Data Mapping + RAT (Registro de Actividades de Tratamiento)

¿Qué es?

El Registro de Actividades de Tratamiento (RAT) es el documento donde se listan todos los tratamientos de datos que realiza tu organización. Es el Art. 30 GDPR.

Es LA base de todo compliance

Si no tienes un RAT, no sabes qué datos tienes. Si no sabes qué datos tienes, no puedes protegerlos.

La AEPD siempre pide el RAT en primer lugar cuando investiga.

Método práctico para crear tu RAT

Paso 1: Identifica tus tratamientos

Cada “tratamiento” es una actividad con una finalidad distinta. En una empresa de salud típica:

#TratamientoFinalidadBase legal
1Historia clínicaAsistencia sanitariaArt. 9.2(h) GDPR
2Facturación pacientesCobro serviciosArt. 6.1(c) + LOPDGDD
3Gestión de personalRRHHArt. 6.1(b) + 9.2(b)
4Investigación clínicaEstudio XArt. 9.2(j) + Art. 89
5VideovigilanciaSeguridadArt. 6.1(f) interés legítimo
6NewsletterMarketing consentimientoArt. 6.1(a)

Paso 2: Por cada tratamiento, documenta

CampoEjemplo (Historia Clínica)
NombreHistoria Clínica Electrónica
ResponsableJavier Pérez S.L.
FinalidadAsistencia sanitaria integral
Base legalArt. 9.2(h) GDPR + Art. 6.1(e)
Categorías interesadosPacientes
Categorías datosIdentificativos, salud, genéticos (si aplica)
DestinatariosMutuas, otros centros (con consentimiento), AAPP (obligación legal)
Transferencias internacionalesNo
Plazo conservaciónMínimo 5 años desde alta (Legislación autonómica)
Medidas seguridadCifrado, RBAC, logs auditoría, 2FA

Paso 3: Mantenlo vivo

  • ✅ Revísalo cada 6 meses
  • ✅ Actualízalo cuando añadas un nuevo tratamiento
  • ✅ Cada vez que cambies de proveedor

Herramientas para el RAT

HerramientaTipoPrecio
Excel/SheetsManualGratis
RAT AEPDPlantilla oficial de la AEPDGratis
OneTrustSoftware compliance$$$
DataGrailSoftware automatizado$$
Simple GDPRHerramienta online

🔑 Truco: Empieza con Excel. Cuando tengas >20 tratamientos o >5 empleados tocando datos, plantéate una herramienta.

Plantilla RAT (mínimo viable)

Tratamiento: [nombre]
Responsable: [tu empresa]
DPO: [nombre/email]
 
Finalidad: [una frase]
Base legal: [Art. XX GDPR / LOPDGDD]
Interesados: [pacientes, empleados, etc.]
Datos:
  - [tipo de dato]
  - [otro tipo]
 
Destinatarios:
  - [quién recibe los datos]
  - [con qué base]
 
Plazos conservación: [X años]
Medidas seguridad: [cifrado, accesos, etc.]
Transferencias: [sí/no, dónde, garantías]

La Data Map

Además del RAT, un Data Mapping visual te ayuda a entender los flujos:

PACIENTE
    │ da sus datos
    ▼
CLÍNICA (Responsable)
    │
    ├── HCE (servidor propio)
    ├── Facturación → ASESORÍA FISCAL (Encargado)
    ├── Laboratorio → LAB EXTERNO (Encargado)
    ├── Recetas → SERGAS (Responsable autónomo)
    └── Investigación → UNIVERSIDAD (Corresponsable)

Referencias