Ilustración editorial abstracta en coral y blanco roto sobre el tema: RGPD en salas de datos: guía práctica para operaciones en Latinoamérica
Security

RGPD en salas de datos: guía práctica para operaciones en Latinoamérica

  • gdpr
  • security
  • compliance
  • data protection
  • due diligence
En esta página
  1. El disparador es el dato, no tu domicilio fiscal
  2. Comprar un objetivo europeo te mete de lleno en el ámbito
  3. Vender a clientes europeos cuenta igual
  4. El origen del capital también pesa
  5. Mostrar una carpeta ya es una divulgación
  6. El RGPD no viaja solo: tus leyes locales van al lado
  7. Brasil: la LGPD y la ANPD
  8. México: la LFPDPPP renovada
  9. Colombia: la Ley 1581 y la Superintendencia
  10. Chile: la nueva ley 21.719
  11. La regla mental sencilla
  12. Qué datos personales terminan en una sala de negociación
  13. Separa lo ordinario de lo especial antes de subir nada
  14. Minimiza en las fases tempranas
  15. Sectores que deberían tratar esto como norma, no como extra
  16. Responsable o encargado: define los papeles antes de abrir la sala
  17. Tú eres el responsable del tratamiento
  18. El proveedor de la VDR es el encargado
  19. Cada postor se vuelve responsable por derecho propio
  20. Papeles mal definidos: el hallazgo de auditoría más repetido
  21. Las multas no son un espantajo
  22. Los artículos que de verdad mueven la aguja
  23. El Artículo 32 es el que responde tu tecnología
  24. Cómo cada función de la VDR responde al Artículo 32
  25. Cifrado: el piso, no el techo
  26. Permisos por carpeta y por grupo
  27. Marcas de agua dinámicas y vista de solo lectura
  28. La bitácora de auditoría merece renglón propio
  29. Derechos de las personas cuyos datos guardas
  30. La trazabilidad es el mecanismo, no un adorno
  31. El plazo corre aunque estés cerrando la operación
  32. Dónde se permite que vivan tus datos
  33. Lo ideal: dentro de la UE o el EEE
  34. Si los datos aterrizan en Estados Unidos
  35. La exposición es real, no hipotética
  36. Y un dato para equipos de la región
  37. El matiz del Brexit
  38. La secuencia de configuración, de un vistazo
  39. Qué debe decir el contrato de tratamiento (DPA)
  40. Pide el DPA y la lista de subencargados por adelantado
  41. Cuando hay una brecha: el reloj de 72 horas
  42. La responsabilidad recae en ti aunque falle el proveedor
  43. Aquí una sala real paga su costo
  44. Cuánto tiempo dejar la sala abierta tras cerrar
  45. El principio de limitación del plazo
  46. Acuerda la ventana en el DPA y hazla cumplir
  47. Cómo auditar la postura de un proveedor frente al RGPD
  48. Dónde profundizar en cada control

Un grupo mexicano firma la compra de una filial en Alemania. Un fondo de São Paulo entra a una fintech con clientes en Portugal. Una exportadora chilena de vino levanta capital con inversores de Londres.

En los tres casos pasa lo mismo. Los archivos más delicados de la operación acaban en una sala de datos virtual: nóminas, padrones de clientes, tablas de accionistas, contratos firmados.

Casi todo eso son datos personales. Y si esas personas están en Europa, el Reglamento General de Protección de Datos entra al tablero.

Esta guía es una lista de puntos concretos, no un ensayo. Recórrela de arriba abajo antes de invitar a nadie a la sala.

El disparador es el dato, no tu domicilio fiscal

Muchos equipos latinoamericanos asumen que el RGPD es un problema europeo. No lo es.

El Artículo 3 le da alcance extraterritorial. Lo que importa es a quién pertenecen los datos, no dónde tiene su matriz tu empresa.

