Tercerizar es, muchas veces, una decisión racional. Reduce costos, amplía la capacidad operativa y permite concentrarse en el negocio principal. En la práctica, sin embargo, cuando el tema es la protección de datos personales, la tercerización suele ocultar un riesgo que no siempre aparece en los contratos ni en los informes de cumplimiento.
El problema no está en tercerizar. Está en tercerizar sin gobernanza.
En la lógica de la LGPD (Ley General de Protección de Datos de Brasil), los datos personales siguen siendo responsabilidad de quien define los fines y los medios del tratamiento, aunque la ejecución esté en manos de terceros. Este es un punto que muchos empresarios comprenden en teoría, pero subestiman en la práctica.
El Riesgo No Es el Proveedor, Es la Asimetría de Control
Gran parte de los riesgos regulatorios asociados a la tercerización surge de la asimetría entre quien responde por el cumplimiento y quien ejecuta el tratamiento. El responsable del tratamiento conserva la responsabilidad, pero pierde visibilidad, control operativo y, muchas veces, capacidad de intervención.
En la rutina, esto se traduce en preguntas incómodas que rara vez tienen respuestas claras:
- ¿Dónde exactamente se están tratando los datos?
- ¿Quién, dentro del proveedor, tiene acceso a ellos?
- ¿Qué medidas de seguridad se adoptan efectivamente?
- ¿Cómo se identificarían y comunicarían los incidentes?
Las Cláusulas Contractuales No Neutralizan el Riesgo por Sí Solas
Existe una confianza excesiva en el contrato como mecanismo de protección. Las cláusulas de confidencialidad, las obligaciones de seguridad y las previsiones de responsabilidad son importantes, pero no sustituyen una gobernanza efectiva.
Desde el punto de vista regulatorio, la existencia de cláusulas no demuestra, por sí sola, que el responsable del tratamiento haya actuado con diligencia. La LGPD exige medidas capaces de demostrar prevención, control y responsabilidad proactiva a lo largo de todo el ciclo del tratamiento.
"Transferir la ejecución no significa transferir el riesgo. Cuando el contrato es la única barrera, la organización opera bajo una falsa sensación de seguridad."
Las Cadenas de Tratamiento Amplían la Exposición
El riesgo se intensifica a medida que la tercerización se fragmenta. Un proveedor principal que subcontrata a otros encargados del tratamiento, que a su vez utilizan plataformas y servicios adicionales, crea una cadena de tratamiento difícil de visualizar y aún más difícil de controlar.
Cada eslabón adicional amplía la superficie de riesgo, especialmente cuando no existen criterios claros de selección, supervisión y rendición de cuentas. En muchos casos, el responsable del tratamiento ni siquiera conoce a todos los involucrados en el tratamiento de sus datos.
Los Incidentes No Respetan Fronteras Contractuales
Cuando ocurre un incidente que involucra a un encargado del tratamiento, la respuesta suele apresurarse a señalar el origen externo del problema. Desde el punto de vista regulatorio, sin embargo, esa distinción es irrelevante.
El interesado afectado no distingue entre responsable y encargado del tratamiento. La autoridad reguladora tampoco. Lo que se analiza es si existía una gobernanza adecuada, criterios de selección, mecanismos de control y una respuesta eficaz al incidente.
Tercerizar sin preparación hace que la organización descubra, demasiado tarde, que perdió un tiempo valioso intentando entender flujos, responsabilidades y canales de comunicación que deberían haberse definido antes de la crisis.
Tercerizar Exige una Decisión Estratégica, No Solo Operativa
Tratar la tercerización como una decisión puramente operativa es un error común. Cuando involucra datos personales, es también una decisión jurídica, regulatoria y reputacional.
Esto exige:
- Mapeo claro de las actividades tercerizadas
- Definición precisa de funciones y responsabilidades
- Evaluación de riesgos antes de la contratación
- Supervisión continua del tratamiento
- Preparación para responder a incidentes que involucren a terceros
| Aspecto | Sin Gobernanza | Con Gobernanza |
|---|---|---|
| Visibilidad | No sabe dónde se tratan los datos | Mapeo completo de flujos y encargados |
| Control | Depende exclusivamente del contrato | Supervisión continua + auditoría |
| Incidentes | Se entera tarde, reacciona sin preparación | Flujos definidos, respuesta coordinada |
| Regulatorio | Exposición a sanciones y cuestionamientos | Evidencias de diligencia y cumplimiento |
Sin estos elementos, la tercerización deja de ser una ganancia de eficiencia y pasa a ser un punto de fragilidad.
La Gobernanza Es lo Que Separa la Eficiencia de la Exposición
La diferencia entre tercerizar con seguridad y tercerizar con riesgo no está en el tamaño del proveedor ni en la sofisticación del contrato. Está en la existencia de gobernanza.
La gobernanza es lo que permite saber dónde están los datos, cómo se tratan, quién decide y quién responde cuando algo se sale de lo previsto. Sin ella, la organización asume riesgos que no controla y responsabilidades que no puede demostrar haber mitigado.
Al final, tercerizar no reduce la responsabilidad en materia de protección de datos. Solo cambia el lugar donde el riesgo se manifiesta.
Y cuando la gobernanza no acompaña ese cambio, el riesgo regulatorio deja de ser una posibilidad futura y se convierte en una consecuencia previsible.



