Skip to main content

Construir una postura GDPR de extremo a extremo

El grupo de Cumplimiento documenta cada control GDPR en su propia página: registros de consentimiento, exclusión y supresión, el centro de preferencias, admisión de DSAR, el registro del art. 30, el DPA y el dossier de evidencias. Esta guía es la secuencia que recorre todas ellas — el orden en que un tenant construye realmente su postura GDPR, y lo que cada paso deja como evidencia. Amplía la Postura B del mapa de posturas en un recorrido completo.
Esta página describe los controles de plataforma de Orbit. No constituye asesoramiento jurídico. Qué obligaciones se le aplican — responsable o encargado del tratamiento, qué base jurídica encaja, si se requiere una DPIA — depende de su tratamiento. Confírmelo con asesoría legal cualificada.

El marco de titularidad del tenant

Lea esto primero, porque determina todo lo que sigue. La superficie GDPR de Orbit sigue el mismo modelo que el resto del mapa de cumplimiento (descripción general de posturas):
  • Todos los controles de esta página están abiertos o vacíos por defecto. Un tenant nuevo no tiene registros de consentimiento, no tiene una barrera de horas de silencio, no tiene actividades en el registro, no tiene aceptación del DPA y no tiene generaciones del dossier. Nada de esta página es obligatorio, y nada de esto bloquea los envíos por sí solo. Usted construye la postura; la plataforma aplica lo que usted configura, no una postura que haya elegido por usted.
  • Orbit es el conducto y el libro de registro. Transporta su tráfico, aplica las barreras que usted configura y conserva el registro auditable. Nunca decide su base jurídica, nunca presenta documentación ante una autoridad de supervisión por usted y nunca firma un DPA en su nombre.
  • El dossier refleja lo que usted hizo. Un registro vacío se exporta como un registro vacío. Construya primero la postura; exporte después.

Sección 1 — Mapa de la superficie GDPR

Una fila por cada obligación que un operador sujeto al GDPR suele tener que atender, mapeada al control de Orbit que la cubre y a la página detallada que la documenta. Dos controles adyacentes completan el mapa:
  • Las horas de silencio no son un artículo del GDPR, pero un destinatario de la UE bajo un régimen de marketing local las espera — configúrelas junto al resto (Configuración de horas de silencio).
  • La residencia de datos de voz decide dónde residen físicamente las grabaciones y transcripciones de llamadas (Residencia de datos de voz) — una decisión de residencia que usted documenta en el registro, no una barrera.

Sección 2 — Secuencia práctica para un destinatario de la UE

Un recorrido concreto para un tenant que envía campañas de goteo a destinatarios de la UE. Cada paso nombra lo que usted hace y qué evidencia deja.

1. Capturar el consentimiento con una base jurídica antes del primer envío

Registre el consentimiento por canal mediante POST /compliance/consent, con lawful_basis configurado. Para marketing a nuevos destinatarios de la UE, suele ser consent; para clientes existentes que reciben mensajes de servicio puede ser legitimate_interests — esa elección es suya, y Orbit registra la base que usted afirme.
Evidencia generada: una fila de consentimiento por canal con base, origen y marca de tiempo — exportable como el archivo de prueba de registro en Exportación de registros de consentimiento y supresión.

2. Configurar la ventana de horas de silencio de respaldo de la campaña

Configure la ventana de respaldo que cada campaña de goteo o journey hereda cuando la fila de la campaña no tiene una ventana propia — por ejemplo 22:00 → 07:00 hora local del destinatario, que coincide con un período de silencio de marketing común en la UE. En el panel: Configuración → Límites de campaña → Horas de silencio predeterminadas. Por API: PUT /api/v1/campaigns/quiet-hours/settings. Este es el control de momento de envío más valioso para una postura en la UE: una sola escritura cubre todas las campañas que nunca definen sus propias horas. Detalles en Configuración de horas de silencio. Evidencia generada: los envíos retenidos aparecen en los informes con la ventana resuelta, y GET /api/v1/compliance/quiet-hours/preview responde “¿se retendría este envío, y hasta cuándo?” antes de su despliegue.

3. Conectar las vías de retirada del consentimiento

El consentimiento que usted capturó debe poder retirarse sin fricción — art. 7(3). Tres puntos de entrada desembocan en la misma lista de supresión:
  • palabras clave STOP en SMS/WhatsApp,
  • POST /compliance/consent con opt_in: false,
  • el centro de preferencias — configúrelo mediante POST /compliance/preference-center, y luego entregue a cada contacto un enlace firmado para que la retirada llegue estructurada en lugar de como un ticket de soporte.
Si está migrando desde otra plataforma, importe masivamente la lista heredada mediante POST /compliance/suppression-list/import antes del primer envío. Consulte Exclusión y listas de supresión. Evidencia generada: filas de supresión fail-closed — una dirección suprimida se descarta antes del envío independientemente del punto de entrada.

4. Decidir la vía de admisión de DSAR

Dos vías, y la mayoría de las posturas en la UE ejecutan ambas:
  • Presentada por el operador — su equipo presenta la solicitud en nombre de un cliente con POST /compliance/dsar (applicable_jurisdiction: "gdpr" pone en marcha el reloj de SLA de 30 días).
  • Portal público de autoservicio — publique el enlace del portal bajo su política de privacidad para que los interesados presenten solicitudes directamente; el flujo verifica la identidad con un OTP de dos factores por correo electrónico + SMS antes de que nada se ponga en cola.
Decida de qué correos envía el portal antes de enlazarlo públicamente — un remitente no configurado deja el portal no disponible. Detalle completo de admisión y verificación en DSAR. Evidencia generada: cada solicitud lleva su estado, reloj de SLA e historial de cumplimiento — las filas que lee el dossier GDPR.

5. Registrar sus actividades de tratamiento en el registro

Antes de que llegue el primer DSAR, documente lo que hace. Registre cada actividad en el registro de privacidad: finalidad, categorías de datos, destinatarios, transferencias transfronterizas, período de retención y medidas de seguridad. Orbit coteja cada actividad con los desencadenantes del art. 35(3) y marca una DPIA obligatoria — una actividad marcada no puede pasar a activa hasta que la DPIA esté registrada. Evidencia generada: una referencia legible por persona por actividad (por ejemplo ROPA-2026-0004) y un inventario exportable que puede entregar a una autoridad de supervisión en virtud del art. 30(4).

6. Ejecutar el DPA

Previsualice la plantilla, acéptela con la firma electrónica mecanografiada y archive la copia ejecutada — todo mediante GET/POST /api/v1/compliance/dpa o el panel. La aceptación es mantenimiento de registro contractual en virtud del art. 28: no cambia nada de lo que Orbit procesa y no bloquea nada. Hasta que la acepte, su dpa_status permanece en not_accepted — un punto abierto que cualquier revisión de compras de un comprador encontrará. Consulte el Acuerdo de tratamiento de datos. Evidencia generada: el registro de aceptación — versión de la plantilla, firmante, marca de tiempo — y la copia ejecutada renderizada.

7. Exportar el dossier GDPR para una compra o una autoridad

Cuando la revisión de seguridad de un comprador o una autoridad solicite la postura completa, genere el dossier del marco GDPR desde Configuración → Cumplimiento → Dossier (o POST /api/v1/compliance/binder/generate). Reúne el historial de solicitudes del interesado, los recuentos de brechas y la postura de consentimiento y retención en un único paquete con un enlace de descarga firmado de 24 horas — PDF para un revisor humano, ZIP para una importación GRC. Consulte el Dossier de evidencias. Ejecute el dossier en último lugar. Lee las superficies que los pasos 1–6 han rellenado, por lo que generarlo antes de esos pasos entrega al revisor un paquete vacío.

Sección 3 — Paquetes de activación relevantes para el GDPR

El mercado de plugins empaqueta dos puntos de partida relevantes para el GDPR, ambos activados mediante GET /api/v1/compliance/vertical-bundles: Toda activación es solo en borrador y viene con una lista de comprobación de publicación — ningún paquete activa una postura GDPR por sí solo, y activar uno nunca registra consentimiento, presenta una actividad en el registro ni acepta un DPA por usted. Los paquetes son un atajo en la configuración; la secuencia anterior sigue siendo suya para ejecutarla. Consulte el Mercado de plugins.

Sección 4 — Qué NO hace Orbit

Condiciones límite, expresadas una vez y con claridad:
  • Orbit nunca presenta documentación ante una autoridad de supervisión por usted. La notificación de brechas a una autoridad (art. 33) y a los interesados (art. 34) son actos suyos. El dossier expone su postura de recuentos de brechas como evidencia; la presentación es suya.
  • Orbit nunca firma ni acepta el DPA automáticamente. La firma electrónica mecanografiada es un acto deliberado del propietario o administrador de su espacio de trabajo.
  • Orbit nunca decide su base jurídica, su período de retención ni si una DPIA es adecuada. El registro coteja y marca; las valoraciones que registra son suyas.
  • Nada de esta página bloquea los envíos. Los registros de consentimiento, el registro, el DPA y el dossier son el libro de registro. Las barreras de momento de envío que sí existen — las horas de silencio que usted habilitó, las entradas de supresión que usted registró — son las que usted activó, y cada una está abierta por defecto.
  • Esto no constituye asesoramiento jurídico. La secuencia construye los controles de Orbit; que la postura construida satisfaga el GDPR para su tratamiento es una decisión de su asesoría legal.

Referencias relacionadas