Si has contratado un proveedor cloud sin contrato de tratamiento adecuado
No, no está bien: usar un proveedor cloud sin un contrato de tratamiento adecuado suele vulnerar las obligaciones del responsable de tratamiento. Lo que lo determina es quién decide los fines y medios del tratamiento, qué garantías técnicas y organizativas existen y si hay clausulado que impone obligaciones al proveedor. Primer paso: reúne toda la documentación del servicio (facturas, correos, condiciones) y descarga pruebas de la configuración y de los datos alojados.
¿Necesitas abogados de protección de datos y privacidad?
Compara abogados especializados y elige con calma. Análisis de tu caso gratuito.
Ver abogados Sin compromiso · GratisAbogados especializados en este caso
¿Tienes razón?
Contratar un servicio cloud y alojar datos sin un contrato de tratamiento que cumpla la normativa de protección de datos pone al responsable en una posición débil. Tres cosas deciden si tu caso es sólido: quién es el responsable y quién el encargado, qué tipo de datos se tratan y qué garantías ofreció el proveedor. Si tú decides por qué y cómo se tratan los datos, eres responsable; si el proveedor solo presta infraestructura y sigue tus instrucciones, debe existir un contrato que lo describa. Si en el cloud hay datos especialmente protegidos o una gran cantidad de ficheros personales, la exigencia de garantías es mayor.
Un contrato inexistente o inadecuado puede suponer incumplimiento de la Ley de Protección de Datos y del Reglamento Europeo. Pero no todos los vacíos son iguales: a veces el proveedor incorpora condiciones en su política de servicio que contienen cláusulas de encargado; otras veces no aparece nada y la relación es ambigua. También importa si el proveedor está fuera del Espacio Económico Europeo: entonces hay requisitos adicionales sobre transferencias internacionales que, si no se cumplieron, agravan el problema.
No confundas falta de contrato con imposibilidad de arreglarlo. Muchas situaciones se corregirán firmando el documento adecuado y aplicando medidas técnicas. Lo que empeora el caso es descubrir la ausencia de contrato tras un incidente o una inspección de la Agencia Española de Protección de Datos (AEPD).
Cómo se soluciona
1) Reúne y fija por escrito toda la prueba.
- Descarga las condiciones generales y particulares del servicio: pantallazos con fecha, PDF exportado, correos con el proveedor. Conserva facturas y órdenes de compra.
- Exporta listados de usuarios y de datos almacenados en el cloud; haz copias en un soporte seguro con fecha y hash si puedes.
- Guarda conversaciones con el proveedor en formato que permita impresión y certificación (correo electrónico con acuse de recibo o, si usaste chat, captura y exportación).
2) Identifica el papel jurídico de cada parte.
- Determina si tu empresa actúa como responsable o encargado. Si eres el que decide las finalidades y los medios, eres responsable y el proveedor debe ser encargado.
- Si el proveedor realiza decisiones autónomas sobre los datos, la relación puede ser de corresponsables y exige acuerdos específicos.
3) Exige por escrito el contrato de tratamiento o cláusulas de encargado.
- Pide al proveedor el contrato o la modificación contractual que incluya las obligaciones legales: instrucciones documentadas por escrito, medidas de seguridad, subencargados, asistencia para derechos, notificación de brechas, auditoría y revisiones.
- Si el proveedor se niega, reclama la posibilidad de exportar y eliminar datos y documenta la negativa.
4) Evalúa medidas técnicas y organizativas.
- Activa cifrado en reposo y en tránsito, control de accesos por roles, autenticación fuerte y registros de actividad.
- Segmenta datos sensibles o críticos y limita su almacenamiento en ese cloud hasta tener garantías.
5) Decide si migrar o mantener con condiciones.
- Si el proveedor corrige y firma el contrato y puedes imponer medidas, puedes continuar. Si no, planifica migración ordenada, copia, verificación y borrado seguro.
6) Documenta la decisión y, si procede, comunica internamente.
- Registra el análisis de riesgos, la base legal del tratamiento y las decisiones adoptadas. Esa documentación es clave frente a inspección.
Qué puede hacer un abogado: redactar o revisar el contrato de encargado; negociar cláusulas de transferencia internacional; preparar notificaciones a interesados o a la AEPD si hay dudas sobre cumplimiento; asistir en auditorías y en procesos de migración.
Qué puede pasar
1) Se arregla con una carta o contrato complementario.
- Muchas relaciones comerciales se regularizan firmando un contrato de encargado que incluya garantías y anexos técnicos. Si el proveedor acepta, tu exposición se reduce y la AEPD suele entender que se corrigió la deficiencia.
2) Acuerdo o conciliación.
- Si hubo incumplimiento constatado (por ejemplo, una transferencia no autorizada), es posible negociar medidas compensatorias: firma de cláusulas, auditorías y, si procede, indemnizaciones. Un acuerdo rápido puede ser preferible a una disputa judicial porque evita costes y reputación y cierra el asunto con garantías prácticas.
3) Inspección o procedimiento sancionador.
- Si la AEPD detecta la ausencia de contrato y lo considera infracción, puede abrir un procedimiento. En juicio administrativo el resultado depende de la gravedad, de las medidas adoptadas a posteriori y de la naturaleza de los datos. Si pierdes, la resolución puede imponer medidas correctoras y sanciones económicas; además, la reputación y la confianza pueden sufrir. Y si la empresa del proveedor es insolvente, una sentencia no garantiza recuperación de datos ni reparación.
¿Y si ganas, cobras?
- Una resolución a tu favor no garantiza cobro si el proveedor es insolvente. La sentencia o resolución administrativa te da razón, pero ejecutar esa decisión contra un tercero sin bienes puede ser difícil. Por eso, al negociar, valora garantías contractuales (avales, seguros, cláusulas de indemnización).
Errores que arruinan el caso
- No conservar la documentación inicial: borrar facturas, correos o condiciones del servicio impide demostrar qué pactaste.
- Continuar subiendo datos sensibles sin exigir medidas: cada subida sin contrato agrava la exposición.
- Confiar sólo en pantallas: no exportar la lista de ficheros y metadatos con fecha certificada reduce tu prueba.
- Aceptar cláusulas del proveedor sin revisarlas: muchos T&C incluyen limitaciones de responsabilidad que te dejan sin remedio práctico.
- No cifrar o no controlar accesos: si hay acceso indebido, la falta de medidas técnicas se interpretará como negligencia.
¿Necesitas un abogado para esto?
La primera reclamación y la exigencia de contrato puedes hacerlas tú mismo; muchas veces con una carta fehaciente se arregla. Necesitas abogado cuando hay datos especialmente protegidos, el proveedor se niega a firmar o ya ha habido acceso no autorizado. Si la otra parte te ofrece una compensación o condiciona la continuidad del servicio, consulta: un abogado ajusta cláusulas, puede negociar garantías y valorar si tienes derecho a reclamar daños. Puedes acceder al turno de oficio si cumples requisitos.
Casos relacionados
Otros problemas frecuentes en abogados de protección de datos y privacidad
Preguntas frecuentes sobre este caso
Sí puedes reclamar. La falta de contrato escrito no anula tus derechos: las condiciones online, correos, facturas y la práctica real de la prestación son prueba. Es importante exportar y conservar esas pruebas y pedir por escrito las condiciones que deberían haberse firmado.
Ese tipo de correos no exonera automáticamente al proveedor. Lo que cuenta es la realidad del control sobre los datos y las obligaciones técnicas. Un correo que intenta traspasar responsabilidad puede ser relevante, pero no sustituye al contrato de encargado ni a las medidas exigibles.
Si hay traslado de datos fuera del EEE se requieren garantías adicionales y, normalmente, cláusulas específicas o mecanismos legales que permitan la transferencia. Si faltan, la relación tiene un riesgo mayor y puede ser objeto de requerimiento por la autoridad.
Borrar datos puede ser una medida, pero hazlo con cuidado: documenta todo y exige por escrito la devolución y el borrado. Borrar sin control puede impedir la recuperación y perjudicar tus operaciones; siempre documenta y solicita confirmación.
Sí. Cláusulas que permitan auditorías o certificaciones, control de subencargados y revisión de medidas técnicas son clave. Sin esos derechos tienes menos herramientas para verificar el cumplimiento y rectificar problemas.
¿Necesitas resolver este problema legal?
Te conectamos con los mejores abogados especializados. Consulta gratuita y sin compromiso.