Terceros

Proveedores y transferencias internacionales

Cómo evaluar encargados, servicios cloud, contratos y transferencias internacionales bajo la Ley 21.719.

Determinar el rol del proveedor

Analice quién decide finalidades y medios esenciales, qué instrucciones recibe el tercero y si utiliza datos para fines propios. La etiqueta comercial no determina por sí sola si actúa como encargado o responsable.

Debida diligencia

Revise servicio, datos, ubicaciones, subencargados, accesos, seguridad, incidentes, eliminación, auditorías y continuidad. Conserve contratos, anexos, informes y decisiones de aceptación de riesgo.

Profesional trabajando frente a sistemas informáticos
La protección de datos se traduce en controles operativos y decisiones verificables.Proveedores y transferencias internacionales

Transferencias internacionales

No concluya automáticamente que todo servicio extranjero es lícito o ilícito. Mapee flujos y países y evalúe el mecanismo aplicable, garantías, riesgos y configuración concreta conforme al texto legal e instrucciones futuras.

Cláusulas operativas

El contrato debería reflejar objeto, duración, instrucciones, confidencialidad, seguridad, subcontratación, asistencia, incidentes y destino de los datos. Compruebe que los equipos puedan ejecutar esas obligaciones.

Inventario y clasificación de terceros

Parta por proveedores que alojan, consultan, respaldan o reciben datos: cloud, SaaS, nómina, soporte, marketing, pagos, seguridad y consultores. Para cada servicio registre tratamiento, rol, datos, titulares, sistemas, accesos, países, subencargados, contrato, dueño interno y criticidad.

No todos los terceros son encargados. Algunos determinan finalidades propias y pueden ser responsables independientes; otros combinan roles. La clasificación debe seguir la operación real.

Lista de revisión contractual

Compruebe objeto, duración, naturaleza, finalidad, categorías, instrucciones documentadas, confidencialidad, seguridad, subcontratación, asistencia en derechos y EIPD, gestión de incidentes, auditoría, devolución o eliminación y evidencia de cumplimiento. Defina plazos de aviso del proveedor que permitan al responsable evaluar sus propias obligaciones.

Verifique anexos, términos incorporados por referencia y facultades unilaterales de modificación. Una certificación ayuda, pero no reemplaza las cláusulas ni la configuración concreta.

Cómo analizar una transferencia internacional

Dibuje origen, destino, acceso remoto, respaldo y soporte; identifique países y entidades; determine el mecanismo legal aplicable; evalúe garantías y riesgos; y conserve la decisión. Un proveedor global puede usar regiones, redes y subencargados distintos.

Revise cambios de ubicación y subencargados durante el contrato. Si no puede saber dónde se tratan los datos o impedir usos incompatibles, registre la brecha y considere alternativas.

Salida y continuidad

Antes de contratar, defina exportación, formato, plazo, asistencia, borrado, copias de respaldo, cuentas, claves e integraciones. Al terminar, revoque accesos, recupere información necesaria, solicite evidencia de eliminación y actualice el RAT. La portabilidad técnica del servicio también reduce riesgos de dependencia.

Preguntas frecuentes

¿Firmar un DPA basta para cumplir?

No. El contrato debe coincidir con el servicio y acompañarse de debida diligencia, configuración, supervisión, gestión de cambios y evidencia.

Fuentes oficiales

Las afirmaciones jurídicas deben verificarse contra los textos oficiales vigentes.

Contenido relacionado

21719.clTest de preparación para la Ley 21.719

Diagnóstico local

Test de preparación para la Ley 21.719

Evalúe ocho áreas esenciales y obtenga prioridades concretas para fortalecer su gestión de datos personales.

  • 25 preguntas
    6 a 8 minutos
  • Procesamiento local
    No enviamos respuestas