Glosario de cumplimiento
Explicaciones breves y claras de los términos usados en prevención de riesgos laborales, denuncias internas y RGPD.
Un suceso repentino relacionado con el trabajo que causa una lesión personal, por ejemplo, una caída, un aplastamiento o una sobrecarga aguda. El empleador debe notificar el accidente digitalmente en EASY si provoca una ausencia más allá del día de la lesión, y la notificación debe realizarse a más tardar 14 días después del primer día de ausencia. También deben notificarse los accidentes que puedan dar derecho a indemnización conforme a la ley danesa de accidentes laborales. La falta de notificación puede sancionarse con una multa, y los accidentes siempre deben seguirse con medidas preventivas en la evaluación de riesgos.
El nivel intermedio de firma definido en el artículo 26 de eIDAS. Una firma electrónica avanzada debe estar vinculada de manera única al firmante, permitir su identificación, haberse creado con medios bajo el control exclusivo del firmante, y estar vinculada al documento de forma que se pueda detectar cualquier modificación posterior. En la práctica, estos requisitos suelen cumplirse combinando la identificación (por ejemplo, con MitID) con un sellado criptográfico del documento. Una AES tiene un valor probatorio considerablemente mayor que una firma simple y es la opción estándar para documentos como contratos de trabajo y contratos de encargo de tratamiento.
La cooperación formal en materia de salud y seguridad laboral entre la dirección y los empleados, obligatoria en las empresas danesas con 10 o más empleados. La AMO está compuesta por uno o varios grupos de entorno de trabajo con un representante de los empleados elegido y un supervisor designado. Los miembros deben completar la formación obligatoria de 3 días sobre el entorno de trabajo dentro de los 3 meses siguientes a su elección. En empresas con menos de 10 empleados, la salud y seguridad laboral debe gestionarse en cooperación directa entre el empleador y el personal.
Un plan anual que reparte las tareas de cumplimiento recurrentes de la empresa a lo largo del año natural, para que nada se olvide ni se acumule. Los puntos habituales incluyen la reunión anual sobre el entorno de trabajo, el seguimiento del plan de acción de la evaluación de riesgos, la revisión del registro del artículo 30 y de los plazos de conservación, la prueba de la respuesta ante violaciones de datos, la revisión de los contratos de encargo de tratamiento y la actualización del manual del empleado. El calendario convierte el cumplimiento en una rutina continua con responsables y plazos claros, en lugar de un simulacro anual de última hora. Además, sirve como buena prueba ante las autoridades de control de que la empresa trabaja de forma sistemática.
Un canal interno a través del cual los empleados y otras personas con vínculo laboral pueden denunciar de forma confidencial infracciones legales y hechos graves, por ejemplo, fraude, soborno, incumplimientos del RGPD o acoso sexual. El canal debe contar con una unidad imparcial que confirme la recepción en un plazo de 7 días y ofrezca retroalimentación en un plazo de 3 meses. Debe protegerse la identidad del denunciante, y solo las personas que lo necesiten pueden acceder a los casos. El canal debe estar descrito por escrito, y los empleados deben tener fácil acceso a la información sobre cómo utilizarlo.
Una de las seis bases jurídicas del RGPD para el tratamiento de datos personales. Un consentimiento válido debe ser libre, específico, informado e inequívoco, y debe darse mediante una acción positiva, como marcar una casilla que no esté premarcada. El interesado puede retirar el consentimiento en cualquier momento, y hacerlo debe ser tan sencillo como otorgarlo. La empresa debe poder demostrar que el consentimiento se obtuvo correctamente, y en las relaciones laborales el consentimiento rara vez es adecuado porque el desequilibrio de poder hace dudosa la voluntariedad.
El acuerdo escrito que el artículo 28 del RGPD exige entre un responsable y un encargado del tratamiento. Debe definir, entre otras cosas, el objeto y la duración del tratamiento, los tipos de datos, las obligaciones del encargado, los requisitos de seguridad, las normas sobre subencargados y la asistencia en caso de violaciones de datos y solicitudes de acceso. Sin un contrato de encargo válido, es ilegal permitir que un proveedor trate datos personales en nombre de la empresa. La autoridad danesa de protección de datos ha publicado un modelo estándar que muchas pymes utilizan como punto de partida.
Un suceso que podría haber provocado un accidente laboral pero en el que nadie resultó herido, por ejemplo, una herramienta que cae justo al lado de un empleado, o un resbalón que no llega a provocar una caída. Los cuasi accidentes no tienen que notificarse a las autoridades, pero son una de las herramientas más valiosas para la prevención. Al registrarlos y analizarlos sistemáticamente, una empresa puede eliminar riesgos antes de que provoquen un accidente real. Los patrones observados en los cuasi accidentes deben incorporarse a la evaluación de riesgos laborales.
Las categorías especiales de datos personales del artículo 9 del RGPD: origen racial o étnico, opiniones políticas, religiosas o filosóficas, afiliación sindical, datos genéticos y biométricos, datos de salud, y datos relativos a la vida sexual o la orientación sexual. El tratamiento está prohibido por defecto y requiere una excepción específica, como el consentimiento explícito o la necesidad conforme al derecho laboral. Los datos sensibles requieren una seguridad reforzada, y en el derecho danés los números de identificación personal y los datos sobre antecedentes penales están sujetos a normas propias y separadas. Muchos expedientes de RR. HH. y de denuncias contienen datos sensibles y, por tanto, deben protegerse con especial cuidado.
Los derechos que el RGPD otorga a las personas cuyos datos son tratados: derecho a la información, de acceso, de rectificación, de supresión (derecho al olvido), de limitación del tratamiento, a la portabilidad de los datos y de oposición, además de la protección frente a decisiones puramente automatizadas con efectos significativos. La empresa debe contar con procedimientos para responder a las solicitudes en el plazo de un mes. Los derechos no son absolutos; la supresión puede denegarse, por ejemplo, si los datos deben conservarse conforme a la normativa contable. Una gestión deficiente de estos derechos es una de las causas más frecuentes de reclamaciones ante las autoridades de protección de datos.
Los documentos que un nuevo empleado debe recibir y firmar al inicio de su empleo. El más importante es el contrato de trabajo: según la ley danesa de 2023 sobre el certificado de empleo, las condiciones esenciales deben entregarse por escrito a más tardar 7 días naturales después del primer día laboral, y el resto en el plazo de un mes. Habitualmente se añaden una declaración de confidencialidad, la política de TI y protección de datos, la entrega de equipos, la confirmación del manual del empleado y la información del RGPD sobre el tratamiento de los datos de los empleados. La firma digital con registro de auditoría facilita demostrar que todo se entregó y aceptó a tiempo.
El sistema digital que los empleadores daneses deben utilizar para notificar accidentes laborales a la Inspección de Trabajo y al seguro de accidentes laborales. Se accede a EASY a través de Virk.dk con el MitID Erhverv de la empresa, y una sola notificación se envía automáticamente a las autoridades competentes y, en su caso, a la aseguradora. La notificación a través de EASY es obligatoria: no se aceptan formularios en papel. Es una buena práctica registrar internamente los hechos del accidente de inmediato, para que la notificación en EASY pueda completarse correctamente dentro del plazo.
El reglamento de la UE relativo a la identificación electrónica y los servicios de confianza (910/2014), que establece normas comunes para las firmas, sellos y sellos de tiempo electrónicos en toda la UE. eIDAS define tres niveles de firma electrónica (simple (SES), avanzada (AES) y cualificada (QES)) y establece que no se puede negar valor probatorio a una firma solo por ser electrónica. El reglamento se ha actualizado con eIDAS 2.0, que introduce, entre otras cosas, una cartera europea de identidad digital. Para las pymes, eIDAS significa que documentos como los contratos de trabajo pueden firmarse digitalmente de forma válida.
Una evaluación de impacto relativa a la protección de datos exigida por el artículo 35 del RGPD cuando un tratamiento pueda entrañar un alto riesgo para los interesados, por ejemplo, la vigilancia sistemática, el tratamiento a gran escala de datos sensibles o nuevas tecnologías como el reconocimiento facial. La evaluación debe describir el tratamiento, valorar su necesidad y proporcionalidad, identificar los riesgos y definir medidas de mitigación. Si el riesgo no puede reducirse, debe consultarse a la autoridad de protección de datos antes de iniciar el tratamiento. La autoridad danesa de protección de datos ha publicado una lista de tratamientos que siempre requieren una EIPD.
