Certix

Tecnoloxía e dixital

Protección de datos
para empresas de tecnoloxía e SaaS

As empresas tecnolóxicas e os provedores SaaS actúan como encargados de tratamento dos datos dos seus clientes. Esta posición implica obrigas contractuais e técnicas específicas que van máis alá do cumprimento propio como responsable.

Marco normativo

Obrigas xerais para empresas de tecnoloxía e SaaS

O sector tecnolóxico presenta unha dobre posición xurídica: responsable dos seus propios datos e encargado dos datos dos clientes. Ambas dimensións require cumprimento específico e documentado.

Posición de encargado

Como encargados de tratamento dos datos dos clientes, os SaaS deben formalizar contratos de encargado conforme ao art. 28 do RGPD con cada cliente que lle facilite datos persoais de terceiros.

Transferencias internacionais

O uso de infraestrutura na nube ou provedores de EEUU require verificar que estean adheridos ao Data Privacy Framework (DPF) ou que existan outras garantías válidas conforme ao RGPD.

Seguridade por deseño

O desenvolvemento de produtos debe incorporar privacidade por deseño e por defecto desde as primeiras etapas. A seguridade técnica debe ser proporcional ao risco dos datos tratados.

EIPD para produtos de alto risco

Os produtos que traten datos a grande escala, de categoría especial ou con perfís automatizados con efectos significativos requiren Avaliación de Impacto previa ao lanzamento.

Acceso de persoal interno

O persoal con acceso a datos de clientes (soporte, desenvolvemento) debe ter compromisos de confidencialidade e acceso mínimo necesario. Os accesos deben estar documentados.

Protocolo de incidentes

As brechas de seguridade en plataformas SaaS adoitan afectar a datos de múltiples clientes. Require protocolo específico e comunicación inmediata aos clientes afectados para que poidan cumprir o prazo de 72 horas.

Servizo

Que inclúe o servizo de Certix para empresas tecnolóxicas

RAT completo

Rexistro de Actividades de Tratamento que reflicte tanto os tratamentos propios como os realizados como encargado en nome dos clientes.

Contrato de encargado estándar

Modelo de contrato de encargado de tratamento conforme ao art. 28 do RGPD para incorporar nos acordos con clientes.

Documentación web e produto

Política de privacidade, aviso legal, xestión de cookies e condicións do servizo conformes ao RGPD e á LSSICE.

Contratos con subencargados

Xestión da cadea de subencargados: contratos cos provedores de nube, infraestrutura e terceiros con acceso a datos de clientes.

Protocolo de incidentes

Procedemento para detectar, xestionar e notificar brechas de seguridade aos clientes afectados e á AEPD.

Soporte continuo

Asistencia permanente ante consultas de clientes sobre o tratamento de datos, novos desenvolvementos e cambios normativos.

FAQ

Preguntas frecuentes sobre protección de datos en tecnoloxía e SaaS

As empresas de tecnoloxía e SaaS teñen obrigas especiais de protección de datos?

Si. As empresas de tecnoloxía e SaaS soen actuar como encargadas de tratamento dos datos dos seus clientes, ademais de ser responsables dos datos dos seus propios empregados e usuarios. Esta dobre posición implica obrigas complexas: contratos de encargado co estándar RGPD para todos os clientes, e cumprimento propio como responsable para os seus datos internos.

Un SaaS actúa como encargado ou como responsable do tratamento?

Depende do modelo de negocio. Con carácter xeral, un SaaS que procesa datos que os seus clientes introducen na plataforma actúa como encargado de tratamento: o cliente é o responsable e o SaaS procesa os datos por conta del. Non obstante, cando o SaaS usa estes datos para as súas propias finalidades (analítica de produto, mellora do servizo, etc.) pode actuar como corresponsable ou responsable independente. Esta distinción é fundamental e debe estar reflectida nos contratos.

Que ocorre coas transferencias de datos a servidores de EEUU?

As transferencias internacionais de datos a EEUU están suxeitas a restriccións severas. A legalidade destas transferencias baséase fundamentalmente na adhesión do provedor ao Data Privacy Framework (DPF) vixente, ou na existencia de cláusulas contractuais tipo aprobadas pola Comisión Europea. Debe verificarse caso por caso que o provedor de nube ou infraestrutura dispón das garantías adecuadas antes de transferir datos de clientes europeos.

Un SaaS necesita DPD?

As empresas tecnolóxicas que traten datos a grande escala de forma sistemática ou que xestionen datos de categoría especial en nome dos seus clientes poden estar suxeitas á obriga do DPD conforme ao art. 37 do RGPD. Aínda que esta é a regra xeral do sector, a esixencia final dependerá da escala, volume e tipoloxía exacta dos tratamentos de cada entidade. Cada caso require análise individualizada.

Como debe xestionarse o acceso de empregados de soporte aos datos dos clientes?

O acceso de persoal de soporte técnico ou atención ao cliente aos datos dos clientes debe estar regulado mediante procedementos internos de acceso mínimo necesario. Os empregados con acceso a datos deben ter formación en protección de datos e asumir compromisos de confidencialidade. Calquera acceso a datos de produción para fins de soporte debe estar documentado e minimizarse ao máximo.

Que cláusulas debe incluír o contrato de encargado de tratamento dun SaaS?

O contrato de encargado conforme ao art. 28 do RGPD debe incluír: obxecto e duración do tratamento, natureza e finalidade, tipo de datos e categorías de interesados, obrigas e dereitos do responsable, instrucións de tratamento, confidencialidade, medidas de seguridade, subencargados, axuda ao responsable no exercicio de dereitos, supresión ou devolución de datos ao remate do servizo, e cooperación en auditorías.

É necesaria unha EIPD (Avaliación de Impacto) para lanzar un novo produto SaaS?

A EIPD é obrigatoria cando o tratamento implica un alto risco para os dereitos e liberdades dos interesados. Os criterios do RGPD e as directrices do CEPD determinan cando é necesaria: tratamento a grande escala de categorías especiais, perfís automatizados con efectos significativos, vixilancia sistemática, entre outros. Para produtos SaaS que xestionen datos sensibles ou a grande escala, a EIPD é habitualmente esixible antes do lanzamento.

Ferramenta gratuíta

Test xeral de protección de datos

Comproba en 5 minutos o teu grao xeral de adaptación en protección de datos.

Sen email · Anónimo · Sen compromiso

Comezar test

Tecnoloxía e dixital

Cumprimento do RGPD
para a túa empresa tecnolóxica.

Adaptamos o cumprimento normativo á dobre posición de responsable e encargado propia das empresas SaaS e tecnolóxicas.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidade coa normativa de Protección de Datos, facilitámoslle a seguinte información do tratamento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidade: atender a súa solicitude e contactar con vostede para ofrecerlle a información solicitada. Dereitos: acceso, rectificación, portabilidade, supresión, limitación e oposición, e outros dereitos detallados na información adicional. + info: Pode atopar información máis detallada na nosa Política de privacidade.

Ou explícanos o teu caso completo →

Proposta en 24 h · info@certix.es

Nota legal: Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizada.