> ## Documentation Index
> Fetch the complete documentation index at: https://docs.orbit.devotel.io/llms.txt
> Use this file to discover all available pages before exploring further.

# Construir una postura GDPR de extremo a extremo

> Conecte los controles GDPR — captura de consentimiento, residencia y retención, SLA de DSAR, el registro del art. 30, el DPA y el dossier de evidencias — en una única postura propiedad del tenant que puede entregar a un comprador o a una autoridad.

# Construir una postura GDPR de extremo a extremo

El grupo de Cumplimiento documenta cada control GDPR en su propia página:
registros de consentimiento, exclusión y supresión, el centro de
preferencias, admisión de DSAR, el registro del art. 30, el DPA y el
dossier de evidencias. Esta guía es la secuencia que recorre todas
ellas — el orden en que un tenant construye realmente su postura GDPR,
y lo que cada paso deja como evidencia. Amplía la
[Postura B](/compliance/posture-overview#posture-b-eu-gdpr-apac-drip-operator)
del mapa de posturas en un recorrido completo.

<Warning>
  Esta página describe los controles de plataforma de Orbit. **No
  constituye asesoramiento jurídico.** Qué obligaciones se le aplican —
  responsable o encargado del tratamiento, qué base jurídica encaja, si
  se requiere una DPIA — depende de su tratamiento. Confírmelo con
  asesoría legal cualificada.
</Warning>

## El marco de titularidad del tenant

Lea esto primero, porque determina todo lo que sigue. La superficie
GDPR de Orbit sigue el mismo modelo que el resto del mapa de
cumplimiento
([descripción general de posturas](/compliance/posture-overview)):

* **Todos los controles de esta página están abiertos o vacíos por
  defecto.** Un tenant nuevo no tiene registros de consentimiento, no
  tiene una barrera de horas de silencio, no tiene actividades en el
  registro, no tiene aceptación del DPA y no tiene generaciones del
  dossier. Nada de esta página es obligatorio, y nada de esto bloquea
  los envíos por sí solo. Usted construye la postura; la plataforma
  aplica lo que usted configura, no una postura que haya elegido por
  usted.
* **Orbit es el conducto y el libro de registro.** Transporta su
  tráfico, aplica las barreras que usted configura y conserva el
  registro auditable. Nunca decide su base jurídica, nunca presenta
  documentación ante una autoridad de supervisión por usted y nunca
  firma un DPA en su nombre.
* **El dossier refleja lo que usted hizo.** Un registro vacío se
  exporta como un registro vacío. Construya primero la postura;
  exporte después.

***

## Sección 1 — Mapa de la superficie GDPR

Una fila por cada obligación que un operador sujeto al GDPR suele
tener que atender, mapeada al control de Orbit que la cubre y a la
página detallada que la documenta.

