Política de encargado del tratamiento de datos personales en la nube alineada con ISO 27701 que cubre instrucciones del cliente, subencargados del tratamiento, acceso, transferencias, supresión, asistencia en caso de brecha de seguridad y evidencias.
La Política de encargado del tratamiento de datos personales en la nube define cómo debe controlarse el tratamiento de datos personales en la nube cuando la organización actúa como encargado del tratamiento o subencargado del tratamiento. Cubre instrucciones del cliente, responsabilidad compartida, aislamiento entre tenants, subencargados del tratamiento, transferencias, supresión, asistencia en caso de brecha de seguridad, auditorías y evidencias en REG02, REG03, REG08, REG09, REG10 y REG12.
Define requisitos obligatorios de privacidad para el tratamiento de datos personales en SaaS, PaaS, IaaS, aplicaciones alojadas, nube gestionada, almacenamiento, analítica e infraestructura.
Exige que las instrucciones del cliente o del encargado del tratamiento anterior se registren, revisen y sigan antes de iniciar el tratamiento de datos personales en la nube.
Cubre la autorización de subencargados del tratamiento en la nube, obligaciones trasladadas contractualmente, ubicaciones, avisos de cambios, supervisión y evidencias de salida.
Exige evidencias de devolución, transferencia, supresión, eliminación y salida de subencargados del tratamiento para sistemas en producción, copias de seguridad, registros y copias de soporte.
Haga clic en el diagrama para verlo en tamaño completo
Alcance del tratamiento de datos personales en la nube y registros de instrucciones del cliente
Evidencias de responsabilidad compartida, aislamiento entre tenants, acceso y registro de eventos
Gobernanza de subencargados del tratamiento y de la cadena de suministro en la nube
Ubicación, acceso remoto y enrutamiento de transferencias internacionales
Evidencias de devolución, transferencia, supresión, eliminación y salida
Supervisión, excepciones, aplicación y acciones correctivas
Este producto está alineado con los siguientes marcos de cumplimiento, con mapeos detallados de cláusulas y controles.
| Marco | Cláusulas / Controles cubiertos |
|---|---|
| ISO/IEC 27701:2025 |
Clause 4.1Clause 6.1.3Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9Annex A.3.8Annex A.3.9Annex A.3.14Annex A.3.24Annex A.3.25
|
| EU GDPR |
Article 28Article 30Article 32Article 33Article 44
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.5Clause 5.6Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 15.1.2Clause 15.2.2Clause 15.2.3Annex A.7Annex A.7.2
|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| ISO/IEC 27018:2020 |
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
|
| ISO/IEC 27036-2:2022 |
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5
|
| ISO/IEC 27555:2025 |
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7
|
Apoya directamente la gobernanza del ciclo de vida de subencargados del tratamiento en la nube y terceros exigida por esta política.
Apoya los requisitos de ubicación, acceso remoto y enrutamiento de transferencias ulteriores para los datos personales de clientes en la nube.
Proporciona la arquitectura más amplia de seguridad y control de acceso de datos personales referenciada por los controles de acceso en la nube, registro de eventos y aislamiento entre tenants.
Conecta la detección de incidentes de datos personales en la nube, la notificación al cliente y las evidencias de asistencia en caso de brecha de seguridad con el flujo de trabajo de incidentes.
Apoya los requisitos de evidencias de devolución, supresión, eliminación y salida para datos personales de clientes y copias de subencargados del tratamiento.
Apoya la información documentada y el manejo canónico de evidencias utilizados en REG02, REG03, REG08, REG09, REG10 y REG12.
La Política de encargado del tratamiento de datos personales en la nube establece requisitos operativos de privacidad para servicios en la nube en los que la organización actúa como encargado del tratamiento o subencargado del tratamiento de datos personales. Conecta las instrucciones del cliente, el alcance del tratamiento en la nube, las evidencias de responsabilidad compartida, el aislamiento entre tenants, el acceso, el registro de eventos, la gobernanza de subencargados del tratamiento, la ubicación y el enrutamiento de transferencias, la supresión, la devolución, la asistencia en caso de brecha de seguridad, el soporte de auditoría y la supervisión con el modelo de evidencias del PIMS de la organización. La política asigna responsabilidades claras a la Alta Dirección, el Responsable de Privacidad / Responsable del PIMS, el Delegado de Protección de Datos / Asesor de Privacidad, el Responsable de Seguridad de la Información, el Propietario del proceso / Propietario de la empresa, el Propietario del sistema / Propietario de la aplicación, el Propietario de proveedores / Adquisición, el Coordinador de Respuesta a Incidentes y el Revisor de Auditoría Interna / Cumplimiento. Se basa en REG02, REG03, REG08, REG09, REG10 y REG12 para mantener registros preparados para auditorías y respaldar la preparación para la certificación del PIMS conforme a ISO/IEC 27701:2025 para encargados del tratamiento en la nube y subencargados del tratamiento en la nube.
Vincula las obligaciones del encargado en la nube con REG02, REG03, REG08, REG09, REG10 y REG12 para registros preparados para auditorías.
Exige instrucciones documentadas del cliente o del encargado del tratamiento anterior antes de iniciar el tratamiento de datos personales en la nube.
Registra subencargados del tratamiento, dependencias de nube, base de autorización, obligaciones trasladadas contractualmente, ubicaciones y evidencias de revisión.
Cubre evidencias de devolución, transferencia, supresión y eliminación para sistemas en producción, copias de seguridad, registros y copias de soporte.
Esta política ha sido elaborada por un líder en seguridad con más de 25 años de experiencia en la implementación y auditoría de marcos ISMS en organizaciones globales. Está diseñada no solo como un documento, sino como un marco defendible que resiste el escrutinio de los auditores.
Obtenga las 25 políticas PIMS, el conjunto completo de registros y un plan de implementación detallado por €799, en lugar de €1.675 individualmente.
Ver Pack 27701 completo →