Detalle del sujeto de privacidad: identidad, registro de actividades de tratamiento (GDPR Art.30 ROPA), encargados/proveedores vinculados, controles, el registro de sistemas de IA/ADM, el perfil de cumplimiento, el escalamiento de incidentes y el historial de evaluaciones e incidentes del sujeto
Last updated: August 06, 2026 by Steve
Detalles del sujeto de privacidad
Un sujeto de privacidad es el elemento duradero y reutilizable que su oficina evalúa —un programa, sistema, iniciativa, acuerdo de intercambio de datos, cambio de proceso o adopción de tecnología— y se comparte entre todas las evaluaciones e incidentes que lo afectan. El panel de detalle del sujeto es donde se mantiene la identidad del sujeto y su registro de actividades de tratamiento (ROPA) del GDPR Article 30, se vinculan sus controles y (cuando corresponde) su registro de IA/ADM, se hace seguimiento de su perfil de cumplimiento, y donde se revisa su historial de evaluaciones e incidentes. El panel es totalmente editable cuando se abre desde el directorio de Sujetos de privacidad y controles y es de solo lectura cuando se accede a él desde una evaluación. Tiene ocho pestañas, en este orden: Detalles, Encargados / proveedores, Controles, Registro de sistemas de IA/ADM (solo para sujetos cuyo tipo está marcado como ADM), Perfil de cumplimiento, Escalamiento de incidentes, Historial de evaluaciones e Historial de incidentes.
Apertura de un sujeto
Abra un sujeto desde el directorio de Sujetos de privacidad y controles (haga clic en una tarjeta) para editarlo, o haga clic en el nombre del sujeto dentro de una evaluación para consultarlo en modo de solo lectura. Como los sujetos son registros compartidos y duraderos, siempre se editan desde el directorio: no es posible cambiar el nombre ni la clave de un sujeto desde una evaluación individual.

El bloque de identidad
La pestaña Detalles se abre con dos bloques editables por sección, cada uno con su propio lápiz. El primero es Identidad, que registra:
- Nombre
- Tipo: Programa, Sistema, Iniciativa, Acuerdo de intercambio de datos, Cambio de proceso o Adopción de tecnología
- Estado: el estado propio del sujeto
- Responsable de negocio
- Gestor principal del programa
- Descripción
Los campos de texto libre admiten traducciones opcionales por idioma. La barra lateral incluye un selector rápido de estado y tarjetas de resumen que sintetizan las evaluaciones e incidentes del sujeto.
Registro de actividades de tratamiento (ROPA)
El segundo bloque de la pestaña Detalles es el registro de actividades de tratamiento (ROPA) del GDPR Article 30. Recoge:
- Finalidad del tratamiento: por qué se tratan los datos personales.
- Base jurídica: la base legal en la que se apoya el tratamiento.
- Categorías de datos personales: los tipos de datos personales implicados.
- Categorías de interesados: los grupos de personas a los que se refieren los datos.
- Categorías de destinatarios: a quién se comunican los datos, con un registro de divulgaciones por destinatario.
- Encargados / proveedores: los encargados reales detrás de la actividad, vinculados desde el registro de proveedores (véase más abajo).
- Plazo de conservación: durante cuánto tiempo se conservan los datos.
- Medidas de seguridad: las salvaguardas que protegen los datos.
- Ubicación de alojamiento: dónde se alojan los datos.
- Transferencia internacional: un indicador que, cuando se activa, muestra un campo de garantías de la transferencia que describe las protecciones para las transferencias transfronterizas.
Las listas de categorías de datos personales, categorías de interesados y categorías de destinatarios son taxonomías configurables que provienen de Configuración. Los campos de texto libre admiten traducciones opcionales por idioma.
