Software as a Service enpresa batek —CRM bat, ERP bat, email marketing plataforma bat, proiektuak kudeatzeko tresna bat, GGBB software bat, product analytics bat— egunero prozesatzen ditu datu pertsonalak bereak ez direnak, baizik eta hura erabiltzen duten enpresenak. Kokapen berezi horrek, ehunka edo milaka bezero-enpresaren operatibaren atal kritikoa izateak, SaaS-a bilakatzen du ekosistema digitalean RGPDri esposizio handiena duen aktoreetako bat. Eta, aldi berean, araudia betetzeak abantaila komertzial bihur daitekeen tokietako bat.
Gida honek azaltzen du nola arautzen duen SaaS enpresa batek bere rola RGPD (EB 2016/679 Erregelamendua) eta LOPDGDD (3/2018 Lege Organikoa) arauen pean: noiz den tratamenduaren eragilea, zer dokumentu eskaini behar dien enpresa-bezeroei (DPA), nola kudeatzen dituen azpieragileak, non dagoen eragilearen eta arduradun independentearen arteko muga eta zer zaindu ereduak entrenatzean edo adimen artifiziala integratzean.
SaaS-ean ohiko rol-banaketa
Enpresa-bezero batek SaaS bat kontratatzen duenean, gutxienez bi datu pertsonalen tratamendu-plano elkarbizi dira rol desberdinekin:
- Bezeroak plataformara igotzen dituen datuak (CRMeko azken bezeroak, GGBB softwareko langileak, email plataformako harpidedunak): bezeroa arduraduna da tratamendu horien gainean; SaaS-a eragilea da, hark agindutakoa exekutatzen duena. Hemen RGPDren 28. artikuluaren erregimena aplikatzen da.
- Bezeroaren beraren datuak SaaS-aren erabiltzaile gisa (administratzailearen kontua, fakturazio-datuak, sarrera-erregistroa, harreman komertziala): SaaS-a arduraduna da tratamendu horien gainean. Hemen RGPDren 6. artikuluaren erregimena aplikatzen da, normalean kontratuaren exekuzioan oinarrituta.
Ondo egituratutako SaaS enpresetan, bitasun hori bi dokumentu desberdinetan argi islatzen da: web publikoaren pribatutasun-politika (harrera komertziala, produktuaren erabilera eta fakturazioa estaltzen ditu, non SaaS-a arduraduna den) eta enpresa-bezeroak kontratatzean sinatzen edo onartzen duen DPA (Data Processing Agreement, bezeroak igoko dituen datuetarako RGPDren 28. artikuluko erregimena estaltzen duena).
DPA: SaaS profesional orok bezeroei eskaintzen dien dokumentua
RGPDren 28.3 artikuluak arduradunari eta eragileari behartzen die euren harremana kontratu edo bestelako egintza juridiko loteslearen bidez arautzera gutxieneko eduki zehatz batekin. SaaS munduan, instrumentu horrek Data Processing Agreement (DPA) edo Datu Tratamendurako Akordioa du izena unibertsalki eta zerbitzu-baldintzen atxikimendu-eranskin gisa eskaintzen da gehienetan.
