01
La pregunta en breve
Para evaluar un proveedor de software o cloud, primero hay que establecer si el servicio trata datos personales, es decir, cualquier información relativa a una persona física identificada o identificable, como nombres, correos electrónicos, historiales de navegación o fotos (citation-0). Confirmado el tratamiento, la evaluación debe verificar cómo el proveedor protege la integridad, disponibilidad y confidencialidad de los datos, los tres pilares de la seguridad de los datos (citation-2).
02
Por qué se necesita un análisis de riesgos
El RGPD exige el mismo nivel de seguridad de los datos personales independientemente del equipo utilizado, y la empresa sigue siendo responsable incluso cuando los datos están en dispositivos que no controla física o legalmente (citation-1). Por eso la evaluación del proveedor debe identificar las fuentes de riesgo humanas y externas, como administradores, usuarios o hackers, y las fuentes no humanas, como daños materiales o virus (citation-3).
03
Pasos para la verificación
Pasos
- Verificar si el servicio del proveedor trata datos personales según la definición del RGPD (citation-0).
- Identificar las fuentes de riesgo humanas y externas, como administradores, usuarios o hackers (citation-3).
- Verificar las medidas existentes: control de acceso, copias de seguridad, trazabilidad, cifrado (citation-3).
- Estimar la gravedad y probabilidad de los riesgos en una escala de insignificante a máximo (citation-3).
- Documentar la verificación en un plan de acción supervisado en los niveles más altos de la organización (citation-3).
04
Un caso hipotético
Ejemplo hipotético: una empresa evalúa un proveedor cloud para almacenar las nóminas de los empleados. Verifica que el proveedor ofrezca control de acceso y cifrado, para evitar una violación de la confidencialidad como el robo de identidad tras la divulgación de las nóminas (citation-2). La empresa registra la evaluación en una hoja de cálculo de gestión de riesgos, actualizándola periódicamente (citation-4).
05
Controles mínimos antes de activar un proveedor
- Formar a los gestores de datos sobre los riesgos relacionados con la privacidad antes de activar el proveedor (citation-1).
- Verificar que el proveedor aplique la protección de datos desde el diseño (citation-1).
- Controlar la minimización de los datos tratados por el proveedor (citation-1).
- Exigir copias de seguridad actualizadas, cortafuegos y antivirus por parte del proveedor (citation-1).
- Limitar la conexión física y el acceso a las instalaciones del proveedor (citation-1).
06
Organizar la verificación con un socio de software
Una empresa puede organizar, junto con su socio de software, verificaciones periódicas de los proveedores que tratan datos personales, basándose en las medidas organizativas ya previstas en las directrices, como la sensibilización de los gestores de datos y la definición de una política interna (citation-4). Las revisiones periódicas pueden programarse como controles de seguridad recurrentes, cada uno con un plan de acción trazable (citation-3). Estas son opciones operativas sugeridas, no funcionalidades garantizadas por un software específico.
07
Preguntas frecuentes sobre la verificación de proveedores
- ¿Un proveedor que solo gestiona códigos de cliente trata igualmente datos personales? Sí, si el código permite una identificación indirecta de la persona (citation-0).
- ¿Basta un contrato para considerar seguro a un proveedor? No, también hay que verificar medidas concretas como el control de acceso y el cifrado (citation-3).
- ¿Cambia la seguridad requerida si los datos están en dispositivos personales de los empleados? No, el nivel de seguridad requerido sigue siendo el mismo (citation-1).
08
Próximo paso práctico
Antes de firmar con un nuevo proveedor, construir una hoja de cálculo de gestión de riesgos que enumere riesgos materiales y humanos relacionados con servidores, ordenadores o instalaciones, y actualizarla regularmente (citation-4). Esta herramienta se convierte en la base para comparar diferentes proveedores y documentar las verificaciones realizadas.
FAQ
Preguntas frecuentes
¿Cómo se determina si un proveedor trata datos personales?
Se verifica si el servicio trata información relativa a una persona identificada o identificable, como nombres, correos electrónicos o historiales de navegación: en ese caso, se trata de datos personales.
¿Qué riesgos hay que evaluar en un proveedor cloud?
Hay que evaluar riesgos de acceso no autorizado, alteración de datos y pérdida de acceso, identificando fuentes humanas y no humanas que podrían causarlos.
¿Cambian las medidas de seguridad si los empleados usan dispositivos personales?
No, el RGPD exige el mismo nivel de seguridad independientemente del equipo utilizado, y la empresa sigue siendo responsable de la protección de datos.
✓