41.6134°N · 2.2825°E — GRANOLLERSLUN–VIE 09:00–18:00
Servicios Internet Starlink Soporte informático Recuperación de datos Fibra y redes Cámaras de seguridadEmpresasParticularesTarifasContactoPresupuesto gratis
Inicio / Blog / Empresas
Blog · Empresas

Mantenimiento IT
y RGPD

Hay una parte del RGPD que no se resuelve con un documento: se resuelve con la informática funcionando. Copias que se restauran, accesos que se retiran cuando alguien se va y un registro de quién entra a qué. Y un detalle que casi nadie sabe: tu proveedor de informática es legalmente encargado del tratamiento, y necesitas un contrato con él.

Publicado el 26 de julio de 2026

El malentendido de fondo

El RGPD no se resuelve solo con documentos

Es la conversación que tenemos una y otra vez con empresas que creen tenerlo hecho.

Muchas empresas encargaron en su día un pack de adaptación al RGPD: unos documentos, unas cláusulas, un registro de actividades de tratamiento. Todo eso hace falta. Pero el reglamento exige algo más que papeles: exige aplicar medidas técnicas y organizativas apropiadas para proteger los datos, y ser capaz de demostrar que se aplican.

«Técnicas» significa informática. Y ahí es donde aparece el hueco: la carpeta con los documentos está impecable, y mientras tanto la copia de seguridad lleva ocho meses fallando, el extrabajador que se fue en marzo sigue teniendo acceso al correo, y nadie sabría qué hacer las primeras dos horas de un ransomware.

Ese hueco no lo cierra un asesor jurídico ni un documento. Lo cierra alguien que mantiene la informática y lo deja registrado.

Los cinco puntos

Qué obligaciones dependen de tu informática

Cada uno se traduce en algo concreto que alguien tiene que hacer y anotar.

01

Que puedas recuperar los datos

La obligación de garantizar la disponibilidad de los datos significa, en la práctica, tener copias que restauren. No que existan: que restauren, comprobado. Una copia nunca probada no es una medida de seguridad, es una intención. Cómo montarla lo vemos en NAS o nube.

02

Que solo acceda quien debe

Control de accesos: cada persona con su usuario, permisos según lo que necesita para su trabajo, y retirada de accesos el día en que alguien se va. Este último es el fallo más común y el más fácil de demostrar como negligencia.

03

Que el software esté al día

Un sistema sin actualizar es la vía de entrada más habitual. Aquí lo importante no es solo actualizar, sino tener claro qué equipos hay y quién comprueba que todos están cubiertos, incluidos los portátiles que no pasan por la oficina.

04

Que los dispositivos móviles estén cifrados

Un portátil o un disco externo perdido con datos personales sin cifrar es una brecha; el mismo dispositivo cifrado, en general, no lo es. Es una de las medidas con mejor relación entre esfuerzo y protección, y activarla cuesta minutos.

05

Que sepas detectar y notificar un incidente

Cuando una brecha entraña riesgo para los afectados hay que notificarla a la autoridad de control sin dilación indebida y, como referencia, dentro de las 72 horas. Ese plazo es corto: si el incidente se descubre un viernes y nadie sabe a quién llamar, se consume solo. Hace falta saber de antemano quién decide, quién notifica y con qué información.

Lo que casi nadie tiene firmado

Tu informático es encargado del tratamiento

Y esto lo decimos aunque nos añada obligaciones a nosotros, porque es lo que dice el reglamento.

Si tu proveedor de informática entra en los equipos donde hay datos de clientes, pacientes o empleados —y para dar soporte entra—, está tratando datos personales por cuenta tuya. Eso lo convierte en encargado del tratamiento, y el RGPD exige que esa relación esté regulada por un contrato.

Ese contrato tiene que decir qué datos toca y para qué, que solo los trata siguiendo tus instrucciones, que su personal está sujeto a confidencialidad, qué medidas de seguridad aplica, si puede subcontratar y bajo qué condiciones, que te ayudará si hay una brecha o si alguien ejerce sus derechos, y qué pasa con los datos cuando la relación termina.

Nos encontramos muy a menudo empresas con toda la documentación de RGPD en orden y sin este contrato firmado con quien más acceso técnico tiene a sus sistemas. Es una de las cosas más fáciles de resolver y de las que más se pasan por alto.

Y funciona en los dos sentidos: pídenoslo. Si un proveedor de informática se extraña cuando le pides el contrato de encargado del tratamiento, eso ya te está diciendo algo.

Antes de firmar

Qué debe incluir el contrato de mantenimiento

Las líneas que marcan la diferencia entre una cuota y un servicio. Pídelas por escrito.

PartidaQué preguntar exactamente
AlcanceQué equipos, servidores y servicios entran, y cuáles no
Tiempo de respuestaEn horas laborables, y qué pasa fuera de ellas
Tiempo de resoluciónSi se compromete o solo se compromete la respuesta
PreventivoQué revisiones se hacen sin que tengas que pedirlas, y cada cuánto
CopiasQuién comprueba que restauran, con qué frecuencia y quién lo anota
Altas y bajas de personalSi crear y retirar accesos entra en la cuota
Encargado del tratamientoQue el contrato exista y esté firmado
SalidaDevolución de credenciales, datos y documentación al terminar
TitularidadQue dominios, licencias y cuentas estén a tu nombre, no al de tu proveedor
Sectores con datos sensibles

Si eres despacho o clínica, el nivel sube

No porque haya un artículo distinto, sino porque los datos que manejas son de otra naturaleza.

Los datos de salud son categoría especial en el RGPD, y los de un despacho suelen incluir información patrimonial y de procedimientos. Eso no cambia las obligaciones de lista, cambia la exigencia con la que hay que cumplirlas: cifrado, acceso registrado por persona, y mucho cuidado con lo que sale de la oficina en un portátil o en un correo.

Dos detalles que se cruzan con temas de los que hablamos en otros artículos. Uno: si tienes cámaras, las imágenes también son datos personales, con su plazo de conservación y su cartel. Dos: las salas donde se atiende no pueden estar grabadas, aunque en el pasillo sí se pueda.

En soluciones para empresas tenemos el detalle por sector. Y si lo que quieres es saber por dónde estás fallando ahora mismo, lo revisamos: copias, accesos, actualizaciones y contratos. Se ve en una visita y te lo decimos claro, incluida la parte en la que ya lo tienes bien.

Dudas frecuentes

Lo que sueles preguntar

¿El RGPD me obliga a tener mantenimiento informático?+

No lo dice con esas palabras, pero sí obliga a aplicar medidas técnicas y organizativas apropiadas para proteger los datos, y a poder demostrarlo. En la práctica, buena parte de esas medidas son informática: copias que funcionan, actualizaciones al día, control de accesos y capacidad de detectar y notificar una brecha. Sin alguien que lo mantenga, eso no se sostiene.

¿Mi proveedor de informática necesita un contrato especial?+

Sí, y es lo que más nos sorprende encontrar sin firmar. Si tu proveedor accede a equipos donde hay datos personales, actúa como encargado del tratamiento y el RGPD exige un contrato que regule ese acceso: qué puede hacer, con qué finalidad, con qué confidencialidad y qué pasa al terminar la relación.

¿Qué es una brecha de seguridad y cuándo hay que notificarla?+

Cualquier incidente que suponga destrucción, pérdida, alteración o acceso no autorizado a datos personales: un ransomware, un portátil robado sin cifrar, un correo con datos enviado a quien no debía. Cuando entraña riesgo para los afectados, hay que notificar a la autoridad de control sin dilación indebida y, como referencia, dentro de las 72 horas.

¿Tener antivirus y copias ya es cumplir?+

Es una parte. Falta lo que casi nadie tiene documentado: quién tiene acceso a qué y por qué, qué se hace cuando alguien deja la empresa, cómo se comprueba que las copias restauran, y qué se haría en las primeras horas de un incidente. Cumplir incluye poder demostrarlo.

¿Y si soy autónomo o una empresa muy pequeña?+

Las obligaciones aplican igual, aunque la forma de cumplirlas sea proporcional a tu tamaño y a los datos que manejes. Un despacho o una clínica pequeños manejan datos más sensibles que muchas empresas grandes, así que el tamaño no reduce el nivel de cuidado.

¿Qué diferencia hay entre tiempo de respuesta y de resolución?+

El de respuesta es cuánto tarda alguien en cogerte el teléfono; el de resolución, cuánto tarda en estar arreglado. Casi todos los contratos comprometen el primero y muy pocos el segundo. Conviene saber cuál te están vendiendo.

¿Sirve un mantenimiento por horas en lugar de cuota?+

Para una empresa pequeña con poca infraestructura puede tener sentido. El problema es que las horas sueltas se gastan en apagar fuegos y nunca en lo preventivo, que es justo lo que evita el fuego. Si vas por horas, reserva explícitamente unas cuantas al año para revisión.

¿Qué pasa con los datos si cambio de proveedor?+

Debe estar previsto en el contrato: devolución o supresión de los datos a los que tuviera acceso, entrega de credenciales y documentación, y quién es titular de dominios y licencias. Es el momento en el que se descubren los contratos mal hechos.

Hablemos

¿Lo vemos
juntos?

Cuéntanos tu caso y te aconsejamos lo justo, sin vender de más. Diagnóstico y presupuesto gratis.

644 836 122LLÁMANOS O WHATSAPP
Carrer Joan Vidal i Jumbert, 1008403 GRANOLLERS · VALLÈS ORIENTAL
Abrir WhatsApp

Pide consejo y presupuesto

Rellena y te llamamos. Sin compromiso.

Llamar WhatsAppPresupuesto