Si has contratado un proveedor cloud sin contrato de tratamiento adecuado
No es correcto dejar datos personales en manos de un proveedor cloud sin un contrato que regule el tratamiento: eso determina la responsabilidad y las medidas de seguridad. Lo primero es comprobar qué datos están en la nube, qué medidas ofrece el proveedor y recopilar todas las comunicaciones y facturas. Con esa información podrás exigir un contrato correcto o migrar los datos a un entorno seguro; estas son las primeras acciones que debes tomar.
¿No tienes claro tu caso de protección de datos y privacidad?
Cuéntanoslo y te lo analizamos gratis en un minuto: qué opciones tienes, qué urge y qué contarle al abogado.
Analizar mi caso gratis Sin compromiso · GratisAbogados especializados en este caso
¿Tienes razón?
Lo que determina si estás expuesto son tres cosas: qué tipo de datos subiste, qué dice la relación contractual y qué medidas técnicas y organizativas tiene el proveedor. Si subiste datos sensibles —por ejemplo información de salud, antecedentes o datos biométricos— la ausencia de un contrato que regule responsabilidades y seguridad agrava mucho el riesgo. Si solo son datos de contacto o facturación, el problema sigue existiendo, pero el riesgo legal y reputacional suele ser menor.
También importa cómo quedó documentada la contratación: una compra por la web con claridad sobre el servicio y los niveles de seguridad vale como prueba. Si pagaste y te entregaron una factura o correo con condiciones, eso forma parte del marco contractual aunque no haya un “contrato de tratamiento” formal. Finalmente, tu rol importa: si tú decides los fines y medios del tratamiento eres responsable principal ante la ley; si el proveedor actúa por tu cuenta y bajo tus instrucciones, debe existir un contrato que lo diga expresamente.
Cómo se soluciona
- Identifica y clasifica los datos. Haz un inventario práctico: carpeta por carpeta, base por base, lista de tipos de datos y qué aplicaciones acceden. Exporta esos listados y guarda capturas de pantalla de paneles administrativos.
- Reúne la documentación de la compra y la prestación. Busca correos, facturas, propuestas, capturas de pantalla del panel con el nombre del servicio y condiciones, y cualquier mensaje donde el proveedor reconozca quién es responsable del tratamiento. Exporta conversaciones de soporte técnico y pagos.
- Solicita por escrito al proveedor un contrato de tratamiento o, si ya existe, una versión firmada que incluya cláusulas claras sobre responsabilidad, subcontratación, medidas de seguridad y devolución/ eliminación de datos al finalizar. Haz la solicitud por correo o por un canal que puedas exportar.
- Evalúa las medidas técnicas. Pide al proveedor la documentación sobre cifrado en reposo y en tránsito, control de accesos, registro de auditoría, pruebas de continuidad y políticas de copia de seguridad. Guarda todas las respuestas.
- Si el proveedor no da garantías suficientes, prepara la migración. Exporta los datos en un formato estándar; comprueba integridad; documenta la operación. Si no puedes descargar todo, toma evidencias del bloqueo o la limitación de acceso.
- Si hay indicios de incumplimiento (filtraciones, subcontratación no autorizada, acceso indebido), comunica internamente y prepara la notificación a las autoridades competentes aplicable en Perú y, si procede, a los titulares afectados. Antes de notificar, consulta con un especialista si no tienes experiencia técnica.
- Decide si resolver la relación contractual. Si el proveedor incumple obligaciones esenciales, explora terminar el servicio y reclamar daños contractuales y reputacionales. Guarda todo: correos, logs de acceso, y cualquier medida que demuestre perjuicio.
Qué puedes hacer solo: inventario, exportar evidencias, solicitar el contrato y las medidas, y preparar la migración. Cuándo necesitas ayuda externa: si hay datos sensibles implicados, indicios de filtración, o la empresa se niega a entregar información o migrar los datos.
Qué puede pasar
1) Se arregla con una carta y firma de un contrato. En muchos casos el proveedor completa la documentación, firma un contrato de tratamiento y entrega las garantías técnicas solicitadas. Eso cierra el riesgo inmediato si las medidas son adecuadas y la cláusula de responsabilidades es aceptable.
2) Acuerdo o conciliación. Si hubo daños (pérdida de datos, acceso no autorizado) puede alcanzarse un acuerdo por reparación económica o técnica y medidas adicionales. Un acuerdo rápido evita procedimientos largos y la exposición pública.
3) Vía administrativa o judicial. Si el proveedor no coopera y hay daños o riesgo a titulares, puede iniciarse una denuncia ante la autoridad competente en materia de protección de datos en Perú o una demanda por incumplimiento contractual. Ten en cuenta que, aunque ganes, cobrar depende de la solvencia del proveedor; una sentencia contra una empresa insolvente no garantiza recuperación efectiva.
Y si ganas, ¿cobras? Una sentencia o resolución administrativa que reconozca responsabilidad te da derecho a reparación, pero la efectividad depende de la situación patrimonial del proveedor. Por eso el acuerdo con garantías reales a menudo es preferible.
Errores que arruinan el caso
- No exportar y guardar la evidencia desde el primer contacto: paneles, correos y facturas se modifican o eliminan.
- No clasificar si hay datos sensibles: eso cambia todo el enfoque de seguridad y la necesidad de medidas adicionales.
- Borrar información “para proteger” y perder la traza: destruir logs elimina pruebas clave.
- Firmar la rescisión sin exigir copia de seguridad o cláusula de devolución de datos: puedes perder el control de la información.
- Tratar de arreglarlo solo cuando ya hay indicios de acceso no autorizado: una intervención técnica y legal temprana preserva pruebas y opciones de reclamo.
¿Necesitas un abogado para esto?
La primera carta y la solicitud del contrato puedes hacerlas tú; es algo que suele resolver contratos comerciales estándar. Contrata un abogado cuando haya datos sensibles implicados, acceso no autorizado, o si el proveedor se niega a colaborar: en esos casos el abogado te ayuda a redactar cláusulas técnicas, gestionar la migración segura y, si hace falta, presentar la denuncia ante la autoridad. Si no puedes costearlo, consulta si calificas para servicio legal gratuito.
Casos relacionados
Otros problemas frecuentes en protección de datos y privacidad
Preguntas frecuentes sobre este caso
Sí. Aunque firmaste condiciones generales al contratar, puedes exigir un contrato que aclare responsabilidades y medidas. Guarda la comunicación y la respuesta del proveedor; si se niega, eso es prueba de incumplimiento.
Sí. Ese correo demuestra subcontratación y obliga a que el proveedor explique cómo supervisa y exige a sus subcontratistas las medidas de seguridad. Conserva el correo y solicita documentación adicional.
Documenta su respuesta por escrito y registra los intentos de exportación. Si se niega sistemáticamente, prepara un plan de remediación y consulta a un especialista para forzar la copia o presentar una reclamación formal.
No necesariamente. Lo relevante es el contrato y las medidas técnicas. Si el proveedor está fuera, asegúrate de cláusulas sobre jurisdicción, transferencias internacionales y quién responde ante incidentes.
Depende del riesgo y del tipo de datos. Para datos sensibles conviene suspender usos innecesarios hasta tener garantías. Para datos menos críticos, documenta decisiones y limita accesos mientras resuelves el contrato.
¿Necesitas resolver este problema legal?
Te conectamos con los mejores abogados especializados. Consulta gratuita y sin compromiso.