Imagen generada por IALa certificación GDPR lleva años vendiéndose como la gran autopista de la confianza. El problema es que, en Europa, la autopista sigue llena de conos, desvíos y señales contradictorias. La Opinión 35/2021 del Comité Europeo de Protección de Datos sobre el proyecto belga de requisitos de acreditación para organismos de certificación, emitida el 30 de noviembre de 2021 bajo el mecanismo del artículo 64, parece a primera vista una pieza menor del archivo regulatorio. No lo es. En 2026 sigue siendo una ventana bastante precisa a una pregunta incómoda: quién está cualificado para certificar cumplimiento en privacidad y bajo qué reglas exactas.
Si trabajas en compliance, legal o seguridad, aquí está el quid. El mercado habla mucho de “sellos” y “certificados”, pero el GDPR no permite improvisar. Los artículos 42 y 43 diseñan un sistema formal: primero se aprueban criterios de certificación; después se acredita a los organismos que van a evaluar esos criterios; y, en medio, las autoridades de control y los organismos nacionales de acreditación tienen que convivir sin pisarse demasiado. La Opinión 35/2021 se mete precisamente en esa bisagra: los requisitos para acreditar a un organismo de certificación conforme al artículo 43.3 GDPR.
Que el documento sea de 2021 no le quita actualidad. Al contrario. Este año el EDPB ha seguido publicando opiniones sobre acreditación y certificación, como la Opinión 13/2026 sobre Finlandia, de 15 de abril de 2026, y la Opinión 14/2026 sobre los criterios de Europrivacy como European Data Protection Seal, de 16 de abril de 2026. Traducido: el edificio no está terminado; se sigue construyendo. Y cuando el regulador sigue vertiendo hormigón en 2026, conviene revisar los cimientos.
La base jurídica es conocida, pero la sustancia suele resumirse mal. El artículo 42 GDPR permite establecer mecanismos de certificación, sellos y marcas de protección de datos para demostrar que tratamientos concretos cumplen el Reglamento. El artículo 43 fija las condiciones para que un organismo de certificación pueda operar. En particular, el artículo 43.1 exige que ese organismo esté acreditado por la autoridad de control competente o por el organismo nacional de acreditación nombrado conforme al Reglamento (CE) n.º 765/2008, o por ambos. El artículo 43.3 añade algo menos glamuroso, pero bastante más decisivo: la acreditación debe hacerse con arreglo a ISO/IEC 17065 y a “requisitos adicionales” establecidos por la autoridad de control competente.
Ahí nace la disputa técnica que tantos departamentos compran como si fuera simple burocracia. No lo es. ISO/IEC 17065 sirve para organismos que certifican productos, procesos y servicios. El GDPR, en cambio, no está certificando tostadoras ni software en abstracto, sino operaciones de tratamiento, gobernanza, medidas organizativas, responsabilidades jurídicas y controles técnicos. Es decir, una mezcla difícil de encajar en un estándar pensado para otra cosa. De ahí que el EDPB, ya en sus Guidelines 1/2018 on certification and identifying certification criteria under Articles 42 and 43, insistiera en que hacen falta requisitos adicionales específicos de protección de datos.
La Opinión 35/2021 examina precisamente el borrador belga de esos requisitos adicionales. El procedimiento se canaliza por el artículo 64.1.c GDPR: cuando una autoridad nacional pretende aprobar requisitos de acreditación de un organismo de certificación con arreglo al artículo 43.3, debe someter el proyecto al dictamen del EDPB para garantizar coherencia europea. Es una de esas piezas poco vistosas del mecanismo de consistencia que, sin embargo, impiden que cada Estado convierta la certificación en su deporte nacional favorito.
El mensaje de fondo del Comité fue el de siempre, pero afinado en lo importante: los requisitos nacionales pueden adaptarse al marco local, sí, pero no pueden vaciar ni distorsionar las exigencias comunes de independencia, competencia, confidencialidad, procedimiento, gestión de reclamaciones y control sobre subcontratistas. En otras palabras, si un país intenta construir una puerta trasera para certificar barato, rápido o con demasiada cercanía comercial al evaluado, Bruselas —o más exactamente el EDPB— levanta la ceja.
Porque hoy seguimos lejos de un mercado maduro de certificación GDPR realmente comparable entre países. El dato revelador no está solo en Bélgica, sino en el ritmo europeo. Que en abril de 2026 el EDPB aún estuviera emitiendo la Opinión 13/2026 sobre Finlandia demuestra que la fase de acreditación no se resolvió hace años y punto. Sigue viva. Y la Opinión 14/2026 sobre Europrivacy confirma otra cosa: la discusión ya no es solo si existe una certificación, sino si puede escalar a la categoría de European Data Protection Seal conforme al artículo 42.5 GDPR.
Eso cambia el ángulo para las empresas. Hace cinco años, muchas organizaciones podían permitirse ver la certificación GDPR como un extra cosmético. En 2026 cuesta más sostener esa postura. No porque el certificado sustituya al cumplimiento —no lo hace, y el artículo 42.4 GDPR lo dice con bastante claridad: la certificación no reduce la responsabilidad del responsable o del encargado ni las facultades de las autoridades—, sino porque el entorno regulatorio se ha vuelto más exigente y más probatorio. Cuando una empresa necesita demostrar diligencia frente a clientes, autoridades, socios o incluso en due diligence de M&A, la pregunta ya no es “tenemos un sello bonito?”, sino “quién lo emitió, bajo qué criterios, con qué alcance y con qué supervisión?”
La ironía es evidente. Durante años, una parte del mercado vendió certificaciones de privacidad como si bastara una auditoría elegante con logo pulcro y tres PowerPoint. El GDPR montó otra cosa: un sistema donde el pedigree del certificador importa tanto como el contenido del certificado. La Opinión 35/2021 va exactamente de eso.
Conviene ordenar el rompecabezas, porque en certificación GDPR hay demasiada gente mezclando piezas distintas. Los artículos y documentos que importan son estos.
El artículo 42 GDPR regula los mecanismos de certificación. Su apartado 1 permite su creación para demostrar cumplimiento. El 5 abre la puerta al European Data Protection Seal cuando los criterios sean aprobados por el EDPB. El 7 limita la duración de una certificación a un máximo de tres años, renovable en las mismas condiciones, siempre que se sigan cumpliendo los requisitos relevantes.
El artículo 43 GDPR regula a los organismos de certificación. El 2 enumera requisitos de fondo: independencia y pericia respecto del objeto de certificación; procedimientos para emitir, revisar y retirar certificaciones; mecanismos transparentes para gestionar reclamaciones; y compromiso de que sus tareas no generen conflictos de interés. El 3 introduce el doble anclaje: acreditación con arreglo a ISO/IEC 17065 y a requisitos adicionales fijados por la autoridad de control. El 5 deja claro que la acreditación se concede por un plazo máximo de cinco años y puede renovarse si se siguen cumpliendo los requisitos.
Luego está el artículo 64.1.c GDPR, que obliga a pedir opinión al EDPB sobre los requisitos de acreditación. Sin ese paso, cada autoridad nacional correría el riesgo de generar una versión local del compliance, que ya sabemos cómo acaba: mucha retórica europea y bastante fragmentación práctica.
Finalmente, fuera del GDPR pero dentro del circuito, aparece el Reglamento (CE) 765/2008, que organiza la acreditación a través de los organismos nacionales. Es crucial porque la acreditación no se improvisa tampoco por esa vía. Un organismo que quiera certificar tratamientos de datos no entra simplemente porque “sabe de privacidad”; debe demostrar competencia evaluable y una estructura de aseguramiento compatible con el marco de acreditación.
La consecuencia práctica para las empresas es menos obvia de lo que parece. No todo “certificado de privacidad” del mercado encaja en este esquema. De hecho, una parte apreciable de los sellos comerciales que circulan funcionan como instrumentos contractuales o distintivos privados, no como certificaciones GDPR conforme a los artículos 42 y 43. ¿Sirven para marketing? Puede. ¿Sirven para acreditar cumplimiento regulatorio con el mismo peso? Ni de lejos.
Aunque la página pública del EDPB sobre la Opinión 35/2021 apenas da contexto, la serie de opiniones emitidas por el Comité en esta materia dibuja un patrón bastante estable. Cuando revisa un proyecto nacional de requisitos adicionales para acreditar organismos de certificación, el EDPB suele fijarse en cinco bloques.
Primero, independencia real. No basta con una cláusula de estilo diciendo que el organismo será independiente. El Comité suele exigir que se concrete cómo se evita que actividades de consultoría, implantación o asesoramiento al candidato comprometan la imparcialidad del certificador. Este punto tiene filo. Si el mismo grupo empresarial diseña los controles, prepara la documentación y luego certifica el resultado, la “objetividad” se vuelve un ejercicio de fe, y el GDPR no regula por fe.
Segundo, competencia técnica y jurídica. La certificación de protección de datos no puede descansar solo en auditores generalistas. El EDPB acostumbra a pedir que el personal evaluador demuestre conocimientos específicos de GDPR, prácticas de tratamiento, seguridad de la información, gobernanza, y en ocasiones comprensión sectorial. Un fallo frecuente en el mercado es asumir que basta con saber ISO o con haber auditado seguridad. No basta. El artículo 32 GDPR sobre seguridad, por ejemplo, es solo una pieza; la licitud del tratamiento, los derechos de los interesados, la base jurídica o las obligaciones del encargado no se resuelven con una checklist de hardening.
Tercero, alcance y metodología de evaluación. Aquí el Comité suele pedir precisión sobre qué se certifica exactamente: una operación de tratamiento concreta, un producto usado en un contexto de tratamiento, un servicio, una combinación de elementos. Si el alcance queda difuso, la certificación puede convertirse en una herramienta publicitaria tan flexible que ya no significa nada. Y una certificación que significa todo, en realidad no significa nada.
Cuarto, tratamiento de reclamaciones, suspensiones y retiradas. El artículo 43.2.b y c GDPR exige procedimientos para expedir, revisar periódicamente y retirar certificaciones, así como mecanismos para gestionar reclamaciones sobre infracciones. Esto importa más de lo que suele reconocerse. Un esquema de certificación serio necesita reglas claras para cuándo se suspende una certificación, cómo se investiga una desviación relevante, qué ocurre si cambia el tratamiento certificado y cómo se comunica todo eso a la autoridad competente.
Quinto, relaciones con subcontratistas y uso de expertos externos. En auditoría y certificación, externalizar partes del trabajo es habitual. El EDPB no lo prohíbe sin más, pero suele pedir que el organismo acreditado mantenga control efectivo, responsabilidad y trazabilidad sobre el trabajo de terceros. Si no, se crea una cadena donde la responsabilidad se diluye justo donde debería endurecerse.
La Opinión 35/2021 se inscribe en esa lógica. Bélgica no estaba discutiendo una abstracción académica; estaba proponiendo las reglas que determinan quién entra al club de la certificación GDPR y con qué condiciones. En 2026, cuando varios países siguen afinando ese club, el precedente belga ayuda a leer por dónde va la mano del Comité.
Uno de los aspectos más interesantes —y menos explicados fuera del círculo técnico— es el reparto de poder entre la autoridad de control y el organismo nacional de acreditación. El artículo 43.1 GDPR permite que la acreditación la conceda la autoridad de control competente, el organismo nacional de acreditación o ambos. Sobre el papel suena flexible. En la práctica, obliga a decidir quién controla qué.
La lógica del Reglamento 765/2008 empuja hacia organismos nacionales de acreditación acostumbrados a evaluar competencia contra estándares como ISO/IEC 17065. La lógica del GDPR empuja hacia autoridades de protección de datos que entienden la sustancia jurídica y operativa del tratamiento de datos. Si uno domina demasiado, aparece el problema contrario. Si manda solo el mundo de la acreditación clásica, puede infravalorarse la especificidad del derecho de protección de datos. Si manda solo la autoridad de control, puede resentirse la disciplina técnica y procedimental propia de la acreditación formal.
Por eso los “requisitos adicionales” del artículo 43.3 son tan decisivos. Son el puente entre ambas culturas regulatorias. Y por eso el EDPB vigila tanto su redacción. Una redacción floja desplaza poder fuera del perímetro de privacidad. Una redacción excesivamente vaga convierte la acreditación en un ejercicio difícil de supervisar de forma uniforme. La Opinión 35/2021, leída hoy, importa precisamente porque muestra al Comité actuando como guardarraíl europeo ante ese choque institucional.
Para las empresas, esto tiene un efecto muy concreto: no basta con preguntar si un organismo “está acreditado”. Hay que preguntar por quién, para qué esquema, bajo qué criterios aprobados y con qué interacción con la autoridad competente. Dos acreditaciones pueden parecer idénticas en un folleto comercial y ser bastante distintas en densidad regulatoria.
Si en 2021 el debate era sobre arquitectura, en 2026 la conversación incorpora un elemento más ambicioso: la escalabilidad europea de ciertos esquemas. La Opinión 14/2026 del EDPB sobre los criterios de certificación Europrivacy para su aprobación como European Data Protection Seal bajo el artículo 42.5 GDPR elevó el tono del debate. Ya no se trata solo de acreditar organismos nacionales; se trata de decidir si determinados criterios pueden operar como sello europeo reconocido por el Comité.
Aquí aparece una tensión comercial evidente. Muchas empresas quieren una certificación que viaje bien entre jurisdicciones, sobre todo cuando venden servicios digitales en varios Estados miembros. Un sello con ambición paneuropea promete precisamente eso: reducir la necesidad de explicar el mismo programa de privacidad veinte veces a veinte interlocutores distintos. El EDPB, sin embargo, no regala interoperabilidad por simpatía. Si el sello aspira a reconocimiento europeo, el escrutinio sube.
La lección que deja Bélgica y que Europrivacy confirma es simple: la certificación GDPR se está moviendo, por fin, desde la periferia del marketing a la infraestructura del assurance regulatorio. Todavía no ha llegado a la madurez que algunos venden en sus decks. Pero ya no está en fase de PowerPoint. Está entrando en fase de gobernanza dura.
A primera vista, una opinión sobre acreditación de organismos certificadores no parece tener mucho que ver con la dependencia de proveedores tecnológicos. Error. Si una certificación de privacidad pretende evaluar un tratamiento moderno, inevitablemente tocará cloud, subencargados, transferencias, logging, retención, segregación de datos, cifrado, autenticación y cadena contractual. Y si el organismo certificador no tiene pericia suficiente para evaluar ese ecosistema, la certificación se convierte en cartón piedra.
Aquí el cruce con otras normas de 2026 es más interesante de lo que parece. DORA, por ejemplo, ha obligado al sector financiero a tratar con mucha más seriedad la gestión de terceros TIC, especialmente en los artículos 28 y siguientes sobre riesgos derivados de proveedores externos. NIS2, en su artículo 21, ha empujado a entidades esenciales e importantes hacia medidas de gestión del riesgo que incluyen seguridad de la cadena de suministro y relaciones con proveedores. Ninguna de estas normas sustituye al GDPR, pero cambian el listón de evidencia que una organización ya maneja. Cuando una empresa llega a una certificación de privacidad en 2026, el auditor serio no puede ignorar que parte de la materialidad del tratamiento está en servicios subcontratados y arquitecturas distribuidas.
Por eso la discusión sobre la competencia del certificador bajo el artículo 43 no es tan “de privacidad” en sentido estrecho como a veces se presenta. Es una discusión sobre capacidad de evaluar ecosistemas digitales complejos sin perder de vista el derecho fundamental que está debajo. Ni puramente legal, ni puramente técnica. Esa mezcla es rara. Y por eso acreditarla bien cuesta.
Conviene decirlo sin rodeos. Un certificado GDPR no inmuniza frente a sanciones, no bloquea investigaciones y no convierte automáticamente un tratamiento dudoso en tratamiento lícito. El propio Reglamento corta esa fantasía en seco. El artículo 42.4 establece que la certificación es voluntaria y no reduce la responsabilidad del responsable o del encargado por el cumplimiento del GDPR. Tampoco limita las tareas y poderes de las autoridades de control conforme a los artículos 55 y 58.
Entonces, ¿para qué sirve de verdad? Sirve, sobre todo, como instrumento de demostración estructurada. Puede ayudar a probar que una organización se ha sometido a una evaluación externa contra criterios aprobados. Puede facilitar procurement y due diligence. Puede ordenar controles internos. Puede mejorar la posición defensiva de una empresa cuando discute madurez, accountability o medidas implantadas. Pero si el tratamiento certificado se desvió, si la realidad operativa cambió o si el alcance del certificado era más estrecho de lo que se hizo creer al mercado, la autoridad no va a impresionarse demasiado por el logo.
La parte incómoda es esta: algunas organizaciones compran certificaciones buscando una coartada reputacional. Y algunas firmas las venden insinuando algo parecido. La Opinión 35/2021 recuerda, desde el lado menos visible del sistema, que Europa intenta evitar exactamente ese juego elevando el listón de quien puede certificar.
No hace falta un manual litúrgico; sí hace falta hacerse preguntas correctas. La primera: cuál es el objeto exacto que quieres certificar. Un tratamiento concreto de RR. HH. no es lo mismo que una plataforma SaaS, ni lo mismo que un proceso de onboarding digital, ni lo mismo que una función transversal de CRM. Si el alcance se define mal al principio, la certificación puede terminar diciendo muy poco sobre lo que realmente te importa.
