Qué exige el RGPD
El RGPD se aplica desde el 25 de mayo de 2018 a quien trate datos personales de personas en la UE. Seis de sus obligaciones recaen sobre el entorno de Microsoft, sobre el acceso y la responsabilidad más que sobre los avisos de cookies:
Seguridad del tratamiento
Controle quién, y qué agentes, pueden llegar a los datos personales en todo el entorno.
Registro de tratamientos
Mantenga un registro vivo de dónde residen los datos personales y qué los lee.
Responsabilidad proactiva
Demuestre que las medidas funcionan de forma verificable, no solo por escrito.
Responsabilidad del responsable
Implante medidas técnicas y organizativas y revíselas de forma continua.
EIPD para IA de alto riesgo
Evalúe antes de desplegar IA sobre depósitos de datos personales.
Notificación de brechas
Detecte y documente una brecha de datos personales a tiempo para notificarla en 72 horas.
A quién se aplica
Se aplica a cualquier organización que trate datos personales de personas en la UE, esté donde esté, en vigor desde el 25 de mayo de 2018.
Dónde las incumple el entorno de Microsoft
La mayoría de los tenants de Microsoft cargan con años de historial de colaboración, y ahí es donde las obligaciones de acceso del RGPD fallan en silencio:
Copilot saca a la luz el exceso de uso compartido
Un agente responde con los permisos de quien pregunta: un uso compartido excesivo de 2019 aflora hoy en una respuesta.
Espacios sin propietario retienen datos
El proyecto terminó, los datos se quedaron y nadie aplica la limitación del plazo de conservación (art. 5(1)(e)).
El acceso de invitados nunca caduca
Las cuentas externas conservan su alcance durante años, y nadie vuelve a revisar los datos personales detrás.
Sin rastro de pruebas
Cuando una autoridad pregunta quién podía llegar a los datos y cuándo se revisó, el historial del tenant no tiene respuesta.
Cómo Rencore responde al RGPD
Rencore inventaría, gobierna y documenta la parte de Microsoft de su alcance RGPD, de Copilot y los agentes de IA a Power Platform y la colaboración de Microsoft 365; la clasificación sigue siendo trabajo de Microsoft Purview.
Inventario de todo el entorno, agentes incluidos
Cada espacio de trabajo, aplicación, automatización y agente de su tenant, con su propietario y los datos personales a su alcance.

Revisiones de acceso programadas
Recertifique quién, incluidos invitados y agentes, puede llegar a cada espacio de trabajo, con un registro fechado de lo comprobado y lo revocado.

Políticas y supervisión continua
Las políticas se ejecutan sobre espacios de trabajo, aplicaciones y agentes y encaminan las infracciones a propietarios responsables: las medidas siguen siendo demostrables.

Automatización del ciclo de vida
Los espacios inactivos o sin propietario se marcan, archivan o retiran por política: los datos personales dejan de sobrevivir a su finalidad.

La correspondencia de un vistazo
Cómo cada capacidad de Rencore responde a un artículo concreto del RGPD.
- Inventario de todo el entorno Art. 30, 35
Vea cada espacio, aplicación y agente, y los datos personales que alcanza.
- Revisiones de acceso Art. 32
Recertifique quién y qué agentes pueden llegar a cada espacio.
- Supervisión por políticas Art. 5(2), 24
Demuestre que las medidas funcionan, no solo que están escritas.
- Automatización del ciclo de vida Art. 5(1)(e)
Retire los datos personales que han sobrevivido a su finalidad.
Inventario, control y pruebas exportables para su entorno de Microsoft.
Ninguna herramienta le hace conforme al RGPD por sí sola; ese juicio corresponde a su organización y a su autoridad de control, sobre las pruebas.
Rencore es software desarrollado en la UE y conforme al RGPD. Más detalles en nuestra página de confianza (en inglés).
Equipos de empresa que ya tienen el control
Los responsables de seguridad, IT y plataforma usan Rencore para ver su entorno Microsoft, reducir costes y riesgos, y desplegar Copilot y los agentes sobre una base gobernada.
Preguntas frecuentes
¿Copilot crea un riesgo RGPD nuevo o expone el existente?
¿Qué demuestra una revisión de accesos ante una autoridad de control?
¿Qué relación tiene esto con Microsoft Purview?
¿El AI Act sustituye a las obligaciones RGPD para la IA?
Para seguir leyendo
Las regulaciones europeas vecinas convergen en el mismo inventario de Microsoft. Estas páginas cubren las obligaciones de al lado:



