Google Cloud y el Reglamento General de Protección de Datos
Para el equipo de Google Cloud y para nuestros clientes, cumplir el Reglamento General de Protección de Datos (RGPD) es una de nuestras máximas prioridades. Con el RGPD se busca reforzar la protección de los datos personales en Europa. Esto afecta a la forma de hacer negocios de todas las empresas. Seguro que tienes muchas dudas, pero estamos aquí para ayudarte. En Google Cloud, la protección, el control y el cumplimiento giran en torno al cliente. Además, queremos hacerte más sencilla la aplicación del RGPD.
Visitar el centro de recursos sobre el RGPD arrow_forward
Renuncia de responsabilidad: El contenido incluido en este documento está actualizado a noviembre del 2020 y representa la situación en el momento en que se redactó. Es posible que los sistemas y las políticas de seguridad de Google cambien a medida que mejoramos la protección que ofrecemos a nuestros clientes. Cuando se menciona Google Workspace, nos referimos también a Google Workspace for Education. Vamos a ofrecer Google Workspace a nuestros clientes de centros educativos y organizaciones sin ánimo de lucro en los próximos meses.
¿Qué es el RGPD?
El RGPD entró en vigor el 25 de mayo del 2018 en sustitución de la directiva sobre protección de datos de la UE del año 1995.
El RGPD estipula requisitos concretos que deben cumplir todas las empresas y organizaciones que tengan su sede en Europa o que presten servicios a usuarios europeos:
- Regula cómo pueden recoger, usar y almacenar datos personales las empresas.
- Amplía los requisitos de documentación y creación de informes para aumentar la responsabilidad proactiva.
- Autoriza que se impongan multas a las empresas que no cumplan dichos requisitos.
Google Cloud y el RGPD
En Google Cloud, impulsamos iniciativas que priorizan y mejoran tanto la seguridad como la privacidad de los datos personales de los clientes. Queremos que, como cliente de Google Cloud, utilices nuestros servicios con la tranquilidad de saber que cumples las disposiciones del RGPD. Si colaboras con Google Cloud, te ayudaremos a asegurar el cumplimiento del RGPD a través de las siguientes iniciativas:
- En nuestros contratos, nos comprometemos a cumplir los requisitos del RGPD sobre el tratamiento de los datos personales de los clientes en todos los servicios de Google Cloud Platform (GCP) y de Google Workspace.
- Hemos añadido más funciones de seguridad para que protejas mejor los datos personales más sensibles.
- Te facilitamos la documentación y los recursos necesarios para que evalúes la privacidad que ofrecemos en nuestros servicios.
- Seguimos desarrollando nuestras prestaciones a medida que cambian las normativas.
Compromisos de Google Workspace y GCP con el RGPD
Los responsables del tratamiento de datos están obligados, entre otras cosas, a emplear únicamente encargados del tratamiento de datos que ofrezcan garantías suficientes para implementar medidas técnicas y organizativas apropiadas, de manera que el tratamiento sea conforme con los requisitos del RGPD. A continuación analizamos algunos aspectos que te conviene tener en cuenta cuando evalúes los servicios de Google Workspace y de GCP.
Conocimientos especializados en protección de datos
Google emplea a profesionales en los ámbitos de la seguridad y la privacidad, entre los que se encuentran algunos de los mayores expertos del mundo en materia de seguridad de la información, de aplicaciones y de redes. Este equipo experto se encarga de mantener los sistemas de defensa de la empresa, desarrollar los procesos de revisión de la seguridad, reforzar la infraestructura de seguridad e implementar de forma minuciosa las políticas de seguridad de Google.
Google también cuenta con un nutrido equipo de abogados, expertos en cumplimiento normativo y especialistas en políticas públicas, quienes velan por que se cumplan las normas de privacidad y seguridad en Google Cloud.
Estos equipos colaboran con los clientes, con los interlocutores más influyentes del sector y con las autoridades de control para garantizar que nuestros servicios de Google Workspace y GCP permitirán a los clientes cumplir con sus obligaciones.
