Directorio de sujetos de privacidad y controles: sujetos de privacidad reutilizables con una taxonomía configurable de tipos de sujeto, registros ROPA del GDPR Art.30, y el registro de proveedores/encargados del tratamiento
Last updated: August 06, 2026 by Steve
Sujetos de privacidad y controles
Abra Sujetos de privacidad y controles desde la barra de herramientas superior (requiere el permiso de visualización de evaluaciones) para explorar el directorio con búsqueda de sujetos de privacidad reutilizables: los programas, sistemas, iniciativas, acuerdos de intercambio de datos, cambios de proceso y adopciones de tecnología duraderos sobre los que se ejecutan sus evaluaciones e incidentes. Lo utiliza la oficina de privacidad y seguridad para mantener un único registro compartido por sujeto, incluidos los Controles, el registro de IA/ADM y el perfil de cumplimiento que ahora se rastrean en cada uno — consulte Detalles del sujeto de privacidad. El espacio de trabajo tiene dos pestañas: Sujetos — el directorio descrito aquí — y Proveedores, el registro de proveedores que se describe más abajo.
Tipos de sujeto
Los tipos de sujeto son una taxonomía configurable — Configuración → Campos de selección de sujetos de privacidad → Tipos de sujeto, sembrada por el paquete Universal Baseline con tipos como Programa, Proceso de negocio, Sistema de TI y Sistema de IA. Un tipo marcado como sistema de toma de decisiones automatizada (ADM) habilita la sección del registro de sistemas de IA/ADM en todos los sujetos de ese tipo. El mismo panel agrupado de Campos de selección de sujetos de privacidad también gestiona las demás taxonomías de sujeto utilizadas en todo el directorio y sus registros: categorías de datos personales (compartidas con el informe de incidentes), categorías de interesados y categorías de destinatarios.
Exploración del directorio
Los sujetos se muestran como tarjetas. Cada tarjeta muestra:
- El tipo de sujeto
- El estado propio del sujeto
- Los recuentos de evaluaciones e incidentes
- La fecha de la próxima revisión
Haga clic en una tarjeta para abrir el detalle del sujeto; consulte Detalles del sujeto de privacidad.

Creación de un sujeto
- Haga clic en Nuevo sujeto (requiere permiso de creación).
- Capture la identidad: nombre, tipo, estado, responsable de negocio, gestor principal del programa y descripción.
- Complete el registro ROPA completo.
También puede crear un sujeto sobre la marcha escribiendo un nombre nuevo en el cuadro de sujeto mientras crea una evaluación.

Exportación del registro ROPA
Haga clic en Exportar ROPA para generar el registro de actividades de tratamiento en PDF de todos los sujetos.
El registro de proveedores
La pestaña Proveedores es el registro de terceros que tratan información personal en nombre de su institución — la lista que toda oficina de privacidad debe presentar en cada auditoría. Cada ficha de proveedor muestra su rol (encargado del tratamiento, subencargado, responsable del tratamiento, responsable conjunto o proveedor de servicios —pase el cursor sobre cualquier rol para ver su definición), el nivel de riesgo y distintivos de cumplimiento de un vistazo: DPA vigente, DPA vence (fecha) cuando el vencimiento está dentro de los 90 días, DPA vencido, Sin DPA (que pasa a un rojo Sin DPA — en uso cuando el proveedor está vinculado a un sujeto sin ningún acuerdo registrado), Contrato finalizado / Contrato finaliza (fecha), y Revisión vencida cuando ha pasado la fecha de la próxima revisión. Un proveedor vinculado a actividades de tratamiento muestra Usado por N sujetos — haga clic para expandir la lista de sujetos, cada uno con el rol del proveedor en ese tratamiento.
Nuevo proveedor (requiere el permiso de creación de evaluaciones; la edición requiere el permiso de modificación de evaluaciones) captura:
- La identidad y los contactos del proveedor
- Los datos del acuerdo de tratamiento de datos (DPA) — vigente, firmado, vencimiento
- Las fechas de inicio y fin del contrato, y las fechas de la última/próxima revisión
- La jurisdicción de tratamiento, el nivel de riesgo y las notas
- Un enlace opcional a una categoría de destinatario ROPA, de modo que el registro se alinee con su taxonomía del Artículo 30
Retirar un proveedor lo mantiene en el registro, atenuado, en lugar de eliminar su historial, y un proveedor que todavía esté vinculado a sujetos de privacidad no se puede eliminar — quite los vínculos o retírelo en su lugar, de modo que los registros ROPA nunca apunten a un procesador desaparecido.
