Tu SaaS funciona, tienes 10 clientes pequeños y de repente una empresa de 400 empleados te envía un cuestionario de seguridad con 60 preguntas. Dónde están los datos, quién accede, qué DPA tienes firmados. Si no puedes responder, la venta se para semanas o se pierde en silencio. Esta guía explica qué exige el RGPD a un SaaS B2B, cómo montar el hosting en la UE y qué revisa de verdad una due diligence enterprise.
¿Por qué el RGPD decide ventas en un SaaS B2B?
Cuando vendes software a una empresa europea, el RGPD te convierte en encargado del tratamiento y a tu cliente en responsable. El artículo 28 le obliga a verificar que su proveedor ofrece garantías suficientes, así que su departamento legal revisará dónde alojas los datos, qué subencargados usas y qué medidas de seguridad aplicas antes de firmar nada. No es un trámite. Si no puedes demostrar cumplimiento con documentos concretos, el contrato se bloquea en compras o en legal y no avanza.
Las cifras importan porque el riesgo es real para tu cliente. Las sanciones del RGPD llegan hasta 20 millones de euros o el 4 % de la facturación global anual, la cifra que sea mayor, y la AEPD está entre las autoridades europeas más activas en sanciones. Por eso una empresa de 200 empleados trata a su proveedor de SaaS como un riesgo a auditar. Cuanto antes prepares las respuestas, más corto será tu ciclo de venta, que en B2B enterprise ya dura de 3 a 9 meses.
¿Qué significa residencia de datos en la UE?
Residencia de datos significa que los datos personales se almacenan y se procesan en centros de datos situados dentro de la Unión Europea. No es lo mismo que soberanía, que además exige que el proveedor esté sujeto solo a legislación europea. Para la mayoría de SaaS B2B, alojar producción, backups y logs en una región UE de un proveedor con DPA sólido cubre lo que piden los clientes. Un matiz importante: las transferencias a Estados Unidos son legales hoy bajo el Data Privacy Framework, pero sus dos marcos anteriores fueron anulados, Safe Harbor en 2015 y Privacy Shield en 2020.
En la práctica, la residencia UE afecta a más piezas de las que parece. La base de datos y el servidor de aplicaciones son lo obvio, pero también cuentan los backups, el CDN, el proveedor de email transaccional, la herramienta de analítica y el sistema de soporte. Un SaaS con servidor en Fráncfort que envía emails con un proveedor que procesa en Estados Unidos sin salvaguardas tiene una transferencia internacional que documentar. Haz la lista completa de proveedores antes de responder ningún cuestionario.
¿Qué pide un cliente enterprise en una due diligence?
Una due diligence técnica de un cliente enterprise suele llegar como un cuestionario de entre 40 y 100 preguntas. Los bloques que se repiten: localización exacta de los datos y de los backups, DPA firmado con lista de subencargados, cifrado en tránsito y en reposo, gestión de accesos con logs auditables, plan de respuesta a incidentes con el plazo de notificación de 72 horas del artículo 33, y política de retención y borrado. Algunos añaden certificaciones como ISO 27001, aunque en pymes suele bastar con evidencias documentadas.
La mejor forma de no improvisar es tener las respuestas preparadas antes de que llegue el cuestionario. Un documento de seguridad de 4 o 5 páginas con arquitectura, cifrado, subencargados y procedimientos responde el 80 % de las preguntas habituales. Tenemos publicada una checklist de seguridad y RGPD para aplicaciones web que puedes usar como punto de partida para montar ese documento.
Un ejemplo real del sector logístico: un SaaS de 6 empleados perdió 2 meses con un cliente potencial de 300 empleados porque no tenía lista de subencargados ni logs de acceso centralizados. Preparar ambas cosas le costó 3 semanas de trabajo. El contrato se firmó al final, pero ese retraso se habría evitado con un dossier de seguridad preparado de antemano.
¿Cómo montar la arquitectura con AWS o Hetzner en región UE?
Con AWS, la arquitectura típica para un SaaS B2B con residencia UE usa una región europea como eu-west-1 en Irlanda o eu-south-2 en Aragón, España. Base de datos RDS con cifrado activado, S3 con cifrado del lado del servidor para ficheros, KMS para gestionar claves y CloudTrail para auditar accesos. Revisa que ningún servicio auxiliar saque datos de la región: métricas, colas y backups deben quedarse en la UE. AWS incluye las cláusulas de DPA del artículo 28 en sus propios términos de servicio.
Hetzner es la alternativa europea que más usan las startups por precio. Es una empresa alemana con centros de datos en Núremberg, Falkenstein y Helsinki, y un servidor cloud con 8 GB de RAM ronda los 15 EUR al mes, entre 3 y 5 veces menos que el equivalente en AWS. A cambio gestionas más cosas tú: backups, actualizaciones y alta disponibilidad. Para un MVP o un SaaS con menos de 50 clientes es una opción sólida, y migrar a AWS más adelante es un proyecto de semanas, no de meses.