Contratos sobre el tratamiento de datos
Los contratos sobre el tratamiento de datos de Google Workspace y GCP reflejan claramente nuestro compromiso con la privacidad de los clientes. A lo largo de los años, hemos ido ajustando estos términos a partir de las sugerencias de nuestros clientes y de los organismos reguladores.
Más recientemente, los hemos modificado para que reflejaran lo estipulado en el RGPD, así como para que nuestros clientes pudieran evaluar si cumplían con esta normativa al utilizar los servicios de Google Cloud. Consulta más información sobre la Adenda sobre Tratamiento de Datos de Google , las Cláusulas Contractuales Tipo de la UE de Google Workspace , los Términos de Seguridad y Tratamiento de Datos de GCP y la Cláusulas Contractuales Tipo de la UE de GCP.
Nuestros clientes pueden aceptar los términos actualizados del tratamiento de datos mediante el proceso descrito en la Adenda sobre Tratamiento de Datos de Google Workspace y en los Términos de Seguridad y Tratamiento de Datos de GCP.
Tratamiento de datos de conformidad con las instrucciones
Toda la información que los clientes y sus usuarios introducen en nuestros sistemas se trata siempre de acuerdo con las instrucciones del interesado, tal y como se estipula en nuestros contratos sobre el tratamiento de datos actualizados con arreglo al RGPD.
Compromisos de confidencialidad del personal
Todos los empleados de Google están obligados a firmar un contrato de confidencialidad y realizar un proceso de formación obligatorio sobre la confidencialidad, la privacidad y el Código de Conducta de Google. En él se incluyen de forma específica las responsabilidades y el comportamiento que se espera de nuestros empleados en relación con la protección de la información.
Las empresas del grupo Google llevan a cabo la mayor parte de las actividades de tratamiento de datos necesarias para poder ofrecer los servicios Google Workspace y GCP. No obstante, colaboramos con proveedores externos que ofrecen asistencia para estos servicios. Todos los proveedores se someten a un proceso de selección muy riguroso para demostrar que disponen de los conocimientos técnicos necesarios y que ofrecen un nivel de seguridad y privacidad óptimo.
Facilitamos información sobre los subencargados del tratamiento del grupo Google que se ocupan de los servicios de Google Workspace y GCP, así como sobre los subencargados externos que participan en dichos servicios. Puedes consultar los detalles del subencargado del tratamiento de Google Workspace y los detalles del subencargado del tratamiento de GCP. También incluimos los compromisos relacionados con los subencargados en nuestros contratos sobre el tratamiento de datos.
Según el RGPD, se deben implementar las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad acorde con el riesgo.
En Google contamos con una infraestructura internacional diseñada para ofrecer una seguridad puntera durante todo el ciclo de tratamiento de la información. Esta infraestructura se ha desarrollado para garantizar la seguridad de nuestros usuarios en todos los procesos: el despliegue de servicios, el almacenamiento de datos con medidas de privacidad para el usuario final, las comunicaciones entre servicios, las comunicaciones seguras y privadas con los clientes a través de Internet y las operaciones seguras de los administradores. Google Workspace y GCP se ejecutan en esta infraestructura.
Hemos diseñado la seguridad de nuestra infraestructura en capas que se superponen, desde la seguridad física de los centros de datos hasta las protecciones de seguridad de nuestro hardware y software, y los procesos que usamos para garantizar la seguridad operativa. Gracias a esta protección por capas, conseguimos unos sólidos cimientos en materia de seguridad en todas las acciones que realizamos. Consulta un análisis detallado sobre nuestra infraestructura de seguridad en el informe Descripción general del diseño de seguridad de la infraestructura de Google.
Disponibilidad, integridad y resistencia
Los componentes que diseñamos para nuestra plataforma son muy redundantes. Los centros de datos de Google están distribuidos geográficamente para minimizar los efectos de las interrupciones del servicio regionales (como desastres naturales o problemas locales) en los productos que funcionan a nivel mundial. Si se produce un fallo en el hardware, en el software o en la red, los servicios se trasladan de una instalación a otra de forma automática e instantánea, de modo que las operaciones pueden continuar sin interrumpirse. El alto nivel de redundancia de nuestra infraestructura ayuda a proteger a los clientes frente a la pérdida de datos.