SaaS profesional batek DPA bezeroaren eskura jartzen du honek eskatu beharrik gabe, idealki administrazio-paneletik eskuragarri, sinatutako PDF gisa deskargagarri edo onarpen-marka batekin onargarri arrastoa uzten duena. DPA-k honako hau estali behar du:
| Klausula | Zer esan behar duen SaaS batean |
|---|---|
| Xedea eta iraupena | Kontratazio-baldintzetan deskribatutako zerbitzuaren prestazioa bezeroaren harpidetza indarrean dagoen bitartean. |
| Izaera eta helburua | Bezeroak igotzen dituen datuak biltegiratzea, prozesatzea, aztertzea eta erakustea produktuaren funtzionalitateen arabera, eragile rolean helburu propio desberdinetarako erabili gabe. |
| Datu motak eta interesdunak | Identifikatzaileak, kontaktua, datu komertzialak, hala badagokio kategoria bereziak produktuak baimentzen badu. Interesdunak: azken bezeroak, langileak, bezeroaren hornitzaileak. |
| SaaS-aren langileak | Konfidentzialtasuna kontratuz, alta eta baja kontrola, gutxieneko pribilegio printzipioa bezeroaren datuetarako sarbideetan. |
| Segurtasun-neurriak | Zifratzea garraioan eta atsedenean, sarbide-kontrola bigarren faktorearekin, tenant-en arteko segregazio logikoa, jardueraren erregistroa, segurtasun-kopiak, ahultasunen kudeaketa, ziurtagiriak (ISO 27001, SOC 2) hala badagokie. |
| Azpieragileak | Zerrenda eskuragarri eta eguneratua (hostinga, CDN, monitorizazioa, kanpoko soporte-a baldin badago), DPAn baimen orokorra eta aldaketak jakinarazteko mekanismoa. |
| Nazioarteko transferentziak | EEEtik kanpoko herrialdeen identifikazioa, transferentziaren oinarria (egokitasun-erabakia, Data Privacy Framework AEBetarako, kontratu-klausula tipoak) eta dagokionean inpaktu-azterketa. |
| Eskubideetarako laguntza | Produktuko tresnak bezeroak interesdunaren eskubideak ase ditzan (esportazioa, ezabatzea, zuzenketa) eta soporte-prozedura esku-hartze teknikoa beharrezkoa denean. |
| Hausteen jakinarazpena | Epe zehatza bezeroari bere datuei eragiten dien edozein hauste jakinarazteko (normalean 24-48 ordu), gutxieneko informazioa eta lankidetza-prozedura. |
| Itzulketa eta ezabatzea | Harpidetza amaitzean, bezeroak datuak formatu egituratuan esporta ditzake (CSV, JSON, API). Ondorengo atxikipen-epea, normalean 30-90 egun, eta ezabatze seguru egiaztatua. |
Azpieragileak: SaaS orok dokumentatu behar duen katea
Ia SaaS bakar batek ere ez du bakarrik funtzionatzen: atzean cloud hornitzaile bat (AWS, Google Cloud, Azure), CDN bat (Cloudflare, Fastly), monitorizazio-zerbitzu bat (Sentry, Datadog), ordainketa-pasabide bat (Stripe), soporte-tresna bat (Intercom, Zendesk), posta transakzional hornitzaile bat (SendGrid, Postmark) eta, gero eta gehiago, kanpoko IA ereduak egoten dira.
Hornitzaile horietako bakoitzak SaaS-aren bezeroen datuak prozesatzen ditu eta, beraz, azpieragilea da RGPDren 28.2 artikuluaren zentzuan. SaaS-ak honako hauek egin behar ditu:
- Erabiltzen dituen azpieragile guztien zerrenda publiko eta eguneratua mantendu, webgunetik eskuragarri (normalean "Subprocessors" edo "Azpieragileak" izeneko orri batean).
- Azpieragile bakoitzarekin RGPDren 28. artikuluko kontratua sinatu DPA nagusiarekin baliokideak diren bermeekin.
- Bezeroei jakinarazi aurretiaz arrazoizko denborarekin (14-30 egun arteko epea izaten da estandarra) edozein aldaketa esanguratsu: azpieragile berri bat sartzea, dagoen bat ordezkatzea, tratamenduaren norainokoa zabaltzea.
- Bezeroari aurka egiten uztea aldaketari epe horretan. Aurkakotasuna justifikatua bada eta zerbitzuaren jarraitutasuna oztopatzen badu, bezeroak harpidetza bertan behera uzteko eskubidea izan behar du.
Eragilea vs. arduradun independentea: marraztea zailena den muga
Datuen babesean SaaS-aren akatsik sotilena bezeroaren datuen gaineko operatiba osoa eragile erregimenak arautzen duela suposatzea da. Errealitatean, hiru eremu daude non SaaS-ak maiz arduradun independente gisa jokatzen duen eta non aplikatzeko erregimena erabat aldatzen den:
- Produktuaren analitika agregatua: SaaS-ak bere bezero guztien erabilera-datuak gurutzatzen baditu produktua hobetzeko, sektore-benchmark-ak sortzeko edo gomendio-ereduak entrenatzeko, helburu hori SaaS-arena da, ez bezeroarena. SaaS-a arduradun bihurtzen da eta oinarri juridiko autonomoa behar du (normalean RGPDren 6.1.f art.-ko interes legitimoa, dokumentatutako ponderazioarekin), azken interesdunei informatu bezero-enpresekin kontratu bidez edo gurutzatu aurretik datuak anonimizatu.
