¿Qué es el Registro de Actividades de Tratamiento?

El RAT sustituyó en 2018 a la antigua notificación de ficheros ante la Agencia Española de Protección de Datos. En vez de darle a la AEPD un listado que aprobar, el RGPD invirtió el modelo: ahora cada organización tiene que documentar internamente, por su cuenta y bajo el principio de responsabilidad proactiva, todos los tratamientos de datos personales que realiza — qué hace con los datos, para qué, de quién y durante cuánto tiempo.

No es un trámite que se presenta y se olvida. Es un documento vivo: cada vez que se pone en marcha un nuevo tratamiento (una campaña de marketing, un nuevo proveedor de nóminas, un chatbot que recoge datos de clientes) hay que añadirlo al registro antes de empezar a tratarlo, no después.

¿Quién está obligado a tenerlo?

La regla general es simple: todo responsable y encargado del tratamiento debe llevar un RAT, sin importar el tamaño de la empresa. Existe una excepción para organizaciones de menos de 250 empleados, pero solo se aplica si se cumplen las tres condiciones a la vez:

  • El tratamiento es ocasional (no es parte habitual de la actividad).
  • No incluye categorías especiales de datos (salud, origen étnico, afiliación sindical, datos biométricos, etc.) ni datos de condenas o infracciones penales.
  • No entraña riesgo para los derechos y libertades de las personas afectadas.

En la práctica, casi ninguna pyme cumple las tres a la vez: gestionar nóminas de empleados, una base de clientes o un CRM ya deja de ser "ocasional" en cuanto se convierte en parte habitual del negocio. Por eso la AEPD recomienda directamente que, salvo casos muy concretos y puntuales, cualquier organización lleve su registro.

Qué debe incluir el registro del responsable (Art. 30.1)

Para cada actividad de tratamiento, el registro del responsable debe recoger:

  • Nombre y datos de contacto del responsable (y del corresponsable, representante o DPO, si existen).
  • Los fines del tratamiento — para qué se usan esos datos, con precisión.
  • Una descripción de las categorías de interesados (empleados, clientes, candidatos...) y de las categorías de datos personales tratados.
  • Las categorías de destinatarios a quienes se comunican los datos, incluidas transferencias a terceros países u organizaciones internacionales.
  • Los plazos previstos de supresión de las distintas categorías de datos, cuando sea posible.
  • Una descripción general de las medidas técnicas y organizativas de seguridad aplicadas.

El registro del encargado es distinto (Art. 30.2)

Si tu empresa trata datos por cuenta de otra (por ejemplo, eres una gestoría, una plataforma SaaS o un proveedor que procesa datos de tus clientes), el RGPD te exige un segundo registro distinto, con contenido diferente: tu nombre y contacto, el de cada responsable por el que actúas, las categorías de tratamientos que realizas por cuenta de cada uno, las transferencias internacionales si las hay, y una descripción general de tus medidas de seguridad. No hace falta detallar los fines — esa responsabilidad es del responsable, no tuya.

Es habitual que una misma empresa necesite llevar los dos registros a la vez: uno como responsable de los datos de sus propios empleados y clientes, y otro como encargada de los datos que trata para terceros.

Por qué importa más de lo que parece: la AEPD lo describe como la columna vertebral del cumplimiento de protección de datos. Sin un registro completo y actualizado falta la base para justificar casi el resto de las obligaciones del RGPD — es, con diferencia, el documento que más veces se pide primero en una inspección.

Plantilla gratuita vs. plantilla con ejemplos ya rellenos

Existen plantillas oficiales gratuitas (la propia AEPD facilita modelos orientativos), y son un buen punto de partida si nunca has hecho un RAT. El problema no suele ser la plantilla en sí, sino la hoja en blanco: la mayoría de estas plantillas dan la estructura de columnas pero ningún ejemplo de cómo redactar los "fines del tratamiento" o las "categorías de datos" para casos reales como nóminas, videovigilancia o un CRM de ventas — y ahí es donde más tiempo se pierde y más errores se cometen.

Plantilla RAT — Registro de Actividades de Tratamiento La misma estructura del Art. 30, pero con los tratamientos más comunes (nóminas, CRM, videovigilancia, proveedores) ya redactados como ejemplo, para adaptar en vez de partir de cero. 19 €.
Ver plantilla →

Errores más comunes al rellenar el RAT

  • Fines demasiado genéricos. Escribir "gestión de clientes" no basta; hay que distinguir facturación, marketing, soporte y fidelización como tratamientos separados si tienen bases jurídicas distintas.
  • Olvidar las transferencias internacionales. Usar un CRM, un ERP o una herramienta de email marketing alojada fuera de la UE (EE. UU. incluido) es una transferencia internacional que el registro debe reflejar, con su garantía correspondiente.
  • No actualizarlo al cambiar de proveedor. El RAT es un documento vivo — cambiar de herramienta de nóminas o de CRM sin actualizar el registro es de los fallos más comunes en una inspección.
  • Confundir el registro del responsable con el del encargado. Son dos documentos distintos, con contenido distinto — no sirve rellenar uno solo cuando la empresa cumple ambos papeles.
  • No incluir los plazos de supresión. Es habitual dejarlo en blanco porque "no se sabe" — pero el RGPD pide al menos una previsión, no una fecha exacta.

El RAT no es el documento más vistoso del cumplimiento normativo, pero es el que sostiene al resto: sin él, es difícil justificar el resto de tus políticas de protección de datos cuando alguien te lo pida.