Una empresa o persona que trata datos personales por cuenta de un responsable y siguiendo sus instrucciones, por ejemplo, un proveedor de servicios en la nube, una gestoría de nóminas o un sistema de RR. HH. El encargado no puede utilizar los datos para fines propios y debe cumplir los requisitos del RGPD en materia de seguridad y confidencialidad. La relación debe regularse mediante un contrato de encargo de tratamiento por escrito. Si el encargado recurre a subcontratistas (subencargados), se requiere la autorización del responsable.
Una evaluación obligatoria del entorno de trabajo que todo empleador danés con personal debe realizar al menos cada 3 años, y siempre que el trabajo cambie de forma significativa. Consta de cuatro pasos: el mapeo del entorno de trabajo, la evaluación de los problemas, un plan de acción escrito y el seguimiento. La obligación proviene del artículo 15a de la Ley danesa del entorno de trabajo, y la Inspección de Trabajo puede solicitar verla durante una inspección. El método es libre, pero el resultado debe estar por escrito y ser accesible para los empleados.
Una evaluación de riesgos específica que los empleadores daneses deben elaborar cuando los empleados trabajan con sustancias y materiales químicos peligrosos, o pueden estar expuestos a ellos. En 2019 sustituyó a las antiguas fichas de instrucciones del puesto de trabajo y debe describir, entre otras cosas, los peligros de las sustancias, la exposición, las medidas preventivas y los requisitos de formación. La evaluación debe estar por escrito, mantenerse actualizada, y los empleados deben ser instruidos sobre sus resultados. Las fichas de datos de seguridad del proveedor constituyen una base fundamental.
La parte de la evaluación de riesgos laborales que abarca el entorno de trabajo psicosocial: carga de trabajo, exigencias poco claras, acoso, hostigamiento, violencia y comportamientos ofensivos. No se trata de un añadido opcional: los factores psicosociales deben incluirse siempre en la evaluación en pie de igualdad con los riesgos físicos. Las normas se precisaron en 2020 mediante el reglamento danés sobre el entorno de trabajo psicosocial. Muchas empresas los identifican mediante cuestionarios anónimos para que los empleados se sientan seguros respondiendo con sinceridad.
Una base jurídica prevista en el artículo 6, apartado 1, letra f, del RGPD, que permite a una empresa tratar datos personales ordinarios si sus intereses legítimos prevalecen sobre los intereses y derechos del interesado. Esta base requiere una ponderación documentada (la denominada prueba de interés legítimo) y que el tratamiento sea necesario para la finalidad perseguida. Ejemplos típicos son el marketing directo a clientes existentes, la seguridad informática y la administración interna. El interesado siempre tiene derecho a oponerse al tratamiento basado en el interés legítimo.
La norma internacional para los sistemas de gestión de la seguridad de la información (SGSI). Exige que una organización identifique sistemáticamente sus riesgos de seguridad de la información y los gestione mediante políticas, controles y una mejora continua; el catálogo de controles se encuentra en el anexo A y se desarrolla en la norma ISO 27002. La certificación la realiza un organismo de certificación acreditado y es voluntaria, pero cada vez más solicitada por los clientes y en las licitaciones. Para las pymes, la certificación completa suele ser desproporcionada, pero los principios: evaluación de riesgos, control de acceso, registro de eventos y respuesta a incidentes, son un buen modelo para el trabajo de seguridad.
La autoridad de control danesa en materia de protección de datos, que supervisa el cumplimiento del RGPD y de la ley danesa de protección de datos. Tramita las reclamaciones de los ciudadanos, realiza inspecciones a empresas y administraciones, recibe las notificaciones de violaciones de datos y publica guías y modelos. Puede expresar críticas, emitir órdenes y recomendar multas, en Dinamarca, las multas del RGPD suelen ser fijadas por los tribunales tras una denuncia penal. Sus guías son un buen punto de partida cuando una pyme organiza su documentación sobre el RGPD.
La autoridad danesa que supervisa el cumplimiento de la Ley del entorno de trabajo por parte de las empresas. Realiza visitas de inspección tanto anunciadas como no anunciadas y puede emitir órdenes, órdenes inmediatas y prohibiciones, así como recomendar multas. Durante las inspecciones suele solicitar la evaluación de riesgos laborales, la reunión anual sobre el entorno de trabajo y la documentación de la organización del entorno de trabajo. Las empresas con su documentación escrita en orden superan una inspección con mucha más facilidad.
