legaltica

Si has contratado un proveedor cloud sin contrato de tratamiento adecuado

No, no es correcto dejar datos personales en la nube sin un acuerdo que regule el tratamiento: la ley exige responsabilidades y medidas de seguridad que deben pactarse. Lo que determina si puedes solucionarlo sin lío es qué datos subiste, si el proveedor actúa desde Chile o fuera, y qué medidas básicas de seguridad aplicaste. Primer paso hoy: identifica y exporta todo lo que esté en esa plataforma y guarda evidencia de la configuración y comunicaciones.

43 abogados de protección de datos y privacidad disponibles para este caso
Consulta gratis con un abogado

¿No tienes claro tu caso de protección de datos y privacidad?

Cuéntanoslo y te lo analizamos gratis en un minuto: qué opciones tienes, qué urge y qué contarle al abogado.

Analizar mi caso gratis Sin compromiso · Gratis

Abogados especializados en este caso

Manríquez Rivera Abogados — Santiago
★ 5,0 (13) Protección de Datos y… Manríquez Rivera Abogados, con sede en Huérfanos 757 oficina 614 (Santiago), es un estudio jurídico con más de 15 años de trayectoria que atiende … Santiago
Abierto ahora
Lex Juicios Abogados — Las Condes
★ 4,5 (222) Protección de Datos y… Lex Juicios Abogados —con sede en El Golf, Las Condes— combina más de 13 años de experiencia litigando ante tribunales chilenos con atención presencial … Las Condes
Abierto ahora
Legalfit — Providencia
★ 5,0 (11) Protección de Datos y… Legalfit es una legaltech con sede en Providencia, Santiago, que combina equipo jurídico y tecnología para atender tanto a personas como a empresas. En … Providencia
Abierto ahora
Dellafiori Abogados — Las Condes
★ 5,0 (6) Protección de Datos y… Dellafiori Abogados es un despacho con sede en Las Condes (Alonso de Córdova 5320, oficina 303) dedicado exclusivamente a Propiedad Intelectual y Propiedad Industrial. … Las Condes
Abierto ahora
Estudio Jurídico Lexius — Santiago
★ 4,5 (22) Protección de Datos y… Estudio Jurídico Lexius, con oficinas en Santiago Centro, combina más de 20 años de experiencia en litigación penal, penal económico, derecho civil, laboral y … Santiago
Abierto ahora
FerradaNehme | Abogados — Las Condes
★ 4,9 (19) Protección de Datos y… FerradaNehme es un estudio jurídico multiespecialista con sede en Santiago (Orinoco 90, Piso 16, Las Condes). Fundado en 2000 como el primer despacho chileno … Las Condes
Abierto ahora
Bofill Mir Abogados — Las Condes
★ 4,6 (15) Protección de Datos y… Bofill Mir Abogados (Santiago) es una firma multidisciplinaria fundada en 2006 que asesora a compañías locales e internacionales en derecho societario (corporativo/M&A), proyectos e … Las Condes
Abierto ahora
Araya & Cía Abogados — Providencia
★ 5,0 (7) Protección de Datos y… Araya & Cía. Abogados es un estudio con sede en Providencia (Santiago) especializado en Comercio Internacional y Derecho Agrícola, con oficinas en Perú y … Providencia
Abierto ahora
SILVA — Las Condes
★ 4,7 (12) Protección de Datos y… SILVA es un estudio de propiedad intelectual con sede en Las Condes (Hendaya 60, Piso 4, Santiago). Fundado en 1990, asesora en marcas comerciales, … Las Condes
Cerrado ahora
Mpd Propiedad Intelectual — Providencia
★ 5,0 (8) Protección de Datos y… MPD Propiedad Intelectual (f. 2009) es un estudio jurídico en Providencia – Santiago especializado en protección de marcas, patentes y asesoría corporativa para empresas … Providencia
Abierto ahora
Pinochet & Cia — Talca
★ 4,8 (12) Protección de Datos y… Pinochet & Cia es un despacho legal con sede en Talca (1 Oriente #1550) y una segunda oficina listada en Edificio Opera (Huerfanos 835, … Talca
Abierto ahora
Maiori Servicios Legales | Osorno — Osorno
★ 5,0 (2) Protección de Datos y… MAIORI Servicios Legales (MAIORI ABOGADOS) es un despacho con sede en Osorno que ofrece asesoría integral a empresas y familias en materias societarias, contratos, … Osorno
Abierto ahora
Prieto Abogados — Santiago
★ 4,4 (10) Protección de Datos y… Prieto Abogados (sede en Vitacura, Alonso de Córdova 4355, piso 15) es un despacho chileno con cerca de 40 años de trayectoria que combina … Santiago
Cerrado ahora
Arteaga Gorziglia Cia. Ltda. — Las Condes
★ 5,0 (4) Protección de Datos y… Arteaga | Gorziglia (Arteaga Gorziglia Cía. Ltda.) es un estudio de abogados con sede en Las Condes, Santiago (El Golf 40, piso 5) que … Las Condes
Abierto ahora
Silva & Asociados Jurídico
★ 5,0 (2) Protección de Datos y… Silva & Asociados Jurídico reúne a un equipo de abogados con más de nueve años de trayectoria ofreciendo servicios de Abogados de Derecho Civil … Aún no tenemos su ubicación
Abierto ahora
Ibañez Abogados — Las Condes
★ 5,0 (1) Protección de Datos y… Ibáñez Abogados, con sede en Las Condes (Cerro el Plomo 5931, oficina 1011), combina asesoría en propiedad intelectual y servicios corporativos para empresas chilenas … Las Condes
Abierto ahora
Carey — Las Condes
★ 3,9 (22) Protección de Datos y… Carey es un estudio jurídico full‑service con sede en Santiago (Isidora Goyenechea 2800, piso 43) y oficina en Miami. La firma reúne más de … Las Condes
Abierto ahora
Cuatrecasas — Vitacura
★ 5,0 (1) Protección de Datos y… Cuatrecasas en Santiago (Av. Nueva Costanera 3300, Of. 12) es la oficina de la firma en Chile que ofrece asesoramiento en litigación y arbitraje, … Vitacura
Abierto ahora
Kennedys — Vitacura
★ 5,0 (3) Protección de Datos y… Kennedys en Santiago asesora principalmente a aseguradoras y reaseguradoras desde su oficina en Vitacura. Con presencia en Chile desde 2016 y un equipo local … Vitacura
Abierto ahora
Barros & Errázuriz — Las Condes
★ 4,4 (36) Protección de Datos y… Las Condes
Abierto ahora

¿Tienes razón?

Que hayas subido datos a un servicio cloud sin un contrato de tratamiento adecuado puede ser un problema real, pero si se aprecia en contexto. Lo que importa para valorar tu caso son cuatro cosas: 1) qué tipo de datos subiste —datos sensibles, financieros o datos de clientes son más graves que nombres públicos—; 2) dónde está el proveedor y dónde se procesan los datos —si hay transferencia internacional cambia la normativa y las obligaciones—; 3) qué controles de seguridad existían en la práctica —autenticación, cifrado, accesos restringidos—; y 4) la relación contractual y documental que ya exista —si hay sólo una factura y un correo, o si hay términos de servicio que el proveedor aplica.

Si los datos son sensibles y no hubo cláusula que limite usos ni medidas mínimas, tu posición exige corrección: el proveedor puede estar incumpliendo la normativa de protección de datos y tú puedes tener responsabilidad por habilitar ese procesamiento sin garantías. Si, en cambio, subiste sólo información pública y tomaste medidas razonables, el daño real puede ser menor y bastará con regularizar el contrato.

Evalúa estos puntos con calma: muchas empresas están en esta situación por urgencia operativa, no por mala fe. No te sientas culpable: lo importante es documentarlo y corregirlo.

Cómo se soluciona

1) Identifica y asegura la prueba (lo que puedes hacer hoy sin abogado).

  • Exporta todos los datos que tengas en el servicio cloud en formatos que no dependan de la plataforma (CSV, JSON, PDFs). Conserva la fecha y hora de la exportación y una captura de pantalla de la configuración de permisos. Si puedes, solicita y descarga un registro de accesos (logs).
  • Guarda las comunicaciones con el proveedor: correos, chats, facturas, condiciones de servicio. Haz copias y mételas en un lugar seguro.

2) Clasifica los datos.

  • Haz una lista clara: datos personales básicos (nombre, correo), datos sensibles (salud, ideología), datos financieros, datos de trabajadores, datos de clientes. Esta clasificación determina las obligaciones y las medidas necesarias.

3) Revisa la ubicación y el flujo.

  • Averigua desde qué países el proveedor procesa y almacena la información. Si es fuera de Chile, documenta la ruta. Si es dentro de Chile, identifica la sede legal del proveedor.

4) Remedia la configuración técnica inmediata.

  • Cierra accesos públicos, cambia credenciales, activa autenticación multifactor, aplica cifrado donde sea posible. Documenta cada cambio con capturas y registros.

5) Reclama por escrito al proveedor.

  • Envía una comunicación fehaciente (correo certificado, carta o medio que deje constancia) solicitando: a) copia del contrato de tratamiento o términos que aplican; b) detalle de medidas de seguridad; c) ubicación de los datos; d) compromiso por escrito de no uso distinto al acordado y de colaboración para regularizar. Guarda la respuesta.

6) Redacta o exige un contrato de tratamiento.

