La guía definitiva de cumplimiento del RGPD para SaaS fuera de la UE (2026)

Todo lo que una empresa SaaS de fuera de la UE debe hacer realmente para cumplir con el RGPD: las pruebas de aplicabilidad, las obligaciones, las evidencias que piden los compradores y el atajo de documentarlo una vez para reutilizarlo en todas partes.

La mayoría del contenido sobre el RGPD está escrito para empresas europeas, o te ahoga en jerga legal sin acercarte a lo que hay que construir. Esta guía es diferente. Está pensada para la empresa SaaS con sede en Ciudad de México, Austin, Bangalore o São Paulo que tiene usuarios en la UE y necesita saber, en concreto, qué exige el Reglamento General de Protección de Datos y cómo demostrarlo.

Primero responderemos a la pregunta que todos plantean mal — ¿el RGPD nos aplica realmente? — y luego recorreremos cada obligación como una tarea de ingeniería y gobernanza, no como una clase magistral. Si ya lidias con varios regímenes, complementa esto con nuestra Guía de cumplimiento transfronterizo.

¿El RGPD te aplica de verdad?

Este es el mito que mete en problemas a las empresas de fuera de la UE: «No estamos en Europa, así que el RGPD no es asunto nuestro». Falso. El RGPD tiene un alcance extraterritorial escrito directamente en el artículo 3. Tus servidores pueden estar en Ohio y tu sede en Vancouver: si tratas datos de residentes de la UE de alguna de las formas siguientes, estás sujeto a él.

Artículo 3(2): los dos desencadenantes. El RGPD se aplica a una organización sin establecimiento en la UE si hace alguna de estas cosas respecto de personas que se encuentran en la UE:

1. Ofrecer bienes o servicios a personas en la UE (de pago o gratuitos; un plan gratuito cuenta). Las señales incluyen precios en euros, una opción de idioma europeo o dar servicio a países de la UE.

2. Monitorizar el comportamiento de personas en la UE: analítica, cookies, píxeles de seguimiento, elaboración de perfiles o telemetría de uso sobre visitantes de la UE.

La trampa del alcance accidental. No hace falta dirigirse a Europa para quedar sujeto. Un SaaS de autoservicio captará usuarios de la UE hayas hecho marketing allí o no, y la analítica de comportamiento en tu web de marketing puede activar el artículo 3(2) por sí sola. Si datos personales de la UE circulan por tus sistemas, asume que el RGPD aplica y construye en consecuencia: sale mucho más barato que descubrirlo durante la revisión de un contrato.

Los siete principios de los que todo depende

Cada obligación concreta se remonta a siete principios del artículo 5. Interiorízalos y la mayoría de las decisiones del RGPD se responden solas.

Licitud, lealtad y transparencia

Ten una base jurídica válida y di con claridad a las personas qué haces con sus datos.

Limitación de la finalidad

Recoge datos para una finalidad determinada y declarada; no los reutilices en silencio después.

Minimización de datos

Recoge solo lo que realmente necesitas. «Por si acaso» no es una base jurídica.

Exactitud

Mantén los datos personales correctos y actualizados; deja que las personas los corrijan.

Limitación del plazo de conservación

No conserves los datos para siempre. Define y aplica plazos de conservación.

Integridad y confidencialidad

Protege los datos: cifrado, control de accesos, todo el conjunto.

El séptimo, la responsabilidad proactiva (accountability), es el que convierte el RGPD de una filosofía en una carga de trabajo: debes ser capaz de demostrar el cumplimiento de todo lo anterior. En la práctica, «cumplir» y «poder probarlo cuando lo pidan» son lo mismo.

Tus obligaciones RGPD como SaaS de fuera de la UE

Esta es la lista de trabajo. Cada punto se configura una vez y luego se mantiene con evidencias.

1. Designar un representante en la UE Artículo 27

Si el RGPD te aplica en virtud del artículo 3(2) y no tienes establecimiento en la UE, debes designar un representante en un Estado miembro: un contacto identificado al que puedan dirigirse las autoridades y los interesados. Es un paso obligatorio que las empresas de fuera de la UE suelen omitir. Existen unas pocas exenciones limitadas (tratamiento ocasional y de bajo riesgo), pero la mayoría de los productos SaaS no encajan en ellas. El régimen independiente del Reino Unido implica que también puedas necesitar un representante británico si atiendes a usuarios del Reino Unido.

2. Establecer una base jurídica (y gestionar bien el consentimiento)

Cada actividad de tratamiento necesita una de las seis bases jurídicas, casi siempre el consentimiento, el contrato o el interés legítimo. El consentimiento bajo el RGPD es exigente: libre, específico, informado y tan fácil de retirar como de otorgar. Las casillas premarcadas y los muros de cookies no valen. Asocia cada tratamiento a su base y déjalo por escrito.

3. Llevar un registro de las actividades de tratamiento Artículo 30

Necesitas un inventario interno de qué datos personales tratas, por qué, con quién los compartes, adónde van y cuánto tiempo los conservas. El registro es el documento central en el que se apoyan las demás obligaciones, y lo primero que pedirá ver un auditor o una autoridad de control seria.