Comprar un objetivo europeo te mete de lleno en el ámbito

Si la empresa que adquieres emplea a personas en la UE o el Reino Unido, sus expedientes de recursos humanos son datos personales europeos.

En el minuto en que esos archivos suben a la sala, el reglamento aplica. Aunque la firma compradora esté registrada en Guadalajara.

Vender a clientes europeos cuenta igual

Una comercializadora de café colombiana con base de clientes en España arrastra listas de contactos, pedidos y facturas con nombres europeos.

Esa cartera comercial es datos personales. Una due diligence la va a exponer entera si nadie la filtra antes.

El origen del capital también pesa

Una ronda con un VC londinense suele traer consigo un revisor que pisa suelo británico. El RGPD del Reino Unido acompaña a ese inversor, y tu data room pasa a responder ante dos regímenes casi idénticos a la vez.

Mostrar una carpeta ya es una divulgación

Dar acceso a un postor a una carpeta con datos personales no es un trámite técnico. Es una comunicación de datos que necesita base legal.

Lo más habitual es apoyarse en el interés legítimo, respaldado por una prueba de ponderación que puedas mostrar si un regulador la pide después.

Diagrama que muestra al responsable del tratamiento y al encargado (proveedor de la VDR) unidos por un contrato del Artículo 28, con la responsabilidad compartida pero nunca transferida

El RGPD no viaja solo: tus leyes locales van al lado

Aquí está la trampa que sorprende a los equipos de la región. En una operación transfronteriza rara vez aplica una sola ley.

El RGPD convive con la norma de tu país, y las dos te vigilan a la vez.

Brasil: la LGPD y la ANPD

La Lei Geral de Proteção de Dados se inspira directamente en el RGPD: mismos roles de controlador y operador, mismas bases legales, misma lógica de minimización.

La Autoridade Nacional de Proteção de Dados ya emite sanciones. Un fondo brasileño que compra en Europa suele quedar bajo LGPD y RGPD simultáneamente.

México: la LFPDPPP renovada

La Ley Federal de Protección de Datos Personales en Posesión de los Particulares fue reformada en 2025 y endurece las obligaciones de aviso de privacidad y de medidas de seguridad.

Un comprador de Monterrey que revisa un target alemán responde ante su marco local y, por los datos europeos, ante el RGPD.

Colombia: la Ley 1581 y la Superintendencia

El régimen colombiano de habeas data, vigilado por la Superintendencia de Industria y Comercio, exige registro de bases de datos y autorización del titular. No sustituye al RGPD cuando hay datos europeos en la sala; se apila encima.

Chile: la nueva ley 21.719

Chile aprobó en 2024 una ley que crea una Agencia de Protección de Datos Personales y se acerca mucho al modelo europeo.

Para una exportadora chilena con clientes en la UE, la práctica sensata es diseñar la sala para el estándar más alto y cumplir las dos normas de una sola vez.

La regla mental sencilla

Cumple con el listón más exigente y habrás cumplido con casi todos. En una operación regional con contraparte europea, ese listón casi siempre es el RGPD.

Confirma los detalles de cada régimen local con tu asesoría, porque los plazos y los registros difieren país por país.

Qué datos personales terminan en una sala de negociación

Más de los que el vendedor cree. Un índice de diligencia estándar mezcla datos ordinarios con datos de categoría especial, que arrastran condiciones más duras bajo el Artículo 9.

Datos personales que suelen aparecer en una VDR de fusiones y adquisiciones

Categoría de datosDónde suele esconderseSensibilidad según el RGPD
Nóminas, contratos laborales, finiquitosCarpeta de recursos humanosEstándar, gran volumen
Padrón de clientes y prospectosCarpeta comercial / ventasEstándar, a menudo enorme
Tabla de accionistas y participacionesCarpeta corporativa / legalEstándar
Incapacidades, seguros médicos, quejas laboralesConflictos de RR. HH. / segurosCategoría especial (Art. 9)
Litigios y verificaciones de antecedentesCarpeta legal / riesgosSensibles, a veces categoría especial
Los datos de categoría especial necesitan una condición explícita del Artículo 9, no solo una base legal del Artículo 6.

Separa lo ordinario de lo especial antes de subir nada

Los nombres, cargos y sueldos son datos estándar. Los historiales médicos de un expediente de seguros o la afiliación sindical en un conflicto laboral son categoría especial y piden una condición aparte.

Confundirlos es el error que un regulador detecta primero.

Minimiza en las fases tempranas

Redacta o seudonimiza los datos personales al inicio de la diligencia. Revela el detalle completo solo a un comprador confirmado.

Es la forma más limpia de honrar el principio de minimización del Artículo 5 sin frenar la operación.

Sectores que deberían tratar esto como norma, no como extra

Quien maneja datos de salud de forma rutinaria, como las operaciones de ciencias de la vida, o quien mueve carteras masivas de clientes, como los servicios financieros, debería asumir la redacción como configuración por defecto.

Responsable o encargado: define los papeles antes de abrir la sala

El reparto de roles no es teoría legal. Decide quién firma qué, quién responde ante la autoridad y quién carga con la culpa cuando algo falla.

Tú eres el responsable del tratamiento

Decides por qué y cómo se tratan los datos, y llevas la responsabilidad principal frente al regulador. Ese papel no se delega por más que contrates a un tercero para alojar los archivos.

El proveedor de la VDR es el encargado

Trata los datos solo siguiendo tus instrucciones documentadas. No decide finalidades por su cuenta; ejecuta lo que tú definiste.

Cada postor se vuelve responsable por derecho propio

Cuando un postor recibe datos personales para evaluarlos con su propio equipo, pasa a ser responsable independiente. Por eso la carta de proceso o el acuerdo de confidencialidad deben fijar los deberes de protección de datos de cada parte.

Papeles mal definidos: el hallazgo de auditoría más repetido

Corregirlo por adelantado cuesta una tarde. Corregirlo después de que una operación se audita cuesta caro. Ponlo por escrito antes de la primera invitación.

72h
Plazo para avisar a la autoridad de control tras una brecha calificada
4%
De la facturación mundial anual: el techo de la multa del RGPD
€5.88 mil M
Total de multas del RGPD impuestas en Europa hasta la fecha

Las multas no son un espantajo

Los reguladores europeos habían impuesto más de 5880 millones de euros en sanciones a inicios de 2025, según el CMS GDPR Enforcement Tracker.

Una seguridad pobre bajo el Artículo 32 es una causa recurrente. Una sala con fugas es justo el tipo de fallo concentrado que atrae inspección.

Los artículos que de verdad mueven la aguja

No hace falta memorizar el reglamento. Cinco artículos hacen casi todo el trabajo en una transacción, y tu contrato con el proveedor y la configuración de la sala se juzgan contra ellos.

Artículos del RGPD que un operador de sala de datos debe reconocer

ArtículoQué exigeQué significa para tu sala
Art. 5Minimización, limitación de finalidad y de plazoComparte solo lo que la diligencia necesita; fija conservación y borrado
Art. 6 / Art. 9Una base legal, más una condición para datos especialesDocumenta el interés legítimo; cuida los expedientes médicos de RR. HH.
Art. 28Contrato escrito entre responsable y encargadoDPA firmado con el proveedor antes de arrancar
Art. 32Seguridad proporcional al riesgoCifrado, control de acceso, marcas de agua, bitácora
Art. 33Notificación de la brecha en 72 horasEl proveedor te avisa rápido; tú avisas al regulador
Las referencias siguen el RGPD de la UE; el RGPD del Reino Unido las refleja casi igual. Verifica con tu asesoría legal.

El Artículo 32 es el que responde tu tecnología

Está redactado a propósito por resultados, no por lista fija: pide seguridad “proporcional al riesgo”. Para una sala con miles de registros personales en una operación viva, ese listón es alto.

Teniendo en cuenta el estado de la técnica […] el responsable y el encargado del tratamiento aplicarán medidas técnicas y organizativas apropiadas […] incluyendo […] la seudonimización y el cifrado de datos personales.

Artículo 32(1), RGPD de la UE

El texto completo del Artículo 32 nombra el cifrado, la resiliencia y las pruebas periódicas como medidas esperadas. Es exactamente el conjunto de funciones que trae una sala de datos dedicada y que una carpeta compartida cualquiera no ofrece.

Cómo cada función de la VDR responde al Artículo 32

Este es el argumento práctico más fuerte para usar una sala real en vez del correo o un disco en la nube. Los controles que hacen que una VDR sea una VDR son las mismas medidas que espera el Artículo 32.

Controles que importan al RGPD: sala de datos frente a compartir a la antigua

Control relevante para el RGPDSala de datos virtualAdjuntos de correoDisco en la nube genérico
Cifrado en tránsito y en reposo Yes Parcial Yes
Control de acceso a nivel de documento Yes No Limitado
Bitácora completa (responsabilidad Art. 5) Yes No Limitada
Revocación instantánea del acceso Yes No Variable
Residencia de datos configurable A menudo No Variable
Certificaciones vigentes (SOC 2 / ISO 27001) Yes No Variable
Las capacidades cambian según proveedor y plan; confirma el alcance actual con cada uno antes de confiar en él.

Cifrado: el piso, no el techo

El cifrado en tránsito y en reposo es innegociable. Un disco genérico a veces lo cubre; los adjuntos de correo rara vez, y ninguno de los dos da lo que sigue en esta lista.

Permisos por carpeta y por grupo

En vez de entregar la sala entera, das acceso a la carpeta que cada equipo necesita. Un postor comercial no debería ver los expedientes médicos que solo tocan al comprador confirmado.

Marcas de agua dinámicas y vista de solo lectura

Disuaden la copia y permiten rastrear una filtración hasta el usuario que la originó. Es la diferencia entre sospechar y probar.

La bitácora de auditoría merece renglón propio

El Artículo 5(2) obliga al responsable a demostrar el cumplimiento, y un registro completo de quién vio, descargó o imprimió cada archivo es la mejor prueba que puedes tener.

Para el detalle mecánico, la guía de cómo funciona una sala de datos recorre permisos y registro, la de bitácoras explicadas se centra en el log, y la de funciones de una VDR desglosa cada control. Si quieres ver dos plataformas profundas lado a lado en estos puntos, la comparativa iDeals vs Datasite los alinea.

Derechos de las personas cuyos datos guardas

Los titulares (empleados, clientes, contrapartes) conservan sus derechos durante toda la operación. Una transacción en curso no es excusa para ignorarlos, y por lo general tienes un mes para responder.

Derechos de los titulares y qué implican dentro de la sala

Derecho (artículo)Qué puede pedir la personaImplicación para la sala
Acceso (Art. 15)Una copia de sus datos y cómo se usanDebes localizar y exportar sus registros con rapidez
Supresión (Art. 17)Borrado cuando no hay base preponderanteEl borrado debe alcanzar la sala y sus respaldos
Oposición (Art. 21)Frenar el tratamiento por interés legítimoTu prueba de ponderación tiene que aguantar la objeción
Rectificación (Art. 16)Corregir datos inexactosLas versiones sustituidas deben rastrearse, no sobrescribirse en silencio
Los derechos no son absolutos; algunos se matizan durante la diligencia. Confirma cada respuesta con tu asesoría legal.

La trazabilidad es el mecanismo, no un adorno

Si no puedes decir quién tiene copia de un documento, no puedes responder con credibilidad a una solicitud de acceso o de supresión.

Por eso los permisos granulares y un índice que se pueda buscar cuentan para el cumplimiento tanto como para el control.

