legaltica

Si externalizas servicios y el subencargado incumple con la seguridad

Si un subencargado incumple obligaciones de seguridad, la responsabilidad principal recae en quien contrata el servicio, salvo que el contrato disponga otra cosa y se pruebe la diligencia. Lo primero: documenta el incumplimiento, aísla los sistemas afectados y notifica al proveedor principal; luego exige medidas correctoras y revisa tus contratos y copias de seguridad.

323 abogados de protección de datos y privacidad disponibles para este caso
Consulta gratis con un abogado

¿No tienes claro tu caso de protección de datos y privacidad?

Cuéntanoslo y te lo analizamos gratis en un minuto: qué opciones tienes, qué urge y qué contarle al abogado.

Analizar mi caso gratis Sin compromiso · Gratis

Abogados especializados en este caso

Bufete Jurídico Figueroa y Asociados | Abogados Penalistas CDMX — Ciudad de México
★ 5,0 (40) Protección de Datos y… Bufete Jurídico Figueroa & Asociados es un despacho con sede en la Alcaldía Benito Juárez, Ciudad de México (oficina principal en C. Pitágoras 1253, … Ciudad de México
Abierto ahora
Lledías Abogados — Tehuacán
★ 5,0 (38) Protección de Datos y… Lledías Abogados es un despacho con sede en la colonia Ignacio Zaragoza de Tehuacán, Puebla (Calle Dr. Manuel Pereyra Mejía 419) que ofrece litigio, … Tehuacán
Cerrado ahora
CFS Abogados — Merida
★ 4,9 (48) Protección de Datos y… Cardoso, Fraga & Socios (CFS Abogados) es un despacho con sede en la colonia Montebello de Mérida que ofrece asesoría corporativa y jurídica a … Merida
Cerrado ahora
Arvex Abogados - Guadalajara — Zapopan
★ 5,0 (35) Protección de Datos y… ARVEX (ARVEX LEGAL) ofrece asesoría legal orientada a negocios digitales desde su sede en Zapopan (Colonia Camino Real). En la dirección Calle Santo Tomás … Zapopan
Abierto ahora
Salazar & Solís. Abogados Telecomunicaciones en Ciudad de México. — Ciudad de México
★ 5,0 (20) Protección de Datos y… Salazar & Solís, Abogados S.C. es un despacho con sede en la colonia Ciudad de los Deportes (Benito Juárez, CDMX) que concentra su práctica … Ciudad de México
Abierto ahora
Ramos, Ripoll & Schuster — Guadalajara
★ 4,9 (45) Protección de Datos y… Ramos, Ripoll & Schuster (RRS) es una firma de abogados con sede en Guadalajara y oficinas en Ciudad de México y Monterrey. Atiende principalmente … Guadalajara
Cerrado ahora
BE ABLE LEGAL, S.C. — Ciudad de México
★ 5,0 (19) Protección de Datos y… BE ABLE LEGAL, S.C. (B ABLE) es un despacho fundado en 2020 con oficinas en la Colonia Juárez, Ciudad de México (Varsovia 57, 2° … Ciudad de México
Cerrado ahora
GAPI Grupo de Asesores en Propiedad Intelectual — Zapopan
★ 5,0 (50) Protección de Datos y… GAPI Grupo de Asesores en Propiedad Intelectual es un despacho dedicado a la protección de activos intangibles con sede en la colonia Tabachines de … Zapopan
Abierto ahora
Legaly — Naucalpan de Juárez
★ 4,9 (16) Protección de Datos y… Legaly es una firma legal mexicana especializada en servicios para empresas, con sede operativa en la zona de Santa Fe, Ciudad de México. Atiende … Naucalpan de Juárez
Cerrado ahora
Soto & Asociados Abogados — Santiago de Querétaro
★ 4,8 (48) Protección de Datos y… Soto & Asociados Abogados es un despacho con sede en Centro Sur, Querétaro (Av. Armando Birlain Shaffler #2001, Piso 14, Corporativo 2 Central Park) … Santiago de Querétaro
Abierto ahora
Zencase — León de los Aldama
★ 4,6 (40) Protección de Datos y… Zencase es una consultora empresarial en derecho y ciberseguridad con sede en León, Gto. (Farallón 96, Jardines del Moral). En su web el despacho … León
Cerrado ahora
LabLegal — León de los Aldama
★ 5,0 (10) Protección de Datos y… LabLegal es un despacho jurídico con sede en la colonia Jardines del Moral (Agua Azul 308) en León, Guanajuato, que combina asesoría corporativa, patrimonial … León
Cerrado ahora
DeForest Abogados Puebla — Heroica Puebla de Zaragoza
★ 4,7 (22) Protección de Datos y… DeForest Abogados es una firma con oficina en Puebla (Torre UMA, Reserva Territorial Atlixcáyotl, Osa Mayor #2523, Int. 1301) que atiende asuntos corporativos, laboral, … Puebla
Abierto ahora
Arochi & Lindner — Ciudad de México
★ 4,6 (34) Protección de Datos y… Arochi & Lindner (A&L) es un despacho de abogados con sede en San José Insurgentes, Ciudad de México (Insurgentes Sur 1605, piso 20) y … Ciudad de México
Abierto ahora
Empírica Legal Lab — Cancún
★ 4,9 (16) Protección de Datos y… Empírica Legal Lab, con presencia en Cancún (Quintana Roo), ofrece asesoría jurídica para emprendedores, empresas y proyectos de inversión. El despacho publica servicios de … Cancún
Abierto ahora
Visalex Abogados — San Pedro Garza García
★ 5,0 (12) Protección de Datos y… Visalex Abogados es un despacho con sede en San Pedro Garza García (Col. Valle del Campestre) y oficina en San Luis Potosí que ofrece … San Pedro Garza García
Abierto ahora
Jauregui and Del Valle, S.C. — Ciudad de México
★ 4,5 (40) Protección de Datos y… Jáuregui y Del Valle, S.C. (JDV) es un despacho de abogados con sede en Bosques de las Lomas, Ciudad de México (Paseo de los … Ciudad de México
Abierto ahora
bgbg (Bello, Gallardo, Bonequi y García, S.C.) — Ciudad de México
★ 4,5 (38) Protección de Datos y… bgbg (Bello, Gallardo, Bonequi y García, S.C.) es una firma mexicana fundada en 2001 con sede principal en Santa Fe, Ciudad de México (Av. … Ciudad de México
Abierto ahora
Jones Day — Ciudad de México
★ 4,6 (22) Protección de Datos y… Jones Day cuenta con una oficina en Ciudad de México (Av. P.º de la Reforma 342, Col. Juárez) que opera desde 2009 y atiende … Ciudad de México
Abierto ahora
Pérez-Llorca — Ciudad de México
★ 4,5 (93) Protección de Datos y… Pérez‑Llorca es un despacho de abogados iberoamericano con oficina en Montes Urales 632, Lomas de Chapultepec, Ciudad de México. Desde la oficina de CDMX … Ciudad de México
Abierto ahora

¿Tienes razón?

Externalizar no te exonera de responsabilidad. Cuando contratas a un encargado y este subcontrata, la norma práctica es que el responsable final debe asegurarse de que todo el circuito cumple requisitos de seguridad. Si el subencargado falla, lo que determina tu posición es: 1) qué obliga el contrato principal, 2) qué controles probaste antes de contratar y 3) cómo reaccionaste cuando supiste del incumplimiento.

Si el contrato con el proveedor principal contiene cláusulas claras de subcontratación, facultad de auditoría y obligaciones de seguridad y el proveedor principal ha incumplido al permitir un subencargado no conforme, tu reclamación contra el proveedor principal es sólida. Si no hay contrato o era laxo, tu defensa se debilita: aun así, no estás desprotegido, pero la estrategia cambia. En cualquier caso la prueba y la trazabilidad son decisivas: registros de auditoría, correos, informes técnicos y contratos son lo que inclina la balanza.

Cómo se soluciona

1) Contén el incidente. Aísla sistemas afectados, cambia credenciales comprometidas y protege respaldos. Si no controlas los sistemas, exige al proveedor acciones inmediatas y pídelas por escrito con acuse.

2) Reúne evidencia. Conserva registros de accesos, logs, copias de las comunicaciones con el proveedor, y cualquier artefacto técnico que muestre la falla. Exporta y copia los datos que demuestren la cadena de responsabilidad.

3) Exige al proveedor principal informes y medidas. Solicita un informe técnico del incidente, medidas correctoras adoptadas y plan de remediación. Pide también la identificación del subencargado y la base contractual que permitió la subcontratación.

4) Revisa tu contrato y cláusulas de subcontratación. Verifica si el proveedor incumplió cláusulas de notificación, de auditoría o de obligación de informar cambio de subencargado. Si no hay cláusulas, documenta la omisión y prepara la reclamación.

5) Notifica a las personas afectadas si procede. Evalúa si el incidente implica un riesgo para derechos y libertades y, con base en esa valoración, comunica a los afectados con información útil sobre el alcance y medidas de protección.

6) Exige medidas contractuales y compensatorias. Solicita la reparación técnica, auditoría externa y, si procede, compensación por daños y gastos razonables incurridos en la respuesta.

7) Cambia o termina contratos si la gravedad lo justifica. Si el proveedor no actúa o la confianza está rota, contempla la sustitución y la migración ordenada de datos.

Qué puedes hacer solo: recopilar evidencia, pedir informes y forzar medidas técnicas básicas. Cuándo llamar a un abogado: si el proveedor rehúye responsabilidades, niega pruebas, si hay riesgos legales por violación de datos de terceros o si se busca indemnización o medidas cautelares.

Qué puede pasar

1) Se arregla con una carta y acciones técnicas. Muchas veces el proveedor remedia la brecha, entrega informes y compensa los costes de respuesta; la relación contractual continúa con nuevas medidas de control.

2) Conciliación o acuerdo. Puedes negociar auditorías externas, cláusulas de penalización futuras y compensaciones. Un acuerdo suele resolver rápido y conservar relaciones comerciales.

3) Procedimiento y reclamación. Si el proveedor no cumple, puedes iniciar acciones contractuales o administrativas; la autoridad competente puede imponer medidas correctivas o sanciones. Si inicias un reclamo y pierdes, puede costar la ejecución y las costas.

Y si ganas, ¿cobras? Cobrar una compensación depende de la solvencia del proveedor y de las garantías contractuales. A veces un acuerdo operativo y medidas de remediación es la solución más práctica.

Errores que arruinan el caso

  • No conservar evidencia técnica: logs, correos y entregables. Sin pruebas técnicas, es difícil imputar la falla.
  • Firmar contratos sin cláusulas de subcontratación claras. Permitir que el proveedor subcontrate sin avisarte elimina control.
  • No exigir auditorías post-incidente. No documentar la reparación da pie a disputas sobre la eficacia de las medidas.
  • Depender de comunicaciones verbales. Las órdenes y compromisos deben constar por escrito.
  • No tener plan de continuidad. Sin respaldos y plan de contingencia, la exposición al daño es mayor.

¿Necesitas un abogado para esto?

Si el incidente se limita a medidas técnicas y el proveedor coopera, puedes gestionar la remediación con tu área de TI y compliance. Necesitarás un abogado si hay disputa sobre responsabilidades contractuales, si se reclama indemnización, o si la autoridad inicia una investigación. También conviene buscar asesoría para renegociar contratos y añadir cláusulas de auditoría y subcontratación.

Casos relacionados

Otros problemas frecuentes en protección de datos y privacidad

Preguntas frecuentes sobre este caso

Normalmente tu contrato será con el proveedor principal; la vía directa contra el subencargado depende del régimen contractual entre el proveedor y su subcontratista. Lo práctico es reclamar al proveedor principal que es quien te contrató.

Logs de acceso, capturas de incidentes, correos con el proveedor, contratos y cualquier cambio de configuración. Conserva todo en una copia independiente para evitar manipulaciones.

La decisión se toma en función del riesgo real para derechos y libertades. Si la exposición puede causar daño (fraude, robo de identidad), es prudente comunicar con información clara y medidas de protección.

Las cláusulas pueden limitar contingencias contractuales entre partes, pero no eximen de obligaciones legales frente a autoridades o afectaciones a terceros. No confíes en que una cláusula alcance todo el riesgo legal.

Incluye cláusulas de subcontratación y auditoría, pide evidencia de controles del subencargado, realiza revisiones periódicas y exige indicadores de seguridad en los SLAs.

¿Necesitas resolver este problema legal?

Te conectamos con los mejores abogados especializados. Consulta gratuita y sin compromiso.

Ver abogados