4. Firmar contratos de encargo con los subencargados Artículo 28

Eres encargado del tratamiento para tus clientes, y tus propios proveedores (alojamiento en la nube, analítica, correo, herramientas de soporte) son tus subencargados. El artículo 28 exige un contrato de encargo (DPA) con cada uno, trasladando las mismas obligaciones. Una laguna en las condiciones de un subencargado se convierte en tu responsabilidad.

5. Gestionar las transferencias internacionales de datos

Transferir datos personales de la UE fuera del EEE —algo que por definición hace casi todo SaaS de fuera de la UE— exige un mecanismo de transferencia válido: una decisión de adecuación para el país de destino, o cláusulas contractuales tipo (CCT) respaldadas por una evaluación de impacto de la transferencia. Pon el mecanismo en marcha antes de que fluyan los datos, no después.

6. Designar un delegado de protección de datos, si superas el umbral

Un DPD es obligatorio si tu actividad principal implica un seguimiento sistemático a gran escala o el tratamiento a gran escala de datos de categorías especiales. Muchas empresas SaaS no lo necesitan estrictamente, pero designar a un responsable de privacidad es una buena práctica en cualquier caso: alguien tiene que ser el propietario de esto.

7. Estar listo para los derechos de los interesados

Los residentes de la UE pueden pedir acceder a sus datos, rectificarlos, suprimirlos, portarlos o limitar su tratamiento, y por lo general dispones de un mes para responder. Si tu arquitectura no permite localizar y exportar rápidamente los datos de un usuario, es una laguna que debes corregir ya: el volumen de solicitudes solo aumenta.

8. Notificar las violaciones en 72 horas

Una violación de datos personales que suponga un riesgo para las personas debe notificarse a la autoridad de control competente en un plazo de 72 horas desde que se tiene constancia de ella, y a los afectados cuando el riesgo sea alto. Setenta y dos horas es poco tiempo para detectar, evaluar y documentar, y por eso la detección y el registro deben existir antes de que algo salga mal.

Requisito → Control → Evidencia

Lo que separa «redactamos una política» de «superamos la revisión» es tratar cada requisito como un control del que puedes aportar evidencia.

Requisito RGPDLo que construyesLa evidencia que guardas
Base jurídica y consentimientoCaptura de consentimiento + centro de preferenciasRegistros de consentimiento con fecha y alcance
Registro de tratamientos (art. 30)Inventario de datos / registroRegistro actualizado y fechado
DPA con subencargados (art. 28)Proceso de gestión de proveedoresDPA firmados + lista de subencargados
Transferencias internacionalesCCT + evaluaciones de impactoCCT firmadas, documentos de evaluación
Seguridad (art. 32)Cifrado, control de accesos, registroExportaciones de config, revisiones de acceso, muestras de logs
Derechos de los interesadosFlujo de solicitudes + herramienta de exportaciónTickets de solicitud con tiempos de respuesta
Notificación de violacionesPlan de respuesta a incidentes + monitorizaciónTickets de incidente, registros de notificación

La seguridad en la práctica Artículo 32

El artículo 32 exige «medidas técnicas y organizativas apropiadas». Vago en el papel, muy concreto en una revisión de proveedor. Aquí tienes el diseño del control a la izquierda y la evidencia que te pedirán a la derecha.

🛠 Un control diseñado
  • Cifrado en reposo y en tránsito (TLS 1.2+)
  • SSO + MFA, acceso de mínimo privilegio
  • Registro centralizado (logging)
  • Plan de respuesta a incidentes probado
  • Copias de seguridad + pruebas de restauración
📂 La evidencia que recopilas
  • Exportaciones de configuración de cifrado
  • Aplicación de MFA + revisiones de acceso
  • Config de retención de logs y muestras
  • Tickets de incidente + notas de simulacros
  • Resultados de copias y de restauración

Lista de verificación RGPD para SaaS de fuera de la UE

Guárdala en marcadores. Si puedes marcar cada casilla con una evidencia detrás, puedes afrontar con confianza una revisión de compra europea.

  • Confirmado si aplica el artículo 3(2) (oferta de servicios / seguimiento del comportamiento)
  • Representante en la UE designado según el artículo 27 (y representante británico si procede)
  • Una base jurídica asignada a cada actividad de tratamiento
  • Una captura de consentimiento conforme, con retirada sencilla
  • Un registro de actividades de tratamiento actualizado y fechado
  • DPA firmados con cada subencargado + una lista pública de subencargados
  • CCT y evaluaciones de impacto para los datos que salen del EEE
  • Un proceso de solicitudes de derechos operativo que cumpla el plazo de un mes
  • Medidas de seguridad conforme al artículo 32, con evidencias
  • Un protocolo de notificación en 72 horas ya ensayado
  • Un aviso de privacidad actualizado que refleje la realidad

Lo que cuesta realmente el incumplimiento

Dos niveles de multas. Las infracciones de nivel inferior (por ejemplo, del registro o del artículo 28) pueden alcanzar 10 millones de euros o el 2 % de la facturación anual mundial, la cifra que sea mayor. Las infracciones graves (vulnerar los principios fundamentales o los derechos de los interesados) pueden alcanzar 20 millones de euros o el 4 % de la facturación anual mundial. Pero para la mayoría de las empresas SaaS, el coste diario más agudo no es la multa: es el contrato que no cierras porque no supiste responder al cuestionario de protección de datos del comprador.

