Google Cloud y el Reglamento General de Protección de Datos (RGPD)
El Reglamento General de Protección de Datos es la legislación sobre privacidad de la UE que entró en vigor el 25 de mayo del 2018 en sustitución de la Directiva 95/46/CE sobre protección de datos del 24 de octubre de 1995. El RGPD estipula requisitos concretos que deben cumplir todas las empresas y organizaciones que tengan su sede en Europa o que presten servicios a usuarios europeos:
- Regula cómo pueden recoger, usar y almacenar datos personales las empresas.
- Amplía los requisitos de documentación y creación de informes para aumentar la responsabilidad proactiva.
- Autoriza que se impongan multas a las empresas que no cumplan dichos requisitos.
En Google Cloud, impulsamos iniciativas que priorizan y mejoran tanto la seguridad como la privacidad de los datos personales de los clientes. Queremos que, como cliente de Google Cloud, utilices nuestros servicios con la tranquilidad de saber que cumples las disposiciones del RGPD. Si colaboras con Google Cloud, te ayudaremos a asegurar el cumplimiento del RGPD a través de las siguientes iniciativas:
- En nuestros contratos, nos comprometemos a cumplir los requisitos del RGPD sobre el tratamiento de los datos personales de los clientes en todos los servicios de Google Cloud Platform (GCP) y de Google Workspace.
- Hemos añadido más funciones de seguridad para que protejas mejor los datos personales más sensibles.
- Te facilitamos la documentación y los recursos necesarios para que evalúes la privacidad que ofrecemos en nuestros servicios.
- Seguimos desarrollando nuestras prestaciones a medida que cambian las normativas.
Compromisos de Google Workspace y GCP con el RGPD
Los responsables del tratamiento de datos deben utilizar los encargados del tratamiento de datos con las medidas técnicas y organizativas adecuadas. A la hora de realizar la evaluación del RGPD en Google Cloud, ten en cuenta lo siguiente:
Conocimientos especializados, fiabilidad y recursos
Conocimientos especializados en protección de datos
Google emplea a profesionales en los ámbitos de la seguridad y la privacidad, entre los que se encuentran algunos de los mayores expertos del mundo en materia de seguridad de la información, de aplicaciones y de redes. Este equipo experto se encarga de mantener los sistemas de defensa de la empresa, desarrollar los procesos de revisión de la seguridad, reforzar la infraestructura de seguridad e implementar de forma minuciosa las políticas de seguridad de Google.
Google también emplea a un nutrido equipo de abogados, expertos en cumplimiento normativo y especialistas en políticas públicas, quienes velan por que las normas de privacidad y seguridad se cumplan en Google Cloud.
Estos equipos colaboran con los clientes, con los interlocutores más influyentes del sector y con las autoridades de control para garantizar que nuestros servicios de Google Workspace y GCP permitirán a los clientes cumplir con sus obligaciones.
COMPROMISOS DE PROTECCIÓN DE DATOS
Contratos sobre el tratamiento de datos
Los contratos sobre el tratamiento de datos de Google Workspace y GCP reflejan claramente nuestro compromiso con la privacidad de los clientes. A lo largo de los años, hemos ido ajustando estos términos a partir de las sugerencias de nuestros clientes y de los organismos reguladores.
Más recientemente, los hemos modificado para que reflejaran lo estipulado en el RGPD, así como para que nuestros clientes pudieran evaluar si cumplían con esta normativa al utilizar los servicios de Google Cloud. Consulta más información sobre la Adenda sobre Tratamiento de Datos de Google Workspace, las Cláusulas Contractuales tipo de la UE de Google Workspace y Google Cloud Términos de Seguridad y Tratamiento de Datos y de las Cláusulas Contractuales tipo de la UE de Google Cloud.
Nuestros clientes pueden aceptar los términos actualizados del tratamiento de datos mediante el proceso descrito en la Adenda sobre Tratamiento de Datos de Google Workspace y en los Términos de Seguridad y Tratamiento de Datos de GCP.
Tratamiento de datos de conformidad con las instrucciones
Toda la información que los clientes y sus usuarios introducen en nuestros sistemas se trata siempre de acuerdo con las instrucciones del interesado, tal y como se estipula en nuestros contratos sobre el tratamiento de datos actualizados con arreglo al RGPD.
Compromisos de confidencialidad del personal
Todos los empleados de Google están obligados a firmar un contrato de confidencialidad y realizar un proceso de formación obligatorio sobre la confidencialidad, la privacidad y el Código de Conducta de Google. En el código de conducta de Google se incluyen de forma específica las responsabilidades y el comportamiento que se espera de nuestros empleados en relación con la protección de la información.
USO DE SUBENCARGADOS DEL TRATAMIENTO
Las empresas del grupo Google llevan a cabo la mayor parte de las actividades de tratamiento de datos necesarias para poder ofrecer los servicios Google Workspace y GCP. No obstante, colaboramos con terceros que ofrecen asistencia para estos servicios. Todos los proveedores se someten a un proceso de selección muy riguroso para demostrar que disponen de los conocimientos técnicos necesarios y que ofrecen un nivel de seguridad y privacidad óptimo.
Facilitamos información sobre los subencargados del tratamiento del grupo Google que se ocupan de los servicios de Google Workspace y GCP, así como sobre los subencargados externos que participan en dichos servicios. Consulta los detalles del subencargado del tratamiento y los detalles del subencargado del tratamiento de Google Cloud. También incluimos los compromisos relacionados con los subencargados en nuestros contratos sobre el tratamiento de datos.
SEGURIDAD DE LOS SERVICIOS
Según el RGPD, se deben implementar las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad acorde con el riesgo.
En Google contamos con una infraestructura internacional diseñada para ofrecer una seguridad puntera durante todo el ciclo de tratamiento de la información. Esta infraestructura se ha desarrollado para garantizar la seguridad de nuestros usuarios en todos los procesos: el despliegue de servicios, el almacenamiento de datos con medidas de privacidad para el usuario final, las comunicaciones entre servicios, las comunicaciones seguras y privadas con los clientes a través de Internet y las operaciones seguras de los administradores. Google Workspace y GCP se ejecutan en esta infraestructura.
Hemos diseñado la seguridad de nuestra infraestructura en capas superpuestas, desde la seguridad física de los centros de datos hasta las protecciones de seguridad de nuestro hardware y software o los procesos que usamos para respaldar la seguridad operacional. Gracias a esta protección por capas, conseguimos unos sólidos cimientos en materia de seguridad en todas las acciones que realizamos. Consulta un análisis detallado sobre nuestra infraestructura de seguridad en el informe Descripción general del diseño de seguridad de la infraestructura de Google.
Disponibilidad, integridad y resistencia
Los componentes que diseñamos para nuestra plataforma son muy redundantes. Los centros de datos de Google están distribuidos geográficamente para minimizar los efectos de las interrupciones del servicio en distintas regiones (como desastres naturales o problemas locales) en los productos que funcionan a escala mundial. Si se produce un fallo en el hardware, en el software o en la red, los servicios se trasladan de una instalación a otra de forma automática e instantánea, de modo que las operaciones pueden continuar sin interrumpirse. El alto nivel de redundancia de nuestra infraestructura ayuda a proteger a los clientes frente a la pérdida de datos.
Seguridad y realización de pruebas de equipos
Google usa códigos de barras y etiquetas de recursos para monitorizar el estado y la ubicación de los equipos de los centros de datos desde la adquisición y la instalación hasta la retirada y la destrucción. Si un componente no supera una prueba de rendimiento en algún momento de su ciclo de vida, se quita del inventario y se retira. Las unidades de disco duro de Google utilizan tecnologías como el encriptado de disco completo (FDE) y el bloqueo de unidades para proteger los datos en reposo.
Pruebas de recuperación tras fallos
Cada año, Google hace pruebas de recuperación tras fallos con el fin de ofrecer un espacio coordinado para que los equipos de infraestructura y de aplicaciones prueben planes de comunicación, escenarios de conmutación por error, transiciones operativas y otras respuestas de emergencia. Todos los equipos que participan en esas pruebas elaboran planes de prueba y análisis posteriores que documentan los resultados y las lecciones aprendidas.
Cifrado
Google utiliza el encriptado para proteger los datos, tanto los que están en tránsito como los que están en reposo. Los datos en tránsito entre regiones de Google Workspace están protegidos mediante HTTPS. Esta opción está activada de forma predeterminada para todos los usuarios. Los servicios de Google Workspace y GCP encriptan el contenido en reposo que los usuarios hayan almacenado mediante uno o varios mecanismos de encriptado, sin que estos tengan que llevar a cabo ninguna acción. Puedes consultar un análisis detallado sobre cómo encriptamos los datos en estos recursos:Informe sobre el encriptado en Workspace y Google Cloud Encryptionen tránsito yen reposo ,
Controles de acceso
Los derechos y niveles de acceso de los empleados de Google varían según la función y el rol que desempeñen en su puesto. Para asignar los privilegios de acceso a las distintas responsabilidades se emplean los conceptos de "mínimo privilegio" y "necesidad de saber". Las solicitudes de acceso adicional deben seguir un proceso formal que implica la realización de una solicitud y la aprobación pertinente de un propietario de datos o del sistema, de un administrador o de otros directivos, según se estipula en las políticas de seguridad de Google. Los centros de datos en los que se alojan los sistemas y los componentes de la infraestructura de Google Cloud están sujetos a restricciones físicas de acceso y cuentan con personal de seguridad in situ las 24 horas y los 7 días de la semana, guardias de seguridad, tarjetas de acceso, mecanismos de identificación biométrica, cerraduras físicas y cámaras de vídeo que monitorizan los interiores y exteriores de las instalaciones.
Gestión de incidentes
Google cuenta con un equipo específico de seguridad que se encarga de gestionar la protección y la privacidad de los datos de clientes de todo el mundo las 24 horas del día y los 7 días de la semana. Los miembros de este equipo reciben notificaciones sobre incidentes y ayudan a resolver emergencias de forma ininterrumpida. Aplicamos políticas de respuesta a incidentes y los procedimientos que seguimos para solucionar los incidentes más graves están documentados. Las información sobre estos eventos se utiliza para evitar que se produzcan futuros incidentes y puede servir de ejemplo en formaciones sobre seguridad de la información. Los procesos de gestión de incidentes y los flujos de trabajo de respuesta que se llevan a cabo en Google también están documentados. Además, los procesos de gestión de incidentes de Google se someten regularmente a pruebas como parte de nuestros programas ISO/IEC 27017, ISO/IEC 27018, ISO/IEC 27001, PCI-DSS1, SOC 2 y FedRAMP, con el objetivo de ofrecer a los clientes y organismos reguladores una verificación independiente de nuestros controles de seguridad, privacidad y cumplimiento. Consulta nuestro informe sobre el proceso de respuesta a incidentes de datos para obtener más información sobre este tema.
Gestión de vulnerabilidades
En Google, analizamos las vulnerabilidades del software mediante herramientas internas específicas y disponibles en el mercado, pruebas intensivas de penetración manual y automatizada, procesos de control de calidad, revisiones de seguridad del software y auditorías externas. La comunidad investiga cuestiones de seguridad de un modo más amplio, por lo que también valoramos enormemente su labor a la hora de identificar las vulnerabilidades de Google Workspace, de GCP y de otros productos de Google. Nuestro programa Vulnerability Reward Program anima a los investigadores a informar sobre los problemas de diseño e implementación que pueden poner en riesgo los datos de los clientes.
Seguridad de los productos: Google Workspace
Los clientes de Google Workspace pueden utilizar las funciones y configuraciones de los productos para obtener una protección aún mayor contra el tratamiento no autorizado o ilegal de los datos personales:
Los servicios principales de Google Workspace, entre los que se incluyen Gmail, la consola de administración de Google, Calendar, Drive, Documentos, Keep, Sites, Jamboard, Hangouts, Chat, Meet, Cloud Search y Grupos de Google, cuentan con ajustes configurables para asegurar que la protección, el uso y el acceso a los datos de tu organización se realiza de acuerdo con los requisitos que especifiques. La verificación en dos pasos es un mecanismo que reduce el riesgo de acceso no autorizado, ya que exige a los usuarios una segunda prueba de su identidad al iniciar sesión.El uso obligatorio de llaves de seguridad ofrece una capa extra de protección a las cuentas de los usuarios, ya que requiere que se proporcione una llave física.El Programa de Protección Avanzada es nuestro sistema más eficaz para proteger a los usuarios que están expuestos a recibir ataques intencionados en Internet. La supervisión de inicios de sesión sospechosos los detecta mediante eficaces funciones de aprendizaje automático. La seguridad del correo electrónico mejorada exige que los mensajes se firmen y se cifren mediante extensiones seguras multipropósito de correo de Internet (S/MIME). Encriptado: los datos de los clientes de Google Workspace se encriptan tanto cuando están en disco o almacenados en un soporte de copia de seguridad como cuando se transfieren a través de Internet o se envían de un centro de datos a otro. La prevención de la pérdida de datos (DLP) protege la información sensible almacenada en Gmail y Drive del uso compartido no autorizado. La protección avanzada contra phishing y software malicioso protege frente a secuencias de comandos y archivos adjuntos sospechosos que provengan de remitentes que no sean de confianza, así como de imágenes y enlaces maliciosos. La gestión de los derechos de la información de Drive permite inhabilitar la descarga, la impresión y la copia de archivos en el menú de uso compartido avanzado, así como establecer fechas de vencimiento para acceder a los archivos. La gestión de puntos de conexión proporciona una monitorización continua del sistema y notifica al usuario en caso de detectar actividad de dispositivos sospechosa. En el Centro de alertas se muestran notificaciones, alertas y acciones importantes relacionadas con Google Workspace. Gracias a la valiosa información que revelan las posibles alertas, los administradores pueden evaluar el grado de exposición de sus organizaciones a problemas de seguridad. El Centro de Seguridad ofrece analíticas de seguridad, prácticas recomendadas y solución de problemas integrada que te permiten asegurar la protección de los datos, los dispositivos y los usuarios de tu organización. Esta herramienta aporta visibilidad sobre el uso compartido de archivos con usuarios externos, el spam y el software malicioso dirigido a usuarios de tu organización, además de solución de problemas integrada a través de la herramienta de investigación. El acceso contextual ofrece la posibilidad de aplicar controles de acceso granulares en las aplicaciones de Google Workspace, basados en la identidad del usuario y en el contexto de la solicitud. Google Vault te permite conservar, archivar, buscar y exportar el correo electrónico, el contenido de los archivos de Google Drive y los chats con el registro habilitado de tu organización. De este modo, cubres todos los requisitos de descubrimiento electrónico y de cumplimiento. El acceso de las aplicaciones a los servicios de Google Workspace se controla mediante OAuth 2.0. Las organizaciones pueden controlar qué aplicaciones internas y de terceros tienen acceso a los datos de Google Workspace y consultar más información sobre las aplicaciones de terceros que ya se están utilizando.Regiones de datos Almacena los datos cubiertos en una ubicación geográfica específica mediante una política de región de datos. Con la función Transparencia de acceso se pueden consultar registros de las acciones que han llevado a cabo los miembros del personal de Google al acceder al contenido de los usuarios.
Consulta más información en la página https://workspace.google.com/security.
Seguridad de los productos: Google Cloud
Los clientes de Google Cloud pueden aprovechar las funciones y las configuraciones de los productos para proteger mejor los datos personales frente al tratamiento no autorizado o ilegal:
En GCP, utilizamos el encriptado en tránsito entre regiones de forma predeterminada para encriptar las solicitudes antes de transmitirlas y para proteger los datos sin procesar mediante el protocolo Seguridad en la capa de transporte (TLS). Una vez que los datos se hayan transferido a Google Cloud para que se almacenen, se aplicará Google Cloud. encriptado en reposo de forma predeterminada.Verificación en dos pasos Reduce el riesgo de acceso no autorizado porque pide a los usuarios que proporcionen una prueba de identidad adicional cuando inician sesión. El uso obligatorio de la llave de seguridad añade otra capa de protección a las cuentas de los usuarios al precisar de una llave física.Cloud Identity and Access Management (Cloud IAM)te brinda la posibilidad de crear y administrar al detalle los accesos y las modificaciones de los permisos de los recursos de Google Cloud.API Data Loss Prevention te permite identificar y supervisar el procesamiento de categorías especiales de datos personales para implementar los controles adecuados.Cloud Logging y Cloud Monitoring integra sistemas de registro, monitoreo, alertas y detección de anomalías en Google Cloud. Cloud Identity‑Aware Proxy (Cloud IAP) controla quién accede a las aplicaciones en la nube que se ejecutan en GCP. Cloud Security Scanner busca y detecta las vulnerabilidades más comunes en las aplicaciones de Google App Engine.Controles de Servicio de VPC ofrece una protección perimetral a los servicios que almacenan datos muy sensibles para segmentarlos.Cloud KMS y lasHSM permiten gestionar claves de encriptado y operaciones criptográficas desde un clúster de módulos de seguridad de hardware (HSMs) certificados FIPS 140-2 de nivel 3. KMS permite a los clientes usar claves de encriptado gestionadas por Google o gestionadas por el cliente para cumplir los requisitos de cumplimiento. Cloud Security Command Center permite a los clientes ver y monitorear un inventario de sus activos en la nube, escanear sistemas de almacenamiento en busca de datos confidenciales, detectar vulnerabilidades web comunes y revisar los derechos de acceso a sus recursos críticos desde un único tablero centralizado.Aprobación de acceso requiere que los administradores de Google soliciten la aprobación explícita de su cliente para que Google pueda acceder a los datos. Para ello, se envía a los clientes un correo o mensaje de Cloud Pub/Sub con una solicitud de acceso para que la aprueben. Pueden usar la información de ese mensaje para aprobar el acceso desde la consola de GCP o mediante la API de Aprobación de acceso.
Para obtener más información, consulta la página https://cloud.google.com/security/.
1 Solo para Google Cloud.
CONSERVACIÓN Y ELIMINACIÓN DE DATOS
Los administradores pueden exportar los datos de los clientes en cualquier momento durante el periodo de vigencia del contrato. Para ello, cuentan con la funcionalidad específica de los servicios de Google Workspace o de GCP (consulta la documentación de esta plataforma para obtener más información). A lo largo de los años, hemos incorporado compromisos sobre exportación de datos a nuestros términos del tratamiento de datos. Seguiremos trabajando para mejorar nuestras funciones de exportación, de forma que te resulte aún más fácil descargar una copia de los datos de tus clientes de los servicios de Google Workspace y de GCP.
Tienes la posibilidad de eliminar los datos de los clientes en cualquier momento mediante la funcionalidad específica de los servicios de Google Workspace o de GCP. Cuando nos indicas que nos deshagamos de algo por completo (por ejemplo, cuando un mensaje de correo electrónico borrado ya no se puede recuperar de la papelera), eliminamos todos los datos del cliente pertinentes de todos nuestros sistemas en un plazo máximo de 180 días, a no ser que sea obligatoria su conservación.
Asistencia al responsable del tratamiento de datos
Derechos del interesado
Los responsables del tratamiento de datos pueden utilizar las consolas de administración de Google Workspace y Google Cloud y las funciones de los servicios para acceder, rectificar, restringir el tratamiento o eliminar cualquier dato que ellos y sus usuarios en nuestros sistemas. Esta funcionalidad les ayudará a cumplir con las obligaciones que hayan contraído con los interesados que quieran ejercer sus derechos en virtud del RGPD.
Equipo de protección de datos
Hemos designado a un delegado de protección de datos para que actúe por cuenta de Google LLC y sus filiales en lo que respecta al tratamiento de datos de conformidad con el RGPD, incluidos los productos y servicios de Cloud. El delegado de protección de datos de Google es Kristie Chon Flynn, que desempeña su cargo en Sunnyvale (Estados Unidos).
Los productos de Google Cloud cuentan, según proceda, con equipos dedicados a responder las consultas de los clientes relativas a la protección de datos. Los datos de contacto de dichos equipos figuran en los contratos pertinentes. Si las consultas se refieren a Google Workspace, los administradores del cliente se pueden poner en contacto con el equipo de Protección de Datos de Cloud en https://support.google.com/a/contact/googlecloud_dpr siempre que hayan iniciado sesión con su cuenta de administrador. También pueden remitir un aviso a Google del modo descrito en el contrato correspondiente. Si tienes alguna pregunta sobre Google Cloud, ponte en contacto con ese equipo a través de https://support.google.com/cloud/contact/dpo.
Notificación de incidentes
Durante muchos años, Google Workspace y GCP han establecido compromisos contractuales en cuanto a la notificación de incidentes. Seguiremos informándote con la mayor celeridad posible sobre los incidentes relacionados con los datos de tus clientes, de acuerdo con los términos correspondientes incluidos en nuestros contratos actuales.
Transferencias de datos internacionales
El RGPD contempla varios mecanismos para facilitar la transferencia de datos personales fuera de la UE. Estos mecanismos tienen como objetivo confirmar que el nivel de protección es adecuado o garantizar que se aplican las medidas de seguridad apropiadas al transferir datos personales a países que no pertenecen a la UE.
Las decisiones de adecuación, como las que abarcan la Ley de Protección de la Información Personal de Japón y la Ley de Protección de Datos de Suiza, pueden confirmar si el nivel de protección es adecuado.
En los casos en los que se transfieran datos personales a países fuera de la UE en los que no se adoptan decisiones de adecuación, seguiremos lo estipulado en nuestros contratos de tratamiento de datos para ofrecer un mecanismo que facilite dichas transferencias conforme a lo dispuesto en el RGPD. En el 2017, las autoridades europeas de protección de datos confirmaron el cumplimiento de nuestras cláusulas contractuales tipo. Esto significa que los compromisos contractuales de Google Workspace y de GCP cumplen los requisitos legales exigidos para transferir datos personales de la UE a países que no pertenecen a ella y que no cuentan con medidas de protección adecuadas.
Estándares y certificaciones
Nuestros clientes y los organismos reguladores esperan que se realicen verificaciones independientes de los controles de seguridad, privacidad y cumplimiento. Para cumplir con estas expectativas, Google Workspace y Google Cloud se someten a diversas auditorías externas de forma periódica.
ISO/IEC 27001 (gestión de la seguridad de la información)
La certificación ISO/IEC 27001 es uno de los estándares de seguridad independientes más reconocidos y aceptados a nivel internacional. Google ha obtenido la certificación ISO/IEC 27001 para los sistemas, las aplicaciones, las personas, la tecnología, los procesos y los centros de datos que conforman nuestra infraestructura común compartida, así como para los productos de Google Workspace y Google Cloud Platform. Puedes consultar estas certificaciones en el Administrador de informes de cumplimiento.
ISO/IEC 27017 (seguridad en la nube)
ISO/IEC 27017 es un estándar internacional de prácticas relacionadas con los controles de seguridad de la información que se basa en la norma ISO/IEC 27002 y se centra especialmente en los servicios en la nube. Google ha obtenido la certificación de cumplimiento ISO/IEC 27017 para Google Workspace y Google Cloud. Puedes consultar estas certificaciones en el Administrador de informes de cumplimiento.
ISO/IEC 27018 (privacidad en la nube)
La normativa ISO/IEC 27018 es un estándar internacional de prácticas relacionadas con la protección de la información personal identificable en los servicios de nubes públicas. Google ha obtenido la certificación de cumplimiento ISO/IEC 27018 para Google Workspace y Google Cloud Platform. Puedes consultar estas certificaciones en el Administrador de informes de cumplimiento.
ISO/IEC 27701 (gestión de información de privacidad)
ISO/IEC 27701 es un estándar de privacidad internacional que se centra en la recogida y el tratamiento de información personal identificable. Amplía los requisitos de las normas ISO/IEC 27001 e ISO/IEC 27002 para incluir la privacidad de datos. Google ha obtenido la certificación ISO/IEC 27701, que lo acredita como encargado del tratamiento de información personal identificable, tanto para Google Workspace como para GCP. Puedes consultar estas certificaciones en el Administrador de informes de cumplimiento.
SSAE18/ISAE 3402 (SOC 2/3)
Los sistemas de auditoría SOC 2 (Service Organization Controls) y SOC 3 del colegio estadounidense de contables públicos certificados (AICPA) establecen los principios de confianza y los criterios en materia de seguridad, disponibilidad, integridad del tratamiento y confidencialidad. Google cuenta con los informes SOC 2 y SOC 3 para Google Workspace y GCP. Puedes consultar estas certificaciones en el Administrador de informes de cumplimiento.
Evaluación de Google Cloud según el Artículo 28
El Artículo 28 del RGPD estipula los requisitos del encargado del tratamiento de datos al tratar dichos datos en nombre del responsable del tratamiento de datos. A continuación detallamos cómo nuestras condiciones reflejan estos requisitos.
Uso de subencargados del tratamiento
Google Cloud: Términos del Tratamiento y la Seguridad de Datos (DPST)
Definiciones | Sección 2.1
Seguridad de los datos | Sección 7.1.2
Seguridad de los datos | Sección 7.3.1 (b)
Transferencias de datos | Sección 10.1
Subencargados del tratamiento | Sección 11
Beneficiarios Terceros | Sección 14
Google Cloud: Cláusulas Contractuales tipo de la UE (SCC)
Cláusulas Contractuales tipo (encargado del tratamiento de la UE) | Anexo II, Anexo III
Cláusulas Contractuales tipo (Procesador entre Responsables del Tratamiento de Datos de la UE) | No disponible
Cláusulas Contractuales Tipo (encargado del tratamiento de la UE) | Anexo II, Anexo III
Cláusulas Contractuales Tipo (encargado del tratamiento de la UE, exportador de Google) | Anexo II, Anexo III
Cláusulas Contractuales Tipo (Responsable del Tratamiento de Datos del Reino Unido) | Cláusula 1, Cláusula 3.3, Cláusula 4 (g) y (i), Cláusula 5 (i) y (j), Cláusula 6, Cláusula 8, Cláusula 11, Cláusula 12, Apéndice 1 y Apéndice 2.5
Contenido relacionado: Subencargados del tratamiento de Google Cloud
Términos del Tratamiento de Datos de GOOGLE WORKSPACE
Definiciones | Sección 2.1
Seguridad de los datos | Sección 7.1.2
Seguridad de los datos | Sección 7.3.1 (b)
Transferencias de datos | Sección 10.1
Subencargados del tratamiento | Sección 11
Beneficiarios terceros | Sección 14
Medidas de seguridad | Apéndice 2.1–2.5
Cláusulas contractuales tipo de la UE (SCC) de GOOGLE WORKSPACE
Cláusulas Contractuales Tipo (encargado del tratamiento de la UE) | Anexo II, Anexo III
Cláusulas Contractuales Tipo (Procesador entre Responsables del Tratamiento de Datos de la UE) | No disponible
Cláusulas Contractuales Tipo (encargado del tratamiento de la UE) | Anexo II, Anexo III
Cláusulas Contractuales Tipo (encargado del tratamiento de la UE, exportador de Google) | Anexo II, Anexo III
