← Volver al blog

Demuestra en 5 minutos que tus datos de extraescolares están en España

30 de agosto de 2026
Demuestra en 5 minutos que tus datos de extraescolares están en España

El RGPD y la LOPDGDD no exigen que sus datos estén físicamente en España, pero alojarlos aquí simplifica muchísimo el cumplimiento. Si gestiona una extraescolar, colonia o campamento, pida ahora tres cosas a su proveedor: la ubicación exacta de servidores y copias de seguridad, un DPA firmado con la lista completa de subencargados y la política de privacidad pública que confirme dónde viven esos datos. Si alguna falta, tiene un problema que resolver antes de la próxima matriculación.


En resumen:

  • Alojar datos en España implica que residan físicamente en servidores dentro del territorio español, aunque el proveedor tenga sede en otro país, lo cual simplifica el cumplimiento del RGPD y la LOPDGDD.
  • Para verificar que los datos están realmente alojados en España, es necesario solicitar evidencia técnica y contractual, como la ubicación exacta de servidores, copias de seguridad, cláusulas específicas y listas de subencargados.
  • El contrato de encargo de tratamiento (DPA) debe incluir detalles sobre los tratamientos, medidas de seguridad, derechos de auditoría y una lista actualizada de subencargados con su ubicación, además de cumplir con las exigencias del artículo 28 del RGPD.
  • Las medidas técnicas mínimas que debe demostrar el proveedor incluyen cifrado en tránsito y en reposo, control de accesos, copias de seguridad dentro de la UE y un plan de notificación de brechas en 72 horas.
  • Vivaky facilita la gestión y documentación en una única plataforma, permitiendo comprobar rápidamente el alojamiento en España, el DPA y otras evidencias necesarias en auditorías o inspecciones.

Tabla de contenidos

Qué significa que sus datos estén alojados en España

Alojar datos en España significa que residen físicamente en servidores dentro del territorio español, algo distinto de la jurisdicción legal del proveedor que los gestiona. Una empresa puede tener sede en Madrid y, aun así, guardar copias de seguridad en Virginia o Singapur. Eso es lo que hay que comprobar, no solo el domicilio fiscal de la empresa.

Cuando el tratamiento se traslada fuera del Espacio Económico Europeo, entra en juego el capítulo V del RGPD, que obliga a aplicar garantías adicionales como cláusulas contractuales tipo o evaluaciones de impacto complementarias. Alojar en la UE evita activar ese capítulo, porque el tratamiento nunca sale del territorio protegido por el reglamento europeo.

Para un organizador de campamentos, esto se traduce en menos papeleo frente a una inspección de la AEPD y menos riesgo si una familia reclama por el tratamiento de datos de su hijo. No es una obligación legal alojar en España, pero sí una decisión que reduce la carga documental de forma notable.

Cómo comprobar si el alojamiento en España es real

No basta con que el proveedor diga «cumplimos el RGPD» en su web. Necesita pruebas verificables, y hay un procedimiento razonablemente sencillo para obtenerlas.

  1. Pida la ubicación exacta de producción, backups y logs. No es suficiente saber dónde está el servidor principal si las copias de seguridad viajan a otro continente.
  2. Solicite prueba técnica o cláusula contractual. Una captura de la consola del proveedor cloud, o una cláusula explícita en el contrato que fije la región de alojamiento, sirven como evidencia.
  3. Exija el DPA con la lista de subencargados. Sin esa lista, el documento suele ser papel mojado ante una inspección real.
  4. Revise si algún subencargado opera fuera del EEE. Si es así, compruebe qué mecanismo de transferencia internacional aplica: cláusulas contractuales tipo, decisión de adecuación o garantías equivalentes.
  5. Verifique certificaciones, cifrado y políticas de retención. Pregunte cuánto tiempo se conservan los datos tras finalizar la actividad y bajo qué criterio se eliminan.

Entre las certificaciones que sirven como evidencia complementaria destacan:

  • ISO 27001, que acredita un sistema de gestión de seguridad de la información.
  • El Esquema Nacional de Seguridad (ENS), relevante si trabaja con centros públicos o concertados.
  • Auditorías de terceros sobre cifrado y control de accesos.

