Desarrollo SaaS conforme al RGPD: 8 comprobaciones clave
Las multas del RGPD documentadas llegan a 6.110 millones en marzo de 2026. Ocho comprobaciones a un proveedor: DPA, subencargados, región y plazos de aviso.
En este texto
Un proveedor de desarrollo SaaS conforme al RGPD es un encargado del tratamiento que pone por escrito, antes de tocar la base de datos, cómo cumple el artículo 28. La prueba está en cuatro documentos: un acuerdo de tratamiento con anexos reales, la lista actualizada de sus subencargados, la región donde se quedan los datos y un plazo de notificación de brechas lo bastante corto para dejar margen dentro de tus 72 horas.
La comprobación importa porque la responsabilidad no viaja con el trabajo. El responsable del tratamiento eres tú. El proveedor es el encargado. Cuando un encargado pierde una base de datos, la autoridad de control abre el expediente al responsable. El Enforcement Tracker de CMS recoge 6.110 millones de euros en multas del RGPD documentadas públicamente en 2.685 casos, con corte a 1 de marzo de 2026 y 487,6 millones más que en la edición anterior. Las ocho comprobaciones de abajo se hacen en media hora y filtran buena parte del mercado antes de que alguien escriba una propuesta.
Por qué poner «cumplimos el RGPD» en una página comercial no prueba nada
Publicarlo no cuesta nada y no es lo que pide el artículo 28. Las Directrices 07/2020 del EDPB sobre los conceptos de responsable y encargado dicen que un contrato de tratamiento no puede limitarse a repetir el texto del artículo: tiene que explicar en concreto cómo se cumple cada obligación. Una página comercial no llega ahí. Solo llegan el acuerdo y sus anexos.
En esta conversación se mezclan tres documentos. La política de privacidad cuenta a tus usuarios qué haces con sus datos. Un certificado ISO 27001 dice que el proveedor gestiona un sistema de seguridad de la información auditado contra una norma. El acuerdo de tratamiento vincula al proveedor a tus instrucciones según el artículo 28. Los dos primeros sirven. Ninguno sustituye al tercero.
Las ocho comprobaciones
1. Un acuerdo de tratamiento con anexos que digan algo
Pide el DPA antes del pliego, no después. Luego lee los anexos en vez del cuerpo: categorías de datos personales, categorías de interesados, finalidades, regla de conservación, medidas técnicas y organizativas. Un anexo que dice «según las instrucciones del responsable» y se acaba ahí no es un anexo. Si el proveedor tiene que redactar el documento desde cero cuando lo pides, ya sabes cuántos proyectos regulados ha llevado. Sobre cómo encaja el DPA con el papeleo comercial, está la nota sobre SOW y MSA.
2. La lista de subencargados y tu plazo para oponerte
El artículo 28.2 es explícito: un encargado no puede recurrir a otro encargado sin autorización previa por escrito, específica o general. Con autorización general tiene que informarte de las incorporaciones o los cambios y darte la oportunidad de oponerte. Pide la lista de hoy con cuatro columnas: nombre, qué hace, dónde se ejecuta y base de la transferencia si se ejecuta fuera del Espacio Económico Europeo.
En un proyecto SaaS normal la lista es larga: alojamiento, base de datos gestionada, almacenamiento de objetos, correo transaccional, seguimiento de errores, analítica de producto, un runner de integración continua y, en 2026, casi siempre un proveedor de modelos. El EDPB recomienda fijar en el contrato el plazo para aprobar u oponerse. Un DPA que se reserva cambiar de subencargados en cualquier momento, con aviso en una página que tienes que revisar tú, no pasa.
3. Dónde están los datos y dónde está la gente
Elegir la región es un desplegable. El acceso es la pregunta difícil. Pregunta tres cosas: en qué región está fijada la base de datos principal, en qué regiones se replican las copias de seguridad y si algún técnico fuera del Espacio Económico Europeo puede abrir una consola de producción. El acceso remoto desde un tercer país es una transferencia según el capítulo V, diga lo que diga la región de almacenamiento. Donde suele romperse es en la replicación de las copias: se configura una vez y nadie vuelve a leerla.
4. La respuesta sobre transferencias a Estados Unidos, con la ley donde está hoy
Esta es la comprobación que separa a quien sigue el expediente de quien copió una cláusula en 2023. El EU-US Data Privacy Framework está en vigor desde el 10 de julio de 2023. El Tribunal General desestimó el recurso de Philippe Latombe el 3 de septiembre de 2025 y la apelación está pendiente ante el Tribunal de Justicia. El 29 de junio de 2026 el Tribunal Supremo de Estados Unidos resolvió en Trump v. Slaughter que las garantías frente al cese de los comisarios de la FTC son inconstitucionales, una decisión que debilita la independencia en la que se apoya el mecanismo de supervisión y reparación del marco.
