Contrato de outsourcing con transferencias internacionales: qué revisar
Si tu outsourcing implica transferir datos fuera de Perú, debes comprobar la base legal para la transferencia, las garantías del receptor y las cláusulas que limitan riesgos. Lo que define tu obligación es si los datos cruzan fronteras y si la protección contractual y técnica es adecuada. Primer paso: identifica qué datos van a salir y a qué jurisdicciones se envían.
¿Necesitas derecho informático y nuevas tecnologías?
Compara abogados especializados y elige con calma. Análisis de tu caso gratuito.
Ver abogados Sin compromiso · GratisAbogados especializados en este caso
¿Tienes razón?
Tener un contrato de outsourcing que prevé transferencias internacionales no basta: la legalidad y seguridad se miden por tres factores esenciales:
- Tipo de datos y base legal. Transferir datos personales requiere una base legal adecuada: puede ser cumplimiento de contrato, consentimiento o interés legítimo según el caso y la normativa aplicable. Para datos sensibles se requieren medidas adicionales.
- Garantías contractuales y técnicas. Es necesario que el contrato recoja cláusulas que aseguren tratamiento adecuado en el país receptor: medidas de seguridad, subcontratación autorizada, derecho de auditoría y cláusulas estándar que permitan exigir cumplimiento.
- Jurisdicción y posibilidad de ejecución. Si el proveedor o subcontratista está en un país con marcos de protección distintos, conviene acordar mecanismos que permitan exigir derechos desde Perú y prever resolución de controversias y ejecución de sentencias.
Si estos tres aspectos están bien cubiertos, la transferencia puede ser razonable. Si falta alguno, tu exposición legal y reputacional aumenta.
Cómo se soluciona
- Identifica qué datos se transfieren (acción inmediata):
- Detalla las categorías: personales, sensibles, financieros, de clientes o de empleados. Define propósitos y flujos de datos por proceso.
- Documenta la base legal y solicita consentimientos si corresponde:
- Revisa si los titulares dieron consentimiento suficiente para transferencia internacional o si la transferencia se apoya en otra base legal. Si falta, planifica acciones correctivas.
- Exige cláusulas contractuales mínimas (lo que debes negociar):
- Obligación de cumplir normas de protección de datos aplicables y de mantener medidas técnicas y organizativas acordadas.
- Limitación de subcontratación: autorización previa para subcontratar fuera del país y lista de subprocesadores.
- Derecho de auditoría y acceso a informes de cumplimiento (terceras partes certificadas o auditorías SOC/ISO).
- Cláusulas de seguridad: cifrado en tránsito y en reposo, control de accesos, backups, pruebas de restore.
- Mecanismos de responsabilidad y remedios:
- Define indemnizaciones por incumplimientos, obligación de notificación inmediata de incidentes y cooperación en la gestión de brechas.
- Establece medidas de mitigación: corrección, reembolso, compensaciones, posibilidad de terminar el contrato y retorno o eliminación de datos.
- Revisa la jurisdicción y la ejecución:
- Negocia jurisdicción o, si no es posible, mecanismos que faciliten la ejecución en Perú (cláusulas de reconocimiento, depósito en garantía, seguros con cobertura internacional).
- Control operativo posterior:
- Mantén un inventario actualizado de subprocesadores y exige notificación previa de cambios.
- Programa revisiones periódicas y auditorías técnicas o solicita informes certificados.
Qué puede pasar
1) Se resuelve con garantías contractuales y controles
La solución común: incluyes las cláusulas necesarias y estableces controles operativos que minimizan riesgos. El proveedor acepta auditorías y cumple las medidas técnicas, con lo que la transferencia sigue siendo viable.
2) Acuerdo con limitaciones y seguros
Si el proveedor se niega a ampliar responsabilidades, puedes negociar coberturas por seguro ciber o exigir depósitos en garantía y cláusulas de indemnización que cubran daños específicos. Esto permite continuidad sin renunciar a protección.
3) Terminación y migración de datos
Si no hay garantías suficientes, puedes terminar la relación y migrar datos a otro proveedor local o a un proveedor con condiciones aceptables. Ten en cuenta costos de migración y continuidad del servicio.
Y si ganas en disputa, ¿cobras?
Una sentencia que te favorezca por incumplimiento contractual puede permitir reclamar indemnizaciones, pero la ejecución práctica depende de la localización de activos del proveedor y de las garantías contractuales que hayas pactado (depósitos, seguros, etc.).
Errores que arruinan el caso
- No diferenciar datos sensibles de datos generales al negociar transferencias.
- Permitir subcontratación libre sin lista de subprocesadores y sin notificación previa.
- No exigir cifrado y backups verificables.
- Aceptar jurisdicción extranjera sin mecanismos de ejecución o garantía local.
- No documentar el consentimiento o la base legal para la transferencia.
¿Necesitas un abogado para esto?
Puedes preparar el inventario de datos y las cláusulas técnicas básicas por tu cuenta, pero necesitas un abogado si el proveedor rechaza cláusulas de responsabilidad, si la transferencia implica datos sensibles o si la jurisdicción del receptor es de difícil ejecución. Un abogado puede redactar cláusulas de indemnización, mecanismos de garantías y procedimientos de terminación y retorno de datos. Si eres pyme sin recursos, prioriza cláusulas de seguridad técnicas y solicita certificados de cumplimiento como alternativa inicial.
Casos relacionados
Otros problemas frecuentes en derecho informático y nuevas tecnologías
Preguntas frecuentes sobre este caso
Depende de la base legal del tratamiento. Para ciertos tratamientos basados en contrato o en obligación legal puede no requerirse consentimiento adicional; para usos distintos o datos sensibles suele necesitarse una base más sólida o el consentimiento informado de los titulares.
Un subprocesador es un tercero contratado por tu proveedor para procesar datos. Importan porque multiplican los puntos de tratamiento; debes exigir transparencia, autorización y que los subprocesadores cumplan las mismas medidas de seguridad.
Son útiles como evidencia de buenas prácticas, pero no sustituyen cláusulas contractuales ni auditorías específicas. Pide informes recientes y derecho de verificación en caso de incidentes.
Sí, puedes negociar cláusulas de localidad de datos o restricciones geográficas si tu negocio lo permite; eso puede limitar proveedores disponibles pero aumenta el control y reduce riesgos de ejecución.
El contrato debe prever devolución o eliminación segura de datos, certificación de eliminación por parte del proveedor y mecanismos para asegurar continuidad operativa durante la migración.
¿Necesitas resolver este problema legal?
Te conectamos con los mejores abogados especializados. Consulta gratuita y sin compromiso.