La segunda: qué esquema y qué criterios aplican. No toda certificación con vocabulario GDPR está basada en criterios aprobados dentro del sistema de los artículos 42 y 43. Este punto exige leer letra pequeña, no solo el folleto comercial. Si el proveedor evita explicar qué criterios concretos usa, quién los aprobó y bajo qué mecanismo, mala señal.
La tercera: quién es el organismo certificador y cómo fue acreditado. Aquí importa si la acreditación se obtuvo con arreglo a ISO/IEC 17065 y requisitos adicionales aprobados por la autoridad competente conforme al artículo 43.3. Importa también en qué jurisdicción, bajo qué esquema y con qué alcance. Si la respuesta es vaporosa, el riesgo no es teórico: podrías acabar presentando a clientes o reguladores un distintivo con mucho branding y poca base jurídica.
La cuarta: cómo encaja la certificación en tu programa de control continuo. Un certificado con validez máxima de tres años según el artículo 42.7 no tiene sentido si el tratamiento cambia cada seis meses y nadie evalúa el impacto de esos cambios sobre el alcance certificado. Aquí las funciones de privacy, seguridad, procurement y producto tienen que hablar. Sí, ya sé que no siempre se hablan. Ese es precisamente el problema.
La quinta: cómo documentarás la utilidad del certificado sin sobredimensionarla. El mejor uso interno de una certificación suele ser como pieza adicional de tu modelo de accountability: junto a DPIA cuando proceda bajo el artículo 35, registros de actividades del artículo 30, acuerdos de encargo del artículo 28, medidas del artículo 32, procesos de notificación de brechas del artículo 33 y revisiones contractuales de subencargados. Si la conviertes en sustituto narrativo de todo lo demás, acabará chocando con la realidad.
Para banca, seguros, pagos y fintech en España, esta historia tiene más miga de la que parece. Primero, porque el sector financiero ya vive bajo una presión probatoria superior a la media. DORA ha obligado a formalizar gobernanza, gestión de incidentes, testing y terceros TIC. Las directrices de outsourcing de la EBA y las exigencias operativas del supervisor nacional tampoco invitan precisamente a la ambigüedad documental. En ese entorno, una certificación GDPR puede ser útil, pero solo si resiste preguntas incisivas sobre alcance y credibilidad.
Segundo, porque muchas entidades financieras operan modelos de datos intensivos: scoring, prevención del fraude, monitorización transaccional, onboarding remoto, biometría en ciertos casos, analítica comercial y ecosistemas con múltiples proveedores. Certificar privacidad en ese contexto no es enseñar una política bonita; es demostrar que las operaciones de tratamiento y sus dependencias tecnológicas están suficientemente delimitadas y evaluadas. Un organismo de certificación sin músculo técnico para entender esa arquitectura difícilmente añadirá valor.
Tercero, porque el mercado español compra bastante assurance de terceros. Y no todo assurance vale lo mismo. Un proveedor que se presenta ante una entidad con una certificación “de privacidad” podría obtener ventaja comercial. La pregunta que deberían hacer compras, legal y riesgo es sencilla: ¿esa certificación encaja en el sistema de los artículos 42 y 43 GDPR o estamos ante otra figura privada? No es una pregunta pedante. Es una pregunta de diligencia mínima.
Cuarto, porque la interacción entre privacidad y resiliencia operativa ya no puede tratarse por carriles separados. Un servicio externalizado que procesa datos personales y soporta una función crítica o importante en términos de DORA no puede evaluarse con una lógica en silos. La capacidad del certificador para mirar protección de datos sin perder de vista controles técnicos y dependencias de terceros se vuelve mucho más relevante. Y la Opinión 35/2021, aunque no nombre DORA porque es anterior, anticipa ese tipo de exigencia al endurecer quién puede certificar con credibilidad.
Hay una contradicción de fondo que el expediente belga deja al descubierto. El GDPR se diseñó para armonizar. La certificación, sobre todo en su versión de sello europeo del artículo 42.5, aspira a ofrecer confianza reconocible a escala de la UE. Pero el camino real sigue pasando por autoridades nacionales, organismos nacionales de acreditación, requisitos adicionales nacionales y opiniones del EDPB caso por caso. Es un proceso más artesanal de lo que prometía la retórica política.
