IGERAREGTECH · DPOs

El DPO respon en minuts. No en dies.

Ets el DPO d'una organització amb desenes de sol·licituds ARCO-POL i cap eina que et respongui amb l'article exacte del RGPD. IgeraRegtech converteix cada consulta, cada sol·licitud i cada sistema d'IA nou en una resposta citada, en segons.

RGPD + AI Act + LOPDGDD en un sol panell Termini ARCO-POL controlat automàticament Cita l'article exacte, no un resum genèric

Les 4 normatives que tot DPO ha de dominar

El RGPD ja no viu sol. L'AI Act, la LOPDGDD i l'ePrivacy conviuen en el dia a dia d'un DPO modern.

RGPD
Reglament EU 2016/679
A qui aplica

Tot responsable o encarregat de tractament de dades de persones físiques a la UE

Obligació clau

Registre d'activitats (Art.30), gestió de drets ARCO-POL (Art.12-22), notificació de bretxes en 72h (Art.33)

Consell per al DPO

El DPO ha de ser independent i reportar directament al màxim nivell directiu (Art.38(3)).

AI Act
Reglament EU 2024/1689
A qui aplica

Organitzacions que despleguen o proveeixen sistemes d'IA que processen dades personals

Obligació clau

Classificació de risc (Annex III), avaluació de conformitat, transparència (Art.50)

Consell per al DPO

Molts sistemes d'IA d'alt risc també activen l'obligació d'EIPD sota l'Art.35 RGPD.

LOPDGDD
Llei Orgànica 3/2018
A qui aplica

Desenvolupament espanyol del RGPD: designació de DPO, règim sancionador, drets digitals

Obligació clau

Designació obligatòria de DPO per sector (Art.34), procediment davant l'AEPD

Consell per al DPO

L'AEPD exigeix comunicar la designació del DPO en el termini de 10 dies des del nomenament.

ePrivacy
Directiva 2002/58/CE
A qui aplica

Cookies, comunicacions electròniques i metadades de tràfic

Obligació clau

Consentiment previ per a cookies no essencials, confidencialitat de les comunicacions

Consell per al DPO

El DPO sol supervisar també el banner de cookies i el registre de consentiments.

Tot el que un DPO fa cada setmana, automatitzat

IgeraRegtech es converteix en el copilot del DPO: no substitueix el criteri jurídic, elimina el temps perdut buscant l'article correcte.

⏱️

Gestió de sol·licituds ARCO-POL amb termini controlat

Cada sol·licitud d'accés, rectificació, cancel·lació, oposició, portabilitat o limitació queda registrada amb el rellotge de l'Art.12(3) RGPD en marxa. Alertes automàtiques als 20 i 28 dies perquè mai es superi el termini d'un mes.

📚

RAG sobre el RGPD complet, article per article

Pregunta en llenguatge natural: "Podem denegar una sol·licitud d'accés per ser manifestament infundada?" i reps resposta citant l'article exacte (Art.12(5) RGPD) amb el raonament jurídic aplicat al teu cas.

🤖

Classificador de risc AI Act per a sistemes que tractes

Identifica si els sistemes d'IA de la teva organització són d'alt risc segons l'Annex III i si això activa l'obligació d'una Avaluació d'Impacte de Protecció de Dades (EIPD) sota l'Art.35 RGPD.

📋

Registre d'Activitats de Tractament (RAT) sempre viu

Manté el registre exigit per l'Art.30 RGPD actualitzat automàticament quan es creen nous tractaments, canvien finalitats o s'incorporen nous encarregats. Exportable en el format que exigeix l'AEPD en inspecció.

🚨

Protocol de notificació de bretxes en 72h

Assistent pas a pas per determinar si una incidència constitueix una violació de seguretat notificable (Art.33) i genera l'esborrany de notificació a l'AEPD i, si escau, la comunicació als interessats (Art.34).

