legaltica

Si has contratado un proveedor cloud sin contrato de tratamiento adecuado

No es correcto dejar datos personales en la nube sin un contrato que regule el tratamiento: la responsabilidad primaría sobre quien decide la finalidad. Lo que determina su posición son tres cosas: qué datos hay en la nube, qué obligaciones incumple el proveedor y qué evidencias tiene usted. Primer paso: recopile la documentación de contratación y las configuraciones de acceso y backup del servicio.

119 abogados de protección de datos y privacidad disponibles para este caso
Consulta gratis con un abogado

¿No tienes claro tu caso de protección de datos y privacidad?

Cuéntanoslo y te lo analizamos gratis en un minuto: qué opciones tienes, qué urge y qué contarle al abogado.

Analizar mi caso gratis Sin compromiso · Gratis

Abogados especializados en este caso

CALEC — Bogotá
★ 4,9 (212) Protección de Datos y… CALEC ABOGADOS (fundada en 2015) ofrece en Bogotá y Ciudad de Panamá asesoría legal empresarial especializada para startups y empresas que escalan en LATAM. … Bogotá
Abierto ahora
GALVIS GIRALDO Legal Group — Bogotá
★ 4,8 (378) Protección de Datos y… GALVIS GIRALDO Legal Group (fundado en 2005) es un despacho con sede en Bogotá que combina práctica corporativa y litigiosa con herramientas de legaltech. … Bogotá
Abierto ahora
Due Legal — Bogotá
★ 5,0 (33) Protección de Datos y… Due Legal (Due-Legal S.A.S.) combina una plataforma tecnológica (DL Suite) con un equipo legal especializado en startups y empresas para ofrecer asesoría corporativa, protección … Bogotá
Abierto ahora
Nieto & Nieto Lawyers — Bogotá
★ 5,0 (19) Protección de Datos y… Nieto & Nieto Lawyers es una firma boutique con sede en Bogotá y presencia en Estambul que combina más de 23 años de práctica … Bogotá
Abierto ahora
Abogados Duque&Asociados — Santa Marta
★ 4,8 (58) Protección de Datos y… Duque y Asociados (Duque y Asociados abogados en Colombia) es un despacho con sede en el centro histórico de Santa Marta que combina defensa … Santa Marta
Abierto ahora
VIS LEGAL — Medellín
★ 4,9 (56) Protección de Datos y… Vis Legal SAS, con sede en Medellín (Of. 1304, Ed. Colseguros), ofrece soluciones legales especializadas para empresas en derecho corporativo y comercial, derecho laboral … Medellín
Abierto ahora
OlarteMoure — Bogotá
★ 4,9 (39) Protección de Datos y… OlarteMoure & Asociados (Bogotá) es una firma especializada en propiedad intelectual y derecho de los mercados con foco en patentes, marcas, derecho de autor, … Bogotá
Abierto ahora
AZ LEGAL ABOGADOS — Cúcuta
★ 5,0 (27) Protección de Datos y… AZ LEGAL es un despacho con sede en Cúcuta especializado en asesoría corporativa y protección de datos para empresas, además de servicios para personas … Cúcuta
Abierto ahora
NP Legal — Bogotá
★ 5,0 (13) Protección de Datos y… NP Legal, con sede en Bogotá (Calle 126 No. 7-64 Oficina 605), ofrece asesoría legal para empresas y personas en Derecho Comercial y Empresarial, … Bogotá
Abierto ahora
Abogado Juan Carlos Muñoz Montoya
★ 5,0 (130) Protección de Datos y… Juan Carlos Muñoz Montoya es abogado con práctica dedicada a la insolvencia económica de personas naturales, la eliminación de reportes negativos y asuntos de … Cali
Abierto ahora
Loy Legal Studio — Medellín
★ 5,0 (15) Protección de Datos y… Loy Legal Studio combina derecho mercantil y diseño legal para ayudar a empresas, startups y clientes extranjeros a operar en Colombia. Desde consultas de … Medellín
Abierto ahora
Gusabogados Enterprise — Neiva
★ 5,0 (12) Protección de Datos y… Gusabogados es una firma con sede en Neiva (Centro Comercial las Américas) que ofrece asesoría y defensa en derecho comercial, laboral, civil y de … Neiva
Abierto ahora
ICEDA Soluciones Jurídicas, Bufete de Litigantes y Asesores — Bogotá
★ 4,9 (16) Protección de Datos y… ICEDA Soluciones Jurídicas (ICEDA & Asociados) es un bufete con sede en Bogotá que combina defensa penal, acciones de tutela y litigios contra entidades … Bogotá
Cerrado ahora
BERNAL RUIZ ABOGADOS S.A.S.- Bufete de abogados -Asesoría Jurídica — Medellín
★ 5,0 (26) Protección de Datos y… Bernal Ruiz Abogados S.A.S. es un despacho con sede en Medellín (Centro Empresarial Ciudad del Río, Oficina 824) y oficina en Bogotá que ofrece … Medellín
Abierto ahora
Matiz Abogados — Bogotá
★ 4,8 (31) Protección de Datos y… Matiz Abogados es una firma boutique en Bogotá que concentra su práctica en Derecho Comercial (abogados-derecho-mercantil) y áreas relacionadas: propiedad intelectual (propiedad-intelectual), protección al … Bogotá
Abierto ahora
Duport Abogados — Pereira
★ 5,0 (12) Protección de Datos y… Duport Abogados es una firma con sede en Pereira dedicada a la asesoría legal empresarial y la consultoría corporativa. Atiende principalmente Derecho societario, Derecho … Pereira
Abierto ahora
Ágil - Protección de datos — Neiva
★ 5,0 (11) Protección de Datos y… Ágil — Protección de datos (Neiva) combina experiencia jurídica en derecho digital con soluciones prácticas de seguridad y Legal Design. El equipo, formado por … Neiva
Abierto ahora
Gilio — Bogotá
★ 5,0 (25) Protección de Datos y… Gilio Legal acompaña a startups, pymes y compañías consolidadas desde Bogotá con asesoría jurídica empresarial práctica: derecho societario, contratos, propiedad intelectual (registro y gestión … Bogotá
Aún no tenemos su horario
PROJURIDICA ABOGADOS EN BUCARAMANGA — Bucaramanga
★ 4,3 (58) Protección de Datos y… ProJurídica, con centro de operaciones en Bucaramanga, combina asesoría empresarial y representación judicial para empresas y particulares. En la web destacan los servicios de … Bucaramanga
Abierto ahora
Taller A
★ 5,0 (15) Protección de Datos y… Taller A (Medellín) acompaña a empresas en crecimiento con planes legales empresariales que combinan derecho comercial, societario, laboral y protección de datos. Fundado en … Medellín
Abierto ahora

