RAT y EIPD
El módulo RAT + EIPD de CookyCMP permite al DPO de una organización mantener su Registro de Actividades de Tratamiento, evaluar el riesgo de cada actividad y saber cuándo una Evaluación de Impacto en Protección de Datos (EIPD) es obligatoria — con un plan de remediación accionable y un export listo para una fiscalización.
Está disponible en el dashboard, en la sección RAT.
El registro (RAT)
Sección titulada «El registro (RAT)»Cada actividad de tratamiento se documenta en una ficha con el contenido del art. 30 del GDPR: finalidad, base de licitud, categorías de datos y de titulares, destinatarios, transferencias internacionales y sus salvaguardas, plazos o criterios de conservación y medidas de seguridad. Si tu organización actúa como encargado (procesa datos por cuenta de otros responsables), la ficha registra también por cuenta de quién se trata, en la forma del art. 30.2.
Sobre la base legal de cada marco:
- GDPR (art. 30) y LGPD (art. 37): el registro de actividades es una obligación expresa; el módulo la estructura directamente.
- Ley 21.719 (Chile): la ley no exige un RAT formal. El módulo se apoya en el principio de responsabilidad y en los deberes de información y transparencia (art. 14 ter), que en la práctica requieren exactamente la información que el RAT estructura. CookyCMP lo presenta así — como herramienta de accountability, no como obligación legal chilena.
Pre-llenado desde el escáner
Sección titulada «Pre-llenado desde el escáner»El módulo puede crear borradores de actividades a partir de las cookies y vendors que el escáner ya detectó en tus sitios, agrupados por categoría, para no partir de una hoja en blanco. El pre-llenado nunca asigna la base de licitud ni completa retención, transferencias o medidas: esas declaraciones son responsabilidad del responsable del tratamiento, no se auto-completan.
Historial completo
Sección titulada «Historial completo»Toda modificación de una ficha guarda una versión inmutable del estado anterior. Las actividades no se borran: se archivan. El historial es evidencia.
La evaluación (assessment inicial y EIPD)
Sección titulada «La evaluación (assessment inicial y EIPD)»El motor de evaluación es determinista y explicable: una lista cerrada de reglas y una matriz de riesgo versionadas — sin IA — para que cada resultado sea reproducible ante la autoridad. El riesgo que se puntúa es el riesgo para los derechos y libertades de los titulares, no el riesgo corporativo de tu organización.
La evaluación combina tres capas:
- Criterios obligatorios (lista cerrada): casos en los que la EIPD es obligatoria por ley, independientemente del puntaje — decisiones automatizadas con efectos jurídicos o similarmente significativos, datos sensibles tratados bajo excepción del consentimiento, categorías especiales a gran escala y observación sistemática a gran escala de zonas públicas (Ley 21.719 art. 15 ter; GDPR art. 35(3)).
- Criterios orientativos (las directrices WP248 del Grupo del Artículo 29): perfilado, monitoreo sistemático, datos sensibles, gran escala, cruce de datasets, titulares vulnerables, tecnología innovadora y bloqueo de derechos o servicios. Dos o más criterios ⇒ EIPD requerida.
- Matriz probabilidad × impacto: prioriza las actividades y asigna un nivel de riesgo
(
low/medium/high/critical). Un riesgo alto o crítico también exige EIPD.
El resultado se calcula siempre en el servidor, se congela una vez completada la evaluación (las evaluaciones completadas son inmutables en su resultado) y registra la versión del motor con la que se calculó — un assessment viejo se puede reproducir exactamente.
La Ley 21.719 y el GDPR exigen que la EIPD sea previa al inicio del tratamiento: si la actividad ya estaba en curso al evaluarla, el módulo lo advierte y lo deja registrado.
Para las EIPD, el DPO documenta además las medidas de mitigación previstas y el riesgo residual; si el riesgo residual queda alto o crítico, el módulo marca que corresponde la consulta previa a la autoridad (GDPR art. 36) — esa conclusión la deriva el sistema, no es una casilla editable.
Plan de remediación
Sección titulada «Plan de remediación»Cuando la evaluación detecta carencias — base de licitud sin declarar, transferencias sin salvaguarda documentada, retención sin definir, medidas de seguridad sin documentar, EIPD pendiente — genera automáticamente ítems de remediación con severidad, que el equipo gestiona (asignación, estados, descarte con justificación obligatoria).
Export para fiscalización
Sección titulada «Export para fiscalización»Exportar genera el registro completo en CSV o JSON, incluyendo:
- La identidad del responsable: razón social, RUT, domicilio, contacto, representante
legal y datos del DPO (tomados de la ficha legal de tu organización; si faltan campos, el
export los marca
[INCOMPLETO]y la UI lo avisa). - Las actividades con las columnas del art. 30.1, y la forma del art. 30.2 para encargados.
- El disclaimer del inicio de esta página, dentro del propio archivo.
Cada export queda registrado en el log de auditoría de la cuenta.
Disponibilidad por plan
Sección titulada «Disponibilidad por plan»La edición del RAT (crear y modificar fichas, correr evaluaciones) está disponible en los planes Professional y Enterprise. La lectura y el export nunca se bloquean: si tu plan baja, no perdés el acceso a tu propio registro — es tu evidencia legal.