La ley danesa que transpone la Directiva de la UE sobre denunciantes (2019/1937), en vigor desde diciembre de 2021. Obliga a las empresas privadas con 50 o más empleados y a la mayoría de los empleadores públicos a establecer un canal interno de denuncias; esta obligación se aplica a las empresas de 50 a 249 empleados desde el 17 de diciembre de 2023. La ley protege a los denunciantes frente a represalias y exige confidencialidad, un acuse de recibo en un plazo de 7 días y retroalimentación en un plazo de 3 meses. Las infracciones pueden dar lugar a multas y responsabilidad por daños.
La norma de la ley danesa de tiempo de trabajo según la cual la jornada semanal media de un empleado, incluidas las horas extraordinarias, no puede superar las 48 horas, calculada sobre un período de referencia de 4 meses. La norma proviene de la Directiva de la UE sobre el tiempo de trabajo y se aplica a prácticamente todos los trabajadores. Su incumplimiento puede dar derecho a una indemnización para el empleado, y desde 2024 los empleadores deben poder demostrar su cumplimiento mediante el registro de la jornada laboral. Algunos convenios colectivos permiten, bajo condiciones especiales, un límite más alto para grupos concretos.
El plazo establecido en el artículo 33 del RGPD para notificar una violación de datos personales a la autoridad de protección de datos: sin dilación indebida y, de ser posible, a más tardar 72 horas después de que la empresa haya tenido conocimiento de la violación. El plazo también corre los fines de semana y días festivos. Si se supera, la notificación debe justificar el retraso. Si la empresa no dispone de toda la información dentro del plazo, la notificación puede hacerse por etapas: lo importante es comunicar a tiempo lo que se sabe.
La descripción conjunta que hace la empresa de las normas, políticas y aspectos prácticos para los empleados, como la jornada laboral, la baja por enfermedad, las vacaciones, la política de TI y protección de datos, la política sobre sustancias y las directrices contra comportamientos ofensivos. El manual no es obligatorio por ley, pero recopila documentación exigida por otras normas y aporta claridad sobre lo que aplica. Las disposiciones del manual pueden tener efectos en el derecho laboral, por lo que los cambios sustanciales deben notificarse debidamente. Una buena práctica es hacer que los empleados confirmen digitalmente que han leído la versión vigente.
La identidad digital nacional de Dinamarca, que sustituyó a NemID y se utiliza para acceder a servicios públicos, bancos y servicios privados. MitID está notificado conforme a eIDAS y puede utilizarse para identificar al firmante en un proceso de firma electrónica, elevando así la firma al nivel avanzado (AES). Las empresas utilizan MitID Erhverv para actuar en nombre de la empresa, por ejemplo en EASY y en Virk.dk. Al firmar documentos, un inicio de sesión con MitID proporciona una prueba sólida de quién firmó realmente.
La directiva de la UE sobre ciberseguridad (2022/2555), que endurece los requisitos de seguridad de las redes y sistemas de información para entidades esenciales e importantes en numerosos sectores, como energía, transporte, sanidad, infraestructuras digitales y alimentación. Las empresas afectadas deben implantar la gestión de riesgos, abordar la seguridad de la cadena de suministro e informar de incidentes significativos a las autoridades, con multas sustanciales en caso de incumplimiento; la dirección puede ser considerada responsable personalmente. NIS2 se aplica normalmente a empresas medianas y grandes de los sectores afectados, pero también repercute indirectamente en proveedores más pequeños a través de las exigencias de sus clientes. En Dinamarca, la directiva se ha transpuesto mediante ley con efecto desde el 1 de julio de 2025.
El plan escrito incluido en la evaluación de riesgos laborales que describe cómo la empresa resolverá los problemas detectados en el mapeo. Para cada problema, el plan debe indicar qué hay que hacer, quién es responsable y cuándo debe estar resuelto. El plan de acción es una exigencia legal: una evaluación de riesgos sin plan de acción no está completa. Además, se requiere seguimiento para que la empresa pueda demostrar que las medidas se han implementado realmente y funcionan.
