Lo esencial
- El RGPD no impone un sello único: impone poder responder con precisión a cuatro preguntas sobre su herramienta.
- ¿Dónde se alojan los datos? Para una herramienta de gestión de proyectos, la UE es una elección que simplifica el análisis.
- El cifrado debe cubrir dos momentos distintos: en tránsito y en reposo.
- La doble autenticación por aplicación es más robusta que un código enviado por SMS.
- Los subcontratistas y las integraciones de terceros forman parte del perímetro: un webhook es una transferencia de datos.
Por qué la cuestión se plantea sobre todo para las herramientas de gestión de proyectos
Una herramienta de gestión de proyectos no es un simple calendario. En ella se depositan nombres de clientes, plazos comerciales, especificaciones técnicas, a veces fragmentos de código o capturas de pantalla. Otros tantos elementos que pueden contener datos personales, en el sentido del RGPD.
La dificultad no es el principio. Está en la verificación. La mayoría de los equipos de 2 a 30 personas no tienen ni jurista interno ni RSSI. Deben, por tanto, decidir sobre algunos puntos precisos, con la información que el editor acepta publicar.
Estas son las cuatro preguntas que hay que hacer antes de firmar, y un ejemplo concreto de respuestas: las de Ever Earlier, plataforma SaaS editada por New Vision of Apps (Francia).
Punto 1: ¿dónde se alojan los datos?
Es la primera pregunta, y a menudo la más determinante. Un alojamiento fuera de la Unión Europea implica transferencias enmarcadas por mecanismos jurídicos específicos (cláusulas contractuales tipo, decisiones de adecuación). No es eliminatorio, pero añade documentos que examinar.
Un alojamiento en la UE simplifica el análisis: los datos permanecen en el perímetro del reglamento. No tiene que instruir una transferencia hacia un país tercero para lo esencial del servicio.
Lo que hay que preguntar
- El país o la región de alojamiento de los datos en reposo.
- El país de alojamiento de las copias de seguridad.
- Los posibles subcontratistas ulteriores (cloud, correo electrónico transaccional, monitorización) y su localización.
Ever Earlier indica alojar los datos en la Unión Europea. Es un punto que hay que verificar en el contrato o en la documentación de conformidad, no solo en una página de marketing.
Punto 2: ¿cubre el cifrado los dos momentos?
«Cifrado» no significa nada por sí solo. Hay que distinguir dos momentos, que protegen contra amenazas diferentes.
En tránsito
Los datos que circulan entre su navegador y los servidores de la herramienta. Sin cifrado en tránsito, una red Wi-Fi pública basta para exponer una sesión. Concretamente: HTTPS en todas partes, incluidos los webhooks salientes.
En reposo
Los datos almacenados en los discos del proveedor. Esto protege contra la pérdida física de un disco o el acceso no autorizado a una copia de seguridad.
Ever Earlier indica un cifrado en tránsito y en reposo. Pida siempre los dos: un editor que solo menciona el HTTPS solo ha respondido a la mitad de la pregunta.
Una herramienta que no precisa el perímetro de su cifrado le deja arbitrar en su lugar. No es su papel.
Punto 3: ¿cómo se protegen las cuentas?
La fuga más frecuente no viene de una brecha del servidor. Viene de una contraseña reutilizada. La doble autenticación (2FA) es, por tanto, el control más rentable que pueda exigir.
Por qué «por aplicación» en lugar de por SMS
- Un código por SMS puede ser interceptado mediante un intercambio de tarjeta SIM (SIM swapping).
- Una aplicación de autenticación (TOTP) genera el código localmente, sin depender de la red móvil.
- El coste para el equipo es nulo: una aplicación, un código QR que escanear.
Ever Earlier propone la doble autenticación por aplicación. Para un equipo de cinco personas, se despliega en una reunión de quince minutos. Es el tipo de ajuste que se activa el día de la puesta en marcha, no seis meses después.
Verificar también
- Los roles y permisos: ¿quién puede invitar, exportar, eliminar?
- La revocación inmediata de un acceso cuando alguien deja el equipo.
- El registro de actividad, que permite reconstituir quién hizo qué.
Sobre este último punto, Ever Earlier documenta roles distintos (propietario, admin, manager, miembro, invitado) y un registro de actividad por tablero.
Punto 4: los subcontratistas y las integraciones
Su herramienta de gestión de proyectos nunca está sola. Envía notificaciones, sincroniza repositorios, empuja webhooks. Cada conexión es un flujo de datos que documentar.
La lista que hay que constituir
- Los subcontratistas ulteriores del editor (proveedor de alojamiento, correo electrónico, monitorización).
- Las integraciones que usted mismo activa: mensajería de equipo, forja de software, herramienta de documentación.
- Los webhooks salientes que configura hacia sus propios servicios.
Ever Earlier lista integraciones con Slack, Microsoft Teams, GitHub, Jira, Notion y webhooks. Cada activación es una elección suya: active solo lo que pueda justificar, y anote por qué.
Un punto de atención: una integración hacia un servicio alojado fuera de la UE crea una transferencia que usted inicia. El hecho de que la herramienta principal esté alojada en la UE no basta para cubrir este caso.
La check-list para llevar a la demostración
Haga estas preguntas tal cual. Un editor serio responde por escrito.
- Alojamiento: ¿en qué país se almacenan los datos, y dónde están las copias de seguridad?
- Cifrado: ¿en tránsito y en reposo? ¿Con qué protocolos?
- Autenticación: ¿2FA disponible? ¿Por aplicación o por SMS? ¿Obligatoria para los admins?
- Roles: ¿cuántos niveles de permiso? ¿Quién puede exportar datos?
- Registro de actividad: ¿accesible a los admins? ¿Conservado cuánto tiempo?
- Subcontratistas: ¿lista publicada? ¿Actualizada cómo?
- Integraciones: ¿cuáles activan una transferencia fuera de la UE?
- Exportación y supresión: ¿puede recuperar sus datos y solicitar su borrado?
El octavo punto es el que se olvida. La portabilidad y el borrado son derechos de las personas concernidas. Si no puede exportar limpiamente sus datos, no puede responder a una solicitud de acceso dentro de los plazos.
Lo que cuenta no es el sello, es la respuesta precisa
Ninguna herramienta le hará «conforme» por sí sola. La conformidad es un conjunto de decisiones que usted toma y que documenta. Una herramienta que responde claramente a las ocho preguntas anteriores le hace ganar semanas.
Ever Earlier marca varias casillas de esta lista: alojamiento UE, cifrado en tránsito y en reposo, doble autenticación por aplicación, roles y permisos, registro de actividad, conformidad RGPD anunciada. No es un argumento de venta, es un punto de partida para su propia verificación.
El plan Starter es gratuito, sin tarjeta bancaria, y da acceso a todas las funcionalidades: solo cambian las cantidades (3 proyectos, 5 miembros, 20 user stories, 50 tarjetas, 1 Go). Es suficiente para probar la configuración de seguridad en un proyecto real antes de comprometerse.