Cláusulas Contractuales Tipo (Responsable del Tratamiento de Datos del Reino Unido) | Cláusula 1, Cláusula 3.3, Cláusula 4 (g) y (i), Cláusula 5 (i) y (j), Cláusula 6, Cláusula 8, Cláusula 11, Cláusula 12, Apéndice 1 y Apéndice 2.5
Contenido relacionado: Contrato de subencargados del tratamiento de Google Workspace
Contrato general por escrito
Google Cloud: Términos del Tratamiento y la Seguridad de Datos (DPST)
Documento Términos de Seguridad y Tratamiento de Datos al completo
Términos del Tratamiento de Datos de GOOGLE WORKSPACE
Términos sobre el tratamiento de los datos al completo
Tratamiento según las instrucciones documentadas
Google Cloud: Términos del Tratamiento y la Seguridad de Datos (DPST)
Tratamiento de datos | Sección 5.2
Google Cloud: Cláusulas Contractuales tipo de la UE (SCC)
Términos del Tratamiento de Datos de GOOGLE WORKSPACE
Sección 5.2 | Tratamiento de datos
GOOGLE WORKSPACE - Cláusulas contractuales tipo de la UE (SCC)
Cláusula 5 (a) y (b) | Obligaciones del importador de datos
Tratamiento según las obligaciones de confidencialidad
Google Cloud - Términos del Servicio de Google Cloud
Información confidencial |Sección 7
Términos del Tratamiento y la Seguridad de Google Cloud (DPST)
Seguridad de los datos | Sección 7.1.2
Seguridad de los datos | Sección 7.5.3
Seguridad del personal | Apéndice 2.4
Google Cloud: Cláusulas Contractuales tipo de la UE (SCC)
Obligaciones del importador de datos | Cláusula 5
Contrato de Google Workspace: Google Workspace
Información confidencial | Sección 6
Términos del Tratamiento de Datos de GOOGLE WORKSPACE
Seguridad de los datos | Sección 7.1.2
Seguridad de los datos | Sección 7.5.3
Seguridad del personal | Apéndice 2.4
GOOGLE WORKSPACE - Cláusulas contractuales tipo de la UE (SCC)
Medidas de seguridad
Google Cloud: Términos del Tratamiento y la Seguridad de Datos (DPST)
Seguridad de los datos | Sección 7
Medidas de seguridad | Apéndice 2
Google Cloud: Cláusulas Contractuales tipo de la UE (SCC)
Términos del Tratamiento de Datos de GOOGLE WORKSPACE
Seguridad de los datos | Sección 7
Medidas de seguridad | Apéndice 2
GOOGLE WORKSPACE - Cláusulas contractuales tipo de la UE (SCC)
Contenido relacionado Informe sobre seguridad y cumplimiento de Google Cloud
ASISTENCIA AL RESPONSABLE DEL TRATAMIENTO DE DATOS
Eliminación y recuperación de datos
Google Cloud: Términos del Tratamiento y la Seguridad de Datos (DPST)
Eliminación de datos | Sección 6
Derechos de los Afectados Exportación de datos | Sección 9.1
Google Cloud: Cláusulas Contractuales tipo de la UE (SCC)
Términos del Tratamiento de Datos de GOOGLE WORKSPACE
Eliminación de datos |Sección 6
Derechos de los Afectados Exportación de datos | Sección 9.1
GOOGLE WORKSPACE - Cláusulas contractuales tipo de la UE (SCC)
Demostrar el cumplimiento
Google Cloud: Términos del Tratamiento y la Seguridad de Datos (DPST)
Seguridad de los datos | Sección 7.4
Contenido relacionado: Cumplimiento de Google Cloud
Términos del Tratamiento de Datos de GOOGLE WORKSPACE
Seguridad de los datos | Sección 7.4
Contenido relacionado: Cumplimiento de Google Cloud
Informes relevantes
Consulta nuestros informes para clientes de Google Cloud que estén sujetos al RGPD
Preguntas frecuentes
Respuestas a preguntas frecuentes sobre Google Cloud y el RGPD
¿Es necesario almacenar datos personales en la UE para cumplir con el RGPD?
No. Al igual que ocurría con la Directiva 95/46/CE sobre protección de datos, el RGPD estipula ciertas condiciones para la transferencia de datos personales a países que no pertenecen a la UE. Dichas condiciones se pueden cumplir mediante ciertos mecanismos, como las cláusulas contractuales tipo.
¿Cómo reflejan vuestros términos lo estipulado en el RGPD?
En Google Cloud, llevamos muchos años aplicando unos términos sobre el tratamiento de datos que manifiestan claramente nuestro compromiso con la privacidad y la seguridad de los clientes, y hemos modificado dichos términos de modo que reflejen las estipulaciones del RGPD. Los términos actualizados se centran en lo dispuesto en el artículo 28, que rige las funciones del encargado del tratamiento de datos por cuenta de un responsable del tratamiento de datos.
¿El RGPD otorga a los clientes el derecho de llevar a cabo auditorías de Google Cloud?