El plazo corre aunque estés cerrando la operación

Un mes es un mes. Una sala ordenada convierte una solicitud del titular en una consulta de cinco minutos; una caótica la convierte en una crisis de fin de semana.

Dónde se permite que vivan tus datos

La ubicación del alojamiento es una decisión de cumplimiento, no solo de latencia. El RGPD restringe las transferencias fuera del Espacio Económico Europeo salvo que el destino ofrezca protección esencialmente equivalente.

Lo ideal: dentro de la UE o el EEE

Si el proveedor te deja fijar la región a un centro europeo, el problema de la transferencia internacional simplemente desaparece para las operaciones europeas. Es la vía más sencilla de reducir tu superficie de cumplimiento.

Si los datos aterrizan en Estados Unidos

Necesitas un mecanismo de transferencia válido antes de que salgan de Europa.

En la práctica pesan dos: una decisión de adecuación (el Marco de Privacidad de Datos UE-EE. UU. cubre a organizaciones estadounidenses certificadas) y las Cláusulas Contractuales Tipo, respaldadas por una evaluación del riesgo de la transferencia.

La exposición es real, no hipotética

En 2023 el regulador irlandés multó a Meta con 1200 millones de euros por transferencias ilícitas a Estados Unidos, la mayor sanción del RGPD registrada hasta ese momento.

El Comité Europeo de Protección de Datos mantiene su orientación sobre transferencias internacionales. Conviene leerla antes de elegir región.

Y un dato para equipos de la región

Alojar en la UE no te libera de tu ley local. Si eres una empresa brasileña, la LGPD también regula la salida de datos de Brasil; si eres mexicana, la LFPDPPP tiene sus propias reglas de transferencia.

La región europea resuelve el frente RGPD, pero revisa el frente local en paralelo. Muchos proveedores de nivel empresarial, incluidas opciones como Ellty, permiten fijar el alojamiento a una región de la UE; nuestra guía de residencia de datos y la entrada del glosario sobre residencia explican cómo comprobarlo y bloquearlo.

El matiz del Brexit

El Reino Unido opera hoy su propio RGPD británico, casi calcado del europeo y aplicado por la Oficina del Comisionado de Información. Una operación que toque a titulares del Reino Unido y de la UE puede responder ante dos regímenes a la vez.

La UE le concede al Reino Unido una decisión de adecuación, pero se revisa de forma periódica y no es permanente. La medida pragmática es alojar en el EEE y tratar el RGPD británico como obligación paralela.

La secuencia de configuración, de un vistazo

El cumplimiento es sobre todo disciplina de configuración. Estos pasos cubren lo esencial antes de invitar a cualquier revisor externo. Trátalos como base y ajusta según la sensibilidad de tu operación.

Cómo operar una sala de datos conforme al RGPD

Los pasos que mantienen defendible una sala de negociación bajo el RGPD.

Estimated time: 2h

  1. Firma el contrato de tratamiento

    Formaliza un DPA del Artículo 28 con el proveedor antes de subir nada, que cubra subencargados, medidas de seguridad y borrado al terminar.

  2. Minimiza y seudonimiza

    Redacta o seudonimiza los datos personales en la diligencia temprana y revela el detalle completo solo a un comprador confirmado bajo acceso más estricto.

  3. Fija una base legal y regístrala

    Documenta tu evaluación de interés legítimo para divulgar datos a los postores, y maneja los archivos de categoría especial bajo una condición del Artículo 9.

  4. Blinda permisos y seguridad

    Da acceso por carpeta y por grupo, activa marcas de agua, vista de solo lectura, doble factor y cifrado antes de invitar a nadie.

  5. Planea conservación y borrado

    Acuerda cuánto tiempo queda abierta la sala y consigue confirmación escrita de que el proveedor borra todas las copias, respaldos incluidos, al cerrar o romperse la operación.

  6. Prepara tu protocolo de brecha

    Definan quién avisa a quién para cumplir el plazo de 72 horas si el proveedor te reporta un incidente.

