---
title: "Cumplimiento del RGPD de Papermark en 2026: DPA, Subencargados y Residencia de Datos en la UE"
lang: es
canonical_url: https://www.papermark.com/es/blog/papermark-gdpr-compliance
last_updated: 2026-04-24
published: 2025-01-27
category: [datarooms]
author: "Marc Seitz"
summary: "Cumplimiento del RGPD de Papermark explicado: DPA, subencargados, residencia de datos, derechos de los interesados y cómo cumplimos los requisitos de protección de datos de la UE para flujos de trabajo de VDR."
---

# Cumplimiento del RGPD de Papermark en 2026: DPA, Subencargados y Residencia de Datos en la UE

**Papermark cumple con el RGPD** en todos sus flujos de trabajo de sala de datos virtual, compartición de documentos y analíticas. Operamos como encargado del tratamiento (en términos del RGPD) para clientes que gestionan datos de residentes de la UE, ofrecemos un Acuerdo de Tratamiento de Datos (DPA) firmado, mantenemos una lista pública de subencargados y admitimos residencia de datos en la UE para implementaciones que lo requieran. Para conocer la postura completa de seguridad y cumplimiento (cifrado, regiones de alojamiento, certificaciones), consulta la **[página de seguridad de Papermark](https://www.papermark.com/es/security.md)**.

![Sala de datos de Papermark con permisos de acceso granulares](https://img.papermarkassets.com/upload/file_LkU4BNY6MKUKMgDucSzzFg-papermark-granular-permissions.png)

Esta guía explica exactamente cómo cumplimos cada requisito del RGPD y qué significa para los clientes que ejecutan flujos de trabajo regulados por la UE en Papermark.

## Resumen rápido

- **RGPD** (Reglamento (UE) 2016/679) regula el tratamiento de datos personales de residentes de la UE, vigente desde mayo de 2018.
- **Papermark cumple con el RGPD** como encargado del tratamiento, operando bajo un DPA firmado con clientes que gestionan datos de residentes de la UE.
- **Base jurídica** para el tratamiento: contrato (servicio al cliente), interés legítimo (seguridad, prevención de fraude) y consentimiento (marketing) según corresponda.
- **Derechos de los interesados admitidos**: acceso, rectificación, supresión ("derecho al olvido"), portabilidad, oposición y limitación.
- **Medidas técnicas de seguridad**: cifrado AES-256 en reposo, TLS 1.3 en tránsito, MFA, acceso basado en roles, registro de auditoría de solo anexión y SOC 2 Tipo II.
- **Residencia de datos en la UE** disponible para implementaciones empresariales mediante la opción autoalojada o nube en región de la UE.
- **Las multas por incumplimiento** pueden alcanzar el 4% de los ingresos globales o 20 millones de euros (lo que sea mayor).
- **Subencargados** listados públicamente con los servicios que prestan y las jurisdicciones en las que operan.

## ¿Qué es el cumplimiento del RGPD?

> El Reglamento General de Protección de Datos (RGPD) es una ley integral de protección de datos de la Unión Europea que regula cómo las organizaciones recopilan, procesan, almacenan y protegen los datos personales de los residentes de la UE. Se aplica a cualquier organización que maneje datos de residentes de la UE, independientemente de la ubicación de la organización. El incumplimiento puede resultar en multas de hasta el 4% de los ingresos globales o 20 millones de euros, lo que sea mayor.

El RGPD se basa en siete principios: procesamiento legal, limitación de finalidad, minimización de datos, exactitud, limitación de almacenamiento, integridad y confidencialidad, y responsabilidad. Para un VDR que procesa documentos empresariales confidenciales que contienen datos personales de empleados, inversores o contrapartes, el cumplimiento del RGPD no es opcional.

## Por qué el RGPD es importante para las salas de datos virtuales

Las salas de datos virtuales procesan rutinariamente datos personales como parte de flujos de trabajo de fusiones y adquisiciones, recaudación de fondos y auditorías: registros de empleados durante la diligencia debida de recursos humanos, datos de contacto de inversores, firmantes de contratos de clientes, información personal identificable de inversores LP. Cuatro razones hacen que el cumplimiento del RGPD sea esencial para la selección de un VDR.

**Alcance global.** El RGPD se aplica a cualquier organización que procese datos de residentes de la UE, independientemente de la ubicación de la propia organización. Una empresa estadounidense que recaude fondos de LP europeos debe usar un VDR que cumpla con el RGPD.

**Exposición legal.** Las multas por incumplimiento se calculan según los ingresos globales: hasta el 4% o 20 millones de euros, lo que sea mayor. Usar un VDR que no cumple con el RGPD crea responsabilidad para el cliente, no solo para el proveedor.

