Administración
Quién puede ver vuestros documentos
La pregunta que hace todo el mundo antes de subir nada, respondida con lo que se puede comprobar.
Es la primera pregunta seria de cualquiera que va a meter documentación de sus clientes en un sitio nuevo, y merece una respuesta que se pueda comprobar en lugar de una promesa. Hay tres círculos distintos y conviene mirarlos por separado.
Los tres círculos
| Quién | Qué ve | Cómo lo comprobáis |
|---|---|---|
| Vuestro equipo | Lo que le deje su papel y sus permisos | El registro de actividad: dice quién abrió qué y cuándo |
| Terceros a los que invitáis | Solo lo suyo o lo que le deis | El mismo registro, con su nombre |
| Proveedores de la plataforma | Lo que exige operar el servicio | La lista pública de subprocesadores y lo que firméis |
Importante
Del primer círculo tenéis control total y prueba: **cada acceso queda registrado, también los de solo lectura**. Eso significa que la respuesta a «¿quién ha visto este documento?» no depende de la confianza en nadie, ni siquiera dentro de vuestra empresa. Es la parte que más se subestima al evaluar una herramienta y la que más vale el día que hay una sospecha.
Lo que conviene pedir por escrito antes de contratar
- 1
Dónde se alojan los datos
País y proveedor de infraestructura, no «en la nube».
- 2
Qué subprocesadores intervienen y para qué
Debe existir una lista pública y actualizada, y avisos cuando cambia.
- 3
En qué casos accede el soporte y con qué rastro
La pregunta correcta no es si puede, es cuándo y qué queda registrado.
- 4
Y qué pasa al terminar
Cómo os lleváis todo y qué se elimina, con plazos.
Ojo con esto
Desconfiad de la respuesta «nadie de nuestro equipo puede ver nada». En cualquier servicio operado por personas hay quien administra la infraestructura, y decir lo contrario es una simplificación que se cae en la primera auditoría seria. La respuesta creíble no es que sea imposible: es **qué está limitado, qué queda registrado y qué habéis firmado** — eso es lo que un auditor comprueba y lo que vosotros podéis exigir.
Lo que podéis hacer vosotros para reducir el círculo
La última es la menos técnica y la más eficaz: no todo lo que existe en vuestra empresa tiene que estar en ninguna herramienta.
Ten en cuenta
Si un cliente vuestro os manda un cuestionario de seguridad, estas mismas preguntas son las que os hará a vosotros — y la lista pública de subprocesadores es parte de la respuesta que podéis dar sin negociar nada.
›¿Puedo saber si alguien vio un documento concreto?
Sí, en el registro de actividad, con nombre y hora.
›¿El asistente ve más que yo?
No: responde con lo que vuestro permiso os deja ver.
›¿Y si necesito una respuesta formal para un cliente?
Pedidla por escrito y guardadla con la documentación del cliente que la pidió.
Un caso real
La situación
Una asesoría duda si subir documentación de sus clientes a una herramienta nueva.
Qué haces
- Pide por escrito alojamiento, subprocesadores y rastro de accesos de soporte
- Comprueba que el registro de actividad recoge también las consultas
Qué consigues
Contrata con una respuesta que puede enseñar a sus propios clientes cuando se la pidan.
La situación
Un cliente pregunta quién puede ver sus documentos.
Qué haces
- Consulta los permisos de ese expediente
Qué consigues
La respuesta es concreta.
La situación
Todo el equipo ve documentación de todos los clientes.
Qué haces
- Limita el acceso según el encargo
Qué consigues
Lo sensible queda donde debe.
La situación
Se comparte con un externo y ve más de lo previsto.
Qué haces
- Comprueba el alcance antes de compartir
Qué consigues
Ve lo suyo y nada más.
La situación
Nadie sabe quién ha abierto un documento.
Qué haces
- Consulta el registro de accesos
Qué consigues
La pregunta tiene respuesta.
La situación
Se responde al cliente de memoria.
Qué haces
- Consulta antes de contestar
Qué consigues
Lo que se afirma es cierto.
Este artículo responde a
- quién tiene acceso a mis documentos
- puede el proveedor ver mis datos
- acceso del soporte a nuestra cuenta
- dónde están alojados los datos