Qué debe decir el contrato de tratamiento (DPA)

Un DPA del Artículo 28 es el contrato que vuelve lícito tu uso de un proveedor. Sin él estás en infracción en el instante en que un dato personal entra a la sala, por muy fuerte que sea el cifrado.

Qué debe cubrir un contrato de tratamiento conforme al RGPD

Pros

  • El objeto, la duración, la naturaleza y la finalidad del tratamiento
  • El compromiso de tratar los datos solo según tus instrucciones documentadas
  • Obligaciones de confidencialidad para todos los que tocan los datos
  • Las medidas de seguridad del Artículo 32 que el proveedor mantendrá
  • Reglas para contratar subencargados, con aviso previo y tu derecho a oponerte
  • Borrado o devolución de todos los datos cuando termina el encargo

Cons

  • Una página genérica de términos de servicio no reemplaza un DPA firmado
  • Los subencargados no declarados pueden echar abajo tu posición de transferencia
  • Una redacción vaga sobre el borrado suele dejar intactos los respaldos

Pide el DPA y la lista de subencargados por adelantado

Un proveedor que no pueda entregar ambos con rapidez es uno al que no deberías confiar una carpeta de nóminas. También es la forma más veloz de distinguir una plataforma de verdad conforme de otra que solo se anuncia como segura.

Las reseñas de iDeals, Datasite y Ansarada señalan dónde publica cada proveedor estos documentos.

Cuando hay una brecha: el reloj de 72 horas

El tiempo empieza a correr en cuanto tienes conocimiento del incidente. Bajo el Artículo 33, ante una violación de datos personales que probablemente entrañe riesgo para los derechos de las personas, tienes 72 horas para notificar a la autoridad de control, y quizá debas informar también a los afectados según el Artículo 34.

La responsabilidad recae en ti aunque falle el proveedor

Como responsable del tratamiento, ese deber es tuyo incluso si el fallo ocurrió en la infraestructura del encargado. Por eso tu DPA debe exigir que el proveedor te avise sin dilación indebida: si te enteras tarde, incumples tú.

Aquí una sala real paga su costo

Como cada acción queda registrada y el acceso se revoca al instante, puedes acotar el incidente con precisión (quién vio qué archivo y cuándo) y cortar la exposición en segundos, en lugar de mandar correos frenéticos de retiro.

La guía de notificación de brechas del regulador británico detalla qué debe contener el aviso, y tener la bitácora lista convierte un caos angustioso en una respuesta documentada.

Cuánto tiempo dejar la sala abierta tras cerrar

No de forma indefinida. Es uno de los fallos evitables más comunes en la región, porque una vez cerrada la operación nadie se acuerda de apagar la sala.

El principio de limitación del plazo

El Artículo 5(1)(e) dice que no conservas datos personales más tiempo del necesario para la finalidad. Cuando una operación se cierra o se cae, la finalidad de la diligencia se agotó.

Dejar una sala llena de expedientes de empleados abierta durante meses después es tratamiento sin finalidad.

Acuerda la ventana en el DPA y hazla cumplir

Una confirmación escrita de que el borrado alcanza archivos activos, exportaciones y respaldos es lo que separa un cierre defendible de una responsabilidad que duerme en silencio en el servidor de alguien.

Si piensas reutilizar la plataforma entre operaciones, la guía de cómo migrar a una nueva sala de datos cubre traspasos limpios sin dejar copias huérfanas.

Cómo auditar la postura de un proveedor frente al RGPD

Haz las preguntas difíciles antes de comprometerte y exige las respuestas por escrito. Un proveedor sólido las tendrá listas; la evasiva es en sí una señal de alarma. Enfoca tu due diligence en cinco frentes.

