BlogCumplimiento del RGPD de Papermark en 2026: DPA, Subencargados y Residencia de Datos en la UE
Cumplimiento del RGPD de Papermark en 2026: DPA, Subencargados y Residencia de Datos en la UE
·9 min de lectura
Marc Seitz
Papermark cumple con el RGPD en todos sus flujos de trabajo de sala de datos virtual, compartición de documentos y analíticas. Operamos como encargado del tratamiento (en términos del RGPD) para clientes que gestionan datos de residentes de la UE, ofrecemos un Acuerdo de Tratamiento de Datos (DPA) firmado, mantenemos una lista pública de subencargados y admitimos residencia de datos en la UE para implementaciones que lo requieran. Para conocer la postura completa de seguridad y cumplimiento (cifrado, regiones de alojamiento, certificaciones), consulta la página de seguridad de Papermark.
Esta guía explica exactamente cómo cumplimos cada requisito del RGPD y qué significa para los clientes que ejecutan flujos de trabajo regulados por la UE en Papermark.
Resumen rápido
RGPD (Reglamento (UE) 2016/679) regula el tratamiento de datos personales de residentes de la UE, vigente desde mayo de 2018.
Papermark cumple con el RGPD como encargado del tratamiento, operando bajo un DPA firmado con clientes que gestionan datos de residentes de la UE.
Base jurídica para el tratamiento: contrato (servicio al cliente), interés legítimo (seguridad, prevención de fraude) y consentimiento (marketing) según corresponda.
Derechos de los interesados admitidos: acceso, rectificación, supresión ("derecho al olvido"), portabilidad, oposición y limitación.
Medidas técnicas de seguridad: cifrado AES-256 en reposo, TLS 1.3 en tránsito, MFA, acceso basado en roles, registro de auditoría de solo anexión y SOC 2 Tipo II.
Residencia de datos en la UE disponible para implementaciones empresariales mediante la opción autoalojada o nube en región de la UE.
Las multas por incumplimiento pueden alcanzar el 4% de los ingresos globales o 20 millones de euros (lo que sea mayor).
Subencargados listados públicamente con los servicios que prestan y las jurisdicciones en las que operan.
¿Qué es el cumplimiento del RGPD?
El Reglamento General de Protección de Datos (RGPD) es una ley integral de protección de datos de la Unión Europea que regula cómo las organizaciones recopilan, procesan, almacenan y protegen los datos personales de los residentes de la UE. Se aplica a cualquier organización que maneje datos de residentes de la UE, independientemente de la ubicación de la organización. El incumplimiento puede resultar en multas de hasta el 4% de los ingresos globales o 20 millones de euros, lo que sea mayor.
El RGPD se basa en siete principios: procesamiento legal, limitación de finalidad, minimización de datos, exactitud, limitación de almacenamiento, integridad y confidencialidad, y responsabilidad. Para un VDR que procesa documentos empresariales confidenciales que contienen datos personales de empleados, inversores o contrapartes, el cumplimiento del RGPD no es opcional.
Por qué el RGPD es importante para las salas de datos virtuales
Las salas de datos virtuales procesan rutinariamente datos personales como parte de flujos de trabajo de fusiones y adquisiciones, recaudación de fondos y auditorías: registros de empleados durante la diligencia debida de recursos humanos, datos de contacto de inversores, firmantes de contratos de clientes, información personal identificable de inversores LP. Cuatro razones hacen que el cumplimiento del RGPD sea esencial para la selección de un VDR.
Alcance global. El RGPD se aplica a cualquier organización que procese datos de residentes de la UE, independientemente de la ubicación de la propia organización. Una empresa estadounidense que recaude fondos de LP europeos debe usar un VDR que cumpla con el RGPD.
Exposición legal. Las multas por incumplimiento se calculan según los ingresos globales: hasta el 4% o 20 millones de euros, lo que sea mayor. Usar un VDR que no cumple con el RGPD crea responsabilidad para el cliente, no solo para el proveedor.
