Un solo expediente para las solicitudes de acceso, rectificación, supresión, oposición, portabilidad y limitación y para las brechas de seguridad. Paneles que se abren según el tipo, 17 reglas que exigen lo que exige la norma, resolución del DPO como workflow y cuadro de mando. Dokuflex, plataforma BPM low-code con IA, lo entrega listo para activar gratis en menos de un minuto.
El Reglamento (UE) 2016/679 reconoce en sus artículos 15 a 22 los derechos de acceso, rectificación, supresión, limitación, portabilidad, oposición y a no ser objeto de decisiones automatizadas, y en el artículo 12.3 fija el plazo para atenderlos: un mes desde la recepción, prorrogable dos meses más según la complejidad y el número de solicitudes, informando al interesado de la prórroga y de sus motivos. La Ley Orgánica 3/2018 (LOPDGDD) desarrolla el ejercicio de esos derechos en sus artículos 12 a 18 y añade una regla que cambia la forma de trabajar: la prueba de haber respondido recae en el responsable (art. 12.4).
Para las brechas, el artículo 33 obliga a notificar a la AEPD «sin dilación indebida y, de ser posible, a más tardar 72 horas después» de tener constancia, salvo que sea improbable que supongan un riesgo para las personas; el artículo 34 obliga a comunicarlas a los afectados cuando el riesgo es alto; y el artículo 33.5 obliga a documentar todas, se notifiquen o no.
| Obligación | Plazo | Norma | Si se incumple |
|---|---|---|---|
| Responder una solicitud de derechos | 1 mes (+2 con motivo) | Art. 12.3 RGPD; arts. 12-18 LOPDGDD | Infracción leve (art. 74.c LOPDGDD) o muy grave si es reiterada u obstaculiza (art. 72.1.k); hasta 20 M€ o 4 % (art. 83.5 RGPD) |
| Notificar una brecha a la AEPD | 72 h desde que se tiene constancia | Art. 33.1 RGPD | Hasta 10 M€ o 2 % (art. 83.4 RGPD) |
| Comunicar la brecha a los afectados | Sin dilación indebida, con alto riesgo | Art. 34.1 RGPD | Hasta 10 M€ o 2 % (art. 83.4 RGPD) |
| Documentar toda brecha | Siempre, se notifique o no | Art. 33.5 RGPD | Sin registro no hay forma de acreditar la diligencia ante la AEPD |
El circuito completo de una solicitud (identificar, registrar, contar el plazo, responder con motivo, guardar la evidencia) está explicado paso a paso en solicitud de derechos RGPD: el circuito para responder en un mes.
La mayoría de las solicitudes entran por info@, por el formulario de contacto o por el comercial de turno, y se gestionan reenviando el correo a quien «sabe de esto». Ese sistema falla en cuatro sitios concretos:
Un expediente con fecha de recepción no editable, responsable asignado, estados, reglas que exigen los datos obligatorios y un historial de quién hizo qué resuelve los cuatro. Es lo que hace el módulo.
El módulo «Derechos RGPD y brechas de seguridad» es un proceso completo de Dokuflex, plataforma BPM low-code con IA, dentro del grupo «Cumplimiento normativo» del catálogo. Lo que sigue es lo que trae de serie, con los nombres reales de campos y reglas.
Número de expediente automático (RGPD-{seq}), Tipo de expediente (Ejercicio de derecho / Brecha de seguridad), Estado (Recibida, En tramitación, Pendiente de identificación, Resuelta, Denegada, Notificada AEPD, Cerrada) y Fecha de recepción obligatoria. El panel Solicitud de derecho recoge el derecho ejercido, canal, fecha límite (1 mes, ampliable 2), datos del solicitante, identidad verificada, representante, prórroga con motivo y documentación aportada. El panel Brecha de seguridad recoge fechas de detección y ocurrencia, tipo, origen, categorías de datos, número de afectados, nivel de riesgo, notificación a la AEPD, comunicación a los afectados y medidas adoptadas. El panel Tramitación y resolución, común, lleva el recordatorio de plazos legales, DPO o responsable, resolución (estimada, estimada parcialmente, desestimada, inadmitida), fecha y texto de la respuesta, motivo de la denegación y observaciones internas.
