Tecnoloxía e dixital
Protección de datos
para empresas de tecnoloxía e SaaS
As empresas tecnolóxicas e os provedores SaaS actúan como encargados de tratamento dos datos dos seus clientes. Esta posición implica obrigas contractuais e técnicas específicas que van máis alá do cumprimento propio como responsable.
Marco normativo
Obrigas xerais para empresas de tecnoloxía e SaaS
O sector tecnolóxico presenta unha dobre posición xurídica: responsable dos seus propios datos e encargado dos datos dos clientes. Ambas dimensións require cumprimento específico e documentado.
Posición de encargado
Como encargados de tratamento dos datos dos clientes, os SaaS deben formalizar contratos de encargado conforme ao art. 28 do RGPD con cada cliente que lle facilite datos persoais de terceiros.
Transferencias internacionais
O uso de infraestrutura na nube ou provedores de EEUU require verificar que estean adheridos ao Data Privacy Framework (DPF) ou que existan outras garantías válidas conforme ao RGPD.
Seguridade por deseño
O desenvolvemento de produtos debe incorporar privacidade por deseño e por defecto desde as primeiras etapas. A seguridade técnica debe ser proporcional ao risco dos datos tratados.
EIPD para produtos de alto risco
Os produtos que traten datos a grande escala, de categoría especial ou con perfís automatizados con efectos significativos requiren Avaliación de Impacto previa ao lanzamento.
Acceso de persoal interno
O persoal con acceso a datos de clientes (soporte, desenvolvemento) debe ter compromisos de confidencialidade e acceso mínimo necesario. Os accesos deben estar documentados.
Protocolo de incidentes
As brechas de seguridade en plataformas SaaS adoitan afectar a datos de múltiples clientes. Require protocolo específico e comunicación inmediata aos clientes afectados para que poidan cumprir o prazo de 72 horas.
Servizo
Que inclúe o servizo de Certix para empresas tecnolóxicas
RAT completo
Rexistro de Actividades de Tratamento que reflicte tanto os tratamentos propios como os realizados como encargado en nome dos clientes.
Contrato de encargado estándar
Modelo de contrato de encargado de tratamento conforme ao art. 28 do RGPD para incorporar nos acordos con clientes.
Documentación web e produto
Política de privacidade, aviso legal, xestión de cookies e condicións do servizo conformes ao RGPD e á LSSICE.
Contratos con subencargados
Xestión da cadea de subencargados: contratos cos provedores de nube, infraestrutura e terceiros con acceso a datos de clientes.
Protocolo de incidentes
Procedemento para detectar, xestionar e notificar brechas de seguridade aos clientes afectados e á AEPD.
Soporte continuo
Asistencia permanente ante consultas de clientes sobre o tratamento de datos, novos desenvolvementos e cambios normativos.
FAQ
Preguntas frecuentes sobre protección de datos en tecnoloxía e SaaS
As empresas de tecnoloxía e SaaS teñen obrigas especiais de protección de datos?
Si. As empresas de tecnoloxía e SaaS soen actuar como encargadas de tratamento dos datos dos seus clientes, ademais de ser responsables dos datos dos seus propios empregados e usuarios. Esta dobre posición implica obrigas complexas: contratos de encargado co estándar RGPD para todos os clientes, e cumprimento propio como responsable para os seus datos internos.
Un SaaS actúa como encargado ou como responsable do tratamento?
Depende do modelo de negocio. Con carácter xeral, un SaaS que procesa datos que os seus clientes introducen na plataforma actúa como encargado de tratamento: o cliente é o responsable e o SaaS procesa os datos por conta del. Non obstante, cando o SaaS usa estes datos para as súas propias finalidades (analítica de produto, mellora do servizo, etc.) pode actuar como corresponsable ou responsable independente. Esta distinción é fundamental e debe estar reflectida nos contratos.
Que ocorre coas transferencias de datos a servidores de EEUU?
As transferencias internacionais de datos a EEUU están suxeitas a restriccións severas. A legalidade destas transferencias baséase fundamentalmente na adhesión do provedor ao Data Privacy Framework (DPF) vixente, ou na existencia de cláusulas contractuais tipo aprobadas pola Comisión Europea. Debe verificarse caso por caso que o provedor de nube ou infraestrutura dispón das garantías adecuadas antes de transferir datos de clientes europeos.
Un SaaS necesita DPD?
As empresas tecnolóxicas que traten datos a grande escala de forma sistemática ou que xestionen datos de categoría especial en nome dos seus clientes poden estar suxeitas á obriga do DPD conforme ao art. 37 do RGPD. Aínda que esta é a regra xeral do sector, a esixencia final dependerá da escala, volume e tipoloxía exacta dos tratamentos de cada entidade. Cada caso require análise individualizada.
Como debe xestionarse o acceso de empregados de soporte aos datos dos clientes?
O acceso de persoal de soporte técnico ou atención ao cliente aos datos dos clientes debe estar regulado mediante procedementos internos de acceso mínimo necesario. Os empregados con acceso a datos deben ter formación en protección de datos e asumir compromisos de confidencialidade. Calquera acceso a datos de produción para fins de soporte debe estar documentado e minimizarse ao máximo.
Que cláusulas debe incluír o contrato de encargado de tratamento dun SaaS?
O contrato de encargado conforme ao art. 28 do RGPD debe incluír: obxecto e duración do tratamento, natureza e finalidade, tipo de datos e categorías de interesados, obrigas e dereitos do responsable, instrucións de tratamento, confidencialidade, medidas de seguridade, subencargados, axuda ao responsable no exercicio de dereitos, supresión ou devolución de datos ao remate do servizo, e cooperación en auditorías.
É necesaria unha EIPD (Avaliación de Impacto) para lanzar un novo produto SaaS?
A EIPD é obrigatoria cando o tratamento implica un alto risco para os dereitos e liberdades dos interesados. Os criterios do RGPD e as directrices do CEPD determinan cando é necesaria: tratamento a grande escala de categorías especiais, perfís automatizados con efectos significativos, vixilancia sistemática, entre outros. Para produtos SaaS que xestionen datos sensibles ou a grande escala, a EIPD é habitualmente esixible antes do lanzamento.
Ferramenta gratuíta
Test xeral de protección de datos
Comproba en 5 minutos o teu grao xeral de adaptación en protección de datos.
Sen email · Anónimo · Sen compromiso
Tecnoloxía e dixital
Cumprimento do RGPD
para a túa empresa tecnolóxica.
Adaptamos o cumprimento normativo á dobre posición de responsable e encargado propia das empresas SaaS e tecnolóxicas.
Proposta en 24 h · info@certix.es
Nota legal: Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizada.