Módulo RAT (Registro de Actividades de Tratamiento)
Registro de Actividades de Tratamiento
Sección titulada «Registro de Actividades de Tratamiento»1. Explicación general — ¿Qué es el módulo RAT?
Sección titulada «1. Explicación general — ¿Qué es el módulo RAT?»El módulo RAT gestiona el inventario de actividades de tratamiento de una organización y constituye el eje central de PDP Suite. Reúne la fuente de licitud, las categorías de datos, los riesgos, las medidas de seguridad, los terceros, los propósitos y los sistemas relacionados con cada tratamiento. También permite asociar evaluaciones como LIA, TIA y EIPD.
Cada registro responde de forma estructurada a preguntas básicas de control: qué datos se tratan, con qué finalidad, bajo qué fuente de licitud, quién es el responsable, qué riesgos existen, cómo se mitigan, dónde residen los datos y cuál es su plazo de conservación. Es una herramienta de inventario y evidencia; no formaliza ni vuelve lícito un tratamiento por el solo hecho de completarse.
Un RAT completo y actualizado facilita responder solicitudes internas, auditorías y requerimientos de la autoridad. La documentación disponible no permite afirmar que sea siempre la primera pieza exigida en una fiscalización.
El módulo ofrece dos vistas principales dentro del listado general:
- Tabla RATs: Muestra el listado de todos los registros con sus parámetros principales. Constituye la interfaz de trabajo diario para el equipo de cumplimiento.
- Indicadores: Despliega métricas globales sobre el estado de los RATs en la empresa. Permite auditar el nivel de avance del programa de cumplimiento sin necesidad de inspeccionar cada registro de forma individual.
2. Explicación funcional
Sección titulada «2. Explicación funcional»2.1. Marco legal aplicable
Sección titulada «2.1. Marco legal aplicable»Ley 21.719 — Chile (vigencia 1 dic. 2026, modificada por Ley 21.806, feb. 2026)
La Ley 21.719 no utiliza expresamente la denominación Registro de Actividades de Tratamiento ni ordena un registro con ese título. PDP Suite lo adopta como mecanismo de inventario y evidencia relacionado con las siguientes normas:
| Artículo | Qué regula |
|---|---|
| Art. 3, letra a) | El responsable debe ser capaz de acreditar la licitud del tratamiento. |
| Art. 3, letra e) | Establece el principio de responsabilidad. |
| Art. 14, letra a) | Exige informar y poner a disposición antecedentes que acrediten la licitud. |
| Art. 14 ter | Exige mantener información pública sobre categorías de datos, finalidades, fuentes de licitud, destinatarios y conservación, entre otras materias. |
| Art. 15 ter | Exige una EIPD previa cuando sea probable que el tratamiento produzca alto riesgo. |
La relación entre estas normas y el RAT es una inferencia operativa. El registro ayuda a ordenar antecedentes, pero no es una prueba concluyente ni una certificación automática de cumplimiento.
Implicancia en la plataforma: cada campo del RAT contribuye a la trazabilidad. La información debe ser correcta, estar respaldada y mantenerse actualizada para que resulte útil ante una auditoría o requerimiento.
2.2. Dependencias con otros módulos
Sección titulada «2.2. Dependencias con otros módulos»El módulo RAT intercambia información con múltiples secciones de la plataforma. Para completarse requiere datos de 9 módulos y, a su vez, provee información a otros 4 módulos de la suite.
