// TECNOLOGÍA
¿Dónde se procesan sus datos? Mapear toda la cadena
7 min de lecturanijitech
«Nuestros datos están en Europa» suele describir el primer eslabón de la cadena. La pregunta real es de quién depende ese eslabón. Cómo hacer un inventario de tratamiento.
Artículo completo
Una de las preguntas más habituales en una conversación de compra es «¿dónde se procesan nuestros datos?». La respuesta más habitual cabe en una frase: el nombre de una región. Esa respuesta suele ser cierta y suele ser incompleta, porque describe solo el primer eslabón de la cadena.
Un producto de IA no corre en un solo servidor. El proveedor del modelo, el almacenamiento de objetos, el envío de correo, el seguimiento de errores, la analítica: cada uno es un eslabón distinto que puede tocar el dato. Hacer un inventario consiste en escribir esos eslabones uno a uno.
1. Una región no es un domicilio societario
Un servicio que corre en la región de Fráncfort no cambia a la ley de qué país responde la empresa que lo opera. Son dos preguntas distintas y los contratos a menudo usan una en lugar de la otra. La pregunta correcta es: ¿dónde reside físicamente el dato y en qué país está establecida la entidad jurídica con acceso a él?
2. La lista de subencargados tiene que ser un documento
Una lista de proveedores recitada de palabra no vale nada en una auditoría. Lo que cuenta es la lista de subencargados publicada como anexo del acuerdo de tratamiento de datos: qué empresa, con qué finalidad, en qué región. Si esa lista no existe, la siguiente pregunta es por qué.
3. Registros, copias de seguridad y acceso de soporte
Son los tres puntos que más se saltan. La base principal puede estar en la región correcta mientras los registros de seguimiento de errores viajan a otro continente; las copias de seguridad pueden vivir en otro proveedor; las copias temporales que hace un equipo de soporte para resolver un problema pueden no estar escritas en ninguna parte.
Qué corresponde al inventario
- Almacén de datos principal: qué región, qué proveedor
- Copias e instantáneas: dónde, con qué frecuencia, conservadas cuánto tiempo
- Registros y seguimiento de errores: ¿contienen datos personales?
- Llamadas al modelo: qué va dentro de la instrucción, ¿lo retiene el proveedor?
- Acceso de soporte: quién, en qué circunstancias, ¿queda registrado?
4. Una llamada al modelo también es una transferencia
Una instrucción enviada a un proveedor de modelo externo es una transferencia de datos si lleva dentro el nombre de un cliente o un detalle de contrato. Un compromiso de «no lo almacenamos» no cambia eso; la transferencia ya ocurrió. En el inventario esa línea pesa tanto como la de la base de datos.
La consecuencia práctica: recortar lo que pone en la instrucción baja su superficie de transferencia además de su coste. El dato que no envía es dato que no transfiere.
Qué cambia correr en hardware propio
Correr la infraestructura en hardware propio acorta la cadena pero no la elimina: el destino de las copias, la fuente de actualizaciones y el acceso remoto siguen mirando hacia fuera. Lo que cambia es quién decide sobre cada uno de esos eslabones. Es una afirmación sobre control, no sobre seguridad.
En resumen
Cuatro preguntas para un proveedor
- ¿Dónde está publicada por escrito su lista de subencargados?
- ¿Incluye registros, copias de seguridad y acceso de soporte?
- ¿Qué sale del sistema en una llamada al modelo y cuánto tiempo se retiene?
- ¿Cómo se nos avisa cuando la lista cambia?
Si las cuatro tienen respuesta escrita, la afirmación se puede verificar. Si no, tiene una afirmación y ninguna verificación.
Del glosario: Residencia de datos en la UE · Cifrado de extremo a extremo