**Diligencia debida del proveedor.** Los clientes de la UE requieren cada vez más documentación del RGPD (DPA, lista de subprocesadores, residencia de datos) como parte de la incorporación de proveedores. Un VDR que no cumple con el RGPD no supera esa evaluación.

**Confianza de los interesados.** Los reguladores y tribunales de la UE examinan cada vez más las transferencias transfronterizas, especialmente hacia proveedores de nube estadounidenses después de Schrems II. Un VDR con una postura documentada de cumplimiento del RGPD reduce ese riesgo.

## Cómo Papermark cumple con los requisitos del RGPD

Papermark opera como **encargado del tratamiento** para clientes que son los **responsables del tratamiento** de la información que cargan. Procesamos datos personales siguiendo las instrucciones del cliente según se define en nuestro DPA.

### Tratamiento lícito y base jurídica

Papermark procesa datos personales basándose en cuatro bases legales, según corresponda:

- **Contrato**: procesamiento necesario para prestar el servicio (gestión de cuentas, almacenamiento de documentos, analíticas).
- **Interés legítimo**: monitoreo de seguridad, prevención de fraudes, operaciones de la plataforma.
- **Consentimiento**: comunicaciones de marketing y mejoras opcionales de analíticas.
- **Obligación legal**: cumplimiento contable, fiscal y regulatorio.

### Derechos de los interesados admitidos

Los interesados (las personas cuyos datos se procesan) pueden ejercer los siguientes derechos a través de su cuenta o mediante una solicitud formal:

- **Derecho de acceso** (Artículo 15): solicitar una copia de los datos personales procesados.
- **Derecho de rectificación** (Artículo 16): corregir datos inexactos o incompletos.
- **Derecho de supresión** (Artículo 17, "derecho al olvido"): solicitar la eliminación cuando ya no aplique la base legal.
- **Derecho a la portabilidad** (Artículo 20): exportar datos personales en formato estructurado y de uso común.
- **Derecho de oposición** (Artículo 21): oponerse al tratamiento por interés legítimo o marketing directo.
- **Derecho a la limitación** (Artículo 18): limitar el tratamiento mientras se revisa una rectificación u oposición.
- **Derecho a no ser objeto de decisiones automatizadas** (Artículo 22).

### Salvaguardas técnicas

![Marca de agua dinámica en un documento de Papermark](https://img.papermarkassets.com/upload/file_K5YrPULdsZpdY6zaxnGHsN-Screenshot-2025-03-27-at-1.47.20-PM.png)

Controles técnicos de Papermark que respaldan el cumplimiento del RGPD:

- **Cifrado en reposo** (AES-256) en todos los documentos almacenados, metadatos y registros de auditoría.
- **Cifrado en tránsito** (TLS 1.3) para todas las comunicaciones cliente-servidor.
- **Controles de acceso** con MFA, permisos basados en roles y tokens API con alcance limitado.
- **Seguridad de red** con WAF, limitación de velocidad y detección de intrusiones.
- **Auditorías de seguridad periódicas** que incluyen auditoría anual SOC 2 Tipo II y pruebas de penetración.
- **Registro de auditoría de solo adición** para cada evento de acceso y modificación de datos.

### Salvaguardas organizativas

- **Privacidad desde el diseño** integrada en las especificaciones del producto, no añadida como complemento posterior.
- **Capacitación en RGPD para empleados** para todo el personal con acceso a datos.
- **Delegado de protección de datos** responsable del cumplimiento de privacidad y coordinación con autoridades de protección de datos.
- **Procedimientos de respuesta a incidentes** con notificación de brechas en 72 horas según el Artículo 33.
- **Acuerdos de Tratamiento de Datos (DPA)** disponibles bajo firma para todos los clientes empresariales.

## DPA, subencargados y residencia de datos

Tres elementos conforman la documentación de RGPD a nivel de adquisición que los compradores de la UE suelen solicitar durante las evaluaciones de proveedores.

### Acuerdo de Tratamiento de Datos (DPA)

Un **DPA** es el contrato legal entre un responsable del tratamiento (cliente) y un encargado del tratamiento (Papermark) que establece los términos del procesamiento, los derechos de los interesados, las obligaciones de seguridad y los procedimientos de notificación de brechas según el Artículo 28 del RGPD. Papermark proporciona un DPA estándar disponible para revisión y firma, y admite modificaciones específicas del cliente para contratos empresariales.

