El Registro de Actividades de Tratamiento permite identificar y documentar cómo una empresa, profesional u organización trata los datos personales bajo su responsabilidad. Te explicamos cuándo resulta obligatorio, qué información debe contener, cómo mantenerlo actualizado y su relación con el análisis de riesgos, las medidas de seguridad y el resto de obligaciones del RGPD.
Solicitar elaboración de mi RATEl Registro de Actividades de Tratamiento (RAT) es una de las principales herramientas de documentación y control previstas por el Reglamento General de Protección de Datos. Su finalidad no consiste simplemente en disponer de otro documento dentro de una carpeta de protección de datos, sino en conocer y documentar de forma organizada qué tratamientos de datos personales realiza una organización, para qué los realiza, sobre qué personas, qué datos utiliza, a quién puede comunicarlos, durante cuánto tiempo los conserva y qué medidas adopta para protegerlos.
Desde la aplicación del RGPD desapareció la antigua obligación de inscribir ficheros ante la Agencia Española de Protección de Datos. El modelo actual se basa en la responsabilidad proactiva : es la propia organización la que debe conocer sus tratamientos, analizar las obligaciones que les resultan aplicables y ser capaz de demostrar que gestiona adecuadamente los datos personales.
El RAT desempeña un papel fundamental dentro de ese sistema.
Una empresa puede realizar simultáneamente tratamientos relacionados con clientes, trabajadores, candidatos a procesos de selección, proveedores, videovigilancia, consultas recibidas mediante su página web, facturación, comunicaciones comerciales o gestión de usuarios. El Registro de Actividades de Tratamiento permite identificar y documentar esas actividades de una manera estructurada.
Por ello, un RAT correctamente elaborado no debería contemplarse únicamente como una obligación documental. También puede utilizarse como un mapa de los tratamientos de datos personales de la organización y como punto de partida para revisar riesgos, medidas de seguridad, encargados del tratamiento, transferencias internacionales, plazos de conservación y otras obligaciones derivadas del RGPD.
El Registro de Actividades de Tratamiento es un documento interno en el que se describen de forma organizada las diferentes actividades de tratamiento de datos personales realizadas bajo la responsabilidad de una empresa, profesional, asociación, entidad u organización.
Una actividad de tratamiento puede agrupar un conjunto de operaciones realizadas con una finalidad determinada.
Por ejemplo, una empresa podría identificar actividades como:
Gestión de clientes.
Facturación y gestión contable.
Gestión de proveedores.
Gestión de recursos humanos y nóminas.
Selección de personal.
Videovigilancia.
Gestión de usuarios de una plataforma.
Atención de consultas recibidas a través de la web.
Gestión de comunicaciones comerciales.
Formación.
Control de accesos.
Gestión de incidencias o soporte técnico.
No existe una lista universal de tratamientos válida para todas las organizaciones.
Una clínica, un comercio, una asesoría, un centro educativo o una empresa tecnológica realizan actividades diferentes y, por tanto, su Registro de Actividades de Tratamiento debe reflejar su realidad concreta.
Precisamente por este motivo no existe un único modelo de RAT que pueda utilizarse sin modificaciones para cualquier empresa.
La principal regulación del RAT se encuentra en el artículo 30 del Reglamento General de Protección de Datos (RGPD).
El artículo diferencia dos situaciones que conviene no confundir:
El responsable documenta las actividades de tratamiento que realiza bajo su propia responsabilidad, es decir, aquellas respecto de las cuales determina los fines y medios del tratamiento.
Por ejemplo, una empresa que trata los datos de sus clientes para gestionar pedidos y facturación está realizando un tratamiento bajo su responsabilidad.
Un encargado trata datos personales por cuenta de uno o varios responsables.
En este caso, el artículo 30 establece un registro diferente, referido a las categorías de actividades de tratamiento efectuadas por cuenta de cada responsable.
Esta distinción resulta especialmente importante para empresas que prestan servicios a terceros y que, como consecuencia de esos servicios, acceden a datos personales.
Una organización puede incluso actuar como responsable en determinados tratamientos y como encargada en otros.
Por ejemplo, una empresa tecnológica será responsable respecto a los datos de sus propios trabajadores y clientes, pero podría actuar como encargada respecto a determinados datos alojados o tratados por cuenta de sus clientes.
