El software que usas trata los datos de tus clientes: lo que el reglamento te obliga a exigirle a tu proveedor
Una clínica pequeña usa un sistema de historias clínicas alojado en la nube, un servicio de correo comercial, una herramienta de facturación y un chat de atención al paciente. Cuatro proveedores, ninguno peruano en tres de los cuatro casos, y todos manejando datos de salud, que la Ley 29733 clasifica como sensibles.
Si mañana llega una fiscalización, la Autoridad Nacional de Protección de Datos Personales no va a preguntar por esos cuatro proveedores. Va a preguntarle a la clínica qué les exigió por escrito. El reglamento vigente dedica seis artículos a esto y casi ningún contrato del mercado los recoge.
Dos regímenes distintos, y la diferencia no es obvia
El D.S. 016-2024-JUS, publicado en El Peruano el sábado 30 de noviembre de 2024, separa el tratamiento por terceros en dos vías según un criterio que sorprende la primera vez que se lee. El artículo 28 lo dice así:
28.1 El tratamiento de datos personales por medios tecnológicos tercerizados, entre los que se encuentran servicios, aplicaciones, infraestructura, entre otros, está referido a aquellos en los que el procesamiento es automático, sin intervención humana.
28.2 Para los casos en los que en el tratamiento exista intervención humana se aplican los artículos 32 y 33 del presente Reglamento.
El criterio no es si el proveedor es nacional o extranjero, ni si es grande o pequeño, ni el tipo de dato. Es si alguien de ese proveedor puede ver los datos.
Un almacenamiento cifrado donde nadie del proveedor abre nada cae en el primer régimen, el de los artículos 29 y 30. Un servicio de soporte cuyos técnicos entran a tu base para resolver una incidencia cae en el segundo, el de subcontratación de los artículos 32 y 33, con requisitos de autorización previa.
La consecuencia práctica es incómoda para muchos contratos: el mismo proveedor puede estar en los dos regímenes a la vez. El sistema procesa solo, y el equipo de soporte accede cuando abres un ticket. Ese segundo momento es el que casi nunca está documentado.
Las cinco prestaciones mínimas del artículo 29
Para el primer régimen, el reglamento fija lo que llama «prestaciones mínimas»:
Informar a los titulares de datos personales con transparencia las subcontrataciones que involucren la información sobre la que presta el servicio.
No incluir condiciones que autoricen o permitan al prestador asumir la titularidad sobre los bancos de datos personales tratados en la tercerización.
Garantizar la confidencialidad, integridad y disponibilidad respecto de los datos personales sobre los que preste el servicio.
Mantener el control, las decisiones y la responsabilidad sobre el proceso mediante el cual se realiza el tratamiento de los datos personales.
Garantizar y evidenciar la destrucción o la imposibilidad de acceder a los datos personales después de concluida la prestación.
El número 2 es el que conviene contrastar con los términos de servicio que ya tienes firmados. Muchas plataformas internacionales incluyen cláusulas de licencia amplia sobre el contenido que el usuario sube, redactadas para otro ordenamiento. Una cláusula así, aplicada a datos personales de terceros y leída en el Perú, choca de frente con ese numeral.
El número 1 obliga a informar de las subcontrataciones a los titulares de los datos, no a ti. Es decir: tus pacientes, tus clientes, tus trabajadores tienen que poder saber que sus datos pasan por un tercero del tercero. Eso se resuelve en la política de privacidad, que es donde nadie mira hasta que llega la inspección.
Los cinco mecanismos del artículo 30
El artículo siguiente traslada exigencias al prestador:
Dar a conocer los cambios en sus políticas de privacidad o en las condiciones del servicio que presta al responsable del tratamiento, para obtener el consentimiento si ello significara incrementar sus facultades de tratamiento.
Permitir al responsable del tratamiento limitar el tipo de tratamiento de los datos personales sobre los que presta el servicio.
Establecer y mantener medidas de seguridad adecuadas para la protección de los datos personales sobre los que presta el servicio.
Garantizar y evidenciar la supresión de los datos personales una vez que haya concluido el servicio prestado al responsable y que este último los haya podido recuperar.
Impedir el acceso a los datos personales a quienes no cuenten con privilegios de acceso, o bien en caso sea solicitada por la autoridad competente, informar de ese hecho al responsable.
El numeral 1 es el que rompe la práctica habitual del sector. Lo normal en un servicio en la nube es que la política de privacidad cambie por aviso unilateral y el uso continuado valga como aceptación. El reglamento pide algo distinto cuando el cambio amplía las facultades de tratamiento: consentimiento, no aviso.
El numeral 4 tiene dos verbos y el segundo es el que cuesta. «Garantizar y evidenciar» la supresión significa que hace falta un documento: una constancia de borrado, un certificado de destrucción, un registro de la operación. Un correo del proveedor diciendo «ya está eliminado» es lo mínimo, y conviene pedirlo con fecha y alcance.
El numeral 5 tiene un giro que se lee rápido y merece atención. Si la autoridad competente pide acceso a los datos, el prestador tiene que informarte de ese hecho. No es una cláusula de transparencia voluntaria: está en el reglamento.