Módulos que el RAT consume (información requerida para completar el registro):
| Elemento | Módulo donde se gestiona |
|---|---|
| Área del RAT | Configuración → Gestión de Áreas |
| Categorías de datos, individuos y destinatarios | Parámetros → Tipo Categoría |
| Bases legales disponibles | Configuración → Base Legal |
| Empresas terceras | Módulo DPO → Gestión de Terceros (Pendiente de documentar) |
| Formulario asociado | Configuración → Formularios |
| Propósito de negocio | Plataformas → Propósito de Negocio |
| Alertas de conservación | Configuración → Alertas |
| Evaluaciones — LIA, TIA | Módulos propios dentro de DPO |
| Evaluación — EIPD | Módulo DPO → EIPD (Pendiente de documentar) |
Módulos que consumen el RAT (funciones que dependen de la existencia del RAT):
| Módulo | Cómo usa el RAT |
|---|---|
| Consentimientos | Se vincula al RAT para justificar la licitud del tratamiento. |
| Solicitudes ARSO | Identifica los sistemas donde residen los datos del titular para gestionar sus derechos. |
| Brechas de seguridad | Asocia los RATs afectados por una incidencia de seguridad (Pendiente de documentar). |
| Evaluación de Impacto (EIPD) | Vincula uno o más RATs para contextualizar el análisis de riesgo (Pendiente de documentar). |
| Interés Legítimo (LIA) | Asocia el RAT que utiliza el interés legítimo como base legal. |
| Transferencias Internacionales (TIA) | Asocia los RATs que implican envío de datos a terceros países. |
La gestión automatizada de derechos ARSO depende de la vinculación entre el RAT y un Propósito de Negocio (Sección 3.2, Pestaña 7). Si esta relación técnica no se configura, el sistema no puede localizar automáticamente los datos del titular y la solicitud debe tramitarse manualmente.
3. Estructura del módulo
Sección titulada «3. Estructura del módulo»Implementación actual: esta sección describe la interfaz vigente en SAP Fiori/BTP y puede cambiar entre versiones.
3.1. Header del RAT
Sección titulada «3.1. Header del RAT»El encabezado muestra la información general de gestión del tratamiento. Permanece visible durante la navegación por las distintas pestañas del registro.
| Elemento | Descripción |
|---|---|
| Estado | Estado del registro: Borrador, En revisión o Aprobado. |
| Área | Área organizacional responsable del tratamiento. Se selecciona del módulo Gestión de Áreas. |
| Posición | Rol operativo asignado dentro del área (Encargado / Responsable). |
| Sensible | Indicador visual que señala si el tratamiento incluye datos sensibles (Art. 16, Ley 21.719). |
| DPO Institucional | Nombre del Oficial de Protección de Datos asignado a la organización (campo informativo). |
| Evaluaciones | Accesos directos a las evaluaciones vinculadas: LIA (Sin asociar / Asociado), EIPD (Sin asociar / Asociado) y TIA (Sin asociar / Asociado). |
| Fecha de actualización | Muestra la fecha y hora de la última modificación guardada. |
Comportamiento de los estados: Un RAT recién creado inicia en estado Borrador. Puede avanzar a En revisión y posteriormente a Aprobado según los flujos internos. El estado Borrador permite operar en la plataforma, pero indica que el documento no ha completado su validación formal.
Comportamiento de las evaluaciones: Las evaluaciones LIA, EIPD y TIA se configuran en sus respectivos módulos. Desde el encabezado del RAT se realiza la vinculación o consulta. La etiqueta “Sin asociar” indica la ausencia de vínculo con esa evaluación específica.
3.2. Pestañas del RAT
Sección titulada «3.2. Pestañas del RAT»El formulario de edición del RAT se estructura en 8 pestañas temáticas:
Pestaña 1 — Datos básicos del RAT
Sección titulada «Pestaña 1 — Datos básicos del RAT»Contiene los parámetros principales de identificación y se divide en tres secciones:
Sección: Identificación del RAT
| Campo | Descripción | Requerido |
|---|---|---|
| Nombre del RAT | Denominación del tratamiento para su identificación en el listado. | Sí |
| Finalidad del tratamiento | Descripción del objetivo para el cual se recolectan y procesan los datos. | Sí |
| Criterio de conservación | Nombre oficial de la política interna o norma que fija el tiempo de retención (ej. “Política de Retención Documental 2026”). No debe ingresarse una descripción narrativa. | No |
| Plazo de Conservación | Valor numérico del periodo de retención. | Sí |
| Unidad de tiempo | Unidad del plazo (Días, Semanas o Meses). Si el plazo está fijado en años, debe expresarse en su equivalente en meses. | Sí |
| Alerta de conservación | Opción “Generar Alerta” que activa las notificaciones automáticas previas al vencimiento. | No |
| Derechos disponibles para las personas | Selección de los derechos ARSO aplicables al tratamiento (Acceso, Rectificación, Supresión, Oposición, Portabilidad). | No |
- Criterio de conservación: Este campo requiere el nombre formal del documento regulatorio. No debe redactarse la justificación de la retención.