¿Tienes razón?

Tener datos en un proveedor cloud sin un contrato de tratamiento que regule obligaciones básicas no le exime de responsabilidad. En Colombia, quien decide la finalidad del tratamiento sigue siendo responsable frente a los titulares y ante la Superintendencia de Industria y Comercio, aunque subcontrate procesamiento en la nube.

Evalúe su caso con tres preguntas prácticas:

  • ¿Qué tipo de datos hay en la nube? Si se trata de datos sensibles o de bases con información masiva de clientes, el riesgo es mayor. Datos de carácter administrativo tienen menor riesgo relativo, pero no están exentos.
  • ¿Qué obligaciones incumple el proveedor? Faltas habituales: ausencia de medidas de seguridad documentadas, subprocesadores no autorizados, falta de cláusulas sobre retorno o eliminación de datos al terminar el contrato.
  • ¿Qué evidencia tiene usted? Si conserva correos de contratación, facturas, diagramas de arquitectura y logs de acceso, podrá demostrar diligencia. Si no hay nada, la autoridad puede entender que hubo negligencia.

Si las tres preguntas apuntan a incumplimiento, su posición legal es débil. Si usted tiene pruebas de que el proveedor actuó de mala fe o divulgó datos, puede iniciar acciones más contundentes.

Cómo se soluciona

1) Reúna toda la documentación. Busque: contrato firmado o términos de servicio, correos de negociación, facturas, comprobantes de pago, diagramas de arquitectura, logs de acceso y exportaciones de las copias de seguridad. Exporte configuraciones de permisos y políticas de retención.

2) Haga una auditoría técnica interna o externa. Verifique dónde están físicamente los servidores, qué cifrado existe en tránsito y en reposo, cómo se gestionan claves y accesos, y qué subprocesadores usa el proveedor. Esto lo puede encargar el equipo de TI o un perito técnico.

3) Escriba una petición fehaciente al proveedor. Use un derecho de petición cuando el proveedor sea una entidad local o una comunicación con constancia de recibido si es una empresa privada. Solicite copia del contrato de tratamiento aplicable, la lista de subprocesadores y las medidas de seguridad. Guarde las respuestas.