Documéntalo una vez, reutilízalo en todas partes

Aquí está la palanca, y es toda la razón para construir un programa de RGPD en lugar de improvisar. Los controles que pide el RGPD son casi idénticos a los que quieren los auditores de SOC 2 e ISO 27001, y a los que exige la Ley 25 de Quebec. Mapea cada control una vez y la misma evidencia satisface varios marcos a la vez.

Control RGPDTambién satisface
Control de accesos + MFASOC 2 CC6.x · ISO 27001 A.5/A.8 · Ley 25
Registro y revisión de logsSOC 2 CC7.x · ISO 27001 A.8.15
Cifrado en reposo / en tránsitoSOC 2 CC6.7 · ISO 27001 A.8.24 · salvaguardas Ley 25
Registro de tratamientos / inventarioISO 27001 A.5.9 · Ley 25 · mapeo CCPA
Gestión de proveedores / DPASOC 2 CC9.2 · ISO 27001 A.5.19–.22
Respuesta a incidentes (72 h)SOC 2 CC7.3/7.4 · ISO 27001 A.5.24–.27 · Ley 25

El beneficio acumulativo. Construye la biblioteca de controles una sola vez y cada marco siguiente —el RGPD hoy, SOC 2 para tu próximo gran contrato, ISO 27001 para el siguiente— reutiliza las mismas evidencias en lugar de empezar de cero. Esa es la diferencia entre el cumplimiento como impuesto y el cumplimiento como ventaja competitiva. Mira cómo se mapea entre regímenes en la Guía de cumplimiento transfronterizo.

Deja de adivinar. Empieza a demostrar.

Una plataforma de automatización del cumplimiento asocia cada requisito del RGPD a un control, recopila las evidencias de forma continua y las reutiliza en SOC 2 e ISO 27001, de modo que la revisión de protección de datos de un cliente europeo se convierta en un enlace que envías, no en una emergencia que sufres.

Demuéstralo una vez. Demuéstralo siempre.

Descubre el cumplimiento del RGPD con Mindsec

Preguntas frecuentes

¿El RGPD se aplica a una empresa sin oficina en la UE?

Sí, si la empresa ofrece bienes o servicios a personas en la UE o monitoriza su comportamiento. El artículo 3(2) del RGPD le confiere alcance extraterritorial, de modo que una empresa SaaS establecida en cualquier lugar del mundo puede estar plenamente sujeta al RGPD según quiénes sean sus usuarios, no según dónde estén sus servidores o su sede. Un plan gratuito, precios en euros, una opción de idioma europeo o analítica sobre visitantes de la UE pueden, cada uno, someterte a él.

¿Qué es un representante del artículo 27 y lo necesitamos?

Un representante del artículo 27 es una persona o empresa establecida en un Estado miembro de la UE que actúa como punto de contacto local para las autoridades de control y los interesados. Si el RGPD se aplica a tu organización de fuera de la UE en virtud del artículo 3(2) y no tienes establecimiento en la UE, designar un representante es obligatorio, salvo unas pocas exenciones de bajo riesgo que la mayoría de los productos SaaS no cumplen. Si además atiendes a usuarios del Reino Unido, puede requerirse un representante británico independiente.

¿Cómo gestionan las transferencias internacionales los SaaS de fuera de la UE?

Transferir datos personales de la UE fuera del EEE exige un mecanismo de transferencia válido. Si el país de destino cuenta con una decisión de adecuación de la UE, las transferencias pueden ampararse en ella. En caso contrario, se recurre por lo general a las cláusulas contractuales tipo, respaldadas por una evaluación de impacto de la transferencia que comprueba si las leyes locales debilitan las protecciones. El mecanismo debe estar en marcha antes de cualquier transferencia y documentado en tus registros.

¿Cuáles son las multas por incumplir el RGPD?

El RGPD tiene dos niveles de multas. Las infracciones menos graves, como los fallos en el registro de tratamientos o en los contratos de encargo, pueden alcanzar 10 millones de euros o el 2 % de la facturación anual mundial, la cifra que sea mayor. Las infracciones más graves, como vulnerar los principios fundamentales o los derechos de los interesados, pueden alcanzar 20 millones de euros o el 4 % de la facturación anual mundial. La aplicación corresponde a las autoridades de control de los Estados miembros.

¿Puede reutilizarse la evidencia del RGPD para SOC 2 e ISO 27001?

Sí. Los requisitos de seguridad y gobernanza del RGPD coinciden en gran medida con los criterios de SOC 2 y los controles del Anexo A de ISO 27001: control de accesos, cifrado, registro, gestión de proveedores y respuesta a incidentes aparecen en todos. Mapear cada control una vez y recopilar la evidencia de forma continua permite que un mismo conjunto de evidencias satisfaga varios marcos, lo que es mucho más eficiente que ejecutar proyectos de cumplimiento en paralelo.