- Alerta de conservación: Al presionar “Generar Alerta”, la plataforma habilita 3 niveles de aviso previo al vencimiento del plazo. Los días de anticipación de cada nivel se definen en el módulo Alertas (Configuración).
- Derechos disponibles: Los derechos habilitados deben guardar relación directa con la base legal asignada. El derecho de Oposición no debe marcarse si la base legal es una Obligación legal, puesto que el titular no puede oponerse a un tratamiento exigido por ley.
Sección: Conjunto de datos del tratamiento
| Campo | Descripción | Requerido |
|---|---|---|
| Categoría de datos | Selección de categorías de tipo Dato cargadas desde el módulo Tipo Categoría. | No |
| Descripción categoría de datos | Detalle complementario sobre las categorías de datos seleccionadas. | No |
| Categoría de individuos/interesados | Selección de categorías de tipo Individuo cargadas desde el módulo Tipo Categoría. | No |
| Descripción categoría de individuos/interesados | Detalle complementario sobre los titulares o interesados. | No |
| Categoría de destinatarios | Selección de categorías de tipo Destinatario cargadas desde el módulo Tipo Categoría. | No |
| Descripción categoría de destinatarios | Detalle complementario sobre los receptores de la información. | No |
| Datos a tratar (descripción) | Detalle específico de los datos personales procesados en el RAT. | No |
- Catalogación de datos: Los selectores muestran únicamente los valores creados previamente en el módulo Tipo Categoría (Parámetros). Si un desplegable no presenta opciones, se deben registrar las categorías en dicho catálogo.
- Categoría de destinatarios: Este selector puede quedar vacío si la actividad no contempla la entrega de datos a terceros.
Sección: Derechos y ubicación
| Campo | Descripción | Requerido |
|---|---|---|
| Fuente de los datos personales | Origen de la información (el propio titular, un tercero, fuentes de acceso público, etc.). | No |
| Ubicación de los datos personales | Lugar físico o lógico donde residen los datos. | No |
| Sistema de Alojamiento | Clasificación de la infraestructura (Interno / Externo). | No |
| Gestión de terceros | Selector de encargados del tratamiento registrados en el módulo Gestión de Terceros (Pendiente de documentar). | No |
Pestaña 2 — Bases Legales
Sección titulada «Pestaña 2 — Bases Legales»Define la fundamentación jurídica de la actividad. Se organiza en dos bloques:
Bases Legales para Datos Ordinarios
| Base legal | Artículo | Supuesto de aplicación |
|---|---|---|
| Consentimiento - Dato ordinario | Art. 12 | Autorización previa, expresa e informada otorgada por el titular. |
| Ejercicio y defensa de derechos ante tribunales | Art. 13, e) | Tratamiento requerido para sustentar procesos judiciales u organizativos ante órganos públicos. |
| Tratamiento de datos económicos, financieros o comerciales | Art. 13, a) | Tratamiento de datos de carácter económico, financiero, bancario o comercial. |
| Tratamiento de datos para ejecución contractual | Art. 13, c) | Tratamiento necesario para la suscripción o ejecución de un contrato con el titular. |
| Tratamiento de datos por obligación legal | Art. 13, b) | Tratamiento exigido por un mandato legal expreso. |
Bases Legales para Datos Sensibles
| Base legal | Artículo | Supuesto de aplicación |
|---|---|---|
| Consentimiento - Dato sensible | Art. 16 | Consentimiento explícito, específico e informado para el uso de datos sensibles. |
| Datos sensibles manifiestamente públicos por el titular | Art. 16, a) | Datos hechos públicos de forma previa y explícita por el propio titular. |
| Ejercicio o defensa de derechos ante tribunales - Dato sensible | Art. 16, d) y 16 bis d) | Formulación, ejercicio o defensa de derechos ante tribunales o autoridades administrativas. |
| Protección de vida, salud o integridad cuando no es posible obtener consentimiento | Art. 16, c) y 16 bis a) | Tratamiento indispensable para resguardar la vida o la salud de una persona imposibilitada de dar su consentimiento. |
| Tratamiento de datos en el ámbito laboral o de seguridad social | Art. 16, e) y 16 bis e) | Cumplimiento de obligaciones o ejercicio de derechos en el marco de la legislación laboral o de seguridad social. |
| Tratamiento de datos sensibles autorizado o mandatado por ley | Art. 16, f) y 16 bis f) | Tratamiento exigido o facultado explícitamente por una norma legal. |
| Tratamiento de datos sensibles con fines históricos, estadísticos o científicos de interés público | Art. 16 bis c) | Investigaciones o estudios de interés público o beneficio para la salud pública. |
| Tratamiento de datos sensibles en alerta sanitaria | Art. 16 bis b) | Actividades de tratamiento activadas en el contexto de una declaración de alerta sanitaria. |
| Tratamiento por entidad sin fines de lucro entre sus miembros | Art. 16, b) | Tratamiento realizado por asociaciones o entidades sin fines de lucro (políticas, religiosas, sindicales, etc.) sobre sus miembros. |
Justificación del tratamiento
| Campo | Descripción | Criterio de validación |
|---|---|---|
| Justificación del tratamiento | Redacción que argumenta la aplicación de la base legal seleccionada a la operación descrita. | Mínimo de 20 palabras exigido por la interfaz |
Estructura sugerida para la justificación:
- Describir la finalidad perseguida con el tratamiento.
