Registro de Actividades de Tratamiento: guía práctica para construir el RAT
El Registro de Actividades de Tratamiento no debería ser una planilla aislada. Bien construido, es el mapa que conecta procesos, sistemas, proveedores, riesgos y decisiones de privacidad.
Empieza por procesos, no por bases de datos
Preguntar “¿qué bases tenemos?” suele dejar fuera correos, carpetas compartidas, formularios y herramientas SaaS. Resulta más eficaz recorrer procesos: selección, nómina, clientes, marketing, soporte, videovigilancia, compras o gestión de accesos.
Información mínima útil
- Nombre y propósito del tratamiento.
- Categorías de personas y datos.
- Base que legitima el uso.
- Origen, destinatarios y encargados.
- Sistemas y ubicaciones.
- Transferencias internacionales.
- Plazos de conservación y criterio de supresión.
- Medidas de seguridad y nivel de riesgo.
- Persona propietaria del proceso.
Errores frecuentes
Un error común es redactar finalidades tan amplias que no permiten comprobar compatibilidad. Otro es anotar “conservación legal” sin identificar el plazo o criterio. También se olvida distinguir al responsable que decide la finalidad del encargado que ejecuta instrucciones.
Cómo mantener el registro vivo
Asigna un propietario a cada tratamiento y define eventos de actualización: nuevo proveedor, campaña, sistema, categoría de datos, finalidad o plazo. Una revisión anual puede ser insuficiente si la empresa cambia rápido; el alta de tecnología y proveedores debería incluir una pregunta de privacidad.
Del RAT al plan de acción
El registro permite detectar datos sin base clara, copias sin control, plazos indefinidos y transferencias no documentadas. Añadir columnas de riesgo, brecha, responsable y fecha objetivo lo convierte en instrumento de gestión.
Convierte esta obligación en un plan
Solicita información personalizada para aplicar la Ley 21.719 en tu organización.
Contenido divulgativo basado en la Ley 21.719 y fuentes oficiales. No sustituye asesoría jurídica individualizada.