{"id":8438,"date":"2021-10-29T15:54:20","date_gmt":"2021-10-29T15:54:20","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/02\/post_id-3015-2\/"},"modified":"2026-05-10T19:15:37","modified_gmt":"2026-05-10T19:15:37","slug":"alicia-en-el-pais-de-la-nube","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2021\/10\/29\/alicia-en-el-pais-de-la-nube\/","title":{"rendered":"Alicia en el pa\u00eds de la nube"},"content":{"rendered":"<p><strong>La nube atrae con su implementaci\u00f3n sencilla e intuitiva y un grado m\u00e1ximo de escalabilidad. Adem\u00e1s, se promociona la posibilidad de reducir las inversiones en TI y destinar esos fondos a los \u00e1mbitos generadores de valor de la empresa. Pero \u00a1cuidado!<\/strong><\/p>\n<p>Es muy f\u00e1cil que se produzca una violaci\u00f3n de los derechos de las personas afectadas en el sentido del Reglamento General de Protecci\u00f3n de Datos (RGPD) y que, literalmente, la Reina Roja le inicie un procedimiento judicial. Al igual que en <em>Alicia en el Pa\u00eds de las Maravillas<\/em>, para el usuario de la nube la protecci\u00f3n de los datos personales puede parecer igual de m\u00e1gica y, en parte, oscura que esta historia.<\/p>\n<h2>Los pasteles robados<\/h2>\n<p>Los datos personales suelen ser tan valiosos para las personas afectadas como los pasteles robados lo son para la Reina Roja. Pero \u00bfc\u00f3mo es posible que estos desaparezcan, si los proveedores de servicios en la nube promocionan una conformidad ejemplar y el cumplimiento del RGPD? En el estudio \u00ab<a href=\"https:\/\/www.bundestag.de\/resource\/blob\/852984\/692120a134f9e79999c6f4170a47859a\/WD-3-102-21-pdf-data.pdf\">RGPD y utilizaci\u00f3n de servicios en la nube estadounidenses<\/a>\u00bb<\/p>\n<div id=\"attachment_3016\" style=\"width: 260px\" class=\"wp-caption alignright\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-3016\" class=\"wp-image-3016 size-medium\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2021\/10\/AdobeStock_134319674-250x167.jpg\" alt=\"\" width=\"250\" height=\"167\" srcset=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2021\/10\/AdobeStock_134319674-250x167.jpg 250w, https:\/\/www.securitytoday.de\/wp-content\/uploads\/2021\/10\/AdobeStock_134319674-768x513.jpg 768w, https:\/\/www.securitytoday.de\/wp-content\/uploads\/2021\/10\/AdobeStock_134319674-700x467.jpg 700w, https:\/\/www.securitytoday.de\/wp-content\/uploads\/2021\/10\/AdobeStock_134319674-120x80.jpg 120w\" sizes=\"auto, (max-width: 250px) 100vw, 250px\" \/><p id=\"caption-attachment-3016\" class=\"wp-caption-text\">No dej\u00e9is que os roben vuestros pasteles  &#8211; es decir, vuestros datos personales &#8211; . Esto es lo que deb\u00e9is tener en cuenta. Fuente: Adobe Stock \/ Olyina<\/p><\/div>\n<p>del Servicio Cient\u00edfico del Bundestag alem\u00e1n se expone de forma muy precisa la problem\u00e1tica, cuya gravedad ya se intuye en el propio t\u00edtulo. Seg\u00fan dicho estudio, existe el riesgo de una divulgaci\u00f3n indebida de datos personales debido al acceso por parte de las autoridades de seguridad estadounidenses en el marco de la <strong>Ley CLOUD<\/strong> (<em>Clarifying Lawful Overseas Use of Data Act<\/em>). En este contexto, debe tenerse en cuenta que, debido a pertenencias corporativas, no puede darse por supuesta la seguridad frente a accesos no autorizados, incluso si la ubicaci\u00f3n f\u00edsica de los servidores del proveedor de servicios en la nube se encuentra dentro del Espacio Econ\u00f3mico Europeo (EEE). Adem\u00e1s, agrava la situaci\u00f3n el hecho de que, en caso de infracciones de la normativa de protecci\u00f3n de datos   &#8211;  especialmente cuando dichas infracciones derivan de accesos basados en la Ley CLOUD  &#8211;  , las personas afectadas carecen de cualquier v\u00eda jur\u00eddica efectiva para reclamar sus derechos.