RGPD y Google Workspace: guía de cumplimiento para empresas
Por el equipo de QuantumSec
Usar Google Workspace no te exime de cumplir el RGPD: tu empresa sigue siendo la responsable del tratamiento de los datos personales que se gestionan en Gmail, Drive o Meet. Google actúa como encargado del tratamiento, pero la configuración, los accesos y el control de los datos son tu responsabilidad. Esta guía explica qué necesitas para que tu uso de Workspace sea conforme al RGPD.
Responsable y encargado del tratamiento
En términos del RGPD, tu organización es la responsable del tratamiento y Google es un encargado que trata los datos en tu nombre. Esto implica que la obligación de cumplir (bases legales, información a los interesados, medidas de seguridad) recae en ti, no en Google. El primer paso es tener formalizada esa relación mediante el acuerdo de tratamiento de datos que ofrece Google.
El acuerdo de tratamiento de datos (DPA) y las transferencias
Google pone a disposición de los clientes de Workspace un Data Processing Amendment (DPA) que regula cómo trata los datos como encargado, junto con cláusulas contractuales tipo (SCC) para las transferencias internacionales. Conviene revisar y aceptar el DPA, comprobar que la versión vigente está aplicada a tu organización y conservar esa documentación como evidencia de cumplimiento.
Ubicación de los datos y transferencias internacionales
Google Workspace permite, en determinadas ediciones, elegir la región de almacenamiento de datos (Data Regions) para mantener los datos en reposo dentro de la Unión Europea. Para las transferencias a Estados Unidos, el marco de referencia es el Data Privacy Framework y las SCC. Documentar dónde se almacenan y procesan los datos es parte del registro de actividades de tratamiento que exige el RGPD.
Minimización, control de accesos y DLP
El RGPD exige minimizar los datos y limitar el acceso a quien lo necesita. En Workspace esto se traduce en aplicar el principio de mínimo privilegio, controlar la compartición externa en Drive y configurar reglas de prevención de fugas de datos (DLP) que detecten y bloqueen la salida de datos personales sensibles. Una compartición mal configurada de un documento con datos de clientes es, en la práctica, una posible brecha.
Retención, derechos de los usuarios y brechas
Google Vault permite definir políticas de retención y eliminación acordes con tus plazos legales, y facilita atender los derechos de acceso o supresión de los interesados. Además, el RGPD obliga a notificar las brechas de datos a la autoridad en un plazo de 72 horas: para cumplirlo necesitas capacidad de detección (registros de auditoría y alertas) que te permita saber qué ha pasado y a qué datos ha afectado.
FAQ
¿Google Workspace cumple el RGPD por mí?
No. Google, como encargado del tratamiento, ofrece las herramientas y garantías (DPA, SCC, regiones de datos, cifrado), pero el cumplimiento del RGPD es responsabilidad de tu empresa: bases legales, información a los interesados, configuración segura, control de accesos y gestión de brechas.
¿Puedo guardar los datos solo en la Unión Europea?
En determinadas ediciones de Workspace puedes configurar regiones de datos para almacenar los datos en reposo en la UE. No cubre el 100 % de los metadatos ni todos los servicios, por lo que conviene documentar las transferencias y apoyarte en el DPA y las SCC de Google.
¿Dónde está el Data Processing Amendment oficial de Google Workspace?
El documento oficial lo publica Google en workspace.google.com/terms/dpa_terms.html. Es el acuerdo de tratamiento de datos (DPA) que rige cómo Google procesa tus datos como encargado del tratamiento; debes revisarlo, aceptarlo desde la consola de administración y conservar esa aceptación como evidencia de cumplimiento del RGPD.