RAT — modelo conceptual
1. Definición
Sección titulada «1. Definición»Un RAT es la formalización de una actividad de tratamiento de datos personales: documenta qué datos se tratan, con qué finalidad, bajo qué fundamento jurídico, quién es responsable, qué nivel de riesgo implica y qué medidas lo mitigan. Es la unidad de registro con la que el responsable acredita, ante cualquier autoridad, que un tratamiento específico es lícito.
2. Atributos abstractos
Sección titulada «2. Atributos abstractos»| Atributo conceptual | Qué representa |
|---|---|
| Finalidad | Para qué se trata el dato |
| Base legal | Fundamento jurídico que legitima el tratamiento |
| Categorías de datos tratados | Qué tipo de información personal está en juego |
| Categorías de individuos | Sobre quiénes se trata |
| Categorías de destinatarios | A quién se comunican los datos, si corresponde |
| Responsable / encargado | Quién decide sobre el tratamiento y quién lo ejecuta |
| Plazo de conservación | Por cuánto tiempo se conservan los datos |
| Nivel de riesgo | Qué tan grave y de qué naturaleza es el riesgo asociado |
| Medidas de mitigación | Qué controles existen para reducir ese riesgo |
| Vinculación técnica | Dónde residen efectivamente los datos (sistemas) |
| Evaluaciones asociadas | Qué assessments legales (interés legítimo, transferencia internacional, impacto) respaldan este tratamiento |
3. Estados y ciclo de vida
Sección titulada «3. Estados y ciclo de vida»| Estado | Significado de negocio |
|---|---|
| Borrador | El tratamiento está siendo documentado; el contenido puede no estar completo ni revisado |
| En revisión | El registro está siendo validado internamente antes de darse por definitivo |
| Aprobado | El registro fue validado y representa la posición oficial de la organización sobre ese tratamiento |
Cada modificación al contenido de un RAT genera una nueva versión inmutable — el estado histórico de cualquier versión anterior queda preservado y consultable, nunca se sobrescribe.
4. Reglas de negocio
Sección titulada «4. Reglas de negocio»- Todo RAT debe tener al menos una base legal válida; no puede existir un tratamiento sin fundamento jurídico documentado.
- Si el tratamiento involucra datos sensibles, la base legal debe cumplir el estándar reforzado que la ley exige para esa categoría de datos.
- Los derechos que se declaran ejercibles por el titular deben ser coherentes con la base legal: un derecho que la ley no permite ejercer sobre cierta base legal no debería declararse disponible.
- Un RAT no puede participar en la ejecución automatizada de derechos del titular si no está vinculado a la infraestructura técnica donde residen los datos.
- El plazo de conservación debe expresarse siempre en una unidad de tiempo concreta; no existe un plazo “sin definir” válido a largo plazo.
- Un cambio en el fundamento legal, la finalidad o las medidas de un RAT debe reflejarse en una nueva versión, nunca en una edición silenciosa del registro existente.
5. Relaciones con otras entidades
Sección titulada «5. Relaciones con otras entidades»El RAT depende de:
- Categoría de tratamiento (para clasificar datos, individuos, destinatarios)
- Base legal (para su fundamento jurídico)
- Tipo de riesgo y severidad (para su evaluación de riesgo)
- Medida de mitigación (para documentar controles)
- Tercero encargado, cuando el tratamiento involucra a un encargado externo
- Vinculación técnica / infraestructura (para poder ejecutar derechos automáticamente)
El RAT es consumido por:
- Consentimiento (todo consentimiento se ancla a un tratamiento)
- Solicitudes de derechos del titular (se usa para ubicar dónde residen sus datos)
- Evaluación de interés legítimo, de transferencia internacional y de impacto (todas se vinculan a uno o más RAT)
- Alertas (el plazo de conservación de un RAT puede generar una alerta preventiva)
Fuente de implementación actual
Sección titulada «Fuente de implementación actual»Módulo RAT (Registro de Actividades de Tratamiento) — detalle completo de cómo esta entidad se implementa hoy en SAP Fiori/BTP (tabs, campos, wizard).