Saltar al contenido principal
ENSV Entrar
Reservar mi llamada

Seguridad de los datos en la nube: qué preguntar a un proveedor

Diez preguntas, con el artículo del RGPD que las respalda, para hacer a cualquier software en la nube antes de guardar los datos de tus clientes.

Héctor Redondo, CEO y fundador de BAI Business CEO y fundador de BAI Business

Publicado el Revisado el 7 min Normativa

Contenidos
  1. Por qué eres tú quien tiene que preguntar
  2. Las diez preguntas
  3. Qué respuestas deben preocuparte
  4. Cuándo no hace falta tanto
  5. Lo que hemos construido en BAI
  6. Qué hacer ahora
  7. Cómo lo hemos comprobado
  8. Fuentes

> Declaración de interés: BAI Business ofrece una plataforma en la nube que guarda datos de clientes y publica este artículo. Lo firma Héctor Redondo, CEO y fundador de BAI Business. No es asesoramiento jurídico: confirma tu caso con tu abogado o tu delegado de protección de datos.

Hoy os vengo a hablar de qué preguntar a un proveedor antes de guardar los datos de tus clientes en un software en la nube. Es el trámite que casi nadie hace y el que más pesa el día que algo falla.

Antes de contratar, pide al proveedor por escrito diez cosas: el contrato de encargo del tratamiento, dónde se alojan los datos, qué otros proveedores los tocan, qué medidas de seguridad aplica, cómo y cuándo te avisa de una brecha, cómo hace las copias y cuánto tarda en recuperarlas, quién de tu equipo ve qué, qué pasa con tus datos si te vas, si puedes auditarlo y cómo te ayuda cuando un cliente pide borrar los suyos. Una respuesta de palabra, sin papel, no cuenta.

Por qué eres tú quien tiene que preguntar

Si guardas datos de tus clientes en un software, tú eres el responsable del tratamiento y el proveedor es tu encargado. El Reglamento General de Protección de Datos (RGPD) te obliga a elegir "únicamente un encargado que ofrezca garantías suficientes" para aplicar medidas técnicas y organizativas apropiadas (artículo 28.1). Esa garantía no se presume: se pide y se guarda. Según el INE, el 44,3 % de las empresas de 10 o más empleados paga por servicios de nube (primer trimestre de 2025), así que la pregunta es tuya, y de casi todos.

Las diez preguntas

N.º Pregunta Qué dice el RGPD Qué respuesta buscas
1 ¿Hay contrato de encargo del tratamiento? El tratamiento por el encargado se rige por un contrato que fija objeto, duración, naturaleza, finalidad, tipo de datos y categorías de personas (art. 28.3) Un documento firmable, no una frase en las condiciones generales
2 ¿Tratáis mis datos solo bajo mis instrucciones? El encargado trata los datos "únicamente siguiendo instrucciones documentadas" del responsable (art. 28.3.a) Sí, escrito en el contrato
3 ¿Dónde se alojan los datos y se transfieren fuera de la UE? Las transferencias a un tercer país o a una organización internacional siguen reglas propias (art. 28.3.a y capítulo V) País y proveedor de alojamiento, y qué garantía cubre cualquier transferencia
4 ¿Qué otros proveedores tocan mis datos? El encargado no recurre a otro sin autorización previa por escrito, específica o general, e informa de los cambios (art. 28.2) Lista de subencargados y aviso previo de cambios
5 ¿Qué medidas de seguridad aplicáis? Medidas apropiadas al riesgo, que pueden incluir seudonimización y cifrado, confidencialidad, integridad, disponibilidad y resiliencia, y verificación periódica (art. 32.1) Cifrado, control de accesos, registros y pruebas descritos; un código de conducta o una certificación aprobados pueden servir para demostrarlo (art. 32.3)
6 ¿Cómo y cuándo me avisáis de una brecha? El encargado notifica al responsable "sin dilación indebida" (art. 33.2), y tú debes notificarlo a la autoridad, si procede, en 72 horas como máximo (art. 33.1) Un plazo de aviso en el contrato, mucho menor que 72 horas
7 ¿Hacéis copias y cuánto se tarda en recuperarlas? Hay que poder restaurar la disponibilidad y el acceso "de forma rápida" tras un incidente (art. 32.1.c) Frecuencia de las copias, dónde se guardan y un plazo de recuperación
8 ¿Quién de mi equipo ve qué? Quien actúa bajo la autoridad del responsable y accede a datos solo los trata siguiendo sus instrucciones (art. 32.4) Usuarios con permisos por función y registro de quién cambió qué
9 ¿Qué pasa con mis datos si dejo el servicio? A tu elección, el encargado suprime o devuelve todos los datos al terminar y borra las copias (art. 28.3.g) Exportación en un formato abierto y borrado confirmado
10 ¿Puedo auditaros y me ayudáis con los derechos de mis clientes? El encargado da la información necesaria para demostrar el cumplimiento y permite auditorías (art. 28.3.h), y te asiste con las solicitudes de los interesados (art. 28.3.e) Un procedimiento escrito, con plazos

