01
La respuesta breve
Evaluar a un proveedor significa comprender qué datos personales tratará, verificar que el nivel de seguridad sea el mismo independientemente del dispositivo o sistema utilizado, y preguntar cómo se abordan los riesgos de confidencialidad, integridad y disponibilidad. Si el tratamiento implica un riesgo elevado, se prevé una evaluación de impacto (EIPD).
02
Por qué la evaluación afecta a casi todos los proveedores
Se entiende por datos personales cualquier información que identifique a una persona, incluso indirectamente: nombre, dirección de correo electrónico, código de cliente, historial de compras, foto. Un proveedor de software o de nube que gestiona contactos de clientes, empleados o proveedores trata, por tanto, datos personales, lo que activa la necesidad de una evaluación.
03
Secuencia de evaluación
Pasos
- Enumerar qué categorías de datos personales verá o almacenará el proveedor.
- Preguntar si el nivel de seguridad sigue siendo idéntico en cada dispositivo o terminal conectado.
- Verificar cómo identifica el proveedor las fuentes de riesgo humanas y no humanas.
- Comprobar si se prevén EIPD para tratamientos de alto riesgo.
- Examinar las medidas organizativas: formación, políticas internas, acuerdos de confidencialidad.
04
Un caso hipotético
Una empresa quiere encargar a un proveedor de nube el almacenamiento de fichas de clientes y nóminas de empleados. Aplicando la lista de verificación, pregunta al proveedor: qué datos tratará exactamente, si la seguridad está garantizada incluso si los empleados del proveedor usan dispositivos personales, y qué medidas existen contra el acceso no autorizado o la pérdida de datos.
05
Preguntas concretas para hacer al proveedor
- ¿Forma regularmente a su personal sobre los riesgos relacionados con la privacidad?
- ¿Tiene una política interna vinculante sobre protección de datos?
- ¿Aplica minimización de datos y clasificación de la información confidencial?
- ¿Utiliza bloqueo automático de sesiones, cortafuegos, antivirus actualizados y copias de seguridad?
- ¿Limita la conexión de dispositivos externos y protege los locales físicos?
06
Cómo organizar la evaluación con un socio de software
Una empresa puede pedir a su socio de software que registre, para cada proveedor evaluado, las categorías de datos implicadas, los roles internos responsables de la verificación y las medidas de seguridad declaradas. Esta es una opción operativa sugerida, no un requisito legal: registrar la evaluación de forma trazable ayuda a revisarla periódicamente y a mostrarla en caso de control interno.
07
Un punto a menudo aclarado
La evaluación no se refiere solo a los sistemas informáticos: incluye también medidas organizativas como la formación, las políticas internas y los acuerdos de confidencialidad con quienes acceden a los datos en nombre del proveedor.
08
Próximo paso
Cree una hoja de evaluación con las categorías de datos, los riesgos identificados y las medidas verificadas para cada proveedor examinado, y actualícela después de cada revisión periódica.
FAQ
Preguntas frecuentes
¿Qué se considera dato personal al evaluar a un proveedor?
Se considera cualquier información que identifique a una persona directa o indirectamente: nombre, correo electrónico, código de cliente, historial de compras, foto o grabación de voz.
¿Debe cambiar el nivel de seguridad si el proveedor usa dispositivos diferentes?
No: el nivel de seguridad de los datos personales tratados debe ser el mismo independientemente del equipo o dispositivo utilizado para acceder a ellos.
¿Cuándo se requiere una EIPD al evaluar a un proveedor?
Cuando el tratamiento previsto pueda suponer un riesgo elevado para las personas; la EIPD debe indicar las medidas previstas para abordar los riesgos identificados.
✓