◆ 41.6134°N · 2.2825°E — GRANOLLERSLUN–VIE 09:00–20:00
Servicios Internet Starlink Soporte informático Recuperación de datos Fibra y redes Cámaras de seguridadEmpresasParticularesTarifasContactoPresupuesto gratis
Inicio / Blog / Empresas
Blog · Empresas

Mantenimiento IT
y RGPD

Hay una parte del RGPD que no se resuelve con un documento: se resuelve con la informática funcionando. Copias que se restauran, accesos que se retiran cuando alguien se va y un registro de quién entra a qué. Y un detalle que casi nadie sabe: tu proveedor de informática es legalmente encargado del tratamiento, y necesitas un contrato con él.

Por , fundador y técnico · Publicado el 26 de julio de 2026

El malentendido de fondo

El RGPD no se resuelve solo con documentos

Es la conversación que tenemos una y otra vez con empresas que creen tenerlo hecho.

Muchas empresas encargaron en su día un pack de adaptación al RGPD: unos documentos, unas cláusulas, un registro de actividades de tratamiento. Todo eso hace falta. Pero el reglamento exige algo más que papeles: exige aplicar medidas técnicas y organizativas apropiadas para proteger los datos, y ser capaz de demostrar que se aplican.

«Técnicas» significa informática. Y ahí es donde aparece el hueco: la carpeta con los documentos está impecable, y mientras tanto la copia de seguridad lleva ocho meses fallando, el extrabajador que se fue en marzo sigue teniendo acceso al correo, y nadie sabría qué hacer las primeras dos horas de un ransomware.

Ese hueco no lo cierra un asesor jurídico ni un documento. Lo cierra alguien que mantiene la informática y lo deja registrado.

Los cinco puntos

Qué obligaciones dependen de tu informática

Cada uno se traduce en algo concreto que alguien tiene que hacer y anotar.

01

Que puedas recuperar los datos

La obligación de garantizar la disponibilidad de los datos significa, en la práctica, tener copias que restauren. No que existan: que restauren, comprobado. Una copia nunca probada no es una medida de seguridad, es una intención. Cómo montarla lo vemos en NAS o nube.

02

Que solo acceda quien debe

Control de accesos: cada persona con su usuario, permisos según lo que necesita para su trabajo, y retirada de accesos el día en que alguien se va. Este último es el fallo más común y el más fácil de demostrar como negligencia.

03

Que el software esté al día

Un sistema sin actualizar es la vía de entrada más habitual. Aquí lo importante no es solo actualizar, sino tener claro qué equipos hay y quién comprueba que todos están cubiertos, incluidos los portátiles que no pasan por la oficina.

04

Que los dispositivos móviles estén cifrados

Un portátil o un disco externo perdido con datos personales sin cifrar es una brecha; el mismo dispositivo cifrado, en general, no lo es. Es una de las medidas con mejor relación entre esfuerzo y protección, y activarla cuesta minutos.

05

Que sepas detectar y notificar un incidente

Cuando una brecha entraña riesgo para los afectados hay que notificarla a la autoridad de control sin dilación indebida y, como referencia, dentro de las 72 horas. Ese plazo es corto: si el incidente se descubre un viernes y nadie sabe a quién llamar, se consume solo. Hace falta saber de antemano quién decide, quién notifica y con qué información.

Lo que casi nadie tiene firmado

Tu informático es encargado del tratamiento

Y esto lo decimos aunque nos añada obligaciones a nosotros, porque es lo que dice el reglamento.

Si tu proveedor de informática entra en los equipos donde hay datos de clientes, pacientes o empleados —y para dar soporte entra—, está tratando datos personales por cuenta tuya. Eso lo convierte en encargado del tratamiento, y el RGPD exige que esa relación esté regulada por un contrato.

Ese contrato tiene que decir qué datos toca y para qué, que solo los trata siguiendo tus instrucciones, que su personal está sujeto a confidencialidad, qué medidas de seguridad aplica, si puede subcontratar y bajo qué condiciones, que te ayudará si hay una brecha o si alguien ejerce sus derechos, y qué pasa con los datos cuando la relación termina.

Nos encontramos muy a menudo empresas con toda la documentación de RGPD en orden y sin este contrato firmado con quien más acceso técnico tiene a sus sistemas. Es una de las cosas más fáciles de resolver y de las que más se pasan por alto.

Y funciona en los dos sentidos: pídenoslo. Si un proveedor de informática se extraña cuando le pides el contrato de encargado del tratamiento, eso ya te está diciendo algo.

Antes de firmar

Qué debe incluir el contrato de mantenimiento

Las líneas que marcan la diferencia entre una cuota y un servicio. Pídelas por escrito.

PartidaQué preguntar exactamente
AlcanceQué equipos, servidores y servicios entran, y cuáles no
Tiempo de respuestaEn horas laborables, y qué pasa fuera de ellas
Tiempo de resoluciónSi se compromete o solo se compromete la respuesta
PreventivoQué revisiones se hacen sin que tengas que pedirlas, y cada cuánto
CopiasQuién comprueba que restauran, con qué frecuencia y quién lo anota
Altas y bajas de personalSi crear y retirar accesos entra en la cuota
Encargado del tratamientoQue el contrato exista y esté firmado
SalidaDevolución de credenciales, datos y documentación al terminar
TitularidadQue dominios, licencias y cuentas estén a tu nombre, no al de tu proveedor
Sectores con datos sensibles

Si eres despacho o clínica, el nivel sube

No porque haya un artículo distinto, sino porque los datos que manejas son de otra naturaleza.

Los datos de salud son categoría especial en el RGPD, y los de un despacho suelen incluir información patrimonial y de procedimientos. Eso no cambia las obligaciones de lista, cambia la exigencia con la que hay que cumplirlas: cifrado, acceso registrado por persona, y mucho cuidado con lo que sale de la oficina en un portátil o en un correo.

Dos detalles que se cruzan con temas de los que hablamos en otros artículos. Uno: si tienes cámaras, las imágenes también son datos personales, con su plazo de conservación y su cartel. Dos: las salas donde se atiende no pueden estar grabadas, aunque en el pasillo sí se pueda.

En soluciones para empresas tenemos el detalle por sector. Y si lo que quieres es saber por dónde estás fallando ahora mismo, lo revisamos: copias, accesos, actualizaciones y contratos. Se ve en una visita y te lo decimos claro, incluida la parte en la que ya lo tienes bien.

Y la parte que ningún contrato cubre por sí solo es la de las personas: enseña al equipo cómo detectar una factura falsa por correo.

Dudas frecuentes

Lo que sueles preguntar

¿El RGPD me obliga a tener mantenimiento informático?+

No lo dice con esas palabras: el reglamento no menciona contratos de mantenimiento. Lo que exige es aplicar medidas técnicas y organizativas apropiadas para proteger los datos, y ser capaz de demostrar que se aplican de forma continuada, no solo el día que se firmó un documento. En la práctica, buena parte de esas medidas técnicas son informática: que las copias de seguridad funcionen y se compruebe que restauran, que los sistemas estén actualizados, que los accesos estén controlados y se retiren cuando alguien deja la empresa, y que exista capacidad real de detectar un incidente y saber qué hacer con él. Nada de eso se sostiene por sí solo con el tiempo: un sistema bien configurado hoy se degrada si nadie lo revisa después. Por eso el mantenimiento informático no es un capricho técnico añadido al cumplimiento normativo, es la parte que lo mantiene vivo mes a mes en lugar de convertirlo en papel firmado una vez.

¿Mi proveedor de informática necesita un contrato especial?+

Sí, y es lo que más nos sorprende encontrar sin firmar en empresas que por lo demás tienen la documentación de RGPD en orden. Si tu proveedor de informática entra en los equipos donde hay datos de clientes, pacientes o empleados —y para dar soporte técnico entra, aunque sea de forma puntual—, está tratando datos personales por cuenta tuya. Eso lo convierte en encargado del tratamiento, y esa relación tiene que estar regulada por un contrato aparte del contrato de servicio: qué datos puede tocar, con qué finalidad, qué confidencialidad exige a su personal, qué medidas de seguridad aplica, si puede subcontratar y bajo qué condiciones, y qué pasa con los datos cuando la relación termina. Un proveedor serio lo ofrece él mismo sin que se lo pidas. Si el tuyo se extraña cuando le preguntas por ese contrato, eso ya te está diciendo algo sobre cómo trata el resto de sus obligaciones contigo.

¿Qué es una brecha de seguridad y cuándo hay que notificarla?+

Cualquier incidente que suponga destrucción, pérdida, alteración o acceso no autorizado a datos personales cuenta como brecha: un ransomware que cifra el servidor, un portátil robado sin cifrar, un correo con datos de clientes enviado a quien no debía, incluso un empleado que consulta expedientes sin motivo para hacerlo. No hace falta que haya intención ni que los datos lleguen a salir de la empresa. Cuando el incidente entraña riesgo real para los derechos de las personas afectadas, hay que notificarlo a la autoridad de control sin dilación indebida y, como referencia, dentro de las 72 horas desde que se tiene conocimiento. Es un plazo corto para improvisar, así que conviene tenerlo decidido de antemano: quién evalúa el riesgo, quién redacta la notificación y quién avisa a los afectados si hace falta. Documentarlo, aunque finalmente no se notifique porque el riesgo se considere bajo, también es obligatorio: la ausencia de registro es en sí misma un fallo.

¿Tener antivirus y copias ya es cumplir?+

Es una parte, y no la que marca la diferencia cuando hay una reclamación o una inspección. Lo que casi ninguna empresa tiene documentado es lo que sostiene el resto: quién tiene acceso a qué sistemas y por qué, qué se hace exactamente el día en que alguien deja la empresa, con qué frecuencia se comprueba que las copias restauran de verdad y no solo que el proceso se ha ejecutado, y qué se haría en las primeras horas si salta una alarma de seguridad. Cumplir con el RGPD no es tener antivirus y copias instaladas, es poder demostrar que ambas cosas funcionan y que hay un criterio detrás de quién entra a cada dato. Esa parte documental es la que se pide primero si alguna vez hay que responder ante la autoridad de control, y también la que primero se olvida porque no da ningún problema visible el día a día, hasta que lo da de golpe.

¿Y si soy autónomo o una empresa muy pequeña?+

Las obligaciones son las mismas independientemente del tamaño; lo que cambia es la forma proporcionada de cumplirlas, no si hay que cumplirlas. Una empresa muy pequeña no necesita la misma estructura que una con cien empleados, pero sí necesita las mismas garantías de fondo: que los datos estén protegidos, que se pueda demostrar y que haya un mínimo de control sobre quién accede a qué. Hay un matiz que se olvida con frecuencia: el tamaño de la empresa no dice nada sobre la sensibilidad de los datos que maneja. Un despacho de dos personas o una clínica pequeña tratan datos de salud o económicos más delicados que muchas empresas grandes que solo gestionan pedidos y facturas. Si tienes dudas sobre qué nivel de exigencia te corresponde exactamente por tu actividad, es una pregunta para un especialista en protección de datos; lo que sí depende de la informática —copias, accesos, cifrado— aplica igual sea cual sea tu tamaño.

¿Qué diferencia hay entre tiempo de respuesta y de resolución?+

El tiempo de respuesta es cuánto tarda alguien en atender el aviso: coger el teléfono, abrir el ticket, confirmar que se está mirando. El tiempo de resolución es cuánto tarda el problema en estar realmente arreglado, que puede ser mucho más largo si hace falta pedir una pieza, restaurar una copia grande o coordinar con un tercero. Casi todos los contratos de mantenimiento comprometen por escrito el primero, con cifras claras, y dejan el segundo en un genérico «lo antes posible» que no compromete a nada en concreto. La diferencia importa porque es la que sufres de verdad: que te contesten en quince minutos no sirve de mucho si el sistema sigue caído seis horas después de esa llamada. Antes de firmar conviene preguntar explícitamente cuál de los dos se compromete, con qué cifra, y qué pasa si no se cumple. Si solo hablan de respuesta, probablemente te están vendiendo menos de lo que parece a primera vista.

¿Sirve un mantenimiento por horas en lugar de cuota?+

Para una empresa muy pequeña con poca infraestructura y poco riesgo puede tener sentido, sobre todo al principio. El problema aparece con el tiempo: las horas sueltas se piden cuando algo ya ha fallado, así que se gastan siempre en apagar el fuego del momento y nunca en lo preventivo, que es precisamente lo que evita que el fuego llegue a producirse. Revisar copias, comprobar actualizaciones, revisar accesos o mantener al día la documentación de RGPD no genera una llamada urgente, así que en un modelo por horas tiende a no hacerse nunca por falta de ocasión. Si de todas formas eliges ir por horas, tiene sentido reservar explícitamente una cantidad fija al año para revisión preventiva, no dejarlo a que sobre presupuesto. En cuanto la empresa crece o maneja datos más sensibles, una cuota que incluya ese trabajo preventivo suele salir más barata que las horas que se ahorra reaccionando tarde.

¿Qué pasa con los datos si cambio de proveedor?+

Tiene que estar previsto por escrito en el contrato, no improvisado el día que decides cambiar de proveedor. Debe recoger al menos tres cosas: la devolución o supresión de los datos a los que el proveedor saliente tuvo acceso, la entrega de credenciales, contraseñas y documentación técnica del sistema, y la confirmación de quién es el titular real de dominios, licencias y cuentas en la nube contratadas. Este último punto es más habitual de lo que parece: no es raro encontrar dominios o licencias de correo registrados a nombre del proveedor y no de la empresa, lo que convierte un cambio sencillo en un bloqueo largo. Es, además, el momento en que se descubren los contratos mal hechos o directamente inexistentes: si nunca se firmó nada, no hay a qué agarrarse para exigir esa devolución. Por eso conviene revisar esta cláusula antes de que haga falta usarla, no cuando ya se necesita con urgencia.

Hablemos

¿Lo vemos
juntos?

Cuéntanos tu caso y te aconsejamos lo justo, sin vender de más. Diagnóstico y presupuesto gratis.

644 836 122LLÁMANOS O WHATSAPP
Carrer Joan Vidal i Jumbert, 1008403 GRANOLLERS · VALLÈS ORIENTAL
Abrir WhatsApp

Pide consejo y presupuesto

Rellena y te llamamos. Sin compromiso.

Llamar WhatsAppPresupuesto