Vencimiento RGPD · Reglamento general de protección de datos
Su conformidad RGPD, medida artículo por artículo y traducida en un plan de acción cuantificado.
10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.
Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.
Vencimiento RGPD · Reglamento general de protección de datos
10 ámbitos, escala de 5 niveles.
Nordhavn Industries
53 / 100
Miden su madurez con Datamensio
Un ejemplo
Esta situación podría ser la suya.
Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.
Nadie sabe consolidar.
Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.
Tres semanas, una única base.
Un diagnóstico Reglamento (UE) 2016/679, aplicable desde el 25 de mayo de 2018 lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.
Dos gastos evitados antes de comprometerlos.
Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.
Lo que les evitó
- 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
- 2acciones duplicadas detectadas antes del gasto
- 1informe de resultados para el comité, sin reelaboración manual
Estas cifras corresponden a un ejemplo. Podrían ser las suyas.
La norma impone procesos. Datamensio le dice dónde está.
01
El marco de referencia ya está escrito
Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.
02
La puntuación llega el mismo día
En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.
03
El desfase se convierte en un plan con coste
Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.
04
El progreso se demuestra
Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.
La escala de madurez
Un nivel, el siguiente, y la acción que une ambos.
Es este mecanismo (un nivel, un nivel superior, y la acción que une ambos) lo que transforma una constatación en una trayectoria.
¿Se aplican realmente en los sistemas los plazos de conservación definidos?
- N1
No se ha definido ningún plazo. Los datos se conservan sin límite de antigüedad y no se documenta ninguna purga.
- N2
Los plazos figuran en el registro, pero no existe ningún mecanismo de purga. La supresión sigue siendo manual y excepcional.
- N3
Los plazos se aplican en los principales tratamientos, mediante purga o archivado automatizado. Algunas aplicaciones periféricas quedan fuera del alcance.
- N4
La aplicación de los plazos es sistemática en el conjunto de los tratamientos, con pruebas de ejecución conservadas y las desviaciones tratadas.
- N5
Los plazos se revisan periódicamente según los usos y las obligaciones legales, con un seguimiento documentado de las revisiones y un control interno planificado.
Acción para pasar de N2 a N3
Seleccionar los tratamientos con mayor volumen de datos personales, definir con los responsables de aplicaciones una regla de purga o archivado ejecutable, planificarla en los sistemas y verificar su ejecución en el comité de cumplimiento trimestral.
« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »

Directora de la CCI 94CCI Île-de-France
« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »

Maja SucekChief Operating Officer, Interreg Danube
Rara vez solo
Un marco de referencia se combina. Asocie varios para cubrir su actividad, o haga que la IA redacte el suyo.
Tome su primera mediciónen RGPD.
De qué trata este marco de referencia
El reglamento (UE) 2016/679 es aplicable desde el 25 de mayo de 2018. No se limita a prohibir o autorizar: exige una demostración. El responsable del tratamiento debe poder probar en todo momento el respeto de los principios del artículo 5, mantener el registro previsto en el artículo 30, documentar la base legal de cada tratamiento, informar a los interesados, responder a sus derechos dentro de los plazos, notificar las violaciones en 72 horas y realizar un análisis de impacto cuando el tratamiento presente un riesgo elevado. La obligación recae tanto en la práctica como en la prueba de esa práctica.
Es esta exigencia de prueba lo que hace difícil pilotar el RGPD en el día a día. ¿Refleja el registro los tratamientos realmente en producción, o el estado de situación realizado en el momento del proyecto de puesta en conformidad? ¿Se aplican los plazos de conservación en los sistemas, o solo están escritos en una columna? ¿Se registra, califica y tramita una solicitud de supresión dirigida a un servicio de atención al cliente en el plazo de un mes? Muchas organizaciones disponen de una documentación sólida y una ejecución desigual según las entidades y las áreas de negocio.
Dos evoluciones desplazan el esfuerzo. El litigio sobre las transferencias fuera de la Unión Europea ha hecho que la cartografía de subencargados y alojamientos sea mucho más estructurante que en 2018. Y la llegada de los usos de inteligencia artificial vuelve a poner la protección de datos en el centro: entrenamiento de modelos, datos de entrada, minimización, información a los interesados. La confusión más frecuente sigue siendo tratar el RGPD como un proyecto cerrado, cuando el reglamento describe un dispositivo permanente que debe vivir al ritmo de los nuevos tratamientos.
El diagnóstico de madurez responde a una pregunta distinta de la auditoría de conformidad. La auditoría concluye con una brecha o una conformidad sobre un requisito. El diagnóstico sitúa cada práctica en una escala progresiva e indica la acción precisa que permite pasar al nivel superior. El RGPD no es objeto de ninguna certificación: la madurez es, por tanto, el único lenguaje que permite comparar entidades, seguir una progresión en el tiempo y decidir un presupuesto de puesta en conformidad.