- Precisar las categorías de datos que se someterán a procesamiento.
- Argumentar la necesidad y proporcionalidad de la base legal elegida.
- Detallar las salvaguardas y límites operativos aplicados.
- Asignación de base legal: Un RAT puede incluir bases legales para datos ordinarios, sensibles o ambas simultáneamente. Debe seleccionarse únicamente la base legal principal que sustenta la operación, evitando marcar fundamentos incompatibles.
Pestaña 3 — Dueño RAT
Sección titulada «Pestaña 3 — Dueño RAT»Identifica al responsable interno de la gestión de la actividad de tratamiento.
| Campo | Descripción | Requerido |
|---|---|---|
| Tipo de responsable | Clasificación del rol (Encargado / Responsable). | Sí |
| Nombre | Nombre y apellido del encargado operativo. | Sí |
| Correo | Dirección de correo electrónico institucional de contacto. | Sí |
| Cargo | Puesto que ocupa el encargado dentro de la empresa. | Sí |
- Responsable vs. Encargado: El Responsable decide sobre las finalidades y medios del tratamiento. El Encargado ejecuta las operaciones por cuenta del responsable.
Pestaña 4 — Medidas de seguridad
Sección titulada «Pestaña 4 — Medidas de seguridad»Permite registrar los controles técnicos, organizativos y legales aplicados para resguardar la información.
| Campo | Descripción | Requerido |
|---|---|---|
| Nombre | Denominación del control o medida de seguridad. | Sí |
| Tipo | Clasificación de la medida (Organizacional / Técnica / Legal). | Sí |
| Descripción | Detalle operativo de la medida. Posee una longitud máxima de caracteres. | Sí |
Categorías de medidas:
- Organizacional: Políticas internas, planes de capacitación, procedimientos de control de acceso por roles y auditorías.
- Técnica: Mecanismos de cifrado, protocolos HTTPS, autenticación de usuarios y seudonimización.
- Legal: Convenios de confidencialidad, acuerdos de procesamiento de datos (DPA) y cláusulas contractuales.
- Límite de caracteres: La sección de descripción rechaza el guardado si se supera la extensión máxima del sistema. Si la plataforma despliega un error al guardar, se debe resumir el texto de la medida.
Pestaña 5 — Asociar formulario
Sección titulada «Pestaña 5 — Asociar formulario»Permite enlazar un formulario previamente configurado en el módulo Formularios. Representa el canal mediante el cual se recolectan los datos personales del tratamiento (ej. formulario web de registro).
Pestaña 6 — Documentos
Sección titulada «Pestaña 6 — Documentos»Permite agregar enlaces web a documentos de respaldo (políticas, contratos, informes). La plataforma no almacena archivos de forma directa; gestiona únicamente las URL que dirigen a la ubicación de los documentos en los sistemas del cliente.
Pestaña 7 — Propósito de Negocio
Sección titulada «Pestaña 7 — Propósito de Negocio»Asocia el RAT a un propósito de negocio definido en el módulo Propósitos de Negocio (Plataformas). Este vínculo le permite al sistema identificar la infraestructura donde residen los datos y ejecutar las búsquedas automatizadas ante solicitudes ARSO.
