policy ISO 27701 PIMS Policy Pack

Política de encargado del tratamiento de datos personales en la nube

Política de encargado del tratamiento de datos personales en la nube alineada con ISO 27701 que cubre instrucciones del cliente, subencargados del tratamiento, acceso, transferencias, supresión, asistencia en caso de brecha de seguridad y evidencias.

Descripción general

La Política de encargado del tratamiento de datos personales en la nube define cómo debe controlarse el tratamiento de datos personales en la nube cuando la organización actúa como encargado del tratamiento o subencargado del tratamiento. Cubre instrucciones del cliente, responsabilidad compartida, aislamiento entre tenants, subencargados del tratamiento, transferencias, supresión, asistencia en caso de brecha de seguridad, auditorías y evidencias en REG02, REG03, REG08, REG09, REG10 y REG12.

Control del encargado en la nube

Define requisitos obligatorios de privacidad para el tratamiento de datos personales en SaaS, PaaS, IaaS, aplicaciones alojadas, nube gestionada, almacenamiento, analítica e infraestructura.

Tratamiento basado en instrucciones

Exige que las instrucciones del cliente o del encargado del tratamiento anterior se registren, revisen y sigan antes de iniciar el tratamiento de datos personales en la nube.

Gobernanza de subencargados del tratamiento

Cubre la autorización de subencargados del tratamiento en la nube, obligaciones trasladadas contractualmente, ubicaciones, avisos de cambios, supervisión y evidencias de salida.

Evidencias de salida preparadas

Exige evidencias de devolución, transferencia, supresión, eliminación y salida de subencargados del tratamiento para sistemas en producción, copias de seguridad, registros y copias de soporte.

Leer descripción completa (click to expand)
La Política de encargado del tratamiento de datos personales en la nube define requisitos obligatorios de privacidad para servicios en la nube en los que la organización actúa como encargado del tratamiento o subencargado del tratamiento de datos personales. Su alcance incluye SaaS, PaaS, IaaS, aplicaciones alojadas, nube gestionada, soporte en la nube, almacenamiento en la nube, analítica en la nube y servicios de infraestructura en la nube que tratan datos personales en nombre de clientes. La política está diseñada para mantener el tratamiento en la nube alineado con acuerdos documentados con clientes, instrucciones del cliente, instrucciones del encargado del tratamiento anterior, acuerdos con subencargados del tratamiento, configuración de regiones de nube, acceso de soporte en la nube, administración del servicio, copia de seguridad, replicación, registro de eventos, supervisión, supresión, devolución, asistencia en caso de brecha de seguridad, soporte de auditoría y obligaciones de asistencia al cliente. Un objetivo central de la política es el control basado en evidencias. Antes de la incorporación de clientes o de un cambio material del servicio, el Responsable de Privacidad / Responsable del PIMS debe registrar cada servicio de tratamiento de datos personales en la nube, rol del tratamiento, fuente de la instrucción del cliente, categorías de datos personales, categorías de interesados, finalidad del servicio, ubicación del tratamiento, dependencia de subencargados del tratamiento, dependencia de supresión e indicador de transferencia en REG02 y REG08. La política también exige que la aplicabilidad de los controles del encargado en la nube se registre en REG03, que el enrutamiento de transferencias y ubicaciones se capture en REG09 cuando corresponda, que los incidentes de datos personales en la nube se gestionen mediante REG10, y que la supervisión, excepciones, disputas, resultados de validación y acciones correctivas se gestionen mediante REG12. Esto mantiene las obligaciones del encargado en la nube integradas con el conjunto existente de políticas del PIMS y evita crear registros separados para contratos, servicios, aislamiento entre tenants, acceso, registros, supresión, soporte, auditorías, brechas de seguridad o subencargados del tratamiento. La política establece requisitos prácticos durante el ciclo de vida del servicio en la nube. Exige instrucciones documentadas del cliente o del encargado del tratamiento anterior antes de que comience el tratamiento, revisión de instrucciones que parezcan incompatibles con las obligaciones o con el alcance del servicio aprobado, y aprobación antes de que cualquier dato personal del cliente se trate fuera de las instrucciones documentadas. También aborda la configuración de la nube y las evidencias de seguridad al exigir límites de responsabilidad compartida, validación del aislamiento entre tenants, acceso administrativo controlado, revisión trimestral del acceso privilegiado y de la cobertura de registro de eventos, separación de entornos, y ubicaciones registradas de copias de seguridad, replicación, almacenamiento de registros y acceso de soporte. Estos requisitos están vinculados deliberadamente a los controles de seguridad de datos personales existentes, en lugar de sustituir la Política más amplia de seguridad y control de acceso de datos personales. La gobernanza de subencargados del tratamiento y de la cadena de suministro en la nube se trata como una obligación esencial del encargado del tratamiento. El Propietario de proveedores / Adquisición debe registrar los subencargados del tratamiento en la nube, proveedores de infraestructura, proveedores de alojamiento, proveedores de servicios gestionados, proveedores de soporte y otras dependencias materiales de servicios en la nube antes de su uso. La política exige evidencias de autorización del cliente o base de autorización documentada, obligaciones trasladadas contractualmente en materia de privacidad, seguridad, asistencia, incidentes, devolución, supresión, soporte de auditoría y transferencias, así como registros de ubicaciones del servicio, ubicaciones de soporte remoto, regiones de alojamiento y enrutamiento de transferencias ulteriores. También exige la notificación al cliente de los cambios previstos de subencargados del tratamiento en la nube dentro del período de aviso exigido contractualmente y, como mínimo, una revisión anual de los registros activos de subencargados del tratamiento en la nube y dependencias de nube. La política también cubre la asistencia al cliente, el soporte de auditoría, la interfaz de brechas de seguridad, la supresión y la salida. Las obligaciones de asistencia al cliente para solicitudes de derechos, supresión, rectificación, restricción, acceso, auditoría, soporte de EIPD y asistencia en caso de brecha de seguridad deben registrarse antes de la ejecución del contrato o la activación del servicio. La asistencia en solicitudes de derechos solicitada por el cliente debe completarse dentro del plazo acordado con el cliente, las solicitudes de asistencia en EIPD o evaluaciones con impacto significativo en la privacidad deben revisarse en un plazo de diez días hábiles, y las solicitudes de asistencia vencidas o disputadas deben someterse a seguimiento. Para la salida, la política exige evidencias de capacidad de exportación, devolución, transferencia o supresión antes de la incorporación o de un cambio material del servicio, finalización dentro de los plazos acordados con el cliente, inclusión de sistemas en producción, copias de seguridad, réplicas, registros, archivos temporales, entornos de preproducción y copias de soporte, y gestión de no conformidades cuando las obligaciones no puedan completarse a tiempo. La gobernanza se refuerza mediante revisiones trimestrales de integridad de evidencias, revisiones anuales de la política y de subencargados del tratamiento, muestreo de auditoría, métricas, medidas de aplicación y aprobación de la Alta Dirección para excepciones y revisiones materiales.

Diagrama de la Política

Diagrama de flujo del proceso que muestra la gobernanza del encargado del tratamiento de datos personales en la nube desde la incorporación y la captura de instrucciones del cliente, pasando por la validación de responsabilidad compartida y aislamiento entre tenants, la autorización de subencargados del tratamiento, el enrutamiento de transferencias, la asistencia al cliente, la interfaz de incidentes, la supresión o devolución en la salida, y la supervisión trimestral con excepciones y acciones correctivas registradas en los registros del PIMS.

Haga clic en el diagrama para verlo en tamaño completo

Contenido

Alcance del tratamiento de datos personales en la nube y registros de instrucciones del cliente

Evidencias de responsabilidad compartida, aislamiento entre tenants, acceso y registro de eventos

Gobernanza de subencargados del tratamiento y de la cadena de suministro en la nube

Ubicación, acceso remoto y enrutamiento de transferencias internacionales

Evidencias de devolución, transferencia, supresión, eliminación y salida

Supervisión, excepciones, aplicación y acciones correctivas

Cumplimiento de marcos

🛡️ Estándares y marcos compatibles

Este producto está alineado con los siguientes marcos de cumplimiento, con mapeos detallados de cláusulas y controles.

Marco Cláusulas / Controles cubiertos
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.3Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9Annex A.3.8Annex A.3.9Annex A.3.14Annex A.3.24Annex A.3.25
EU GDPR
Article 28Article 30Article 32Article 33Article 44
ISO/IEC 29100:2020
Clause 5.3Clause 5.5Clause 5.6Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 15.1.2Clause 15.2.2Clause 15.2.3Annex A.7Annex A.7.2
ISO/IEC 27001:2022
ISO/IEC 27002:2022
ISO/IEC 27018:2020
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
ISO/IEC 27036-2:2022
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5
ISO/IEC 27555:2025
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7

Políticas relacionadas

Política de Gestión de Privacidad de Encargados del Tratamiento, Subencargados y Terceros

Apoya directamente la gobernanza del ciclo de vida de subencargados del tratamiento en la nube y terceros exigida por esta política.

Política de transferencias internacionales

Apoya los requisitos de ubicación, acceso remoto y enrutamiento de transferencias ulteriores para los datos personales de clientes en la nube.

Política de seguridad y control de acceso

Proporciona la arquitectura más amplia de seguridad y control de acceso de datos personales referenciada por los controles de acceso en la nube, registro de eventos y aislamiento entre tenants.

Política de gestión de incidentes y brechas de seguridad

Conecta la detección de incidentes de datos personales en la nube, la notificación al cliente y las evidencias de asistencia en caso de brecha de seguridad con el flujo de trabajo de incidentes.

Política de conservación, supresión y eliminación

Apoya los requisitos de evidencias de devolución, supresión, eliminación y salida para datos personales de clientes y copias de subencargados del tratamiento.

Política de información documentada y gestión de evidencias del PIMS

Apoya la información documentada y el manejo canónico de evidencias utilizados en REG02, REG03, REG08, REG09, REG10 y REG12.

Sobre las Políticas de Clarysec - Política de encargado del tratamiento de datos personales en la nube

La Política de encargado del tratamiento de datos personales en la nube establece requisitos operativos de privacidad para servicios en la nube en los que la organización actúa como encargado del tratamiento o subencargado del tratamiento de datos personales. Conecta las instrucciones del cliente, el alcance del tratamiento en la nube, las evidencias de responsabilidad compartida, el aislamiento entre tenants, el acceso, el registro de eventos, la gobernanza de subencargados del tratamiento, la ubicación y el enrutamiento de transferencias, la supresión, la devolución, la asistencia en caso de brecha de seguridad, el soporte de auditoría y la supervisión con el modelo de evidencias del PIMS de la organización. La política asigna responsabilidades claras a la Alta Dirección, el Responsable de Privacidad / Responsable del PIMS, el Delegado de Protección de Datos / Asesor de Privacidad, el Responsable de Seguridad de la Información, el Propietario del proceso / Propietario de la empresa, el Propietario del sistema / Propietario de la aplicación, el Propietario de proveedores / Adquisición, el Coordinador de Respuesta a Incidentes y el Revisor de Auditoría Interna / Cumplimiento. Se basa en REG02, REG03, REG08, REG09, REG10 y REG12 para mantener registros preparados para auditorías y respaldar la preparación para la certificación del PIMS conforme a ISO/IEC 27701:2025 para encargados del tratamiento en la nube y subencargados del tratamiento en la nube.

Tratamiento basado en evidencias

Vincula las obligaciones del encargado en la nube con REG02, REG03, REG08, REG09, REG10 y REG12 para registros preparados para auditorías.

Control de instrucciones del cliente

Exige instrucciones documentadas del cliente o del encargado del tratamiento anterior antes de iniciar el tratamiento de datos personales en la nube.

Visibilidad de la cadena de suministro en la nube

Registra subencargados del tratamiento, dependencias de nube, base de autorización, obligaciones trasladadas contractualmente, ubicaciones y evidencias de revisión.

Gestión controlada de la salida

Cubre evidencias de devolución, transferencia, supresión y eliminación para sistemas en producción, copias de seguridad, registros y copias de soporte.

Preguntas frecuentes

Diseñado para Líderes, por Líderes

Esta política ha sido elaborada por un líder en seguridad con más de 25 años de experiencia en la implementación y auditoría de marcos ISMS en organizaciones globales. Está diseñada no solo como un documento, sino como un marco defendible que resiste el escrutinio de los auditores.

Elaborado por un experto que cuenta con:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Cobertura y temas

🏢 Departamentos objetivo

Privacidad Legal Cumplimiento Seguridad de TI Adquisición

🏷️ Cobertura temática

Gestión de la privacidad de la información Tratamiento de datos personales Responsabilidades del responsable del tratamiento y del encargado del tratamiento Gestión de terceros Transferencias internacionales de datos Conservación y eliminación de datos Gestión de brechas de seguridad
€59

Compra única

Descarga instantánea
Actualizaciones de por vida

Esta política es 1 de 25 en el Pack PIMS ISO/IEC 27701 completo

Ahorre un 52%

Obtenga las 25 políticas PIMS, el conjunto completo de registros y un plan de implementación detallado por €799, en lugar de €1.675 individualmente.

Ver Pack 27701 completo →
Cloud PII Processor Policy

Detalles del producto

Tipo: policy
Categoría: ISO 27701 PIMS Policy Pack
Estándares: 9