Nadie sabe cómo acabará la apelación, y por eso hay que hacer la pregunta. Pregunta qué subencargados estadounidenses están certificados en el DPF, cuál es la alternativa documentada si cae la decisión de adecuación (cláusulas contractuales tipo más una evaluación de impacto de la transferencia) y cuánto tardaría el cambio en código. Un proveedor sin respuesta no ha leído el expediente.
5. El plazo de notificación, con un número dentro
El artículo 33 te da 72 horas desde que tienes conocimiento de la brecha para notificarla a la autoridad de control. El apartado 2 dice que el encargado informa al responsable sin dilación indebida, que no es un número: el número se escribe en el contrato. Veinticuatro horas desde la detección funciona y se consigue a menudo.
Luego define el contenido del aviso. Una llamada que dice que ha habido un incidente te deja redactando la notificación desde cero. Pide hora de detección, sistemas afectados, categorías y número aproximado de registros e interesados, medidas de contención ya aplicadas y un contacto que siga localizable. Pregunta también quién escribe la primera versión de la notificación: normalmente la escribe el proveedor y tú la firmas.
6. Con qué se llenan desarrollo y staging
Copiar la base de datos de producción a un entorno de staging es la infracción silenciosa de casi todos los proyectos. Se hace por buenas razones técnicas y deja datos personales reales en un entorno con permisos más amplios, menos registro y ninguna regla de conservación.
Pregunta con qué se pueblan los entornos que no son producción. Los datos sintéticos pasan. Un volcado enmascarado pasa si la regla de enmascarado está escrita y se aplica antes de que los datos salgan de producción. Restaurar una copia de producción en staging «solo una semana» no pasa, y «es para pruebas» no es una base jurídica. Ya que estás, pregunta cómo se aísla cada inquilino en la base de datos real: es el trabajo que describimos en row-level security en Supabase.
7. Borrado, exportación y salida
El artículo 28.3.g) obliga al encargado a suprimir o devolver los datos al final del servicio, según elija el responsable. Consigue el método, el plazo y qué pasa con las copias de seguridad, que sobreviven a los borrados durante toda su ventana de conservación.
El Data Act europeo (Reglamento 2023/2854) añadió una segunda capa, aplicable desde el 12 de septiembre de 2025. En los servicios en la nube que entran en su ámbito, el cliente cambia de proveedor con un preaviso de dos meses o menos, los datos y los activos digitales exportables se trasladan en una ventana de transición de 30 días, y el proveedor ofrece interfaces abiertas y documentadas para hacerlo. Los cargos por cambio y por salida de datos tienen que desaparecer antes del 12 de enero de 2027. Las obligaciones recaen en los proveedores de nube, no en el proveedor de desarrollo, pero es él quien los eligió por ti. Pregunta cuáles de sus elecciones hacen realista una migración de 30 días y cuál pediría una reescritura. La comparación entre R2, S3 y Supabase Storage cubre la parte de costes de salida.
8. Registros de acceso y derechos de auditoría que puedas usar
El artículo 28.3.h) obliga al encargado a poner a disposición la información para demostrar el cumplimiento y a permitir auditorías e inspecciones. Pregunta qué significa auditoría aquí en la práctica: un cuestionario relleno, un informe de un tercero o una mirada real a la configuración. Las tres son respuestas legítimas. Normalmente solo hay una disponible, y conviene saber cuál antes de necesitarla.
Después, lo operativo. Quién tiene acceso a producción, cómo se concede, si queda registrado, cuánto tarda en revocarse cuando alguien deja el proyecto. Y pide el material que necesitas para tu registro de actividades del artículo 30, que sigue siendo tu obligación. Un proveedor que ya ha pasado por esto lo entrega esa misma semana.
Qué te da «europeo» y qué no
Un proveedor establecido en la Unión está dentro de la jurisdicción del RGPD y al alcance de tu autoridad de control. Eso acorta discusiones y quita una capa de papeleo. No convierte el stack en europeo. Un estudio europeo puede alojar en un hiperescalador estadounidense, enviar correo con un proveedor estadounidense y llamar a la API de un modelo estadounidense, y entonces el capítulo V se aplica igual que antes.
También vale al revés. Un proveedor fuera de la Unión no queda descartado. El artículo 3.2 puede meterlo en el ámbito de todas formas, y las cláusulas contractuales tipo con una evaluación de impacto de la transferencia cubren el traslado. Lo que cambia es quién hace el papeleo, cuánto dura la negociación y cuánto tardas en encontrar a alguien cuando una autoridad pregunta. Pésalo como fricción, no como un sí o un no.
Qué metemos en un proyecto
Enviamos el DPA antes del pliego, con el anexo de subencargados relleno por nombre y por región, no por categoría. La base de datos principal se fija en una región europea y los destinos de replicación de las copias se verifican, no se dan por supuestos. Los entornos que no son producción reciben datos sintéticos. El plazo de notificación del encargado es de 24 horas desde la detección, con el contenido del aviso listado en el contrato. El borrado y la exportación son un procedimiento que arranca con una solicitud de soporte, no un proyecto pequeño.
Cuando un subencargado estadounidense es difícil de evitar, y en 2026 eso casi siempre significa un proveedor de modelos, lo nombramos en el anexo, registramos la base de la transferencia y mantenemos bajo el coste del cambio: un proveedor detrás de una sola interfaz, para que un cambio de ley sea un cambio de configuración. Un límite que conviene decir claro: no somos un despacho de abogados. La evaluación la firma un delegado de protección de datos o un abogado de privacidad. Nosotros desarrollamos según esa evaluación y escribimos las partes que un técnico tiene que ejecutar. Para la versión sectorial de la misma conversación, la nota sobre KYC, PSD3 y DORA añade las comprobaciones de quien compra en fintech.
Una cosa que seguir este año. El Digital Omnibus de la Comisión, publicado el 19 de noviembre de 2025, modifica el propio RGPD, y el 11 de febrero de 2026 el EDPB y el EDPS escribieron en el Dictamen conjunto 2/2026 que la propuesta va mucho más allá de una modificación técnica y estrecharía el concepto de dato personal. La parte de datos de ese paquete sigue en negociación. Un proveedor que escriba en una propuesta promesas de cumplimiento a cinco años está escribiendo ficción.
Preguntas frecuentes
¿Un proveedor de desarrollo conforme al RGPD tiene que estar en la Unión Europea?+
No. El artículo 3.2 del RGPD puede alcanzar a un encargado fuera de la Unión cuando el tratamiento tiene que ver con ofrecer bienes o servicios a personas que están en la Unión, y una transferencia a un tercer país se cubre con cláusulas contractuales tipo y una evaluación de impacto de la transferencia. Un proveedor establecido en la Unión te da menos papeleo y un camino más corto hacia alguien que responde en tu jurisdicción. No te da un stack europeo: la lista de subencargados hay que leerla igual.
¿Quién paga la multa si la brecha la causa el proveedor de desarrollo?+
Los dos quedan expuestos, por vías distintas. Con el artículo 83 la autoridad de control puede multar directamente al encargado por sus propias obligaciones, incluido el artículo 28. Con el artículo 82 un interesado puede reclamar indemnización al responsable, y al encargado cuando ha incumplido sus deberes o ha actuado fuera de las instrucciones recibidas, con responsabilidad solidaria: quien reclama puede dirigirse a cualquiera de los dos por el importe completo. En la práctica la autoridad escribe primero al responsable, o sea a ti. Quién asume el coste después lo decide el contrato, así que el límite de responsabilidad se lee junto al DPA, no por separado.
¿Podemos usar una copia de la base de datos de producción en staging, solo una semana?+
Trátalo como un tratamiento que necesita su propia base jurídica y sus propias garantías, porque es lo que es. La copia acaba en un entorno con permisos más amplios, menos registro y ninguna regla de conservación: esa combinación convierte una prueba técnica en una brecha. Usa datos sintéticos, o un volcado enmascarado en el que el enmascarado ocurre antes de que los datos salgan de producción y la regla esté escrita. Si para reproducir un error hace falta un dato real, limita el alcance a los registros implicados, ponle fecha de caducidad, registra quién lo abre y escribe la fecha de borrado en el ticket.
¿Qué pasa con nuestro proyecto si cae el EU-US Data Privacy Framework?+
Las transferencias a subencargados estadounidenses certificados necesitarían una base nueva, en la práctica cláusulas contractuales tipo con una evaluación de impacto de la transferencia, y alguna de esas evaluaciones no pasaría. La pregunta técnica es cuánto cuesta el cambio. Si cada servicio estadounidense se llama a través de una sola interfaz con su configuración, sustituir uno son días de trabajo. Si las llamadas propias de un proveedor están repartidas por el código, es un trimestre. La apelación contra la decisión de adecuación está pendiente ante el Tribunal de Justicia, así que conviene hacer la cuenta ahora y no después de la sentencia.
Servicios relacionados
Studio
Empieza un proyecto.
Escribimos sobre lo que construimos. Cuéntanos qué quieres construir tú.