Seguridad

ERPNext y RGPD: cumplimiento práctico paso a paso

El RGPD no se cumple sólo con un producto. Esta guía explica las piezas técnicas y procedimentales que tu empresa debe cubrir para que su instalación de ERPNext cumpla en serio: registro de tratamientos, derechos ARSULIPO, DPA con hosting, borrado seguro y plan de respuesta a brechas.

¿ERPNext cumple el RGPD por sí solo?

No, y ningún software lo hace por sí solo. ERPNext aporta las piezas técnicas necesarias para el cumplimiento: control de accesos por rol, audit log, exportación de datos por usuario, borrado lógico/físico, cifrado HTTPS, política de contraseñas, 2FA. El cumplimiento real depende de cómo lo uses, qué procedimientos documentes y cómo gestiones derechos y brechas.

Lo que aporta ERPNext + un buen partner es la pieza técnica + el acompañamiento práctico para cerrar el cumplimiento.

Roles RGPD definidos

Antes de tocar el ERP hay que tener clara la estructura de responsabilidades, porque el RGPD no distingue entre configurar mal el software y no saber quién responde de qué: tu empresa es la responsable del tratamiento, el hosting y el partner técnico son encargados, y en ciertos casos hace falta un DPO designado.

  • Responsable del tratamiento: tu empresa.
  • Encargado del tratamiento: hosting + el partner técnico (con DPA firmado).
  • DPO designado si la organización lo exige (sector salud, +250 empleados, tratamientos a gran escala).

Registro de actividades de tratamiento

El RGPD exige tener un documento (no necesariamente publicado) que enumera qué tratamientos hace tu empresa, su finalidad, su base legal, los datos tratados, los destinatarios y los plazos de conservación. Es el primer documento que pide la AEPD en cualquier inspección, antes de mirar nada más.

Para una empresa con ERPNext, el registro suele cubrir al menos:

  • Inventario de qué datos personales trata ERPNext: clientes, contactos, leads, empleados, candidatos, proveedores, usuarios del sistema.
  • Finalidad de cada tratamiento, base legal y plazo de conservación.
  • Categorías de destinatarios y transferencias internacionales si las hay.
  • Documento mantenido y revisado al menos anualmente por el DPO o responsable.

Sin él, tienes una sanción base por falta documental, aunque el resto de tu instalación esté impecable.

Derechos ARSULIPO operativos

ARSULIPO son las siglas de los seis derechos del titular: acceso, rectificación, supresión, limitación, portabilidad y oposición a decisiones automatizadas. Así se cubre cada uno con lo que trae ERPNext de serie, sin necesitar ningún módulo externo ni desarrollo a medida para cumplir con lo mínimo exigible:

DerechoImplementación en ERPNext
AccesoExportación de datos personales por usuario (CSV/JSON desde ERPNext).
RectificaciónEdición controlada en ERPNext con audit log.
SupresiónBorrado seguro tras retención legal; tombstone en logs.
LimitaciónRoles que bloquean operaciones sin borrar.
PortabilidadExport estándar JSON/CSV.
Oposición y decisiones automatizadasDocumentación de qué workflows toman decisiones automáticas.

Cómo gestionar una solicitud de derecho de acceso

ERPNext permite exportar todos los datos asociados a un usuario o un cliente vía búsqueda y exportación en CSV o JSON. Para una solicitud de acceso completa, con todos los datos personales del titular y no solo los campos maestros, el proceso tiene cuatro pasos que conviene seguir siempre en el mismo orden:

  • Export del DocType principal (Customer, Contact, Lead, Employee).
  • Búsqueda en logs de actividad (Activity Log + Communication).
  • Export de adjuntos relacionados.
  • Consolidación en un único entregable al titular.

Un script bench reutilizable que automatice la operación a partir del email del titular es lo más eficiente cuando se reciben solicitudes de forma recurrente.

Plazos de retención típicos en España

Cada tipo de dato tiene su propio plazo legal de conservación en España, y no son iguales entre sí: los datos contables y fiscales se guardan más años que unas nóminas, y los historiales clínicos siguen su propia normativa autonómica. Esta es la referencia rápida que usamos en las implantaciones:

DatosPlazo legal
Contables y fiscales6 años (Código de Comercio)
Tributarios4 años (LGT)
Nóminas y cotizaciones4 años después de la baja del empleado
Historiales clínicos5+ años según comunidad autónoma

Después del plazo, los datos personales que no sean estrictamente necesarios se deben borrar o anonimizar. ERPNext permite anonimización con scripts custom (sustituir nombre/email por valores genéricos manteniendo integridad referencial) o borrado físico cuando se puede.

Seguridad técnica y organizativa

El RGPD exige medidas técnicas y organizativas adecuadas al riesgo, no una lista cerrada de requisitos: cifrado en tránsito y en reposo, control de accesos por rol, auditoría de cambios, copias de seguridad probadas, un plan de respuesta a brechas con el plazo de 72 horas a la AEPD, y formación periódica al equipo.

  • Cifrado en tránsito (TLS 1.2+) y en reposo si la criticidad lo exige.
  • Control de accesos basado en roles; principio de mínimo privilegio.
  • Auditoría de accesos y modificaciones (Activity Log).
  • Backups cifrados con rotación y prueba de restore.
  • Plan de respuesta a brechas con notificación a la AEPD en 72 h.
  • Formación periódica al equipo en protección de datos.

Lo que se nos olvida más a menudo

En las auditorías que hacemos nos encontramos siempre los mismos tres huecos, aunque el resto de la instalación esté cuidada: falta el registro de actividades de tratamiento, faltan los DPA firmados con los proveedores que tocan datos personales, y no existe un plan de respuesta a brechas real.

El registro de actividades de tratamiento

La AEPD lo pide en cualquier inspección. Sin él, hay sanción base por falta documental.

Los DPA con encargados

Si tu hosting, tu pasarela de pago o cualquier proveedor toca datos personales bajo tu responsabilidad, tienes que firmar un DPA con cada uno. Es habitual encontrar empresas que llevan años con un proveedor sin DPA firmado: cuando se hace la auditoría aparece el agujero.

El plan de respuesta a brechas

Si hay una brecha de seguridad con riesgo para los derechos de los titulares, hay que notificar a la AEPD en 72 horas y, si el riesgo es alto, también a los afectados. Tener este procedimiento por escrito antes de necesitarlo marca la diferencia entre una sanción asumible y una catástrofe.

Empleados: cuidado especial

Los datos de empleados son una categoría sensible: nóminas, horarios, evaluaciones, datos de salud (bajas), datos sindicales si aplican. Aplican plazos de retención del Estatuto de los Trabajadores (4 años después de la baja para nóminas y cotizaciones, otros plazos para historiales clínicos).

Configuramos roles HR con acceso limitado (manager solo a su equipo) y procedimientos específicos para baja de empleado: bloqueo, anonimización progresiva tras retención.

Conclusión

El RGPD aplicado a ERPNext es la combinación de buena configuración técnica + procedimientos documentados + DPAs con encargados + formación. ¿Quieres una auditoría RGPD de tu ERPNext? Contáctanos: cubrimos registro de tratamientos, DPAs, roles, derechos ARSULIPO y plan de respuesta a brechas.

Empezar · Respuesta en 24h

¿Tienes dudas sobre ERPNext?

Cuéntanos qué haces, cuántos sois y qué se te está atascando hoy. En media hora te decimos con franqueza si ERPNext encaja con tu negocio y qué tendría de particular tu caso. Si vemos que no te compensa, esa es la respuesta que te vas a llevar.

Demo personalizada
Sin compromiso
Equipo en España