RGPD arts. 12, 15-22, 33 y 34 · LOPDGDD · Módulo gratuito

Derechos RGPD en un mes y brechas a la AEPD en 72 h: un expediente con el plazo siempre a la vista

Un solo expediente para las solicitudes de acceso, rectificación, supresión, oposición, portabilidad y limitación y para las brechas de seguridad. Paneles que se abren según el tipo, 17 reglas que exigen lo que exige la norma, resolución del DPO como workflow y cuadro de mando. Dokuflex, plataforma BPM low-code con IA, lo entrega listo para activar gratis en menos de un minuto.

Sin tarjeta Seis expedientes de ejemplo Datos en la UE
1 mes
Para responder (+2 prorrogables), art. 12.3
72 h
Notificación a la AEPD, art. 33.1
17
Reglas automáticas en el expediente
Actualizado: septiembre 2026 · Revisado por Equipo Compliance Dokuflex
Un expediente, dos paneles Derecho o brecha, nunca los dos
Riesgo alto = notificar AEPD y afectados marcados solos
Resolución del DPO Workflow con historial y acuse
Evidencia auditable La carga de la prueba es tuya (art. 12.4 LOPDGDD)

Qué exige la norma: un mes para los derechos, 72 horas para las brechas

El Reglamento (UE) 2016/679 reconoce en sus artículos 15 a 22 los derechos de acceso, rectificación, supresión, limitación, portabilidad, oposición y a no ser objeto de decisiones automatizadas, y en el artículo 12.3 fija el plazo para atenderlos: un mes desde la recepción, prorrogable dos meses más según la complejidad y el número de solicitudes, informando al interesado de la prórroga y de sus motivos. La Ley Orgánica 3/2018 (LOPDGDD) desarrolla el ejercicio de esos derechos en sus artículos 12 a 18 y añade una regla que cambia la forma de trabajar: la prueba de haber respondido recae en el responsable (art. 12.4).

Para las brechas, el artículo 33 obliga a notificar a la AEPD «sin dilación indebida y, de ser posible, a más tardar 72 horas después» de tener constancia, salvo que sea improbable que supongan un riesgo para las personas; el artículo 34 obliga a comunicarlas a los afectados cuando el riesgo es alto; y el artículo 33.5 obliga a documentar todas, se notifiquen o no.

Obligación Plazo Norma Si se incumple
Responder una solicitud de derechos 1 mes (+2 con motivo) Art. 12.3 RGPD; arts. 12-18 LOPDGDD Infracción leve (art. 74.c LOPDGDD) o muy grave si es reiterada u obstaculiza (art. 72.1.k); hasta 20 M€ o 4 % (art. 83.5 RGPD)
Notificar una brecha a la AEPD 72 h desde que se tiene constancia Art. 33.1 RGPD Hasta 10 M€ o 2 % (art. 83.4 RGPD)
Comunicar la brecha a los afectados Sin dilación indebida, con alto riesgo Art. 34.1 RGPD Hasta 10 M€ o 2 % (art. 83.4 RGPD)
Documentar toda brecha Siempre, se notifique o no Art. 33.5 RGPD Sin registro no hay forma de acreditar la diligencia ante la AEPD

El circuito completo de una solicitud (identificar, registrar, contar el plazo, responder con motivo, guardar la evidencia) está explicado paso a paso en solicitud de derechos RGPD: el circuito para responder en un mes.

Por qué un buzón de correo y una hoja de cálculo no valen

La mayoría de las solicitudes entran por info@, por el formulario de contacto o por el comercial de turno, y se gestionan reenviando el correo a quien «sabe de esto». Ese sistema falla en cuatro sitios concretos:

Un expediente con fecha de recepción no editable, responsable asignado, estados, reglas que exigen los datos obligatorios y un historial de quién hizo qué resuelve los cuatro. Es lo que hace el módulo.

Cómo lo hace Dokuflex: formulario, reglas, workflow y cuadro de mando

El módulo «Derechos RGPD y brechas de seguridad» es un proceso completo de Dokuflex, plataforma BPM low-code con IA, dentro del grupo «Cumplimiento normativo» del catálogo. Lo que sigue es lo que trae de serie, con los nombres reales de campos y reglas.

  1. 1

    Formulario: un expediente, dos paneles excluyentes

    Número de expediente automático (RGPD-{seq}), Tipo de expediente (Ejercicio de derecho / Brecha de seguridad), Estado (Recibida, En tramitación, Pendiente de identificación, Resuelta, Denegada, Notificada AEPD, Cerrada) y Fecha de recepción obligatoria. El panel Solicitud de derecho recoge el derecho ejercido, canal, fecha límite (1 mes, ampliable 2), datos del solicitante, identidad verificada, representante, prórroga con motivo y documentación aportada. El panel Brecha de seguridad recoge fechas de detección y ocurrencia, tipo, origen, categorías de datos, número de afectados, nivel de riesgo, notificación a la AEPD, comunicación a los afectados y medidas adoptadas. El panel Tramitación y resolución, común, lleva el recordatorio de plazos legales, DPO o responsable, resolución (estimada, estimada parcialmente, desestimada, inadmitida), fecha y texto de la respuesta, motivo de la denegación y observaciones internas.

