Terceros

Proveedores y transferencias internacionales

Cómo evaluar encargados, servicios cloud, contratos y transferencias internacionales bajo la Ley 21.719.

Determinar el rol del proveedor

Analice quién decide finalidades y medios esenciales, qué instrucciones recibe el tercero y si utiliza datos para fines propios. La etiqueta comercial no determina por sí sola si actúa como encargado o responsable.

Debida diligencia

Revise servicio, datos, ubicaciones, subencargados, accesos, seguridad, incidentes, eliminación, auditorías y continuidad. Conserve contratos, anexos, informes y decisiones de aceptación de riesgo.

Profesional trabajando frente a sistemas informáticos
La protección de datos se traduce en controles operativos y decisiones verificables.Proveedores y transferencias internacionales

Transferencias internacionales

No concluya automáticamente que todo servicio extranjero es lícito o ilícito. Mapee flujos y países y evalúe el mecanismo aplicable, garantías, riesgos y configuración concreta conforme al texto legal e instrucciones futuras.

Cláusulas operativas

El contrato debería reflejar objeto, duración, instrucciones, confidencialidad, seguridad, subcontratación, asistencia, incidentes y destino de los datos. Compruebe que los equipos puedan ejecutar esas obligaciones.

Inventario y clasificación de terceros

Parta por proveedores que alojan, consultan, respaldan o reciben datos: cloud, SaaS, nómina, soporte, marketing, pagos, seguridad y consultores. Para cada servicio registre tratamiento, rol, datos, titulares, sistemas, accesos, países, subencargados, contrato, dueño interno y criticidad.

No todos los terceros son encargados. Algunos determinan finalidades propias y pueden ser responsables independientes; otros combinan roles. La clasificación debe seguir la operación real.

Lista de revisión contractual

Compruebe objeto, duración, naturaleza, finalidad, categorías, instrucciones documentadas, confidencialidad, seguridad, subcontratación, asistencia en derechos y EIPD, gestión de incidentes, auditoría, devolución o eliminación y evidencia de cumplimiento. Defina plazos de aviso del proveedor que permitan al responsable evaluar sus propias obligaciones.

Verifique anexos, términos incorporados por referencia y facultades unilaterales de modificación. Una certificación ayuda, pero no reemplaza las cláusulas ni la configuración concreta.

Cómo analizar una transferencia internacional

Dibuje origen, destino, acceso remoto, respaldo y soporte; identifique países y entidades; determine el mecanismo legal aplicable; evalúe garantías y riesgos; y conserve la decisión. Un proveedor global puede usar regiones, redes y subencargados distintos.

Revise cambios de ubicación y subencargados durante el contrato. Si no puede saber dónde se tratan los datos o impedir usos incompatibles, registre la brecha y considere alternativas.

Salida y continuidad

Antes de contratar, defina exportación, formato, plazo, asistencia, borrado, copias de respaldo, cuentas, claves e integraciones. Al terminar, revoque accesos, recupere información necesaria, solicite evidencia de eliminación y actualice el RAT. La portabilidad técnica del servicio también reduce riesgos de dependencia.

Preguntas frecuentes

¿Firmar un DPA basta para cumplir?

No. El contrato debe coincidir con el servicio y acompañarse de debida diligencia, configuración, supervisión, gestión de cambios y evidencia.

Fuentes oficiales

Las afirmaciones jurídicas deben verificarse contra los textos oficiales vigentes.

Contenido relacionado