G

GDPR/DSGVO Compliance Dashboard

NutriTrack Pro S.L. — Auditoría generada por CULTIVA IA · Experto GDPR/DSGVO

⚠ ESTADO CRÍTICO
Auditado: 12 jun 2026
0
/ 100
Crítico

Riesgo Crítico — Violaciones GDPR Significativas Detectadas

El escáner estático de código ha identificado 9 problemas críticos y 20 de alto riesgo en el codebase de NutriTrack Pro (3 archivos). Se procesan datos especiales de salud sin base legal documentada, se registran datos personales en logs, y los mecanismos de consentimiento son inexistentes en múltiples flujos críticos.

Archivos analizados: models.py views.py App.tsx

Archivos
3
Pacientes
15.000
DPIA
Obligatoria
🚫
9
Issues Críticos
20
Issues Alto Riesgo
📄
6
Triggers DPIA
👤
3
DSR Pendientes
🕐
30d
Plazo Máx. DSR

Módulos de Cumplimiento

🔓
5%
Consentimiento Art. 6
0%
Datos Especiales Art. 9
💾
40%
Retención y Borrado
🔒
55%
Seguridad y Cifrado
🚫 Hallazgos Prioritarios del Codebase
29 total
Crítico
Datos biométricos sin consentimiento explícito
views.py:9 — biometric_data sin Art. 9(2)
Art. 9(1) — Datos Especiales
Crítico
Datos de salud (patologías) en logs de producción
models.py:19 — health_conditions en logger.info()
Art. 9(1) + Art. 5(1)(f) Integridad
Crítico
Condición médica expuesta en query param URL
App.tsx:17 — ?condition=diabetes en GET request
Art. 9(1) — Categorías Especiales
Alto
Newsletter marketing con opt-in automático
views.py:6 — subscribe_newsletter = True por defecto
Art. 6(1)(a) — Consentimiento
Alto
Tracking Mixpanel sin banner de consentimiento
App.tsx:10 — mixpanel.identify() sin consent check
Art. 6(1)(a) + ePrivacy Directive
Alto
Borrado lógico deshabilitado (soft delete)
models.py:32 — deleted_at = None comentado
Art. 17 — Derecho al Olvido
📄 DPIA — Evaluación de Impacto (Art. 35)
OBLIGATORIA

Módulo IA de Recomendaciones Nutricionales — Risk Score: 49/100

📊
Datos Especiales a Gran Escala
Art. 35(3)(b) — 15.000 pacientes
🤖
Decisiones Automatizadas IA
Art. 35(3)(a) — efectos significativos
🔍
Monitoreo Sistemático
Art. 35(3)(c) — wearables continuo
👫
Grupos Vulnerables
WP29 — menores y enfermos crónicos
🌎
Transferencia a Terceros Países
Cap. V — Mixpanel/SendGrid EE.UU.
📋
Perfilado de Individuos
WP248 rev.01 — ML nutricional
Mapa de Riesgos Identificados
Fuga de datos de salud sensibles
Impacto ALTO Prob. MEDIA
Brecha potencial sobre 15.000 registros con diagnósticos médicos y biométricos
Decisiones IA discriminatorias
Impacto ALTO Prob. MEDIA
Sesgos en datos de entrenamiento por género/etnia en recomendaciones nutricionales
Menores sin consentimiento parental
Impacto CRÍTICO Prob. MEDIA
Menores de 16 años registrados sin verificación robusta — violación Art. 8 RGPD

Solicitudes de Derechos de Interesados (DSR Tracker)

👤 Gestión de Solicitudes — Art. 12 · Plazo legal: 1 mes calendario
2 en espera de respuesta
ID Solicitud Titular Derecho Estado Recibida Vencimiento Días Restantes
DSR-202606-0001 Ana Martínez
ana.martinez@email.es
Acceso Art. 15 Identidad verificada 12 jun 2026 12 jul 2026 30 días
DSR-202606-0002 Klaus Weber
k.weber@email.de
Borrado Art. 17 Recibida 12 jun 2026 12 jul 2026 30 días
DSR-202606-0003 Marie Dubois
m.dubois@email.fr
Portabilidad Art. 20 Recibida 12 jun 2026 12 jul 2026 30 días

Plan de Remediación Prioritizado

Acciones Inmediatas — Ordenadas por Prioridad Legal
P0
Implantar consentimiento explícito Art. 9(2)(a) para datos de salud Añadir checkbox específico y granular antes de cualquier recolección de patologías, biométricos o medicamentos. Documentar en registros del Art. 30. Art. 9(1) + Art. 7 RGPD — Riesgo: multa hasta 4% facturación global (Art. 83(5))
P0
Eliminar datos personales y de salud de todos los logs de producción Revisar todos los logger.info/debug/error para sanitizar emails, teléfonos, condiciones médicas. Implementar enmascaramiento automático. Art. 5(1)(f) Integridad y Confidencialidad + Art. 32 Seguridad
P1
Implementar CMP (Consent Management Platform) antes del tracking Desactivar Mixpanel y Google Analytics hasta tener banner de cookies conforme. Opt-in obligatorio previo a cualquier tracking de comportamiento. Art. 6(1)(a) + ePrivacy Directive — Multa AEPD hasta 300.000€
P1
Activar borrado efectivo de datos (Right to Erasure) Implementar borrado físico o anonimización irrevocable para atender DSR de borrado. El soft-delete comentado no es suficiente bajo Art. 17. Art. 17 Derecho al Olvido — DSR-202606-0002 de Klaus Weber pendiente
P1
Completar Transfer Impact Assessment (TIA) para Mixpanel y SendGrid Revisar SCCs post-Schrems II con ambos proveedores. Evaluar alternativas EU-hosted si TIA no es favorable. Art. 44-49 RGPD Transferencias Internacionales — Cap. V
P2
Nombrar DPO obligatorio (§ 38 BDSG) — 28 empleados en Alemania Con 28 empleados procesando datos personalmente de forma automática, el DPO es obligatorio bajo ley alemana. Registrar ante BayLDA/LDA correspondiente. § 38 BDSG — Umbral: 20+ empleados tratando datos automáticamente