Datos de clientes en servidores fuera de Chile: lo que exige la Ley 21.719 y lo que Ceph resuelve

Cuando una empresa chilena almacena datos de sus clientes en AWS Virginia, Azure Irlanda o Google Cloud São Paulo, esos datos están bajo la jurisdicción del país donde vive el servidor — no bajo la jurisdicción chilena. Desde diciembre, eso tiene implicancias concretas que muchas empresas medianas no han evaluado.

Los datos de los clientes chilenos pueden enviarse a servidores fuera del país, pero no bajo cualquier condición. Desde diciembre, hay requisitos concretos — garantías contractuales, verificación del nivel de protección del país destino — y si no se cumplen, es una de las infracciones más directas que la Agencia puede detectar: los datos están en un servidor fuera de Chile y no hay respaldo legal para eso. La normativa que entra en vigor lo regula.

Esto no significa que usar la nube sea problemático por definición. Significa que usar la nube para datos personales de chilenos requiere un análisis que la mayoría de las empresas medianas todavía no hizo.

Qué resuelve el almacenamiento local

Cuando los datos personales de clientes y empleados viven en servidores propios — en las instalaciones de la empresa o en un datacenter en Chile — no hay transferencia al extranjero. Los datos están bajo jurisdicción chilena. El análisis de garantías no aplica.

Ceph, el sistema de almacenamiento distribuido integrado nativamente en Proxmox VE, resuelve el problema de localización de datos en entornos con múltiples servidores. En lugar de un equipo de almacenamiento centralizado o un servicio en la nube, los discos de los propios nodos del clúster forman un almacenamiento común con replicación automática. Los datos no salen del entorno físico de la organización. No hay transferencia al extranjero. No hay análisis que hacer.

Para el contexto de sensibilidad de costos de las empresas medianas en Chile, esa es una propuesta atractiva: el nivel de protección de almacenamiento distribuido sin SAN empresarial y sin dependencia de proveedores cloud extranjeros.

El análisis que corresponde hacer por sistema

Lo que cambia en diciembre no impone que todo tenga que estar on-premise. Lo que impone es que la decisión de dónde vive cada dato tiene que ser explícita y tener respaldo. El análisis correcto es sistema por sistema: ¿qué datos procesa este servicio? ¿en qué servidor están? ¿si ese servidor está fuera de Chile, qué garantías hay para esa transferencia?

Un servidor de comunicaciones internas con datos no sensibles y en un proveedor con garantías adecuadas puede quedarse donde está. Una base de datos con datos de salud de empleados en un servidor en el extranjero sin análisis de garantías es un riesgo concreto.

En los diagnósticos que hacemos en este segundo semestre, el análisis de localización de datos por servicio es parte del trabajo. No porque sea una restricción que hay que sortear: porque es el tipo de decisión que conviene tomar con tiempo, no bajo presión.

¿Sabe tu empresa hoy qué datos personales están en servidores fuera de Chile y si existe respaldo legal para eso?


Artículos relacionados