Consejo profesional: guarde cada respuesta por escrito, aunque llegue por correo. Un proveedor que confirma la región de hosting verbalmente pero se niega a ponerlo en el contrato está diciéndole algo importante sin decirlo.

Qué debe incluir el DPA y la lista de subencargados

El artículo 28 del RGPD fija el contenido mínimo de cualquier contrato de encargo de tratamiento (DPA). No es un trámite decorativo: es el documento que le protege como responsable cuando algo sale mal en la cadena de proveedores.

Un DPA sólido para una plataforma de gestión de extraescolares debe recoger:

  • Descripción detallada de los tratamientos: qué datos, con qué finalidad y durante cuánto tiempo.
  • Medidas de seguridad técnicas y organizativas exigibles al encargado y a sus subencargados.
  • Derecho de auditoría del responsable sobre el encargado.
  • Cláusulas de portabilidad de datos al finalizar la relación contractual.
  • Duración del contrato y procedimiento de borrado o devolución de datos al término del mismo.
  • Lista actualizada de subencargados, con su ubicación y el servicio que prestan.

La guía de la AEPD para clientes que contratan servicios de cloud computing insiste en este último punto: sin el listado de subencargados, el DPA rara vez resiste una revisión seria.

Preste especial atención a las pasarelas de pago y servicios auxiliares, como el envío de correos o SMS a familias. Suelen ser subencargados que se olvidan en la lista, y son precisamente los que manejan datos sensibles como el número de tarjeta o el teléfono de contacto de un tutor.

Manos usando una tarjeta de pago en un terminal punto de venta

Medidas técnicas que su proveedor debe poder demostrar

Un DPA firmado no vale mucho si el proveedor no aplica controles reales detrás. Las medidas técnicas y organizativas mínimas que debería exigir incluyen:

  • Cifrado en tránsito y en reposo para todos los datos personales almacenados.
  • Un sistema de gestión de claves (KMS) que separe quién cifra de quién administra el acceso.
  • Control de accesos por roles, autenticación multifactor y registros de auditoría revisables.
  • Copias de seguridad que residan también dentro de la UE, no solo la base de datos principal.
  • Un plan de continuidad de negocio y un procedimiento de notificación de brechas.

Sobre este último punto, el plazo es fijo: el RGPD exige notificar una brecha de seguridad a la autoridad de control en un máximo de 72 horas desde que se tiene constancia del incidente. Pregunte a su proveedor si tiene ese procedimiento documentado y probado, no solo escrito en un contrato que nadie ha ensayado.

Las certificaciones como ISO 27001 o el ENS no sustituyen estas medidas, pero sirven como evidencia complementaria de que existe un sistema detrás y no solo buenas intenciones.

Consentimiento de menores: qué debe pedir a las familias

En España, la edad para dar consentimiento propio al tratamiento de datos es 14 años según la LOPDGDD. Por debajo de esa edad, el consentimiento corresponde siempre a los padres o tutores legales, y debe ser específico, informado, inequívoco y verificable, no una casilla marcada por defecto.

La información que facilite a las familias al inscribir a un menor debe incluir, como mínimo:

  • La finalidad exacta del tratamiento (gestión de la inscripción, comunicación de actividades, facturación).
  • El contacto del delegado de protección de datos, si su organización dispone de uno.
  • El plazo de conservación de los datos tras finalizar la actividad.
  • Si se van a tratar fotografías o datos de salud (alergias, medicación), debe pedirse un consentimiento diferenciado para cada uso, nunca uno genérico que lo cubra todo.

Las preguntas frecuentes de la AEPD sobre menores y educación son la referencia más directa si tiene dudas sobre un caso concreto, como un campamento que reparte fotos del grupo por WhatsApp a las familias.

Cómo prepararse para una auditoría o cuestionario de cumplimiento

Cuando un centro educativo o una administración le pide pruebas de cumplimiento antes de contratarle, el tiempo de respuesta importa. Tenga siempre a mano:

  1. El registro de actividades de tratamiento actualizado, con la lista de subencargados incluida.
  2. Los DPA firmados, junto con capturas de consola que confirmen la región de hosting.
  3. Las políticas de retención y borrado, documentadas por escrito.