Cuatro reglas muestran u ocultan los paneles según el tipo de expediente. En un expediente de derecho, el derecho ejercido y el nombre del solicitante son obligatorios; en una brecha lo son la descripción y el nivel de riesgo. Si se marca prórroga, aparece y se exige el motivo. Si se marca notificar a la AEPD, aparece y se exige la fecha de notificación. Con riesgo Alto, dos reglas ponen solas en «Sí» la notificación a la AEPD y la comunicación a los afectados. El estado Denegada exige el motivo de la denegación y el estado Resuelta exige la respuesta al interesado. Los campos ocultos se vacían para que no queden datos de un panel que ya no aplica.
El botón Iniciar tramitación guarda el expediente y arranca el flujo: estado Pendiente, acuse de recibo por email, lectura del solicitante y paso Resolver expediente con los botones Resolver y Denegar. Al resolver, el estado pasa a Resuelta y la fecha de respuesta se rellena con la del día; al denegar, pasa a Denegada. Cada paso queda en la línea de tiempo del expediente con usuario, fecha y hora, y el listado muestra el estado del flujo junto al estado del expediente.
Cuatro contadores (Recibidas, En tramitación, Brechas de alto riesgo, Resueltas) que filtran el grid al pulsarlos; columnas de número, tipo, derecho, solicitante, fecha de recepción, fecha límite, riesgo de la brecha, estado, estado del flujo y DPO, con exportación a Excel; un kanban por estado con la fecha límite en cada tarjeta; y un cuadro de mando con seis gráficos: expedientes por tipo, derechos ejercidos, estado, origen de las brechas, expedientes recibidos por mes y resolución.
Se activa desde el catálogo de módulos de cualquier cuenta Dokuflex (grupo «Cumplimiento normativo») y queda operativo en menos de un minuto. Es la misma ficha que aparece en el catálogo de plantillas como DKF-P014, gestión de derechos RGPD y DKF-P017, brechas de seguridad.
Paneles excluyentes de derecho y brecha, campos obligatorios por tipo, prórroga con motivo, riesgo alto que marca la notificación y la comunicación, denegación con motivo.
Acuse de recibo por email, lectura, resolver o denegar, cambio de estado y fecha de respuesta automáticos, historial completo.
Cuatro contadores, grid con fecha límite y DPO, exportación a Excel, kanban por estado.
Seis gráficos: tipo, derechos ejercidos, estado, origen de las brechas, recibidos por mes y resolución.
Un acceso resuelto, una supresión pendiente de identificación, una supresión denegada por obligación legal de conservación, una portabilidad con prórroga, una brecha por error humano notificada en 72 h y una brecha de disponibilidad sin obligación de notificar.
Tours del formulario, del listado y del cuadro de mando. Cualquier campo, estado, regla o paso del workflow se modifica sin programar.
Todo se guarda en la plataforma Dokuflex, con datos en la Unión Europea, cifrado, control de accesos por rol y auditoría de cada acceso (ver seguridad de Dokuflex). Para administraciones públicas y sectores regulados, la plataforma está alineada con el ENS Medio: gestor documental ENS.
Cualquier organización que trate datos personales recibe solicitudes y sufre incidentes; estos cuatro perfiles son los que menos margen tienen para perderlas.
Bajas de marketing, supresiones de cuenta y accesos a datos de cliente que llegan a diario por el formulario web. El expediente los registra con su canal y los cierra con la respuesta guardada; las facturas que no se pueden borrar se desestiman con motivo.
Datos de categoría especial y DPO obligatorio. Accesos a historia clínica o a expedientes, brechas por envío a destinatario equivocado y comunicación a los afectados cuando el riesgo es alto, con la fecha de notificación exigida por el sistema.