| Obligación                                                                           | Control de Orbit                                                                                                                                                               | Dónde reside                                                                                    | Página detallada                                                                                                                                               |
| ------------------------------------------------------------------------------------ | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | ----------------------------------------------------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Consentimiento con base jurídica** (art. 6, art. 7)                                | `POST /compliance/consent` con `lawful_basis` registrado por par `(contact, channel)`                                                                                          | API de consentimiento; propagación a supresión y barreras de envío                              | [Gestión del consentimiento](/compliance/consent-management)                                                                                                   |
| **Registros de consentimiento por canal con prueba** (art. 7(1), carga de la prueba) | Estados por canal (`opted_in` / `opted_out` / `unknown`), base jurídica, origen y marcas de tiempo en cada fila; exportación masiva                                            | API de consentimiento + exportación de prueba de registro                                       | [Gestión del consentimiento](/compliance/consent-management), [Exportación de registros de consentimiento y supresión](/compliance/consent-suppression-export) |
| **Retirada y supresión** (art. 7(3))                                                 | Palabras clave STOP, exclusión vía API de consentimiento, centro de preferencias, importación masiva por CSV — una única lista de supresión, con alcance por canal             | Capa de supresión que lee cada envío                                                            | [Exclusión y listas de supresión](/compliance/opt-out-suppression)                                                                                             |
| **Autoservicio del destinatario**                                                    | Centro de preferencias con enlaces firmados por contacto; las barreras de envío leen el mismo libro de registro                                                                | `POST /compliance/preference-center`                                                            | [Barreras de envío](/compliance/send-gates)                                                                                                                    |
| **Solicitudes del interesado con plazo** (art. 12–22)                                | Admisión, verificación y cumplimiento de DSAR con un reloj de SLA por jurisdicción (`gdpr` 30 días)                                                                            | API de operador + portal público de autoservicio                                                | [DSAR](/compliance/dsar)                                                                                                                                       |
| **Registro de actividades de tratamiento** (art. 30) y **DPIA** (art. 35)            | El registro de privacidad — registros por actividad con cribado de DPIA e inventario exportable                                                                                | `…/compliance/privacy-register/*`                                                               | [Registro de privacidad](/compliance/privacy-register)                                                                                                         |
| **Contrato del encargado** (art. 28)                                                 | El DPA de autoservicio — vista previa, firma electrónica mecanografiada, copia ejecutada, seguimiento de versiones                                                             | `GET/POST /api/v1/compliance/dpa`                                                               | [Acuerdo de tratamiento de datos](/compliance/data-processing-agreement)                                                                                       |
| **Registro de incidentes de brecha** (art. 33/34)                                    | `POST /compliance/breach-incidents` con atestación de notificación de 72 horas                                                                                                 | API de operador; lecturas abiertas a cualquier miembro, escrituras de propietario/administrador | [Registro de incidentes de brecha](/compliance/breach-incident-register)                                                                                       |
| **Designaciones de DPO + representante UE/RU** (art. 37/27)                          | `GET/PUT /compliance/dpo-representative` con una atestación lista para el dossier                                                                                              | Las designaciones alimentan sus avisos de privacidad del art. 13/14 junto al DPA del art. 28    | [Designación de DPO y representante UE/RU](/compliance/dpo-representative)                                                                                     |
| **Política de limitación de almacenamiento** (art. 5(1)(e))                          | `PUT /compliance/data-retention` — ventanas por dominio para redacción del cuerpo de mensajes, borrado definitivo de conversaciones cerradas y purga de registros de auditoría | Tres dominios independientes, deshabilitados por defecto                                        | [Política de retención de datos](/compliance/data-retention-policy)                                                                                            |
| **Evidencia para un comprador o una autoridad**                                      | El dossier de evidencias GDPR — historial de DSAR, recuentos de brechas, postura de consentimiento y retención en una exportación firmada                                      | Configuración → Cumplimiento → Dossier                                                          | [Dossier de evidencias](/compliance/evidence-binder)                                                                                                           |

Dos controles adyacentes completan el mapa:

* **Las horas de silencio** no son un artículo del GDPR, pero un
  destinatario de la UE bajo un régimen de marketing local las espera —
  configúrelas junto al resto
  ([Configuración de horas de silencio](/guides/quiet-hours-configuration)).
* **La residencia de datos de voz** decide dónde residen físicamente
  las grabaciones y transcripciones de llamadas
  ([Residencia de datos de voz](/compliance/voice-data-residency)) —
  una decisión de residencia que usted documenta en el registro, no una
  barrera.

***

## Sección 2 — Secuencia práctica para un destinatario de la UE

Un recorrido concreto para un tenant que envía campañas de goteo a
destinatarios de la UE. Cada paso nombra lo que usted hace y qué
evidencia deja.

### 1. Capturar el consentimiento con una base jurídica antes del primer envío

Registre el consentimiento por canal mediante `POST /compliance/consent`,
con `lawful_basis` configurado. Para marketing a nuevos destinatarios
de la UE, suele ser `consent`; para clientes existentes que reciben
mensajes de servicio puede ser `legitimate_interests` — esa elección es
suya, y Orbit registra la base que usted afirme.

```bash theme={null}
curl -X POST https://api.orbit.devotel.io/api/v1/compliance/consent \
  -H "Authorization: Bearer $ORBIT_API_KEY" \
  -H "Content-Type: application/json" \
  -d '{
    "identifier": "jordan@example.com",
    "channels": ["email", "sms"],
    "opt_in": true,
    "lawful_basis": "consent",
    "source": "signup_form"
  }'
```

**Evidencia generada:** una fila de consentimiento por canal con base,
origen y marca de tiempo — exportable como el archivo de prueba de
registro en
[Exportación de registros de consentimiento y supresión](/compliance/consent-suppression-export).

### 2. Configurar la ventana de horas de silencio de respaldo de la campaña

Configure la ventana de respaldo que cada campaña de goteo o journey
hereda cuando la fila de la campaña no tiene una ventana propia — por
ejemplo 22:00 → 07:00 hora local del destinatario, que coincide con un
período de silencio de marketing común en la UE. En el panel:
**Configuración → Límites de campaña → Horas de silencio
predeterminadas**. Por API: `PUT /api/v1/campaigns/quiet-hours/settings`.

Este es el control de momento de envío más valioso para una postura en
la UE: una sola escritura cubre todas las campañas que nunca definen
sus propias horas. Detalles en
[Configuración de horas de silencio](/guides/quiet-hours-configuration).

**Evidencia generada:** los envíos retenidos aparecen en los informes
con la ventana resuelta, y `GET /api/v1/compliance/quiet-hours/preview`
responde "¿se retendría este envío, y hasta cuándo?" antes de su
despliegue.

### 3. Conectar las vías de retirada del consentimiento

El consentimiento que usted capturó debe poder retirarse sin fricción —
art. 7(3). Tres puntos de entrada desembocan en la misma lista de
supresión:

* palabras clave STOP en SMS/WhatsApp,
* `POST /compliance/consent` con `opt_in: false`,
* el centro de preferencias — configúrelo mediante
  `POST /compliance/preference-center`, y luego entregue a cada
  contacto un enlace firmado para que la retirada llegue estructurada
  en lugar de como un ticket de soporte.

Si está migrando desde otra plataforma, importe masivamente la lista
heredada mediante `POST /compliance/suppression-list/import` antes del
primer envío. Consulte
[Exclusión y listas de supresión](/compliance/opt-out-suppression).

**Evidencia generada:** filas de supresión fail-closed — una dirección
suprimida se descarta antes del envío independientemente del punto de
entrada.

### 4. Decidir la vía de admisión de DSAR

Dos vías, y la mayoría de las posturas en la UE ejecutan ambas:

* **Presentada por el operador** — su equipo presenta la solicitud en
  nombre de un cliente con `POST /compliance/dsar`
  (`applicable_jurisdiction: "gdpr"` pone en marcha el reloj de SLA de
  30 días).
* **Portal público de autoservicio** — publique el enlace del portal
  bajo su política de privacidad para que los interesados presenten
  solicitudes directamente; el flujo verifica la identidad con un OTP
  de dos factores por correo electrónico + SMS antes de que nada se
  ponga en cola.

Decida de qué correos envía el portal antes de enlazarlo públicamente —
un remitente no configurado deja el portal no disponible. Detalle
completo de admisión y verificación en [DSAR](/compliance/dsar).

**Evidencia generada:** cada solicitud lleva su estado, reloj de SLA e
historial de cumplimiento — las filas que lee el dossier GDPR.

### 5. Registrar sus actividades de tratamiento en el registro

Antes de que llegue el primer DSAR, documente lo que hace. Registre
cada actividad en el
[registro de privacidad](/compliance/privacy-register): finalidad,
categorías de datos, destinatarios, transferencias transfronterizas,
período de retención y medidas de seguridad. Orbit coteja cada
actividad con los desencadenantes del art. 35(3) y marca una DPIA
obligatoria — una actividad marcada no puede pasar a activa hasta que
la DPIA esté registrada.

**Evidencia generada:** una referencia legible por persona por
actividad (por ejemplo `ROPA-2026-0004`) y un inventario exportable que
puede entregar a una autoridad de supervisión en virtud del art. 30(4).

### 6. Ejecutar el DPA

Previsualice la plantilla, acéptela con la firma electrónica
mecanografiada y archive la copia ejecutada — todo mediante
`GET/POST /api/v1/compliance/dpa` o el panel. La aceptación es
mantenimiento de registro contractual en virtud del art. 28: no cambia
nada de lo que Orbit procesa y no bloquea nada. Hasta que la acepte, su
`dpa_status` permanece en `not_accepted` — un punto abierto que
cualquier revisión de compras de un comprador encontrará. Consulte el
[Acuerdo de tratamiento de datos](/compliance/data-processing-agreement).

**Evidencia generada:** el registro de aceptación — versión de la
plantilla, firmante, marca de tiempo — y la copia ejecutada renderizada.

