El Reglamento General de Protección de Datos (RGPD) es una normativa de privacidad que, el 25 de mayo de 2018, reemplazó la Directiva sobre Protección de Datos 95/46/CE del 24 de octubre de 1995. El RGPD expone los requisitos específicos para las organizaciones y empresas establecidas en Europa o que prestan servicios a usuarios en Europa. El reglamento se caracteriza por los siguientes aspectos:
En Google Cloud, abogamos por las iniciativas que priorizan y mejoran la seguridad y privacidad de los datos personales de los clientes y queremos que tú, como cliente de Google Cloud, te sientas seguro de usar nuestros servicios ante los requisitos del RGPD. Si te asocias con Google Cloud, apoyaremos tus esfuerzos por cumplir con el RGPD de las siguientes maneras:
Los responsables del tratamiento de datos deben usar procesadores de datos con las medidas técnicas y organizativas adecuadas. Cuando realices la evaluación del RGPD de Google Cloud, ten en cuenta lo siguiente:
Conocimiento experto sobre protección de datos
Google trabaja con profesionales especializados en seguridad y privacidad, como algunos de los principales expertos mundiales en seguridad de la información, de aplicaciones y de redes. La labor de este equipo de expertos consiste en mantener los sistemas de defensa de la empresa, desarrollar procesos de revisión de seguridad, crear una infraestructura de seguridad más sólida e implementar de manera precisa las políticas de seguridad de Google.
Google también trabaja con un extenso equipo de abogados, expertos en cumplimiento de normativas y especialistas en políticas públicas que se encargan del cumplimiento de la privacidad y seguridad de Google Cloud.
Estos equipos trabajan con clientes, partes interesadas de la industria y autoridades supervisoras para garantizar que nuestros servicios de Google Workspace y Google Cloud ayuden a los clientes a satisfacer sus necesidades de cumplimiento.
Acuerdos de procesamiento de datos
Nuestros acuerdos de procesamiento de datos para Google Workspace y Google Cloud expresan de forma clara nuestro compromiso de privacidad con los clientes. Estas condiciones fueron evolucionando con los años según los comentarios de nuestros clientes y reguladores.
Actualizamos estas condiciones específicamente a fin de incorporar el RGPD y para facilitar la evaluación del cumplimiento de nuestros clientes y la preparación del GDPR para el uso de los servicios de Google Cloud. Obtén más información sobre la Enmienda de Tratamiento de Datos de Google Workspace, las Cláusulas de Contrato Estándar de la UE de Google Workspace, las Condiciones de Seguridad y Tratamiento de Datos de Google Cloud, y las Cláusulas de Contrato Estándar de la UE de Google Cloud (SCC).
Nuestros clientes pueden aceptar estas condiciones actualizadas del tratamiento de datos a través del proceso de aceptación que se describe para la Enmienda de Tratamiento de Datos de Google Workspace y las Condiciones de Seguridad y Procesamiento de Datos de Google Cloud.
Procesamiento de acuerdo con las instrucciones
Todos los datos que un cliente y sus usuarios ingresen en nuestros sistemas solo se procesarán de acuerdo con las instrucciones del cliente, como se describe en nuestros acuerdos de procesamiento de datos actualizados en función del GDPR.
Compromisos de confidencialidad del personal
Todos los empleados de Google deben firmar un acuerdo de confidencialidad y realizar capacitaciones obligatorias sobre confidencialidad y privacidad, además de una capacitación sobre el código de conducta. El código de conducta de Google aborda específicamente las responsabilidades y el comportamiento esperado con respecto a la protección de la información.
Las empresas del Grupo de Google realizan directamente la mayoría de las actividades de procesamiento de datos necesarias para proporcionar los servicios de Google Workspace y de Google Cloud. Sin embargo, contamos con algunos proveedores externos que brindan asistencia para respaldar estos servicios. Cada proveedor debe pasar un riguroso proceso de selección con el fin de garantizar que cuente con los conocimientos técnicos necesarios y pueda proporcionar los niveles de seguridad y privacidad adecuados.
