Ir al contenido
HexaTransfer
Volver al blog
RGPD y cumplimiento

Cumplimiento del RGPD en transferencias de archivos: guía completa

Guía completa para transferencias de archivos conformes con el RGPD: bases legales, protección de datos, gestión del consentimiento e implementación práctica.

Las transferencias de archivos conformes con el RGPD requieren cuatro cosas: una base jurídica documentada según el Artículo 6, salvaguardas técnicas adecuadas (cifrado en reposo y en tránsito), un contrato de encargado del tratamiento con tu proveedor de transferencia según el Artículo 28, y un rastro auditable de quién envió qué a quién y cuándo. Si los datos personales salen del EEE, también necesitas los instrumentos de transferencia del Capítulo V: cláusulas contractuales tipo o una decisión de adecuación. Incumplir cualquiera de estos requisitos te expone a multas de hasta el 4% del volumen de negocio mundial o 20 millones de euros, lo que sea mayor.

Base jurídica del Artículo 6 antes de adjuntar el archivo

Toda transferencia de datos personales necesita una base jurídica documentada antes de que el archivo salga de tu ordenador. Para archivos de RR. HH. internos, el Artículo 6(1)(b) cubre los contratos con los empleados. Los expedientes de clientes suelen encuadrarse también en el 6(1)(b). Las listas de marketing se mueven bajo el consentimiento del 6(1)(a) o el interés legítimo del 6(1)(f) tras una prueba de ponderación. Si envías una carpeta de 500 MB de CVs a una empresa de selección sin registrar qué base aplica, ya has incumplido el principio de responsabilidad proactiva del Artículo 5(2). Guarda una justificación de una línea en tu sistema de tickets o unidad compartida: los auditores la piden.

Expectativas de cifrado según el Artículo 32

El Artículo 32(1)(a) nombra el cifrado como ejemplo de medida técnica adecuada. La ICO, la CNIL y el BfDI alemán interpretan "adecuado" como AES-256 para datos en reposo y TLS 1.3 para datos en movimiento. El cifrado de extremo a extremo con AES-256-GCM y claves derivadas mediante PBKDF2-SHA-256 a 600 000 iteraciones o Argon2id cumple el listón incluso para datos de categoría especial del Artículo 9. Los servicios que terminan TLS y re-cifran en la capa de aplicación —el modelo de WeTransfer y Dropbox Transfer— son conformes pero no se acogen a las exenciones de notificación de brechas del Considerando 87 como lo hace el verdadero E2EE.

Obligaciones del encargado del tratamiento según el Artículo 28

En el momento en que un servicio de terceros toca datos personales en tu nombre, necesitas un contrato escrito que cubra los ocho elementos del Artículo 28(3): objeto, duración, naturaleza y finalidad del tratamiento, tipos de datos personales, categorías de interesados, obligaciones del responsable, normas sobre subencargados, y eliminación o devolución al final del tratamiento. La mayoría de los servicios reputados —SwissTransfer, Tresorit, Proton Drive— publican un DPA que puedes contrafirmar en minutos. Si un proveedor se niega o su DPA omite los derechos de auditoría del Artículo 28(3)(h), descártalo.

Minimización de datos a nivel de archivo

El Artículo 5(1)(c) dice que debes limitar los datos a lo necesario. Esto se aplica dentro del archivo .xlsx, no solo en la capa de transferencia. Si el equipo de marketing pide una lista de clientes activos, no envíes la exportación completa del CRM con teléfonos, fechas de nacimiento e historial de compras: filtra las columnas a nombre y correo primero. Elimina las coordenadas GPS del EXIF de las fotos antes de enviarlas. Redacta los números de seguridad social en PDFs escaneados con redacción PDF adecuada, no con rectángulos negros superpuestos. La transferencia es la última línea de defensa, no la única.

