Ir al contenido principal
Certyneo
Guía de cumplimiento 2026

Firma electrónica y RGPD: guía para DPO

La adopción de una solución de firma electrónica plantea varias cuestiones RGPD: ¿dónde se alojan los datos? ¿Quién puede acceder a ellos? ¿Existe riesgo de Cloud Act? Esta guía responde a estas preguntas y explica cómo elegir una solución conforme al RGPD para su organización.

Actualizado el

¿Qué datos personales trata una solución de firma?

Una plataforma de firma electrónica trata varias categorías de datos personales.

  • Identidad del firmante: nombre, apellido, correo electrónico, número de teléfono
  • Contenido de los documentos: potencialmente datos personales sensibles (contratos laborales, datos de salud, datos financieros)
  • Datos de auditoría: dirección IP, marca de tiempo, user-agent
  • Datos comportamentales: trazo de firma manuscrita en tableta (si QES biométrico)

Alojamiento y transferencias fuera de la UE

El RGPD establece que los datos personales solo se pueden transferir fuera de la UE hacia países que ofrezcan un nivel de protección adecuado o bajo garantías apropiadas (SCCs, BCRs). Para las soluciones de firma, esto significa:

  • Alojamiento en UE → transferencia nativa, sin trámites adicionales
  • Alojamiento en EE.UU. con SCCs → posible pero con riesgo residual de Cloud Act
  • Entidad estadounidense (Cloud Act) → riesgo no eliminable incluso con alojamiento en UE

Cloud Act estadounidense y firma electrónica

El Cloud Act (2018) autoriza a las autoridades estadounidenses a acceder a los datos alojados por empresas de derecho estadounidense, incluso si estos datos se almacenan en Europa. DocuSign, Adobe Sign y Dropbox Sign son empresas estadounidenses sujetas al Cloud Act. Certyneo es una entidad francesa, no sujeta a esta extraterritorialidad.

SolutionNivel de riesgo de Cloud Act por solución
CertyneoSin riesgo — entidad francesa
YousignSin riesgo — entidad francesa
DocuSignRiesgo residual — entidad estadounidense
Adobe Acrobat SignRiesgo residual — entidad estadounidense
Dropbox SignRiesgo residual — entidad estadounidense

DPA y bases legales

El tratamiento de datos por una solución de firma debe basarse en una base legal válida (contrato, interés legítimo o consentimiento). Se debe celebrar un Acuerdo de Tratamiento de Datos (DPA) con el proveedor de firma. Certyneo ofrece un DPA conforme al RGPD, firmable electrónicamente, con los elementos requeridos por el artículo 28 del RGPD.

Recomendaciones para DPO

  1. 1Elija un proveedor cuya entidad legal esté domiciliada en la UE o el Reino Unido (post-Brexit con decisión de adecuación)
  2. 2Verifique que el alojamiento sea exclusivamente en la UE, sin replicación en servidores fuera de la UE
  3. 3Obtenga y firme un DPA conforme al artículo 28 del RGPD
  4. 4Documente el análisis de impacto (AIPD) si trata datos sensibles en sus documentos
  5. 5Verifique la duración del almacenamiento de datos y la política de eliminación al final del contrato

Preguntas sobre RGPD y firma electrónica

¿Implica la firma electrónica un tratamiento de datos personales?
Sí. El correo electrónico, el nombre y potencialmente el número de teléfono del firmante se recopilan. El contenido de los documentos también puede contener datos personales. El proveedor de firma es un encargado del tratamiento conforme al RGPD, sujeto a las obligaciones del artículo 28.
¿Es DocuSign conforme al RGPD?
DocuSign afirma ser conforme al RGPD y ofrece SCCs. Sin embargo, como empresa estadounidense, sigue siendo sujeta al Cloud Act. La CNIL ha recordado que el Cloud Act crea un riesgo no eliminable para los datos europeos alojados por entidades estadounidenses, incluso en la UE.
¿Es Certyneo conforme al RGPD?
Sí. Certyneo es una entidad francesa, alojada en la UE (IONOS Alemania), no sujeta al Cloud Act. Los datos se cifran en tránsito (TLS 1.3) y en reposo. Certyneo ofrece un DPA conforme al artículo 28 del RGPD.
¿Es necesario realizar una AIPD para el uso de una solución de firma?
Una AIPD no es sistemáticamente requerida para la firma electrónica estándar. Es obligatoria si usted firma documentos que contienen datos sensibles (salud, RR.HH. con datos sindicales, etc.) o si su uso de la firma implica perfilado o vigilancia a gran escala.
Nuestras garantías de seguridad · Guía de firma electrónica · Reglamento eIDAS

Una solución de firma conforme al RGPD

Entidad francesa, alojamiento exclusivo en la UE, DPA disponible, fuera del Cloud Act.