4) Exija la firma de un contrato de tratamiento o cláusulas adicionales. El contrato debe recoger obligaciones de confidencialidad, medidas de seguridad, trazabilidad de accesos, limites al subprocesamiento, y cláusulas de devolución o eliminación de datos al terminar el servicio.

5) Asegure una ruta de salida y recuperación de datos. Prepare procedimientos para exportar y borrar datos de forma verificable. Si el proveedor se niega, ponga por escrito el requerimiento y documente resistencia.

6) Si detecta incumplimiento grave (pérdida, divulgación no autorizada), active el plan de respuesta a incidentes: contenga el incidente, compile evidencia, notifique a la autoridad y a los titulares si procede. Esto último requiere valoración legal sobre obligaciones de notificación.

7) Si el proveedor no colabora, considere medidas contractuales y acciones administrativas o civiles. Puede iniciar una reclamación ante la Superintendencia y, si hay daño, reclamar frente a los jueces competentes.

Acciones que puede hacer hoy: exportar sus datos, recopilar evidencia contractual y enviar una comunicación con constancia de recibido. Para negociar cláusulas complejas o litigar, busque asesoría jurídica.

Qué puede pasar

1) Se arregla con una corrección. Frecuente resultado: el proveedor firma un contrato de tratamiento y mejora medidas de seguridad; usted recibe garantías de eliminación y se evita mayor conflicto.

2) Acuerdo o conciliación. Si hubo exposición o riesgo, las partes suelen negociar medidas correctivas y, en ocasiones, compensaciones. Un acuerdo reduce incertidumbre y evita procedimientos largos.

3) Investigación y sanción administrativa. La Superintendencia puede investigar y ordenar medidas correctivas o sanciones. Además, si hubo daño demostrable, puede haber demandas civiles por reparación. Incluso con sentencia favorable, la ejecución depende de la situación patrimonial del proveedor; por eso la negociación práctica es relevante.

¿Y si gana, cobra? Una resolución a su favor reconoce responsabilidad, pero la ejecución material depende de la capacidad del responsable o del proveedor. Contar con pruebas claras y acuerdos que concreten obligaciones de reparación mejora la probabilidad de obtener una reparación real.

Errores que arruinan el caso

  • No exportar los datos ni hacer copia antes de reclamar: si el proveedor cambia configuraciones o borra información, pierde evidencia.
  • Confiar sólo en términos de servicio generales sin cláusulas expresas de tratamiento.
  • No verificar ubicación física de los datos ni subprocesadores: desconocer dónde se alojan sus datos dificulta acciones.
  • No documentar comunicaciones: si todo fue verbal, probar obligaciones será muy difícil.
  • Eliminar logs o pruebas técnicas por pensar que son «innecesarias»: esos registros suelen ser la prueba clave en una investigación.

¿Necesitas un abogado para esto?

Puede iniciar acciones básicas sin abogado: exportar datos, recopilar contratos y pedir información por escrito. Necesita abogado cuando hay pérdida de datos, divulgación o si el proveedor ofrece compensaciones: entonces conviene valorar la oferta, negociar y, si procede, litigar. Si no tiene recursos, pregunte por asistencia jurídica gratuita o por la Defensoría del Pueblo para orientación inicial.

Casos relacionados

Otros problemas frecuentes en protección de datos y privacidad

Preguntas frecuentes sobre este caso

Sí, puede solicitar la eliminación y la devolución de datos; pero la forma y las garantías dependen de lo acordado y de la existencia de un contrato. Pida la confirmación por escrito y exporte sus datos antes de la eliminación.

Si considera que hubo incumplimiento en protección de datos, puede presentar una queja ante la Superintendencia de Industria y Comercio. Antes de eso, documente los hechos y las comunicaciones con el proveedor.

Puede servir como prueba de aceptación, pero no siempre sustituye cláusulas específicas de tratamiento. Es preferible un contrato o anexos que detallen obligaciones del proveedor.

La ubicación afecta riesgos y jurisdicción. Debe comprobar si la transferencia internacional está cubierta por garantías contractuales y si el país receptor ofrece protecciones adecuadas. Documente y exija cláusulas de seguridad.

Sí, pero planifique la migración: exporte datos en formatos interoperables, verifique integridad y acuerde con el proveedor la eliminación posterior. Garantice que la migración sea verificable.

¿Necesitas resolver este problema legal?

Te conectamos con los mejores abogados especializados. Consulta gratuita y sin compromiso.

Ver abogados