Los plazos que una empresa establece para determinar durante cuánto tiempo se conservan los distintos tipos de datos personales antes de suprimirse o anonimizarse. El principio de limitación del plazo de conservación del RGPD exige que los datos no se conserven más tiempo del necesario para la finalidad perseguida. Los plazos deben documentarse, normalmente en el registro del artículo 30 y una política de supresión, y deben aplicarse de forma efectiva en la práctica. Algunos plazos derivan de otra normativa, como la obligación de la ley contable danesa de conservar los documentos contables durante 5 años.
El nivel más alto de firma según eIDAS: una firma electrónica avanzada creada con un dispositivo cualificado de creación de firmas electrónicas y basada en un certificado cualificado expedido por un prestador de servicios de confianza acreditado. Una QES tiene el mismo efecto jurídico que una firma manuscrita en toda la UE y se reconoce entre los Estados miembros. Solo se exige en casos especiales en los que la ley impone requisitos de forma, para acuerdos comerciales ordinarios, normalmente basta con una AES o SES. A cambio, la carga de la prueba se invierte en la práctica: con una QES, es la parte que impugna la firma quien debe demostrar que no es auténtica.
El registro de actividades de tratamiento que el artículo 30 del RGPD exige a los responsables y encargados del tratamiento. Debe describir, entre otras cosas, los fines del tratamiento, las categorías de interesados y datos, los destinatarios, las eventuales transferencias a terceros países, los plazos de conservación y las medidas de seguridad. Debe estar por escrito, mantenerse actualizado y poder facilitarse a la autoridad de protección de datos cuando lo solicite. La excepción para empresas con menos de 250 empleados es limitada, por lo que en la práctica casi todas las empresas deberían llevar un registro.
Un registro cronológico e inalterable de los sucesos en un sistema: quién hizo qué, cuándo y desde qué dirección. En un proceso de firma, el registro de auditoría documenta, por ejemplo, cuándo se envió, abrió y firmó el documento, y cómo se identificó al firmante. El registro es esencial para el valor probatorio de las firmas electrónicas y para demostrar el cumplimiento del RGPD, por ejemplo quién ha tenido acceso a expedientes sensibles. Un buen registro de auditoría no puede editarse a posteriori y se conserva separado de los datos que describe.
Desde el 1 de julio de 2024, los empleadores daneses deben contar con un sistema objetivo, fiable y accesible que registre la jornada laboral diaria de cada empleado. La obligación se deriva de la modificación de la ley danesa de tiempo de trabajo, que aplica la jurisprudencia del Tribunal de Justicia de la UE, y debe permitir verificar el cumplimiento de la regla de las 48 horas y de las normas sobre descanso. Los registros deben conservarse durante 5 años, y los empleados deben poder acceder a sus propios datos. Los denominados trabajadores autoorganizados pueden quedar exentos, pero la excepción es limitada y debe constar en el contrato de trabajo.
Cualquier trato desfavorable que sufra un denunciante como consecuencia de una denuncia, por ejemplo, despido, descenso de categoría, acoso, tareas peores o exclusión de un ascenso. La ley de protección al denunciante prohíbe las represalias, y las amenazas e intentos de represalia también son ilegales. Si un denunciante sufre represalias de todos modos, tiene derecho a una indemnización, y la carga de la prueba puede invertirse, obligando al empleador a demostrar que el trato no estaba relacionado con la denuncia. La protección se aplica cuando el denunciante creía de buena fe en la veracidad de la información.
La empresa, autoridad o persona que determina los fines y los medios del tratamiento de datos personales. El responsable del tratamiento asume la responsabilidad principal del cumplimiento del RGPD: base jurídica, obligaciones de información, seguridad, documentación y derechos de los interesados. Un empleador, por ejemplo, es responsable del tratamiento de los datos de personal de sus empleados. Si el responsable utiliza proveedores para el tratamiento, deben celebrarse con ellos contratos de encargo de tratamiento.
Una reunión obligatoria que todo empleador danés con personal debe celebrar al menos una vez al año, en la que la dirección y los empleados revisan el estado del entorno de trabajo. La reunión debe repasar el año transcurrido, fijar objetivos e iniciativas para el año siguiente, y valorar si la cooperación en materia de seguridad laboral funciona. Las empresas sin AMO deben poder documentar por escrito ante la Inspección de Trabajo que la reunión ha tenido lugar. Se relaciona de forma natural con el seguimiento de la evaluación de riesgos laborales.