La obligación de mantener el Registro de Actividades de Tratamiento debe analizarse teniendo en cuenta el artículo 30 del RGPD y las circunstancias concretas de la organización y de los tratamientos realizados.
Existe una excepción para determinadas organizaciones que emplean a menos de 250 personas, pero esta excepción no significa que todas las empresas con menos de 250 trabajadores estén automáticamente exentas.
La excepción deja de resultar aplicable, entre otros supuestos, cuando el tratamiento:
No es ocasional.
Puede entrañar un riesgo para los derechos y libertades de las personas.
Incluye categorías especiales de datos personales.
Incluye datos relativos a condenas e infracciones penales.
En la práctica, numerosos tratamientos habituales de una empresa son continuados o recurrentes.
La gestión de clientes, trabajadores o proveedores, por ejemplo, normalmente no consiste en una operación aislada realizada excepcionalmente. Por este motivo, la excepción prevista para organizaciones de menos de 250 trabajadores tiene un alcance mucho más limitado de lo que en ocasiones se piensa.
Por tanto, el tamaño de la empresa no debe utilizarse por sí solo para determinar si existe obligación de mantener un RAT.
Debe analizarse la naturaleza y características de los tratamientos realizados.
Sí.
La obligación no depende simplemente de que la actividad se desarrolle mediante una sociedad mercantil o como trabajador autónomo.
Un profesional puede tratar habitualmente datos de clientes, proveedores, trabajadores, pacientes, alumnos, usuarios u otras personas físicas.
Cuando los tratamientos realizados se encuentran dentro de los supuestos en los que resulta exigible el registro, el profesional deberá documentarlos adecuadamente.
Por ejemplo, un profesional que mantiene de forma continuada una base de datos de clientes para prestar sus servicios, gestionar facturación y mantener la relación comercial realiza tratamientos que no son meramente ocasionales.
Por ello, no es correcto utilizar una regla simplificada del tipo «los autónomos no necesitan RAT» o «todas las empresas necesitan RAT».
Debe estudiarse qué tratamientos se realizan realmente.
El artículo 30 del RGPD establece la información mínima que debe contener el registro del responsable.
Es importante diferenciar este contenido obligatorio de otra información adicional que puede resultar recomendable incorporar para mejorar la gestión de protección de datos.
El registro debe identificar al responsable del tratamiento y recoger sus datos de contacto.
Cuando corresponda también deberá contemplar:
Corresponsables.
Representante del responsable.
Delegado de Protección de Datos.
Esto permite determinar claramente quién asume la responsabilidad sobre las actividades documentadas.
Cada actividad debe describir para qué se tratan los datos personales.
La finalidad debe ser suficientemente clara.
Algunos ejemplos pueden ser:
Gestión administrativa de clientes.
Prestación de servicios.
Facturación.
Gestión de nóminas.
Selección de personal.
Seguridad mediante videovigilancia.
Gestión de proveedores.
Atención de consultas.
Envío de comunicaciones comerciales.
Utilizar descripciones excesivamente genéricas puede hacer que el registro pierda gran parte de su utilidad.
Debe identificarse qué grupos de personas se encuentran afectados por el tratamiento.
Por ejemplo:
Clientes.
Clientes potenciales.
Trabajadores.
Candidatos.
Proveedores personas físicas.
Representantes de empresas proveedoras.
Usuarios de una página web.
Pacientes.
Alumnos.
Asociados.
Visitantes.
Las categorías dependerán de la actividad de cada organización.
También deben describirse las categorías de información tratada.
Dependiendo del tratamiento pueden existir:
Datos identificativos.
Datos de contacto.
Información económica y financiera.
Información laboral.
Datos académicos.
Imágenes.
Datos de localización.
Información relativa a servicios contratados.
Algunos tratamientos pueden incluir además categorías especiales de datos, como determinados datos de salud, biométricos utilizados para identificar unívocamente a una persona, datos relativos a creencias religiosas, opiniones políticas o afiliación sindical, entre otros previstos por el RGPD.
La identificación correcta de las categorías de datos es especialmente relevante porque la naturaleza de la información tratada influye en el análisis del riesgo y en las medidas necesarias para protegerla.
El RAT debe recoger las categorías de destinatarios a los que se hayan comunicado o se prevea comunicar los datos personales.
Dependiendo del tratamiento podrían existir comunicaciones a:
Administraciones públicas.