### Lista de subencargados

Papermark mantiene una **lista pública de subencargados** que identifica a cada tercero que procesa datos de clientes como parte de la prestación del servicio (proveedores de infraestructura, entrega de correo electrónico, analítica). Para cada subencargado, la lista documenta el servicio proporcionado, los datos procesados y la jurisdicción de operación. Los clientes son notificados con anticipación de cualquier cambio sustancial en los subencargados.

### Opciones de residencia de datos

Para clientes que requieren que los datos permanezcan dentro de la UE (restricciones de transferencias transfronterizas tras Schrems II, industrias reguladas, requisitos de soberanía de datos), Papermark ofrece:

- **Implementación en nube en región de la UE** en la plataforma alojada de Papermark para contratos empresariales.
- **Implementación autoalojada** utilizando el código de código abierto de Papermark en infraestructura propiedad del cliente en cualquier jurisdicción.
- **Implementaciones híbridas** donde salas de datos específicas de alta sensibilidad se autoalojan mientras que los flujos de trabajo generales utilizan la plataforma en la nube.

## Artículos del RGPD relacionados con las funcionalidades de Papermark

| Artículo del RGPD | Requisito                      | Cómo lo implementa Papermark                                                      |
| ----------------- | ------------------------------ | --------------------------------------------------------------------------------- |
| Art. 5            | Principios del tratamiento     | Base legal documentada, finalidad específica, recopilación mínima de datos        |
| Art. 6            | Base legal                     | Contrato, interés legítimo, consentimiento, obligación legal según corresponda    |
| Art. 12-14        | Transparencia e información    | Política de privacidad, aviso de cookies, registros de tratamiento a nivel cuenta |
| Art. 15-22        | Derechos de los interesados    | Controles integrados en el producto y flujo de solicitudes formales               |
| Art. 25           | Privacidad desde el diseño     | Privacidad revisada como parte del desarrollo del producto                        |
| Art. 28           | Obligaciones del encargado     | DPA firmado, actividades de tratamiento documentadas                              |
| Art. 30           | Registros de actividades       | ROPA interno mantenido                                                            |
| Art. 32           | Seguridad del tratamiento      | AES-256, TLS 1.3, MFA, registro de auditoría, SOC 2 Tipo II                       |
| Art. 33-34        | Notificación de violaciones    | Notificación en 72 horas, respuesta a incidentes documentada                      |
| Art. 35           | EIPD                           | Realizada para actividades de tratamiento de alto riesgo                          |
| Art. 44-50        | Transferencias internacionales | Opciones de residencia en la UE, CCT para transferencias internacionales          |

## Qué significa el cumplimiento del RGPD para los usuarios de Papermark

**Para clientes con sede en la UE.** Papermark cumple con los requisitos locales de protección de datos, respalda tus obligaciones de cumplimiento y proporciona el DPA y la documentación de subencargados que tu equipo legal necesita para las evaluaciones de proveedores.

**Para clientes internacionales que procesan datos de la UE.** La postura de cumplimiento del RGPD de Papermark te permite ejecutar flujos de trabajo de M&A, captación de fondos y diligencia debida que involucran a residentes de la UE sin crear riesgo adicional de cumplimiento.

**Para flujos de trabajo de diligencia debida.** Los profesionales legales y financieros pueden realizar diligencias transfronterizas sabiendo que la plataforma cumple con los requisitos del RGPD para el tratamiento de datos personales.

**Para actividades de recaudación de fondos.** Las startups que buscan financiación de LPs europeos pueden demostrar el cumplimiento del RGPD a través de su elección de VDR, lo cual es cada vez más un requisito de adquisición para los LPs institucionales europeos.

## Véalo en el producto

Los análisis de documentos página por página proporcionan el registro de auditoría que requiere el Artículo 30:

![Análisis página por página de Papermark](https://img.papermarkassets.com/upload/file_VnvhR1hNWeJAbmwPYyMnPA-pitch-deck-analytics-Papermark-v2-.png)

Para consultar la lista completa de certificaciones, regiones de alojamiento, estándares de cifrado y la lista pública de DPA y subencargados, visite la **[página de seguridad de Papermark](https://www.papermark.com/es/security.md)**.

