Del mapa técnico al expediente de cumplimiento- Serie 1 (TPRM/Transfers) — Post 6

Evidencias mínimas para transferencias y terceros (inventario, TIA/TRA, SCCs, registros, logs, CMP y pruebas)

En los posts anteriores hemos hablado de un hecho incómodo: tu web y tu app funcionan como un ecosistema de terceros. El salto de madurez ahora es muy concreto:

Pasar de “sé que hay terceros” a “tengo un expediente auditable que demuestra control”.

Este Post 6 es una guía operativa para construir ese expediente con un enfoque GRC: riesgo → controles → evidencias → decisión → trazabilidad.

1) El objetivo del “expediente”: responder 5 preguntas en inspección

Si mañana llega una inspección (o una auditoría interna seria), te van a llevar a estas preguntas:

  1. ¿Qué terceros tratan datos en tu web/app (dominios, endpoints, SDKs)?

  2. ¿Cuándo se activan (pre-consent, post-consent, por geografía, por evento)?

  3. ¿Qué datos y finalidades están en juego (y si hay perfilado / medición / marketing)?

  4. ¿Hay transferencias internacionales o acceso desde terceros países? ¿Con qué mecanismo?

  5. ¿Qué evidencias demuestran que lo controlas (no solo “lo declaras”)?

El expediente existe para contestar eso de forma consistente, repetible y defendible.

2) Paso 1 — Inventario vivo: de “lista de proveedores” a “mapa de endpoints”

Tu inventario no puede ser solo “Google / Meta / Hotjar / etc.”. Tiene que bajar al nivel que deja rastro técnico.

Artefacto mínimo (TPRM Web/App – Registro de terceros):

  • Dominio/endpoint/SDK detectado

  • Proveedor/servicio exacto (producto/feature)

  • Finalidad (según CMP y realidad técnica)

  • Datos observables (IDs, IP, user-agent, eventos, etc.)

  • Condición de activación (pre/post consentimiento; evento; región)

  • Rol (encargado/subencargado; corresponsabilidad si aplica)

  • Países de tratamiento/soporte/acceso remoto (cuando el proveedor lo declara)

Cómo alimentarlo (prueba > narrativa):

  • HAR (pre / post / reject), CSP report-only, logs de egress/DNS, inventario de SDKs en app.

  • Tooling de auditoría web/inspección para hallazgos repetibles (muy útil para convertir “observación” en evidencia).

3) Paso 2 — Clasifica “transferencia” y elige el mecanismo correcto

Una vez detectas destinos/proveedores globales, toca separar con criterio:

  • Decisión de adecuación (p. ej., cuando aplique)

  • SCCs + evaluación (TIA) y medidas complementarias

  • Otros mecanismos (según caso)

Para anclar esto en fuentes recientes y oficiales:

  • En España, la AEPD tiene una guía práctica de “garantías para transferencias” que te sirve como referencia de cumplimiento a nivel nacional.

  • En UK, el ICO actualizó en enero de 2026 su guía de transferencias internacionales y, en particular, cómo se hace la evaluación (TRA) — útil si tienes proveedores UK o flujos UK.

  • Para flujos con EE. UU. basados en adecuación (cuando aplique), el EDPB actualizó sus FAQ del DPF (v2.0) en enero de 2026 (individuos y empresas).

Regla GRC (simple y exigente):
Si no puedes explicar en 2–3 frases quién accede, desde dónde, con qué control criptográfico, y qué trazabilidad existe, tu expediente todavía no está listo.

4) Paso 3 — La evaluación (TIA/TRA) y las medidas complementarias “demostrables”

Aquí es donde muchos expedientes se caen: hay cláusulas, pero no hay “control efectivo”.

Qué debe contener como mínimo tu TIA/TRA (en lenguaje auditor)

  • Descripción del flujo (qué, quién, dónde, cuándo se activa)

  • Riesgo de acceso desde tercer país (incluye soporte/operaciones)

  • Medidas complementarias y por qué son eficaces (no genéricas)

  • Evidencias: configuración, cifrado, llaves, minimización, logging, segregación, etc.

  • Decisión: acepto / no acepto / acepto con plan y fecha

Para UK, el ICO baja esto a una guía muy operativa (TRA) actualizada el 15/01/2026 y explica el encaje con el nuevo término legal (“data protection test”).

Para UE, mantén como base tus referencias estables (EDPB 01/2020 y 02/2020) que ya trabajamos en la serie, porque siguen siendo el “idioma” estándar de medidas complementarias y garantías esenciales.

5) Paso 4 — Evidencia técnica mínima: el “pack de 10 minutos”

El objetivo es que puedas abrir una carpeta y enseñar evidencia sin improvisar.

Evidencia técnica

  • 3 HAR por escenario: pre-consent, accept, reject

  • Capturas/versionado de configuración CMP (vendors/finalidades)

  • Export del contenedor de tags (p. ej., GTM) o equivalente

  • Lista de endpoints detectados y su mapeo a proveedor/finalidad

  • Evidencia de “no disparo” pre-consent cuando aplica (el punto más sensible)

Evidencia TPRM/transferencias

  • Contrato + DPA + mecanismo (SCCs/adecuación/etc.)

  • TIA/TRA + medidas complementarias + fecha de revisión

  • Lista de subencargados y control de cambios (qué cambió y cuándo)

Evidencia de gobernanza

  • RACI (quién decide, quién opera, quién audita)

  • Registro de excepciones aprobadas (y su racional)

  • Plan de remediación con responsables y plazos

6) Paso 5 — Control de cambios: el “killer control”

Si no controlas cambios, tu expediente envejece en semanas.

Control mínimo exigible:

  • Todo alta de tag/SDK/proveedor pasa por ticket + aprobación

  • Evidencia post-implementación: HAR + verificación CMP + mapeo endpoint

  • Auditoría mensual/trimestral por criticidad

Este es el puente perfecto con el Post 5 (auditoría continua): sin control de cambios, no hay continuidad.

7) Errores típicos que revientan expedientes

  1. Inventario por “marca” (sin endpoints / sin activadores).

  2. SCCs archivadas, pero sin TIA/TRA vigente y sin medidas aterrizadas.

  3. CMP bien “declarada”, pero pre-consent dispara terceros.

  4. “Rechazar” existe, pero no ejecuta; o es más difícil que aceptar.

  5. Subencargados sin control (cambios silenciosos).

  6. Evidencias dispersas (nadie puede mostrar el pack en 10 minutos).

8) Cierre: el estándar en 2026 es “demostrar”

Si tu enfoque es GRCx3, el expediente no es burocracia: es tu sistema nervioso de control.
Y además el contexto se está moviendo: guías oficiales se actualizan (AEPD, ICO) y el EDPB va refinando piezas prácticas alrededor de mecanismos como el DPF.

Bibliografía y recursos top para este Post 6

Reciente (2026)

  • AEPD — Garantías para transferencias internacionales (medidas de cumplimiento).

  • ICO — Updated guidance on international transfers (15/01/2026).

  • ICO — Completing a transfer risk assessment (TRA) (actualizada 15/01/2026).

  • EDPB — EU–US DPF FAQ v2.0 (individuos, 23/01/2026).

  • EDPB — EU–US DPF FAQ v2.0 (empresas, adoptada 15/01/2026, PDF).

Operativo (evidencia e inspección)

  • EDPB — Website Auditing Tool (auditoría web).

  • EDPS — Inspection Software (enfoque de inspección/forense).