🔍

Suport a Avaluacions d'Impacte (EIPD/DPIA)

Guia estructurada conforme a l'Art.35 RGPD i la llista de tractaments que exigeixen EIPD publicada per l'AEPD, amb identificació de riscos, mesures de mitigació i consulta prèvia si el risc residual és alt (Art.36).

IgeraRegtech en cada fase de la funció del DPO

La protecció de dades no és un projecte puntual — és una funció contínua que exigeix documentació viva.

1
Designació

Alta i notificació AEPD

Documentació del nomenament, verificació d'independència (Art.38(3)) i suport per a la comunicació a l'AEPD en el termini de 10 dies.

2
Dia a dia

Sol·licituds i consultes

El DPO respon consultes internes i sol·licituds ARCO-POL citant l'article exacte, sense haver de rellegir el reglament cada vegada.

3
Incident

Bretxa de seguretat

Protocol de valoració i notificació en 72h activat des del primer minut, amb tot el rastre documental que exigeix el principi de responsabilitat proactiva (Art.5(2)).

4
Auditoria

Inspecció AEPD

RAT, EIPDs i registre de sol·licituds exportables a l'instant, amb evidència de compliment continu i no puntual.

Preguntes de DPOs sobre RGPD i AI Act

Quin termini tinc per respondre a una sol·licitud ARCO-POL?+
L'Art.12(3) RGPD estableix un mes des de la recepció, ampliable dos mesos més en casos de complexitat o volum elevat, informant l'interessat de la pròrroga dins del primer mes. Si es deneguen els drets, l'Art.12(4) obliga a informar en el mateix termini d'un mes, amb els motius i la via de reclamació davant l'AEPD.
Un DPO és obligatori a la meva organització?+
L'Art.37(1) RGPD ho exigeix quan el tractament el fa una autoritat pública, quan l'activitat principal implica observació sistemàtica a gran escala, o quan implica tractament a gran escala de categories especials de dades (Art.9) o dades penals (Art.10). La LOPDGDD (Art.34) hi afegeix sectors espanyols addicionals: centres educatius, entitats de crèdit, asseguradores i col·legis professionals, entre altres.
Quan és obligatòria una Avaluació d'Impacte de Protecció de Dades (EIPD)?+
L'Art.35(1) RGPD l'exigeix quan un tractament comporti "probablement un alt risc" per als drets i llibertats de les persones, especialment amb noves tecnologies. L'AEPD publica una llista orientativa de tractaments que la requereixen sempre (perfils a gran escala, dades biomètriques o de salut a gran escala, videovigilància massiva). Si el sistema és a més d'alt risc sota l'AI Act, l'EIPD sol ser gairebé sempre obligatòria.
Quant de temps tinc per notificar una bretxa de seguretat?+
L'Art.33(1) RGPD exigeix notificar a l'autoritat de control (AEPD) sense dilació indeguda i, si és possible, en el termini de 72 hores des que se n'ha tingut coneixement, tret que sigui improbable que comporti un risc per als drets i llibertats. Si el risc és alt, l'Art.34 obliga a més a comunicar-ho directament als interessats afectats.
Com afecta l'AI Act la meva feina com a DPO?+
Molts sistemes d'IA classificats com d'alt risc sota l'Annex III de l'AI Act (Reg. EU 2024/1689) tracten dades personals a gran escala, cosa que activa l'obligació d'EIPD sota l'Art.35 RGPD. El DPO ha d'avaluar conjuntament el risc del sistema d'IA i el risc per als drets dels interessats, coordinant-se amb l'equip tècnic responsable de la conformitat AI Act.

El DPO que mai busca l'article a mà

Comença amb la revisió gratuïta del teu Registre d'Activitats de Tractament. Sabràs exactament on tens gaps abans de la propera inspecció de l'AEPD.

Vols veure'n la matriu completa per sector? Consultar RGPD a IgeraRegtech →