Mapa de roles RGPD
¿Tu plataforma es responsable, encargado o corresponsable de cada tratamiento? De esta respuesta cuelgan todos los contratos y políticas. Es lo primero que fijamos.
Contratos con tus clientes, términos y condiciones, privacidad, consentimientos y proveedores tecnológicos. Todo parte de una pregunta que casi nadie se hace a tiempo: ¿quién es responsable de cada dato que trata tu plataforma? Lo resolvemos antes de lanzar o con el producto ya en marcha.
La realidad
Un SaaS, una app o una plataforma con usuarios trata datos personales desde el primer registro, aunque el piloto sea gratuito. Y si tu producto ya está en el mercado, cada día en marcha consolida lo que tenga mal. Estos son los seis frentes que revisamos, los mismos que un inversor, un cliente grande o la AEPD mirarán primero.
¿Tu plataforma es responsable, encargado o corresponsable de cada tratamiento? De esta respuesta cuelgan todos los contratos y políticas. Es lo primero que fijamos.
El contrato de servicio con las empresas o comercios que usan tu plataforma: alcance, nivel de servicio, encargo de tratamiento y límites de responsabilidad.
Las reglas de uso para tus usuarios finales: registro, conducta, propiedad del contenido, bajas y qué pasa cuando algo falla.
Política de privacidad por capas, bases jurídicas por tratamiento y un sistema de consentimientos que puedas acreditar ante la AEPD.
Emails, push y notificaciones desde la plataforma: quién puede enviar qué, a quién y con qué consentimiento. Un envío ilegal es de las sanciones más frecuentes.
Encargos de tratamiento (art. 28 RGPD) con hosting, cloud, email y analítica, transferencias internacionales y el reparto de responsabilidad si la app comete un error.
Herramienta
Responde tres preguntas sobre tu plataforma y te mostramos el mapa orientativo de roles RGPD y los documentos que necesitas.
Resultado orientativo. El mapa definitivo exige analizar los flujos de datos reales, los proveedores y el contexto de cada tratamiento.
Enfoque SoyLegal360
Cuando un SaaS nos pide "los textos legales", casi siempre necesita algo previo: saber quién es responsable de qué dato. Con el mapa de roles resuelto, cada contrato, política y consentimiento se redacta una sola vez y encaja. Sin él, la documentación se rehace con cada cambio del producto.
Qué incluye
Analizamos cómo funciona tu plataforma de verdad: quién entra, qué datos se mueven, qué envía y con qué proveedores. La documentación sale de ese análisis, redactada por abogados y a la medida de tu producto.
Informe de arquitectura jurídica: tratamientos, roles (responsable, encargado, corresponsables), bases jurídicas y riesgos detectados.
Contrato de servicio para las empresas o comercios que usan tu plataforma, con su encargo de tratamiento y los límites de responsabilidad bien pactados.
Condiciones para usuarios finales, aviso legal y reglas de la plataforma, alineados con el contrato B2B para que no se contradigan.
Política de privacidad por capas y diseño del sistema de consentimientos: qué se pide, cuándo, cómo se acredita y cómo se revoca.
Revisión de los DPA de hosting, cloud, email y analítica, transferencias internacionales y registro de la cadena de encargos. Si necesitas la adaptación completa de la empresa, la cubre la Adaptación Empresa RGPD.
Pautas LSSICE para emails y notificaciones, y análisis de quién responde ante errores de la app o envíos incorrectos, con el reparto reflejado en los contratos.
Proceso
Entrevista con tu equipo, análisis de flujos de datos y del producto (y de lo ya publicado y firmado si tu plataforma está en marcha), y entrega del mapa de roles con los riesgos priorizados. Aquí se decide todo lo demás.
Redactamos los contratos, términos, políticas y consentimientos que tu mapa exige. Ni un documento de más, ni uno de menos.
Te acompañamos al integrarlo en el producto: textos en pantalla, casillas de consentimiento, versiones y evidencias. Y si el producto evoluciona, la Protección Legal Continua lo mantiene al día.
Preguntas frecuentes
Las respuestas dependen de tu producto concreto, pero estas son las dudas que resolvemos cada semana a equipos que construyen SaaS, apps y plataformas. Si tu duda es puntual y no necesitas el proyecto completo, la resolvemos en una consultoría legal de una sesión.
Como mínimo: términos y condiciones de uso, política de privacidad, política de cookies si hay web, contrato con los clientes o comercios que usen la plataforma, contratos de encargo de tratamiento (art. 28 RGPD) con los proveedores tecnológicos que traten datos personales, y un sistema de consentimientos si se envían comunicaciones comerciales. El punto de partida es el mapa de roles: quién es responsable y quién encargado de cada tratamiento.
Depende de quién decide para qué se usan los datos. Si tus clientes gestionan los datos de sus propios clientes dentro de tu plataforma, tu SaaS suele actuar como encargado y necesitas un contrato de encargo con cada cliente. Si tu plataforma también decide finalidades propias (analítica, mejora del producto, comunicaciones propias), eres responsable de esos tratamientos. Y si plataforma y clientes deciden conjuntamente, puede haber corresponsabilidad (art. 26 RGPD), que exige un acuerdo específico. Puedes hacerte una idea con nuestro mapa de roles orientativo.
Solo con consentimiento previo del destinatario o bajo la excepción de cliente previo del art. 21.2 LSSICE, y siempre con posibilidad de baja en cada envío. Si son tus clientes quienes envían comunicaciones a través de tu plataforma, el sistema debe estar diseñado para recoger y acreditar esos consentimientos, porque un envío ilegal puede acabar en sanción de la AEPD y el diseño de la herramienta influye en quién responde.
Con cada proveedor que trate datos personales por cuenta de tu plataforma (hosting, base de datos, envío de emails, analítica, soporte) necesitas un contrato de encargo de tratamiento del art. 28 RGPD, normalmente el DPA que el propio proveedor ofrece y que hay que revisar y documentar. Si el proveedor trata datos fuera del Espacio Económico Europeo, hay que verificar además las garantías de transferencia internacional.
Depende del mapa de roles y de lo que digan los contratos. Frente a la AEPD responde en primer término el responsable del tratamiento afectado, pero el encargado también puede ser sancionado si incumple sus obligaciones. Frente a los usuarios, la responsabilidad se reparte según los términos y condiciones y el contrato entre plataforma y cliente. Por eso los límites de responsabilidad deben pactarse por escrito antes de lanzar, no después del primer incidente.
No, pero conviene no esperar más. Revisamos lo que ya tienes publicado y firmado (términos, privacidad, contratos, consentimientos recogidos), detectamos los huecos y los cerramos por orden de riesgo, sin frenar el producto. Regularizar a tiempo cuesta mucho menos que hacerlo después de una reclamación o durante una due diligence.
Sí. El RGPD y la LSSICE se aplican igual aunque no cobres: lo relevante es que se tratan datos personales, no que haya precio. Un piloto es de hecho el mejor momento para ordenar la parte legal, porque los contratos y consentimientos que se firmen entonces valdrán para la fase comercial y evitarás rehacer documentación o pedir consentimientos dos veces.
Lanza tu producto con la parte legal como ventaja competitiva, no como la lista de pendientes que nadie quiere abrir.
Referencias normativas: Reglamento (UE) 2016/679 (RGPD), arts. 26 y 28, LO 3/2018 (LOPDGDD) y Ley 34/2002 (LSSICE), art. 21. Servicio orientativo sujeto al análisis concreto de cada plataforma.
Después del lanzamiento
Con Protección Legal Continua sigues acompañado desde tu área de clientes: