Registro de actividades de tratamiento: modelo para universidades
Toda universidad necesita un registro de actividades de tratamiento, y las universidades públicas, además, deben publicar un inventario accesible por medios electrónicos. Esta guía explica qué exigen el artículo 30 del RGPD y el artículo 31 de la LOPDGDD, cómo lo están publicando algunas universidades, qué errores aparecen con más frecuencia y por qué el registro depende de la evaluación de proveedores. Incluye un modelo en Word con ejemplos.
En resumen
- El artículo 30.1 del RGPD fija siete contenidos para el registro del responsable y el 30.2, cuatro para el del encargado. Debe constar por escrito (vale el formato electrónico) y ponerse a disposición de la autoridad de control si lo solicita.
- Las universidades públicas deben, además, publicar un inventario accesible por medios electrónicos que incluya la base legal de cada tratamiento (art. 31.2 LOPDGDD).
- Organizad el registro por finalidades (admisión, nóminas, un proyecto de investigación) y no por aplicaciones informáticas. Después, enlazad cada actividad con los sistemas y proveedores que la soportan.
- Las columnas de destinatarios y transferencias son las que antes se quedan desfasadas, porque los proveedores cambian de subencargados y de ubicación después de la contratación.
- Descarga gratuita: modelo de registro de actividades de tratamiento en Word, con tablas del responsable y del encargado y filas de ejemplo.
Índice
- Qué exige el artículo 30 del RGPD
- Lo que añade la LOPDGDD
- El inventario público de las universidades públicas
- Inventarios publicados por universidades
- Ejemplos de actividades de tratamiento
- Cuando la universidad es encargada
- Registro y evaluación de proveedores
- Errores frecuentes en el registro
- Descargar el modelo (Word)
- Fuentes
- Sobre esta guía
1. Qué exige el artículo 30 del RGPD
Cada responsable debe llevar un registro de las actividades de tratamiento efectuadas bajo su responsabilidad (art. 30.1 del RGPD). Su contenido mínimo es este:
| Art. 30.1 | Contenido | En una universidad |
|---|---|---|
| a) | Nombre y datos de contacto del responsable y, en su caso, del corresponsable, del representante y del delegado de protección de datos | Una sola vez para toda la universidad, más los corresponsables en cada actividad (proyectos europeos, títulos interuniversitarios). |
| b) | Fines del tratamiento | Una finalidad concreta por actividad, no «gestión universitaria». |
| c) | Categorías de interesados y de datos personales | Separad las categorías especiales (salud, discapacidad) y los datos de menores, si los hay. |
| d) | Categorías de destinatarios, incluidos los de terceros países | Administraciones, entidades financiadoras y, como práctica recomendable, los encargados. |
| e) | Transferencias internacionales, con identificación del país y, en los casos del art. 49.1, párrafo segundo, la documentación de garantías | Aquí entran los proveedores en la nube y sus subencargados fuera del EEE. |
| f) | Cuando sea posible, plazos de supresión | Con referencia a la normativa de archivos o a la política de conservación. |
| g) | Cuando sea posible, descripción general de las medidas de seguridad del art. 32.1 | En las universidades públicas, la referencia habitual es el Esquema Nacional de Seguridad. |
El encargado lleva un registro más corto (art. 30.2): sus datos y los de cada responsable por cuenta del cual actúa, las categorías de tratamientos, las transferencias y, cuando sea posible, una descripción general de las medidas de seguridad. Ambos registros deben constar por escrito, inclusive en formato electrónico (art. 30.3), y ponerse a disposición de la autoridad de control que lo solicite (art. 30.4).
La excepción para organizaciones de menos de 250 personas (art. 30.5) no se aplica si el tratamiento puede entrañar un riesgo, no es ocasional o incluye categorías especiales o datos penales. Ninguna universidad encaja en ella.
La AEPD añade que el registro puede incluir otros elementos útiles para la responsabilidad proactiva, como el análisis de riesgos, los sistemas de información en los que se apoya el tratamiento o la identidad de los encargados, y que puede integrarse en los catálogos de procesos que ya tenga la entidad.
2. Lo que añade la LOPDGDD
El artículo 31.1 de la LOPDGDD precisa tres cosas:
- El registro puede organizarse en torno a conjuntos estructurados de datos, pero debe especificar, según sus finalidades, las actividades de tratamiento.