- IA ereduen entrenamendua: bezeroen datuak etorkizuneko bezero guztiei zerbitzatuko dien eredu orokorrak entrenatzeko erabiltzea argi eta garbi SaaS-aren helburu propioa da. Bezeroaren berariazko baimenik gabe edo anonimizazio itzulezinik gabe, tratamendu hori ez dago eragile rolak estalita.
- Produktuaren erabiltzaileei marketing komertziala: SaaS-ak newsletter-ak, upsell eskaintzak edo produktu-komunikazioak bidaltzen badizkie bezero-enpresei dagozkien banakako erabiltzaileei, erabiltzaile zehatz horien datuen arduradun gisa ari da jokatzen, ez euren enpresen datuen eragile gisa.
Eremu hori modu profesionalean kudeatzeko bidea hau da:
- Argi mapatu zein tratamendu diren eragilearenak eta zeintzuk arduradun independentearenak.
- Bakoitza bere oinarri juridiko eta dokumentazioarekin arautu.
- DPAn esplizituki aipatu zein tratamendu geratzen diren eragile rolaz kanpo eta zeintzuek behar duten baimen gehigarria edo aurretiazko anonimizazioa.
- Bezeroari aukerako tratamenduak baimentzeko edo blokeatzeko mekanismoak eskaini (opt-in / opt-out argi bereizita).
"SaaS-ean, RGPDren 28. artikulua betetzea ez da paperkeria: produktua da. DPA eskuragarria, azpieragileen zerrenda publikoa eta tenant-en segregazio argia sinatu aurretik enpresa-bezeroek begiratzen dituzten hiru seinale dira. Ondo betetzeak salmentak azkartzen ditu; gaizki betetzeak blokeatzen ditu."
Mario P. Talamillo · Bazkide zuzendaria, Certix®
Multi-tenant eta segregazioa: egiturazko segurtasun-neurria
SaaS batek bezero (tenant) anitz hartzen ditu azpiegitura berean. Arkitekturak tenant-en arteko datuak nola segregatzen dituen RGPDren 32. artikuluko egiturazko segurtasun-neurria da eta, ondorioz, DPA-k zintzotasun teknikoarekin deskribatu behar duen puntua:
- Multi-tenant logikoa aplikazio-mailako segregazioarekin (erregistro bakoitzak tenant-identifikatzaile bat darama eta iragazketa kontsulta guztietan aplikatzen da). Zabalduen dagoen eredua da. Test-etan ardura handia behar du tenant-en arteko leakage-rik eragiten duen bug-ik egon ez dadin.
- Multi-tenant fisikoa bezeroko datu-base bereiziarekin. Operatiba-kostu handiagoa baina segregazio hobea. Goi-mailako SaaS-etan edo oso erregulatutako sektoreetan ohikoa.
- Single-tenant isolatua bezeroko instantzia dedikatuarekin. Beste muturra, oso bezero handi edo erregulatuetarako gordeta.
Enpresa-bezero helduak puntu honi buruz galdetzen du sinatu aurretik. SaaS profesional batek DPAn eta bere segurtasun-dokumentazio publikoan dokumentatzen du.
Hausteak: SaaS-a jakinarazpenaren berezko kanala
SaaS-ean segurtasun-haustea gertatzen denean, RGPDren 33. artikuluaren erregimenak bezeroari (arduradunari) behartzen dio AEPDri jakinaraztea 72 ordu baino lehen. Hori teknikoki posiblea izan dadin, SaaS-ak (eragileak) bezeroari ahalik eta azkarren abisatu behar dio. DPA-k arautu behar du:
- Bezeroari jakinarazteko epea: normalean 24-48 ordu SaaS-ak jakitea lortzen duenetik.
- Lehen komunikazioaren gutxieneko informazioa: gertakariaren izaera, eraginpean dauden sistemak eta datu-kategoriak, gutxi gorabeherako norainokoa, berehala hartutako neurriak.
- Lankidetza teknikoa: SaaS-ak bezeroari AEPDri jakinarazpena prestatzeko eta, hala badagokio, kaltetuekiko komunikazioa prestatzeko behar duena ematen dio.
- Ondorengo komunikazioa: erro-arrazoiaren azterketa, hobekuntza-plana, ikasitako ikasgaiak.
