Cumplimiento
El cumplimiento (compliance) consiste en respetar todos los requisitos legales, regulatorios e internos. En un contexto de messaging abarca RGPD/protección de datos, regulación sectorial, cláusulas contractuales (DPA) y estándares técnicos de seguridad. El cumplimiento no es una casilla — es un estado permanente.
¿Qué significa cumplimiento?
El cumplimiento es el término paraguas para el deber de una organización de respetar todas las normas pertinentes — legales, regulatorias y de adopción voluntaria. En contextos de messaging significa: los datos solo pueden tratarse dentro del margen permitido por la ley y el contrato, y debe poder demostrarse en cualquier momento.
El cumplimiento es más amplio que el messaging conforme al RGPD: el RGPD es el pilar principal, pero junto a él están los estándares de seguridad IT, la regulación sectorial (por ejemplo la supervisión bancaria para fintechs), los requisitos del derecho laboral y las políticas internas de la empresa.
Principales áreas de cumplimiento para messaging
| Área | Qué abarca | Quién audita |
|---|---|---|
| Protección de datos (RGPD) | Recogida, almacenamiento y uso de datos personales | Autoridades de control (AEPD); internamente: DPO |
| Seguridad IT | Cifrado, control de acceso, copias de seguridad, respuesta a incidentes | Auditorías (ISO 27001, SOC 2), auditoría interna |
| Contratos de encargado del tratamiento | DPA con cada proveedor que trate datos por su cuenta | Cumplimiento contractual, autoridades de control |
| Telecomunicaciones | Normas nacionales para SMS, llamadas y mensajes de marketing | Reguladores nacionales |
| Cumplimiento sectorial | Específico de cada sector: sanidad, finanzas, protección infantil | Supervisión sectorial |
Requisitos de cumplimiento en el día a día
- Opt-in antes de cualquier mensaje de marketing: Véase doble opt-in para la implementación limpia.
- Remitente identificable: Cada mensaje debe dejar claro quién lo envía (lógica de aviso legal).
- Opción de baja: Todo destinatario de marketing debe poder darse de baja con un clic (o con una palabra de parada como «STOP»).
- Registros depurados: Los logs del servidor no deben contener datos personales involuntarios (por ejemplo, el contenido íntegro de los mensajes).
- Acuerdo de tratamiento de datos: Firmar uno con cada proveedor antes del primer uso.
- Eliminación de datos: A petición, los datos deben suprimirse en 30 días — sin puertas traseras.
Estándares que las pymes deben conocer
- RGPD — Reglamento General de Protección de Datos a nivel UE.
- ISO 27001 — norma internacional para gestión de la seguridad de la información.
- SOC 2 Tipo II — estándar de auditoría para proveedores de servicios, importante para clientes estadounidenses.
- BSI C5 — catálogo de cumplimiento para cloud computing de la Oficina Federal Alemana de Seguridad de la Información.
- Reglamento de IA de la UE — entra en vigor por fases desde 2026, regula los sistemas de IA, incluidos los chatbots.
Residencia de datos: dónde viven los datos es cumplimiento
Para muchas pymes europeas, la residencia de datos en la UE no solo es legal sino también estratégica. Abarca:
- Servidores en centros de datos de la UE (Fráncfort, Ámsterdam, Dublín)
- Réplicas de copia de seguridad también en la UE
- Personal de soporte con acceso a datos también ubicado en la UE
- Subencargados también conformes al RGPD y vinculados contractualmente
SendSeven aloja exclusivamente en Alemania (Fráncfort), enumera los subencargados en su política de privacidad y proporciona un DPA firmable digitalmente antes del inicio del contrato.
Lo que no es el cumplimiento
El cumplimiento no es una declaración de marketing ni una casilla. «Somos conformes al RGPD» por sí solo no vale nada sin procesos demostrables. El verdadero cumplimiento significa:
- Responsabilidades nominadas (DPO, responsable de seguridad)
- Actividades de tratamiento documentadas (registro Artículo 30 del RGPD)
- Auditorías internas periódicas
- Plan de respuesta a incidentes para brechas de datos
- Formación para el personal que maneja datos personales