Diligencia debida del proveedor. Los clientes de la UE requieren cada vez más documentación del RGPD (DPA, lista de subprocesadores, residencia de datos) como parte de la incorporación de proveedores. Un VDR que no cumple con el RGPD no supera esa evaluación.
Confianza de los interesados. Los reguladores y tribunales de la UE examinan cada vez más las transferencias transfronterizas, especialmente hacia proveedores de nube estadounidenses después de Schrems II. Un VDR con una postura documentada de cumplimiento del RGPD reduce ese riesgo.
Cómo Papermark cumple con los requisitos del RGPD
Papermark opera como encargado del tratamiento para clientes que son los responsables del tratamiento de la información que cargan. Procesamos datos personales siguiendo las instrucciones del cliente según se define en nuestro DPA.
Tratamiento lícito y base jurídica
Papermark procesa datos personales basándose en cuatro bases legales, según corresponda:
Contrato: procesamiento necesario para prestar el servicio (gestión de cuentas, almacenamiento de documentos, analíticas).
Interés legítimo: monitoreo de seguridad, prevención de fraudes, operaciones de la plataforma.
Consentimiento: comunicaciones de marketing y mejoras opcionales de analíticas.
Obligación legal: cumplimiento contable, fiscal y regulatorio.
Derechos de los interesados admitidos
Los interesados (las personas cuyos datos se procesan) pueden ejercer los siguientes derechos a través de su cuenta o mediante una solicitud formal:
Derecho de acceso (Artículo 15): solicitar una copia de los datos personales procesados.
Derecho de rectificación (Artículo 16): corregir datos inexactos o incompletos.
Derecho de supresión (Artículo 17, "derecho al olvido"): solicitar la eliminación cuando ya no aplique la base legal.
Derecho a la portabilidad (Artículo 20): exportar datos personales en formato estructurado y de uso común.
Derecho de oposición (Artículo 21): oponerse al tratamiento por interés legítimo o marketing directo.
Derecho a la limitación (Artículo 18): limitar el tratamiento mientras se revisa una rectificación u oposición.
Derecho a no ser objeto de decisiones automatizadas (Artículo 22).
Salvaguardas técnicas
Controles técnicos de Papermark que respaldan el cumplimiento del RGPD:
Cifrado en reposo (AES-256) en todos los documentos almacenados, metadatos y registros de auditoría.
Cifrado en tránsito (TLS 1.3) para todas las comunicaciones cliente-servidor.
Controles de acceso con MFA, permisos basados en roles y tokens API con alcance limitado.
Seguridad de red con WAF, limitación de velocidad y detección de intrusiones.
Auditorías de seguridad periódicas que incluyen auditoría anual SOC 2 Tipo II y pruebas de penetración.
Registro de auditoría de solo adición para cada evento de acceso y modificación de datos.
Salvaguardas organizativas
Privacidad desde el diseño integrada en las especificaciones del producto, no añadida como complemento posterior.
Capacitación en RGPD para empleados para todo el personal con acceso a datos.
Delegado de protección de datos responsable del cumplimiento de privacidad y coordinación con autoridades de protección de datos.
Procedimientos de respuesta a incidentes con notificación de brechas en 72 horas según el Artículo 33.
Acuerdos de Tratamiento de Datos (DPA) disponibles bajo firma para todos los clientes empresariales.
DPA, subencargados y residencia de datos
Tres elementos conforman la documentación de RGPD a nivel de adquisición que los compradores de la UE suelen solicitar durante las evaluaciones de proveedores.
Acuerdo de Tratamiento de Datos (DPA)
Un DPA es el contrato legal entre un responsable del tratamiento (cliente) y un encargado del tratamiento (Papermark) que establece los términos del procesamiento, los derechos de los interesados, las obligaciones de seguridad y los procedimientos de notificación de brechas según el Artículo 28 del RGPD. Papermark proporciona un DPA estándar disponible para revisión y firma, y admite modificaciones específicas del cliente para contratos empresariales.