Seguridad y realización de pruebas de equipos
Google utiliza códigos de barras y etiquetas de recursos para monitorizar el estado y la ubicación de los equipos de los centros de datos durante todas las etapas de su ciclo de vida, desde la adquisición hasta la instalación, la retirada y la destrucción. Si un componente no supera una prueba de rendimiento en algún momento de su ciclo de vida, se quita del inventario y se retira. Las unidades de disco duro de Google utilizan tecnologías como el encriptado de disco completo (FDE) y el bloqueo de unidades para proteger los datos en reposo.
Pruebas de recuperación tras fallos
Cada año, llevamos a cabo pruebas de recuperación tras fallos con el objetivo de ofrecer un espacio coordinado para que los equipos de infraestructura y aplicaciones comprueben los planes de comunicación, las situaciones de conmutación por error, la transición operacional y otras respuestas de emergencia. Todos los equipos que participan en las pruebas de recuperación tras fallos diseñan planes de pruebas y análisis posteriores que documentan los resultados y las lecciones aprendidas a partir de las pruebas.
Encriptado
Google utiliza el encriptado para proteger los datos, tanto los que están en tránsito como los que están en reposo. Los datos en tránsito entre regiones de Google Workspace están protegidos mediante HTTPS. Esta opción está activada de forma predeterminada para todos los usuarios. Los servicios de Google Workspace y GCP encriptan el contenido en reposo que los usuarios hayan almacenado mediante uno o varios mecanismos de encriptado, sin que estos tengan que llevar a cabo ninguna acción. Puedes encontrar un análisis detallado sobre el proceso de encriptado de datos en nuestro informe sobre el encriptado.
Controles de acceso
Los derechos y niveles de acceso de los empleados de Google varían según la función y el rol que desempeñen en su puesto. Para asignar los privilegios de acceso a las distintas responsabilidades se emplean los conceptos de "mínimo privilegio" y "necesidad de saber". Las solicitudes de acceso adicional deben seguir un proceso formal que implica la realización de una solicitud y la aprobación pertinente de un propietario de datos o del sistema, de un administrador o de otros directivos, según se estipula en las políticas de seguridad de Google. Los centros de datos en los que se alojan los sistemas y los componentes de la infraestructura de Google Cloud están sujetos a restricciones físicas de acceso y cuentan con personal de seguridad in situ las 24 horas y los 7 días de la semana, guardias de seguridad, tarjetas de acceso, mecanismos de identificación biométrica, cerraduras físicas y cámaras de vídeo que monitorizan los interiores y exteriores de las instalaciones.
Gestión de incidentes
Google cuenta con un equipo específico de seguridad que se encarga de gestionar la protección y la privacidad de los datos de clientes de todo el mundo las 24 horas del día y los 7 días de la semana. Los miembros de este equipo reciben notificaciones sobre incidentes y ayudan a resolver emergencias de forma ininterrumpida. Aplicamos políticas de respuesta a incidentes y los procedimientos que seguimos para solucionar los incidentes más graves están documentados. Las información sobre estos eventos se utiliza para evitar que se produzcan futuros incidentes y puede servir de ejemplo en formaciones sobre seguridad de la información. Los procesos de gestión de incidentes y los flujos de trabajo de respuesta que se llevan a cabo en Google también están documentados. Además, los procesos de gestión de incidentes de Google se someten regularmente a pruebas como parte de nuestros programas ISO/IEC 27017, ISO/IEC 27018, ISO/IEC 27001, PCI-DSS1, SOC 2 y FedRAMP, con el objetivo de ofrecer a los clientes y organismos reguladores una verificación independiente de nuestros controles de seguridad, privacidad y cumplimiento. Consulta nuestro informe sobre el proceso de respuesta a incidentes de datos para obtener más información sobre este tema.
