Lo que el autoalojamiento hace por el RGPD
El autoalojamiento te da control sobre dónde están físicamente los datos personales y quién puede tocarlos: las claves de cifrado, las reglas de conservación, las políticas de acceso y las pistas de auditoría las defines tú. Para un equipo al que le importan la residencia de datos y reducir terceros, eso es útil de verdad, y si aún estás eligiendo plataforma, nuestra selección de herramientas de automatización de marketing de código abierto compara opciones que mantienen los datos de clientes en tu infraestructura. Pero el control es el medio, no el fin: el RGPD juzga lo que haces con los datos, no dónde está el servidor.
El mito: autoalojar equivale a cumplir
No es así. Si decides por qué y cómo se tratan los datos de clientes, eres el responsable del tratamiento y asumes la responsabilidad principal, autoalojes o uses un SaaS. Llevar los servidores a tu VPC cambia la residencia y la superficie de riesgo; no te libera de una sola obligación. Es lo más importante que hay que entender bien, y lo que más se exagera.
Residencia no es lo mismo que una regla de almacenamiento
Una lectura equivocada habitual: que el RGPD exige que los datos personales se queden en la UE. No es así. El capítulo V del RGPD restringe las transferencias de datos fuera del EEE salvo que exista una decisión de adecuación o garantías adecuadas: es una regla sobre transferencias, no una obligación de almacenarlo todo localmente. El autoalojamiento te permite elegir la jurisdicción de tus datos, lo que puede simplificar las transferencias, pero la obligación trata de cómo mueves los datos, no solo de dónde los guardas. Lo que exige el autoalojamiento —el stack, el modelo de datos, el despliegue— se explica en nuestra página sobre la arquitectura de autoalojamiento.
Tus logs también son datos personales
Un punto poco valorado: los registros de consentimiento y los logs de auditoría que guardas para demostrar el cumplimiento contienen a su vez datos personales. Necesitan una base jurídica, minimización, seguridad y un plazo de conservación como cualquier otro dato. El seguimiento del consentimiento, las listas de supresión y los logs de auditoría integrados son herramientas que apoyan el cumplimiento: hacen que las obligaciones sean operables. No sustituyen el trabajo legal, ni reemplazan a un delegado de protección de datos ni a un asesor jurídico.