Cómo realizar una auditoría de protección de datos paso a paso

Tabla de contenidos

Una auditoría de protección de datos no es un trámite burocrático, es la herramienta que permite saber dónde está tu empresa realmente en términos de cumplimiento, qué riesgos existen y qué hay que corregir antes de que llegue una inspección de la AEPD. Esta guía explica cómo se hace y qué esperar del proceso.

Qué es una auditoría de protección de datos y para qué sirve

Una auditoría de protección de datos es un proceso sistemático de revisión de todos los tratamientos de datos personales que realiza una organización. Su objetivo es evaluar si esos tratamientos cumplen con el RGPD y la LOPDGDD, identificar brechas y establecer un plan de corrección.

Lo que revela una auditoría bien hecha:


• Qué datos personales trata tu empresa, de quién y con qué finalidad.
• Si existe base legal para cada tratamiento.
• Si la información que se da a los interesados es completa y correcta.
• Si los contratos con encargados del tratamiento (proveedores) están en orden.
• Si las medidas de seguridad son proporcionales al riesgo.
• Si el registro de actividades de tratamiento está completo y actualizado.

Cuándo es obligatoria: o casi

El RGPD no menciona explícitamente la palabra «auditoría», pero el principio de responsabilidad activa (accountability) lo exige de facto: las organizaciones deben poder demostrar en cualquier momento que cumplen con la normativa. Sin una auditoría periódica, es prácticamente imposible hacerlo.


La LOPDGDD, en su artículo 28.6, introduce la auditoría bienal obligatoria para ciertos supuestos. Y las guías de la AEPD recomiendan auditorías periódicas para cualquier organización que trate datos personales de forma habitual.


Para saber si tu empresa tiene obligación formal de auditoría: Auditoría de protección de datos: ¿es obligatoria para tu empresa?

Tipos de Auditoría de Protección de Datos 

Hay distintos tipos según el alcance y quién la realiza:

  • Auditoría de seguimiento: revisión periódica del estado de cumplimiento. Recomendada cada 2 años o cuando haya cambios significativos.
  • Auditoría interna: realizada por el propio equipo (DPD interno o responsable de PD). Más ágil, pero puede tener sesgos o falta de especialización.
  • Auditoría externa: realizada por una empresa especializada o el DPD externo. Más objetiva, con mayor valor como evidencia ante la AEPD.
  • Auditoría de cumplimiento inicial: para empresas que se adaptan por primera vez al RGPD o que han cambiado significativamente su modelo de negocio.

Pasos para realizar una auditoría de protección de datos 

La auditoría de protección de datos se realiza en varias fases, cada una de las cuales es esencial para obtener una visión completa del estado de cumplimiento de la empresa:


Paso 1 — Inventario de tratamientos

El primer paso es mapear todos los tratamientos de datos personales que realiza la organización. Esto incluye datos de clientes, empleados, proveedores, usuarios web y cualquier otra categoría de interesados.

Para cada tratamiento se documenta: quién trata los datos, qué datos son, para qué finalidad, cuál es la base legal, con quién se comparten y cuánto tiempo se conservan. El resultado es la base del Registro de Actividades de Tratamiento (RAT).

Paso 2 — Revisión de bases legales

Para cada tratamiento identificado, se verifica que existe una base legal adecuada: consentimiento, contrato, obligación legal, interés legítimo u otra de las previstas en el artículo 6 del RGPD.

Los errores más comunes: tratamientos que se realizan «por costumbre» sin base legal documentada, consentimientos inválidos (prestados como condición del servicio o sin información clara), o uso de interés legítimo sin haber realizado el análisis de ponderación correspondiente.

Paso 3 — Verificación de la información a los interesados

Se revisan todos los puntos de recopilación de datos (formularios web, contratos, cláusulas en facturas, apps) para comprobar que la información que se da a los interesados cumple los artículos 13 y 14 del RGPD: identidad del responsable, finalidades, base legal, destinatarios, derechos y plazos de conservación.

También se comprueba que la política de privacidad publicada en la web está actualizada y completa.

Paso 4 — Revisión de contratos con encargados

Cualquier proveedor que tenga acceso a datos personales de la empresa (gestoría, software CRM, plataforma de email, empresa de seguridad…) es un encargado del tratamiento y debe tener firmado un contrato de encargado (DPA).

La auditoría verifica que esos contratos existen, están actualizados y contienen las cláusulas que exige el artículo 28 del RGPD.

Paso 5 — Evaluación de medidas de seguridad

El RGPD no establece medidas de seguridad concretas, pero exige que sean «apropiadas al riesgo». La auditoría evalúa si las medidas técnicas y organizativas implementadas son proporcionales a la sensibilidad de los datos tratados y a los riesgos identificados.

Esto incluye: gestión de accesos, cifrado, copias de seguridad, formación del personal, protocolo de gestión de brechas y política de pantallas y dispositivos.

Cómo elegir quién realiza la auditoría

Una auditoría realizada por el propio responsable de cumplimiento tiene valor, pero la evidencia más sólida ante la AEPD la proporciona una auditoría externa e independiente. Qué buscar en quien la hace:

  • Experiencia certificada en RGPD y LOPDGDD, no solo conocimiento general de seguridad.
  • Conocimiento de tu sector (tratamientos en banca, sanidad o RRHH tienen particularidades propias).
  • Entrega de un informe detallado con hallazgos, brechas y plan de corrección priorizado.
  • Disponibilidad para acompañar la implantación de las medidas correctoras, no solo para entregar el informe.

Un servicio de DPD externalizado incluye auditoría inicial y revisiones periódicas. Solicita información

Programa tu auditoría de protección de datos con Pdatos de Ubimia Compliance

¿Tienes dudas sobre cómo cumplir? Hablamos sin compromiso.

Déjanos tus datos y te llamamos para guiarte sobre tu negocio