<\/p>\n<p>Otra problem\u00e1tica puede surgir de los esfuerzos reforzados para <a href=\"https:\/\/www.heise.de\/news\/Saubere-AWS-Amazon-plant-wohl-staerkere-Loeschung-nicht-regelkonformen-Contents-6180997.html\">regular los contenidos web<\/a>. As\u00ed, los sistemas de almacenamiento en la nube ya se escanean sistem\u00e1ticamente en busca de contenidos relevantes desde el punto de vista penal, por ejemplo con el objetivo leg\u00edtimo de proteger a los menores. Sin embargo, para el responsable del tratamiento resulta actualmente dif\u00edcil evaluar hasta qu\u00e9 punto se extiende el acceso a los datos y c\u00f3mo se procesan exactamente. Una ampliaci\u00f3n adicional de las inspecciones en l\u00ednea llevadas a cabo por proveedores privados de servicios en la nube podr\u00eda generar problemas que vayan m\u00e1s all\u00e1 de la protecci\u00f3n de los datos personales, especialmente si, por ejemplo, tambi\u00e9n resultaran afectados datos empresariales.<\/p>\n<h2>El Sombrerero Loca invita al t\u00e9<\/h2>\n<p>Ante todos los requisitos y promesas, a veces resulta dif\u00edcil mantener una visi\u00f3n general y evaluar qu\u00e9 medidas deben adoptarse para garantizar un tratamiento de datos conforme a la normativa. Dado que, en el caso de los proveedores de servicios en la nube estadounidenses, debe considerarse que se produce una <strong>transferencia de datos a Estados Unidos<\/strong> (un tercer pa\u00eds considerado inseguro), el tratamiento de datos solo puede llevarse a cabo respetando el art\u00edculo 44 del RGPD. Pero, desde la sentencia <strong>Schrems II<\/strong> del Tribunal de Justicia de la Uni\u00f3n Europea (TJUE), seg\u00fan la cual una transferencia de datos ya no puede basarse en una decisi\u00f3n de adecuaci\u00f3n de la Comisi\u00f3n Europea, uno tiene a veces la impresi\u00f3n de que, una vez m\u00e1s, no recibe la taza de t\u00e9 prometida.<\/p>\n<p>Las bases leg\u00edtimas para el tratamiento en el sentido del RGPD siguen siendo los contratos celebrados con empresas que acrediten su tratamiento conforme a la normativa de protecci\u00f3n de datos mediante <a href=\"https:\/\/edpb.europa.eu\/our-work-tools\/accountability-tools\/bcr_en\"><strong>RBC (Reglas Corporativas Vinculantes aprobadas)<\/strong><\/a> o la firma de las <a href=\"https:\/\/ec.europa.eu\/info\/law\/law-topic\/data-protection\/international-dimension-data-protection\/standard-contractual-clauses-scc_en\"><strong>nuevas cl\u00e1usulas contractuales tipo (CCT) de la UE<\/strong><\/a>. En tal caso, sin embargo, es necesario implementar medidas adicionales para proteger los datos personales. El objetivo es garantizar una <strong>protecci\u00f3n adecuada de los datos frente al acceso por parte de las autoridades de seguridad estadounidenses<\/strong>.<\/p>\n<h2>Salir del laberinto<\/h2>\n<p>&nbsp;<\/p>\n<p>As\u00ed como la Gata Risue\u00f1a muestra a Alicia un camino, el RGPD recomienda, en su art\u00edculo 32, apartado 1, letra a), la <strong>pseudonimizaci\u00f3n<\/strong> y la <strong>cifrado<\/strong> como medios t\u00e9cnicos adecuados para cumplir estos requisitos. El Comit\u00e9 Europeo de Protecci\u00f3n de Datos (CEPD) define, en sus \u00ab<a href=\"https:\/\/edpb.europa.eu\/system\/files\/2021-07\/eppb_guidelines_202007_controllerprocessor_final_en.pdf\">Directrices 07\/2020 sobre los conceptos de responsable del tratamiento y encargado del tratamiento en el RGPD, versi\u00f3n 2.0<\/a>\u00bb, el requisito de que los <strong>datos personales deben cifrarse previamente a su transmisi\u00f3n<\/strong>, y de que la clave de cifrado no debe ser conocida por el proveedor de servicios en la nube.<\/p>\n<p>TeleTrusted ofrece, con su <a href=\"https:\/\/www.teletrust.de\/publikationen\/broschueren\/cloud-security\/\"><strong>Gu\u00eda de seguridad en la nube<\/strong><\/a>, una visi\u00f3n general clara y concisa de las medidas necesarias para utilizar aplicaciones en la nube de forma segura. En el apartado \u00abCifrado integrado\u00bb se presenta y compara la terminolog\u00eda habitual.<\/p>\n<div id=\"attachment_3017\" style=\"width: 260px\" class=\"wp-caption alignright\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-3017\" class=\"wp-image-3017 size-medium\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2021\/10\/AdobeStock_116573682-250x167.jpg\" alt=\"\" width=\"250\" height=\"167\" srcset=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2021\/10\/AdobeStock_116573682-250x167.jpg 250w, https:\/\/www.securitytoday.de\/wp-content\/uploads\/2021\/10\/AdobeStock_116573682-768x512.jpg 768w, https:\/\/www.securitytoday.de\/wp-content\/uploads\/2021\/10\/AdobeStock_116573682-700x467.jpg 700w, https:\/\/www.securitytoday.de\/wp-content\/uploads\/2021\/10\/AdobeStock_116573682-120x80.jpg 120w\" sizes=\"auto, (max-width: 250px) 100vw, 250px\" \/><p id=\"caption-attachment-3017\" class=\"wp-caption-text\">Existen distintas opciones para cifrar los datos, cada una con sus propias ventajas e inconvenientes. Fuente: Adobe Stock \/ Dario Lo Presti<\/p><\/div>\n<p>Muchos proveedores han implementado soluciones <strong>BYOK<\/strong> (<em>Bring Your Own Key<\/em>), en las que la clave utilizada para cifrar los datos se transfiere a la infraestructura del proveedor de servicios en la nube y, por tanto, queda \u00abt\u00e9cnicamente\u00bb conocida por este. De este modo se logra una funci\u00f3n de gesti\u00f3n automatizada de claves (<strong>claves gestionadas por el servicio<\/strong>), controlada directamente por el proveedor de servicios en la nube.<br \/>\nEsta soluci\u00f3n ofrece, ciertamente, una buena protecci\u00f3n desde el punto de vista de la ciberseguridad, pero <strong>no cumple los requisitos legales en materia de protecci\u00f3n de datos<\/strong>.<\/p>\n<p>Debe prestarse atenci\u00f3n a que el proveedor de la soluci\u00f3n en la nube permita un procedimiento conforme al modelo <strong>HYOK<\/strong> (<em>Hold Your Own Key<\/em>), en el que se utilicen dos claves: una clave que permanece exclusivamente en poder del cliente y sin la cual los datos no pueden descifrarse, y una segunda clave que se implementa en la infraestructura del proveedor de servicios en la nube y que permite la gesti\u00f3n de claves en la nube. Esta soluci\u00f3n ofrece la ventaja de que las medidas de seguridad inform\u00e1tica   &#8211;  como el intercambio automatizado de claves  &#8211;   siguen funcionando plenamente, lo cual, en una soluci\u00f3n HYOK pura, suele no ser posible o implica una carga administrativa considerablemente mayor.<\/p>\n<p>Los enfoques de soluci\u00f3n propuestos tambi\u00e9n pueden aplicarse a peque\u00f1a escala. As\u00ed, incluso el uso de Google Drive, OneDrive y Dropbox constituye un problema desde el punto de vista de la normativa de protecci\u00f3n de datos si no se adoptan medidas adicionales. Aplicaciones como, por ejemplo, <a href=\"https:\/\/cryptomator.org\/de\/\"><strong>Cryptomator<\/strong><\/a> permiten almacenar datos de forma conforme a la normativa de protecci\u00f3n de datos y tambi\u00e9n pueden utilizarse en entornos privados. El principio consiste en crear, por ejemplo en Dropbox, una carpeta cifrada mediante Cryptomator, en la que luego se puedan almacenar de forma segura archivos mediante Cryptomator. De este modo se conserva la funcionalidad de sincronizaci\u00f3n de las aplicaciones en la nube y, al mismo tiempo, se cumplen los requisitos de la normativa de protecci\u00f3n de datos.