CRM y protección de datos: qué preguntarle al proveedor antes de firmar

Un despacho no maneja «datos de clientes» en el sentido corriente. Maneja divorcios, despidos, deudas, expedientes de extranjería y, con frecuencia, categorías de datos especialmente protegidas.
Por eso, elegir dónde guardas esa información no es una decisión informática. Y la responsabilidad frente al cliente sigue siendo del despacho, no del proveedor.
Este artículo recoge criterios prácticos para evaluar a un proveedor de software. No es asesoramiento jurídico: tú conoces el RGPD mejor que nosotros.
Las siete preguntas
1. ¿Dónde se alojan físicamente los datos?
Que te digan el país, no «la nube». Si hay transferencias fuera del Espacio Económico Europeo, tienes que saberlo antes de firmar, no después.
2. ¿Me firmas un contrato de encargado del tratamiento?
Si el proveedor no sabe de qué le hablas, ahí termina la conversación. Es el documento básico entre responsable y encargado, y cualquier proveedor serio lo tiene preparado.
3. ¿Quién de vuestro equipo puede ver mis datos?
Respuesta aceptable: nadie de forma rutinaria, y solo personal identificado para soporte cuando tú lo pidas. Respuesta preocupante: una vaguedad.
4. ¿Hay control de accesos dentro de mi propio despacho?
No todo el mundo tiene por qué ver todo. Si el becario ve el mismo expediente que el socio, el problema ya no es del proveedor.
5. ¿Qué pasa si te contrato y luego me voy?
Que puedas llevarte todo en un formato legible, sin depender de su buena voluntad. Y que te digan por escrito en cuánto tiempo borran lo que queda en sus sistemas.
6. ¿Cómo se hacen las copias de seguridad y cada cuánto?
Y la pregunta que casi nadie hace: ¿alguien ha comprobado alguna vez que una copia se restaura? Una copia que nunca se ha probado no es una copia, es una suposición.
7. ¿Qué pasa si hay una brecha?
Los plazos de notificación aprietan. Necesitas saber de antemano cómo y en cuánto tiempo te avisan a ti, porque el reloj de tus obligaciones empieza a correr cuando lo sabes.
Tres descuidos frecuentes que no dependen del proveedor
Por honestidad: la mayoría de los problemas reales no vienen del software.
- El WhatsApp personal del titular con documentación de clientes, en un móvil sin bloqueo y con copia automática a una nube personal.
- Correos con documentación en copia abierta, donde cada destinatario ve los datos de los demás.
- Cuentas compartidas. Si tres personas entran con el mismo usuario, no hay trazabilidad posible de quién vio qué.
Y la web también cuenta
El formulario de contacto es una entrada de datos personales como cualquier otra: certificado activo, información clara sobre quién trata los datos y para qué, casilla de consentimiento sin marcar por defecto y una política de privacidad que se corresponda con lo que de verdad haces con esos datos.
Mantener eso al día — certificado, formularios, textos legales, copias — es parte de lo que cubre el mantenimiento de la web, y es de esas cosas que solo se notan cuando fallan.
En una línea
Si un proveedor no puede contestar estas siete preguntas por escrito y sin rodeos, el problema no es que no cumpla: es que no lo ha pensado. Y quien responde delante de tu cliente eres tú.
Cómo lo resolvemos
Mantenimiento web para despachos