Protección de datos y RGPD

Dónde se guardan los datos de tus clientes y quién más puede tocarlos

Dos preguntas distintas se agrupan bajo «¿cumple el RGPD?». La primera es dónde están físicamente los datos. La segunda es qué otras empresas los tratan por cuenta del proveedor —los subencargados— y dónde están. Un proveedor puede responder bien a la primera y aun así hacer pasar tu lista de clientes por media docena de empresas de las que nunca has oído hablar.

Lo que separa una respuesta real del marketing es si el proveedor publica el registro completo de subencargados con sus ubicaciones. Una lista que solo nombra las entradas favorecedoras es peor que ninguna lista, porque parece transparencia. Pide el registro entero, incluidas las partes que no están en Europa: todo proveedor serio tiene alguna.

Qué comprobar, en tres pasos

  1. Averigua dónde está realmente la base de datos

    No dónde está registrada la empresa, ni dónde una página dice «europeo». Dónde están físicamente la base de datos principal y el almacenamiento de archivos. La respuesta debería ser una región o ciudad con nombre, no un continente.

  2. Lee el registro de subencargados, no la política de privacidad

    La política describe intención; el registro nombra empresas. Fíjate en el número, la ubicación de cada una y para qué se usa. Si no hay registro alguno, eso ya es la respuesta.

  3. Comprueba que puedes sacar los datos y hacer que se borren

    Exportar y borrar son derechos, no funciones, pero solo son reales si existe un control que funcione. Prueba ambos antes de comprometerte: una solicitud que cae en un buzón de soporte no es lo mismo que un botón que genera un archivo.

Qué responde ClientFlow

La base de datos principal y el almacenamiento de archivos están en Fráncfort, Alemania, así que los datos de clientes se almacenan en la UE. Las fichas de clientes se exportan a demanda desde el panel. Eliminar una cuenta ejecuta un borrado permanente de datos personales y devuelve un recibo que registra qué se eliminó. Los registros de auditoría son de solo adición, impuesto por un disparador de base de datos y no por una política: las actualizaciones y los borrados los rechaza la propia base de datos, no se evitan solo en el código.

La parte que casi todos los proveedores omiten

ClientFlow usa 13 subencargados y los publica todos con su ubicación. Dos están en Alemania. Ocho están en Estados Unidos, incluidos la inferencia de IA, los pagos, el envío de correo y la monitorización de errores. Los tres restantes están en una red perimetral con almacenamiento principal en la UE, en Irlanda y en Turquía. Por eso decimos que los datos de clientes se almacenan en la UE en lugar de llamar europeo a todo el servicio: no lo es, y el registro nombra las entradas incómodas junto a las demás.

Construido para que la respuesta se pueda comprobar

Datos de clientes almacenados en la UE, registro público de subencargados, exportación de datos a demanda, eliminación permanente de la cuenta con recibo y registros de auditoría de solo adición impuestos en la base de datos. Hay un contrato de encargo de tratamiento disponible, y la documentación de privacidad indica para qué se usa cada subencargado.

Preguntas frecuentes

¿Los datos de clientes se almacenan en la UE?

Sí: la base de datos principal y el almacenamiento de archivos están en Fráncfort, Alemania. No describimos todo el servicio como europeo, porque algunos subencargados operan desde Estados Unidos, incluidos la inferencia de IA, los pagos, el envío de correo y la monitorización de errores. El registro público los nombra.

¿Puedo exportarlo o borrarlo todo?

Ambas cosas. La exportación se ejecuta desde el panel y produce un archivo. Eliminar una cuenta ejecuta un borrado permanente de datos personales y devuelve un recibo que registra qué se eliminó.

¿Dónde está la lista de subencargados?

Publicada en este sitio, con las 13 entradas y la ubicación y finalidad de cada una, enlazada desde la documentación de privacidad.