Software a medida, IA, infraestructura y ERP · Perú y LATAM

Infraestructura

Qué ocurre tras la entrega bajo la Ley 29733

Descubre paso a paso qué hacer después de recibir tu sistema: responsabilidades, mantenimiento y cómo evitar quedar atrapado con la ley 29733 protección de datos

Kovensa 3 min de lectura

Foto de Christina Morillo en Pexels

Cuando tu empresa firma el contrato y recibe el software, la preocupación no termina ahí; el verdadero reto comienza cuando el sistema entra en producción y debe cumplir con la ley 29733 protección de datos personales. En este artículo verás qué pasos concretos debes tomar después de la entrega para evitar sanciones, garantizar la disponibilidad y proteger la información de tus clientes.

Lo que empieza el día de la entrega

Nadie menciona en la reunión de cierre que, al firmar el acta de entrega, también se está aceptando una serie de obligaciones técnicas y legales. En ese momento deberías recibir:

  • Inventario de activos: lista de bases de datos, módulos y flujos que manejan datos personales.
  • Plan de contingencia: tiempo máximo permitido para reestablecer el servicio en caso de caída (habitualmente 4 horas para sistemas críticos de facturación electrónica).
  • Acuerdo de nivel de servicio (SLA): indicadores claros de disponibilidad, tiempo de respuesta ante incidencias y penalidades.
  • Documentación de privacidad: registro de tratamientos, bases legales y mecanismos de consentimiento que el software incorpora.

Si alguno de estos documentos falta, es señal de que la fase post‑entrega será más complicada de lo necesario.

Quién responde cuando algo falla

Responsabilidades

  • Proveedor: mantiene la infraestructura (servidor propio o en la nube) y garantiza que el sistema siga cumpliendo con la normativa. Debe responder por fallos de seguridad, pérdida de datos y vulneraciones que provengan de su código.
  • Tu empresa: conserva los accesos administrativos, gestiona las copias de seguridad y asegura que los usuarios cumplan con los protocolos de acceso.

Tiempos de respuesta

Tipo de incidenciaTiempo máximo de respuestaAcción requerida
Caída total del servicio1 horaActivar plan de contingencia y notificar al proveedor.
Fuga de datos personales30 minutosEjecutar protocolo de notificación a la Autoridad Nacional de Protección de Datos y a los titulares.
Error de funcionamiento sin impacto en datos4 horasRegistrar ticket y solicitar solución en la próxima ventana de soporte.

Qué exigir por escrito

  1. Cláusula de soporte que detalle horarios (p.ej., 24 / 7 para sistemas de facturación).
  2. Procedimiento de escalamiento con contactos y plazos.
  3. Garantía de restauración: tiempo máximo para recuperar la última copia de seguridad válida (no más de 24 horas).
  4. Informe de auditoría trimestral que demuestre cumplimiento con la ley 29733 protección de datos personales.

Mantenimiento: qué es y qué no

Corrección de errores (bug‑fix)

Se trata de solucionar fallos que impiden el correcto funcionamiento del software. El proveedor debe entregarlos en menos de 5 días hábiles, siempre que no requieran cambios estructurales.

Mejoras y nuevas funcionalidades

No forman parte del mantenimiento estándar. Cada mejora debe negociarse como proyecto adicional, con su propio cronograma y presupuesto.

Rehacer o refactorizar

Cuando el código necesita una re‑arquitectura para seguir cumpliendo con la normativa (por ejemplo, adaptación a una nueva versión de la SUNAT), se considera una obra nueva y debe quedar fuera del contrato de mantenimiento.

Lo que no cubre el mantenimiento

  • Cambios en la infraestructura que el cliente decide (migrar de servidor propio a la nube).
  • Integraciones con sistemas que no fueron contemplados en el alcance inicial.
  • Capacitación adicional más allá de la incluida en la fase de puesta en marcha.

Cómo evitar quedar atrapado

  1. Accesos claros y documentados
    • Solicita al proveedor todas las credenciales de administración, claves de cifrado y usuarios de base de datos.
    • Guarda copias en un gestor de contraseñas corporativo y define quiénes pueden utilizarlas.
  2. Copias de seguridad regulares
    • Programa backups diarios de bases de datos y semanales de la configuración completa del servidor.
    • Verifica la integridad de los respaldos al menos una vez al mes.
  3. Documentación completa
    • Manual de instalación, diagramas de arquitectura y mapa de flujos de datos personales.
    • Registro de versiones y cambios aplicados post‑entrega.
  4. Propiedad del código
    • Asegúrate de que el contrato establezca la cesión total de derechos de autor o, al menos, una licencia irrevocable de uso.
    • Guarda el repositorio (Git, SVN) en un servidor interno o en un servicio de nube bajo tu control.
  5. Plan de salida
    • Define plazos y condiciones para rescindir el contrato sin penalizaciones.
    • Incluye la entrega de todo el código fuente, bases de datos y documentación en formato abierto.

Al cerrar la entrega, la clave está en formalizar accesos, respaldos y responsabilidades para que la ley 29733 no se convierta en una amenaza operativa.

Conclusión

Quien llega hasta aquí entiende que la fase posterior a la entrega no es opcional; es el momento en que la ley 29733 protección de datos personales se vuelve una exigencia operativa. Necesitas claridad sobre quién responde, plazos estrictos de respuesta, un mantenimiento bien delimitado y una estrategia de respaldo y documentación que evite depender exclusivamente del proveedor. Con estos pilares, tu empresa podrá usar el software a medida sin temor a sanciones ni a quedar atrapada en un contrato que no le favorezca.

  • #protección de datos
  • #ley 29733
  • #post‑entrega
  • #cumplimiento
  • #gestión de riesgos
Compartir:

Seguir leyendo

Otros artículos