Una lista de proveedores útil no es una colección de logotipos. Es una explicación de qué servicio interviene en cada tratamiento, qué entidad lo presta, qué contrato o evidencia tienes, y qué ocurre con los datos fuera del Espacio Económico Europeo. Es también el documento que un cliente pide con más frecuencia después del registro, y el que más veces vuelve con preguntas.
Para cada proveedor:
Separa una política de privacidad de un contrato de encargo firmado. Son cosas distintas y un revisor lo sabe.
El nombre que aparece en una factura puede no ser la entidad que firma las condiciones. «Mailchimp» es un producto de Intuit Inc.; para clientes en el EEE la entidad contratante puede ser otra. Comprueba el aviso legal, las condiciones del servicio y la política de privacidad del proveedor. Guarda la URL y la fecha de la comprobación, porque cambian.
Este es el trabajo más pesado de la lista y a la vez el más repetible: Google, Meta, Microsoft o Stripe tienen la misma entidad, el mismo país y el mismo mecanismo de transferencia para cada empresa que los usa. Es exactamente el tipo de dato que conviene tener en una biblioteca compartida en vez de investigarlo cada vez.
Un encargado trata datos por cuenta tuya y siguiendo tus instrucciones. Una pasarela de pagos, una plataforma publicitaria, un marketplace o una herramienta de analítica pueden determinar sus propias finalidades, y entonces son responsables independientes o corresponsables contigo, no encargados. El papel se decide mirando el servicio concreto, la configuración y el contrato, no la etiqueta que aparece en una biblioteca. Las directrices 07/2020 del Comité Europeo de Protección de Datos son la referencia.
Ponerle «encargado» a todo no te protege: te hace firmar contratos de encargo con quien no lo es y dejar sin cubrir a quien sí lo es.
Muchos clientes grandes adjuntan a su contrato de encargo una cláusula sobre subencargados: o los prohíben, o exigen autorización previa para cada uno. Lo primero es inaplicable si usas cualquier herramienta en la nube. Lo segundo significa no poder cambiar de proveedor de correo sin permiso escrito. El artículo 28.2 del RGPD admite expresamente la autorización general, a condición de que informes de los cambios y el cliente pueda oponerse. Tu lista de proveedores, con fecha, es el anexo que cierra esa negociación antes de que empiece.
Una lista pública puede ayudar a responder a clientes, pero solo si tiene un propietario, avisos de cambios y una revisión periódica. Cuando no haya evidencia suficiente, publícalo como pendiente o no lo presentes como verificado. Un revisor que encuentra un proveedor que ya no usas, o uno que usas y no aparece, deja de fiarse del resto.
Rowpa mantiene esta lista con entidad jurídica, país, estado del contrato de encargo y mecanismo de transferencia, con la fuente enlazada en cada fila. Lo que falta aparece como tarea, no desaparece. La misma lista es la sección de proveedores del dossier que envías y el anexo del contrato que firmas.
Convierte la guía en un registro revisable. Construye tu RAT gratis y revisa cada propuesta antes de compartirla.
Empezar gratisContenido informativo, no asesoramiento jurídico. Confirma las obligaciones y plazos aplicables a tu organización con un profesional cualificado.