Reunir esto desde cero puede llevar semanas si nunca lo ha organizado. Con el dossier preparado de antemano, la respuesta se reduce a horas.

Checklist final para el dossier de cumplimiento

Antes de cerrar temporada o firmar con un nuevo proveedor, su dossier mínimo debería contener:

  • El DPA firmado con la lista de subencargados y su ubicación.
  • El registro de actividades de tratamiento, revisado al menos una vez al año.
  • La política de privacidad entregada a las familias, en lenguaje claro.
  • Evidencia de cifrado, backups en la UE y el procedimiento de notificación de brechas.

Asigne a una persona concreta la responsabilidad de revisar este dossier, no lo deje repartido entre «quien tenga tiempo». Y cuando informe a las familias, evite el lenguaje jurídico: una frase como «guardamos los datos de su hijo en servidores de la Unión Europea y los borramos un año después de terminar la actividad» dice más que dos párrafos de jerga.

Consejo profesional: revise este dossier cada vez que cambie de proveedor de pagos o de mensajería, no solo cuando cambie el software principal. Ahí es donde suelen colarse subencargados sin actualizar en el DPA.

Cómo ayuda Vivaky a documentar el alojamiento en España

Vivaky centraliza la inscripción, el pago y la documentación de una actividad extraescolar en un único panel, lo que facilita reunir de un vistazo la evidencia que pide este artículo. Al dar de alta una actividad, puede incorporar la comprobación de residencia de datos como un paso más del proceso, junto con el DPA y la información que debe llegar a las familias, en vez de perseguir documentos sueltos por correo cada vez que alguien los pide.

— Team

Empiece por pedir las pruebas correctas

Si organiza extraescolares, colonias o campamentos, la pregunta no es solo si sus datos están alojados en España, sino si puede demostrarlo en cinco minutos cuando una familia o una administración lo pida. Vivaky centraliza inscripciones, pagos y la documentación de cumplimiento en un mismo lugar, así que ya no depende de rastrear contratos y capturas de pantalla dispersas entre varias herramientas.

Vivaky

Si gestiona actividades para menores, pida al equipo de Vivaky la información sobre dónde se alojan los datos y qué recoge su DPA antes de decidir. Es la comprobación que este artículo recomienda hacer con cualquier proveedor, y conviene empezar por el que va a manejar los datos de sus participantes durante toda la temporada. Puede consultar los detalles del servicio y solicitar esa información directamente en la página de Vivaky.

Fuentes

Para profundizar, la guía AEPD sobre contratación de servicios cloud detalla cláusulas contractuales mínimas. La guía para centros educativos sobre tratamiento de datos explica las transferencias internacionales con ejemplos del ámbito escolar. Las preguntas frecuentes de la AEPD sobre menores resuelven dudas puntuales sobre consentimiento.

Preguntas frecuentes

¿Es obligatorio alojar los datos en España por ley?

No, el RGPD no exige residencia en España ni en la UE, pero alojar allí evita activar el capítulo V sobre transferencias internacionales y reduce el papeleo en auditorías.

¿Quién debe dar el consentimiento para un menor de 14 años?

Los padres o tutores legales deben otorgarlo de forma específica, informada e inequívoca, según aclara la AEPD.

¿Qué debe incluir siempre un DPA con un proveedor cloud?

Descripción del tratamiento, medidas de seguridad, derecho de auditoría, duración del contrato y la lista completa de subencargados con su ubicación.

¿Cuánto tiempo hay para notificar una brecha de seguridad?

El plazo máximo es de 72 horas desde que se tiene constancia del incidente, según exige el RGPD.

¿Puede una plataforma como Vivaky ayudarme a documentar esto?

Sí, Vivaky centraliza inscripciones, pagos y documentación de cumplimiento en un solo panel, lo que facilita reunir el DPA y las evidencias de alojamiento cuando se las pidan.

Recomendaciones