Si un RAT no posee un propósito de negocio vinculado, las solicitudes de derechos ARSO asociadas a este tratamiento deberán gestionarse de forma manual.
Pestaña 8 — Historial de versiones
Sección titulada «Pestaña 8 — Historial de versiones»Almacena la trazabilidad de los cambios realizados en el RAT. Cada acción de guardado genera una versión con la siguiente información:
- Código identificador de la versión (ej.
2026.06-v1). - Fecha y hora del guardado.
- Estado del RAT en esa versión específica.
El historial tiene carácter inmutable. No permite la edición ni la eliminación de registros anteriores.
3.3. Gestión de riesgos del RAT
Sección titulada «3.3. Gestión de riesgos del RAT»La administración de riesgos asociados a un tratamiento se realiza mediante el botón “Ver Riesgos”, ubicado en la tabla general de RATs.
Campos para el registro de un riesgo
| Campo | Descripción | Requerido |
|---|---|---|
| Nombre del Riesgo | Título descriptivo de la amenaza identificada. | Sí |
| Descripción | Detalle del escenario de riesgo. | Sí |
| Categoría | Clasificación general del riesgo seleccionada del catálogo. | Sí |
| Subcategoría | Subgrupo derivado de la categoría seleccionada. | Sí |
| Evento de Riesgo | Suceso o condición que desencadenaría la materialización del riesgo. | No |
| Causa del Riesgo | Origen o vulnerabilidad que genera la amenaza. | No |
| Impacto | Valoración del daño del 1 al 5 en caso de materialización. | Sí |
| Probabilidad | Valoración de la frecuencia de ocurrencia del 1 al 5. | Sí |
| Nivel de Riesgo | Valor numérico calculado por el sistema (Impacto × Probabilidad). | Automático |
| Estrategia de Administración | Acción de mitigación (Aceptar / Mitigar / Transferir / Evitar). | No |
| Observación | Notas de seguimiento sobre las acciones tomadas. | No |
| Fecha de Identificación | Fecha de creación del registro (se asigna automáticamente). | Automático |
| Fecha de Evaluación | Fecha del cálculo del riesgo (se asigna automáticamente). | Automático |
Estrategias de administración de riesgos:
- Aceptar: Se asume el nivel de riesgo sin implementar controles adicionales.
- Mitigar: Se ejecutan medidas para disminuir la probabilidad de ocurrencia o el impacto.
- Transferir: Se traslada la responsabilidad o el impacto económico a un tercero (ej. pólizas de seguro o proveedores).
- Evitar: Se suspende la actividad o la categoría de tratamiento que genera la amenaza.
Mapa de Calor: La plataforma incluye una matriz general de Probabilidad × Impacto que consolida los riesgos evaluados en todos los RATs activos.
3.4. Versionado del RAT
Sección titulada «3.4. Versionado del RAT»Cada guardado genera una versión correlativa con marca de tiempo (ej. 2026.06-v1, 2026.06-v2). La consulta de versiones anteriores se realiza desde la pestaña 8. El sistema no permite alterar el historial, garantizando la trazabilidad documental requerida en procesos de auditoría o fiscalización.
4. Flujo de trabajo
Sección titulada «4. Flujo de trabajo»Implementación actual: esta sección describe la interfaz vigente en SAP Fiori/BTP y puede cambiar entre versiones.
4.1. Prerrequisitos de configuración
Sección titulada «4.1. Prerrequisitos de configuración»Antes de crear un RAT, deben existir los siguientes elementos en la plataforma:
- Categorías de datos, individuos y destinatarios: Configuradas en Parámetros → Tipo Categoría.
- Bases legales: Configuradas en Configuración → Base Legal.
- Áreas organizacionales: Configuradas en Configuración → Gestión de Áreas.
- Niveles de alerta de conservación: Configurados en Configuración → Alertas (requerido solo si se activarán alertas de vencimiento).
4.2. Flujo de creación de un RAT
Sección titulada «4.2. Flujo de creación de un RAT»-
Acceso al formulario:
- Navegar a Módulo DPO → RAT.
- Presionar el botón “Crear RAT”.
-
Configuración del Header:
- Seleccionar el Área correspondiente.
- Asignar la Posición (Encargado o Responsable).
- Marcar la casilla Sensible si la actividad procesa datos del Art. 16 de la Ley 21.719.