<\/p>\n<p>Con soluciones como estas, lograr\u00e1n que nadie robe sus valiosos pasteles, es decir, sus datos personales. Estamos encantados de asesorarles sobre su configuraci\u00f3n espec\u00edfica en la nube para garantizar una protecci\u00f3n de datos impecable y una alta seguridad inform\u00e1tica.<\/p>\n<h5><a href=\"https:\/\/msecure.de\/kontakt\/\">\u00a1No dude en contactarnos!<\/a><\/h5>\n<p><span class=\"NormalTextRun BCX4 SCXW29721201\">Muchas preguntas<\/span><span class=\"NormalTextRun BCX4 SCXW29721201\">, <\/span><span class=\"NormalTextRun BCX4 SCXW29721201\">pero ninguna respuesta. \u00a1Nosotros podemos ayudarle! Nuestros expertos de <\/span><span class=\"NormalTextRun BCX4 SCXW29721201\">msecure<\/span><span class=\"NormalTextRun BCX4 SCXW29721201\"> estar\u00e1n encantados de asesorarle sobre cuestiones relacionadas con la<\/span><span class=\"NormalTextRun BCX4 SCXW29721201\"> protecci\u00f3n de datos<\/span><span class=\"NormalTextRun BCX4 SCXW29721201\"> y la <\/span><span class=\"NormalTextRun BCX4 SCXW29721201\">seguridad inform\u00e1tica<\/span><span class=\"NormalTextRun BCX4 SCXW29721201\"> en su configuraci\u00f3n espec\u00edfica en la nube.<\/span><span class=\"NormalTextRun BCX4 SCXW29721201\"><a href=\"https:\/\/msecure.de\/kontakt\/\"> Aqu\u00ed<\/a> encontrar\u00e1 m\u00e1s informaci\u00f3n.<\/span><\/p>\n<h2>Hechos clave<\/h2>\n<p><strong>Aplicaci\u00f3n del RGPD:<\/strong> Solo el 28 % de las empresas alemanas se consideran plenamente conformes con el RGPD.<\/p>\n<p><strong>Sanci\u00f3n individual m\u00e1s elevada:<\/strong> 1.200 millones de euros contra Meta (2023)   &#8211;  la multa m\u00e1s alta impuesta hasta la fecha bajo el amparo del RGPD.<\/p>\n<h2>Preguntas frecuentes<\/h2>\n<h3>\u00bfQu\u00e9 sanciones se prev\u00e9n en caso de infracciones del RGPD?<\/h3>\n<p>Multas de hasta 20 millones de euros o del 4 % del volumen de negocios anual mundial   &#8211;  lo que resulte mayor  &#8211;  . Adem\u00e1s, pueden surgir demandas de indemnizaci\u00f3n por da\u00f1os y perjuicios interpuestas por las personas afectadas.<\/p>\n<h3>\u00bfQu\u00e9 es una evaluaci\u00f3n de impacto relativa a la protecci\u00f3n de datos?<\/h3>\n<p>Una EIPD es una evaluaci\u00f3n sistem\u00e1tica de los riesgos que un tratamiento de datos supone para los derechos y libertades de las personas afectadas. Es obligatoria cuando el tratamiento probablemente implique un riesgo elevado   &#8211;  por ejemplo, en casos de elaboraci\u00f3n de perfiles, videovigilancia o tratamiento de categor\u00edas especiales de datos.<\/p>\n<h3>\u00bfEs aplicable el RGPD tambi\u00e9n a las peque\u00f1as empresas?<\/h3>\n<p>S\u00ed, el RGPD es aplicable independientemente del tama\u00f1o de la empresa a toda organizaci\u00f3n que trate datos personales de ciudadanos de la UE. Las peque\u00f1as empresas se benefician de algunas excepciones limitadas (por ejemplo, no est\u00e1n obligadas a llevar un registro de actividades de tratamiento si cuentan con menos de 250 empleados y su tratamiento no entra\u00f1a riesgos significativos), pero deben cumplir todos los principios fundamentales.