Un producto SaaS mantiene una relación de datos prolongada con cada usuario, casi siempre apoyada en una cadena de proveedores técnicos. Explicar bien esta cadena es lo que más diferencia a un SaaS del resto de sitios web.
Identifica a todos tus subencargados
Hosting, envío de correos transaccionales, procesamiento de pagos y almacenamiento de archivos suelen ser servicios distintos. Cada uno actúa como encargado del tratamiento, y conviene nombrar al menos sus categorías en tu política de privacidad.
| Subencargado | Datos que suele tratar |
|---|---|
| Hosting / infraestructura en la nube | Todos los datos de la aplicación |
| Email transaccional | Correo electrónico, contenido del mensaje |
| Procesador de pagos de suscripción | Datos de facturación, método de pago |
| Soporte y atención al cliente | Historial de conversaciones, datos de cuenta |
Cuándo hay transferencia internacional
Si alguno de tus proveedores trata datos fuera del Espacio Económico Europeo, existe una transferencia internacional de datos que debe garantizarse mediante un mecanismo adecuado, habitualmente cláusulas contractuales tipo.
Cuentas de prueba y cuentas canceladas
Define qué ocurre con los datos de una cuenta de prueba no utilizada o de una cuenta cancelada. Fijar un plazo de conservación claro para ambos casos, dentro de tu política general de retención, evita que se acumulen datos sin finalidad activa.
Funciones basadas en inteligencia artificial
Si tu producto incorpora funciones que analizan datos de usuarios mediante inteligencia artificial, prepara una cláusula específica antes de lanzarlas, indicando qué datos se usan, con qué finalidad y si intervienen proveedores externos de estas tecnologías.
Caso práctico
Una startup de gestión de proyectos añadió a su política de privacidad una tabla con sus principales subencargados, indicando para cada uno el país donde trata los datos y la garantía aplicada. Esta transparencia adicional se convirtió en un argumento de venta frente a clientes empresariales que debían auditar sus propios proveedores.
Preguntas frecuentes
¿Necesito un delegado de protección de datos si soy un SaaS pequeño? No siempre, depende del volumen y del tipo de datos que trates. Consulta los supuestos obligatorios antes de descartarlo.
¿Debo listar el nombre exacto de cada subencargado? Es buena práctica hacerlo, o al menos mantener un listado accesible bajo petición, especialmente si tus clientes son empresas que auditan a sus proveedores.
¿Qué pasa si cambio de proveedor de hosting o de infraestructura en la nube? Actualiza tu política de privacidad y, si tienes registro de actividades de tratamiento, refleja también el cambio ahí. Si el nuevo proveedor trata datos fuera de la Unión Europea, revisa que exista una garantía de transferencia internacional adecuada antes de migrar.
¿Debo auditar a mis subencargados periódicamente? Es una buena práctica revisar al menos una vez al año que sus condiciones de tratamiento y sus garantías de seguridad siguen siendo adecuadas para tu producto.
Para seguir profundizando
Compara esta cadena de proveedores con la de política de privacidad para tienda online, y amplía el marco legal completo en nuestra guía de cumplimiento RGPD para pequeños negocios, donde tratamos también cuándo un SaaS en crecimiento empieza a necesitar un delegado de protección de datos. Consulta además las directrices de la web oficial de la AEPD sobre transferencias internacionales.