01

La respuesta breve

Evaluar a un proveedor significa comprender qué datos personales tratará, verificar que el nivel de seguridad sea el mismo independientemente del dispositivo o sistema utilizado, y preguntar cómo se abordan los riesgos de confidencialidad, integridad y disponibilidad. Si el tratamiento implica un riesgo elevado, se prevé una evaluación de impacto (EIPD).

02

Por qué la evaluación afecta a casi todos los proveedores

Se entiende por datos personales cualquier información que identifique a una persona, incluso indirectamente: nombre, dirección de correo electrónico, código de cliente, historial de compras, foto. Un proveedor de software o de nube que gestiona contactos de clientes, empleados o proveedores trata, por tanto, datos personales, lo que activa la necesidad de una evaluación.

03

Secuencia de evaluación

Pasos

  1. Enumerar qué categorías de datos personales verá o almacenará el proveedor.
  2. Preguntar si el nivel de seguridad sigue siendo idéntico en cada dispositivo o terminal conectado.
  3. Verificar cómo identifica el proveedor las fuentes de riesgo humanas y no humanas.
  4. Comprobar si se prevén EIPD para tratamientos de alto riesgo.
  5. Examinar las medidas organizativas: formación, políticas internas, acuerdos de confidencialidad.

04

Un caso hipotético

Una empresa quiere encargar a un proveedor de nube el almacenamiento de fichas de clientes y nóminas de empleados. Aplicando la lista de verificación, pregunta al proveedor: qué datos tratará exactamente, si la seguridad está garantizada incluso si los empleados del proveedor usan dispositivos personales, y qué medidas existen contra el acceso no autorizado o la pérdida de datos.

05

Preguntas concretas para hacer al proveedor

  • ¿Forma regularmente a su personal sobre los riesgos relacionados con la privacidad?
  • ¿Tiene una política interna vinculante sobre protección de datos?
  • ¿Aplica minimización de datos y clasificación de la información confidencial?
  • ¿Utiliza bloqueo automático de sesiones, cortafuegos, antivirus actualizados y copias de seguridad?
  • ¿Limita la conexión de dispositivos externos y protege los locales físicos?

06

Cómo organizar la evaluación con un socio de software

Una empresa puede pedir a su socio de software que registre, para cada proveedor evaluado, las categorías de datos implicadas, los roles internos responsables de la verificación y las medidas de seguridad declaradas. Esta es una opción operativa sugerida, no un requisito legal: registrar la evaluación de forma trazable ayuda a revisarla periódicamente y a mostrarla en caso de control interno.

07

Un punto a menudo aclarado

La evaluación no se refiere solo a los sistemas informáticos: incluye también medidas organizativas como la formación, las políticas internas y los acuerdos de confidencialidad con quienes acceden a los datos en nombre del proveedor.

08

Próximo paso

Cree una hoja de evaluación con las categorías de datos, los riesgos identificados y las medidas verificadas para cada proveedor examinado, y actualícela después de cada revisión periódica.

FAQ

Preguntas frecuentes

¿Qué se considera dato personal al evaluar a un proveedor?

Se considera cualquier información que identifique a una persona directa o indirectamente: nombre, correo electrónico, código de cliente, historial de compras, foto o grabación de voz.

¿Debe cambiar el nivel de seguridad si el proveedor usa dispositivos diferentes?

No: el nivel de seguridad de los datos personales tratados debe ser el mismo independientemente del equipo o dispositivo utilizado para acceder a ellos.

¿Cuándo se requiere una EIPD al evaluar a un proveedor?

Cuando el tratamiento previsto pueda suponer un riesgo elevado para las personas; la EIPD debe indicar las medidas previstas para abordar los riesgos identificados.

Fuentes y verificación