Saltar al contenido
reportback studioPrototipo

Cómo compartir los datos de tu estudio con un proveedor externo

Anonimizar o seudonimizar, qué figura jurídica corresponde, qué debe llevar el contrato del artículo 28 y las siete preguntas que hará tu DPO.

Por Ángel Zamora Martínez, doctor en Psicología

En algún momento del proyecto vas a necesitar que alguien de fuera toque los datos: para el análisis, para la devolución, para una plataforma de recogida. Y ahí aparece la conversación con el delegado de protección de datos, que suele ir mal por un motivo evitable: se llega a ella sin los conceptos ordenados.

Este artículo los ordena. No sustituye al asesoramiento jurídico de tu institución, pero te permite llegar a esa reunión sabiendo qué se está discutiendo.

Lo primero: anonimizado no es lo mismo que seudonimizado

Es la distinción que más problemas causa, porque en el lenguaje corriente se usan como sinónimos y en el Reglamento no lo son en absoluto.

Seudonimizado significa que has sustituido los identificadores por un código, pero existe una clave que permite volver atrás. Tu archivo tiene P-0147 en lugar de un nombre, y en algún sitio hay una tabla que dice quién es P-0147.

Anonimizado significa que la reidentificación ya no es razonablemente posible por nadie, ni siquiera por ti. No hay clave, o la clave se ha destruido.

La consecuencia es grande: los datos seudonimizados siguen siendo datos personales y todo el RGPD les aplica. Los verdaderamente anónimos quedan fuera de su ámbito.

En la práctica, casi todos los conjuntos de investigación son seudonimizados, no anónimos — precisamente porque necesitas la clave para enlazar oleadas y para enviar la devolución a cada persona. Conviene llamarlo por su nombre desde el principio en lugar de escribir «anonimizado» en el protocolo y descubrir la diferencia cuando el DPO lo lea.

Quién es qué: responsable y encargado

Responsable del tratamiento: quien decide para qué y cómo se tratan los datos. Es tu institución, o el promotor del estudio. No cambia porque contrates a alguien.

Encargado del tratamiento: quien trata los datos por cuenta del responsable y siguiendo sus instrucciones. Es el proveedor externo.

Esta distinción importa porque determina las obligaciones y las responsabilidades. Un proveedor que decidiera por su cuenta hacer otra cosa con esos datos dejaría de ser encargado y pasaría a ser responsable él mismo, con todo lo que eso implica.

Si alguien te ofrece un servicio y no sabe decirte bajo qué figura actúa, es mala señal.

El contrato del artículo 28

El RGPD exige un contrato escrito entre responsable y encargado. No es papeleo decorativo: sin él, la cesión no tiene cobertura.

Debe recoger, como mínimo:

  • Objeto, duración, naturaleza y finalidad del tratamiento.
  • Tipo de datos personales y categorías de interesados. Si hay datos de salud, se dice.
  • Obligación de tratar solo según instrucciones documentadas del responsable.
  • Confidencialidad del personal que accede.
  • Medidas de seguridad concretas, no genéricas.
  • Régimen de subencargados: si el proveedor usa terceros, con autorización previa y con posibilidad de oponerse.
  • Asistencia al responsable para atender derechos de los interesados y notificar brechas.
  • Qué pasa al terminar: devolución o supresión, y el plazo.

Fírmalo antes de enviar el primer archivo, no después. Enviar datos y regularizar luego es exactamente el orden equivocado.

Las siete preguntas de tu DPO

Estas son las que salen, casi siempre en este orden. Si el proveedor no las responde con concreción, tienes un problema antes de empezar.

  1. ¿Qué datos exactamente van a salir de la institución? La respuesta correcta es una lista de variables, no «los datos del estudio».
  2. ¿Van seudonimizados o anónimos, y dónde queda la clave? La clave debe quedarse en tu lado. Sin excepciones.
  3. ¿Dónde se almacenan físicamente? Dentro del Espacio Económico Europeo simplifica mucho la conversación. Fuera, exige garantías adicionales.
  4. ¿Quién más interviene? La lista de subencargados con nombre, función y ubicación.
  5. ¿Cuánto tiempo los conserva y cómo se acredita el borrado? Un plazo concreto y una confirmación por escrito.
  6. ¿Se usan para entrenar algún sistema o modelo? Debe ser un no rotundo y por escrito. Esta pregunta no existía hace cinco años y ahora es de las primeras.
  7. ¿Qué pasa si hay una brecha de seguridad? Plazo de notificación al responsable, que debe ser muy inferior a las 72 horas que tú tienes frente a la autoridad de control.

Puedes ver cómo respondo yo a las siete — esa página está escrita para que la reenvíes tal cual a tu DPO.

Cómo se envían los datos, en la práctica

No por correo electrónico. Un adjunto con datos de salud viaja por servidores que no controlas y se queda en buzones para siempre. Es el fallo más común y el más fácil de evitar.

No por servicios de almacenamiento personales. Una carpeta compartida desde una cuenta particular no tiene contrato ni control de accesos.

Sí con un enlace de subida cifrado, de un solo uso y con caducidad, que proporcione el proveedor y quede reflejado en el contrato. Y quitando de la tabla, antes de subirla, todo lo que no haga falta para el trabajo encargado: si la devolución no necesita la fecha de nacimiento exacta, no la mandes.

Ese último principio —minimización— es el que más reduce el riesgo y el que menos se aplica.

Qué mirar en tu propio consentimiento

Antes de todo lo anterior, comprueba qué dice la hoja de información que firmaron los participantes. Si no contempla el tratamiento por terceros, tienes dos caminos: una modificación del protocolo, o limitar el encargo a datos verdaderamente anónimos.

Los textos tipo para cubrir esto desde el principio están en qué escribir en la hoja de información al participante, y el apartado correspondiente del plan que revisa el comité, en plan de devolución de resultados para el comité de ética.

El resumen operativo

  1. Llama a las cosas por su nombre: seudonimizado, casi siempre.
  2. Firma el contrato del artículo 28 antes de enviar nada.
  3. La clave de reidentificación no sale de tu institución.
  4. Minimiza: envía solo las variables necesarias.
  5. Canal cifrado, nunca correo.
  6. Plazo de borrado por escrito y confirmación al cumplirse.

Con eso, la conversación con el DPO dura quince minutos en lugar de tres semanas.

¿Y cómo se vería con tus datos?

El Prototipo responde exactamente eso: un informe real, con tu estudio y tu marca, en una semana.