01
La respuesta breve
Evaluar un proveedor de software o nube requiere identificar qué datos personales tratará, verificar que garantiza el mismo nivel de seguridad independientemente del equipo o del lugar utilizado, y controlar las medidas organizativas y técnicas implementadas contra los riesgos de acceso no autorizado, alteración o pérdida de los datos.
Si el tratamiento implica un riesgo elevado para las personas, también es necesario considerar si es necesaria una evaluación de impacto relativa a la protección de datos (EIPD).
02
Por qué la evaluación comienza con los datos
Los datos personales comprenden cualquier información que identifique a una persona directa o indirectamente: nombre, números de identificación como códigos de cliente o números de empleado, direcciones de correo electrónico, datos de ubicación, historial de navegación o compras, fotos y grabaciones de audio.
Algunas categorías de datos se consideran especiales (sensibles) y requieren una protección reforzada. Saber qué tipos de datos tratará un proveedor es el primer paso para entender qué nivel de seguridad exigir.
03
Un proceso de evaluación en cinco pasos
Pasos
- Mapear qué datos personales accederá, tratará o almacenará el proveedor, incluidas las categorías especiales.
- Verificar que el nivel de seguridad sea idéntico independientemente del dispositivo, red o lugar de acceso.
- Evaluar los riesgos de acceso no autorizado, alteración o pérdida de datos y sus fuentes, internas y externas.
- Comprobar qué amenazas a los recursos (hardware, software, canales de comunicación) están cubiertas y con qué medidas existentes o previstas.
- Determinar si el tratamiento requiere una EIPD, obligatoria para tratamientos de alto riesgo para las personas.
04
Ejemplo hipotético
Una empresa evalúa un proveedor de nube para gestionar las nóminas de los empleados. Mapea los datos implicados (nombres, números de empleado, direcciones de correo electrónico) y pregunta al proveedor cómo evita la divulgación no autorizada de nóminas, un riesgo de violación de confidencialidad citado entre los ejemplos típicos.
También pregunta si el proveedor estima la gravedad y probabilidad de los riesgos identificados y si realiza controles periódicos de seguridad con el correspondiente plan de acción.
05
Elementos a verificar antes de firmar
- ¿Forma el proveedor regularmente al personal sobre los riesgos relacionados con la privacidad?
- ¿Existe una política interna vinculante sobre protección de datos?
- ¿Está integrada la protección de datos desde el diseño y por defecto?
- ¿Están los datos tratados limitados a lo necesario (minimización)?
- ¿Se prevén bloqueo automático de sesión, cortafuegos, antivirus actualizados y copias de seguridad?
06
Qué puede preparar una empresa con el apoyo de un socio de software
- Un registro de proveedores con los tipos de datos personales tratados por cada uno, mantenido actualizado.
- Una hoja o herramienta de gestión de riesgos, con riesgos materiales y humanos vinculados a cada proveedor.
- Roles claros sobre quién revisa periódicamente las medidas de seguridad de los proveedores y quién aprueba nuevos contratos.
- Recordatorios periódicos para renovar la evaluación de proveedores y verificar que las medidas previstas se implementan.
- Documentación accesible a los gestores de datos afectados, redactada en lenguaje claro para cada categoría de usuario.
07
Preguntas frecuentes sobre la evaluación de proveedores
- La responsabilidad sobre la seguridad de los datos sigue siendo de la empresa incluso si el proveedor gestiona una infraestructura sobre la que no tiene control físico o legal.
- Una EIPD es obligatoria cuando el tratamiento puede implicar un riesgo elevado para las personas, y debe indicar las medidas previstas para abordar los riesgos identificados.
- Un control periódico de seguridad debería producir un plan de acción cuya implementación se supervise al más alto nivel de la organización.
08
Siguiente paso
Antes de firmar un contrato con un nuevo proveedor de software o nube, complete el mapeo de datos tratados y la lista de verificación de medidas de seguridad aquí presentadas, y conservela como parte de la documentación interna sobre proveedores.
FAQ
Preguntas frecuentes
¿Quién sigue siendo responsable de la seguridad de los datos si el proveedor gestiona la infraestructura?
La empresa sigue siendo responsable de la seguridad de sus datos personales incluso cuando están almacenados en sistemas sobre los que no tiene control físico o legal directo, pero para los cuales ha autorizado el acceso.
¿Cuándo es necesaria una EIPD para un proveedor de software o nube?
Una evaluación de impacto relativa a la protección de datos es obligatoria para cualquier tratamiento que pueda implicar un riesgo elevado para las personas, y debe describir las medidas previstas para abordar los riesgos identificados.
¿Cuáles son los principales riesgos a considerar al evaluar un proveedor?
Los principales riesgos se refieren al acceso no autorizado a los datos (confidencialidad), la alteración no autorizada (integridad) y la pérdida de datos o del acceso a ellos (disponibilidad), junto con sus fuentes humanas y no humanas asociadas.
✓