Inicio / Conocimiento / Tratamiento de datos personales en proye…
Guía · Sector Público

Tratamiento de datos personales en proyectos de TI: lo que exige el contrato

En proyectos que manejan información de ciudadanos o empleados, el cumplimiento no es un anexo del contrato: determina decisiones de arquitectura desde el primer día.

Publicado el 2 de diciembre de 2025 · Draco Servicios

Los principios que se traducen en arquitectura

Finalidad: los datos se recogen para un propósito declarado. Consecuencia técnica: cada campo del formulario debe tener una justificación; los campos «por si acaso» son un pasivo.Minimización: solo el dato necesario. Consecuencia: una consulta que devuelve el expediente completo cuando bastaba una verificación es un defecto de diseño, no una comodidad.Temporalidad: los datos no se conservan indefinidamente. Consecuencia: el sistema necesita una política de retención implementada, no solo escrita.

Derechos del titular: qué debe poder hacer el sistema

El sistema debe permitir responder, en plazos definidos, a solicitudes de acceso, corrección, actualización y supresión. Esto no se improvisa: si la información de una persona está dispersa en seis tablas, tres archivos y un sistema heredado sin identificador común, atender una solicitud se convierte en un proyecto.

Diseñar desde el inicio con un identificador consistente del titular es lo que hace viable el cumplimiento operativo.

Encargados del tratamiento y cadena de responsabilidad

Cuando una entidad contrata a un tercero que procesa datos por cuenta de ella, la responsabilidad no se transfiere: se comparte bajo condiciones que deben quedar escritas. Qué puede hacer el proveedor con los datos, dónde se almacenan, qué subcontratistas intervienen, qué ocurre al terminar el contrato.

La última pregunta es la que más se omite. Un contrato que no define la devolución y eliminación certificada de la información al cierre deja un riesgo abierto de forma indefinida.

Incidentes: el reloj empieza al detectar

Ante una brecha que afecte datos personales existen obligaciones de notificación con plazos. Cumplirlos exige haber definido antes quién decide que hay incidente, quién notifica, a quién, y con qué información mínima.

Un plan que se redacta durante el incidente llega tarde por definición.

¿Su proyecto maneja datos de ciudadanos o empleados?

Escríbanos con el contexto de su organización. Respondemos con criterio técnico, no con un formulario de ventas.

Contactar