Un producto SaaS mantiene una relación de datos prolongada con cada usuario, casi siempre apoyada en una cadena de proveedores técnicos. Explicar bien esta cadena es lo que más diferencia a un SaaS del resto de sitios web.

Identifica a todos tus subencargados

Hosting, envío de correos transaccionales, procesamiento de pagos y almacenamiento de archivos suelen ser servicios distintos. Cada uno actúa como encargado del tratamiento, y conviene nombrar al menos sus categorías en tu política de privacidad.

Subencargado Datos que suele tratar
Hosting / infraestructura en la nube Todos los datos de la aplicación
Email transaccional Correo electrónico, contenido del mensaje
Procesador de pagos de suscripción Datos de facturación, método de pago
Soporte y atención al cliente Historial de conversaciones, datos de cuenta

Cuándo hay transferencia internacional

Si alguno de tus proveedores trata datos fuera del Espacio Económico Europeo, existe una transferencia internacional de datos que debe garantizarse mediante un mecanismo adecuado, habitualmente cláusulas contractuales tipo.

Cuentas de prueba y cuentas canceladas

Define qué ocurre con los datos de una cuenta de prueba no utilizada o de una cuenta cancelada. Fijar un plazo de conservación claro para ambos casos, dentro de tu política general de retención, evita que se acumulen datos sin finalidad activa.

Funciones basadas en inteligencia artificial

Si tu producto incorpora funciones que analizan datos de usuarios mediante inteligencia artificial, prepara una cláusula específica antes de lanzarlas, indicando qué datos se usan, con qué finalidad y si intervienen proveedores externos de estas tecnologías.

Caso práctico

Una startup de gestión de proyectos añadió a su política de privacidad una tabla con sus principales subencargados, indicando para cada uno el país donde trata los datos y la garantía aplicada. Esta transparencia adicional se convirtió en un argumento de venta frente a clientes empresariales que debían auditar sus propios proveedores.

Preguntas frecuentes

¿Necesito un delegado de protección de datos si soy un SaaS pequeño? No siempre, depende del volumen y del tipo de datos que trates. Consulta los supuestos obligatorios antes de descartarlo.

¿Debo listar el nombre exacto de cada subencargado? Es buena práctica hacerlo, o al menos mantener un listado accesible bajo petición, especialmente si tus clientes son empresas que auditan a sus proveedores.

¿Qué pasa si cambio de proveedor de hosting o de infraestructura en la nube? Actualiza tu política de privacidad y, si tienes registro de actividades de tratamiento, refleja también el cambio ahí. Si el nuevo proveedor trata datos fuera de la Unión Europea, revisa que exista una garantía de transferencia internacional adecuada antes de migrar.

¿Debo auditar a mis subencargados periódicamente? Es una buena práctica revisar al menos una vez al año que sus condiciones de tratamiento y sus garantías de seguridad siguen siendo adecuadas para tu producto.

Para seguir profundizando

Compara esta cadena de proveedores con la de política de privacidad para tienda online, y amplía el marco legal completo en nuestra guía de cumplimiento RGPD para pequeños negocios, donde tratamos también cuándo un SaaS en crecimiento empieza a necesitar un delegado de protección de datos. Consulta además las directrices de la web oficial de la AEPD sobre transferencias internacionales.

💡
Consejo. Genera con nuestro generador gratuito una política de privacidad ajustada a tu sitio web en minutos.