7
Crítico
4
Alto
3
Medio
1
Registro de Actividades de Tratamiento (RoPA)
Art. 30(1)(a)-(g) RGPD — Obligación de controlador
Última actualización
15 enero 2025 — hace 17 meses
Art. 30(1) exige actualización a cambios. Umbral DPA: 90 días
Joint Controller (Art. 26)
2 clientes enterprise — NO documentado
Art. 26(1) obliga a acuerdo escrito entre corresponsables
Actividades documentadas
12 de ~16 estimadas
Art. 30(1)(a)-(g) — elementos requeridos presentes en el 75%
Actividades de tratamiento IA
Módulo IA recomendación dietas — AUSENTE del RoPA
Art. 30(1)(b) — categorías de datos y Art. 22 decisión automatizada
Hallazgo crítico: El RoPA no refleja el módulo de IA lanzado en Q1 2026 ni las relaciones de corresponsabilidad. En una investigación de la AEPD, esto constituye prueba directa de incumplimiento formal del Art. 30(4). Sanción potencial: hasta 10 M€ o 2% facturación global (Art. 83(4)).
2
Base Jurídica del Tratamiento
Art. 6(1) RGPD — Base exclusiva por finalidad; Art. 9(2) para categorías especiales
| Actividad de tratamiento | Base declarada | LIA / Excepción | Estado |
|---|---|---|---|
| Marketing directo a clientes B2B | Art. 6(1)(f) — Interés legítimo | LIA ausente | Crítico |
| Datos de salud usuarios finales (categoría especial) | Art. 9(2)(a) — Consentimiento explícito | Consentimiento documentado | Pasa |
| Analítica comportamental empleados clientes | Sin base jurídica identificada | No documentado | Crítico |
| Módulo IA recomendación de dietas | Sin base jurídica asignada | Posible Art. 22 + Art. 9(2) | Crítico |
| Contratos prestación de servicios | Art. 6(1)(b) — Ejecución contrato | Documentado | Pasa |
La analítica comportamental de empleados de clientes puede requerir adicionalmente Art. 9(2)(b) si incluye datos de salud o Art. 88 RGPD + art. 20 LOPDGDD en contexto laboral español.
3
Evaluación de Impacto (DPIA)
Art. 35(7)(a)-(d) RGPD — Actividades de alto riesgo
Módulo IA recomendación dietas (Q1 2026)
DPIA NO realizada
Art. 35(1): procesamiento sistemático a gran escala de categorías especiales + decisión automatizada = OBLIGATORIA
Analítica comportamental empleados
DPIA NO realizada
Art. 35(3)(a): evaluación sistemática aspectos personales mediante perfilado
Scoring nutricional (2023)
DPIA existente — desactualizada
Art. 35(11): revisión periódica requerida; sin revisión en 3 años
Consulta DPO
0 de 3 funcionalidades de alto riesgo
Art. 35(2) RGPD: consulta obligatoria al DPO en toda DPIA
Riesgo adicional — EU AI Act Art. 27 FRIA: El módulo de IA de recomendaciones de dieta puede clasificarse como sistema IA de "alto riesgo" en el contexto del Art. 6(2) del Reglamento de IA (UE) 2024/1689, lo que requeriría adicionalmente una Evaluación de Impacto de Derechos Fundamentales (FRIA) antes de su despliegue.
4
Derechos de los Interesados — DSARs
Art. 12(3) + Art. 15-22 RGPD
Tiempo medio de respuesta
38 días (máximo: 30 días)
Art. 12(3): plazo de 1 mes; prórroga solo si se comunica dentro del mes
Solicitudes últimos 90 días
7 solicitudes recibidas
Art. 15: derecho de acceso; Art. 17: derecho de supresión
Solicitudes de supresión
2 pendientes — backups sin procesar
Art. 17(1): supresión incluye backups y procesadores (obligación Art. 17(2))
Verificación de identidad
Sin proceso documentado
Art. 12(6): información razonable para confirmar identidad del interesado
5
Transferencias Internacionales — Schrems II
Art. 44-49 RGPD + EDPB Recommendations 01/2020 & 02/2020
| Proveedor / Destino | Servicio | Mecanismo | TIA | Estado |
|---|---|---|---|---|
| OpenAI (EE.UU.) | Módulo IA / LLM | SCCs (Art. 46(2)(c)) | Ausente | Crítico |
| Mixpanel (EE.UU.) | Analytics comportamental | Privacy Shield — INVÁLIDO desde Schrems II (2020) | Ausente | Crítico |
| AWS us-east-1 (EE.UU.) | Backups / almacenamiento | SCCs (Art. 46(2)(c)) | Desactualizada (2021) | Alto |
Hallazgo crítico — Mixpanel: Uso activo de Privacy Shield como mecanismo de transferencia. El TJUE invalidó Privacy Shield en julio 2020 (C-311/18, Schrems II). Toda transferencia desde esa fecha carece de base legal bajo el Art. 44 RGPD. Acción inmediata requerida: firmar SCCs actualizadas (Decisión 2021/914) o migrar a proveedor con adecuación. El Data Privacy Framework UE-EE.UU. (jul. 2023) requiere verificar que Mixpanel está certificado.
