Tratamientos y titulares habituales
Como punto de partida, el sector puede tratar datos de usuarios, administradores de clientes, contactos comerciales y personal de soporte. El inventario debe construirse desde actividades reales y contrastarse con formularios, sistemas, contratos, archivos, cámaras, dispositivos, correo y proveedores.
No agrupe toda la operación en una sola ficha. Separe tratamientos cuando cambien finalidad, base de licitud, titulares, datos, destinatarios o conservación. Registre dueño de negocio, responsable de revisión, fecha y evidencia utilizada para confirmar cada dato.
Mapa operativo recomendado
Relacione cada etapa —captación o admisión, prestación, pago, atención, seguridad, recursos humanos, comunicaciones y cierre— con finalidad, titulares, categorías de datos, origen, base, destinatarios, sistemas, activos, encargados, países, plazo, medidas y riesgos.
Dibuje los flujos críticos y marque interfaces manuales como planillas, mensajería, exportaciones y archivos físicos. Estos canales suelen quedar fuera de las políticas y pueden concentrar accesos, copias o errores difíciles de detectar.

Riesgos que conviene priorizar
Diferencie roles por funcionalidad, revise telemetría, soporte, subencargados, ambientes de prueba, respaldos, transferencias, borrado y portabilidad.
Evalúe consecuencias para las personas: discriminación, exclusión, exposición, fraude, vigilancia, pérdida de control, daño reputacional o afectación de derechos. Combine gravedad y probabilidad con la madurez del control. Datos sensibles, menores, monitoreo sistemático, gran escala, decisiones automatizadas y tecnologías nuevas pueden exigir una revisión reforzada o EIPD.
Evidencia y plan de acción
Documente responsables, bases de licitud, avisos, accesos, contratos, solicitudes, incidentes, conservación y eliminación. Cada brecha debe tener dueño, prioridad, fecha, dependencia y evidencia esperada. Una política redactada no prueba que el control funciona.
Use pruebas de extremo a extremo: localizar datos de un titular ficticio, corregirlos, eliminar copias procedentes, revocar accesos, restaurar un respaldo y simular un incidente. Registre resultados y repita después de corregir.
Roles según funcionalidad
Una empresa SaaS puede actuar como encargada respecto del contenido de clientes y como responsable respecto de cuentas, facturación, seguridad o marketing. Documente el rol por finalidad; no use una sola etiqueta para todo el servicio.
Arquitectura y ciclo del dato
Mapee regiones, bases, objetos, logs, telemetría, soporte, respaldos, ambientes de prueba, integraciones y subencargados. Defina aislamiento, permisos, cifrado, retención, restauración y eliminación por cliente. Pruebe exportación y cierre antes de prometerlos.
Contrato y operación
Alinee DPA, términos, política y controles reales. Defina instrucciones, incidentes, subencargados, derechos, auditoría, transferencias y salida. Cree procedimientos para solicitudes del cliente y del titular sin responder de forma contradictoria ni divulgar datos de otra cuenta.
IA y uso secundario
Si el servicio usa datos para entrenar, mejorar o evaluar modelos, determine rol, finalidad, base, exclusión, minimización, proveedores y retención. “Mejora del servicio” no describe suficientemente todos los usos posibles ni autoriza reutilización ilimitada.
Evidencia sectorial que conviene conservar
Mantenga inventario validado, bases y avisos por canal, matrices de acceso, evaluaciones de riesgo, contratos, ubicaciones, solicitudes, incidentes, conservación y pruebas de eliminación. Vincule cada evidencia con el tratamiento y dueño correspondiente. Las obligaciones sectoriales deben registrarse por separado para no atribuir a la Ley 21.719 plazos o exigencias provenientes de otra norma.
Plan de revisión en cuatro etapas
Primero identifique tratamientos y sistemas reales. Segundo priorice datos sensibles, menores, monitoreo, gran escala y decisiones. Tercero corrija bases, avisos, accesos, proveedores, derechos y conservación. Cuarto pruebe solicitudes, incidentes y eliminación. Asigne fechas anteriores a la vigencia y reporte brechas que requieran decisión directiva.
Errores frecuentes del sector
Copiar un aviso general; confundir consentimiento con toda fuente de licitud; permitir accesos por comodidad; conservar por tiempo indefinido; no revisar planillas, correo o mensajería; asumir que el proveedor resuelve el cumplimiento; y publicar políticas sin probar derechos ni eliminación. Cada hallazgo necesita responsable, fecha y evidencia de cierre.