Entidades financieras.
Juzgados y tribunales.
Fuerzas y Cuerpos de Seguridad cuando corresponda.
Otras entidades legitimadas para recibir los datos.
Este apartado debe analizarse según las comunicaciones reales previstas para cada actividad.
También conviene identificar adecuadamente el papel de los proveedores que acceden a datos por cuenta de la organización, ya que no toda intervención de un tercero constituye necesariamente una comunicación de datos: determinados proveedores pueden actuar como encargados del tratamiento.
Cuando exista una transferencia de datos personales a un tercer país u organización internacional, el RAT deberá recoger la información correspondiente exigida por el artículo 30.
Este aspecto ha adquirido especial importancia debido al uso generalizado de servicios tecnológicos.
Herramientas de alojamiento, correo electrónico, almacenamiento en la nube, plataformas de marketing, sistemas de soporte o determinados proveedores tecnológicos pueden implicar tratamientos realizados desde diferentes territorios.
Por ello, al elaborar el RAT no basta con preguntar dónde se encuentra físicamente la empresa. También es necesario conocer qué proveedores y servicios tecnológicos intervienen en cada tratamiento y dónde se realizan las operaciones relevantes.
Cuando existan transferencias internacionales deberá analizarse el mecanismo jurídico aplicable en cada caso.
Cuando sea posible, el RAT debe recoger los plazos previstos para la supresión de las diferentes categorías de datos.
No existe un único plazo válido para todos los tratamientos.
El período durante el que pueden conservarse determinados datos depende, entre otros factores, de:
La finalidad para la que fueron recogidos.
La relación existente con el interesado.
Las obligaciones legales aplicables.
Los posibles plazos de prescripción.
Las responsabilidades que puedan derivarse de la relación.
Por ello, expresiones como «conservar los datos durante cinco años» no deberían utilizarse como regla general para todos los tratamientos de una empresa.
Cada actividad requiere estudiar qué criterios de conservación son aplicables.
Cuando sea posible, el RAT debe incluir una descripción general de las medidas técnicas y organizativas de seguridad .
Esto no significa que el Registro de Actividades de Tratamiento deba convertirse en un manual técnico que revele configuraciones sensibles de la infraestructura.
La descripción puede recoger, según corresponda, categorías generales de medidas relacionadas con:
Control de acceso.
Gestión de usuarios y permisos.
Copias de seguridad.
Cifrado.
Gestión de dispositivos.
Actualizaciones.
Protección frente a software malicioso.
Gestión de incidencias.
Políticas internas.
Confidencialidad.
Formación del personal.
Recuperación ante incidentes.
Las medidas concretas deben seleccionarse teniendo en cuenta los riesgos existentes.
Puedes ampliar esta materia en nuestra página sobre Medidas Técnicas y Organizativas del RGPD.
Aquí es importante diferenciar entre el contenido mínimo expresamente establecido por el artículo 30 del RGPD y la información adicional que resulta útil para gestionar correctamente el cumplimiento.
El artículo 30 no enumera con carácter general la base jurídica entre los elementos mínimos del registro del responsable.
Sin embargo, documentar la base legitimadora de cada tratamiento puede ser muy útil para disponer de una visión completa de la actividad y facilitar la aplicación del principio de responsabilidad proactiva.
Dependiendo del tratamiento, la legitimación puede derivar, por ejemplo, de:
Consentimiento.
Ejecución de un contrato o aplicación de medidas precontractuales.
Cumplimiento de una obligación legal.
Protección de intereses vitales.
Cumplimiento de una misión realizada en interés público o ejercicio de poderes públicos.
Interés legítimo, cuando resulte aplicable y se cumplan sus requisitos.
Por tanto, una cosa es el mínimo exigido por el artículo 30 y otra la información adicional que decidamos incorporar para convertir el RAT en una herramienta más completa de gestión.
Sí.
De hecho, esta es una de las diferencias entre elaborar un RAT únicamente para disponer de un documento y utilizarlo como una verdadera herramienta de gobierno de los datos.
Además del contenido mínimo, puede resultar útil relacionar cada actividad con información como:
Base jurídica.
Origen de los datos.
Sistemas de información utilizados.
Aplicaciones implicadas.
Encargados del tratamiento.
Contratos de encargo existentes.
Análisis de riesgos.
Medidas de seguridad.