El reglamento de la UE sobre protección de datos personales, aplicable desde el 25 de mayo de 2018 y complementado en Dinamarca por la ley danesa de protección de datos. El RGPD establece requisitos sobre cómo las empresas recopilan, utilizan, conservan y eliminan los datos personales, y otorga a los interesados una serie de derechos. Las empresas deben poder demostrar su cumplimiento, el llamado principio de responsabilidad proactiva. Las infracciones pueden sancionarse con multas de hasta 20 millones de euros o el 4 % de la facturación anual mundial.
Los contratos estándar de la Comisión Europea que las empresas pueden utilizar como base de transferencia cuando se envían datos personales a países fuera de la UE/EEE sin decisión de adecuación. Las SCC vigentes, de 2021, se estructuran en módulos que cubren distintas combinaciones de responsables y encargados del tratamiento. Las cláusulas deben firmarse sin modificaciones, y tras Schrems II deben complementarse con una evaluación de la legislación del país receptor y, si es necesario, con garantías adicionales como el cifrado. En la práctica, las SCC son la base de transferencia más utilizada por las pymes.
Una prueba electrónica de que determinados datos existían en un momento concreto. En el contexto de la firma y el cumplimiento normativo, un sello de tiempo vincula el hash del documento a un instante determinado, lo que permite demostrar cuándo se firmó o registró el documento. eIDAS regula los sellos de tiempo electrónicos cualificados, expedidos por prestadores de servicios de confianza acreditados y que gozan de una presunción de exactitud. Los sellos de tiempo fiables también son importantes en los registros de auditoría, por ejemplo para documentar que una violación de datos se notificó dentro de las 72 horas.
El nivel básico de firma según eIDAS: datos en formato electrónico, vinculados a otros datos electrónicos y utilizados por el firmante para firmar, por ejemplo, un nombre escrito al final de un correo electrónico, una imagen escaneada de una firma o un clic en un botón de aceptación. Una SES es jurídicamente válida para la gran mayoría de los acuerdos en Dinamarca, donde rige la libertad de forma. Sin embargo, su valor probatorio depende de lo bien que se pueda documentar quién firmó y que el documento no ha sido alterado. Por eso, una SES se refuerza considerablemente mediante un registro de auditoría y un hash criptográfico del documento.
Una huella criptográfica de un documento, calculada con una función hash como SHA-256. Incluso el cambio más pequeño en el documento (un solo carácter) produce un valor hash completamente distinto, y es prácticamente imposible construir otro documento con el mismo hash. Al firmar un documento electrónicamente, se guarda su hash para poder demostrar más adelante que el documento firmado no ha sido alterado. El hash no revela nada sobre el contenido del documento y, por tanto, puede compartirse libremente como prueba de integridad.
Una solicitud de una persona para conocer qué datos personales trata la empresa sobre ella, un derecho previsto en el artículo 15 del RGPD. La empresa debe informar, entre otras cosas, sobre los fines, las categorías de datos, los destinatarios y el plazo de conservación, y facilitar una copia de los datos. La respuesta debe darse sin dilación indebida y a más tardar un mes después de la recepción; el plazo puede ampliarse dos meses en solicitudes complejas. La respuesta es, por regla general, gratuita para el interesado.
La transferencia de datos personales a países fuera de la UE/EEE, por ejemplo, cuando una empresa utiliza un servicio en la nube estadounidense. La transferencia requiere una base de transferencia válida conforme al capítulo V del RGPD: una decisión de adecuación de la Comisión Europea (como el Marco de Privacidad de Datos UE-EE. UU.), cláusulas contractuales tipo (SCC) o normas corporativas vinculantes. Tras la sentencia Schrems II, la empresa debe además evaluar si el nivel de protección en el país receptor es realmente adecuado. Las transferencias a terceros países deben figurar en el registro del artículo 30 y en la política de privacidad.
Un incidente de seguridad que provoca la destrucción, pérdida, alteración o acceso no autorizado, accidental o ilícito, a datos personales, por ejemplo, un correo electrónico enviado al destinatario equivocado, un portátil extraviado o un ciberataque. Una violación debe, por regla general, notificarse a la autoridad de protección de datos en un plazo de 72 horas, salvo que sea improbable que entrañe un riesgo para los interesados. En caso de riesgo elevado, también deben informarse las personas afectadas. Toda violación, incluidas las no notificadas, debe documentarse en un registro interno.