El RGPD establece que los responsables deben tener derechos de auditoría en sus contratos con los encargados del tratamiento de datos. Los contratos de tratamiento de datos actualizados incluyen derechos de auditoría en beneficio de los clientes sujetos al RGPD.
¿Cuál es la función de los informes externos ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018, ISO/IEC 27701 y SOC 2/3 en el cumplimiento del RGPD?
Los clientes pueden utilizar las certificaciones ISO/IEC y los informes de auditoría SOC 2/3, que hemos obtenido de entidades externas, para llevar a cabo sus evaluaciones de riesgos y determinar las medidas técnicas y organizativas que deben llevarse a cabo. Nuestra certificación ISO/IEC 27701 ofrece información clara sobre los roles y las responsabilidades que tienen que ver con la privacidad, lo que puede ser de utilidad para cumplir normativas de privacidad, como el RGPD.
¿Cómo admite Google Cloud las transferencias de datos internacionales en la nube?
El RGPD contempla varios mecanismos para facilitar la transferencia de datos personales fuera de la UE. Estos mecanismos tienen como objetivo confirmar que el nivel de protección es adecuado o garantizar que se aplican las medidas de seguridad apropiadas al transferir datos personales a países que no pertenecen a la UE.
Las decisiones de adecuación, como las que abarcan la Ley de Protección de la Información Personal de Japón y la Ley de Protección de Datos de Suiza, pueden confirmar si el nivel de protección es adecuado.
En los casos en los que se transfieran datos personales a países fuera de la UE en los que no se adoptan decisiones de adecuación, seguiremos lo estipulado en nuestros contratos de tratamiento de datos para ofrecer un mecanismo que facilite dichas transferencias conforme a lo dispuesto en el RGPD. En el 2017, las autoridades europeas de protección de datos confirmaron el cumplimiento de nuestras cláusulas contractuales tipo. Esto significa que los compromisos contractuales de Google Workspace y de GCP cumplen los requisitos legales exigidos para transferir datos personales de la UE a países que no pertenecen a ella y que no cuentan con medidas de protección adecuadas.
Ahora que el Privacy Shield (Escudo de la privacidad) ha quedado invalidado, ¿seguiré cumpliendo lo estipulado en el RGPD al utilizar Google Cloud si trato datos personales de la UE?
Google continuará valorando la repercusión del fallo del Tribunal de Justicia de la Unión Europea en el caso C-311/18. Mientras tanto, seguirá tomando las medidas necesarias para ofrecer una protección de la privacidad de alta eficacia a los ciudadanos de la UE.
Google Cloud ofrece Cláusulas Contractuales Tipo a nuestros clientes, que, de forma automática, las aplicarán si no tienen ninguna solución de transferencia alternativa a disposición de Google. Independientemente de la ubicación de los datos, su protección sigue siendo una de las prioridades de Google. Para obtener más información, consulta el informe "Protecciones de transferencias de datos internacionales con Google Cloud".
Contamos con certificaciones que acreditan el cumplimiento de estándares internacionales reconocidos, como las normas ISO/IEC 27001, ISO/IEC 27018 e ISO/IEC 27017. Puedes encontrar la lista completa de soluciones de cumplimiento de Google en el Centro de recursos para el cumplimiento.
¿Ofrece Google más información u otros recursos sobre el RGPD?
Consulta el Centro de recursos de privacidad de Google Cloud y el sitio web sobre negocios y datos de Google.
¿Dónde puedo encontrar otros recursos europeos sobre privacidad?
Consulta nuestras ofertas de cumplimiento de la normativa europea y el Centro de recursos de privacidad de Cloud.
Renuncia de responsabilidad: El contenido incluido en este documento está actualizado a noviembre del 2020 y representa la situación en el momento en que se redactó. Las políticas y los sistemas de seguridad de Google pueden cambiar en el futuro, ya que mejoramos día tras día la protección que proporcionamos a nuestros clientes. Cuando se menciona Google Workspace, nos referimos también a Google Workspace for Education. Vamos a ofrecer Google Workspace a nuestros clientes de centros educativos y organizaciones sin ánimo de lucro en los próximos meses.
Ve un paso más allá
Empieza a crear en Google Cloud con 300 USD en crédito gratis y más de 20 productos Always Free.
Ve un paso más allá
Pon en marcha tu próximo proyecto, consulta tutoriales interactivos y gestiona tu cuenta.
-
¿Necesitas ayuda para empezar?Contactar con Ventas
-
Trabaja con un partner de confianzaBuscar un partner
-
Sigue explorando nuestras solucionesVer todos los productos
-
¿Necesitas ayuda para empezar?Contactar con Ventas
-
Trabaja con un partner de confianzaBuscar un partner
-
Lee consejos y prácticas recomendadasVer tutoriales