  • Alojamiento y residencia: ¿puedes elegir región de la UE o el EEE, y dónde se guardan los respaldos?
  • Certificaciones: ¿tiene SOC 2 Type II e ISO 27001 vigentes, y comparte los informes?
  • Subencargados: ¿hay una lista pública y actualizada, y cómo te notifican los cambios?
  • Garantías de borrado: ¿el borrado cubre los respaldos, y cuánto tarda?
  • Proceso de brecha: ¿cuál es la ventana de aviso comprometida contigo, y qué incluye la notificación?

Dónde profundizar en cada control

Para la mecánica detrás de estas preguntas, nuestra lista de verificación de funciones de seguridad y la guía de certificaciones explicadas cubren lo esencial.

Las listas clasificadas para fusiones y adquisiciones y servicios financieros filtran justo por estos criterios, y en la página de precios puedes pesar certificaciones, alojamiento y tarifas en USD lado a lado.

Preguntas frecuentes

¿Aplica el RGPD si mi empresa está en México, Brasil o Colombia?

Puede aplicar. El RGPD tiene alcance extraterritorial bajo el Artículo 3, así que si los datos personales de tu sala se refieren a personas en la UE o el Reino Unido, o si estás adquiriendo un negocio europeo, el reglamento aplica sin importar dónde esté tu empresa. Además, tu operación seguramente cae bajo una ley local como la LGPD o la LFPDPPP, y ambas te vigilan a la vez. Tratar la sala como si el RGPD estuviera en juego es el enfoque seguro por defecto en cualquier operación transfronteriza.

¿De verdad es obligatorio un contrato de tratamiento firmado?

Sí. El Artículo 28 exige un contrato escrito entre el responsable y cualquier encargado antes de tratar datos personales. Los términos de servicio estándar de un proveedor normalmente no cumplen el requisito por sí solos, así que pide un DPA específico y comprueba que cubre seguridad, subencargados y borrado. Subir datos personales sin él te pone en infracción.

¿Puedo guardar documentos de la operación en una sala alojada en EE. UU.?

A veces, pero solo con un mecanismo de transferencia válido. Eso significa que el proveedor esté certificado bajo el Marco de Privacidad de Datos UE-EE. UU., o que te apoyes en Cláusulas Contractuales Tipo respaldadas por una evaluación del riesgo de la transferencia. Cuando se pueda, elegir una región alojada en la UE evita del todo la pregunta de la transferencia internacional.

¿Cómo ayuda una sala de datos con el cumplimiento del RGPD en concreto?

Aporta las medidas técnicas que espera el Artículo 32: cifrado, control de acceso granular, marcas de agua y una bitácora completa, además de la revocación instantánea. El registro de auditoría también respalda el principio de responsabilidad del Artículo 5 al probar quién accedió a qué documento y cuándo, algo invaluable si un regulador alguna vez lo pregunta.

¿Qué hago cuando la operación se cierra?

Cierra la sala y consigue confirmación escrita de que el proveedor borró todos los datos personales, respaldos incluidos, conforme a tu DPA y al principio de limitación del plazo del Artículo 5. Dejar una sala de negociación abierta de forma indefinida tras completar una transacción es un fallo de cumplimiento común y evitable.

¿Quién responde si la brecha la causa el proveedor de la VDR?

Como responsable del tratamiento, sigues respondiendo ante el regulador y ante los afectados, y por eso tu DPA debería exigir que el proveedor te notifique sin dilación indebida para que cumplas el plazo de 72 horas. Los encargados también pueden afrontar responsabilidad directa bajo el RGPD, pero eso no borra tus propias obligaciones.

El RGPD transforma una sala de datos de una comodidad en un control. Define bien los papeles, el contrato y la seguridad antes de abrir la puerta, ten cerca la bitácora y clava una fecha de borrado para el día en que termine la operación.

Gestionada así, y sin perder de vista tu ley local, la misma plataforma que agiliza tu transacción se vuelve tu mejor prueba de cumplimiento. Para valorar proveedores por exactamente estos criterios, el centro de comparación alinea certificaciones, alojamiento y precios en USD de todas las VDR que probamos.