-
Completar Pestaña 1 — Datos básicos:
- Ingresar el Nombre del RAT y la Finalidad del tratamiento.
- En Criterio de conservación, indicar el nombre formal de la política o norma aplicable.
- Ingresar el Plazo de Conservación y seleccionar la Unidad de tiempo (Días, Semanas o Meses).
- Hacer clic en “Generar Alerta” si se requiere programar avisos de vencimiento.
- Seleccionar los Derechos disponibles compatibles con la base legal.
- Indicar las Categorías de datos, individuos y destinatarios.
- Describir los Datos a tratar.
- Seleccionar la Fuente, Ubicación y Sistema de alojamiento.
-
Completar Pestaña 2 — Bases Legales:
- Seleccionar la base legal aplicable para datos ordinarios, datos sensibles o ambos.
- Redactar la Justificación del tratamiento (la interfaz exige un mínimo de 20 palabras; la ley no fija esa extensión).
-
Completar Pestaña 3 — Dueño RAT:
- Seleccionar el Tipo de responsable e ingresar su Nombre, Correo y Cargo.
-
Completar Pestaña 4 — Medidas de seguridad:
- Registrar las medidas aplicadas. Se recomienda ingresar al menos un control de cada tipo (Organizacional, Técnica y Legal).
-
Completar Pestaña 5 — Asociar formulario (Opcional):
- Vincular el formulario de captura creado en el módulo Formularios.
-
Completar Pestaña 6 — Documentos (Opcional):
- Agregar los enlaces web a la documentación de soporte.
-
Completar Pestaña 7 — Propósito de Negocio:
- Vincular el propósito de negocio correspondiente para habilitar la atención automatizada de solicitudes ARSO.
-
Guardar el registro:
- Presionar “Guardar”. El sistema asignará el estado inicial y registrará la entrada en el Historial de versiones.
-
Asociación de riesgos:
- Volver a la tabla general de RATs, ubicar el registro creado y hacer clic en “Ver Riesgos”.
- Registrar al menos un riesgo para incorporar el RAT en la visualización del Mapa de Calor.
5. Reglas y excepciones
Sección titulada «5. Reglas y excepciones»5.1. Resoluciones y errores frecuentes
Sección titulada «5.1. Resoluciones y errores frecuentes»| Incidencia detectada | Causa origen | Solución recomendada |
|---|---|---|
| Los selectores de categorías se despliegan vacíos. | No se han registrado categorías para ese tipo en el catálogo general. | Ir a Parámetros → Tipo Categoría y crear los registros necesarios. |
| El sistema rechaza la guardar por el campo Criterio de conservación. | Se redactó una descripción en lugar del nombre formal del documento. | Reemplazar el texto por el nombre oficial de la política o norma de retención. |
| Error al guardar la pestaña 4 (Medidas de seguridad). | El texto del campo Descripción superó el límite máximo de caracteres. | Reducir la extensión de la descripción antes de reintentar el guardado. |
| Las solicitudes ARSO no ejecutan búsquedas automáticas sobre el RAT. | El RAT no posee un Propósito de Negocio asociado. | Acceder a la pestaña 7 del RAT y vincular el propósito de negocio correspondiente. |
| Inconsistencia en la selección de derechos ARSO. | Se habilitó un derecho no aplicable a la base legal del tratamiento (ej. Oposición en Obligación legal). | Modificar la selección de derechos en la pestaña 1 para adecuarla al marco legal. |
| Imposibilidad de fijar el plazo de conservación en años. | La plataforma no dispone de la unidad de medida Años. | Convertir el plazo a meses (ej. 5 años = 60 meses) e ingresarlo en la unidad Meses. |
| El indicador de la evaluación se mantiene en “Sin asociar”. | La evaluación no ha sido enlazada con el RAT. | Crear la evaluación en su módulo correspondiente y asociarla desde el encabezado del RAT. |
6. Preguntas frecuentes
Sección titulada «6. Preguntas frecuentes»¿Existe un número máximo de RATs que se pueden registrar?
No. La plataforma no limita la cantidad de registros. Cada tratamiento que persiga una finalidad distinta, utilice una base legal diferente o procese otro conjunto de datos debe registrarse en un RAT independiente.
¿Un RAT en estado Borrador posee validez técnica y jurídica?
