¿Cyber Crucible es un responsable del tratamiento o un encargado del tratamiento de datos?
Respuesta breve: En la mayoría de los casos, Cyber Crucible actúa como encargado del tratamiento de datos en nombre del cliente, quien es el responsable del tratamiento. El cliente determina las finalidades y los medios del tratamiento; Cyber Crucible trata los datos únicamente siguiendo las instrucciones documentadas del responsable, en virtud de un Acuerdo de Tratamiento de Datos por escrito.
Por qué importa esta distinción
Casi todos los regímenes de esta familia — PDPL, GDPR y sus derivados — asignan obligaciones según el rol. Los responsables del tratamiento deciden por qué y cómo se tratan los datos y asumen las obligaciones más pesadas: informar a los titulares de los datos, atender solicitudes de derechos y, en algunos casos, el registro.
Los encargados del tratamiento deben seguir instrucciones lícitas y proteger los datos. Según el PDPL, un encargado que use los datos más allá de las instrucciones del responsable pasaría a ser considerado él mismo un responsable del tratamiento — por eso el alcance se define contractualmente en lugar de dejarlo a interpretación.
En la práctica
Cyber Crucible opera bajo un DPA o acuerdo de servicio por escrito que especifica el alcance del tratamiento, y no reutiliza ni conserva datos fuera de esas instrucciones.
Dado que normalmente actúa como encargado del tratamiento, las obligaciones específicas del responsable recaen en usted: informar a los titulares de los datos sobre el tratamiento, responder a solicitudes de derechos y asuntos similares.
La excepción
Solo si Cyber Crucible tratara datos personales para sus propios fines sería considerado responsable del tratamiento, y en ese caso asumiría todas las obligaciones de un responsable, incluidos el registro y el consentimiento cuando corresponda. Ese no es el modelo operativo.