  • Un contrato de tratamiento debe incluir obligaciones del proveedor: limitación de finalidades, instrucciones documentadas, medidas de seguridad técnicas y organizativas, subcontratación, asistencia para ejercer derechos de los titulares y cláusulas sobre responsabilidades y retorno o eliminación de datos.

7) Valora la necesidad de medidas administrativas o legales.

  • Si el proveedor se niega o las medidas son insuficientes, considera reclamar ante la autoridad competente o pedir asesoría para acciones legales. Un abogado te ayudará a cuantificar riesgos, preparar el reclamo formal y negociar cláusulas.

Tareas que puede hacer un técnico y cuáles necesitas delegar:

  • Técnico: exportación de datos, cierres de accesos, activación de MFA, copias de logs.
  • Legal: redacción/examen del contrato de tratamiento, reclamación formal a la autoridad, negociación contractual y valoración de responsabilidad.

Qué puede pasar

1) Se arregla con una carta y un contrato: lo más frecuente.

  • El proveedor responde, firma un contrato de tratamiento y mejora las medidas de seguridad. Si los datos no fueron comprometidos, muchas veces la normalización contractual y técnica cierra el asunto sin más consecuencias.

2) Acuerdo o conciliación.

  • Si hay preocupación por uso indebido o filtración, puedes negociar indemnizaciones o compensaciones y la obligación de auditar al proveedor. Un acuerdo evita procedimientos largos y costosos y suele incluir supervisión técnica.

3) Procedimiento administrativo o judicial.

  • Si hay indicios de incumplimiento grave (uso distinto, fuga de datos, subcontratación no autorizada), la autoridad de protección de datos puede requerir antecedentes y sancionar. En sede civil podrías tener reclamos por responsabilidad extracontractual si hubo daño patrimonial o moral. Ten en cuenta el riesgo: incluso ganando, cobrar en caso de insolvencia del proveedor puede ser difícil. Además, si el proveedor tiene sede fuera de Chile, ejecutar una sentencia es más complejo y puede implicar acciones internacionales.

Y si ganas, ¿cobras? Una sentencia favorable o multa administrativa no garantiza cobro si el proveedor no tiene bienes suficientes o está en otra jurisdicción. Por eso la solución contractual previa y las garantías (seguros, cláusulas penales, avales) son cruciales.

Errores que arruinan el caso

  • Borrar logs o la evidencia de accesos sin exportarlos primero. Los registros son la prueba de quién accedió y cuándo.
  • Confiar solo en términos de servicio genéricos y no tener un contrato específico de tratamiento firmado.
  • No clasificar los datos: tratar todo como “igual” lleva a medidas insuficientes para datos sensibles.
  • No documentar las acciones correctoras: los cambios técnicos deben quedar con fecha y autor para demostrar diligencia.
  • Aceptar un acuerdo verbal con el proveedor para “arreglarlo” sin dejarlo por escrito.

¿Necesitas un abogado para esto?

La primera carta y la exportación de datos las puedes hacer tú; en muchos casos eso basta para que el proveedor regularice. Necesitarás abogado si el proveedor se niega a firmar un contrato de tratamiento adecuado, si hay indicios de uso indebido o filtración, o si quieres reclamar daños o coordinar con la autoridad de protección de datos. Si calificas para asistencia jurídica gratuita, menciona esa opción al buscar ayuda.

Casos relacionados

Otros problemas frecuentes en protección de datos y privacidad

Preguntas frecuentes sobre este caso

Puede servir como indicio, pero rara vez es suficiente: los términos generales suelen ser unilaterales y no detallan obligaciones concretas ni medidas de seguridad. Lo recomendable es un contrato específico que establezca las instrucciones del responsable, medidas técnicas y la prohibición de subcontratar sin autorización.

La transferencia internacional complica la situación: debes documentar el país donde se procesan los datos y las garantías ofrecidas. Además, la ejecución de derechos o reclamaciones puede requerir pasos adicionales y asesoría especializada.

Depende del contrato comercial. En términos prácticos, copia tus datos y configura un nuevo servicio; pero consulta antes las obligaciones contractuales para evitar acusaciones de incumplimiento. Si no hay contrato, documenta la extracción y el motivo del cambio.

Es una buena medida, pero no sustituye un contrato de tratamiento. La seguridad técnica debe combinarse con obligaciones contractuales sobre uso, subcontratación, retención y eliminación de datos.

La obligación de informar depende del riesgo y del tipo de datos. Si hubo un acceso no autorizado o uso distinto que afecte derechos, suele convenir informar a titulares y, si procede, notificar a la autoridad. Valora esto con un profesional para definir el alcance y el contenido.

¿Necesitas resolver este problema legal?

Te conectamos con los mejores abogados especializados. Consulta gratuita y sin compromiso.

Ver abogados