Datos laborales en la nube fuera del Perú: control de transferencias y proveedores
Mapea países, proveedores, garantías, información a trabajadores y salida cuando los datos laborales se alojan fuera del Perú.
Contratar una plataforma “en la nube” no explica dónde viajan los datos laborales. Alojamiento, respaldo, soporte y analítica pueden ocurrir en países y proveedores distintos.
El control empieza con un mapa verificable y termina con una salida que incluya subencargados y copias.
Aviso: este contenido es informativo y no sustituye asesoría legal o de seguridad. Evalúa cada flujo, país, garantía y contrato conforme al marco vigente.
Qué movimientos pueden ser flujo transfronterizo
El nuevo Reglamento define flujo transfronterizo como la transferencia de datos personales a un destinatario ubicado en otro país. Consulta las definiciones y reglas consolidadas en el compendio oficial de protección de datos.
Revisa alojamiento principal, replicación, respaldo, soporte remoto, monitoreo, correo transaccional, integraciones y descarga por consultores. “Región Latinoamérica” no identifica un país ni todos los accesos.
Diferencia entre tránsito y tratamiento
El Reglamento distingue los fines de tránsito, cuando los medios solo permiten el paso y no procesan, almacenan, descargan o visualizan. No clasifiques por marketing: pide diagrama y funciones técnicas.
Incluye datos de postulantes, trabajadores, derechohabientes, salud ocupacional, planilla y desempeño. La sensibilidad y consecuencia cambian el control, aunque la ruta técnica sea igual.
Mapa de países, proveedores y subencargados
Solicita al proveedor una lista con entidad jurídica, función, país, región, categorías de datos, acceso y conservación. Confirma subencargados de soporte, seguridad, analítica y respaldo.
| Actor | País | Operación | Datos | Evidencia |
|---|---|---|---|---|
| Plataforma | Declarado | Alojamiento | Legajos | Contrato y arquitectura |
| Respaldo | Declarado | Copia cifrada | Base completa | Política y prueba |
| Soporte | Declarado | Acceso excepcional | Caso específico | Ticket y log |
No aceptes una URL que el proveedor puede cambiar sin aviso. Versiona el inventario y exige notificación previa de cambios.
Cruza el mapa contractual con configuración real, facturas y logs. Un módulo activado después puede incorporar otra región sin aparecer en la evaluación original.
Base, garantías y documentación exigible
Determina la regla jurídica aplicable a la transferencia, finalidad, necesidad y garantías. El nuevo Reglamento de Protección de Datos Personales refuerza responsabilidad proactiva y seguridad desde el diseño.
El expediente debe incluir mapa, análisis, contrato, subencargados, medidas técnicas, autorizaciones cuando correspondan, información al titular y decisión aprobada. No uses consentimiento como respuesta automática a una arquitectura evitable.
Exige cifrado, gestión de llaves, control de acceso, registros, incidentes, cooperación ARCO, eliminación y auditoría. Verifica alcance: una certificación global puede excluir la región o el módulo contratado.
Prueba de control
Simula acceso de soporte, solicitud de un trabajador, incidente y terminación. Comprueba quién responde, qué país interviene y qué evidencia se obtiene. Registra fallas antes de cargar datos reales.
Si el proveedor no identifica subencargados o ubicación, el riesgo no es “desconocido aceptado”: es información pendiente que bloquea una decisión fundada.
Información a trabajadores y postulantes
El aviso debe describir responsable, finalidades, destinatarios o categorías, transferencias, conservación y derechos según corresponda. No escondas el flujo en una política para clientes que no refleja el proceso laboral.
Explica en lenguaje comprensible que participa un proveedor y que puede existir tratamiento fuera del Perú. Evita afirmar “nunca salen del país” si soporte o respaldo contradice la frase.
La ANPD mantiene orientación sobre derechos ARCO. Asegura que el canal interno pueda localizar datos entre regiones y subencargados.
Errores frecuentes:
- revisar solo el servidor principal;
- confundir tránsito con ausencia de tratamiento;
- aceptar países indeterminados;
- omitir soporte y respaldo;
- informar una práctica distinta a la configuración;
- no probar acceso, corrección o eliminación.
Cambios de región, salida y auditoría periódica
Todo cambio de país, subencargado, módulo o finalidad activa revisión antes de operar. Define aviso previo, derecho de objeción y salida real.
Al terminar, exporta datos en formato utilizable, revoca integraciones y exige devolución o eliminación en producción, prueba y subencargados. Los respaldos residuales deben quedar aislados y expirar conforme al acuerdo.
Lista de control para un cambio de región
Antes de aceptar una migración, compara país anterior y nuevo, entidad jurídica, subencargados, soporte, medidas, flujo transfronterizo, aviso vigente y capacidad de salida. El proveedor debe indicar fecha, datos afectados y si existe convivencia temporal entre regiones.
No permitas la migración automática mientras faltan evaluación o contrato. Si el cambio es necesario por continuidad, documenta medida temporal, acceso mínimo, plazo y autoridad que acepta el riesgo. Después verifica configuración y elimina la réplica anterior.
Comunica a trabajadores o postulantes cuando el cambio modifique la información que debe recibir el titular. Conserva versión, canal y población. Una actualización silenciosa del enlace no acredita información efectiva.
Muestreo de accesos internacionales
Selecciona tickets de soporte y revisa usuario, país, finalidad, autorización, duración y logs. Confirma que el acceso cerró al terminar el caso y que el técnico no descargó una base completa para resolver un registro.
Revisa también cuentas inactivas y permisos de subencargados. Si los logs no identifican país o usuario, registra una brecha contractual. Una auditoría sin evidencia técnica solo confirma que existe una política.
Expediente de salida
La terminación debe producir inventario final, exportación validada, revocación, confirmación de subencargados y certificado de eliminación. Abre excepciones separadas para respaldos que todavía deban expirar; no declares “todo eliminado” si persisten.
Prueba que el nuevo sistema pueda leer datos, metadatos y adjuntos. Una exportación incompleta puede obligar a mantener acceso al proveedor anterior y prolongar la transferencia.
Conserva el índice del expediente y una decisión final que identifique pendientes, responsables y fechas de expiración.
Audita al menos con la cadencia definida por riesgo: inventario, evidencia de seguridad, accesos excepcionales, incidentes y certificados de eliminación. Registra hallazgos y responsables.
Prueba del flujo real de datos
El diagrama contractual debe contrastarse con la configuración. Crea un registro ficticio, sigue su ruta por aplicación, soporte, analítica, respaldo y subencargados, y anota país, finalidad, acceso y conservación. La prueba puede revelar telemetría o copias que no aparecen en la propuesta comercial.
Repite el recorrido después de un cambio de región o proveedor. Verifica que los accesos anteriores se hayan revocado y que la exportación de salida sea íntegra sin mantener réplicas operativas. Si una ubicación no puede confirmarse, registra la incertidumbre y limita el uso hasta obtener evidencia. La decisión debe apoyarse en el flujo observado, no solo en el nombre del centro de datos principal.
Integra este control con acceso y retención de datos de personal, criterios de compra de IA y el manejo de informes psicolaborales. La nube no elimina la responsabilidad: obliga a conocer la cadena completa.