  2. 2

    17 reglas automáticas que hacen cumplir el circuito

    Cuatro reglas muestran u ocultan los paneles según el tipo de expediente. En un expediente de derecho, el derecho ejercido y el nombre del solicitante son obligatorios; en una brecha lo son la descripción y el nivel de riesgo. Si se marca prórroga, aparece y se exige el motivo. Si se marca notificar a la AEPD, aparece y se exige la fecha de notificación. Con riesgo Alto, dos reglas ponen solas en «Sí» la notificación a la AEPD y la comunicación a los afectados. El estado Denegada exige el motivo de la denegación y el estado Resuelta exige la respuesta al interesado. Los campos ocultos se vacían para que no queden datos de un panel que ya no aplica.

  3. 3

    Workflow: la resolución del DPO con acuse de recibo e historial

    El botón Iniciar tramitación guarda el expediente y arranca el flujo: estado Pendiente, acuse de recibo por email, lectura del solicitante y paso Resolver expediente con los botones Resolver y Denegar. Al resolver, el estado pasa a Resuelta y la fecha de respuesta se rellena con la del día; al denegar, pasa a Denegada. Cada paso queda en la línea de tiempo del expediente con usuario, fecha y hora, y el listado muestra el estado del flujo junto al estado del expediente.

  4. 4

    Listado, kanban y cuadro de mando

    Cuatro contadores (Recibidas, En tramitación, Brechas de alto riesgo, Resueltas) que filtran el grid al pulsarlos; columnas de número, tipo, derecho, solicitante, fecha de recepción, fecha límite, riesgo de la brecha, estado, estado del flujo y DPO, con exportación a Excel; un kanban por estado con la fecha límite en cada tarjeta; y un cuadro de mando con seis gráficos: expedientes por tipo, derechos ejercidos, estado, origen de las brechas, expedientes recibidos por mes y resolución.

Transparencia: el módulo aporta registro, plazos a la vista, reglas y evidencia. No decide si una solicitud se estima o si una brecha supone riesgo: eso lo hace la organización con su DPO. Tampoco envía la notificación a la sede electrónica de la AEPD; registra que se hizo y cuándo.

Qué incluye el módulo gratuito

Se activa desde el catálogo de módulos de cualquier cuenta Dokuflex (grupo «Cumplimiento normativo») y queda operativo en menos de un minuto. Es la misma ficha que aparece en el catálogo de plantillas como DKF-P014, gestión de derechos RGPD y DKF-P017, brechas de seguridad.

Formulario con 17 reglas

Paneles excluyentes de derecho y brecha, campos obligatorios por tipo, prórroga con motivo, riesgo alto que marca la notificación y la comunicación, denegación con motivo.

Workflow de resolución

Acuse de recibo por email, lectura, resolver o denegar, cambio de estado y fecha de respuesta automáticos, historial completo.

Listado y kanban

Cuatro contadores, grid con fecha límite y DPO, exportación a Excel, kanban por estado.

Cuadro de mando

Seis gráficos: tipo, derechos ejercidos, estado, origen de las brechas, recibidos por mes y resolución.

Seis expedientes de ejemplo

Un acceso resuelto, una supresión pendiente de identificación, una supresión denegada por obligación legal de conservación, una portabilidad con prórroga, una brecha por error humano notificada en 72 h y una brecha de disponibilidad sin obligación de notificar.

Tres tours guiados y diseñador low-code

Tours del formulario, del listado y del cuadro de mando. Cualquier campo, estado, regla o paso del workflow se modifica sin programar.

Todo se guarda en la plataforma Dokuflex, con datos en la Unión Europea, cifrado, control de accesos por rol y auditoría de cada acceso (ver seguridad de Dokuflex). Para administraciones públicas y sectores regulados, la plataforma está alineada con el ENS Medio: gestor documental ENS.

Para quién es

Cualquier organización que trate datos personales recibe solicitudes y sufre incidentes; estos cuatro perfiles son los que menos margen tienen para perderlas.

Comercio electrónico, servicios y suscripciones

Bajas de marketing, supresiones de cuenta y accesos a datos de cliente que llegan a diario por el formulario web. El expediente los registra con su canal y los cierra con la respuesta guardada; las facturas que no se pueden borrar se desestiman con motivo.

Sanidad, seguros y asesorías

Datos de categoría especial y DPO obligatorio. Accesos a historia clínica o a expedientes, brechas por envío a destinatario equivocado y comunicación a los afectados cuando el riesgo es alto, con la fecha de notificación exigida por el sistema.

