Proveedores y transferencias internacionales: preguntas antes de contratar un SaaS
Contratar un SaaS puede distribuir datos entre centros de datos, subencargados y soporte global. La facilidad de alta no elimina la responsabilidad de entender el recorrido.
Preguntas de negocio y privacidad
- ¿Qué datos necesita realmente el servicio?
- ¿Para qué los utilizará el proveedor?
- ¿Actúa solo por instrucciones o tiene finalidades propias?
- ¿En qué países se almacenan y acceden?
- ¿Qué subencargados intervienen?
- ¿Cómo se eliminan y exportan al terminar?
Seguridad verificable
Solicita controles relevantes para el riesgo: cifrado, autenticación, registros, segregación, continuidad, pruebas, gestión de vulnerabilidades y notificación de incidentes. Un certificado es evidencia útil, no sustituto del análisis de alcance.
Contrato y operación
El contrato debe reflejar objeto, duración, naturaleza, finalidad, datos, categorías de titulares, instrucciones, confidencialidad, seguridad, apoyo en derechos e incidentes, subcontratación, retorno o supresión y evidencias de cumplimiento.
Transferencias internacionales
Documenta origen, destino, participantes y garantías. La Ley 21.719 contempla niveles adecuados y otras vías que deberán aplicarse conforme a sus reglas y desarrollo. La política de privacidad debe informar cuando corresponda.
Evita el inventario olvidado
Centraliza altas, renovaciones y bajas. Vincula cada proveedor a tratamientos, propietario y fecha de revisión. Cuando una persona compra software con tarjeta sin pasar por el proceso, aparece un punto ciego de datos y seguridad.
Convierte esta obligación en un plan
Solicita información personalizada para aplicar la Ley 21.719 en tu organización.
Contenido divulgativo basado en la Ley 21.719 y fuentes oficiales. No sustituye asesoría jurídica individualizada.