SaaS arduratsuaren gutxieneko checklist-a
- DPA estandarra argitaratua, eskuragarria eta sinagarria, RGPDren 28.3 art.-aren edukiarekin lerrokatua.
- Azpieragileen zerrenda publikoa bakoitzaren identifikazioa, funtzioa, herrialdea eta DPA propioaren URLarekin.
- Azpieragile-aldaketak bezeroei jakinarazteko mekanismoa aurka egiteko arrazoizko epearekin.
- Eragile eta arduradun independente tratamenduen arteko mapaketa argia, oinarri juridiko desberdinekin.
- IA eta entrenamendu erabileraren politika: zein datu erabiltzen diren eredua hobetzeko eta bezeroaren zein baimenarekin.
- Segurtasunari buruzko dokumentazio publikoa: zifratzea, tenant-en segregazioa, ziurtagiriak, recovery point objective.
- Bezeroei hausteak jakinarazteko prozedura epe espresarekin.
- Produktuko funtzionalitateak esportazio, ezabatze eta zuzenketarako bezeroari interesdunaren eskubideak asetzea errazten diotenak.
- Produktuaren erabiltzaileentzako pribatutasun-orri publikoa (web publikoa, doako froga) DPA enpresarialarengandik argi bereizia.
Ohiko galderak
SaaS enpresa bat tratamenduaren arduraduna ala eragilea da bezeroek prozesatzen dituzten datuen gainean?
Erregela orokorra eragilea da (RGPD 28. art.) bezeroak plataformara igotzen dituen datuen gainean. Baina SaaS-ak arduradun independente gisa ere jokatzen du beste geruza batzuetan: administratzailearen kontua, fakturazioa, erabilera agregatuaren analisia, zerbitzuaren hobekuntza. Bitasuna argi arautu behar da zerbitzu-baldintzetan eta, batez ere, SaaS-ak bezero bakoitzarekin sinatzen duen RGPDren 28. artikuluko DPA-n.
Zer eskaini behar du SaaS batek bezeroei RGPDren 28. artikulua betetzeko?
Data Processing Agreement (DPA) bat RGPDren 28.3 artikuluaren gutxieneko edukiarekin: xedea, iraupena, izaera eta helburua, datu motak, betebeharrak, konfidentzialtasuna, segurtasun-neurriak, azpieragileak, eskubideetarako laguntza, hausteen jakinarazpena eta datuen itzulketa. Normalean zerbitzu-baldintzen atxikimendu-eranskin gisa edo berariaz sinatuta eskaintzen da.
Noiz uzten dio SaaS batek eragile izateari eta arduradun independente bihurtzen da?
Bezeroak agindu ez dizkion helburu berriak berak erabakitzen dituenean: bezeroen arteko datu-gurutzaketa analitika propiorako, IA eredu orokorren entrenamendua, kontratatutako prestaziotik haratago produktu komertziala hobetzeko berrerabilera edo banakako erabiltzaileei marketing-a. Kasu horietan oinarri juridiko autonomoa behar da, interesdunei informatu eta arduradunaren gainerako betebehar guztiak bete.
SaaS batek bermeak eskaini behar al ditu erabiltzen dituen azpieragileei buruz?
Bai (RGPD 28.2 art.). SaaS-ak azpieragileen zerrenda eskuragarri eta eguneratua mantendu behar du (AWS, Google Cloud, Cloudflare, Stripe, etab.), bakoitzarekin RGPDren 28. artikuluko kontratua sinatu berme baliokideekin, bezeroari aldaketa esanguratsuak arrazoizko aurretiaz jakinarazi eta aurka egiten utzi. Cloud plataforma handiek beren DPA estandarrak eskaintzen dituzte, berrikusi behar direnak.
Eduki hau orientagarria eta dibulgatiboa da soilik; ez du inola ere aholkularitza juridiko espezializatua osatzen. Araudia kasu zehatz bakoitzean aplikatzeak banakako azterketa eskatzen du. Sektoreko araudi autonomikoak epeak eta baldintzak zabaldu edo aldatu ditzake.
Zure SaaS-ak enpresa-bezeroen due diligence-a jasango duen DPA sendoa al du?
Certix-en, teknologia-sektoreko cumplimiento aditu bat esleitzen dizugu. Bitartekari komertzialik gabe, txantiloi generikorik gabe.
Aditu batekin hitz egin