Lista de subencargados
Papermark mantiene una lista pública de subencargados que identifica a cada tercero que procesa datos de clientes como parte de la prestación del servicio (proveedores de infraestructura, entrega de correo electrónico, analítica). Para cada subencargado, la lista documenta el servicio proporcionado, los datos procesados y la jurisdicción de operación. Los clientes son notificados con anticipación de cualquier cambio sustancial en los subencargados.
Opciones de residencia de datos
Para clientes que requieren que los datos permanezcan dentro de la UE (restricciones de transferencias transfronterizas tras Schrems II, industrias reguladas, requisitos de soberanía de datos), Papermark ofrece:
Implementación en nube en región de la UE en la plataforma alojada de Papermark para contratos empresariales.
Implementación autoalojada utilizando el código de código abierto de Papermark en infraestructura propiedad del cliente en cualquier jurisdicción.
Implementaciones híbridas donde salas de datos específicas de alta sensibilidad se autoalojan mientras que los flujos de trabajo generales utilizan la plataforma en la nube.
Artículos del RGPD relacionados con las funcionalidades de Papermark
Artículo del RGPD
Requisito
Cómo lo implementa Papermark
Art. 5
Principios del tratamiento
Base legal documentada, finalidad específica, recopilación mínima de datos
Art. 6
Base legal
Contrato, interés legítimo, consentimiento, obligación legal según corresponda
Art. 12-14
Transparencia e información
Política de privacidad, aviso de cookies, registros de tratamiento a nivel cuenta
Art. 15-22
Derechos de los interesados
Controles integrados en el producto y flujo de solicitudes formales
Art. 25
Privacidad desde el diseño
Privacidad revisada como parte del desarrollo del producto
Art. 28
Obligaciones del encargado
DPA firmado, actividades de tratamiento documentadas
Art. 30
Registros de actividades
ROPA interno mantenido
Art. 32
Seguridad del tratamiento
AES-256, TLS 1.3, MFA, registro de auditoría, SOC 2 Tipo II
Art. 33-34
Notificación de violaciones
Notificación en 72 horas, respuesta a incidentes documentada
Art. 35
EIPD
Realizada para actividades de tratamiento de alto riesgo
Art. 44-50
Transferencias internacionales
Opciones de residencia en la UE, CCT para transferencias internacionales
Qué significa el cumplimiento del RGPD para los usuarios de Papermark
Para clientes con sede en la UE. Papermark cumple con los requisitos locales de protección de datos, respalda tus obligaciones de cumplimiento y proporciona el DPA y la documentación de subencargados que tu equipo legal necesita para las evaluaciones de proveedores.
Para clientes internacionales que procesan datos de la UE. La postura de cumplimiento del RGPD de Papermark te permite ejecutar flujos de trabajo de M&A, captación de fondos y diligencia debida que involucran a residentes de la UE sin crear riesgo adicional de cumplimiento.
Para flujos de trabajo de diligencia debida. Los profesionales legales y financieros pueden realizar diligencias transfronterizas sabiendo que la plataforma cumple con los requisitos del RGPD para el tratamiento de datos personales.
Para actividades de recaudación de fondos. Las startups que buscan financiación de LPs europeos pueden demostrar el cumplimiento del RGPD a través de su elección de VDR, lo cual es cada vez más un requisito de adquisición para los LPs institucionales europeos.
Véalo en el producto
Los análisis de documentos página por página proporcionan el registro de auditoría que requiere el Artículo 30:
Para consultar la lista completa de certificaciones, regiones de alojamiento, estándares de cifrado y la lista pública de DPA y subencargados, visite la página de seguridad de Papermark.
Seguridad y cumplimiento de Papermark de un vistazo