Migración

Acuerdos de tratamiento de datos: qué cambia al cambiar de proveedor

Migrar de proveedor de geocodificación o de datos de IP no es un ejercicio puramente técnico, ya que los datos que pasan por estas API (direcciones, coordenadas y direcciones IP) suelen considerarse datos personales según la normativa de privacidad de un número considerable de jurisdicciones. Cambiar de proveedor significa cambiar quién trata esos datos en tu nombre, y ese cambio merece la misma revisión que recibiría una nueva relación con un proveedor en cualquier otra parte de la empresa, no menos escrutinio solo porque la migración técnica sea pequeña.

Algunos aspectos concretos que conviene revisar al evaluar un nuevo proveedor de datos de ubicación desde este punto de vista, al margen de la evaluación técnica:

Dónde se tratan y almacenan los datos. Según tus obligaciones normativas, la ubicación geográfica de la infraestructura de un proveedor y de los subencargados implicados puede importar tanto como su capacidad técnica. Conviene confirmarlo directamente con cualquier proveedor nuevo en lugar de suponer que coincide con la configuración de tu proveedor anterior.

Qué datos se conservan y durante cuánto tiempo. Las direcciones IP y las direcciones consultadas que se envían a una API de geocodificación o de consulta de IP se transmiten, por la propia naturaleza de la solicitud, a ese proveedor. Saber si un proveedor conserva esos datos y durante cuánto tiempo, al margen de si los trata para devolver un resultado, es una pregunta distinta que conviene hacer explícitamente en lugar de suponer la respuesta a partir de la reputación general del proveedor.

Si hay disponible un acuerdo de tratamiento de datos y qué cubre. Los marcos de privacidad de muchas jurisdicciones esperan un acuerdo formal que regule cómo un encargado trata los datos en nombre de un responsable. Confirmar que existe, y leer lo que dice realmente en lugar de limitarse a confirmar que existe, es algo que conviene hacer antes de comprometerse con una nueva relación con un proveedor, exactamente igual que con cualquier otro encargado del tratamiento del que dependa una empresa.

Cómo afecta el cambio a tus propios avisos de privacidad y a tu documentación interna. Si la política de privacidad de tu organización o su documentación interna de flujos de datos menciona un proveedor concreto, o una categoría de proveedor con características específicas, una migración implica actualizar esa documentación para reflejar con exactitud la nueva relación, algo fácil de pasar por alto en medio del trabajo técnico de la migración.

My Geocode es una empresa creada específicamente para operar una API de geocodificación, descrita sin rodeos así: creamos y operamos una API de geocodificación, y eso es toda la empresa. Para cualquier pregunta de cumplimiento concreta relacionada con tus propias obligaciones normativas, ya se trate de condiciones de tratamiento de datos, prácticas de conservación o ubicación de la infraestructura, lo más directo es revisar las condiciones y la documentación de privacidad correspondientes para conocer los detalles que se aplican a tu situación, ya que son el tipo de detalles que merecen una respuesta directa y actualizada, no un resumen general en una entrada de blog. Consulta /pricing/ y /about/ para saber más sobre cómo funciona la empresa, y escríbenos a través de /contact/ con las preguntas de cumplimiento concretas relacionadas con tu migración.

Tratar esta revisión como una parte normal de la incorporación de proveedores, y no como un paso extra especial reservado a las grandes empresas, evita que una migración técnica cree por accidente una brecha de cumplimiento que aflore mucho más tarde, normalmente en el peor momento posible, durante una auditoría o durante la revisión de proveedores de un cliente.