Procedimientos internos relacionados.
Transferencias internacionales y sus garantías.
Personas o departamentos responsables internamente.
Necesidad de realizar una EIPD.
Procedimientos de ejercicio de derechos.
Documentación relacionada.
De esta manera, el RAT puede funcionar como un inventario central de los tratamientos de datos personales de la organización.
El Registro de Actividades de Tratamiento y el análisis de riesgos RGPD son instrumentos diferentes, pero están estrechamente relacionados.
El RAT ayuda a saber:
Qué tratamientos existen.
Qué personas se ven afectadas.
Qué categorías de datos se utilizan.
Para qué se utilizan.
A quién se comunican.
Qué sistemas y proveedores intervienen.
Durante cuánto tiempo se mantienen.
A partir de esta información puede analizarse qué riesgos pueden afectar a los derechos y libertades de las personas.
El análisis de riesgos permitirá después determinar qué medidas resultan adecuadas para reducir esos riesgos.
Por eso, elaborar un RAT sin relacionarlo con la realidad tecnológica y organizativa de la empresa limita considerablemente su utilidad.
Puedes consultar nuestro contenido específico sobre Análisis de Riesgos RGPD para conocer este proceso con mayor profundidad.
El Registro de Actividades de Tratamiento tampoco debe confundirse con una Evaluación de Impacto relativa a la Protección de Datos (EIPD).
El RAT documenta las actividades de tratamiento.
La EIPD es un proceso específico exigido cuando un tipo de tratamiento puede entrañar un alto riesgo para los derechos y libertades de las personas y se cumplen los requisitos establecidos por el RGPD.
Por tanto, no todos los tratamientos incluidos en un RAT necesitan una EIPD.
Sin embargo, la información documentada en el registro puede ayudar a identificar tratamientos que requieren un análisis más profundo.
Puedes ampliar esta cuestión en nuestra página sobre Evaluación de Impacto en Protección de Datos (EIPD) .
No existe un único modelo obligatorio de RAT.
Puede mantenerse mediante diferentes sistemas siempre que permita documentar adecuadamente las actividades y cumplir los requisitos establecidos.
Puede utilizarse, por ejemplo:
Una hoja de cálculo.
Una herramienta específica de gestión RGPD.
Una aplicación corporativa.
Una base de datos.
Un documento estructurado.
Un sistema interno de gestión de cumplimiento.
El RGPD exige que el registro conste por escrito, incluido el formato electrónico.
Lo verdaderamente importante no es utilizar una plantilla determinada, sino que el registro refleje correctamente la realidad de la organización.
Antes de rellenar ninguna plantilla debemos saber qué hace realmente la empresa.
Conviene revisar áreas como:
Administración.
Recursos humanos.
Comercial.
Marketing.
Contabilidad.
Atención al cliente.
Sistemas informáticos.
Videovigilancia.
Página web.
Proveedores.
Servicios prestados a clientes.
Para cada proceso debemos determinar si intervienen datos personales.
Por ejemplo:
Facturación: clientes y representantes.
Recursos humanos: trabajadores.
Selección: candidatos.
Videovigilancia: personas captadas por las cámaras.
Formulario web: personas que realizan consultas.
Después pueden agruparse las operaciones que compartan una finalidad coherente.
No es necesario crear una actividad diferente por cada pequeña operación informática.
El objetivo es obtener una estructura que represente correctamente los tratamientos y resulte manejable.
Para cada actividad se incorpora la información correspondiente:
Finalidad.
Categorías de interesados.
Categorías de datos.
Destinatarios.
Transferencias internacionales, cuando existan.
Conservación.
Medidas de seguridad.
Resto de información necesaria.
Este paso es fundamental.
No basta con rellenar un modelo estándar.
Hay que comprobar qué programas utiliza realmente la empresa, qué proveedores acceden a información, dónde se almacena, quién tiene acceso, qué documentación existe y cómo se desarrollan los procesos.
Un RAT que describe una empresa diferente de la que existe en la práctica tiene poco valor como evidencia de cumplimiento.
Imaginemos un comercio con trabajadores, clientes, proveedores, cámaras de seguridad y una página web.
Su RAT podría contener, entre otras, actividades relacionadas con:
Puede comprender los datos necesarios para gestionar pedidos, atención al cliente, facturación y relación contractual.
Comprendería los tratamientos necesarios para gestionar la relación laboral, nóminas, obligaciones administrativas y otros procesos relacionados con los trabajadores.
Documentaría el tratamiento de los datos de profesionales y representantes de las empresas proveedoras.
Si existen cámaras, deberá documentarse el tratamiento de imágenes realizado con la finalidad correspondiente.
Si la página dispone de un formulario de contacto, habrá que documentar el tratamiento realizado con los datos facilitados por las personas que envían consultas.
Una sola empresa relativamente pequeña puede, por tanto, realizar varias actividades de tratamiento diferentes.
En una clínica la situación puede ser considerablemente más compleja.
Además de tratamientos administrativos habituales pueden existir datos relativos a la salud, que pertenecen a las categorías especiales de datos personales.
Podrían existir actividades relacionadas con:
Gestión de pacientes.
Historia o documentación asistencial.
Gestión de citas.
Facturación.
Recursos humanos.
Videovigilancia.
Atención de consultas.
Proveedores.
La naturaleza de los datos tratados hace especialmente importante realizar correctamente el inventario y relacionarlo con el análisis de riesgos y las medidas de seguridad.
Una empresa tecnológica puede actuar simultáneamente como responsable y como encargada.
Será responsable respecto a tratamientos propios como:
Clientes.
Facturación.
Trabajadores.
Selección de personal.
Marketing.
Pero si presta servicios que implican tratar datos personales siguiendo las instrucciones de sus clientes, también puede actuar como encargada del tratamiento.
En ese supuesto habrá que analizar las obligaciones documentales correspondientes a ambos roles.
El RGPD no establece una regla general que diga que el RAT deba renovarse exactamente una vez al año.
Lo importante es que refleje los tratamientos que realmente se realizan.
Por ello deberá revisarse cuando existan cambios relevantes, por ejemplo:
Se inicia un nuevo tratamiento.
Cambia la finalidad de un tratamiento.
Se incorporan nuevas categorías de datos.
Aparecen nuevos colectivos de interesados.
Cambian los destinatarios.
Se incorpora un proveedor relevante.
Se modifica una transferencia internacional.
Cambian los criterios de conservación.
Se implantan nuevos sistemas.
Cambian sustancialmente las medidas de seguridad.
Además de estas actualizaciones motivadas por cambios, resulta recomendable establecer revisiones periódicas para detectar diferencias entre la documentación y la realidad de la organización.
Con carácter general, el RAT es un registro interno.
No funciona como la antigua inscripción de ficheros que existía antes de la aplicación del RGPD.
El responsable o encargado debe mantener el registro y ponerlo a disposición de la autoridad de control cuando esta lo solicite.
Por tanto, disponer de un RAT no consiste en cumplimentarlo y enviarlo periódicamente a la AEPD.
Consiste en mantener una documentación adecuada y actualizada que pueda facilitarse cuando resulte requerida.
Determinadas entidades sujetas a obligaciones específicas de transparencia tienen además reglas particulares respecto a la publicidad de su inventario de actividades, por lo que debe distinguirse esta situación del régimen general aplicable a una empresa privada.
Un Registro de Actividades de Tratamiento puede existir formalmente y, sin embargo, no representar correctamente los tratamientos reales.
Entre los errores que encontramos con mayor frecuencia se encuentran:
Copiar actividades estándar puede provocar que aparezcan tratamientos que la empresa no realiza y que falten otros que sí existen.
Es necesario analizar el papel real de cada tercero que interviene en el tratamiento.
Correo electrónico, hosting, almacenamiento cloud, CRM, aplicaciones de gestión y otros servicios pueden ser relevantes para conocer cómo se desarrolla el tratamiento.
Una empresa cambia continuamente de programas, proveedores, procesos y servicios.
Si esos cambios no se reflejan, el RAT deja progresivamente de representar la realidad.
El registro tiene conexiones importantes con el análisis de riesgos, las medidas técnicas y organizativas, los contratos con encargados, las transferencias internacionales y, cuando corresponda, la EIPD.
Disponer de un Registro de Actividades de Tratamiento no significa por sí solo que una organización cumpla íntegramente el RGPD.
Es una pieza importante dentro de un sistema de cumplimiento mucho más amplio.
Un RAT correctamente diseñado puede convertirse en uno de los documentos más útiles para gestionar la protección de datos.
