Si has contratado un proveedor cloud sin contrato de tratamiento adecuado
No es correcto dejar datos personales en la nube sin un contrato que regule el tratamiento: la responsabilidad primaría sobre quien decide la finalidad. Lo que determina su posición son tres cosas: qué datos hay en la nube, qué obligaciones incumple el proveedor y qué evidencias tiene usted. Primer paso: recopile la documentación de contratación y las configuraciones de acceso y backup del servicio.
¿No tienes claro tu caso de protección de datos y privacidad?
Cuéntanoslo y te lo analizamos gratis en un minuto: qué opciones tienes, qué urge y qué contarle al abogado.
Analizar mi caso gratis Sin compromiso · GratisAbogados especializados en este caso
¿Tienes razón?
Tener datos en un proveedor cloud sin un contrato de tratamiento que regule obligaciones básicas no le exime de responsabilidad. En Colombia, quien decide la finalidad del tratamiento sigue siendo responsable frente a los titulares y ante la Superintendencia de Industria y Comercio, aunque subcontrate procesamiento en la nube.
Evalúe su caso con tres preguntas prácticas:
- ¿Qué tipo de datos hay en la nube? Si se trata de datos sensibles o de bases con información masiva de clientes, el riesgo es mayor. Datos de carácter administrativo tienen menor riesgo relativo, pero no están exentos.
- ¿Qué obligaciones incumple el proveedor? Faltas habituales: ausencia de medidas de seguridad documentadas, subprocesadores no autorizados, falta de cláusulas sobre retorno o eliminación de datos al terminar el contrato.
- ¿Qué evidencia tiene usted? Si conserva correos de contratación, facturas, diagramas de arquitectura y logs de acceso, podrá demostrar diligencia. Si no hay nada, la autoridad puede entender que hubo negligencia.
Si las tres preguntas apuntan a incumplimiento, su posición legal es débil. Si usted tiene pruebas de que el proveedor actuó de mala fe o divulgó datos, puede iniciar acciones más contundentes.
Cómo se soluciona
1) Reúna toda la documentación. Busque: contrato firmado o términos de servicio, correos de negociación, facturas, comprobantes de pago, diagramas de arquitectura, logs de acceso y exportaciones de las copias de seguridad. Exporte configuraciones de permisos y políticas de retención.
2) Haga una auditoría técnica interna o externa. Verifique dónde están físicamente los servidores, qué cifrado existe en tránsito y en reposo, cómo se gestionan claves y accesos, y qué subprocesadores usa el proveedor. Esto lo puede encargar el equipo de TI o un perito técnico.
3) Escriba una petición fehaciente al proveedor. Use un derecho de petición cuando el proveedor sea una entidad local o una comunicación con constancia de recibido si es una empresa privada. Solicite copia del contrato de tratamiento aplicable, la lista de subprocesadores y las medidas de seguridad. Guarde las respuestas.
4) Exija la firma de un contrato de tratamiento o cláusulas adicionales. El contrato debe recoger obligaciones de confidencialidad, medidas de seguridad, trazabilidad de accesos, limites al subprocesamiento, y cláusulas de devolución o eliminación de datos al terminar el servicio.
5) Asegure una ruta de salida y recuperación de datos. Prepare procedimientos para exportar y borrar datos de forma verificable. Si el proveedor se niega, ponga por escrito el requerimiento y documente resistencia.
6) Si detecta incumplimiento grave (pérdida, divulgación no autorizada), active el plan de respuesta a incidentes: contenga el incidente, compile evidencia, notifique a la autoridad y a los titulares si procede. Esto último requiere valoración legal sobre obligaciones de notificación.
7) Si el proveedor no colabora, considere medidas contractuales y acciones administrativas o civiles. Puede iniciar una reclamación ante la Superintendencia y, si hay daño, reclamar frente a los jueces competentes.
Acciones que puede hacer hoy: exportar sus datos, recopilar evidencia contractual y enviar una comunicación con constancia de recibido. Para negociar cláusulas complejas o litigar, busque asesoría jurídica.
Qué puede pasar
1) Se arregla con una corrección. Frecuente resultado: el proveedor firma un contrato de tratamiento y mejora medidas de seguridad; usted recibe garantías de eliminación y se evita mayor conflicto.
2) Acuerdo o conciliación. Si hubo exposición o riesgo, las partes suelen negociar medidas correctivas y, en ocasiones, compensaciones. Un acuerdo reduce incertidumbre y evita procedimientos largos.
3) Investigación y sanción administrativa. La Superintendencia puede investigar y ordenar medidas correctivas o sanciones. Además, si hubo daño demostrable, puede haber demandas civiles por reparación. Incluso con sentencia favorable, la ejecución depende de la situación patrimonial del proveedor; por eso la negociación práctica es relevante.
¿Y si gana, cobra? Una resolución a su favor reconoce responsabilidad, pero la ejecución material depende de la capacidad del responsable o del proveedor. Contar con pruebas claras y acuerdos que concreten obligaciones de reparación mejora la probabilidad de obtener una reparación real.
Errores que arruinan el caso
- No exportar los datos ni hacer copia antes de reclamar: si el proveedor cambia configuraciones o borra información, pierde evidencia.
- Confiar sólo en términos de servicio generales sin cláusulas expresas de tratamiento.
- No verificar ubicación física de los datos ni subprocesadores: desconocer dónde se alojan sus datos dificulta acciones.
- No documentar comunicaciones: si todo fue verbal, probar obligaciones será muy difícil.
- Eliminar logs o pruebas técnicas por pensar que son «innecesarias»: esos registros suelen ser la prueba clave en una investigación.
¿Necesitas un abogado para esto?
Puede iniciar acciones básicas sin abogado: exportar datos, recopilar contratos y pedir información por escrito. Necesita abogado cuando hay pérdida de datos, divulgación o si el proveedor ofrece compensaciones: entonces conviene valorar la oferta, negociar y, si procede, litigar. Si no tiene recursos, pregunte por asistencia jurídica gratuita o por la Defensoría del Pueblo para orientación inicial.
Casos relacionados
Otros problemas frecuentes en protección de datos y privacidad
Preguntas frecuentes sobre este caso
Sí, puede solicitar la eliminación y la devolución de datos; pero la forma y las garantías dependen de lo acordado y de la existencia de un contrato. Pida la confirmación por escrito y exporte sus datos antes de la eliminación.
Si considera que hubo incumplimiento en protección de datos, puede presentar una queja ante la Superintendencia de Industria y Comercio. Antes de eso, documente los hechos y las comunicaciones con el proveedor.
Puede servir como prueba de aceptación, pero no siempre sustituye cláusulas específicas de tratamiento. Es preferible un contrato o anexos que detallen obligaciones del proveedor.
La ubicación afecta riesgos y jurisdicción. Debe comprobar si la transferencia internacional está cubierta por garantías contractuales y si el país receptor ofrece protecciones adecuadas. Documente y exija cláusulas de seguridad.
Sí, pero planifique la migración: exporte datos en formatos interoperables, verifique integridad y acuerde con el proveedor la eliminación posterior. Garantice que la migración sea verificable.
¿Necesitas resolver este problema legal?
Te conectamos con los mejores abogados especializados. Consulta gratuita y sin compromiso.