<\/p>\n<h2>Art\u00edculos relacionados<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/02\/26\/post_id-3531\/\">RGPD 2026: Qu\u00e9 va a cambiar y en qu\u00e9 deben fijarse las empresas<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/02\/24\/seguridad-multi-nube-2026-riesgos-soluciones\/\">Seguridad multi-nube 2026: Los cinco mayores riesgos y c\u00f3mo resolverlos<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2023\/02\/01\/post_id-2062\/\">C\u00f3mo se aplica el aprendizaje autom\u00e1tico en la seguridad inform\u00e1tica<\/a><\/li>\n<\/ul>\n<h3>M\u00e1s del grupo medi\u00e1tico MBF Media<\/h3>\n<ul>\n<li><a href=\"https:\/\/www.cloudmagazin.com\" target=\"_blank\" rel=\"noopener\">Dise\u00f1ar de forma segura la migraci\u00f3n a la nube<\/a><\/li>\n<\/ul>\n<p style=\"text-align: right;\"><em>Fuente de la imagen del titular: Adobe Stock \/ Haibullaev<\/em><\/p>\n<p><strong>Dato:<\/strong> Seg\u00fan IBM, en 2025 los costes medios derivados de una p\u00e9rdida de datos ascend\u00edan a 4,88 millones de d\u00f3lares.<\/p>\n<p><strong>Dato:<\/strong> Las multas impuestas en virtud del RGPD pueden alcanzar hasta 20 millones de euros o el 4 % del volumen de negocios anual mundial.<\/p>\n<\/p>\n<h2>En resumen<\/h2>\n<ul>\n<li>En el estudio \u00abRGPD y utilizaci\u00f3n de servicios en la nube estadounidenses\u00bb  No dej\u00e9is que os roben vuestros pasteles  &#8211; es decir, vuestros datos personales&#8230;<\/li>\n<li>El CEPD (Comit\u00e9 Europeo de Protecci\u00f3n de Datos) define en las \u00abDirectrices 07\/2020 sobre los conceptos de responsable del tratamiento y encargado del tratamiento en el RGPD, versi\u00f3n 2.0\u00bb el requisito de que los datos personales&#8230;<\/li>\n<li> Existen distintas opciones para cifrar los datos, cada una con sus propias ventajas e inconvenientes.<\/li>\n<li>Adem\u00e1s, se promociona la posibilidad de reducir las inversiones en TI y destinar esos fondos a los \u00e1mbitos generadores de valor de la empresa.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"La nube atrae con su implementaci\u00f3n sencilla e intuitiva y un grado m\u00e1ximo de escalabilidad. Adem\u00e1s, se promociona la posibilidad de reducir las inversiones en TI y destinar esos fondos a los \u00e1mbitos generadores de valor de la empresa. Pero \u00a1cuidado! Es muy f\u00e1cil que se produzca una violaci\u00f3n de los derechos de las personas [&hellip;]","protected":false},"author":55,"featured_media":3024,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"pa\u00eds de la nube","_yoast_wpseo_title":"Alicia en el pa\u00eds de la nube","_yoast_wpseo_metadesc":"Nube: Reduce costos en TI y escala tu negocio f\u00e1cilmente. Descubre c\u00f3mo optimizar tus recursos con la nube. \u00a1Impulsa tu empresa ahora!","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["post_id-3015-2","post_id-3015"],"footnotes":""},"categories":[253],"tags":[],"class_list":["post-8438","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-actualidad"],"evm_reading_time_minutes":10,"wpml_language":"es","wpml_translation_of":3015,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8438","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/55"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=8438"}],"version-history":[{"count":3,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8438\/revisions"}],"predecessor-version":[{"id":10484,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/8438\/revisions\/10484"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/3024"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=8438"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=8438"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=8438"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}