Cumplimiento

El cumplimiento (compliance) consiste en respetar todos los requisitos legales, regulatorios e internos. En un contexto de messaging abarca RGPD/protección de datos, regulación sectorial, cláusulas contractuales (DPA) y estándares técnicos de seguridad. El cumplimiento no es una casilla — es un estado permanente.

¿Qué significa cumplimiento?

El cumplimiento es el término paraguas para el deber de una organización de respetar todas las normas pertinentes — legales, regulatorias y de adopción voluntaria. En contextos de messaging significa: los datos solo pueden tratarse dentro del margen permitido por la ley y el contrato, y debe poder demostrarse en cualquier momento.

El cumplimiento es más amplio que el messaging conforme al RGPD: el RGPD es el pilar principal, pero junto a él están los estándares de seguridad IT, la regulación sectorial (por ejemplo la supervisión bancaria para fintechs), los requisitos del derecho laboral y las políticas internas de la empresa.

Principales áreas de cumplimiento para messaging

ÁreaQué abarcaQuién audita
Protección de datos (RGPD)Recogida, almacenamiento y uso de datos personalesAutoridades de control (AEPD); internamente: DPO
Seguridad ITCifrado, control de acceso, copias de seguridad, respuesta a incidentesAuditorías (ISO 27001, SOC 2), auditoría interna
Contratos de encargado del tratamientoDPA con cada proveedor que trate datos por su cuentaCumplimiento contractual, autoridades de control
TelecomunicacionesNormas nacionales para SMS, llamadas y mensajes de marketingReguladores nacionales
Cumplimiento sectorialEspecífico de cada sector: sanidad, finanzas, protección infantilSupervisión sectorial

Requisitos de cumplimiento en el día a día

  • Opt-in antes de cualquier mensaje de marketing: Véase doble opt-in para la implementación limpia.
  • Remitente identificable: Cada mensaje debe dejar claro quién lo envía (lógica de aviso legal).
  • Opción de baja: Todo destinatario de marketing debe poder darse de baja con un clic (o con una palabra de parada como «STOP»).
  • Registros depurados: Los logs del servidor no deben contener datos personales involuntarios (por ejemplo, el contenido íntegro de los mensajes).
  • Acuerdo de tratamiento de datos: Firmar uno con cada proveedor antes del primer uso.
  • Eliminación de datos: A petición, los datos deben suprimirse en 30 días — sin puertas traseras.

Estándares que las pymes deben conocer

  • RGPD — Reglamento General de Protección de Datos a nivel UE.
  • ISO 27001 — norma internacional para gestión de la seguridad de la información.
  • SOC 2 Tipo II — estándar de auditoría para proveedores de servicios, importante para clientes estadounidenses.
  • BSI C5 — catálogo de cumplimiento para cloud computing de la Oficina Federal Alemana de Seguridad de la Información.
  • Reglamento de IA de la UE — entra en vigor por fases desde 2026, regula los sistemas de IA, incluidos los chatbots.

Residencia de datos: dónde viven los datos es cumplimiento

Para muchas pymes europeas, la residencia de datos en la UE no solo es legal sino también estratégica. Abarca:

  • Servidores en centros de datos de la UE (Fráncfort, Ámsterdam, Dublín)
  • Réplicas de copia de seguridad también en la UE
  • Personal de soporte con acceso a datos también ubicado en la UE
  • Subencargados también conformes al RGPD y vinculados contractualmente

SendSeven aloja exclusivamente en Alemania (Fráncfort), enumera los subencargados en su política de privacidad y proporciona un DPA firmable digitalmente antes del inicio del contrato.

Lo que no es el cumplimiento

El cumplimiento no es una declaración de marketing ni una casilla. «Somos conformes al RGPD» por sí solo no vale nada sin procesos demostrables. El verdadero cumplimiento significa:

  1. Responsabilidades nominadas (DPO, responsable de seguridad)
  2. Actividades de tratamiento documentadas (registro Artículo 30 del RGPD)
  3. Auditorías internas periódicas
  4. Plan de respuesta a incidentes para brechas de datos
  5. Formación para el personal que maneja datos personales