Records of Processing Activities Spain (Registro de Actividades de Tratamiento)
REGISTRO DE ACTIVIDADES DE TRATAMIENTO
Records of Processing Activities — RGPD Article 30
Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo (RGPD)
Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD)
I. CONTROLLER IDENTIFICATION (ART. 30.1 RGPD)
Data Controller: [Controller Name]
NIF/CIF: [Controller NIF]
Registered address: [Controller Address]
Legal representative: [Controller Representative]
Data Protection Officer (DPO): [DPO Name]
Joint controller (if applicable): [Joint Controller Name]
II. PROCESSING ACTIVITY
Activity name: [Activity Name]
Purpose of processing: [Processing Purpose]
Legal basis: [Legal Basis]
Legitimate interest detail: [Legitimate Interest Detail]
III. DATA SUBJECTS AND DATA CATEGORIES
Categories of data subjects: [Data Subjects Category]
Categories of personal data: [Personal Data Categories]
Special category data (art. 9 RGPD): [Special Category Data]
Special category detail: [Special Category Detail]
IV. RECIPIENTS AND INTERNATIONAL TRANSFERS
Recipients: [Data Recipients]
International transfers outside EEA: [International Transfers]
Transfer safeguards: [Transfer Safeguards]
V. RETENTION PERIODS AND SECURITY MEASURES
Retention period: [Retention Period]
Security measures: [Security Measures]
VI. DATA PROCESSORS (ENCARGADOS DEL TRATAMIENTO)
[Data Processors]
Version / last update: [Register Version]
Responsible for register: [Responsible Person]
In [Register City], on [Register Date].
[Controller Name]
[Controller Representative]
Signature: _________________________
Data Controller / Legal Representative
________________
Signature
What Is a Records of Processing Activities Spain (Registro de Actividades de Tratamiento)?
A Records of Processing Activities Spain (Registro de Actividades de Tratamiento — RAT) is a mandatory internal document required by Article 30 of Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016 (RGPD — General Data Protection Regulation), in which every data controller (responsable del tratamiento) and data processor (encargado del tratamiento) operating in Spain must document all personal data processing activities (actividades de tratamiento de datos personales) carried out within their organisation. The RAT is a core accountability tool under the RGPD — it provides a thorough, up-to-date inventory of how an organisation collects, uses, stores, shares, and deletes personal data, and serves as the primary documentation inspected by the Agencia Española de Protección de Datos (AEPD) during compliance audits and investigation proceedings.
Article 30.1 of the RGPD specifies the mandatory content of the RAT for data controllers — the organisation's name and contact details, the name and contact details of the Data Protection Officer (DPO) where applicable, the purposes of each processing activity, a description of categories of data subjects and personal data, the categories of recipients to whom personal data is or may be disclosed, details of transfers to third countries including the safeguards applied, retention periods, and a general description of technical and organisational security measures. Article 30.2 specifies the equivalent content for data processors — the same elements adapted to the processor's role, plus identification of the controllers on whose behalf they process data.
The Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) supplements the RGPD in Spain with national specifications. The AEPD has published extensive guidance on RAT preparation, including a model registration tool (Facilita RGPD for SMEs and the thorough RAT tool for larger organisations) available through the AEPD's website at aepd.es. The AEPD also maintains the Registro de Actividades del Sector Público (RASP) — a public register of processing activities carried out by Spanish public authorities, mandated by LOPDGDD Article 31 in addition to the general RGPD Article 30 obligation.
The exemption in RGPD Article 30.5 — which allows organisations with fewer than 250 employees to avoid maintaining a full RAT — is very narrow: it applies only to organisations whose processing of personal data is not likely to result in a risk to the rights and freedoms of data subjects, is occasional, and does not involve sensitive data (special categories under Article 9 RGPD) or criminal conviction data. In practice, almost all Spanish businesses — regardless of size — must maintain a RAT because their processing of employee HR data, customer data, or marketing data regularly involves non-occasional processing that may present risks. The AEPD has confirmed that the 250-employee exemption should not be interpreted broadly.
The RAT must be maintained in writing (in paper or electronic form) and must be made available to the AEPD on request under Article 30.4 RGPD. The AEPD may request the RAT during a proactive audit, in response to a data subject complaint, or as part of a formal investigation following a personal data breach (violación de la seguridad de los datos). Failure to maintain a compliant RAT or to provide it to the AEPD upon request constitutes a violation of Article 30 RGPD, which the AEPD can sanction as an infraction under Article 83.4 RGPD — fines of up to €10,000,000 or 2% of the total worldwide annual turnover, whichever is higher. In practice, the AEPD focuses its investigations on substantive data protection violations rather than procedural documentation failures, but an absent or inadequate RAT significantly aggravates the legal situation of an organisation that suffers a data breach.
The RAT must be kept up to date — every new processing activity, change in data retention periods, new processor relationship, or new data transfer must be reflected in the RAT promptly. Article 5.1(e) RGPD requires data minimisation and storage limitation — the RAT serves as the mechanism through which these principles are implemented and documented, making it both a compliance record and an operational tool for data lifecycle management.
When Do You Need a Records of Processing Activities Spain (Registro de Actividades de Tratamiento)?
A Records of Processing Activities Spain is required for virtually every organisation in Spain that processes personal data — Article 30 of the RGPD applies from the first day the organisation begins processing personal data, regardless of whether it has a formal data protection programme in place.
The RAT is needed when an organisation recruits its first employee — from that moment, it processes HR data (employment records, payroll data, social security data, health data for sick leave) that must be documented as a processing activity. The LOPDGDD and the ET impose additional documentation requirements for HR data processing that are captured in the RAT.
The RAT is required when a company launches a website with a contact form, cookie tracking, or newsletter subscription — each of these creates a personal data processing activity (collection of email addresses, IP addresses, browsing data) that must be entered in the RAT with its legal basis, retention period, and security measures.
A Records of Processing Activities is needed before implementing any new technology that processes personal data — a customer relationship management (CRM) system, an accounting platform with customer data, a HR management system, or a video surveillance system. The RAT entry should be created as part of the Data Protection Impact Assessment (DPIA — Evaluación de Impacto en la Protección de Datos) process required by RGPD Article 35 for high-risk processing.
The RAT is necessary before sharing personal data with third-party service providers (encargados del tratamiento) — cloud computing providers, payroll bureaus, marketing agencies, IT support firms. A data processing agreement (contrato de encargado del tratamiento) under RGPD Article 28 is required for each provider, and the RAT documents the relationship.
The RAT is required when an organisation receives an AEPD inspection notification, a data subject access request (solicitud de acceso), or a data breach notification obligation under RGPD Article 33 — in each case, the RAT is the primary reference document for demonstrating compliance.
The Registro de Actividades de Tratamiento is also needed when onboarding new data processors (encargados del tratamiento) under Article 28 of Regulation (EU) 2016/679 (RGPD) — each new processor relationship must be reflected in the register as a new processing activity or an update to an existing one, with the Data Processing Agreement (contrato de encargo de tratamiento) referenced. The AEPD may request the full register and all associated DPAs during an inspection under Article 57.1(h) RGPD, and gaps between the register and actual processing activities are frequently cited as violations in AEPD inspection reports.
What to Include in Your Records of Processing Activities Spain (Registro de Actividades de Tratamiento)
A compliant Records of Processing Activities Spain under RGPD Article 30 must contain the following mandatory elements for each processing activity, supplemented by AEPD guidance on good practice.
Data Controller / Processor Identity: Name and contact details of the organisation (data controller or processor), including its NIF, registered address, and the contact details of the Data Protection Officer (DPO) where required under RGPD Article 37 — organisations processing special category data, conducting large-scale monitoring, or operating as public authorities must appoint a DPO. The DPO's name, email, and phone number must be included in the RAT and communicated to the AEPD per LOPDGDD Article 34.
Processing Activity Name and Description: A clear name and description of each processing activity — for example, 'Management of employee HR records', 'Customer invoicing and payment management', 'Website analytics and cookie tracking', 'Video surveillance of company premises'. Each distinct purpose must have a separate entry in the RAT.
Purpose(s) of Processing: A specific, explicit statement of why the personal data is processed for each activity — for example, 'Fulfilment of employment contract obligations under ET Article 8', 'Management of customer invoicing and AEAT tax compliance', 'Marketing communications to consented customers'. The purpose must correspond to one of the legal bases listed in RGPD Article 6.1.
Legal Basis: The specific RGPD Article 6 legal basis for each processing activity — consent (consentimiento) per Article 6.1(a), contract performance per Article 6.1(b), legal obligation per Article 6.1(c), vital interests per Article 6.1(d), public task per Article 6.1(e), or legitimate interests per Article 6.1(f). For special category data (health data, biometric data, union membership, etc.) an Article 9.2 additional basis must be cited.
Categories of Data Subjects and Personal Data: The types of individuals whose data is processed (employees, customers, suppliers, website visitors, CCTV subjects) and the categories of personal data (names, email addresses, financial data, health data, location data). This matrix must be specific — 'personal data' is too vague; each data category must be identified.
Recipients and Transfers: The categories of recipients to whom personal data is disclosed — internal departments, subsidiary companies, tax authorities (AEAT), labour inspectors (ITSS), banks, marketing agencies, IT providers. For transfers outside the EU/EEA (to third countries or international organisations), the transfer mechanism must be stated — adequacy decision, Standard Contractual Clauses (SCCs), Binding Corporate Rules (BCRs), or other Article 46 safeguard.
Retention Periods: The specific retention period for each category of data within each processing activity — for example, 'Employment records: during employment + 4 years for labour law purposes + 5 years for Social Security'; 'Customer invoicing data: 5 years per LGT Article 66 tax prescription period'; 'Marketing consent: until revoked + 3 years'. Retention periods must align with the legal minimums and maxima applicable to each data category under Spanish law (ET, LGT, LOPDGDD, Ley de Prevención de Riesgos Laborales, etc.).
Technical and Organisational Security Measures: A description of the security measures applied to each processing activity — encryption (cifrado), pseudonymisation (seudonimización), access controls, backup procedures, employee training, network security measures, and physical security for paper records. The level of detail should be proportionate to the risk profile of the processing activity.
Forms-legal.com provides this Records of Processing Activities Spain template as a starting framework. Every organisation should customise the RAT to reflect its specific processing activities and review it at least annually, or whenever a significant change in processing occurs. A qualified Data Protection Officer (DPO) or external data protection consultant should review the completed RAT for compliance with current AEPD guidance.
Key Spanish data protection authorities and references: AEPD (Agencia Española de Protección de Datos) — national supervisory authority. Facilita RGPD — AEPD's free online tool for SME RAT preparation. RGPD Article 30 — RAT obligation. LOPDGDD Article 31 — additional public sector obligations. RGPD Article 83.4 — sanctions for RAT violations.
Cite this page
Reference this free template in an article, syllabus, or research note:
Forms Legal. (2026). Records of Processing Activities Spain (Registro de Actividades de Tratamiento) (Spain) [Legal document template]. Forms Legal. https://forms-legal.com/espana/business/policies/records-of-processing-activities-spain
"Records of Processing Activities Spain (Registro de Actividades de Tratamiento) (Spain)." Forms Legal, 2026, https://forms-legal.com/espana/business/policies/records-of-processing-activities-spain.
@misc{formslegal-records-of-processing-activities-spain,
author = {{Forms Legal}},
title = {Records of Processing Activities Spain (Registro de Actividades de Tratamiento) (Spain)},
year = {2026},
howpublished = {\url{https://forms-legal.com/espana/business/policies/records-of-processing-activities-spain}},
note = {Free legal document template}
}Frequently Asked Questions
Conforme al artículo 30 del RGPD, tanto los responsables del tratamiento como los encargados del tratamiento deben mantener un Registro de Actividades de Tratamiento (RAT). En la práctica, esto significa que prácticamente todas las empresas y entidades públicas en España que traten datos personales están obligadas. La exención del artículo 30.5 del RGPD para organizaciones con menos de 250 empleados es muy restrictiva — solo se aplica cuando el tratamiento es ocasional, no entraña riesgos para los interesados y no implica categorías especiales de datos ni datos de condenas penales. Dado que la mayoría de las empresas españolas tratan datos de RRHH (que no son ocasionales e implican al menos datos de salud para bajas médicas) y datos de clientes (no ocasionales en las relaciones comerciales en curso), la exención raramente resulta aplicable. La AEPD ha indicado de forma sistemática en sus documentos de orientación que las empresas españolas, incluidas las pequeñas pymes, deben mantener un RAT. Las autoridades públicas en España deben mantener un registro separado conforme al artículo 31 de la LOPDGDD que sea accesible al público a través del sitio web de la AEPD, además del RAT interno del artículo 30.
El Registro de Actividades de Tratamiento (RAT) conforme al artículo 30 del RGPD es un documento interno de responsabilidad proactiva mantenido por la organización para sus propios registros y puesto a disposición de la AEPD cuando lo solicita — no se publica externamente. La Política de Privacidad (Política de Privacidad o Aviso Legal de Protección de Datos) es un documento externo que se facilita a los interesados conforme a los artículos 13 y 14 del RGPD, informándoles de cómo se tratan sus datos personales cuando interactúan con la organización (como visitantes del sitio web, clientes, empleados, etc.). La Política de Privacidad debe incluir la información exigida por los artículos 13 del RGPD (datos recabados directamente del interesado) y 14 (datos recabados de terceros). Ambos documentos abordan temas similares — finalidades del tratamiento, bases jurídicas, plazos de conservación, categorías de destinatarios — pero desde perspectivas distintas: el RAT es un inventario interno exhaustivo organizado por actividades de tratamiento a efectos de responsabilidad proactiva, mientras que la Política de Privacidad es un aviso externo conciso centrado en informar al interesado de sus derechos. Una organización necesita ambos documentos, y deben ser coherentes — las discrepancias entre el RAT y la Política de Privacidad son una señal de alarma para la AEPD durante las inspecciones.
El artículo 30 del RGPD y las orientaciones de la AEPD exigen que el RAT se mantenga actualizado — esto significa que debe actualizarse siempre que se produzca un cambio significativo en las actividades de tratamiento de la organización. Los eventos que desencadenan la actualización del RAT incluyen: el lanzamiento de un nuevo producto o servicio que implique tratamiento de datos personales; la implementación de nuevo software (CRM, ERP, sistema de RRHH, plataforma de analítica); la contratación de un nuevo encargado del tratamiento (externalización de nóminas, migración a un proveedor en la nube, contratación de una nueva agencia de marketing); cambios en los plazos de conservación de datos; inicio o cese de transferencias a terceros países; sufrimiento de una brecha de seguridad de datos personales que revele deficiencias en el tratamiento documentado; y cambios en la legislación aplicable que afecten a la base jurídica del tratamiento. La AEPD recomienda como buena práctica una revisión formal anual de todo el RAT para verificar su exactitud y vigencia, además de las actualizaciones puntuales. La revisión del RAT debe documentarse — registrando la fecha de revisión, quién la realizó, qué cambios se introdujeron y quién aprobó la versión actualizada. Este rastro documental demuestra la responsabilidad proactiva de la organización conforme al artículo 5.2 del RGPD (el principio de responsabilidad proactiva — el responsable debe poder demostrar el cumplimiento).
El incumplimiento de la obligación de mantener un Registro de Actividades de Tratamiento conforme a los requisitos del artículo 30 del RGPD, o de aportarlo a la AEPD cuando lo solicite conforme al artículo 30.4, constituye una infracción sancionable conforme al artículo 83.4 del RGPD — el nivel para infracciones de obligaciones básicas (a diferencia del artículo 83.5, de mayor gravedad, para infracciones más graves). La sanción máxima del artículo 83.4 es de 10.000.000 euros o el 2 % del volumen de negocio anual total a nivel mundial, si fuera superior. La AEPD ejerce su potestad sancionadora teniendo en cuenta factores como la naturaleza, gravedad y duración de la infracción; el número de interesados afectados; si la organización cooperó con la investigación; si adoptó medidas correctoras; y las infracciones previas. En la práctica, la AEPD ha impuesto multas de seis cifras a grandes organizaciones por infracciones graves del RGPD, pero se centra habitualmente en los fallos sustantivos de protección de datos (tratamiento ilícito, seguridad inadecuada que conduce a brechas) más que en la documentación procedimental. Sin embargo, la ausencia o inadecuación grave del RAT en el contexto de una brecha de seguridad agrava significativamente la valoración de la AEPD y puede convertir lo que sería una sanción moderada en una grave. Las resoluciones sancionadoras publicadas por la AEPD están disponibles públicamente en aepd.es y orientan sobre cómo aplica su potestad sancionadora.
El artículo 37 del RGPD exige a las organizaciones designar un Delegado de Protección de Datos (DPD) en tres supuestos: (1) autoridades y organismos públicos; (2) organizaciones cuya actividad principal implique un seguimiento sistemático a gran escala de los interesados (p. ej., empresas de telecomunicaciones, grandes plataformas de redes sociales, entidades financieras con elaboración extensiva de perfiles); y (3) organizaciones cuya actividad principal implique el tratamiento a gran escala de categorías especiales de datos del artículo 9 o de datos relativos a condenas penales del artículo 10. El artículo 34 de la LOPDGDD amplía la obligación de designar DPD en España a: hospitales y centros de salud, centros educativos, agencias de publicidad y empresas de investigación de mercados, entidades de crédito y aseguradoras, empresas de servicios de seguridad, operadores de juegos de azar y empresas de suministros. Los datos de contacto del DPD — nombre, correo electrónico, teléfono — deben incluirse en el RAT conforme al artículo 30.1(a) y comunicarse a la AEPD conforme al artículo 37.1 de la LOPDGDD. El RAT debe reflejar si cada actividad de tratamiento implica un tratamiento que corresponde al ámbito de supervisión del DPD. Para las organizaciones que no están obligadas a designar DPD, el RAT debe indicar la persona responsable de las consultas de protección de datos dentro de la organización, habitualmente el director jurídico, el director de RRHH o un asesor externo en protección de datos.