## Seguridad y cumplimiento de Papermark de un vistazo

| Característica                        | Papermark                                |
| ------------------------------------- | ---------------------------------------- |
| Cumple con el RGPD                    | ✔️                                       |
| DPA disponible                        | ✔️                                       |
| Lista pública de subencargados        | ✔️                                       |
| Residencia de datos en la UE          | ✔️ (empresarial, autoalojado)            |
| SOC 2 Type II                         | ✔️                                       |
| ISO 27001                             | Mediante despliegue autoalojado          |
| HIPAA                                 | Mediante autoalojado + BAA (empresarial) |
| Cifrado en reposo                     | AES-256                                  |
| Cifrado en tránsito                   | TLS 1.3                                  |
| MFA                                   | ✔️                                       |
| Registro de auditoría                 | Solo anexión, exportable                 |
| Notificación de violación en 72 horas | ✔️                                       |
| Opción autoalojada                    | ✔️ (código abierto AGPL)                 |

## Preguntas frecuentes

### ¿Cumple Papermark con el RGPD?

Sí. Papermark cumple con el RGPD como encargado del tratamiento de datos, operando bajo un Acuerdo de Tratamiento de Datos (DPA) firmado con los clientes. Respaldamos todos los derechos aplicables de los interesados (acceso, rectificación, supresión, portabilidad, oposición, restricción), aplicamos cifrado AES-256 en reposo y TLS 1.3 en tránsito, y mantenemos una lista pública de subencargados.

### ¿Ofrece Papermark un DPA?

Sí. Papermark proporciona un Acuerdo de Tratamiento de Datos estándar disponible para firma para todos los clientes empresariales. Se admiten modificaciones del DPA para requisitos regulatorios o industriales específicos en contratos empresariales. Contacte con privacy@papermark.com para iniciar un proceso de firma del DPA.

### ¿Ofrece Papermark residencia de datos en la UE?

Sí, mediante dos vías: despliegue en la nube en región de la UE en la plataforma alojada de Papermark para contratos empresariales, y despliegue autoalojado utilizando el código de código abierto de Papermark en su propia infraestructura basada en la UE. También se admiten configuraciones híbridas.

### ¿Quiénes son los subencargados de Papermark?

Papermark mantiene una lista pública de subencargados que identifica a cada tercero que procesa datos de clientes como parte de la prestación del servicio, documentando para cada uno el servicio proporcionado, los datos procesados y la jurisdicción de operación. Los clientes son notificados con antelación de cualquier cambio material en los subencargados.

### ¿Cómo gestiona Papermark las solicitudes de los interesados?

Los interesados pueden ejercer sus derechos bajo el RGPD (acceso, rectificación, supresión, portabilidad, oposición, restricción) a través de controles dentro del producto o mediante solicitud formal a privacy@papermark.com. Las solicitudes se cumplen dentro del plazo de un mes establecido por el RGPD, con extensiones para solicitudes complejas según lo permitido por el Artículo 12(3).

### ¿Qué ocurre si hay una violación de datos?

Papermark sigue procedimientos documentados de respuesta a incidentes con notificación de violación en 72 horas según el Artículo 33. Se notifica a los clientes afectados con detalles de la violación, categorías de datos afectados, consecuencias probables y medidas de mitigación tomadas. Las violaciones de alto riesgo activan la notificación directa a los interesados según el Artículo 34.

### ¿Se aplica el RGPD a empresas fuera de la UE?

Sí. El RGPD se aplica a cualquier organización que procese datos personales de residentes de la UE, independientemente de la ubicación de la propia organización. Una empresa estadounidense que busca capital de LPs europeos, una empresa de Singapur que realiza diligencia debida sobre un objetivo en la UE, o una empresa australiana que contrata en Alemania, todas deben cumplir con el RGPD para ese procesamiento.

### ¿Puedo autoalojar Papermark para una residencia de datos más estricta?

Sí. Papermark es de código abierto AGPL y puede autoalojarse en su propia infraestructura en cualquier jurisdicción. El despliegue autoalojado le otorga control total sobre la ubicación de los datos, las claves de cifrado y las políticas de retención, lo cual importa para industrias reguladas y requisitos de datos soberanos.

## Recursos relacionados

- [Cumplimiento SOC 2 de Papermark](/es/blog/papermark-soc2-compliance.md)
- [¿Qué es una sala de datos virtual?](/es/blog/what-is-virtual-data-room.md)
- [15 características de salas de datos virtuales que importan](/es/blog/virtual-data-room-features.md)
- [Guía completa de sala de datos para due diligence](/es/blog/best-virtual-data-rooms-for-due-diligence.md)
- [Mejores salas de datos virtuales en 2026](/es/blog/best-virtual-data-rooms.md)
- [Sala de datos virtual para biotecnología (HIPAA)](/es/blog/virtual-data-room-for-biotech.md)
- [Página de seguridad de Papermark](https://www.papermark.com/es/security.md)

---

_Markdown version of [this article](https://www.papermark.com/es/blog/papermark-gdpr-compliance) for AI agents and LLMs._
_More Papermark content: [llms.txt](https://www.papermark.com/es/llms.txt) · [full index (English)](https://www.papermark.com/llms-full.txt)._