Dos años, y la conservación indefinida prohibida
El artículo 31.2 pone un reloj que casi ningún contrato de nube respeta:
El plazo para la conservación de datos personales al que hace referencia el artículo 30 de la Ley es como máximo de dos (2) años contados desde la finalización del último encargo realizado. […] La conservación indeterminada de los datos personales, por regla general, está prohibida.
Dos años desde el final del último encargo, no desde el final del contrato ni desde la última vez que alguien entró al sistema. Y la excepción está tasada: el supuesto del segundo párrafo del artículo 30 de la Ley 29733, o una disposición normativa que obligue a conservar, y en ese caso los datos se devuelven al responsable para que los guarde él mientras dure la obligación.
Contrasta esto con el comportamiento por defecto de casi cualquier servicio: las copias de seguridad se retienen por política del proveedor, los registros de actividad se guardan «indefinidamente» y las cuentas dadas de baja quedan en estado suspendido por si el cliente vuelve. Cada una de esas tres cosas es un plazo de conservación que alguien decidió sin mirar este artículo.
El plazo del artículo 31.2 se aplica también a la subcontratación, porque el 31.3 lo extiende expresamente.
Cuando el proveedor subcontrata
Aquí está la parte con más consecuencia y la que menos se negocia. El artículo 32 exige autorización previa para que un tercero distinto del encargado trate los datos, y admite que esa autorización esté ya prevista en el contrato inicial. Después añade una frase que decide quién sufre si esto se discute:
32.3 El tratamiento que haga el subcontratista se realiza en nombre y por cuenta del responsable del tratamiento, pero la carga de probar la autorización le corresponde al encargado del tratamiento.
Y el artículo 33 sube el nivel de responsabilidad cuando el subcontratado se sale de lo pactado. Su regla general es que asume las mismas obligaciones que el encargado, con dos excepciones en las que pasa a asumir las del titular del banco de datos personales:
Destine o utilice los datos personales con una finalidad distinta a la autorizada por el titular del banco de datos o responsable del tratamiento; o,
Efectúe una transferencia, incumpliendo las instrucciones del titular del banco de datos personales, aun cuando sea para la conservación de dichos datos.
Fíjate en el final del numeral 2: «aun cuando sea para la conservación». Mover datos a otro proveedor de almacenamiento sin instrucción del responsable basta para que se dispare la escalada, aunque la intención fuera guardarlos mejor.
Si además ese movimiento cruza la frontera, entra en juego un régimen adicional que explicamos en qué exige el reglamento antes de que tus datos salgan del Perú.
El aviso que tiene que llegarte en horas
El artículo 36 es corto y es el que conecta esta cadena con el reloj de las 48 horas:
El encargado del tratamiento debe informar de forma inmediata al titular del banco de datos personales o responsable del tratamiento del incidente de seguridad de los datos personales de las que tenga conocimiento.
«De forma inmediata», sin plazo en horas. Tu plazo sí lo tiene: 48 horas desde que tomas conocimiento del incidente, según el artículo 34.1. Si tu proveedor tarda tres días en avisarte, tu reloj empieza tarde pero la notificación que tú presentes va a tener que explicar la demora. Los plazos completos del reglamento, con lo que cuesta pasarse de cada uno, están en todos los plazos y las multas.
Por eso este artículo termina siendo una cláusula contractual y no una obligación abstracta: hay que fijar en el contrato un plazo concreto en horas para el aviso del proveedor, porque el reglamento le exige inmediatez sin definirla.
Qué revisar esta semana
Con los contratos de tus proveedores tecnológicos delante, seis comprobaciones:
- Clasifica cada proveedor. ¿Alguien de su lado puede ver los datos? Si la respuesta es sí, aunque sea solo el soporte, estás en el régimen de los artículos 32 y 33.
- Busca la cláusula de licencia sobre el contenido. Si el proveedor se atribuye derechos amplios sobre lo que subes, contrástala con el numeral 2 del artículo 29.
- Busca el plazo de conservación tras la terminación. Si no hay ninguno, o dice «indefinidamente», ahí tienes trabajo.
- Busca la lista de subprocesadores. La mayoría de las plataformas grandes la publican. Si no la tienes identificada, no puedes informar de ella a los titulares.
- Busca el compromiso de aviso ante incidentes. Con plazo en horas, no «sin demora indebida».
- Pide la evidencia de borrado del último proveedor que dejaste. Si nunca la pediste, es el hueco más fácil de cerrar y el más visible en una inspección.
Lo que esto significa si eres tú el proveedor
Si vendes software, alojas datos ajenos o das soporte con acceso a bases de clientes, estos seis artículos describen tus obligaciones, no solo las de quien te contrata. La designación del Oficial de Datos Personales del artículo 37 alcanza también al encargado del tratamiento, con el mismo criterio que explicamos en quién puede ser Oficial de Datos Personales.
En mifirmadigital.pe operamos como encargado del tratamiento respecto de los datos que nuestros clientes manejan en el servicio de firma, y las obligaciones de estos artículos se reflejan en el contrato. Si estás revisando a tus proveedores y quieres el punto de partida del asunto, empieza por las fechas que tu empresa ya tiene encima.