricional
Mapa de Riesgos Identificados
Fuga de datos de salud sensibles
Impacto ALTO
Prob. MEDIA
Brecha potencial sobre 15.000 registros con diagnósticos médicos y biométricos
Decisiones IA discriminatorias
Impacto ALTO
Prob. MEDIA
Sesgos en datos de entrenamiento por género/etnia en recomendaciones nutricionales
Menores sin consentimiento parental
Impacto CRÍTICO
Prob. MEDIA
Menores de 16 años registrados sin verificación robusta — violación Art. 8 RGPD
Solicitudes de Derechos de Interesados (DSR Tracker)
Gestión de Solicitudes — Art. 12 · Plazo legal: 1 mes calendario
2 en espera de respuesta
| ID Solicitud | Titular | Derecho | Estado | Recibida | Vencimiento | Días Restantes |
|---|---|---|---|---|---|---|
DSR-202606-0001 |
Ana Martínez ana.martinez@email.es |
Acceso Art. 15 | Identidad verificada | 12 jun 2026 | 12 jul 2026 | 30 días |
DSR-202606-0002 |
Klaus Weber k.weber@email.de |
Borrado Art. 17 | Recibida | 12 jun 2026 | 12 jul 2026 | 30 días |
DSR-202606-0003 |
Marie Dubois m.dubois@email.fr |
Portabilidad Art. 20 | Recibida | 12 jun 2026 | 12 jul 2026 | 30 días |
Plan de Remediación Prioritizado
Acciones Inmediatas — Ordenadas por Prioridad Legal
P0
Implantar consentimiento explícito Art. 9(2)(a) para datos de salud
Añadir checkbox específico y granular antes de cualquier recolección de patologías, biométricos o medicamentos. Documentar en registros del Art. 30.
Art. 9(1) + Art. 7 RGPD — Riesgo: multa hasta 4% facturación global (Art. 83(5))
P0
Eliminar datos personales y de salud de todos los logs de producción
Revisar todos los logger.info/debug/error para sanitizar emails, teléfonos, condiciones médicas. Implementar enmascaramiento automático.
Art. 5(1)(f) Integridad y Confidencialidad + Art. 32 Seguridad
P1
Implementar CMP (Consent Management Platform) antes del tracking
Desactivar Mixpanel y Google Analytics hasta tener banner de cookies conforme. Opt-in obligatorio previo a cualquier tracking de comportamiento.
Art. 6(1)(a) + ePrivacy Directive — Multa AEPD hasta 300.000€
P1
Activar borrado efectivo de datos (Right to Erasure)
Implementar borrado físico o anonimización irrevocable para atender DSR de borrado. El soft-delete comentado no es suficiente bajo Art. 17.
Art. 17 Derecho al Olvido — DSR-202606-0002 de Klaus Weber pendiente
P1
Completar Transfer Impact Assessment (TIA) para Mixpanel y SendGrid
Revisar SCCs post-Schrems II con ambos proveedores. Evaluar alternativas EU-hosted si TIA no es favorable.
Art. 44-49 RGPD Transferencias Internacionales — Cap. V
P2
Nombrar DPO obligatorio (§ 38 BDSG) — 28 empleados en Alemania
Con 28 empleados procesando datos personalmente de forma automática, el DPO es obligatorio bajo ley alemana. Registrar ante BayLDA/LDA correspondiente.
§ 38 BDSG — Umbral: 20+ empleados tratando datos automáticamente