Determinar el rol del proveedor
Analice quién decide finalidades y medios esenciales, qué instrucciones recibe el tercero y si utiliza datos para fines propios. La etiqueta comercial no determina por sí sola si actúa como encargado o responsable.
Debida diligencia
Revise servicio, datos, ubicaciones, subencargados, accesos, seguridad, incidentes, eliminación, auditorías y continuidad. Conserve contratos, anexos, informes y decisiones de aceptación de riesgo.

Transferencias internacionales
No concluya automáticamente que todo servicio extranjero es lícito o ilícito. Mapee flujos y países y evalúe el mecanismo aplicable, garantías, riesgos y configuración concreta conforme al texto legal e instrucciones futuras.
Cláusulas operativas
El contrato debería reflejar objeto, duración, instrucciones, confidencialidad, seguridad, subcontratación, asistencia, incidentes y destino de los datos. Compruebe que los equipos puedan ejecutar esas obligaciones.
Inventario y clasificación de terceros
Parta por proveedores que alojan, consultan, respaldan o reciben datos: cloud, SaaS, nómina, soporte, marketing, pagos, seguridad y consultores. Para cada servicio registre tratamiento, rol, datos, titulares, sistemas, accesos, países, subencargados, contrato, dueño interno y criticidad.
No todos los terceros son encargados. Algunos determinan finalidades propias y pueden ser responsables independientes; otros combinan roles. La clasificación debe seguir la operación real.
Lista de revisión contractual
Compruebe objeto, duración, naturaleza, finalidad, categorías, instrucciones documentadas, confidencialidad, seguridad, subcontratación, asistencia en derechos y EIPD, gestión de incidentes, auditoría, devolución o eliminación y evidencia de cumplimiento. Defina plazos de aviso del proveedor que permitan al responsable evaluar sus propias obligaciones.
Verifique anexos, términos incorporados por referencia y facultades unilaterales de modificación. Una certificación ayuda, pero no reemplaza las cláusulas ni la configuración concreta.
Cómo analizar una transferencia internacional
Dibuje origen, destino, acceso remoto, respaldo y soporte; identifique países y entidades; determine el mecanismo legal aplicable; evalúe garantías y riesgos; y conserve la decisión. Un proveedor global puede usar regiones, redes y subencargados distintos.
Revise cambios de ubicación y subencargados durante el contrato. Si no puede saber dónde se tratan los datos o impedir usos incompatibles, registre la brecha y considere alternativas.
Salida y continuidad
Antes de contratar, defina exportación, formato, plazo, asistencia, borrado, copias de respaldo, cuentas, claves e integraciones. Al terminar, revoque accesos, recupere información necesaria, solicite evidencia de eliminación y actualice el RAT. La portabilidad técnica del servicio también reduce riesgos de dependencia.
Preguntas frecuentes
¿Firmar un DPA basta para cumplir?
No. El contrato debe coincidir con el servicio y acompañarse de debida diligencia, configuración, supervisión, gestión de cambios y evidencia.
Fuentes oficiales
Las afirmaciones jurídicas deben verificarse contra los textos oficiales vigentes.
