Una ampliación de Barcelona aloja con un proveedor europeo. El DPO italiano del grupo solicita el contrato de subsuministro, la sede del centro de datos y la lista de subprocesadores, en vano si el proveedor de servicios sólo entrega una página "compatible con el RGPD".
Italia y España aplican el mismo RGPD con autoridades activas (Garante Privacy, AEPD). Las pruebas esperadas van más allá del eslogan: documentación contractual y mapeo técnico. Un anfitrión paneuropeo puede ser suficiente; un actor local puede facilitar los intercambios; en ambos casos, la calidad de los archivos adjuntos tiene prioridad sobre el código de país del centro de datos que se muestra en la diapositiva comercial.
Cinco documentos mínimos a exigir
| Documento | Contenido esperado | Uso de auditoría |
|---|---|---|
| DPA / AVV / contrato de encargo | Objeto, duración, medidas, subcontratistas | Arte. 28 RGPD |
| Registro / registro actividades | Anfitrión citado con propósito | Responsabilidad |
| Ubicación en DC | Italia, España, UE — por servicio | Traslados |
| Lista subcontratistas | Nombres, países, rol | Cadena |
| Certificados | ISO, etc. con perímetro | Debida diligencia |
Especificidades Italia vs España (vista anfitrión)
Italia: alta sensibilidad en materia de cookies y marketing (linee guida Garante), DPO frecuente en pymes que superan los umbrales de la UE, los contratos a menudo se exigen en italiano para los mercados locales.
España: AEPD activa en transferencias y derechos, atención LSSI para comunicaciones electrónicas (separada del RGPD pero vinculada al sitio alojado), delegado de protección de datos si se alcanzan umbrales.
En ambos casos, el idioma y el soporte son tan importantes como el tiempo de respuesta del servidor.
Anfitriones locales versus paneuropeos
Actores de TI/ES en el directorio (Aruba, SiteGround ES, OVH ES, etc.) o en las nubes FR/DE/NL: compare la misma cuadrícula de evidencia, no solo la nacionalidad.
Requerir un DPA bilingüe o traducido si es necesario, un centro de datos UE documentado para los datos de clientes de la UE, notificación en caso de un nuevo procesador y asistencia documentada para el ejercicio de derechos (esercizio diritti / ejercicio de derechos).
Due diligence: más allá de los documentos
Pregunte también quién responde a los cuestionarios de seguridad, el tiempo promedio para proporcionar evidencia y si el anfitrión acepta auditorías de clientes in situ o remotas. Un jugador local de IT/ES puede facilitar los intercambios en italiano o español; una nube paneuropea puede ser suficiente si la documentación está completa y actualizada. Compare los dos en la misma cuadrícula, no solo por la proximidad geográfica. En el caso de un proyecto sujeto a SecNumCloud o a una estricta política anti-extraterritorialidad, la localización holandesa es un ladrillo, no la respuesta completa. Referencia cruzada con Schrems II si los flujos o subcontratistas involucran a terceros países.
La cumbre: conformità senza documenti non esiste
Decide y avanza sin puntos ciegos
Establezca una tabla de prueba idéntica para todos los candidatos antes de la lista corta y firme la DPA antes de cualquier producción con datos personales. Actualice el registro IT/ES con el host y el propósito exacto, y lea el alcance ISO si se solicita. Comparar a través del comparador y volver a leer Transferencias fuera de la UE si la cadena incluye terceros países: la prueba documental tiene prioridad sobre la bandera del centro de datos. Conserva los cuestionarios de proveedores cumplimentados: sirven de modelo para futuras licitaciones ibéricas o transalpinas.
Preguntas frecuentes
¿Es suficiente el RGPD en Italia y España?
Sí, como base europea, pero la Garante y la AEPD exigen documentación sólida más allá del logotipo de cumplimiento: registro, DPA, subcontratistas y ubicación utilizable en la auditoría.
¿Qué prueba deberías pedirle al anfitrión?
DPA firmado, lista de subcontratistas, ubicación de los centros de datos, medidas de seguridad, procedimiento de infracción, asistencia de derechos y certificados ISO con alcance preciso en caso de reclamación.
¿Necesito un host de TI/ES local?
No, si las garantías de la UE son suficientes; En ocasiones, un actor local facilita los acuerdos contractuales, el idioma y el apoyo de las autoridades nacionales.
¿Alojamiento sanitario o sector público?
Se aplican marcos adicionales: no confunda el alojamiento web tradicional con los requisitos AGID o su equivalente en español para el sector público.
Exija los cinco documentos antes de la puesta en marcha, no después de la denuncia ante la autoridad. Conserva los intercambios con Garante o con la AEPD si ya has realizado controles: suelen indicar las piezas realmente solicitadas más allá de la comercialización “compatible con GDPR”. Un expediente completo también agiliza las respuestas a los clientes corporativos italianos o españoles en due diligence. Mantenga actualizada una copia de las listas de DPA y subcontratistas en una carpeta de infraestructura legal compartida, no dispersa en hilos de correo electrónico.