### 7. Exportar el dossier GDPR para una compra o una autoridad

Cuando la revisión de seguridad de un comprador o una autoridad solicite
la postura completa, genere el dossier del marco **GDPR** desde
**Configuración → Cumplimiento → Dossier** (o
`POST /api/v1/compliance/binder/generate`). Reúne el historial de
solicitudes del interesado, los recuentos de brechas y la postura de
consentimiento y retención en un único paquete con un enlace de
descarga firmado de 24 horas — PDF para un revisor humano, ZIP para una
importación GRC. Consulte el
[Dossier de evidencias](/compliance/evidence-binder).

Ejecute el dossier en último lugar. Lee las superficies que los pasos
1–6 han rellenado, por lo que generarlo antes de esos pasos entrega al
revisor un paquete vacío.

***

## Sección 3 — Paquetes de activación relevantes para el GDPR

El [mercado de plugins](/compliance/plugin-marketplace) empaqueta dos
puntos de partida relevantes para el GDPR, ambos activados mediante
`GET /api/v1/compliance/vertical-bundles`:

| Paquete                  | Relevancia para el GDPR                                                                                                                                                                                                         |
| ------------------------ | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **Fintech KYC**          | Aprovisiona un perfil de cumplimiento y un conjunto de documentos en borrador; los documentos KYC se combinan con el registro — cada entrada en un mercado con barrera es una actividad que usted registra conforme al art. 30. |
| **Comercio electrónico** | Aprovisiona campañas en borrador y un flujo de suscripción (opt-in); conecte la captura de consentimiento del paso 1 de la Sección 2 en el flujo de suscripción antes de que los borradores se publiquen.                       |

Toda activación es solo en borrador y viene con una lista de comprobación
de publicación — ningún paquete activa una postura GDPR por sí solo, y
activar uno nunca registra consentimiento, presenta una actividad en el
registro ni acepta un DPA por usted. Los paquetes son un atajo en la
configuración; la secuencia anterior sigue siendo suya para ejecutarla.
Consulte el [Mercado de plugins](/compliance/plugin-marketplace).

***

## Sección 4 — Qué NO hace Orbit

Condiciones límite, expresadas una vez y con claridad:

* **Orbit nunca presenta documentación ante una autoridad de
  supervisión por usted.** La notificación de brechas a una autoridad
  (art. 33) y a los interesados (art. 34) son actos suyos. El dossier
  expone su postura de recuentos de brechas como evidencia; la
  presentación es suya.
* **Orbit nunca firma ni acepta el DPA automáticamente.** La firma
  electrónica mecanografiada es un acto deliberado del propietario o
  administrador de su espacio de trabajo.
* **Orbit nunca decide su base jurídica, su período de retención ni si
  una DPIA es adecuada.** El registro coteja y marca; las valoraciones
  que registra son suyas.
* **Nada de esta página bloquea los envíos.** Los registros de
  consentimiento, el registro, el DPA y el dossier son el libro de
  registro. Las barreras de momento de envío que sí existen — las horas
  de silencio que usted habilitó, las entradas de supresión que usted
  registró — son las que usted activó, y cada una está abierta por
  defecto.
* **Esto no constituye asesoramiento jurídico.** La secuencia construye
  los controles de Orbit; que la postura construida satisfaga el GDPR
  para su tratamiento es una decisión de su asesoría legal.

***

## Referencias relacionadas

* [Descripción general de posturas](/compliance/posture-overview) — el
  mapa de conmutadores que esta secuencia amplía.
* [Gestión del consentimiento](/compliance/consent-management) —
  campos de base jurídica y estados por canal.
* [Exclusión y listas de supresión](/compliance/opt-out-suppression) —
  vías de retirada e importación por CSV.
* [DSAR](/compliance/dsar) — admisión, verificación, reloj de SLA.
* [Registro de privacidad](/compliance/privacy-register) — registros
  del art. 30 y DPIA del art. 35.
* [Acuerdo de tratamiento de datos](/compliance/data-processing-agreement) —
  el ciclo de vida del contrato del art. 28.
* [Dossier de evidencias](/compliance/evidence-binder) — la
  exportación que lee todo lo anterior.
* [Configuración de horas de silencio](/guides/quiet-hours-configuration) —
  la ventana de momento de envío para destinatarios de la UE.