Ponemos a disposición la información relacionada con los subencargados del tratamiento de datos del Grupo de Google que respaldan los servicios de Google Workspace y Google Cloud, así como con los subencargados del tratamiento de datos de terceros involucrados en esos servicios. Consulta aquí los detalles del subprocesador de Google Workspace y aquí para los detalles del subprocesador de Google Cloud. También incluimos compromisos relacionados con los subprocesadores en nuestros acuerdos del procesamiento de datos.
De acuerdo con el RGPD, se deben implementar medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad apropiado ante el riesgo.
Google opera con una infraestructura de escala global diseñada para proporcionar seguridad de vanguardia en todo el ciclo de vida del procesamiento de la información. Esta infraestructura se creó para lograr una implementación segura de los servicios, un almacenamiento seguro de datos con protecciones de privacidad de usuarios finales, comunicaciones seguras entre los servicios, una comunicación privada y segura con los clientes en Internet y una forma de trabajo segura para los administradores. Google Workspace y Google Cloud se ejecutan en esta infraestructura.
Diseñamos la seguridad de nuestra infraestructura con capas que se complementan entre sí, desde la seguridad física de los centros de datos y las protecciones de seguridad de nuestro hardware y software hasta los procesos que usamos para respaldar la seguridad operativa. En esta protección por capas, se crea una base sólida de seguridad para todas nuestras actividades. Si deseas leer un análisis detallado de la seguridad de nuestra infraestructura, consulta el informe Descripción general del diseño de seguridad de la infraestructura de Google.
Disponibilidad, integridad y resiliencia
Google diseña los componentes de la plataforma para que sean altamente redundantes. Los centros de datos de Google están distribuidos geográficamente para minimizar los efectos de las interrupciones regionales en los productos globales, como en el caso de desastres naturales y suspensiones de servicio locales. Si se produce una falla en el hardware, el software o la red, los servicios se cambian de forma inmediata y automática de una instalación a otra para que las operaciones puedan continuar sin interrupciones. Nuestra infraestructura altamente redundante ayuda a los clientes a protegerse de la pérdida de datos.
Seguridad y pruebas del equipo
Google utiliza códigos de barras y etiquetas de elementos para hacer un seguimiento del estado y la ubicación del equipo del centro de datos desde la adquisición hasta la instalación, el retiro y la destrucción. Si un componente no pasa una prueba de cumplimiento en cualquier momento de su ciclo de vida, se quita del inventario y se da de baja. Los discos duros de Google usan tecnologías como la encriptación de disco completo (FDE) y el bloqueo de la unidad para proteger los datos en reposo.
Pruebas de recuperación ante desastres
Google realiza pruebas de recuperación ante desastres de forma anual a fin de proporcionar un lugar coordinado para que los equipos de infraestructura y aplicaciones prueben los planes de comunicación, las situaciones de conmutación por error, la transición operativa y otras respuestas a emergencias. Todos los equipos que participan del ejercicio de recuperación ante desastres desarrollan planes de pruebas y acciones posteriores que documentan los resultados y los aprendizajes que se obtuvieron con las pruebas.
Encriptación
Google usa la encriptación para proteger datos en tránsito y en reposo. Los datos en tránsito entre regiones de Google Workspace están protegidos con HTTPS, que se activa de forma predeterminada para todos los usuarios. Los servicios de Google Workspace y Google Cloud Platform encriptan el contenido de los clientes almacenado en reposo mediante uno o más mecanismos de encriptación sin que los clientes deban realizar ninguna acción. Puedes encontrar un análisis detallado de cómo encriptamos datos en estos recursos: Informe de encriptación de Workspace y Encriptación de Google Cloud en tránsito y en reposo.
Controles de acceso
A los empleados de Google se les otorgan derechos y niveles de acceso según su puesto de trabajo y su función, y se les asignan los privilegios mínimos y la información básica necesarios para que cumplan con sus responsabilidades. Las solicitudes de acceso adicional siguen un proceso formal que requiere una solicitud y la aprobación del propietario de los datos o del sistema, del administrador o de otros ejecutivos, ya que así lo dictaminan las políticas de seguridad de Google. Los centros de datos que albergan los componentes de sistemas y de infraestructura de Google Cloud están sujetos a restricciones de acceso físico y equipados con personal de seguridad las 24 horas, todos los días, guardias de seguridad, credenciales de acceso, mecanismos de identificación biométrica, cerraduras físicas y cámaras de video para supervisar el interior y el exterior de las instalaciones.
Administración de incidentes
Google cuenta con un equipo de seguridad exclusivo que es el responsable de la seguridad y la privacidad de los datos de los clientes y que controla la seguridad las 24 horas, todos los días en todo el mundo. Las personas de este equipo reciben notificaciones relacionadas con incidentes y son las responsables de ayudar a solucionar las emergencias las 24 horas, todos los días. Se establecieron políticas de respuesta ante incidentes y los procedimientos para resolver incidentes críticos están documentados. La información de estos eventos se usa para evitar incidentes en el futuro y se puede utilizar a fin de proporcionar ejemplos en las capacitaciones de seguridad de la información. Los procesos para la administración de incidentes y los flujos de trabajo de las respuestas están documentados. Los procesos de Google se prueban con regularidad como parte de nuestros programas ISO/IEC 27017, ISO/IEC 27018, ISO/IEC 27001, PCI-DSS1, SOC 2 y FedRAMP para ofrecerles a nuestros clientes y entes reguladores una verificación independiente de nuestros controles de cumplimiento, seguridad y privacidad. Si deseas obtener más información sobre nuestro proceso de respuesta ante incidentes, consulta el Informe del proceso de respuesta ante incidentes de datos.
Administración de vulnerabilidades
Analizamos las vulnerabilidades del software con una combinación de herramientas internas para propósitos específicos que están comercialmente disponibles, pruebas intensivas de penetración manuales y automatizadas, procesos de control de calidad, revisiones de la seguridad del software y auditorías externas. También nos apoyamos en la comunidad más amplia de investigadores de la seguridad y valoramos enormemente su ayuda en la identificación de vulnerabilidades en Google Workspace, Google Cloud y otros productos de Google. Nuestro Programa de recompensas por detección de vulnerabilidades incentiva a los investigadores a informar problemas en el diseño y la implementación que podrían poner en riesgo los datos de los clientes.
Seguridad de los productos: Google Workspace
Los clientes de Google Workspace pueden aprovechar las funciones y la configuración de los productos para proteger mejor sus datos personales del procesamiento no autorizado o ilegal:
Los servicios principales de Google Workspace, como Gmail, Consola del administrador de Google, Calendario, Drive, Documentos, Keep, Sites, Jamboard, Hangouts, Chat, Meet, Cloud Search y Grupos de Google, ofrecen ajustes configurables para garantizar que los datos de tu organización estén asegurados y que se usen y se acceda a ellos según tus especificaciones exclusivas. Con la verificación en dos pasos, se reduce el riesgo de acceso no autorizado, ya que se solicita a los usuarios una prueba de identidad adicional cuando intentan acceder con sus cuentas.La llave de seguridad obligatoria ofrece una capa de seguridad adicional para las cuentas de usuario, ya que requiere el uso de una llave física.El Programa de Protección Avanzada es nuestro mejor sistema de protección para los usuarios que corren el riesgo de sufrir ataques en línea orientados. La supervisión de accesos sospechosos detecta los accesos sospechosos con sólidas funciones de aprendizaje automático. La seguridad mejorada del correo electrónico exige que los mensajes de correo electrónico se firmen y se encripten con Extensiones de Correo de Internet de Propósitos Múltiples/Seguro (S/MIME). Encriptación: Los datos de los clientes de Google Workspace se encriptan cuando se encuentran en los discos, cuando están almacenados en soportes de copias de seguridad y mientras se trasladan por Internet o entre diferentes centros de datos. La función de Prevención de pérdida de datos impide que se comparta información sensible en Gmail y Drive sin autorización. La protección avanzada contra suplantación de identidad (phishing) y software malicioso te protege contra archivos adjuntos sospechosos y secuencias de comandos de remitentes no confiables, así como de imágenes y vínculos maliciosos. La administración de derechos sobre la información en Drive te permite inhabilitar las opciones para descargar, imprimir y copiar los archivos desde el menú de uso compartido avanzado, además de establecer fechas de vencimiento para el acceso a los archivos. La administración de extremos ofrece un sistema de supervisión continua y de alertas en caso de actividades sospechosas del dispositivo. El centro de alertas es un lugar para visualizar notificaciones, alertas y acciones esenciales en Google Workspace. Las recomendaciones sobre estas posibles alertas pueden ayudar a los administradores a evaluar la exposición de la organización a problemas de seguridad. El centro de seguridad reúne estadísticas de seguridad, prácticas recomendadas y soluciones integradas que te permiten proteger los datos, los dispositivos y a los usuarios de tu organización. Además, brinda visibilidad sobre el uso compartido externo de archivos, el spam y el software malicioso que se orientan a los usuarios de tu organización, y también integra soluciones mediante la herramienta de investigación. El acceso adaptado al contexto puede aplicar controles de acceso detallados en las apps de Google Workspace según la identidad de un usuario y el contexto de la solicitud. Con Google Vault, puedes retener, archivar, buscar y exportar el correo electrónico, el contenido de los archivos de Google Drive y los chats registrados de tu organización a fin de satisfacer tus necesidades de cumplimiento y detección electrónica. El control de acceso a las apps rige el acceso a los servicios de Google Workspace con el uso de OAuth 2.0. Las organizaciones pueden controlar los terceros y las apps internas que pueden acceder a los datos de Google Workspace y encontrar más detalles sobre apps de terceros que ya estén en uso. Las regiones de datos te permiten almacenar los datos cubiertos en una ubicación geográfica específica mediante una política de la región de datos. La Transparencia de acceso te permite revisar los registros de las acciones realizadas por el personal de Google cuando acceden al contenido del usuario.
Para obtener más información, visita https://workspace.google.com/security.
Seguridad del producto: Google Cloud
Los clientes de Google Cloud pueden aprovechar las funciones y la configuración de los productos para proteger mejor sus datos personales del procesamiento no autorizado o ilegal:
La encriptación en tránsito entre regiones se aplica de forma predeterminada a Google Cloud para encriptar solicitudes antes de su transmisión y proteger los datos sin procesar con el protocolo de seguridad de la capa de transporte (TLS). Una vez que los datos se transfieren a Google Cloud para almacenarlos, Google Cloud aplica la encriptación en reposo de forma predeterminada. Con la verificación en dos pasos, se reduce el riesgo de acceso no autorizado, ya que se solicita a los usuarios una prueba de identidad adicional cuando intentan acceder con sus cuentas.La llave de seguridad obligatoria ofrece una capa de seguridad adicional para las cuentas de usuario, ya que requiere el uso de una llave física. Cloud Identity and Access Management (Cloud IAM) te permite crear y administrar permisos de acceso y modificación detallados para los recursos de Google Cloud. La API de Data Loss Prevention, que forma parte de Sensitive Data Protection (una familia de servicios diseñados para ayudarte a descubrir, clasificar y proteger tus datos más sensibles), ayuda a identificar y supervisar el procesamiento de las categorías especiales de datos personales para implementar controles adecuados. Cloud Logging y Cloud Monitoring integran sistemas de registro, supervisión, alertas y detección de anomalías en Google Cloud. Cloud Identity-Aware Proxy (Cloud IAP) controla el acceso a las aplicaciones en la nube que se ejecutan en Google Cloud. Cloud Security Scanner escanea y detecta vulnerabilidades comunes en aplicaciones de Google App Engine. Los controles del servicio de VPC brindan protección perimetral para los servicios que almacenan datos altamente sensibles de modo que se pueda habilitar la segmentación de datos a nivel del servicio. Cloud KMS y HSM permiten la administración de claves de encriptación y operaciones criptográficas desde un clúster en los módulos de seguridad del hardware (HSMs) certificados con el nivel 3 del estándar FIPS 140-2. KMS permite que los clientes usen claves de encriptación administradas por Google o por el cliente, según se requiera para satisfacer los requisitos de cumplimiento. Cloud Security Command Center permite que los clientes miren y supervisen un inventario de sus elementos en la nube, analicen los sistemas de almacenamiento en busca de datos sensibles, detecten vulnerabilidades web comunes y revisen los derechos de acceso a los recursos importantes desde un solo panel centralizado. La aprobación de acceso requiere que todos los administradores de Google busquen la aprobación explícita del cliente antes de que Google pueda acceder a los datos. Funciona mediante un correo electrónico o un mensaje Cloud Pub/Sub que se envía a los clientes con una solicitud de acceso que el cliente puede aprobar. Con la información del mensaje, los clientes pueden usar la consola de Google Cloud o la API de aprobación de acceso para aprobar el acceso.
Para obtener más información, visita https://cloud.google.com/security/.
1 Solo para Google Cloud.
Los administradores pueden exportar datos de clientes mediante las funciones de los servicios de Google Workspace o Google Cloud (consulta la documentación de Google Cloud para obtener más información) en cualquier momento durante el plazo del acuerdo. Incluimos compromisos de varios años para la exportación de datos en nuestras Condiciones del Tratamiento de Datos y seguiremos trabajando para mejorar estas capacidades de exportación, a fin de facilitar la descarga de una copia de los datos de tus clientes desde los servicios de Google Workspace y Google Cloud.
También puedes borrar datos de clientes con la funcionalidad de los servicios de Google Workspace o Google Cloud, en cualquier momento. Cuando Google recibe una instrucción de eliminación total de tu parte (por ejemplo, cuando borraste un correo electrónico y ya no se puede recuperar de tu “papelera”), borra los datos de cliente relevantes de todos sus sistemas en un período de hasta 180 días, a menos que se apliquen obligaciones de retención.
Derechos de los sujetos
Los controladores de datos pueden usar la función de servicios y consolas del administrador de Google Workspace y Google Cloud para facilitar el acceso, la rectificación, la restricción del tratamiento o la eliminación de los datos que ellos y sus usuarios ingresan en nuestros sistemas. Esta funcionalidad los ayudará a cumplir con sus obligaciones de responder a las solicitudes de los sujetos para ejercer sus derechos de conformidad con el RGPD.
Equipo de Protección de Datos
Google designó un oficial de protección de datos para Google LLC y sus filiales con el fin de cubrir el procesamiento de datos en función del RGPD, incluido como parte de nuestros productos y servicios de Cloud. Kristie Chon Flynn es la oficial de protección de datos de Google. Kristie Chon Flynn se encuentra en Sunnyvale, EE.UU.
Cuando es necesario, los productos de Google Cloud cuentan con equipos designados para abordar las consultas de los clientes sobre la protección de datos. En los acuerdos pertinentes, se describe cómo contactar a estos equipos. Para Google Workspace, los administradores del cliente se pueden contactar con el equipo de protección de datos en la nube en https://support.google.com/a/contact/googlecloud_dpr (si acceden con sus cuentas de administrador) o directamente mediante un aviso a Google según se describe en el Acuerdo pertinente. Para Google Cloud, es posible comunicarse con el equipo en https://support.google.com/cloud/contact/dpo.
Notificaciones de incidentes
Google Workspace y Google Cloud proporcionan compromisos contractuales relacionados con la notificación de los incidentes desde hace años. Seguiremos informándote sin demora sobre los incidentes relacionados con los datos de tus clientes de conformidad con las condiciones correspondientes que se estipulan en nuestros acuerdos actuales.
El RGPD proporciona varios mecanismos para facilitar la transferencia de datos personales fuera de la UE. El objetivo de estos mecanismos es confirmar que el nivel de protección sea el adecuado o garantizar que se implementen las protecciones correspondientes cuando se transfieren datos personales a un tercer país.
Se puede confirmar el nivel adecuado de protección mediante la toma de decisiones de adecuación, como las que respaldan la Ley de Japón sobre la Protección de la Información Personal (APPI) y la Ley de Protección de Datos de Suiza.
En los casos en los que se transfieran datos personales fuera de la UE a países externos sin cobertura sobre las decisiones de adecuación, bajo los acuerdos del procesamiento de datos nos comprometemos a mantener un mecanismo que facilite estas transferencias como se establece en el RGPD. En 2017, las autoridades europeas de protección de datos nos otorgaron la confirmación del cumplimiento para nuestras cláusulas de contrato estándar, con lo que se afirma que nuestros compromisos contractuales para Google Workspace y Google Cloud cumplen con los requisitos a fin de enmarcar legalmente las transferencias de datos personales de la UE a países externos que no proporcionan la protección adecuada.
Nuestros clientes y reguladores esperan una verificación independiente de los controles de seguridad, privacidad y cumplimiento. Google Workspace y Google Cloud se someten a diversas auditorías independientes de terceros de manera habitual para proporcionar esta garantía.
ISO/IEC 27001 (Administración de la seguridad de la información)
ISO/IEC 27001 es uno de los estándares de seguridad independientes más aceptados del mundo y uno de los más reconocidos. Google obtuvo la certificación ISO/IEC 27001 para los sistemas, las aplicaciones, los empleados, la tecnología, los procesos y los centros de datos que forman parte de nuestra infraestructura común compartida, así como para los productos Google Workspace y Google Cloud. Puedes acceder a estos certificados mediante el Administrador de informes de cumplimiento.
ISO/IEC 27017 (Seguridad en la nube)
ISO/IEC 27017, basado en ISO/IEC 27002, es un estándar internacional de práctica destinado a controles de seguridad de la información específicamente pensado para los servicios en la nube. Google cuenta con una certificación del cumplimiento de ISO/IEC 27017 para Google Workspace y Google Cloud. Puedes acceder a estos certificados mediante el Administrador de informes de cumplimiento.
ISO/IEC 27018 (Privacidad en la nube)
ISO/IEC 27018 es un estándar internacional de práctica para la protección de la información de identificación personal (PII) en servicios de nube pública. Google cuenta con una certificación del cumplimiento de ISO/IEC 27018 para Google Workspace y Google Cloud. Puedes acceder a estos certificados mediante el Administrador de informes de cumplimiento.
ISO/IEC 27701 (Gestión de Información de Privacidad)
ISO/IEC 27701 es el primer estándar mundial sobre privacidad centrado en la recopilación y el procesamiento de la información de identificación personal (PII). Este estándar extiende los requisitos de ISO/IEC 27001 e ISO/IEC 27002 para incluir la privacidad de datos. Recibimos la certificación de acreditación ISO/IEC 27701 como un procesador de PII para Google Workspace y Google Cloud. Puedes acceder a estos certificados mediante el Administrador de informes de cumplimiento.
SSAE18/ISAE 3402 (SOC 2/3)
El marco de trabajo de auditoría de SOC 2 (Controles de Organización de Servicios) y SOC 3 del Instituto Estadounidense de Contadores Públicos Certificados (AICPA) define los criterios y principios de confianza para la seguridad, la disponibilidad, la integridad del procesamiento y la confidencialidad. Google tiene informes de SOC 2 y SOC 3 para Google Workspace y Google Cloud. Puedes acceder a estos certificados mediante el Administrador de informes de cumplimiento.
El artículo 28 del GDPR establece las obligaciones de un procesador de datos, quien se encarga de procesar datos en nombre del controlador de datos. Revisa nuestras condiciones para ver cómo incorporamos estas obligaciones.
Google Cloud: Anexo de Tratamiento de Datos de Cloud (CDPA)
Definiciones | Sección 2.1
Seguridad de los datos | Sección 7.1.2
Seguridad de los datos | Sección 7.3.1 (b)
Transferencias de datos | Sección 10.1
Subencargados del tratamiento de datos | Sección 11
Beneficiarios terceros | Sección 14
Google Cloud: Cláusulas de Contrato Estándar (SCC) de la UE
SCC (de controlador a procesador de la UE) | Anexo II, Anexo III
SCC (de procesador a controlador de la UE) | N/A
SCC (de procesador a procesador de la UE) | Anexo II, Anexo III
SCC (de procesador a procesador de la UE, Google Exporter) | Anexo II, Anexo III
SCC (de controlador a procesador de Reino Unido) | Cláusula 1, Cláusula 3.3, Cláusula 4 (g) e (i), Cláusula 5 (i) y (j), Cláusula 6, Cláusula 8, Cláusula 11, Cláusula 12, Apéndice 1 Apéndice 2.5
Contenido relacionado: Subprocesadores de Google Cloud
Google Workspace: Anexo de Tratamiento de Datos de Cloud (CDPA)
Definiciones | Sección 2.1
Seguridad de los datos | Sección 7.1.2
Seguridad de los datos | Sección 7.3.1 (b)
Transferencias de datos | Sección 10.1
Subencargados del tratamiento de datos | Sección 11
Beneficiarios terceros | Sección 14
Medidas de seguridad | Apéndices 2.1–2.5
GOOGLE WORKSPACE: Cláusulas de contrato estándar de la UE (SCC)
SCC (de controlador a procesador de la UE) | Anexo II, Anexo III
SCC (de procesador a controlador de la UE) | N/A
SCC (de procesador a procesador de la UE) | Anexo II, Anexo III
SCC (de procesador a procesador de la UE, Google Exporter) | Anexo II, Anexo III
SCC (de controlador a procesador de Reino Unido) | Cláusula 1, Cláusula 3.3, Cláusula 4 (g) e (i), Cláusula 5 (i) y (j), Cláusula 6, Cláusula 8, Cláusula 11, Cláusula 12, Apéndice 1 Apéndice 2.5
Contenido relacionado: Acuerdo de Subprocesadores de Google Workspace
Google Cloud: Anexo de Tratamiento de Datos de Cloud (CDPA)
Condiciones de seguridad y procesamiento de datos completas
Google Workspace: Anexo de Tratamiento de Datos de Cloud (CDPA)
Google Cloud: Anexo de Tratamiento de Datos de Cloud (CDPA)
Procesamiento de datos | Sección 5.2
Google Cloud: Cláusulas de Contrato Estándar (SCC) de la UE
Google Workspace: Anexo de Tratamiento de Datos de Cloud (CDPA)
Sección 5.2 | Procesamiento de datos
GOOGLE WORKSPACE: Cláusulas de contrato estándar de la UE (SCC)
Cláusula 5 (a) y (b) | Obligaciones del importador de datos
Google Cloud: Condiciones del Servicio de Google Cloud
Información confidencial | Sección 7
Google Cloud: Anexo de Tratamiento de Datos de Cloud (CDPA)
Seguridad de los datos | Sección 7.1.2
Seguridad de los datos | Sección 7.5.3
Seguridad del personal | Apéndice 2.4
Google Cloud: Cláusulas de Contrato Estándar (SCC) de la UE
Obligaciones del importador de datos | Cláusula 5
GOOGLE WORKSPACE: Acuerdo de Google Workspace
Información confidencial | Sección 6
Google Workspace: Anexo de Tratamiento de Datos de Cloud (CDPA)
Seguridad de los datos | Sección 7.1.2
Seguridad de los datos | Sección 7.5.3
Seguridad del personal | Apéndice 2.4
GOOGLE WORKSPACE: Cláusulas de contrato estándar de la UE (SCC)
Google Cloud: Anexo de Tratamiento de Datos de Cloud (CDPA)
Seguridad de los datos | Sección 7
Medidas de seguridad | Apéndice 2
Google Cloud: Cláusulas de Contrato Estándar (SCC) de la UE
Google Workspace: Anexo de Tratamiento de Datos de Cloud (CDPA)
Seguridad de los datos | Sección 7
Medidas de seguridad | Apéndice 2
GOOGLE WORKSPACE: Cláusulas de contrato estándar de la UE (SCC)
Contenido relacionado: Informe sobre cumplimiento y seguridad de Google Cloud
Google Cloud: Anexo de Tratamiento de Datos de Cloud (CDPA)
Eliminación de datos |Sección 6
Derechos de los sujetos; Exportación de datos | Sección 9.1
Google Cloud: Cláusulas de Contrato Estándar (SCC) de la UE
Google Workspace: Anexo de Tratamiento de Datos de Cloud (CDPA)
Eliminación de datos |Sección 6
Derechos de los sujetos; Exportación de datos | Sección 9.1
GOOGLE WORKSPACE: Cláusulas de contrato estándar de la UE (SCC)
Google Cloud: Anexo de Tratamiento de Datos de Cloud (CDPA)
Seguridad de los datos | Sección 7.4
Contenido relacionado: Cumplimiento de Google Cloud
Google Workspace: Anexo de Tratamiento de Datos de Cloud (CDPA)
Seguridad de los datos | Sección 7.4
Contenido relacionado: Cumplimiento de Google Cloud
Lee nuestros informes relevantes para clientes de Google Cloud sujetos al RGPD
Respuestas a preguntas frecuentes sobre Google Cloud y el GDPR
Al igual que la Directiva sobre Protección de Datos 95/46/CE, el GDPR establece ciertas condiciones para la transferencia de datos personales al exterior de la UE. Estas condiciones se pueden cumplir mediante mecanismos como las cláusulas de contrato modelo.
Hace muchos años que Google Cloud ofrece condiciones del procesamiento de datos que expresan de manera clara nuestro compromiso de seguridad y privacidad con los clientes y evolucionamos esas condiciones para reflejar el GDPR. Nuestras condiciones actualizadas según el GDPR reflejan en particular las disposiciones del artículo 28 del GDPR que rigen el uso de un procesador de datos por parte de un controlador de datos.
De acuerdo con el GDPR, se deben garantizar los derechos de auditoría a los controladores de datos en sus contratos con los procesadores de datos. Nuestros acuerdos actualizados de procesamiento de datos incluyen derechos de auditoría que benefician a los clientes sujetos al GDPR.
Los clientes pueden usar nuestros informes de auditoría SOC 2/3 y nuestras certificaciones ISO/IEC de terceros para realizar las evaluaciones de riesgos y determinar si están implementadas las medidas técnicas y organizativas adecuadas. Nuestra certificación ISO/IEC 27701 brinda una amplia claridad sobre las funciones relacionadas con la privacidad y las responsabilidades que pueden facilitar los esfuerzos para cumplir con las regulaciones de privacidad, incluido el GDPR.
El GDPR proporciona varios mecanismos para facilitar la transferencia de datos personales fuera de la UE. El objetivo de estos mecanismos es confirmar que el nivel de protección sea el adecuado o garantizar que se implementen las protecciones correspondientes cuando se transfieren datos personales a un tercer país.
Se puede confirmar el nivel adecuado de protección mediante la toma de decisiones de adecuación, como las que respaldan la Ley de Japón sobre la Protección de la Información Personal (APPI) y la Ley de Protección de Datos de Suiza.
En los casos en los que se transfieran datos personales fuera de la UE a países externos sin cobertura sobre las decisiones de adecuación, bajo los acuerdos del procesamiento de datos nos comprometemos a mantener un mecanismo que facilite estas transferencias como se establece en el GDPR. En 2017, las autoridades europeas de protección de datos nos otorgaron la confirmación del cumplimiento para nuestras cláusulas de contrato estándar, con lo que se afirma que nuestros compromisos contractuales para Google Workspace y Google Cloud cumplen con los requisitos a fin de enmarcar legalmente las transferencias de datos personales de la UE a países externos que no proporcionan la protección adecuada.
Si bien Google seguirá revisando el impacto del caso C-311/18 del Tribunal de Justicia de la Unión Europea (CJEU), hay algo que no va a cambiar: Google tomará los pasos adecuados para asegurar la mantención de un alto nivel en la protección de la privacidad de los ciudadanos de la UE.
Google Cloud ofrece Cláusulas de Contrato Estándar (SCC) a nuestros clientes, que se considerarán automáticamente aplicables si no hay ninguna solución de transferencia alternativa disponible por parte de Google. Sin importar la ubicación de los datos, su protección se mantiene como una prioridad para Google. Para obtener más información, consulta el Informe sobre protecciones para las transferencias de datos con Google Cloud.
Contamos con certificación de los estándares internacionales reconocidos, como ISO/IEC 27001, ISO/IEC 27018 y ISO/IEC 27017. En el centro de recursos de cumplimiento, puedes encontrar la lista completa de ofertas de cumplimiento de Google.
Consulta el Centro de recursos de privacidad de Google Cloud y el sitio web de empresas y datos de Google.
Consulta nuestras ofertas de cumplimiento en Europa y el Centro de recursos de privacidad de Cloud.
Renuncia de responsabilidad: El contenido de este artículo corresponde a agosto de 2021 y representa el statu quo en el momento de su redacción. Los sistemas y las políticas de seguridad de Google pueden cambiar en el futuro, ya que mejoramos la protección para nuestros clientes de manera continua. Cuando hablamos de Google Workspace, también nos referimos a Google Workspace for Education. Proporcionaremos Google Workspace a instituciones educativas y organizaciones sin fines de lucro en los próximos meses.
Comienza a desarrollar en Google Cloud con el crédito gratis de $300 y los más de 20 productos del nivel Siempre gratuito.