¿Es malo? No necesariamente. La privacidad no es un sello que se fabrique como una etiqueta CE cualquiera, y una parte de esa cautela está justificada. El problema es otro: el ritmo. En 2026 seguimos viendo avances, sí, pero también una madurez desigual entre países y esquemas. Eso genera fricción de mercado. Las organizaciones multinacionales quieren marcos predecibles; el sistema europeo, de momento, ofrece una previsibilidad creciente, aunque todavía laboriosa.
La ventaja es que el EDPB sí ha mostrado coherencia doctrinal. Las opiniones sobre acreditación, incluida la 35/2021, no son piezas aisladas; forman una línea. El Comité viene diciendo, una y otra vez, que la certificación GDPR solo será útil si se protege la integridad del ecosistema que la sostiene. Dicho menos diplomáticamente: más vale pocos certificadores serios que una estampida de sellos amables con el cliente y blandos con la evidencia.
Mi tesis es simple. La Opinión 35/2021 no fue un trámite menor sobre Bélgica; fue otra señal de que el EDPB entendió pronto que el riesgo de la certificación GDPR no estaba solo en definir criterios malos, sino en permitir evaluadores poco robustos. Ese instinto regulatorio era correcto entonces y sigue siéndolo este año.
El mercado tiende a concentrarse en el objeto visible —el certificado— y a infravalorar la infraestructura invisible —quién acredita al certificador y con qué requisitos—. El EDPB hizo justo lo contrario. Y acertó. Porque en cumplimiento, como en seguridad, la confianza mal emitida no es neutral: crea falsa comodidad. Y la falsa comodidad sale carísima cuando llega una investigación, una brecha o un conflicto contractual serio.
También hay una lección más amplia para 2026. A medida que proliferan esquemas de assurance y certificación en ciberseguridad, IA, resiliencia y privacidad, las empresas deberían volverse bastante menos impresionables con los logos y bastante más obsesivas con la gobernanza del esquema que hay detrás. Quién define los criterios. Quién supervisa. Quién acredita. Quién revisa conflictos de interés. Quién puede retirar el sello. Todo eso importa más que el diseño de la insignia.
La Unión Europea tiene cierta querencia por construir sistemas complejos para resolver problemas complejos. A veces desespera. Otras veces evita desastres. En certificación GDPR, probablemente estamos ante lo segundo. Lento, sí. Exasperante por momentos, también. Pero preferible a un bazar de certificados de privacidad que prometan tranquilidad y entreguen marketing laminado.
Si tu organización está valorando una certificación GDPR, la lectura útil de la Opinión 35/2021 no es histórica; es operativa. Antes de comprar, exige trazabilidad regulatoria completa: criterios aplicables, base jurídica, alcance exacto, identidad del organismo certificador, detalles de su acreditación y procedimiento de mantenimiento, revisión y retirada. Si no pueden explicarlo en términos concretos, no estás comprando assurance; estás comprando decoración.
Si eres organismo de certificación o aspiras a serlo, el mensaje es aún más directo. La época de vender competencia genérica se ha acabado. El listón europeo exige independencia demostrable, pericia jurídica y técnica específica, procedimientos auditables y capacidad real para manejar reclamaciones, cambios de alcance y dependencia de terceros. Cualquier atajo acabará mal. Quizá no hoy. Pero la lógica del sistema va en dirección contraria.
Y si trabajas en una autoridad, en acreditación o en política pública, la lección belga sigue viva: la coherencia europea no se consigue con eslóganes sobre confianza, sino revisando línea por línea los requisitos que decidirán quién puede certificar a otros. Regulación aburrida, sí. Regulación decisiva, también.
Al final, la pregunta no es si la certificación GDPR tendrá más peso en Europa. Eso ya está ocurriendo, despacio pero de forma visible en 2026. La pregunta es si ese peso descansará sobre un sistema creíble o sobre una colección de sellos que nadie serio debería confundir con cumplimiento. La Opinión 35/2021 apostó claramente por lo primero. Viendo cómo evoluciona el tablero este año, hizo bien.
Nota editorial
Priorizado con IAResumen semanal gratis
Suscríbete al resumen semanal y te avisamos de cada cambio en GDPR: DPIA, brechas de datos y plazos de notificación a la AEPD.
¿Necesitas priorizar acciones ya? Empieza un GAP Assessment GDPR.
Aporta contexto, plantea una duda o responde a la conversación. Los comentarios son públicos y moderables.
Cargando comentarios…