Gestión de vulnerabilidades
En Google, analizamos las vulnerabilidades del software mediante herramientas internas específicas y disponibles en el mercado, pruebas intensivas de penetración manual y automatizada, procesos de control de calidad, revisiones de seguridad del software y auditorías externas. La comunidad también investiga cuestiones de seguridad de un modo más amplio, por lo que valoramos enormemente su labor a la hora de identificar cualquier vulnerabilidad de Google Workspace, GCP y otros productos de Google. Nuestro programa Vulnerability Reward Program anima a los investigadores a informar sobre problemas de diseño e implementación que pueden poner en riesgo los datos de los clientes.
Seguridad de los productos: Google Workspace
Los clientes de Google Workspace pueden utilizar las funciones y configuraciones de los productos para obtener una protección aún mayor contra el tratamiento no autorizado o ilegal de los datos personales:
- Los servicios principales de Google Workspace, entre los que se incluyen Gmail, la consola de administración de Google, Calendar, Drive, Documentos, Keep, Sites, Jamboard, Hangouts, Chat, Meet, Cloud Search y Grupos de Google, cuentan con ajustes configurables para asegurar que la protección, el uso y el acceso a los datos de tu organización se realiza de acuerdo con los requisitos que especifiques.
- La verificación en dos pasos es un mecanismo que reduce el riesgo de acceso no autorizado, ya que exige a los usuarios una segunda prueba de su identidad al iniciar sesión. El uso obligatorio de llaves de seguridad ofrece una capa extra de protección a las cuentas de los usuarios, ya que requiere que se proporcione una llave física. El Programa de Protección Avanzada es nuestro sistema más eficaz para proteger a los usuarios que están expuestos a recibir ataques intencionados en Internet.
- La supervisión de inicios de sesión sospechosos los detecta mediante eficaces funciones de aprendizaje automático.
- La seguridad del correo electrónico mejorada exige que los mensajes se firmen y se cifren mediante extensiones seguras multipropósito de correo de Internet (S/MIME).
- Encriptado: los datos de los clientes de Google Workspace se encriptan tanto cuando están en disco o almacenados en un soporte de copia de seguridad como cuando se transfieren a través de Internet o se envían de un centro de datos a otro.
- La prevención de la pérdida de datos (DLP) protege la información sensible almacenada en Gmail y Drive del uso compartido no autorizado.
- La protección avanzada contra phishing y software malicioso protege frente a secuencias de comandos y archivos adjuntos sospechosos que provengan de remitentes que no sean de confianza, así como de imágenes y enlaces maliciosos.
- La gestión de los derechos de la información de Drive permite inhabilitar la descarga, la impresión y la copia de archivos en el menú de uso compartido avanzado, así como establecer fechas de vencimiento para acceder a los archivos.
- La gestión de puntos de conexión proporciona una monitorización continua del sistema y notifica al usuario en caso de detectar actividad de dispositivos sospechosa.
- En el Centro de alertas se muestran notificaciones, alertas y acciones importantes relacionadas con Google Workspace. Gracias a la valiosa información que revelan las posibles alertas, los administradores pueden evaluar el grado de exposición de sus organizaciones a problemas de seguridad.
- El Centro de Seguridad ofrece analíticas de seguridad, prácticas recomendadas y solución de problemas integrada que te permiten asegurar la protección de los datos, los dispositivos y los usuarios de tu organización. Esta herramienta aporta visibilidad sobre el uso compartido de archivos con usuarios externos, el spam y el software malicioso dirigido a usuarios de tu organización, además de solución de problemas integrada a través de la herramienta de investigación.
- El acceso contextual ofrece la posibilidad de aplicar controles de acceso granulares en las aplicaciones de Google Workspace, basados en la identidad del usuario y en el contexto de la solicitud.
- Google Vault permite conservar, archivar, buscar y exportar el correo electrónico, el contenido de los archivos de Google Drive y los chats con el registro habilitado de tu organización. De ese modo, cubres todos los requisitos de descubrimiento electrónico y de cumplimiento.
- El acceso de las aplicaciones a los servicios de Google Workspace se controla mediante OAuth 2.0. De este modo, las organizaciones pueden saber qué aplicaciones internas y de terceros tienen acceso a los datos de Google Workspace, además de consultar información sobre las aplicaciones de terceros que se están utilizando.