Sea cual sea el proveedor, hay tres medidas que ningún cuestionario perdona: TLS 1.2 o superior en tránsito, AES-256 en reposo y logs de acceso centralizados con al menos 12 meses de retención. Si no sabes en qué estado está tu aplicación, nuestro servicio de ciberseguridad cubre exactamente esta revisión: cifrado, control de accesos, dependencias y configuración de infraestructura.
¿Qué DPA necesitas firmar con tus proveedores?
El DPA, acuerdo de encargo de tratamiento, es el contrato del artículo 28 que debes tener firmado con cada proveedor que toque datos personales de tus clientes: hosting, email transaccional, analítica, soporte, monitorización y pasarela de pago. AWS, Hetzner y la mayoría de proveedores serios lo incluyen en sus términos o lo ofrecen para firma online en minutos. Tu trabajo es mantener un registro actualizado con nombre del proveedor, servicio, ubicación de los datos y fecha del DPA. Ese registro es de lo primero que pide una due diligence.
Con proveedores que procesan fuera de la UE necesitas algo más que el DPA: cláusulas contractuales tipo aprobadas por la Comisión Europea y una evaluación de impacto de la transferencia. Es papeleo que puedes evitar eligiendo alternativas europeas cuando existan. Para email transaccional, analítica y soporte hay opciones con procesamiento 100 % en la UE a precios equivalentes. Cada proveedor estadounidense que eliminas de la lista es una página menos que justificar en cada cuestionario de seguridad.
¿Cuánto cuesta preparar un SaaS B2B para el RGPD?
Si estás construyendo el producto ahora, la residencia UE bien planteada cuesta casi lo mismo que hacerlo mal: elegir región, activar cifrado y firmar DPA desde el primer día. Lo explicamos en nuestra guía de desarrollo SaaS de la idea al MVP. Adaptar un SaaS ya construido es otra historia: migrar datos de región, activar cifrado en una base de datos en producción y montar logs auditables suele situarse entre 1.500 y 5.000 EUR y de 3 a 6 semanas de trabajo, según el estado del código.
Nuestro enfoque en ASD Solutions: el mismo ingeniero senior que evalúa tu arquitectura es el que ejecuta el trabajo, con precio cerrado antes de empezar y sin subcontratas. Los ajustes puntuales, como centralizar logs o cerrar un cuestionario concreto, parten de 300 EUR. Un proyecto de adecuación completa se mueve en el rango habitual de pyme, entre 1.500 y 15.000 EUR. Y el código y la infraestructura quedan a tu nombre, sin dependencia de nadie en el futuro.
Preguntas frecuentes
¿Es obligatorio por ley alojar mi SaaS en servidores de la UE?
No. El RGPD permite transferencias internacionales con garantías como el Data Privacy Framework o las cláusulas contractuales tipo. Pero alojar en la UE elimina ese papeleo, que puede suponer 2 o 3 documentos adicionales por proveedor, y responde de golpe a la pregunta más repetida en due diligence. Muchos clientes enterprise lo ponen como requisito de compra aunque la ley no lo exija, así que salir de la UE te cuesta ventas.
¿Qué es un DPA y con quién tengo que firmarlo?
El DPA es el acuerdo de encargo de tratamiento del artículo 28 del RGPD. Debes tenerlo firmado con cada proveedor que procese datos personales por ti: hosting, email, analítica, soporte y pagos. En un SaaS típico son entre 5 y 10 proveedores. AWS y Hetzner lo incluyen en sus términos, y la mayoría de herramientas lo ofrecen para aceptar online en minutos.
¿AWS o Hetzner para un SaaS B2B que empieza?
Hetzner si manda el presupuesto: un servidor con 8 GB de RAM ronda los 15 EUR al mes y los centros de datos están en Alemania y Finlandia. AWS si necesitas servicios gestionados, certificaciones amplias y escalado automático, pagando entre 3 y 5 veces más. Ambos permiten residencia UE completa y firman DPA, así que la decisión es de coste y operación, no de cumplimiento.
¿Qué reviso primero si me llega un cuestionario de seguridad?
Tres cosas por este orden: dónde están exactamente los datos y los backups, si tienes DPA firmado con todos los subencargados, y si existen logs de acceso consultables. Son los bloques que más ventas bloquean. Cerrar los huecos típicos lleva de 2 a 6 semanas, y los arreglos puntuales parten de 300 EUR si necesitas ayuda externa.
¿Cuánto cuesta adaptar un SaaS existente al RGPD con hosting UE?
Depende del punto de partida. Migrar a región UE, activar cifrado en reposo y montar logs auditables suele costar entre 1.500 y 5.000 EUR y de 3 a 6 semanas. Si el alcance no está claro, una auditoría técnica de 190 EUR con diagnóstico inicial en 72 horas te dice qué falta exactamente, y se descuenta del proyecto si seguimos adelante.