El estado Borrador indica que el documento no ha completado el flujo de revisión interna. No obstante, sus datos son operativos y permiten vincular el RAT a propósitos y consentimientos. Jurídicamente, la validez depende de la exactitud de su contenido.
¿Es posible asignar más de una base legal a un mismo RAT?
Sí. Se puede seleccionar una base legal para datos ordinarios y otra para datos sensibles si la actividad involucra ambas categorías. Sin embargo, no se deben seleccionar múltiples bases legales para la misma categoría de datos.
¿Qué ocurre con los consentimientos vinculados si se modifica la base legal del RAT?
La modificación genera una nueva versión en el historial del RAT. Los consentimientos publicados no se anulan de forma automática, pero la discrepancia entre la base legal del RAT y el consentimiento puede ser objeto de observaciones en una auditoría.
¿El Mapa de Calor incluye todos los registros del sistema?
No. Muestra únicamente los riesgos de los RATs que están en estado activo y que poseen al menos un riesgo evaluado.
¿Se puede eliminar un riesgo previamente registrado?
Los registros de riesgo no se eliminan. Si un riesgo deja de ser aplicable, se debe modificar su Estrategia de Administración a “Aceptar” y detallar el motivo en la sección Observaciones.
¿Las alertas de conservación se activan automáticamente al guardar el plazo?
No. Se requiere presionar el botón “Generar Alerta” en la pestaña 1 y contar con la parametrización de días de anticipación en el módulo Alertas.
¿Cuál es la diferencia entre Fuente y Ubicación de los datos?
La Fuente indica el origen desde donde se recolecta la información (el titular, un tercero o una base pública). La Ubicación refiere al sistema o infraestructura donde se almacenan los datos.
¿Se pueden vincular varios propósitos de negocio a un mismo RAT?
Sí. Si los datos del tratamiento residen en más de un sistema de información, el RAT se puede asociar a múltiples propósitos de negocio.
¿El historial de versiones permite restaurar una versión anterior del RAT?
No. El historial es de carácter consultivo. Para corregir o volver a un estado anterior, se debe aplicar la edición manualmente, lo cual creará un nuevo registro correlativo de versión.
¿En qué sección se revisan las alertas emitidas por vencimiento de plazo?
Las notificaciones generadas se visualizan en la interfaz Operaciones → Bandeja Alertas.
¿El vencimiento del plazo de conservación elimina automáticamente los datos del sistema?
No. El vencimiento emite las alertas configuradas para advertir al responsable, pero no ejecuta borrados de datos en las bases de almacenamiento del cliente.
7. Buenas prácticas
Sección titulada «7. Buenas prácticas»- Crear un RAT por cada tratamiento diferenciado: Evitar unificar operaciones con finalidades o bases legales distintas dentro de un mismo registro para no afectar la trazabilidad.
- Ingresar el nombre oficial en el Criterio de Conservación: Registrar el nombre del documento o norma aplicable y no su descripción narrativa.
- Alinear los derechos ARSO con la base legal: Verificar que los derechos marcados sean jurídicamente exigibles según la base legal que sustenta el tratamiento.
- Expresar los plazos en meses: Convertir directamente los periodos anuales a meses (ej. 3 años = 36 meses) para evitar inconsistencias con las unidades del sistema.
- Vincular el Propósito de Negocio: Asegurar la asociación en la pestaña 7 para permitir la resolución automatizada de las solicitudes de derechos ARSO.
- Evaluar y registrar los riesgos del tratamiento: Cargar al menos el riesgo principal de la actividad para mantener actualizado el Mapa de Calor institucional.
- Activar las alertas de vencimiento: Presionar el botón “Generar Alerta” y verificar la configuración de los niveles de aviso en el módulo de Alertas.
8. Pendientes de validación
Sección titulada «8. Pendientes de validación»- Las relaciones con los módulos Gestión de Terceros y EIPD se encuentran documentadas a nivel funcional de acuerdo al texto fuente (Módulo RAT (Registro de Actividades de Tratamiento)), pero ambos módulos aún no cuentan con una guía funcional validada. Su comportamiento interno definitivo queda sujeto a la elaboración de sus respectivos manuales.
- Falta confirmar si la modificación de la base legal en un RAT afecta la trazabilidad de los módulos Brechas de seguridad e Incidentes (ambos pendientes de documentación).