Matriz de roles del servicio SaaS
Clasifique por funcionalidad: cuenta, autenticación, facturación, seguridad, telemetría, marketing, contenido del cliente, soporte y analítica. Para datos alojados por instrucción del cliente, el SaaS suele operar como encargado; para sus propias finalidades puede actuar como responsable. Documente excepciones y evite una política que atribuya todo al cliente.
La matriz debe coincidir con DPA, términos, arquitectura, subencargados y respuesta a titulares.
Subencargados, regiones y transferencias
Mantenga una lista de infraestructura, correo, monitoreo, soporte, pagos y herramientas de desarrollo que puedan recibir datos. Registre entidad, servicio, datos, país, región, mecanismo, seguridad y aviso de cambios. Una región de base de datos no cubre necesariamente logs, soporte o respaldos.
Defina cómo el cliente puede objetar cambios relevantes y qué alternativa existe si no los acepta.
Derechos, exportación y eliminación por cliente
Diseñe búsquedas y acciones dentro de cada tenant sin afectar a otros clientes. Permita al responsable cumplir acceso, rectificación, portabilidad, bloqueo y supresión. Defina APIs, formatos, tiempos, límites y asistencia.
Al cerrar, revoque cuentas, exporte, elimine producción e integraciones y documente el ciclo de respaldos. Pruebe restauraciones para impedir que datos suprimidos vuelvan al uso activo.
Caso práctico: soporte con acceso a producción
Defina cuándo soporte puede acceder, autorización del cliente, duración, registro, enmascaramiento y supervisión. Use acceso temporal y mínimo; evite copiar datos a tickets o canales no aprobados. Si se requiere compartir con ingeniería o proveedor, mantenga trazabilidad y propósito. Revise después del caso y elimine artefactos temporales.
Seguridad y evidencia para clientes B2B
Entregue información verificable sobre controles sin prometer invulnerabilidad. Mantenga gestión de vulnerabilidades, accesos, desarrollo, incidentes, continuidad, pruebas y cambios. Diferencie certificación, informe y alcance técnico. Un cuestionario comercial no debe responderse afirmativamente si el control no existe o excluye el servicio contratado.
Conservación por tenant, servicio y finalidad propia
Defina reglas distintas para contenido del cliente, cuentas, autenticación, facturación, logs de seguridad, telemetría, soporte, grabaciones, pruebas, marketing y respaldos. El contrato puede fijar instrucciones para datos del cliente, pero las finalidades propias requieren criterio del SaaS.
Automatice cierre de tenant, revocación, exportación, eliminación productiva y ciclo de respaldo. Controle datos copiados a tickets, data warehouse, observabilidad, dispositivos de soporte y ambientes de desarrollo.
Derechos e incidentes en arquitectura multicliente
Determine si la solicitud llega al cliente responsable o directamente al SaaS y cómo se coordinan sin revelar datos de otro tenant. Diseñe búsquedas, exportaciones, rectificación, restricción y eliminación con aislamiento verificable. Mantenga registros de instrucción y ejecución.
Simule vulnerabilidad entre tenants, token expuesto, soporte con acceso excesivo, log con datos sensibles, subencargado afectado y restauración de datos eliminados. Prepare avisos al cliente con hechos, alcance y acciones.
Plan de 90 días para SaaS
Días 1–30: matriz de roles, arquitectura, datos, regiones y subencargados. Días 31–60: DPA, accesos, retención, derechos, incidentes, IA y transferencias. Días 61–90: pruebas por tenant, exportación, cierre, restauración y simulacro.
Indicadores: funciones clasificadas, subencargados documentados, accesos temporales, tenants eliminados, solicitudes ejecutadas, respaldos controlados y cuestionarios respaldados por evidencia. Integre producto, ingeniería, seguridad, soporte, legal y ventas.
Preguntas frecuentes
¿Una empresa SaaS es responsable o encargada?
Puede cumplir ambos roles en finalidades diferentes. Debe clasificarlos por funcionalidad y reflejarlos en contratos, políticas y operación.
¿Basta con alojar datos en una región específica?
No. También deben revisarse soporte, logs, respaldos, subencargados, transferencias, contratos, seguridad y capacidad de eliminación.
Fuentes oficiales
Las afirmaciones jurídicas deben verificarse contra los textos oficiales vigentes.
