Un icono de nube metálica con símbolos de datos está conectado a dos pilares por flechas, con un candado debajo, sobre un fondo oscuro.

Cómo superar la evaluación de seguridad de proveedores: qué preguntan TI y seguridad de la información antes de aprobar un software de anonimización

Mateusz Zimoch
Publicado: 3/9/2026
Actualizado: 24/9/2026

En resumen: Las compras de soluciones de anonimización rara vez fracasan por el precio o la precisión. Se bloquean durante la evaluación de seguridad del proveedor, a la espera de respuestas sobre flujos de datos, subencargados y registros. Puesto que Gallio PRO procesa íntegramente en su propio hardware y no recibe ninguna grabación, gran parte de ese cuestionario deja de ser aplicable. Esta guía está dirigida a responsables de protección de datos, responsables de compras y revisores de seguridad de TI que deben conseguir una aprobación formal.

El punto en el que realmente se bloquean estas compras

Un equipo evalúa tres herramientas, realiza una prueba piloto, elige una ganadora y la envía a evaluación de seguridad. Después no ocurre nada durante once semanas. El cuestionario pregunta dónde se alojan los datos, qué subencargados intervienen, cuál es el periodo de conservación y si existe un mecanismo de transferencia fuera del EEE. Nadie del lado comprador puede responder, porque esas preguntas presuponen un servicio alojado y la persona que puede hacerlo trabaja para el proveedor.

La solución no consiste en hacer una prueba piloto mejor. Consiste en llegar a la evaluación con toda la documentación ya preparada y sabiendo qué preguntas realmente no se aplican a su modelo de despliegue.

Una mano sosteniendo un sello lo presiona sobre un documento en un escritorio con un bolígrafo y una pila de libros. La escena está en blanco y negro.

La cuestión del encargado determina gran parte del cuestionario

Según el artículo 4.8 del RGPD, un encargado del tratamiento es una parte que trata datos personales por cuenta del responsable. De acuerdo con el artículo 28.3, contratar a uno exige un acuerdo escrito de encargo del tratamiento que cubra instrucciones, confidencialidad, seguridad, subencargados, asistencia y supresión.

Un servicio de anonimización alojado recibe sus grabaciones y es claramente un encargado del tratamiento. El software con licencia que se ejecuta en sus propios equipos, sin que el proveedor reciba nunca las grabaciones, responde a un modelo distinto: el proveedor suministra una herramienta, no un servicio de tratamiento. Las Directrices 07/2020 del CEPD sobre los conceptos de responsable y encargado giran en torno a quién determina los fines y los medios y a quién trata efectivamente los datos. Por ello, la respuesta viene determinada por el modelo de despliegue, no por la categoría del producto.

Hay dos salvedades que deben incluirse en su documentación, en lugar de darlas por sentadas. En primer lugar, si el soporte del proveedor puede acceder a sus sistemas o recibir grabaciones de muestra para diagnósticos, ese acceso debe regularse y podría dar lugar a una relación limitada de encargado del tratamiento. En segundo lugar, este es un aspecto estructural relativo a los modelos de despliegue, no asesoramiento jurídico sobre su acuerdo específico; por tanto, debe validarlo su responsable de protección de datos, no el proveedor.

Un candado colocado sobre el teclado de una laptop con senderos de luz que giran, simbolizando la ciberseguridad o la protección de datos.

Qué cambia en cada sección

Sección del cuestionario

Servicio alojado

Software on-premise

Ubicación del alojamiento y residencia de los datos

Se requiere una respuesta completa

Su propia infraestructura

Lista de subencargados

Lista completa y notificación de cambios

Ninguno para el tratamiento de grabaciones

Transferencias internacionales, artículos 44 a 49

Se requiere un mecanismo de transferencia

No se produce ninguna transferencia

Conservación y eliminación por parte del proveedor

Se requiere un calendario contractual

El proveedor no conserva grabaciones

Notificación de brechas por parte del proveedor

Se requieren plazos y canal de notificación

Se aplica a su propio entorno

Registros y trazabilidad de auditoría

Se incluyen los registros del proveedor

Huella local, sin registros de detección

Acceso del soporte a los datos

Dentro del alcance

Debe seguir definiéndose y limitarse

No se trata de un resquicio legal. Es el motivo por el que muchos compradores de sectores regulados eligen el procesamiento local desde el principio, como explicamos en nuestra lista de comprobación para adquirir software de anonimización de vídeo.

Dos personas dándose la mano a través de un escritorio con un portapapeles, una laptop y una planta en blanco y negro.

Las siete preguntas que determinan la evaluación

  1. ¿Sale alguna grabación de nuestra infraestructura en algún momento? Con Gallio PRO, la respuesta es no, ya que el procesamiento se realiza íntegramente de forma local.
  2. ¿Qué escribe el software en disco y contienen esos archivos datos personales? Gallio PRO no almacena registros de detección ni datos personales, lo que cierra la línea de preguntas más incómoda.
  3. ¿Quién, por parte del proveedor, puede acceder a nuestros sistemas y en qué condiciones? Defínalo antes de la prueba piloto, no después de un incidente.
  4. ¿Cómo se distribuyen y verifican las actualizaciones? Solicite información sobre el canal, el sistema de firma y el proceso de notificación.
  5. ¿Qué ocurre con nuestro flujo de trabajo si vence la licencia o el proveedor desaparece? La continuidad del acceso al material ya procesado importa más de lo que la mayoría de los compradores supone.
  6. ¿Qué certificaciones e informes de auditoría existen? ISO/IEC 27001 y SOC 2 son las certificaciones más solicitadas. Pregunte directamente al proveedor y registre la respuesta, en lugar de deducirla.
  7. ¿Se requiere una EIPD para este tratamiento? Conforme al artículo 35.3.c del RGPD, la observación sistemática a gran escala de una zona de acceso público obliga a realizarla; la anonimización suele ser una medida de mitigación dentro de la EIPD, no una razón para omitirla.
Persona usando una laptop que muestra la pantalla de una VPN con un mapa, junto a un teléfono inteligente y gafas sobre una mesa.

Cómo preparar la documentación para la evaluación en seis pasos

  1. Elabore primero el diagrama de flujo de datos. Una página basta: dónde se origina la grabación, qué equipo la procesa, dónde se envía la exportación, quién la recibe y cuándo se destruye el original. La mayoría de las respuestas al cuestionario se desprenden de este diagrama.
  2. Clasifique explícitamente el modelo de despliegue. Indique por escrito que el procesamiento es local y que el proveedor no recibe datos personales; después, pida a su responsable de protección de datos que confirme el análisis sobre la figura del encargado para su caso.
  3. Reúna la documentación del proveedor antes de necesitarla. Requisitos del sistema, opciones de despliegue, documentación de seguridad, condiciones de acceso del soporte, proceso de actualización y certificaciones, todo reunido en una carpeta.
  4. Marque las secciones no aplicables y explique el motivo. No las deje en blanco. «No se produce ninguna transferencia; el procesamiento es local; véase la sección 2 del diagrama de flujo de datos» agiliza más el proceso que un campo vacío.
  5. Realice la prueba piloto con grabaciones no sensibles. Puede descargar la versión de demostración gratuita de Gallio PRO, que no tiene límite de uso e incorpora una marca de agua en resoluciones de hasta 720p; así, la propia evaluación no necesita una aprobación de seguridad para comenzar.
  6. Adjunte la EIPD o la decisión razonada de no realizarla. Los revisores aceptan una decisión documentada. No aceptan el silencio.

Si el propio sistema de videovigilancia también es nuevo, complemente este proceso con nuestra lista de comprobación para responsables de protección de datos antes de implantar un sistema de videovigilancia.

Persona trabajando en un escritorio con varias pantallas de computadora mostrando líneas de código en una habitación con poca luz.