- Si hay delegado de protección de datos, hay que comunicarle cualquier adición, modificación o exclusión en el contenido del registro. Las universidades, públicas y privadas, están obligadas a designar DPD (art. 34.1.b) LOPDGDD).
- Se mantiene la excepción del artículo 30.5 del RGPD, con los límites que acabamos de ver.
No disponer del registro, o no ponerlo a disposición de la autoridad que lo solicite, son infracciones graves (art. 73.n) y ñ) LOPDGDD); tener un registro que no incorpore toda la información del artículo 30 es infracción leve (art. 74.l) LOPDGDD). En las universidades públicas, el artículo 77 sustituye la multa por una resolución que declara la infracción y fija las medidas para corregirla, que puede ir acompañada de la propuesta de actuaciones disciplinarias.
Según la comunidad autónoma, la autoridad competente para una universidad pública puede ser una autoridad autonómica de protección de datos y no la AEPD (art. 57 LOPDGDD). Conviene comprobar a cuál corresponde vuestra universidad antes de seguir criterios de una u otra.
3. El inventario público de las universidades públicas
El artículo 31.2 de la LOPDGDD obliga a los sujetos del artículo 77.1, entre los que la letra i) menciona expresamente a las universidades públicas, a hacer público un inventario de sus actividades de tratamiento, accesible por medios electrónicos, con la información del artículo 30 del RGPD y su base legal. Las universidades privadas no aparecen en esa lista, aunque nada les impide publicar el suyo.
La AEPD explica que el inventario es una obligación de transparencia adicional al registro y recomienda que la descripción de las medidas de seguridad evite «cualquier información que pudiera ser perjudicial para la organización». Para ello sugiere consultar con el responsable de seguridad antes de publicar o limitarse a una referencia general a los estándares aplicados.
Análisis de Validemic En la práctica, lo más cómodo es mantener un único registro interno con columnas marcadas como «publicable» y generar el inventario a partir de él. Así se evita que la versión pública y la interna diverjan, que es lo que suele ocurrir cuando se mantienen en dos documentos separados.
4. Inventarios publicados por universidades
Tres ejemplos que consultamos el 7 de octubre de 2026:
- Universidad Politécnica de Madrid. Publica un PDF en su sede electrónica que se presenta expresamente como inventario del artículo 31.2 de la LOPDGDD. Cada actividad (acoso laboral, admisión, investigación, matrícula y expediente académico, entre otras) recoge responsable, finalidad, categorías de datos e interesados, comunicaciones, transferencias, plazo de conservación, medidas (con remisión al Esquema Nacional de Seguridad) y base legal. Pide que cualquier cambio se comunique al DPD.
- Universidad Complutense de Madrid. Su página del DPD organiza el registro en actividades generales, actividades específicas y encargados de tratamiento, con un documento por actividad. Indica que los responsables de las actividades forman parte del equipo rectoral.
- Universidad Pablo de Olavide. Publica una ficha en PDF por actividad (acceso y admisión, gestión académica, docencia virtual, recursos humanos, entre otras), citando el artículo 30 del RGPD y el artículo 31.2 de la LOPDGDD.
Los tres modelos comparten la misma idea: una ficha por finalidad, con los campos del artículo 30 más la base legal. Nuestro modelo sigue ese mismo formato.
¿Estáis evaluando a un proveedor? Validemic contrasta su documentación con el RGPD y el Reglamento de IA e indica la fuente de cada conclusión. Probad el entorno de demostración
5. Ejemplos de actividades de tratamiento
Estas filas son ilustrativas y no describen los tratamientos de ninguna universidad real. Sirven para mostrar el grado de detalle que conviene.
| Actividad | Finalidad y base jurídica | Interesados y datos | Destinatarios y transferencias |
|---|---|---|---|
| Admisión a grados y másteres | Recibir, valorar y resolver solicitudes de admisión. Misión de interés público y obligación legal (art. 6.1.e) y c) RGPD), con [norma aplicable]. | Solicitantes. Identificación y contacto, expediente académico, nacionalidad; discapacidad solo si se solicitan adaptaciones. | [Administraciones educativas]; plataforma de admisión como encargado. Transferencias: [ninguna / país y garantía]. |
| Proyecto de investigación [código]: entrevistas grabadas | Investigación sobre [tema] con grabación y transcripción. Base jurídica: [la que determine el comité de ética o el DPD]. | Participantes; equipo investigador. Voz, opiniones; posibles categorías especiales. | Servicio de transcripción como encargado; [corresponsables del consorcio]. Transferencias según el proveedor. |
| Encuestas de satisfacción docente | Evaluar la calidad de la docencia. Misión de interés público (art. 6.1.e) RGPD), con [norma aplicable]. | Estudiantes, profesorado evaluado. Respuestas, datos académicos agregados. | Plataforma de encuestas como encargado y sus subencargados. Transferencias: [según contrato de encargo]. |
Fijaos en la última columna: en dos de las tres filas, el dato depende de la documentación de un proveedor, no de una decisión interna. Ahí es donde el registro conecta con la contratación.
6. Cuando la universidad es encargada
La universidad también actúa a veces como encargada: cuando presta servicios científico-técnicos a una empresa, aloja la web de un congreso organizado por otra entidad o ejecuta un contrato de investigación gestionado por la OTRI en el que el cliente decide los fines. La guía de Crue sobre encargos menciona estos supuestos. En esos casos, la universidad debe llevar también el registro del artículo 30.2, con una fila por cada responsable por cuenta del cual actúe.
7. Registro y evaluación de proveedores
Una parte del registro no la controla la universidad: depende de lo que digan, y de cuánto mantengan al día, sus proveedores. Por eso conviene enlazar ambos procesos:
- Antes de contratar. Pedid al proveedor la lista de subencargados con su ubicación y la garantía de cada transferencia. En las universidades públicas, la declaración sobre la ubicación de los servidores que exige el artículo 122.2.c) de la Ley 9/2017 de Contratos del Sector Público aporta un dato directamente aprovechable para la columna de transferencias.
- Al firmar. El contrato de encargo y sus anexos (descripción del tratamiento, subencargados, transferencias) deberían poder copiarse casi literalmente en el registro. Si no se puede, falta información en el contrato. Lo explicamos en la guía del contrato de encargado del tratamiento.
- Durante el contrato. Cada aviso de un nuevo subencargado o de un cambio de ubicación es un cambio del registro que hay que comunicar al DPD (art. 31.1 LOPDGDD). Si el proveedor solo actualiza una página web, alguien tiene que vigilarla.
- Al terminar. Retirad o actualizad la actividad cuando el proveedor deje de prestar el servicio y archivad el certificado de supresión o devolución.
Valorad también si el tratamiento requiere evaluación de impacto (EIPD). La LOPDGDD enumera supuestos de mayor riesgo, como el tratamiento de datos de menores o personas con discapacidad, el tratamiento masivo o las transferencias habituales a países sin nivel de protección adecuado (art. 28.2 LOPDGDD), que son frecuentes en una universidad.
8. Errores frecuentes en el registro
Análisis de Validemic
- Registro por aplicaciones. Una fila por cada sistema informático en vez de por finalidad. El artículo 31.1 de la LOPDGDD pide especificar las actividades según sus finalidades.
- Finalidades genéricas. «Gestión académica» como única actividad para todo lo relacionado con estudiantes.
- Investigación en una sola fila. Útil como fila general, pero los proyectos con categorías especiales, grabaciones o socios internacionales necesitan su propio registro o un registro de proyectos vinculado.
- Transferencias marcadas como «ninguna» por defecto en actividades que dependen de servicios en la nube con subencargados fuera del EEE. Comprobad la lista de subencargados del proveedor antes de rellenar la columna.
- Inventario público sin fecha. Sin versión ni fecha de revisión no se puede saber si refleja la situación actual.
- Medidas de seguridad demasiado detalladas en la versión pública. Justo lo que la AEPD recomienda evitar.
9. Descargar el modelo de registro (Word)
Descargar el modelo de registro de actividades de tratamiento (Word). Lo ha redactado Validemic e incluye:
- datos del responsable y del DPD (art. 30.1.a) RGPD);
- tablas del registro del responsable (art. 30.1) con base jurídica, columnas para proveedores y marca de «publicable» para el inventario del artículo 31.2 de la LOPDGDD;
- tabla del registro como encargado (art. 30.2);
- filas de ejemplo marcadas como tales y una hoja de control de versiones.
10. Fuentes
Todas las fuentes se consultaron el 7 de octubre de 2026.
- Reglamento (UE) 2016/679 (RGPD), texto en español, arts. 6, 30, 32 y 49 (leído en la versión de la Oficina de Publicaciones de la UE), consultado el 7 de octubre de 2026.
- Ley Orgánica 3/2018 (LOPDGDD), texto consolidado, arts. 28, 31, 34, 57, 73, 74 y 77, consultado el 7 de octubre de 2026.
- Ley 9/2017, de Contratos del Sector Público, texto consolidado, art. 122, consultado el 7 de octubre de 2026.
- AEPD: Registro de actividades de tratamiento, consultado el 7 de octubre de 2026.
- AEPD: Inventario de actividades de tratamiento, consultado el 7 de octubre de 2026.
- AEPD: Facilita RGPD, consultado el 7 de octubre de 2026.
- Universidad Politécnica de Madrid: Registro de Actividades de Tratamiento de Datos Personales (PDF), consultado el 7 de octubre de 2026.
- Universidad Complutense de Madrid: Registro de actividades de tratamiento, actividades generales, consultado el 7 de octubre de 2026.
- Universidad Pablo de Olavide: Registro de Actividades de Tratamiento (RAT), consultado el 7 de octubre de 2026.
- Crue-Secretarías Generales: Guía orientativa para la formalización de encargos de tratamiento de datos personales en el ámbito universitario (febrero de 2024, PDF), consultado el 7 de octubre de 2026.
11. Sobre esta guía
Validemic elaboró esta guía el 7 de octubre de 2026. Todas las fuentes anteriores se consultaron en esa fecha y las citas breves se comprobaron literalmente ese mismo día. Nuestra interpretación aparece bajo la etiqueta «Análisis de Validemic». Los ejemplos de universidades describen lo que estaba publicado en la fecha de consulta y no valoran su cumplimiento. La guía no constituye asesoramiento jurídico.
Si detectáis un error, un enlace roto o una versión más reciente de algún documento, contactad con nosotros y actualizaremos la guía dejando constancia del cambio.
Preguntas frecuentes
¿Qué es el registro de actividades de tratamiento?
Es el inventario escrito que exige el artículo 30 del RGPD. El del responsable debe recoger, para cada actividad, sus datos de contacto y los del DPD, los fines, las categorías de interesados y de datos, los destinatarios, las transferencias internacionales y, cuando sea posible, los plazos de supresión y una descripción general de las medidas de seguridad.
¿Tiene que publicar su registro una universidad?
Las universidades públicas figuran en el artículo 77.1 de la LOPDGDD y, en virtud del artículo 31.2, deben hacer público un inventario de sus actividades de tratamiento accesible por medios electrónicos, con la información del artículo 30 del RGPD y su base legal. Las universidades privadas no aparecen en esa lista, aunque sí deben llevar el registro.
¿Qué diferencia hay entre el registro y el inventario?
El registro es el documento interno del artículo 30 del RGPD, que se pone a disposición de la autoridad de control si lo solicita. El inventario del artículo 31.2 de la LOPDGDD es su versión pública, que añade la base legal. La AEPD recomienda no publicar información de seguridad que pueda perjudicar a la organización.
¿Sirve la excepción de menos de 250 trabajadores?
En la práctica no. El artículo 30.5 del RGPD solo exime cuando el tratamiento no entraña riesgo, es ocasional y no incluye categorías especiales ni datos penales. Una universidad trata de forma continua datos de estudiantes y personal, a menudo también de salud o discapacidad.
¿Existe un modelo oficial de la AEPD?
El RGPD no impone un formato. La AEPD ofrece la herramienta Facilita RGPD, que genera un registro, pero está pensada para tratamientos de escaso riesgo y no puede usarse para tratamientos de alto riesgo como los de datos de salud o los masivos. Para una universidad suele ser más útil partir de un modelo propio o de los inventarios que ya publican otras universidades.
¿Cada cuánto hay que actualizar el registro?
Cada vez que cambie un tratamiento: nueva finalidad, categoría de datos, destinatario, proveedor, transferencia o plazo de conservación. La LOPDGDD exige comunicar al DPD cualquier adición, modificación o exclusión. Una revisión completa al año es un mínimo razonable.