Blog

· 6 min

LFPDPPP y outsourcing de software: qué revisar antes de contratar

Si un proveedor externo accede a datos de clientes, revisa roles, permisos, contratos, seguridad y salida del servicio. Diferencia privacidad de REPSE.

Por Devson Labs

LFPDPPP y outsourcing de software: qué revisar antes de contratar

Contratar desarrollo, soporte o una plataforma SaaS puede dar acceso a nombres, teléfonos, expedientes o datos de empleados. La LFPDPPP y el REPSE responden a preguntas distintas: una trata la protección de datos personales; el otro, ciertas modalidades de subcontratación de servicios especializados. Este artículo es informativo y no sustituye la revisión jurídica de tu contrato.

Primero: identifica qué datos toca el proveedor

Dibuja el flujo real: formulario, CRM, base de datos, correo, respaldos, ambientes de prueba y proveedores de nube. Si el proveedor sólo entrega código sin acceder a información personal, el mapa es diferente del de un equipo que administra producción. Usa datos ficticios en pruebas siempre que sea posible.

Responsable, proveedor y subproveedores

El cliente que define finalidades y decisiones sobre los datos normalmente debe evaluar su papel como responsable. El proveedor que trata información por instrucciones del cliente puede actuar como encargado. La clasificación y las condiciones concretas deben quedar claras con asesoría legal. Identifica también quién aloja, procesa o respalda información y en qué países opera.

Controles que sí puedes pedir en la propuesta técnica

  • Accesos nominales y mínimos por rol; MFA para administradores y revocación al terminar el servicio.
  • Separación entre producción y pruebas, con datos anonimizados o ficticios en desarrollo.
  • Cifrado en tránsito, respaldos probados y un plan para recuperar el servicio.
  • Registro de accesos y cambios, con límites para no dejar datos personales en logs.
  • Proceso acordado para incidentes, solicitudes de derechos ARCO, retención y eliminación.

El artículo 18 de la LFPDPPP exige al responsable mantener medidas administrativas, técnicas y físicas acordes al riesgo, sensibilidad de los datos y tecnología. Un contrato genérico de confidencialidad por sí solo no demuestra que esos controles funcionen.

Qué debe quedar por escrito

  1. Qué sistemas y categorías de datos están dentro del alcance, y para qué se usarán.
  2. Quién puede acceder y qué subproveedores intervienen.
  3. Cómo se reportan incidentes y quién coordina la respuesta.
  4. Qué ocurre con accesos, datos y respaldos al terminar la relación.
  5. Qué evidencia técnica recibirá tu equipo: inventario, pruebas de restauración y bitácoras pertinentes.

¿Y el REPSE?

No confundas acceso a datos con puesta a disposición de trabajadores. REPSE no es un certificado de privacidad ni se exige automáticamente por comprar cualquier software. La STPS describe supuestos ligados a personal propio que trabaja en beneficio de un tercero y servicios especializados. Revisa qué es el REPSE y cuándo puede aplicar a un proyecto de TI con tu asesor laboral.

Una evaluación concreta antes de contratar

Pide una revisión técnica breve del flujo de datos, accesos y riesgos antes de redactar el alcance final. En Devson Labs podemos ayudarte a diseñar controles, integraciones y software con privacidad desde el inicio; tu asesor jurídico debe validar las obligaciones y documentos aplicables. Cuéntanos qué sistema quieres construir o revisar, sin enviar datos personales reales por el primer mensaje.

Fuentes y referencias

Sigue leyendo