- Las regiones de datos permiten definir una política de región de datos para determinar la ubicación geográfica donde almacenar los datos sujetos al reglamento.
- Con la función Transparencia de acceso se pueden consultar registros de las acciones que han llevado a cabo los miembros del personal de Google al acceder al contenido de los usuarios.
Consulta más información en la página https://workspace.google.com/security.
Seguridad de los productos: GCP
Los clientes de GCP pueden utilizar las funciones y configuraciones de los productos para obtener una protección aún mayor frente al tratamiento no autorizado o ilegal de los datos personales:
- En GCP, utilizamos el encriptado en tránsito entre regiones de forma predeterminada para encriptar las solicitudes antes de transmitirlas y para proteger los datos sin procesar mediante el protocolo Seguridad en la capa de transporte (TLS). Una vez que los datos se han transferido a GCP para almacenarse, también aplicamos el encriptado en reposo de manera predeterminada.
- La verificación en dos pasos es un mecanismo que reduce el riesgo de acceso no autorizado, ya que exige a los usuarios una segunda prueba de su identidad al iniciar sesión. El uso obligatorio de llaves de seguridad ofrece una capa extra de protección a las cuentas de los usuarios, ya que requiere que se proporcione una llave física.
- Gestión de Identidades y Accesos de Cloud (Cloud IAM) permite crear y gestionar de forma pormenorizada los permisos de acceso y modificación de los recursos de GCP.
- La API Data Loss Prevention ayuda a identificar y supervisar el tratamiento de las categorías especiales de datos personales con el objetivo de implementar los controles adecuados.
- Cloud Logging y Cloud Monitoring integran funciones de almacenamiento de registros, monitorización, alertas y detección de anomalías en GCP.
- Cloud Identity‑Aware Proxy (Cloud IAP) controla quién accede a las aplicaciones en la nube que se ejecutan en GCP.
- Cloud Security Scanner busca y detecta las vulnerabilidades más comunes en las aplicaciones de Google App Engine.
- Controles de Servicio de VPC ofrece protección perimetral para servicios que almacenan datos muy sensibles, de forma que se pueden segmentar los datos según el servicio.
- Cloud KMS y Cloud HSM permiten gestionar claves de encriptado y operaciones criptográficas desde clústeres formados por módulos de seguridad de hardware (HSM) con validación FIPS 140-2 de nivel 3. Con KMS los clientes pueden utilizar claves de encriptado gestionadas por Google o por los propios clientes según exijan los requisitos de cumplimiento.
- Cloud Security Command Center proporciona a los clientes un panel centralizado donde pueden consultar y monitorizar el inventario de sus recursos en la nube, buscar datos sensibles en los sistemas de almacenamiento, detectar vulnerabilidades web comunes y revisar los derechos de acceso a sus recursos esenciales.
- Aprobación de acceso exige que los administradores de Google tengan que solicitar una aprobación explícita por parte del cliente para poder acceder a sus datos. Para ello, se envía a los clientes un correo o mensaje de Cloud Pub/Sub con una solicitud de acceso para que la aprueben. Pueden usar la información de ese mensaje para aprobar el acceso desde la consola de GCP o mediante la API de Aprobación de acceso.
Para obtener más información, consulta la página https://cloud.google.com/security/.
1 Solo para Google Cloud Platform.
Los administradores pueden exportar los datos de los clientes en cualquier momento durante el periodo de vigencia del contrato. Para ello, cuentan con la funcionalidad específica de los servicios de Google Workspace o de GCP (consulta la documentación de esta plataforma para obtener más información). A lo largo de los años, hemos incorporado compromisos sobre exportación de datos a nuestros términos del tratamiento de datos. Seguiremos trabajando para mejorar nuestras funciones de exportación, de forma que te resulte aún más fácil descargar una copia de los datos de tus clientes de los servicios de Google Workspace y de GCP.
Tienes la posibilidad de eliminar los datos de los clientes en cualquier momento mediante la funcionalidad específica de los servicios de Google Workspace o de GCP. Cuando nos indicas que quieres que nos deshagamos de algo por completo (por ejemplo, cuando un mensaje de correo electrónico borrado ya no se puede recuperar de la papelera), eliminamos todos los datos del cliente pertinentes de todos nuestros sistemas en un plazo máximo de 180 días, a no ser que sea obligatoria su conservación.
Derechos del interesado
Los responsables del tratamiento de datos pueden utilizar las consolas de administración de Google Workspace o de GCP, así como la funcionalidad incluida en sus servicios, para rectificar o eliminar los datos que ellos mismos o sus usuarios hayan introducido en nuestros sistemas, así como para acceder a ellos o restringir su tratamiento. Esta funcionalidad les ayudará a cumplir con las obligaciones que hayan contraído con los interesados que quieran ejercer sus derechos en virtud del RGPD.
Equipo de protección de datos
Hemos designado a un delegado de protección de datos para que actúe por cuenta de Google LLC y sus filiales en lo que respecta al tratamiento de datos de conformidad con el RGPD, incluidos los equipos de productos empresariales de Google Ireland Limited. El delegado de protección de datos de Google es Emil Ochotta, que desempeña su cargo en Sunnyvale (Estados Unidos).
Los productos empresariales de Google cuentan, según proceda, con equipos dedicados a responder las consultas de los clientes relativas a la protección de datos. Los datos de contacto de dichos equipos figuran en los contratos pertinentes. Si las dudas afectan a Google Workspace, los administradores del cliente se pueden poner en contacto con el equipo de protección de datos en la nube en https://support.google.com/a/contact/googlecloud_dpr si han iniciado sesión con su cuenta de administrador. También pueden remitir un aviso a Google del modo descrito en el contrato correspondiente. Si están relacionadas con GCP, la página de contacto es https://support.google.com/cloud/contact/dpo.
Notificación de incidentes
Durante muchos años, Google Workspace y GCP han establecido compromisos contractuales en cuanto a la notificación de incidentes. Seguiremos informándote con la mayor celeridad posible sobre los incidentes relacionados con los datos de tus clientes, de acuerdo con los términos correspondientes incluidos en nuestros contratos actuales.
El RGPD contempla varios mecanismos para facilitar la transferencia de datos personales fuera de la UE. Estos mecanismos tienen como objetivo confirmar que el nivel de protección es adecuado o garantizar que se aplican las medidas de seguridad apropiadas al transferir datos personales a países que no pertenecen a la UE.
Las decisiones de adecuación, como las que abarcan la Ley de Protección de la Información Personal de Japón y la Ley de Protección de Datos de Suiza, pueden confirmar si el nivel de protección es adecuado.
En los casos en los que se transfieran datos personales a países fuera de la UE en los que no se adoptan decisiones de adecuación, seguiremos lo estipulado en nuestros contratos de tratamiento de datos para ofrecer un mecanismo que facilite dichas transferencias conforme a lo dispuesto en el RGPD. En el 2017, las autoridades europeas de protección de datos confirmaron el cumplimiento de nuestras cláusulas contractuales tipo. Esto significa que los compromisos contractuales de Google Workspace y de GCP cumplen los requisitos legales exigidos para transferir datos personales de la UE a países que no pertenecen a ella y que no cuentan con medidas de protección adecuadas.
Nuestros clientes y los organismos reguladores esperan que se realicen verificaciones independientes de los controles de seguridad, privacidad y cumplimiento. Google Workspace y GCP se someten a auditorías periódicas de terceros independientes para poder ofrecer esta garantía.
ISO/IEC 27001 (gestión de la seguridad de la información)
La certificación ISO/IEC 27001 es uno de los estándares de seguridad independientes más reconocidos y aceptados a nivel internacional. Google ha obtenido la certificación ISO/IEC 27001 para los sistemas, las aplicaciones, las personas, la tecnología, los procesos y los centros de datos que conforman nuestra infraestructura común compartida, así como para los productos de Google Workspace y GCP. Puedes consultar estas certificaciones en el Administrador de informes de cumplimiento.
ISO/IEC 27017 (seguridad en la nube)
ISO/IEC 27017 es un estándar internacional de prácticas relacionadas con los controles de seguridad de la información que se basa en la norma ISO/IEC 27002 y se centra especialmente en los servicios en la nube. Google ha obtenido la certificación de cumplimiento ISO/IEC 27017 para Google Workspace y GCP. Puedes consultar estas certificaciones en el Administrador de informes de cumplimiento.
ISO/IEC 27018 (privacidad en la nube)
La normativa ISO/IEC 27018 es un estándar internacional de prácticas relacionadas con la protección de la información personal identificable en los servicios de nubes públicas. Google ha obtenido la certificación de cumplimiento ISO/IEC 27018 para Google Workspace y GCP. Puedes consultar estas certificaciones en el Administrador de informes de cumplimiento.
ISO/IEC 27701 (gestión de información de privacidad)
ISO/IEC 27701 es un estándar de privacidad internacional que se centra en la recogida y el tratamiento de información personal identificable. Amplía los requisitos de las normas ISO/IEC 27001 e ISO/IEC 27002 para incluir la privacidad de datos. Google ha obtenido la certificación ISO/IEC 27701, que lo acredita como encargado del tratamiento de información personal identificable, tanto para Google Workspace como para GCP. Puedes consultar estas certificaciones en el Administrador de informes de cumplimiento.
SSAE18/ISAE 3402 (SOC 2/3)
Los sistemas de auditoría SOC 2 (Service Organization Controls) y SOC 3 del colegio estadounidense de contables públicos certificados (AICPA) establecen los principios de confianza y los criterios en materia de seguridad, disponibilidad, integridad del tratamiento y confidencialidad. Google cuenta con los informes SOC 2 y SOC 3 para Google Workspace y GCP. Puedes consultar estas certificaciones en el Administrador de informes de cumplimiento.
Qué puedes hacer
¿Cuáles son tus responsabilidades como cliente?
Por lo general, los usuarios de Google Workspace1 y de GCP actúan como responsables del tratamiento de los datos personales que proporcionan a Google al usar los servicios de Google Cloud. Los responsables del tratamiento de datos determinan los fines del tratamiento, así como los medios con que se lleva a cabo. El papel del encargado del tratamiento de datos, que suele ser Google Cloud, consiste en procesar los datos personales en nombre del responsable cuando este utiliza Google Workspace o GCP.
¿Cuál es la función de los responsables del tratamiento de datos?
Los responsables del tratamiento de datos se encargan, junto con los encargados del tratamiento de datos, de implementar las medidas técnicas y organizativas apropiadas para asegurar que todos los procesos relacionados con el tratamiento de datos se llevan a cabo de acuerdo con el RGPD. También tienen otras obligaciones vinculadas a principios como la legalidad, la equidad, la transparencia, la limitación de la finalidad, la minimización de los datos y la precisión de estos, así como al cumplimiento de los derechos aplicables en materia de datos que corresponden a los interesados.
Para conocer las responsabilidades recogidas en el RGPD que te incumben, consulta con frecuencia el sitio web de la autoridad de protección de datos nacional o competente y las publicaciones de las asociaciones dedicadas a la privacidad, como la asociación internacional de profesionales de la privacidad (IAPP). Por nuestra parte, actualizaremos esta página dedicada al RGPD y nuestro centro de recursos sobre el RGPD con todas las novedades.
Con este sitio web pretendemos que nuestros clientes comprendan el posicionamiento de Google Cloud ante el RGPD. No ofrecemos asesoramiento legal, por lo que te recomendamos que recurras a un abogado para que te oriente sobre los requisitos que se aplican específicamente a tu organización.
¿Por dónde deberías empezar?
Supongamos que eres cliente de Google Cloud y resides en el Espacio Económico Europeo (EEE) o el Reino Unido, o que eres responsable del tratamiento de datos que corresponden a interesados del EEE o del Reino Unido. En ese caso, el RGPD deberá formar parte de tu estrategia de cumplimiento de la protección de datos. Aquí tienes algunos consejos:
- Familiarízate con las disposiciones del RGPD.
- Actualiza el inventario de los datos personales que manejas. Puedes usar algunas de nuestras herramientas para identificar y clasificar los datos.
- Revisa los controles, las políticas y los procesos que empleas actualmente para gestionar y proteger los datos, con el fin de comprobar si cumplen los requisitos del RGPD. Busca las carencias y elabora un plan para subsanarlas.
- Piensa en cómo aprovechar las funciones de protección de datos que ya te ofrecemos en Google Cloud para integrarlas en tu propio marco de cumplimiento normativo. Para empezar, consulta los materiales de certificación y auditoría de terceros sobre Google Workspace o GCP.
- Lee y acepta (si procede) los términos actualizados del tratamiento de datos. Consulta qué proceso debes seguir en el caso de la Adenda sobre Tratamiento de Datos de Google Workspace y en el de los Términos de Seguridad y Tratamiento de Datos de GCP.

Preguntas frecuentes
- ¿Qué es el RGPD?
- El Reglamento General de Protección de Datos es la legislación sobre privacidad de la UE que entró en vigor el 25 de mayo del 2018 en sustitución de la Directiva 95/46/CE sobre protección de datos del 24 de octubre de 1995.
- ¿Nos obliga el RGPD a almacenar los datos personales en la UE?
- No. Al igual que ocurría con la Directiva 95/46/CE sobre protección de datos, el RGPD estipula ciertas condiciones para la transferencia de datos personales a países que no pertenecen a la UE. Dichas condiciones se pueden cumplir mediante ciertos mecanismos, como las cláusulas contractuales tipo.
- ¿Cómo reflejan vuestros términos lo estipulado en el RGPD?
- En Google Cloud, llevamos muchos años aplicando unos términos sobre el tratamiento de datos que manifiestan claramente nuestro compromiso con la privacidad y la seguridad de los clientes, y hemos modificado dichos términos de modo que reflejen las estipulaciones del RGPD. Los términos actualizados se centran en lo dispuesto en el artículo 28, que rige las funciones del encargado del tratamiento de datos por cuenta de un responsable del tratamiento de datos.
- ¿El RGPD otorga a los clientes el derecho de llevar a cabo auditorías de Google Cloud?
- El RGPD establece que los responsables deben tener derechos de auditoría en sus contratos con los encargados del tratamiento de datos. Los contratos de tratamiento de datos actualizados incluyen derechos de auditoría en beneficio de los clientes sujetos al RGPD.
- ¿Cuál es la función de los informes externos ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, ISO/IEC 27701 y SOC 2/3 en el cumplimiento del RGPD?
- Los clientes pueden utilizar las certificaciones ISO/IEC y los informes de auditoría SOC 2/3, que hemos obtenido de entidades externas, para llevar a cabo sus evaluaciones de riesgos y determinar las medidas técnicas y organizativas que deben llevarse a cabo. Nuestra certificación ISO/IEC 27701 ofrece información clara sobre los roles y las responsabilidades que tienen que ver con la privacidad, lo que puede ser de utilidad para cumplir normativas de privacidad, como el RGPD.
- Ahora que el Privacy Shield (Escudo de la privacidad) ha quedado invalidado, ¿seguiré cumpliendo lo estipulado en el RGPD al utilizar Google Cloud si trato datos personales de la UE?
- Google continuará valorando la repercusión del fallo del Tribunal de Justicia de la Unión Europea en el caso C-311/18. Mientras tanto, seguirá tomando las medidas necesarias para ofrecer una protección de la privacidad de alta eficacia a los ciudadanos de la UE.
- Google Cloud ofrece cláusulas contractuales estándares o tipo a los clientes, que se aplicarán automáticamente en caso de que Google no proporcione una solución de transferencia alternativa.
- Independientemente de la ubicación de los datos, su protección sigue siendo una de las prioridades de Google. Contamos con certificaciones que acreditan el cumplimiento de estándares internacionales reconocidos, como las normas ISO/IEC 27001, ISO/IEC 27018 e ISO/IEC 27017. Puedes encontrar la lista completa de soluciones de cumplimiento de Google en el Centro de recursos para el cumplimiento.
- ¿Ofrece Google más información u otros recursos sobre el RGPD?
- Consulta el sitio web Empresas y datos de Google y nuestro centro de recursos sobre el RGPD.