6
Registro de Brechas de Seguridad
Art. 33(5) RGPD — Toda brecha, no solo notificables; Art. 33 (72h DPA); Art. 34 (interesados)
Notificación AEPD — Brecha marzo 2026
96 horas — incumple 72h
Art. 33(1): notificación sin dilación indebida, en un máximo de 72h tras tener conocimiento
Afectados — Brecha marzo 2026
340 registros de salud (categoría especial)
Art. 34(1): posible notificación obligatoria a interesados por "alto riesgo"
Brechas menores 2025 (x2)
Registradas sin análisis CAPA
Art. 33(5): registro debe incluir hechos, efectos y medidas correctivas adoptadas
Sistema CAPA
No documentado
Alineación requerida con ISO 27001 A.5.24-A.5.27 (gestión de incidentes)
★
Top 3 Acciones Inmediatas
Con propietario sugerido y plazo Art.-citado
-
1Reemplazar Mixpanel + firmar SCCs actualizadas para OpenAIMigrar Mixpanel a proveedor con adecuación o verificar certificación DPF en el plazo de 15 días. Firmar SCCs (Decisión 2021/914) con OpenAI y completar TIA conforme EDPB 01/2020. Toda transferencia bajo Art. 44 sin mecanismo válido expone a sanción Art. 83(5): hasta 20 M€ o 4% facturación global.
-
2DPIA urgente — Módulo IA de recomendación de dietasEl módulo lanzado en Q1 2026 procesa datos de categoría especial (Art. 9) a gran escala mediante decisión automatizada (Art. 22). La DPIA era obligatoria ANTES del lanzamiento. Retroactivamente: iniciar DPIA Art. 35(7) con DPO, evaluar si corresponde consulta previa a AEPD (Art. 36) por riesgo residual. Evaluar también compatibilidad con EU AI Act Art. 27 FRIA.
-
3Actualizar RoPA + documentar bases jurídicas faltantesActualizar el RoPA (Art. 30) con el módulo IA, analítica comportamental y relaciones de corresponsabilidad (Art. 26). Completar LIA para el interés legítimo en marketing. Asignar base jurídica al módulo de analítica de empleados (considerar Art. 88 RGPD + art. 20 LOPDGDD). Con plazo ampliado a 45 días dado el volumen de tratamientos.
!
Requiere Consejo Legal Externo
Ambigüedades de nivel Art. que no puede resolver el DPO interno
Derivar a asesoría jurídica especializada (RGPD + AI Act)
- Clasificación del módulo IA bajo EU AI Act Art. 6(2): determinar si es "alto riesgo" y si activa FRIA (Art. 27) antes del ciclo de due diligence del VC alemán.
- Interacción RGPD Art. 22 + EU AI Act: el módulo de recomendación de dietas puede constituir decisión automatizada individual con "efectos jurídicos o análogos" sobre los empleados de los clientes; requiere garantías explícitas.
- Exposición por la brecha de marzo 2026 tras notificación fuera de plazo (96h vs 72h): valorar comunicación proactiva a AEPD con Plan de Acción para mitigar sanción Art. 83.
- Corresponsabilidad (Art. 26) con 2 clientes enterprise: deben negociarse y firmarse acuerdos escritos antes del cierre del M&A; el comprador alemán exigirá data room limpio.
- Analítica comportamental de empleados de clientes: posible obligación de consultar con comités de empresa de los clientes bajo art. 64 ET si los clientes son empresas españolas.