Encargados / Proveedores
La pestaña Encargados / proveedores vincula proveedores del registro de proveedores para identificar a los encargados reales detrás de esta actividad de tratamiento. Cada vínculo puede tener su propio rol en este tratamiento (encargado del tratamiento, subencargado, responsable del tratamiento, responsable conjunto o proveedor de servicios —pase el cursor sobre cualquier rol para ver su definición) o heredar el rol del proveedor en el registro, además de una nota opcional. Los proveedores vinculados se muestran como líneas «Nombre — rol» aquí y en la exportación ROPA, de modo que el registro del Artículo 30 identifica encargados reales por actividad, y no solo categorías.
Controles
La pestaña Controles vincula controles de la Biblioteca de controles compartida (Configuración → Biblioteca de controles — medidas de privacidad, seguridad y organizativas, sembradas por el paquete) a este sujeto. Cada vínculo lleva su propia designación:
- Obligatorio
- Recomendado
- Implementado
- No aplicable — requiere una justificación de por qué no se aplica
Un control Obligatorio que aún no está Implementado se muestra como un distintivo de advertencia de brecha en el encabezado del sujeto, de modo que un control pendiente sea visible de un vistazo sin necesidad de abrir la pestaña. Los vínculos Implementado y Obligatorio también se representan en la fila de medidas de seguridad de la exportación ROPA, de modo que el registro del Artículo 30 refleja salvaguardas reales y vinculadas, en lugar de texto libre.
Registro de sistemas de IA/ADM
La pestaña Registro de sistemas de IA/ADM aparece únicamente en los sujetos cuyo tipo está marcado como sistema de toma de decisiones automatizada (ADM). Recoge:
- Responsable técnico y responsable de privacidad
- Finalidad prevista
- Modelo o servicio de IA utilizado
- Estado de implementación
- Modo de adquisición
- Nivel de participación humana
- Clasificación de riesgo — una taxonomía sembrada por el paquete: el conjunto genérico de cuatro niveles, más las clases previstas por la ley que incluyen sus paquetes de jurisdicción
- Un inventario de fuentes de datos, con un indicador de «contiene información personal» en cada fuente
La fecha de aprobación es derivada, no se introduce manualmente: siempre es la fecha de aprobación de la evaluación En vigor más reciente de este sujeto, de modo que el registro nunca puede mostrar una aprobación que no se remonte a una evaluación real.
Perfil de cumplimiento
La pestaña Perfil de cumplimiento evalúa automáticamente los requisitos de sus paquetes de jurisdicción frente a este sujeto:
- Una evaluación requerida está Cumplida en cuanto una está En vigor.
- Un control obligatorio está Cumplido en cuanto se vincula como Implementado (véase Controles, arriba).
- Los elementos de documentación y aviso se marcan como completados a medida que los realiza, con un documento de evidencia opcional adjunto a cada uno.
Los requisitos marcados como Antes de producción se muestran como tales hasta que el sujeto se despliega; una vez desplegado, los que sigan sin cumplirse pasan a ser brechas de cumplimiento ordinarias.
Escalamiento de incidentes
La pestaña Escalamiento de incidentes registra un contacto de escalamiento opcional y un plan de escalamiento pactado previamente para este sujeto. Cuando se vincula un incidente al sujeto, el plan aparece automáticamente: como un banner en el incidente abierto, y en el cuadro de diálogo de notificación de incidente en el momento en que se selecciona el sujeto, de modo que quienes responden vean a quién llamar sin tener que buscarlo. Consulte Creación de incidentes.
Historial de evaluaciones
La pestaña Historial de evaluaciones enumera todas las evaluaciones realizadas sobre este sujeto. Utilice Nueva evaluación para iniciar una reevaluación sobre el mismo sujeto: el sujeto aparece precargado y bloqueado en el cuadro de diálogo de creación. Consulte Creación de evaluaciones.
Historial de incidentes
La pestaña Historial de incidentes enumera los incidentes vinculados a este sujeto. Utilice Crear incidente (requiere el permiso de informe de incidentes) para abrir el cuadro de diálogo de informe con este sujeto ya vinculado al nuevo incidente. Consulte Creación de incidentes.