La parte que aún requiere trabajo

El procesamiento local elimina el riesgo del lado del proveedor, pero no elimina el suyo. La evaluación analizará, correctamente, quién puede acceder al material original sin anonimizar en su red, cómo se transmiten las exportaciones a los destinatarios y qué ocurre después con el original conforme al artículo 5.1.e del RGPD, relativo a la limitación del plazo de conservación. Los destinatarios fuera del EEE hacen que vuelva a ser aplicable el capítulo V, artículos 44 a 49, independientemente de cómo se hayan anonimizado las grabaciones, como explicamos en nuestro artículo sobre el intercambio de datos visuales con terceros y las transferencias transatlánticas.

Hay una nota sobre el alcance que debe incorporarse a la documentación, no tratarse en una escalada posterior: la detección automática solo cubre rostros y matrículas. Las acreditaciones, pantallas, documentos y tatuajes se gestionan mediante el editor manual integrado, por lo que el procedimiento debe identificar quién realiza esa revisión y quién la verifica. Los revisores responden favorablemente ante un control que tiene un responsable asignado.

Qué aporta Gallio PRO al expediente

Gallio PRO funciona en Windows 10 y versiones posteriores, macOS 10.14 y versiones posteriores, y Linux con glibc 2.35 o superior. Ofrece un instalador MSI para entornos administrados, un contenedor Docker y una interfaz de línea de comandos para Linux en el plan Enterprise, además de una API REST para integraciones. El procesamiento es completamente local, no se almacenan registros de detección ni datos personales, y el producto es utilizado por más de 2.000 clientes, entre ellos grandes operadores de transporte y organismos del sector público. Las referencias de clientes suelen ser la forma más rápida de acortar una evaluación. Para despliegues Enterprise, configuraciones on-premise específicas o requisitos concretos de cumplimiento, puede ponerse en contacto con el equipo. Encontrará más detalles y opciones de despliegue en la página de anonimización de vídeo de Gallio PRO.

Un lápiz y una goma junto a un boceto de un bombillo con un signo de interrogación dentro, simbolizando una pregunta creativa o innovadora.

Preguntas frecuentes

¿Necesito un acuerdo de tratamiento de datos para un software de anonimización on-premise?

Normalmente no para el tratamiento en sí, porque el proveedor nunca recibe las grabaciones. No obstante, sigue siendo necesario un acuerdo por escrito para cualquier acceso del soporte a sus sistemas o a datos de muestra. Su responsable de protección de datos debe confirmar el análisis para su despliegue concreto.

¿Por qué la evaluación de seguridad del proveedor tarda tanto en el caso de herramientas de anonimización?

Porque los cuestionarios estándar presuponen un servicio alojado. Responder a las secciones sobre alojamiento, subencargados y transferencias con un diagrama de flujo de datos documentado y una declaración clara sobre el despliegue elimina la mayor parte de la demora.

¿El software de anonimización requiere una EIPD?

El tratamiento asociado a la videovigilancia puede requerirla en virtud del artículo 35.3.c del RGPD, cuando exista una observación sistemática a gran escala de zonas de acceso público. La anonimización suele figurar en la EIPD como medida de mitigación.

¿Qué registros conserva Gallio PRO?

Gallio PRO no almacena registros de detección ni datos personales. Durante la evaluación, enumere la huella local de archivos y someta esas ubicaciones a las mismas normas de conservación que las grabaciones.

¿Qué certificaciones debo solicitar a un proveedor de software de anonimización?

ISO/IEC 27001 y SOC 2 son las más solicitadas. Pregunte directamente al proveedor, registre la respuesta en el expediente de evaluación y no deduzca el estado de certificación a partir de materiales de marketing.

Mateusz Zimoch

CEO y Cofundador de Gallio PRO, es un ingeniero con amplia experiencia en Informática, Ciencia de Datos, Robótica e Inteligencia Artificial. Mateusz se graduó con doble especialización en la Universidad Tecnológica de Wrocław y lanzó dos nuevas empresas centradas en el desarrollo de soluciones de visión por computadora impulsadas por inteligencia artificial y la construcción de vehículos operados a distancia (ROV).