Saltar al contenido principal

Garantías y transferencias

Registro público de proveedores y privacidad

16. Avisos de seguridad

Las incidencias pueden generar avisos al personal autorizado para proteger el servicio. Su contenido se limita al evento y al contexto necesario para investigar; no debe incluir credenciales ni documentación completa del expediente.

Estos avisos operativos no sustituyen la comunicación que debamos realizar a las personas afectadas o a la autoridad competente cuando una brecha de datos lo requiera.

17. Matriz de minimización obligatoria

  • Base de datos y almacenamiento

    Puede ser necesario
    Dato del expediente y documento aportado
    Debe excluirse salvo justificación específica
    Copias duplicadas sin finalidad o accesos generales
  • Correo

    Puede ser necesario
    Dirección, plantilla y variables mínimas
    Debe excluirse salvo justificación específica
    Expediente completo, contraseña, token o adjunto no solicitado
  • Observabilidad

    Puede ser necesario
    Tipo de error, versión, traza saneada
    Debe excluirse salvo justificación específica
    DNI, contrato, contenido del chat o URL con identificadores
  • Analítica

    Puede ser necesario
    Evento cerrado, ruta pública y contexto seudónimo
    Debe excluirse salvo justificación específica
    Campos libres, documentos, datos jurídicos o identidad civil
  • Moderación de Comunidad

    Puede ser necesario
    Publicación, contexto mínimo y archivo temporal imprescindible
    Debe excluirse salvo justificación específica
    Expediente privado, credenciales, datos ajenos a la tarea o historial completo innecesario
  • Vuelo

    Puede ser necesario
    Número, fecha, aeropuertos y estado operativo
    Debe excluirse salvo justificación específica
    Pasajero, DNI, tarjeta de embarque o datos financieros
  • Mapa

    Puede ser necesario
    Lugar fijo, petición técnica o texto necesario
    Debe excluirse salvo justificación específica
    Historial de ubicaciones o dirección de clientes
  • Webhook

    Puede ser necesario
    Código de evento, severidad y resumen controlado
    Debe excluirse salvo justificación específica
    Objeto completo de la base de datos o credenciales

18. Contenido mínimo del encargo

  • Objeto, duración, naturaleza y finalidad de las operaciones.
  • Tipos de datos y categorías de personas afectadas.
  • Tratamiento únicamente bajo instrucciones documentadas.
  • Confidencialidad de personal y accesos por necesidad.
  • Medidas técnicas y organizativas adecuadas al riesgo.
  • Asistencia en derechos, incidentes, evaluaciones y consultas.
  • Autorización, información y obligaciones de subencargados.
  • Condiciones y garantías de las transferencias internacionales.
  • Devolución, supresión y tratamiento de copias de seguridad al terminar.
  • Información, auditorías o certificaciones suficientes para demostrar cumplimiento.

19. Evaluación antes de contratar o activar

  • Necesidad

    Evidencia mínima
    Finalidad, alternativa considerada, proporcionalidad y responsable interno
  • Datos

    Evidencia mínima
    Campos exactos, personas afectadas, origen, frecuencia y retención
  • Rol

    Evidencia mínima
    Análisis funcional por operación y reutilizaciones propias
  • Contrato

    Evidencia mínima
    DPA aplicable, instrucciones, derechos, incidentes, devolución y auditoría
  • Seguridad

    Evidencia mínima
    Accesos, cifrado, registros, continuidad, pruebas y canal de incidentes
  • Ubicación

    Evidencia mínima
    Región principal, soporte remoto, copias y países de subencargados
  • Transferencia

    Evidencia mínima
    Mecanismo, evaluación y medidas complementarias cuando procedan
  • Salida

    Evidencia mínima
    Formato de exportación, dependencia, revocación y certificado o evidencia de borrado
  • Aprobación

    Evidencia mínima
    Fecha, alcance, riesgos aceptados, propietario y próxima revisión

20. Subencargados y cambios

Los DPA públicos consultados de varios proveedores contemplan autorización general, listas de subencargados y mecanismos de notificación u objeción. Eso no basta si SINPLEITOS no mantiene una vía práctica para recibir los avisos y decidir dentro del plazo contractual.

Cada cambio material se analiza por función, país, acceso, clase de datos y posibilidad de sustitución. La falta de objeción automática no debe sustituir una revisión. Si el nuevo subencargado eleva el riesgo sin garantías suficientes, se limita la función, se solicita una alternativa o se prepara la salida.

21. Transferencias internacionales

  • País o sector adecuado

    Base posible
    Decisión de adecuación del artículo 45 RGPD
    Control previo
    Comprobar entidad, alcance y vigencia
  • Sin adecuación

    Base posible
    Cláusulas contractuales tipo u otra garantía del artículo 46
    Control previo
    Evaluar legislación, acceso público y medidas complementarias
  • Grupo con normas aprobadas

    Base posible
    Normas corporativas vinculantes
    Control previo
    Confirmar empresas, tratamientos y países cubiertos
  • Situación excepcional

    Base posible
    Excepción limitada del artículo 49
    Control previo
    No convertirla en solución repetitiva; informar y documentar
  • Soporte remoto

    Base posible
    Puede constituir transferencia aunque el dato se aloje en Europa
    Control previo
    Revisar accesos, registros, cifrado y necesidad

22. Ubicación y acceso remoto

El lugar de almacenamiento no determina por sí solo todos los países desde los que puede tratarse un dato. También pueden intervenir soporte, copias de seguridad y subencargados.

Este registro no atribuye una residencia exclusivamente europea a todos los tratamientos. Puedes solicitar información sobre los destinatarios, países y garantías aplicables, incluida una copia de las garantías o indicación de cómo consultarlas cuando corresponda.

23. Seguridad exigida según el flujo

  • Acceso no autorizado

    Control esperado
    Mínimo privilegio, MFA cuando esté disponible, cuentas nominativas y revisión de permisos
  • Intercepción

    Control esperado
    TLS, gestión de secretos y prohibición de credenciales en navegador o registros
  • Exceso de datos

    Control esperado
    Esquemas de salida, allowlists, saneamiento y pruebas con datos no reales
  • Pérdida o corrupción

    Control esperado
    Copias, restauración probada, integridad y continuidad
  • Abuso de API

    Control esperado
    Límites, caché, tiempos máximos, presupuesto y monitorización
  • Fuga por soporte

    Control esperado
    Acceso temporal, aprobación, trazabilidad y reducción del contexto
  • Cambio silencioso

    Control esperado
    Avisos contractuales, revisión de versiones y propietario de proveedor
Documentos relacionados y fuentes