Inicio
ClikBy
Base de conocimiento ClikBy
GDPR

GDPR: derechos de los sujetos y checklist

Quién es controller y processor, cómo responder a solicitudes, qué comprobar antes de lanzar una campaña EU y adónde dirigir a los sujetos en el ecosistema ClikBy.

14–18 min Actualizado: julio 2026
DSAR1 mes
DPAcon el procesador
72hbreach

Коротко

  • El controller decide «para qué y cómo»; el processor actúa según instrucciones: hace falta un DPA.
  • Derechos: informed, access, rectification, erasure, restriction, portability, object, automated decisions.
  • Plazo de respuesta a la solicitud: orientación 1 mes (+ hasta 2 si es complejo, con aviso).
  • Práctica: data map → lawful basis → banner → política → DSAR process → vendors/DPA → security/breach.

No es asesoramiento jurídico

Checklist operativo. Nombrar DPO, DPIA y adequacy son decisiones jurídicas puntuales.

Orientación sobre estructura y hechos: www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Sección resumida de la KB: CookieYes → GDPR. No es asesoramiento jurídico ni una traducción literal.

Controller y processor

Controller define purposes y means. Asume la responsabilidad principal de compliance, notices, elección de bases y respuestas a los sujetos.

Processor trata solo según contrato/instrucciones, implanta TOMs, ayuda con DSAR, no usa los datos «para sí» en contra del encargo.

Puede haber joint controllers si juntos determinan los fines; es un régimen aparte con reparto transparente de roles.

  • El cliente de la cuenta ClikBy respecto a quienes hacen clic en su enlace es controller;
  • ClikBy es processor (encargado) para estos clics;
  • Los ad-vendors de píxeles suelen ser recipients / controllers o processors aparte según sus modelos: descríbalo en el notice.

Sin DPA/cláusulas contractuales con el procesador deja un hueco en accountability.

Derechos data subject

  • Right to be informed — un privacy notice transparente antes/en el momento de la recogida.
  • Access — confirmación del tratamiento + copia/datos sobre fines, plazos, destinatarios, transfers.
  • Rectification — corrección de datos inexactos.
  • Erasure — el «derecho al olvido» con condiciones (retirada de consent, fin agotado, etc.).
  • Restriction — limitación temporal del tratamiento.
  • Portability — una copia estructurada machine-readable; transferencia a otro controlador si es feasible.
  • Object — p. ej. frente al direct marketing (aquí el derecho es más fuerte) y al LI en varios casos.
  • Automated decision-making — derecho a no ser objeto de una automated decision exclusivamente con legal/significant effects sin safeguards (human review, contest).

Cómo responder a un DSAR

  • Recepción: formulario / email / gabinete — cómodo y localizado en la política;
  • Verificación de identidad antes de entregar datos;
  • Plazo: sin undue delay, orientación 1 mes; +2 meses si es complejo, con aviso y motivo;
  • Normalmente gratis (salvo claramente excessive/repetitive);
  • Registre solicitudes y respuestas: parte de accountability;
  • Escalado a processors: usted solicita a ClikBy/proveedores según sus instrucciones.

Quien hace clic escribe al remitente del enlace (usted). El cliente de la cuenta, por datos de la cuenta: a ClikBy según los contactos de la Política.

Obligaciones clave del negocio

  • Cumplir los principios del Art. 5 y tener lawful basis;
  • Privacy by design / by default;
  • TOMs y preparación para breach notification;
  • Gestionar processors mediante contratos;
  • Datos de menores: parental consent (16, o menos según el país, no por debajo de 13);
  • DPIA en high risk (perfilado, special categories at scale);
  • DPO: si public authority / large-scale systematic monitoring / large-scale special categories;
  • Notices transparentes; control de international transfers.

Lista de comprobación: 10 pasos prácticos

  • 1. Data mapping — formularios, CRM, cookies, píxeles, cuentas, copias; cookie scan de forma regular.
  • 2. Lawful basis — una tabla «tratamiento → base» antes de lanzar la campaña.
  • 3. Consent management — banner opt-in, equal Reject, bloqueo de tags, registros de consentimiento.
  • 4. Privacy & cookie notices — lenguaje claro, vendors actuales y plazos.
  • 5. DSAR process — dueño del proceso, plantillas, SLA.
  • 6. Privacy by design — mínimo de campos, accesos, DPIA antes de funciones high-risk.
  • 7. Security + breach plan — encryption, MFA, 72h playbook, breach register.
  • 8. Vendors & DPA — ClikBy, hosting, ads, analytics; SCCs/adequacy en transfers.
  • 9. Regular review — políticas, banner, vendors, retention, formación del equipo.
  • 10. Accountability owner — DPO o un privacy lead designado.

Transferencias transfronterizas

Antes de transferir personal data desde el EEA a «terceros países» hace falta un mecanismo: adequacy decision de la Comisión Europea, Standard Contractual Clauses (SCCs), binding corporate rules u otras permitted tools. Evalúe a los vendors (US ads/analytics, nubes) y refleje los transfers en el notice.

El EU-US Data Privacy Framework y equivalentes: compruebe el estado actual; no se fíe del Privacy Shield obsoleto. En la KB de CookieYes hay una ficha sobre el Framework — GDPR section.

Personal data breach

Si hay riesgo para los derechos y libertades de los interesados: notificación a la supervisory authority without undue delay, referencia de 72 horas desde el conocimiento. Contenido: naturaleza, categorías/volumen, consecuencias, medidas. A veces hay que notificar también a los interesados. Lleve un registro interno de incidentes aunque «no se haya reportado hacia fuera».

Una «filtración» de la cuenta publicitaria o un acceso no autorizado a la exportación de visits también son candidatos a evaluación de breach.

Rutas de solicitudes y ajustes en ClikBy

SituaciónКуда
Quien hace clic pide borrar los datos del clicUsted como controller → soporte/DPA de ClikBy
Cliente de la cuenta / cuentaContactos de la privacy-policy de ClikBy
Revocación de marketing cookies en el sitio/cookies + los tags esperan el consent
Rechazo en el redirect con píxelespixel_notification → Reject
Política y rolesprivacy-policy.html + privacy-cookies-guide

En ClikBy para los clics de los enlaces del cliente: Customer = controller, ClikBy = processor (privacy-policy §1.9). El EU representative en la Política es Barcelona. Palancas: Cookie Consent, pixel_notification en el redirect, DPA si hace falta.

FAQ

¿Es obligatorio un GDPR audit?

Claramente no siempre es «must», pero las auditorías regulares son best practice de accountability (véanse materiales CookieYes sobre compliance audit).

¿Basta el GDPR para California?

No. Hacen falta además CCPA/CPRA disclosures y opt-out si hay sale/share. Comparación.

Relación con 99-3

Para un operador bielorruso y una audiencia local vea también la Ley n.º 99-3 y la sección BY — el GDPR no lo sustituye.

¿Qué sigue?

Compruebe roles y la política

Abra la proyección de producto del GDPR en help y el texto completo de la Política.