Migración “100% europea”. Debida diligencia: la DPA enumera un servidor francés y, en anexo, almacenamiento de objetos en los Estados Unidos, CDN global y soporte de emisión de billetes en la India. Nadie había vuelto a leer la actualización de subcontratistas del año pasado. El registro interno todavía mostraba un canal puramente europeo.
El GDPR exige que el subcontratista (su anfitrión) supervise estrictamente a los subprocesadores. Debe poder saber quién está interviniendo, sobre qué y impugnar un cambio que degrada su nivel de protección. Esta no es una legalidad opcional para proyectos sensibles: es la condición para explicar su cadena de procesamiento a un auditor o a un cliente empresarial.
Cláusulas a exigir en el DPA
Primero exija una lista inicial con nombres, países, propósito y datos involucrados, no la redacción de “proveedores de servicios estándar de la industria”. Agregue notificación previa antes de cualquier nuevo subcontratista o cambio de país de procesamiento. Proporcionar un derecho de objeción con tiempo para rechazar, más una alternativa o rescisión sin penalización en caso de desacuerdo legítimo.
flujo descendente impone las mismas obligaciones del RGPD en cascada hasta el último enlace. Finalmente, un mecanismo de auditoría (acceso a la información necesaria o al informe de terceros) permite verificar que la promesa contractual se cumple en el terreno.
| Incumplimiento contractual | Consecuencia | Requisito |
|---|---|---|
| Sin lista | Registro de puntos ciegos | Anexo actualizado |
| Sin notificaciones | Descubrimiento tardío | Correo electrónico más treinta días |
| Objeción imposible | Riesgo de bloqueo | Terminación por causa justificada |
Firmar un DPA sin anexo de subcontratación significa aceptar una caja negra.
Operación diaria
Suscríbete a las alertas del centro de confianza del hosting. Vincula cada subcontratista a tu registro de procesamiento. Cruce ubicación de las copias de seguridad y Cloud Act en el contrato si aparece un actor estadounidense en la cadena.
Comparar la transparencia de los proveedores a través del directorio antes de la renegociación o la migración.
Cuándo renegociar o migrar
Si el anfitrión rechaza la notificación previa, cambia a un subcontratista crítico sin previo aviso o agrega una nube estadounidense sin un mecanismo de transferencia documentado, la renegociación (o migración) se convierte en una prioridad. Esperar a que la auditoría del cliente descubra la cadena real es más caro que tener una cláusula sólida desde el principio.
La cumbre: la pila “UE” que se vuelve multijurisdiccional
Decide y avanza sin puntos ciegos
Vuelva a leer su DPA y su anexo de subcontratista esta semana, enumere las desviaciones de su registro interno y luego renegocie la notificación y el derecho de objeción si es necesario. Utilice el comparador para comparar la transparencia de los actores y consulte Auditar un proveedor de hosting para estructurar su próxima revisión anual.
Preguntas frecuentes
¿Qué es un subprocesador?
Un tercero del host que procesa sus datos: centro de datos, CDN, soporte, copia de seguridad. Debe estar documentado en la DPA y en su registro.
¿El anfitrión tiene que solicitar autorización?
Autorización general o específica según la DPA. Requerir notificación previa y derecho de oposición con alternativa documentada.
¿Dónde encontrar la lista actual?
Anexo DPA, centro de confianza o registro de proveedores de servicios. Actualice su registro tan pronto como se produzcan cambios.
¿Qué hacer si un subcontratista está fuera de la UE?
Consultar SCC, análisis de idoneidad o transferencia. Oponga si el riesgo es incompatible con su proyecto.
Mantenga el derecho a saberlo antes de que aparezca un nuevo logotipo en el canal, no después de la auditoría sorpresa.
