Construir una postura GDPR de extremo a extremo
El grupo de Cumplimiento documenta cada control GDPR en su propia página: registros de consentimiento, exclusión y supresión, el centro de preferencias, admisión de DSAR, el registro del art. 30, el DPA y el dossier de evidencias. Esta guía es la secuencia que recorre todas ellas — el orden en que un tenant construye realmente su postura GDPR, y lo que cada paso deja como evidencia. Amplía la Postura B del mapa de posturas en un recorrido completo.El marco de titularidad del tenant
Lea esto primero, porque determina todo lo que sigue. La superficie GDPR de Orbit sigue el mismo modelo que el resto del mapa de cumplimiento (descripción general de posturas):- Todos los controles de esta página están abiertos o vacíos por defecto. Un tenant nuevo no tiene registros de consentimiento, no tiene una barrera de horas de silencio, no tiene actividades en el registro, no tiene aceptación del DPA y no tiene generaciones del dossier. Nada de esta página es obligatorio, y nada de esto bloquea los envíos por sí solo. Usted construye la postura; la plataforma aplica lo que usted configura, no una postura que haya elegido por usted.
- Orbit es el conducto y el libro de registro. Transporta su tráfico, aplica las barreras que usted configura y conserva el registro auditable. Nunca decide su base jurídica, nunca presenta documentación ante una autoridad de supervisión por usted y nunca firma un DPA en su nombre.
- El dossier refleja lo que usted hizo. Un registro vacío se exporta como un registro vacío. Construya primero la postura; exporte después.
Sección 1 — Mapa de la superficie GDPR
Una fila por cada obligación que un operador sujeto al GDPR suele tener que atender, mapeada al control de Orbit que la cubre y a la página detallada que la documenta.
Dos controles adyacentes completan el mapa:
- Las horas de silencio no son un artículo del GDPR, pero un destinatario de la UE bajo un régimen de marketing local las espera — configúrelas junto al resto (Configuración de horas de silencio).
- La residencia de datos de voz decide dónde residen físicamente las grabaciones y transcripciones de llamadas (Residencia de datos de voz) — una decisión de residencia que usted documenta en el registro, no una barrera.
Sección 2 — Secuencia práctica para un destinatario de la UE
Un recorrido concreto para un tenant que envía campañas de goteo a destinatarios de la UE. Cada paso nombra lo que usted hace y qué evidencia deja.1. Capturar el consentimiento con una base jurídica antes del primer envío
Registre el consentimiento por canal mediantePOST /compliance/consent,
con lawful_basis configurado. Para marketing a nuevos destinatarios
de la UE, suele ser consent; para clientes existentes que reciben
mensajes de servicio puede ser legitimate_interests — esa elección es
suya, y Orbit registra la base que usted afirme.
2. Configurar la ventana de horas de silencio de respaldo de la campaña
Configure la ventana de respaldo que cada campaña de goteo o journey hereda cuando la fila de la campaña no tiene una ventana propia — por ejemplo 22:00 → 07:00 hora local del destinatario, que coincide con un período de silencio de marketing común en la UE. En el panel: Configuración → Límites de campaña → Horas de silencio predeterminadas. Por API:PUT /api/v1/campaigns/quiet-hours/settings.
Este es el control de momento de envío más valioso para una postura en
la UE: una sola escritura cubre todas las campañas que nunca definen
sus propias horas. Detalles en
Configuración de horas de silencio.
Evidencia generada: los envíos retenidos aparecen en los informes
con la ventana resuelta, y GET /api/v1/compliance/quiet-hours/preview
responde “¿se retendría este envío, y hasta cuándo?” antes de su
despliegue.
3. Conectar las vías de retirada del consentimiento
El consentimiento que usted capturó debe poder retirarse sin fricción — art. 7(3). Tres puntos de entrada desembocan en la misma lista de supresión:- palabras clave STOP en SMS/WhatsApp,
POST /compliance/consentconopt_in: false,- el centro de preferencias — configúrelo mediante
POST /compliance/preference-center, y luego entregue a cada contacto un enlace firmado para que la retirada llegue estructurada en lugar de como un ticket de soporte.
POST /compliance/suppression-list/import antes del
primer envío. Consulte
Exclusión y listas de supresión.
Evidencia generada: filas de supresión fail-closed — una dirección
suprimida se descarta antes del envío independientemente del punto de
entrada.
4. Decidir la vía de admisión de DSAR
Dos vías, y la mayoría de las posturas en la UE ejecutan ambas:- Presentada por el operador — su equipo presenta la solicitud en
nombre de un cliente con
POST /compliance/dsar(applicable_jurisdiction: "gdpr"pone en marcha el reloj de SLA de 30 días). - Portal público de autoservicio — publique el enlace del portal bajo su política de privacidad para que los interesados presenten solicitudes directamente; el flujo verifica la identidad con un OTP de dos factores por correo electrónico + SMS antes de que nada se ponga en cola.