Qué respuestas deben preocuparte

  • "Cumplimos el RGPD." Sin el contrato de la pregunta 1 y sin respuestas concretas a las demás, es una frase.
  • Una certificación sin alcance. Una certificación es útil si cubre el servicio que contratas, no solo la oficina del proveedor.
  • Que no sepan decir dónde están los datos. Si no pueden nombrar el país, es una mala señal.
  • Sin forma de sacar tus datos. Si no puedes exportarlos, no son del todo tuyos.

Imagina un despacho de reformas con trescientos clientes en una hoja compartida que decide pasarlos a un software en la nube. Antes de subir nada, envía las diez preguntas por correo y archiva las respuestas junto al contrato. Un año después, un cliente pide que borren sus datos y tiene a mano quién se encarga y cómo. (Ejemplo inventado, no un cliente real.)

Cuándo no hace falta tanto

Si la herramienta no guarda datos personales de nadie (una calculadora, un conversor de ficheros), no necesitas contrato de encargo. Si guarda datos de salud, de menores o de otras categorías especiales (artículo 9 del RGPD), no basta con esta lista: pide asesoramiento antes de empezar.

Lo que hemos construido en BAI

Según lo que publicamos en nuestra web, BAI pide permiso por finalidad antes de guardar nada, borra a petición los datos con las facturas conservadas el tiempo que exige la ley, y conserva las firmas con su rastro. El asistente con IA deja cada cambio pendiente hasta que lo confirma una persona con permiso y se apaga con un interruptor; el recepcionista avisa de que es una inteligencia artificial y pide permiso antes de guardar datos o reservar; y en las tareas cada tablero es privado o lo compartes con quien elijas.

Lo que este artículo no cuenta de BAI es dónde se alojan los datos, qué certificaciones tiene ni qué contrato de encargo ofrece, porque no está en las páginas que publicamos y no lo voy a afirmar de pasada. Hazle a BAI las mismas diez preguntas que a cualquier otro proveedor y exige las respuestas por escrito.

Qué hacer ahora

Elige el software en el que hoy guardas más datos de clientes y envíale las diez preguntas. Las respuestas, o su falta, ya te dicen mucho. Si estás empezando a poner orden en el resto del negocio, mira cómo digitalizar una pyme. Y para saber cuánto tiempo guardar los datos de tus clientes, tienes RGPD para tu pyme: cuánto guardar los datos de tus clientes.

Cómo lo hemos comprobado

Los artículos 9, 28, 32 y 33 y el capítulo V del RGPD son los del texto oficial en EUR-Lex (Reglamento (UE) 2016/679), leídos el 11 de octubre de 2026. El dato del INE es de su nota de prensa del primer trimestre de 2025. Lo que cuento de BAI viene de las páginas publicadas de nuestra web. Las diez preguntas son mi forma de ordenar lo que exige el texto, no un modelo oficial. Lo he redactado con ayuda de inteligencia artificial a partir de esas fuentes; lo firmo yo.

Fuentes

Sigue leyendo