RGPD en los servidores de la empresa: qué exige y cómo cumplir – NOÁTICA Informática para empresas

RGPD en los servidores de la empresa: qué exige y cómo cumplir

Los servidores de una empresa —propios, alquilados o en la nube— guardan buena parte de sus datos personales: clientes, empleados, pacientes, alumnos. El RGPD no dice qué servidor usar, pero sí exige que esos datos estén protegidos con medidas adecuadas al riesgo y que la empresa pueda demostrarlo.

Qué exige el RGPD a los servidores

Principio del RGPDQué significa en el servidor
Integridad y confidencialidadControl de accesos, cifrado, actualizaciones y protección frente a ataques
Disponibilidad y resilienciaCopias de seguridad probadas y capacidad de restaurar a tiempo
Minimización y limitación del plazoGuardar solo lo necesario y borrar lo que ya no hace falta
Responsabilidad proactivaPoder demostrar las medidas: registros, procedimientos y revisiones
Transferencias internacionalesSaber en qué país están los datos y con qué garantías

Medidas técnicas imprescindibles

  • Accesos: cuentas nominativas, permisos mínimos y autenticación en dos pasos para administradores.
  • Cifrado de discos, copias y conexiones.
  • Actualizaciones del sistema operativo, bases de datos y aplicaciones.
  • Registros de actividad de accesos y cambios, conservados un tiempo razonable.
  • Copias de seguridad automáticas, aisladas y probadas. Lo explicamos en copias de seguridad en la nube.
  • Borrado seguro de discos al retirar servidores. Ver borrado seguro de datos.

Proveedores y nube

  • Firmar un contrato de encargado de tratamiento con el proveedor de alojamiento o de nube.
  • Comprobar dónde están los datos: dentro del Espacio Económico Europeo es lo más sencillo; fuera, hacen falta garantías adicionales.
  • Revisar las certificaciones del proveedor, como la ISO 27001 o el ENS.
  • Asegurarse de que el servidor y los datos están a nombre de su empresa y puede recuperarlos si cambia de proveedor.

Si hay una brecha

Si un incidente afecta a datos personales, hay que evaluarlo y, si supone un riesgo para las personas, notificarlo a la Agencia Española de Protección de Datos en un plazo máximo de 72 horas, y a los afectados cuando el riesgo sea alto. Los registros del servidor son clave para saber qué ha pasado.

Caso ilustrativo

Un servidor de gestión sin registro de accesos

Una empresa de servicios tenía su programa de gestión, con datos de miles de clientes, en un servidor al que accedían varios empleados con la misma cuenta de administrador y sin registro de actividad.

Se crearon cuentas nominativas con permisos por puesto, se activó el registro de accesos, se cifraron discos y copias, y se firmó el contrato de encargado con el proveedor de alojamiento. La empresa pasó a poder demostrar sus medidas ante cualquier auditoría o incidente.

Ejemplo basado en situaciones habituales en nuestros proyectos. Los datos se han modificado para proteger la confidencialidad de los clientes.

La visión de Ángel González

«El RGPD exige medidas técnicas proporcionales al riesgo, y en un servidor se concretan en cifrado de discos y de comunicaciones, control de acceso por roles, registro de accesos a datos personales, copias cifradas y pruebas periódicas de restauración. Además, con proveedores en la nube hay que revisar dónde están físicamente los datos y firmar el contrato de encargado del tratamiento. Mi recomendación es documentar cada medida con evidencias técnicas: ante una brecha, la AEPD pregunta qué se hizo, no qué se pensaba hacer.»

Ángel González, director de NOÁTICA Informática para empresas

Preguntas frecuentes

¿Puedo tener los datos en un servidor fuera de la UE?

Sí, pero con garantías adicionales, como decisiones de adecuación o cláusulas contractuales tipo. Es más sencillo mantenerlos en el Espacio Económico Europeo.

¿Es obligatorio cifrar los servidores?

El RGPD no lo impone de forma general, pero es una medida muy recomendable y reduce las consecuencias de una brecha.

¿Cuánto tiempo guardo los registros de acceso?

El necesario para detectar e investigar incidentes, definido en su política y proporcionado al riesgo.

¿Sus servidores cumplen el RGPD?

Revisamos accesos, cifrado, copias, registros y contratos de sus servidores y le entregamos un plan de adecuación con prioridades.

Ver consultoría y auditoría → · Solicitar un diagnóstico

Publicaciones Similares