5. Registrar sus actividades de tratamiento en el registro
Antes de que llegue el primer DSAR, documente lo que hace. Registre cada actividad en el registro de privacidad: finalidad, categorías de datos, destinatarios, transferencias transfronterizas, período de retención y medidas de seguridad. Orbit coteja cada actividad con los desencadenantes del art. 35(3) y marca una DPIA obligatoria — una actividad marcada no puede pasar a activa hasta que la DPIA esté registrada. Evidencia generada: una referencia legible por persona por actividad (por ejemploROPA-2026-0004) y un inventario exportable que
puede entregar a una autoridad de supervisión en virtud del art. 30(4).
6. Ejecutar el DPA
Previsualice la plantilla, acéptela con la firma electrónica mecanografiada y archive la copia ejecutada — todo medianteGET/POST /api/v1/compliance/dpa o el panel. La aceptación es
mantenimiento de registro contractual en virtud del art. 28: no cambia
nada de lo que Orbit procesa y no bloquea nada. Hasta que la acepte, su
dpa_status permanece en not_accepted — un punto abierto que
cualquier revisión de compras de un comprador encontrará. Consulte el
Acuerdo de tratamiento de datos.
Evidencia generada: el registro de aceptación — versión de la
plantilla, firmante, marca de tiempo — y la copia ejecutada renderizada.
7. Exportar el dossier GDPR para una compra o una autoridad
Cuando la revisión de seguridad de un comprador o una autoridad solicite la postura completa, genere el dossier del marco GDPR desde Configuración → Cumplimiento → Dossier (oPOST /api/v1/compliance/binder/generate). Reúne el historial de
solicitudes del interesado, los recuentos de brechas y la postura de
consentimiento y retención en un único paquete con un enlace de
descarga firmado de 24 horas — PDF para un revisor humano, ZIP para una
importación GRC. Consulte el
Dossier de evidencias.
Ejecute el dossier en último lugar. Lee las superficies que los pasos
1–6 han rellenado, por lo que generarlo antes de esos pasos entrega al
revisor un paquete vacío.
Sección 3 — Paquetes de activación relevantes para el GDPR
El mercado de plugins empaqueta dos puntos de partida relevantes para el GDPR, ambos activados medianteGET /api/v1/compliance/vertical-bundles:
Toda activación es solo en borrador y viene con una lista de comprobación
de publicación — ningún paquete activa una postura GDPR por sí solo, y
activar uno nunca registra consentimiento, presenta una actividad en el
registro ni acepta un DPA por usted. Los paquetes son un atajo en la
configuración; la secuencia anterior sigue siendo suya para ejecutarla.
Consulte el Mercado de plugins.
Sección 4 — Qué NO hace Orbit
Condiciones límite, expresadas una vez y con claridad:- Orbit nunca presenta documentación ante una autoridad de supervisión por usted. La notificación de brechas a una autoridad (art. 33) y a los interesados (art. 34) son actos suyos. El dossier expone su postura de recuentos de brechas como evidencia; la presentación es suya.
- Orbit nunca firma ni acepta el DPA automáticamente. La firma electrónica mecanografiada es un acto deliberado del propietario o administrador de su espacio de trabajo.
- Orbit nunca decide su base jurídica, su período de retención ni si una DPIA es adecuada. El registro coteja y marca; las valoraciones que registra son suyas.
- Nada de esta página bloquea los envíos. Los registros de consentimiento, el registro, el DPA y el dossier son el libro de registro. Las barreras de momento de envío que sí existen — las horas de silencio que usted habilitó, las entradas de supresión que usted registró — son las que usted activó, y cada una está abierta por defecto.
- Esto no constituye asesoramiento jurídico. La secuencia construye los controles de Orbit; que la postura construida satisfaga el GDPR para su tratamiento es una decisión de su asesoría legal.
Referencias relacionadas
- Descripción general de posturas — el mapa de conmutadores que esta secuencia amplía.
- Gestión del consentimiento — campos de base jurídica y estados por canal.
- Exclusión y listas de supresión — vías de retirada e importación por CSV.
- DSAR — admisión, verificación, reloj de SLA.
- Registro de privacidad — registros del art. 30 y DPIA del art. 35.
- Acuerdo de tratamiento de datos — el ciclo de vida del contrato del art. 28.
- Dossier de evidencias — la exportación que lee todo lo anterior.
- Configuración de horas de silencio — la ventana de momento de envío para destinatarios de la UE.