Permite obtener una visión estructurada de:
qué datos tratamos → de quién → para qué → dónde → quién accede → a quién se comunican → cuánto tiempo se conservan → qué riesgos existen → cómo los protegemos.
Esta visión facilita posteriormente la revisión de otras obligaciones.
Por eso, en RGPD Málaga no entendemos la elaboración del Registro de Actividades de Tratamiento como la simple cumplimentación de una plantilla.
El objetivo debe ser conocer los tratamientos reales de la organización y construir una documentación que pueda mantenerse y actualizarse a medida que cambien sus procesos.
En RGPD Málaga podemos ayudarte a elaborar o revisar el Registro de Actividades de Tratamiento de tu empresa, actividad profesional u organización.
El proceso puede incluir:
Identificación de actividades de tratamiento.
Análisis de procesos.
Identificación de categorías de interesados y datos.
Revisión de finalidades.
Identificación de destinatarios.
Revisión de proveedores y encargados.
Identificación de transferencias internacionales.
Revisión de criterios de conservación.
Documentación de medidas técnicas y organizativas.
Relación con el análisis de riesgos.
Detección de tratamientos que puedan requerir una EIPD.
Revisión periódica y actualización de la documentación.
El resultado no debe ser únicamente un documento para archivar, sino un registro que permita conocer, controlar y demostrar cómo se gestionan los tratamientos de datos personales de la organización.
El Registro de Actividades de Tratamiento o RAT es un documento interno que permite identificar y describir las actividades de tratamiento de datos personales realizadas por una organización. Entre otra información, documenta las finalidades del tratamiento, categorías de interesados y datos, destinatarios, transferencias internacionales cuando existan, plazos previstos de supresión y una descripción general de las medidas de seguridad cuando sea posible.
No debe aplicarse una regla basada únicamente en el tamaño de la empresa. El RGPD contempla una excepción para determinadas organizaciones con menos de 250 trabajadores, pero esta excepción no resulta aplicable, entre otros supuestos, cuando el tratamiento no es ocasional, puede entrañar riesgo para los derechos y libertades de las personas o comprende determinadas categorías de datos. Por ello, debe analizarse cada situación concreta.
Sí. Un autónomo puede realizar de manera habitual tratamientos de datos personales relacionados con clientes, facturación, trabajadores, proveedores u otros colectivos. La necesidad del RAT depende de las características de esos tratamientos y no simplemente de que la actividad se desarrolle como autónomo o sociedad.
No existe un único formato obligatorio. El registro puede organizarse de diferentes maneras siempre que incorpore la información exigible y represente correctamente los tratamientos realizados. La AEPD ofrece modelos y herramientas que pueden servir como orientación.
Con carácter general, no. El RAT es documentación interna que debe mantenerse y ponerse a disposición de la autoridad de control cuando esta lo solicite. No debe confundirse con el antiguo sistema de inscripción de ficheros anterior a la aplicación del RGPD.
No existe una regla general que obligue a renovarlo exactamente cada doce meses. Debe mantenerse actualizado cuando cambien las actividades de tratamiento, sus finalidades, datos tratados, destinatarios, transferencias, sistemas, proveedores u otros elementos relevantes. Además, es conveniente realizar revisiones periódicas.
No. El RAT documenta las actividades de tratamiento, mientras que el análisis de riesgos estudia los posibles efectos de esos tratamientos sobre los derechos y libertades de las personas y ayuda a determinar las medidas apropiadas. Ambos instrumentos están relacionados, pero cumplen funciones diferentes.
No. El Registro de Actividades de Tratamiento constituye una parte del sistema de cumplimiento. Dependiendo de la actividad también deberán atenderse otras obligaciones relativas a información a los interesados, bases jurídicas, contratos con encargados, seguridad, ejercicio de derechos, brechas de datos personales, análisis de riesgos, transferencias internacionales o evaluaciones de impacto, entre otras.
En RGPD Málaga analizamos los tratamientos reales de tu organización para elaborar un RAT adaptado a su actividad, identificando finalidades, categorías de datos e interesados, destinatarios, proveedores, transferencias internacionales, plazos de conservación y medidas de seguridad. Si ya dispones de un Registro de Actividades de Tratamiento, también podemos revisarlo y actualizarlo para comprobar que continúa reflejando la realidad de tu empresa.
Solicitar elaboración del RAT