Un SaaS B2B elige Hetzner Cloud por su relación calidad-precio y latencia alemana. El fundador marca "GDPR OK" en el cuestionario del cliente y luego descubre que el DPA nunca se firmó, que las instantáneas se copian en un depósito externo y que el registro de subcontratistas no menciona a Hetzner Online GmbH ni a la filial facturada.
Hetzner es una opción sólida para muchas cargas de trabajo europeas. La trampa no es la ausencia de un marco contractual: es confundir a un anfitrión alemán con una cadena de cumplimiento cerrada.
Lo que contiene la DPA de Hetzner: en la práctica
El acuerdo de subcontratación establece el papel de Hetzner como subcontratista en el sentido del RGPD: procesar datos personales únicamente según instrucciones documentadas, ayudar al responsable del tratamiento, notificar infracciones, eliminar o devolver datos al final del contrato.
Lea primero:
| Cláusula | Qué implica | Lo que no compromete |
|---|---|---|
| Objeto y duración | Servicios en la nube solicitados | Su uso ilegal o sin propósito |
| Ubicación | DC Alemania / Finlandia según oferta | Tus copias de seguridad de bricolaje en otros lugares |
| Subcontratistas | Lista o mecanismo de información | Sus propios subcontratistas SaaS |
| Medidas de seguridad | Alcance y plataforma del centro de datos | Fortaleciendo su VM |
| Auditorías y asistencia | Condiciones de cooperación | Auditoría gratuita ilimitada |
| Traslados | Fuera del EEE, si se menciona | Su CDN de EE. UU. se conectó después del hecho |
Solicite la versión actualizada en el sitio web legal de Hetzner o a través del soporte de ventas y archive la fecha de la firma.
Subcontratistas: la cadena más allá del servidor
Como controlador de datos (o subcontratista), debe enumerar todos los subcontratistas que tocan los datos de los clientes, incluido Hetzner, pero también su herramienta de respaldo, su monitoreo, su CI/CD, su soporte y su mensajería transaccional.
Hetzner documenta a sus propios subcontratistas en la DPA o en un anexo. Tu registro GDPR debe fusionar los dos niveles: el de Hetzner y el tuyo.
La DPA de Hetzner no le exime de tener una DPA con sus propios clientes si procesa sus datos en su nombre.
IaaS: distribución de responsabilidades
En Hetzner Cloud o en un servidor dedicado, el modelo es IaaS: usted administra el sistema, las aplicaciones, los certificados, el firewall de aplicaciones (además del firewall de la nube), las cuentas raíz.
Antes de colocar los datos del cliente, verifique: DPA firmado con la entidad Hetzner correcta; región elegida (DE/FI) documentada en el registro; cifrado en reposo y en tránsito configurado por usted; copias de seguridad localizadas y supervisadas por contrato; procedimiento de eliminación probado al final del contrato con el cliente; Notificación de infracción con responsabilidades claras en un plazo de 72 horas.
Nuestra hoja indica el cumplimiento de GDPR e ISO 27001 en la matriz pública: punto de partida, no un sustituto de su análisis.
Errores frecuentes antes de la auditoría del cliente
DPA descargado pero nunca firmado ni mencionado en el contrato del cliente.
Utilice una cuenta personal para un SaaS B2B: entidad jurídica vaga.
Almacenamiento de objetos o instantánea sin política de retención: retención excesiva.
Admite el acceso de Hetzner a la máquina sin dejar rastro: registre el acceso de administrador.
Olvídate de Finlandia si elegiste Helsinki por la latencia nórdica.
Para comparar con otro anfitrión alemán, consulte Alemania: lo que añade el BDSG.
La cumbre: la DPA no reemplaza su promesa al cliente
Ésta es la diferencia en los cuestionarios de "anfitrión compatible". »: el cumplimiento es en cascada.
Decide y avanza sin puntos ciegos
Descargue y firme el DPA esta semana, luego vincúlelo al contrato marco con su cliente. Producción de mapas, copias de seguridad, registros y soporte en un solo mapa. Actualice el registro y la política de privacidad con la filial exacta de Hetzner.
Pruebe la eliminación y exportación de datos de clientes en una cuenta ficticia. Compare a través de la comparación y el directorio si un host administrado reduciría sus costos operativos. Consulte la ficha Hetzner para conocer el marco del producto, luego valide la región y la oferta en el robot de pedidos.
Preguntas frecuentes
¿Proporciona Hetzner un DPA que cumpla con el RGPD?
Sí, para clientes profesionales. Regula instrucciones, seguridad, subcontratistas y transferencias, sin garantizar un VPS mal configurado.
¿Dónde se procesan los datos en Hetzner?
Centros de datos en Alemania y Finlandia según oferta. Sus copias de seguridad o integraciones externas pueden modificar el mapa real.
¿Qué obligaciones quedan con el cliente?
Firewall, refuerzo, acceso, cifrado, copias de seguridad, actualizaciones y notificación de violaciones por parte del responsable del tratamiento.
¿Se debe informar a los clientes finales?
Sí: mencione a Hetzner en el registro, la política de privacidad y la DPA con sus clientes si procesa sus datos personales.
Antes de responder “sí” al cuestionario GDPR de tu cliente, revisa: DPA firmada, registro actualizado y un mapa de los flujos que asumirías frente a un DPO.