Transferencias del Capítulo V fuera del EEE

Enviar un archivo a un encargado en Estados Unidos, India o cualquier país sin decisión de adecuación activa el Capítulo V. Desde Schrems II (julio de 2020) y el Marco de Privacidad de Datos UE-EE. UU. (julio de 2023), la vía para las transferencias a EE. UU. pasa por destinatarios certificados en el DPF o por las Cláusulas Contractuales Tipo de 2021 más una Evaluación del Impacto de la Transferencia. La ETI documenta si la legislación de vigilancia estadounidense (FISA 702, EO 12333) podría obligar a acceder a tus datos, y qué medidas complementarias —normalmente cifrado donde el proveedor no puede descifrar— has añadido. Una transferencia cifrada del lado del cliente satisface los requisitos de medidas complementarias porque el encargado estadounidense solo conserva texto cifrado.

Notificación de brechas en 72 horas

El Artículo 33 te da 72 horas desde que tienes conocimiento para notificar a la autoridad supervisora una brecha de datos personales. Si un empleado envió el .csv equivocado al destinatario equivocado, eso es una brecha. Tu herramienta de transferencia de archivos debe registrar suficiente información para reconstruir el evento: remitente, destinatario, hash del archivo, marca de tiempo, IP y si el enlace se abrió antes de que lo revocaras. El formulario de notificación en línea de la CNIL pide exactamente estos campos. Los servicios con controles de expiración de enlace y registros de acceso —incluido HexaTransfer, que expira los enlaces a los siete días y registra los eventos de descarga— hacen que la ventana de 72 horas sea mucho más manejable.

Derechos de los interesados sobre archivos compartidos

Los Artículos 15 a 22 otorgan a los interesados derechos sobre sus datos dondequiera que estén, incluido dentro de un enlace de transferencia. Si alguien presenta una solicitud de supresión del Artículo 17 y su CV está en una carpeta compartida que fue a tres seleccionadoras el mes pasado, debes eliminar el original y documentar que las copias en manos de terceros están fuera de tu control solo si puedes demostrar que notificaste a los destinatarios (Artículo 17(2)). Los servicios con expiración de enlace lo gestionan automáticamente: una vez que el enlace muere, la copia en el servicio de transferencia desaparece. El SFTP autoalojado y las unidades compartidas en la nube requieren limpieza manual y un registro de quién recibió qué.

Registros de actividades de tratamiento

El Artículo 30 exige a los responsables con 250 o más empleados —y a organizaciones más pequeñas que traten datos de forma habitual o gestionen categorías especiales— mantener un Registro de Actividades de Tratamiento. Las transferencias de archivos pertenecen a ese registro. Para cada flujo recurrente, documenta el propósito, las categorías de interesados y datos personales, los destinatarios, las transferencias internacionales, los períodos de retención y las medidas de seguridad. Una transferencia cifrada del lado del cliente con expiración de siete días y AES-256-GCM se convierte en una entrada de una línea: "Expedientes de clientes vía [proveedor], E2EE, borrado automático al día 7, almacenamiento en el EEE". Ese es el nivel de especificidad que quieren las autoridades supervisoras.

Lista de verificación práctica de cumplimiento

Antes de desplegar cualquier herramienta de transferencia de archivos en tu organización, verifica: (1) que el DPA cubre íntegramente el Artículo 28(3); (2) que el cifrado es AES-256 en reposo y TLS 1.3 en tránsito como mínimo; (3) que la residencia de datos está documentada y contractualmente garantizada; (4) que los registros de acceso y descarga se conservan durante al menos seis meses; (5) que la expiración y revocación de enlaces funcionan como se anuncia; (6) que el proveedor publica listas de subencargados y notifica los cambios; (7) que hay una EIPD según el Artículo 35 en el expediente si las transferencias implican datos de categoría especial o elaboración de perfiles a gran escala.

Pasa esas siete comprobaciones una vez por trimestre y conserva el resultado en tu registro de cumplimiento. Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.

Envía archivos grandes de forma segura con cifrado de extremo a extremo

Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.

Enviar un archivo