Ir al contenido

RAT — modelo conceptual

Un RAT es la formalización de una actividad de tratamiento de datos personales: documenta qué datos se tratan, con qué finalidad, bajo qué fundamento jurídico, quién es responsable, qué nivel de riesgo implica y qué medidas lo mitigan. Es la unidad de registro con la que el responsable acredita, ante cualquier autoridad, que un tratamiento específico es lícito.

Atributo conceptualQué representa
FinalidadPara qué se trata el dato
Base legalFundamento jurídico que legitima el tratamiento
Categorías de datos tratadosQué tipo de información personal está en juego
Categorías de individuosSobre quiénes se trata
Categorías de destinatariosA quién se comunican los datos, si corresponde
Responsable / encargadoQuién decide sobre el tratamiento y quién lo ejecuta
Plazo de conservaciónPor cuánto tiempo se conservan los datos
Nivel de riesgoQué tan grave y de qué naturaleza es el riesgo asociado
Medidas de mitigaciónQué controles existen para reducir ese riesgo
Vinculación técnicaDónde residen efectivamente los datos (sistemas)
Evaluaciones asociadasQué assessments legales (interés legítimo, transferencia internacional, impacto) respaldan este tratamiento
EstadoSignificado de negocio
BorradorEl tratamiento está siendo documentado; el contenido puede no estar completo ni revisado
En revisiónEl registro está siendo validado internamente antes de darse por definitivo
AprobadoEl registro fue validado y representa la posición oficial de la organización sobre ese tratamiento

Cada modificación al contenido de un RAT genera una nueva versión inmutable — el estado histórico de cualquier versión anterior queda preservado y consultable, nunca se sobrescribe.

  • Todo RAT debe tener al menos una base legal válida; no puede existir un tratamiento sin fundamento jurídico documentado.
  • Si el tratamiento involucra datos sensibles, la base legal debe cumplir el estándar reforzado que la ley exige para esa categoría de datos.
  • Los derechos que se declaran ejercibles por el titular deben ser coherentes con la base legal: un derecho que la ley no permite ejercer sobre cierta base legal no debería declararse disponible.
  • Un RAT no puede participar en la ejecución automatizada de derechos del titular si no está vinculado a la infraestructura técnica donde residen los datos.
  • El plazo de conservación debe expresarse siempre en una unidad de tiempo concreta; no existe un plazo “sin definir” válido a largo plazo.
  • Un cambio en el fundamento legal, la finalidad o las medidas de un RAT debe reflejarse en una nueva versión, nunca en una edición silenciosa del registro existente.

El RAT depende de:

  • Categoría de tratamiento (para clasificar datos, individuos, destinatarios)
  • Base legal (para su fundamento jurídico)
  • Tipo de riesgo y severidad (para su evaluación de riesgo)
  • Medida de mitigación (para documentar controles)
  • Tercero encargado, cuando el tratamiento involucra a un encargado externo
  • Vinculación técnica / infraestructura (para poder ejecutar derechos automáticamente)

El RAT es consumido por:

  • Consentimiento (todo consentimiento se ancla a un tratamiento)
  • Solicitudes de derechos del titular (se usa para ubicar dónde residen sus datos)
  • Evaluación de interés legítimo, de transferencia internacional y de impacto (todas se vinculan a uno o más RAT)
  • Alertas (el plazo de conservación de un RAT puede generar una alerta preventiva)

Módulo RAT (Registro de Actividades de Tratamiento) — detalle completo de cómo esta entidad se implementa hoy en SAP Fiori/BTP (tabs, campos, wizard).