Administración pública y entidades del sector público

Solicitudes de vecinos, usuarios y empleados por registro electrónico o presencial, con DPO designado y régimen sancionador propio (art. 77 LOPDGDD). Expediente numerado, resolución motivada y evidencia exportable para el registro de la entidad.

Recursos humanos de cualquier empresa

Accesos de empleados y exempleados a su expediente, rectificaciones de nómina y brechas típicas de RRHH (nóminas enviadas al destinatario equivocado, portátiles perdidos). Un solo circuito para el DPO y para el responsable de personal.

Preguntas frecuentes

¿El módulo calcula solo el plazo de un mes para responder?

El expediente registra la fecha de recepción, que es obligatoria, y la fecha límite (un mes, ampliable dos) junto a ella; ambas aparecen como columnas del listado y en las tarjetas del kanban, y el contador de expedientes recibidos y en tramitación muestra cuántos siguen abiertos. La prórroga exige indicar su motivo, que es lo que hay que comunicar al interesado. El cómputo exacto del plazo y su comunicación siguen siendo responsabilidad del DPO.

¿Qué hace el módulo cuando una brecha es de riesgo alto?

Al seleccionar el nivel de riesgo Alto para los afectados, dos reglas marcan automáticamente Notificar a la AEPD (72 h) y Comunicar a los afectados en Sí, y aparece como obligatoria la fecha y hora de notificación a la AEPD. El expediente no puede cerrarse sin ese dato. Con riesgo Bajo o Medio las casillas quedan a criterio del DPO, y el expediente se documenta igualmente, como exige el artículo 33.5 del RGPD.

¿Puedo usar el mismo expediente para derechos y para brechas?

Sí, es el diseño del módulo. El campo Tipo de expediente abre el panel de solicitud de derecho (derecho ejercido, canal, solicitante, identidad verificada, representante, prórroga, documentación) o el panel de brecha de seguridad (fechas de detección y ocurrencia, tipo, origen, categorías de datos, afectados, riesgo, notificación y medidas), nunca los dos. El panel de tramitación y resolución, con el DPO, la resolución y la respuesta, es común.

¿Quién resuelve el expediente y cómo queda registrado?

El expediente lleva un campo DPO o responsable y un workflow con los pasos Pendiente, Acuse de recibo por email, Lectura del solicitante y Resolver expediente, donde aparecen los botones Resolver y Denegar. Al resolver, el estado pasa a Resuelta y la fecha de respuesta se rellena con la del día; al denegar, pasa a Denegada y el motivo de la denegación es obligatorio. Cada paso queda en el historial del expediente con usuario, fecha y hora.

¿Cumplo el RGPD por usar este módulo?

No. El módulo da trazabilidad y evidencia: registra cada solicitud y cada brecha con sus fechas, exige los datos que la norma exige, guarda la respuesta y el historial, y avisa de lo que falta. Decidir si una solicitud se estima o se deniega, si una brecha supone riesgo y qué se comunica es responsabilidad de la organización y de su DPO. Lo que el módulo garantiza es que esa decisión quede documentada y en plazo.

¿Se puede adaptar el formulario a mi organización?

Sí. El módulo se instala como un proceso más de Dokuflex y se edita con el diseñador low-code: añadir campos (por ejemplo, el encargado del tratamiento afectado), cambiar los estados, sumar un segundo aprobador al workflow o conectar el acuse de recibo con una plantilla de correo propia. Las 17 reglas incluidas se pueden modificar o ampliar sin programar.

¿Dónde se guardan los datos de los expedientes?

En la plataforma Dokuflex, con datos alojados en la Unión Europea, cifrado en reposo y en tránsito, control de accesos por rol y registro de auditoría de cada acceso y modificación. La documentación aportada por el solicitante se guarda dentro del expediente, no en el correo de quien la recibió. Las medidas de seguridad de la plataforma se detallan en la página de seguridad de Dokuflex.

Fuentes oficiales

Información orientativa elaborada por el Equipo Compliance Dokuflex. Para casos específicos consulta a tu DPO, a tu asesoría jurídica o a la AEPD.

Lectura relacionada: el circuito interno de una solicitud de derechos RGPD, LLM y RAG bajo RGPD europeo y passkeys: identificación sin contraseña. Si quieres estimar el tiempo que ahorra tramitar en expediente en lugar de por correo, usa la calculadora de ROI.

Que la próxima solicitud de acceso tenga expediente, plazo y dueño desde el primer día

Activa gratis el módulo de derechos RGPD y brechas de seguridad en tu cuenta Dokuflex, prueba con los seis expedientes de ejemplo y adáptalo con el diseñador low-code. O pide una demo y lo recorremos con tu DPO.

✓ Un mes y 72 h a la vista ✓ 17 reglas automáticas ✓ Resolución del DPO como workflow ✓ Datos en la UE