Datos laborales en la nube fuera del Perú: control de transferencias y proveedores

Datos laborales en la nube fuera del Perú: control de transferencias y proveedores

Mapea países, proveedores, garantías, información a trabajadores y salida cuando los datos laborales se alojan fuera del Perú.


Contratar una plataforma “en la nube” no explica dónde viajan los datos laborales. Alojamiento, respaldo, soporte y analítica pueden ocurrir en países y proveedores distintos.

El control empieza con un mapa verificable y termina con una salida que incluya subencargados y copias.

Aviso: este contenido es informativo y no sustituye asesoría legal o de seguridad. Evalúa cada flujo, país, garantía y contrato conforme al marco vigente.

Qué movimientos pueden ser flujo transfronterizo

El nuevo Reglamento define flujo transfronterizo como la transferencia de datos personales a un destinatario ubicado en otro país. Consulta las definiciones y reglas consolidadas en el compendio oficial de protección de datos.

Revisa alojamiento principal, replicación, respaldo, soporte remoto, monitoreo, correo transaccional, integraciones y descarga por consultores. “Región Latinoamérica” no identifica un país ni todos los accesos.

Diferencia entre tránsito y tratamiento

El Reglamento distingue los fines de tránsito, cuando los medios solo permiten el paso y no procesan, almacenan, descargan o visualizan. No clasifiques por marketing: pide diagrama y funciones técnicas.

Incluye datos de postulantes, trabajadores, derechohabientes, salud ocupacional, planilla y desempeño. La sensibilidad y consecuencia cambian el control, aunque la ruta técnica sea igual.

Mapa de países, proveedores y subencargados

Solicita al proveedor una lista con entidad jurídica, función, país, región, categorías de datos, acceso y conservación. Confirma subencargados de soporte, seguridad, analítica y respaldo.

ActorPaísOperaciónDatosEvidencia
PlataformaDeclaradoAlojamientoLegajosContrato y arquitectura
RespaldoDeclaradoCopia cifradaBase completaPolítica y prueba
SoporteDeclaradoAcceso excepcionalCaso específicoTicket y log

No aceptes una URL que el proveedor puede cambiar sin aviso. Versiona el inventario y exige notificación previa de cambios.

Cruza el mapa contractual con configuración real, facturas y logs. Un módulo activado después puede incorporar otra región sin aparecer en la evaluación original.

Base, garantías y documentación exigible

Determina la regla jurídica aplicable a la transferencia, finalidad, necesidad y garantías. El nuevo Reglamento de Protección de Datos Personales refuerza responsabilidad proactiva y seguridad desde el diseño.

El expediente debe incluir mapa, análisis, contrato, subencargados, medidas técnicas, autorizaciones cuando correspondan, información al titular y decisión aprobada. No uses consentimiento como respuesta automática a una arquitectura evitable.

Exige cifrado, gestión de llaves, control de acceso, registros, incidentes, cooperación ARCO, eliminación y auditoría. Verifica alcance: una certificación global puede excluir la región o el módulo contratado.

Prueba de control

Simula acceso de soporte, solicitud de un trabajador, incidente y terminación. Comprueba quién responde, qué país interviene y qué evidencia se obtiene. Registra fallas antes de cargar datos reales.

Si el proveedor no identifica subencargados o ubicación, el riesgo no es “desconocido aceptado”: es información pendiente que bloquea una decisión fundada.

Información a trabajadores y postulantes

El aviso debe describir responsable, finalidades, destinatarios o categorías, transferencias, conservación y derechos según corresponda. No escondas el flujo en una política para clientes que no refleja el proceso laboral.

Explica en lenguaje comprensible que participa un proveedor y que puede existir tratamiento fuera del Perú. Evita afirmar “nunca salen del país” si soporte o respaldo contradice la frase.

La ANPD mantiene orientación sobre derechos ARCO. Asegura que el canal interno pueda localizar datos entre regiones y subencargados.

Errores frecuentes:

  • revisar solo el servidor principal;
  • confundir tránsito con ausencia de tratamiento;
  • aceptar países indeterminados;
  • omitir soporte y respaldo;
  • informar una práctica distinta a la configuración;
  • no probar acceso, corrección o eliminación.

Cambios de región, salida y auditoría periódica

Todo cambio de país, subencargado, módulo o finalidad activa revisión antes de operar. Define aviso previo, derecho de objeción y salida real.

Al terminar, exporta datos en formato utilizable, revoca integraciones y exige devolución o eliminación en producción, prueba y subencargados. Los respaldos residuales deben quedar aislados y expirar conforme al acuerdo.

Lista de control para un cambio de región

Antes de aceptar una migración, compara país anterior y nuevo, entidad jurídica, subencargados, soporte, medidas, flujo transfronterizo, aviso vigente y capacidad de salida. El proveedor debe indicar fecha, datos afectados y si existe convivencia temporal entre regiones.

No permitas la migración automática mientras faltan evaluación o contrato. Si el cambio es necesario por continuidad, documenta medida temporal, acceso mínimo, plazo y autoridad que acepta el riesgo. Después verifica configuración y elimina la réplica anterior.

Comunica a trabajadores o postulantes cuando el cambio modifique la información que debe recibir el titular. Conserva versión, canal y población. Una actualización silenciosa del enlace no acredita información efectiva.

Muestreo de accesos internacionales

Selecciona tickets de soporte y revisa usuario, país, finalidad, autorización, duración y logs. Confirma que el acceso cerró al terminar el caso y que el técnico no descargó una base completa para resolver un registro.

Revisa también cuentas inactivas y permisos de subencargados. Si los logs no identifican país o usuario, registra una brecha contractual. Una auditoría sin evidencia técnica solo confirma que existe una política.

Expediente de salida

La terminación debe producir inventario final, exportación validada, revocación, confirmación de subencargados y certificado de eliminación. Abre excepciones separadas para respaldos que todavía deban expirar; no declares “todo eliminado” si persisten.

Prueba que el nuevo sistema pueda leer datos, metadatos y adjuntos. Una exportación incompleta puede obligar a mantener acceso al proveedor anterior y prolongar la transferencia.

Conserva el índice del expediente y una decisión final que identifique pendientes, responsables y fechas de expiración.

Audita al menos con la cadencia definida por riesgo: inventario, evidencia de seguridad, accesos excepcionales, incidentes y certificados de eliminación. Registra hallazgos y responsables.

Prueba del flujo real de datos

El diagrama contractual debe contrastarse con la configuración. Crea un registro ficticio, sigue su ruta por aplicación, soporte, analítica, respaldo y subencargados, y anota país, finalidad, acceso y conservación. La prueba puede revelar telemetría o copias que no aparecen en la propuesta comercial.

Repite el recorrido después de un cambio de región o proveedor. Verifica que los accesos anteriores se hayan revocado y que la exportación de salida sea íntegra sin mantener réplicas operativas. Si una ubicación no puede confirmarse, registra la incertidumbre y limita el uso hasta obtener evidencia. La decisión debe apoyarse en el flujo observado, no solo en el nombre del centro de datos principal.

Integra este control con acceso y retención de datos de personal, criterios de compra de IA y el manejo de informes psicolaborales. La nube no elimina la responsabilidad: obliga a conocer la cadena completa.

Publicidad