Contrato con un software de RR. HH.: cláusulas de protección de datos que debes revisar
Revisa roles, instrucciones, subencargados, seguridad, incidentes, derechos ARCO y salida antes de contratar software de RR. HH.
Un contrato de software de RR. HH. no se evalúa solo por precio, disponibilidad y soporte. También debe permitir que la empresa controle datos de postulantes y trabajadores durante el servicio y al terminar.
La cláusula de privacidad debe describir la operación real. Un anexo genérico no corrige una configuración que habilita usos incompatibles.
Aviso: este contenido es informativo y no sustituye asesoría legal, de compras o seguridad. Ajusta las cláusulas al tratamiento y riesgo del servicio.
Responsable, encargado y responsabilidades reales
Determina quién decide finalidades y medios esenciales, quién procesa instrucciones y si alguna función convierte al proveedor en responsable de un tratamiento propio. No asignes roles por el nombre del contrato.
El nuevo Reglamento de Protección de Datos Personales se encuentra vigente y regula responsabilidades, seguridad, subcontratación e incidentes.
Describe servicio, datos, titulares, operaciones, duración y canales de instrucción. Identifica al dueño interno y al punto de contacto del proveedor.
Matriz de responsabilidades
| Actividad | Empresa | Proveedor |
|---|---|---|
| Definir finalidad | Aprueba y documenta | No amplía unilateralmente |
| Configurar acceso | Autoriza perfiles | Implementa y registra |
| Atender ARCO | Responde | Busca y ejecuta instrucciones |
| Gestionar incidente | Decide notificaciones | Informa y coopera |
| Cerrar servicio | Ordena salida | Devuelve y elimina |
Una limitación general de responsabilidad no debe impedir cooperación ni evidencia. Alinea anexos de seguridad, niveles de servicio y contrato principal.
Finalidad, instrucciones y usos prohibidos
Enumera finalidades autorizadas y datos necesarios. Prohíbe venta, publicidad, enriquecimiento, elaboración de perfiles propios o entrenamiento de modelos con datos de la empresa salvo una evaluación y autorización válida específica.
Las instrucciones deben quedar por escrito, incluso cambios de configuración. Define qué ocurre ante una solicitud ilegal o técnicamente riesgosa: el proveedor alerta y espera decisión, no usa datos por cuenta propia.
El compendio oficial de protección de datos reúne definiciones y criterios para contrastar el contrato.
Incluye confidencialidad del personal del proveedor, segregación entre clientes y restricciones sobre ambientes de prueba. Los datos productivos no deben copiarse a desarrollo sin necesidad y controles.
Anexo de instrucciones
Mantén una tabla con operación autorizada, dato, usuario, sistema, finalidad y plazo. El proveedor acusa recepción de cambios y conserva historial. Las instrucciones verbales de soporte se confirman por ticket antes de ejecutar exportaciones o restauraciones.
Define qué telemetría es imprescindible para operar y cuál es opcional. Métricas de producto pueden contener identificadores o conducta; no las excluyas del mapa solo porque no aparecen en la pantalla principal.
Define cambios del servicio. Una nueva función de IA, integración o analítica no puede activarse silenciosamente si cambia finalidad o riesgo.
Subencargados y ubicación de datos
Exige lista de subencargados, función, ubicación, datos y mecanismo de actualización. El artículo 32 del Reglamento requiere autorización previa para subcontratar; puede estar prevista en el instrumento que formaliza la relación.
Establece aviso antes de cambios y un mecanismo para evaluar objeciones. “Podemos usar cualquier afiliado” impide conocer la cadena.
El proveedor debe demostrar autorización y trasladar obligaciones equivalentes. También debe informar regiones de alojamiento, respaldo, soporte remoto y transferencias internacionales.
Inventario contractual
Adjunta una tabla viva con proveedor, subencargado, país, servicio, acceso, conservación y fecha de alta. Cada cambio activa revisión de privacidad y seguridad.
No confíes en que “los datos permanecen en la nube” describe ubicación. Pregunta por réplicas, telemetría, soporte y recuperación ante desastres.
Incluye derecho a recibir aviso, evaluar y, cuando el riesgo no sea aceptable, terminar o migrar sin penalidad desproporcionada. La objeción debe tener una salida real; de lo contrario, el listado de subencargados es meramente informativo.
Revisa también adquisiciones del proveedor. Un cambio de control puede modificar accesos, países o finalidades. Obliga a informar y mantener las garantías durante la transición.
Seguridad, incidentes y cooperación ARCO
Define controles mínimos según riesgo: autenticación, privilegios, cifrado, registros, vulnerabilidades, respaldo, segregación y pruebas. Solicita evidencia verificable, no solo certificaciones sin alcance.
El contrato debe obligar al proveedor a avisar inmediatamente al detectar un evento para que la empresa evalúe el plazo legal. El artículo 34 puede exigir notificar a la ANPD dentro de 48 horas en supuestos específicos; un aviso contractual tardío vuelve imposible decidir.
Exige naturaleza, cronología, datos, afectados, medidas, logs y actualizaciones. Reserva capacidad de investigar sin destruir evidencia.
Para ARCO, acuerda búsqueda, exportación, rectificación, bloqueo y eliminación dentro de tiempos internos más cortos que el plazo externo. Prueba el flujo antes de operar.
Evidencias de seguridad
Solicita alcance y vigencia de auditorías, resumen de pruebas, gestión de vulnerabilidades y continuidad. Comprueba que cubren el servicio, región y subencargados contratados. Una certificación corporativa puede excluir el módulo que usará RR. HH.
Define acceso a logs y conservación suficiente para investigar. La empresa no necesita secretos de otros clientes, pero sí evidencia sobre sus datos. Acordar esto después de un incidente suele ser tarde.
La ANPD publica orientación sobre derechos ARCO. El proveedor coopera, pero la empresa mantiene el control de la respuesta cuando es responsable.
Errores frecuentes:
- copiar un anexo sin mapear el servicio;
- permitir usos propios ambiguos;
- aceptar subencargados desconocidos;
- confundir certificación con seguridad suficiente;
- fijar aviso de incidentes después del plazo legal;
- no probar exportación ni eliminación.
Salida: portabilidad, devolución y eliminación
Define formatos, integridad, metadatos, plazo, costo y asistencia para exportar. Una descarga en PDF puede ser ilegible para migrar planilla o historial.
Programa una ventana de transición con accesos controlados. Al terminar, revoca integraciones y cuentas, devuelve datos y elimina producción, pruebas y copias conforme al calendario acordado. Los respaldos residuales deben quedar aislados y expirar.
Ensaya la salida durante el primer año: exporta una muestra, valida campos, relaciones, fechas y adjuntos, y restaura en un entorno seguro. Registra defectos contractuales antes de depender por completo del proveedor.
Define continuidad si el proveedor suspende servicio, quiebra o pierde una certificación crítica. La empresa debe recuperar información necesaria sin renunciar a seguridad ni mantener cuentas huérfanas.
Exige constancia de eliminación que identifique conjuntos, sistemas, subencargados, fecha y excepción. Conserva solo lo requerido por una obligación legítima, con acceso restringido.
Antes de contratar, combina estas cláusulas con criterios de compra de IA para RR. HH., la evaluación de agentes de IA y la política de acceso y retención de datos.
El contrato correcto permite operar, responder y salir sin perder control sobre las personas ni depender de promesas comerciales.