El artículo 30.1(e) del RGPD exige que el RAT documente cualquier transferencia de datos personales a un tercer país (fuera de la UE/EEE) o a una organización internacional, incluyendo la identificación de ese país u organización y la documentación de las garantías adecuadas aplicadas conforme al Capítulo V del RGPD. Para las empresas españolas, los escenarios de transferencia internacional más habituales son: (1) Proveedores de servicios en la nube de EE.UU. (AWS, Microsoft Azure, Google Cloud) — desde la sentencia Schrems II del TJUE (C-311/18, julio de 2020), que invalidó el Escudo de Privacidad UE-EE.UU., las transferencias a proveedores estadounidenses deben basarse en las Cláusulas Contractuales Tipo (CCT) adoptadas por la Decisión de la Comisión 2021/914, complementadas por Evaluaciones de Impacto de la Transferencia (TIA); el Marco de Privacidad de Datos UE-EE.UU. (DPF) adoptado en julio de 2023 proporciona ahora un mecanismo basado en la adecuación para las transferencias a empresas estadounidenses certificadas en el DPF, aunque las TIA siguen siendo aconsejables; (2) Decisiones de adecuación — las transferencias a países con decisión de adecuación del RGPD (Reino Unido, Suiza, Japón, Canadá, Nueva Zelanda, etc.) están permitidas sin garantías adicionales, y el RAT debe hacer referencia a la decisión de adecuación aplicable; (3) Normas Corporativas Vinculantes (NCV) — para los grupos multinacionales que transfieren datos dentro del grupo a entidades fuera del EEE, las NCV aprobadas por una autoridad supervisora líder de la UE proporcionan la garantía. Cada transferencia debe documentarse en el RAT con el país de destino, el mecanismo de transferencia y una referencia a la documentación de garantías relevante.
This template is provided for informational purposes only and does not constitute legal advice. Laws vary by jurisdiction and change over time. Consult a qualified attorney for advice specific to your situation.Full disclaimer
Found an error? Let us knowRelated Documents
You may also find these documents useful:
Protocolo de Uso de Dispositivos Digitales España
Protocolo de Uso de Dispositivos Digitales para España — conforme al artículo 87 de la Ley Orgánica 3/2018 (LOPDGDD), que establece las normas del empleador sobre el uso aceptable de ordenadores corporativos, teléfonos móviles, tabletas y acceso a internet, junto con los procedimientos de supervisión de empleados compatibles con la normativa española de protección de datos y derecho laboral.
Protocolo del Canal Interno de Información (Canal de Denuncias)
Protocolo del Canal Interno de Información para España — conforme a la Ley 2/2023, de 20 de febrero, artículo 5, que establece un sistema interno de información para infracciones del derecho de la UE y del ordenamiento nacional, protegiendo a los informantes frente a represalias y garantizando el tratamiento confidencial de los comunicados a través del responsable del sistema.
Registro de Control de Acceso (España)
Un Registro de Control de Acceso para España — que regula el registro de entradas y salidas en el lugar de trabajo conforme al artículo 89 de la Ley Orgánica 3/2018 (LOPDGDD), el Real Decreto 488/1997 y el artículo 6 del RGPD — documentando quién accede a las instalaciones o sistemas de la empresa, cuándo y con qué autorización.
Contrato de Trabajo Indefinido España
Contrato de Trabajo Indefinido para España — conforme al Estatuto de los Trabajadores (RDL 2/2015), artículos 15 y 49, estableciendo una relación laboral por tiempo indefinido con alta en la Tesorería General de la Seguridad Social (TGSS).
Protocolo de Igualdad Retributiva España
Protocolo de Igualdad Retributiva para España — conforme al Real Decreto 902/2020, de 13 de octubre, artículo 3, que establece procedimientos de auditoría salarial transparentes, criterios de valoración de puestos de trabajo y medidas correctoras de la brecha retributiva para alcanzar la igualdad de remuneración por trabajos de igual valor.