En Datamensio, el marco de referencia está listo para usar. Puede adaptarlo a su contexto: la IA ajusta los ámbitos, las preguntas y los niveles, o construye una variante a partir de sus propias políticas, registros y procedimientos internos.
Norma de referencia: Reglamento (UE) 2016/679, aplicable desde el 25 de mayo de 2018
Los ámbitos evaluados
Gobernanza y roles
Designación y posicionamiento del DPO, medios asignados, red de corresponsales, articulación con el área jurídica y de seguridad, reporte a la dirección.
Registro de tratamientos
Exhaustividad y actualidad del registro, calificación como responsable del tratamiento o encargado, finalidades, categorías de datos y de interesados, proceso de actualización.
Licitud y bases legales
Base legal documentada por tratamiento, gestión del consentimiento y su retirada, pruebas de ponderación para el interés legítimo, tratamientos de datos sensibles.
Información y derechos de los interesados
Menciones informativas y políticas de privacidad, canales de recepción de solicitudes, calificación, trazabilidad, respeto del plazo de un mes, tasa de solicitudes resueltas.
Minimización y plazos de conservación
Política de conservación por tratamiento, aplicación efectiva de las purgas y los archivos en los sistemas, seudonimización, control de los conjuntos de datos de prueba.
Seguridad de los tratamientos
Medidas técnicas y organizativas del artículo 32, gestión de autorizaciones, cifrado, registro de eventos, pruebas y revisiones periódicas.
Violaciones de datos
Procedimiento de detección y calificación, registro de violaciones, decisión de notificación a la autoridad en 72 horas, información a los interesados, lecciones aprendidas.
Análisis de impacto y protección desde el diseño
Criterios de activación de una AIPD, método y validación, integración del privacy by design en los proyectos y comités de arquitectura.
Encargados de tratamiento y transferencias
Cartografía de encargados y subencargados, cláusulas del artículo 28, auditorías, localización de los alojamientos, control de las transferencias fuera de la Unión Europea.
Concienciación y mejora continua
Formación de las áreas expuestas, controles internos planificados, indicadores, seguimiento del plan de acción y comparación en el tiempo.
Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.
Preguntas frecuentes
¿Es certificable el RGPD?
No. El reglamento prevé mecanismos de certificación sobre ámbitos definidos, pero no existe un certificado de conformidad global al RGPD. Datamensio mide la madurez de su dispositivo y prepara los controles, no emite ninguna acreditación.
¿Qué diferencia hay entre este diagnóstico y una auditoría de conformidad?
La auditoría se pronuncia requisito por requisito y concluye con una brecha o una conformidad. El diagnóstico sitúa cada práctica en una escala de madurez e indica la acción que permite avanzar un nivel. Ambos son complementarios: el diagnóstico prepara y prioriza, la auditoría valida.
¿Cuánto tiempo lleva la evaluación?
La versión corta se completa en una sola sesión de trabajo. La versión completa, en modo colaborativo con el DPO, el área jurídica, seguridad y las áreas de negocio, se extiende generalmente entre una y dos semanas, dedicándose la mayor parte del tiempo a la recopilación de pruebas.
¿Se puede adaptar el marco de referencia a nuestra organización?
Sí. Los ámbitos, las preguntas y los niveles son modificables, y puede añadir sus propios requisitos internos o sectoriales. La IA también puede generar una variante a partir de sus políticas y su registro existentes.
¿Cómo comparar varias filiales o unidades de negocio?
El mismo marco de referencia se difunde a cada entidad, lo que hace que las puntuaciones sean comparables por ámbito. El benchmark sitúa cada unidad de negocio respecto a las demás y respecto a su propia evaluación anterior. Una hoja de ruta transversal consolida después las acciones comunes.
¿Cubre el diagnóstico nuestros usos de inteligencia artificial?
Los ámbitos de licitud, minimización y análisis de impacto integran los tratamientos que alimentan modelos. Las preguntas pueden enriquecerse para cubrir un caso de uso concreto: entrenamiento, datos de entrada o información a los interesados.
¿Se necesita experiencia jurídica para responder?
Las preguntas versan sobre las prácticas y su trazabilidad, no sobre la interpretación del texto. Un DPO o un responsable de cumplimiento responde sin dificultad. El modo colaborativo permite asignar las preguntas técnicas al corresponsal competente.
¿Dónde se alojan los datos?
En Francia, en OVH, con copia de seguridad en Scaleway. Ninguna transferencia fuera de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.




