Del mapa técnico al expediente de cumplimiento- Serie 1 (TPRM/Transfers) — Post 6

Evidencias mínimas para transferencias y terceros (inventario, TIA/TRA, SCCs, registros, logs, CMP y pruebas)
En los posts anteriores hemos hablado de un hecho incómodo: tu web y tu app funcionan como un ecosistema de terceros. El salto de madurez ahora es muy concreto:
Pasar de “sé que hay terceros” a “tengo un expediente auditable que demuestra control”.
Este Post 6 es una guía operativa para construir ese expediente con un enfoque GRC: riesgo → controles → evidencias → decisión → trazabilidad.
1) El objetivo del “expediente”: responder 5 preguntas en inspección
Si mañana llega una inspección (o una auditoría interna seria), te van a llevar a estas preguntas:
¿Qué terceros tratan datos en tu web/app (dominios, endpoints, SDKs)?
¿Cuándo se activan (pre-consent, post-consent, por geografía, por evento)?
¿Qué datos y finalidades están en juego (y si hay perfilado / medición / marketing)?
¿Hay transferencias internacionales o acceso desde terceros países? ¿Con qué mecanismo?
¿Qué evidencias demuestran que lo controlas (no solo “lo declaras”)?
El expediente existe para contestar eso de forma consistente, repetible y defendible.
2) Paso 1 — Inventario vivo: de “lista de proveedores” a “mapa de endpoints”
Tu inventario no puede ser solo “Google / Meta / Hotjar / etc.”. Tiene que bajar al nivel que deja rastro técnico.
Artefacto mínimo (TPRM Web/App – Registro de terceros):
Dominio/endpoint/SDK detectado
Proveedor/servicio exacto (producto/feature)
Finalidad (según CMP y realidad técnica)
Datos observables (IDs, IP, user-agent, eventos, etc.)
Condición de activación (pre/post consentimiento; evento; región)
Rol (encargado/subencargado; corresponsabilidad si aplica)
Países de tratamiento/soporte/acceso remoto (cuando el proveedor lo declara)
Cómo alimentarlo (prueba > narrativa):
HAR (pre / post / reject), CSP report-only, logs de egress/DNS, inventario de SDKs en app.
Tooling de auditoría web/inspección para hallazgos repetibles (muy útil para convertir “observación” en evidencia).
3) Paso 2 — Clasifica “transferencia” y elige el mecanismo correcto
Una vez detectas destinos/proveedores globales, toca separar con criterio:
Decisión de adecuación (p. ej., cuando aplique)
SCCs + evaluación (TIA) y medidas complementarias
Otros mecanismos (según caso)
Para anclar esto en fuentes recientes y oficiales:
En España, la AEPD tiene una guía práctica de “garantías para transferencias” que te sirve como referencia de cumplimiento a nivel nacional.
En UK, el ICO actualizó en enero de 2026 su guía de transferencias internacionales y, en particular, cómo se hace la evaluación (TRA) — útil si tienes proveedores UK o flujos UK.
Para flujos con EE. UU. basados en adecuación (cuando aplique), el EDPB actualizó sus FAQ del DPF (v2.0) en enero de 2026 (individuos y empresas).
Regla GRC (simple y exigente):
Si no puedes explicar en 2–3 frases quién accede, desde dónde, con qué control criptográfico, y qué trazabilidad existe, tu expediente todavía no está listo.

4) Paso 3 — La evaluación (TIA/TRA) y las medidas complementarias “demostrables”
Aquí es donde muchos expedientes se caen: hay cláusulas, pero no hay “control efectivo”.
Qué debe contener como mínimo tu TIA/TRA (en lenguaje auditor)
Descripción del flujo (qué, quién, dónde, cuándo se activa)
Riesgo de acceso desde tercer país (incluye soporte/operaciones)
Medidas complementarias y por qué son eficaces (no genéricas)
Evidencias: configuración, cifrado, llaves, minimización, logging, segregación, etc.
Decisión: acepto / no acepto / acepto con plan y fecha
Para UK, el ICO baja esto a una guía muy operativa (TRA) actualizada el 15/01/2026 y explica el encaje con el nuevo término legal (“data protection test”).
Para UE, mantén como base tus referencias estables (EDPB 01/2020 y 02/2020) que ya trabajamos en la serie, porque siguen siendo el “idioma” estándar de medidas complementarias y garantías esenciales.
5) Paso 4 — Evidencia técnica mínima: el “pack de 10 minutos”
El objetivo es que puedas abrir una carpeta y enseñar evidencia sin improvisar.
Evidencia técnica
3 HAR por escenario: pre-consent, accept, reject
Capturas/versionado de configuración CMP (vendors/finalidades)
Export del contenedor de tags (p. ej., GTM) o equivalente
Lista de endpoints detectados y su mapeo a proveedor/finalidad
Evidencia de “no disparo” pre-consent cuando aplica (el punto más sensible)
Evidencia TPRM/transferencias
Contrato + DPA + mecanismo (SCCs/adecuación/etc.)
TIA/TRA + medidas complementarias + fecha de revisión
Lista de subencargados y control de cambios (qué cambió y cuándo)
Evidencia de gobernanza
RACI (quién decide, quién opera, quién audita)
Registro de excepciones aprobadas (y su racional)
Plan de remediación con responsables y plazos
6) Paso 5 — Control de cambios: el “killer control”
Si no controlas cambios, tu expediente envejece en semanas.
Control mínimo exigible:
Todo alta de tag/SDK/proveedor pasa por ticket + aprobación
Evidencia post-implementación: HAR + verificación CMP + mapeo endpoint
Auditoría mensual/trimestral por criticidad
Este es el puente perfecto con el Post 5 (auditoría continua): sin control de cambios, no hay continuidad.
7) Errores típicos que revientan expedientes
Inventario por “marca” (sin endpoints / sin activadores).
SCCs archivadas, pero sin TIA/TRA vigente y sin medidas aterrizadas.
CMP bien “declarada”, pero pre-consent dispara terceros.
“Rechazar” existe, pero no ejecuta; o es más difícil que aceptar.
Subencargados sin control (cambios silenciosos).
Evidencias dispersas (nadie puede mostrar el pack en 10 minutos).
8) Cierre: el estándar en 2026 es “demostrar”
Si tu enfoque es GRCx3, el expediente no es burocracia: es tu sistema nervioso de control.
Y además el contexto se está moviendo: guías oficiales se actualizan (AEPD, ICO) y el EDPB va refinando piezas prácticas alrededor de mecanismos como el DPF.
Bibliografía y recursos top para este Post 6
Reciente (2026)
AEPD — Garantías para transferencias internacionales (medidas de cumplimiento).
ICO — Updated guidance on international transfers (15/01/2026).
ICO — Completing a transfer risk assessment (TRA) (actualizada 15/01/2026).
EDPB — EU–US DPF FAQ v2.0 (individuos, 23/01/2026).
EDPB — EU–US DPF FAQ v2.0 (empresas, adoptada 15/01/2026, PDF).
Operativo (evidencia e inspección)
EDPB — Website Auditing Tool (auditoría web).
EDPS — Inspection Software (enfoque de inspección/forense).