Protección de datos en tecnología: del dato de tu cliente al modelo que lo usa
Nextica Law & Tax implanta el cumplimiento del RGPD en empresas tecnológicas y de producto: base de legitimación de cada tratamiento, contratos de encargado con los proveedores cloud y la cadena de subencargados, transferencias internacionales, evaluaciones de impacto cuando el producto perfila o automatiza decisiones, respuesta a brechas y el encaje con el Reglamento (UE) 2024/1689 de inteligencia artificial cuando hay modelos por medio.
En tecnología el dato es el producto. Un RGPD mal montado no te multa el primer día: te tumba el contrato con el primer cliente grande.
Qué incluye
1. Mapa de qué datos trata el producto y de quién es responsable de cada tratamiento, que en una empresa que trata datos de los clientes de sus clientes casi nunca es evidente.
2. Registro de actividades de tratamiento con las finalidades y las bases jurídicas reales, no las que se copiaron de otra política.
3. Evaluación de impacto cuando el tratamiento la exige por su naturaleza, alcance o tecnología, con el análisis de riesgos documentado.
4. Cadena de encargados y subencargados
proveedores de infraestructura, herramientas de analítica, correo, soporte y los modelos de terceros que se integren.
5. Transferencias internacionales con su mecanismo identificado y su evaluación, proveedor por proveedor.
6. Procedimiento de brecha y de atención de derechos, ensayado antes de necesitarlo y con plazos internos más cortos que los legales.
7. Documentación defendible ante el cliente corporativo, que es quien pide evidencias mucho antes que la autoridad.
EL DATO ES EL PRODUCTO, Y EL CLIENTE GRANDE LO AUDITA ANTES QUE LA AUTORIDAD
En tecnología el RGPD mal montado no multa el primer día: tumba el contrato con el primer cliente corporativo que pide evidencias.
Evaluación de impacto no hecha cuando el tratamiento la exigía
es obligatoria cuando por su naturaleza, alcance, contexto o tecnología es probable que entrañe un alto riesgo, y en productos que perfilan, tratan datos sensibles o usan tecnología nueva ese umbral se cruza más a menudo de lo que se cree.
art. 35 del Reglamento General de Protección de DatosConfundir el papel
cuando se tratan datos por cuenta del cliente se es encargado, y las obligaciones y los contratos son otros. Presentarse como responsable en la política y actuar como encargado en el contrato es una contradicción que el cliente detecta antes que nadie.
arts. 4 y 28 del Reglamento General de Protección de DatosSubencargados y transferencias sin nombrar
añadir un proveedor nuevo sin actualizar el anexo ni informar al cliente incumple el contrato de encargo, y es lo primero que revisa una auditoría de proveedor.
art. 28 del Reglamento General de Protección de DatosPreguntas frecuentes
Mi cliente me exige un DPA y una lista de subencargados. ¿Qué necesito tener?
Un contrato de encargado del tratamiento por cada proveedor que toca datos de tus clientes —hosting, correo, analítica, soporte, herramientas de IA—, la lista de subencargados actualizada y publicada, el procedimiento para avisar de altas y bajas de proveedor, y la documentación de dónde se alojan y a dónde se transfieren los datos. Es la primera carpeta que pide cualquier comprador corporativo, y también la primera que revisa un inversor.
Integramos un modelo de IA de terceros. ¿Cambia algo en protección de datos?
Cambia el análisis, no la obligación. Hay que responder tres preguntas: qué datos personales entran en el modelo y con qué base de legitimación, si el proveedor los usa para entrenar y qué dice su contrato al respecto, y si el uso implica decisiones automatizadas o perfilado que exijan una evaluación de impacto. A eso se suma el Reglamento (UE) 2024/1689, que clasifica el sistema por su nivel de riesgo y añade sus propias obligaciones de documentación.
Casos en los que hemos trabajado
- tecnologia
Pacto de socios que desbloqueó la entrada de un inversor
Hablemos de tu empresa.
Cuéntanos tu situación y te respondemos en menos de 24 h laborables.