Solicitudes de vecinos, usuarios y empleados por registro electrónico o presencial, con DPO designado y régimen sancionador propio (art. 77 LOPDGDD). Expediente numerado, resolución motivada y evidencia exportable para el registro de la entidad.
Accesos de empleados y exempleados a su expediente, rectificaciones de nómina y brechas típicas de RRHH (nóminas enviadas al destinatario equivocado, portátiles perdidos). Un solo circuito para el DPO y para el responsable de personal.
El expediente registra la fecha de recepción, que es obligatoria, y la fecha límite (un mes, ampliable dos) junto a ella; ambas aparecen como columnas del listado y en las tarjetas del kanban, y el contador de expedientes recibidos y en tramitación muestra cuántos siguen abiertos. La prórroga exige indicar su motivo, que es lo que hay que comunicar al interesado. El cómputo exacto del plazo y su comunicación siguen siendo responsabilidad del DPO.
Al seleccionar el nivel de riesgo Alto para los afectados, dos reglas marcan automáticamente Notificar a la AEPD (72 h) y Comunicar a los afectados en Sí, y aparece como obligatoria la fecha y hora de notificación a la AEPD. El expediente no puede cerrarse sin ese dato. Con riesgo Bajo o Medio las casillas quedan a criterio del DPO, y el expediente se documenta igualmente, como exige el artículo 33.5 del RGPD.
Sí, es el diseño del módulo. El campo Tipo de expediente abre el panel de solicitud de derecho (derecho ejercido, canal, solicitante, identidad verificada, representante, prórroga, documentación) o el panel de brecha de seguridad (fechas de detección y ocurrencia, tipo, origen, categorías de datos, afectados, riesgo, notificación y medidas), nunca los dos. El panel de tramitación y resolución, con el DPO, la resolución y la respuesta, es común.
El expediente lleva un campo DPO o responsable y un workflow con los pasos Pendiente, Acuse de recibo por email, Lectura del solicitante y Resolver expediente, donde aparecen los botones Resolver y Denegar. Al resolver, el estado pasa a Resuelta y la fecha de respuesta se rellena con la del día; al denegar, pasa a Denegada y el motivo de la denegación es obligatorio. Cada paso queda en el historial del expediente con usuario, fecha y hora.
No. El módulo da trazabilidad y evidencia: registra cada solicitud y cada brecha con sus fechas, exige los datos que la norma exige, guarda la respuesta y el historial, y avisa de lo que falta. Decidir si una solicitud se estima o se deniega, si una brecha supone riesgo y qué se comunica es responsabilidad de la organización y de su DPO. Lo que el módulo garantiza es que esa decisión quede documentada y en plazo.
Sí. El módulo se instala como un proceso más de Dokuflex y se edita con el diseñador low-code: añadir campos (por ejemplo, el encargado del tratamiento afectado), cambiar los estados, sumar un segundo aprobador al workflow o conectar el acuse de recibo con una plantilla de correo propia. Las 17 reglas incluidas se pueden modificar o ampliar sin programar.
En la plataforma Dokuflex, con datos alojados en la Unión Europea, cifrado en reposo y en tránsito, control de accesos por rol y registro de auditoría de cada acceso y modificación. La documentación aportada por el solicitante se guarda dentro del expediente, no en el correo de quien la recibió. Las medidas de seguridad de la plataforma se detallan en la página de seguridad de Dokuflex.
Información orientativa elaborada por el Equipo Compliance Dokuflex. Para casos específicos consulta a tu DPO, a tu asesoría jurídica o a la AEPD.
Lectura relacionada: el circuito interno de una solicitud de derechos RGPD, LLM y RAG bajo RGPD europeo y passkeys: identificación sin contraseña. Si quieres estimar el tiempo que ahorra tramitar en expediente en lugar de por correo, usa la calculadora de ROI.
Activa gratis el módulo de derechos RGPD y brechas de seguridad en tu cuenta Dokuflex, prueba con los seis expedientes de ejemplo y adáptalo con el diseñador low-code. O pide una demo y lo recorremos con tu DPO.
Continúa explorando: