Servidor dedicado o compartido y la Ley 29733
Descubre cómo elegir entre servidor dedicado o compartido sin romper la Ley 29733 y mantener el cumplimiento de protección de datos en tus sistemas actuales
Foto de Avinash Kumar en Pexels
Tu equipo de operaciones ya tiene ERP, CRM y módulos de facturación instalados. Ahora la nueva normativa de protección de datos te obliga a revisar dónde y cómo se alojan esos datos. En este artículo verás, paso a paso, cómo conectar la elección entre servidor dedicado o servidor compartido con los requisitos de la Ley 29733 sin interrumpir los procesos que ya funcionan.
Con qué se tiene que hablar
Antes de decidir si migras a un servidor dedicado o te quedas con un entorno compartido, haz un inventario de los sistemas que ya utilizas:
- ERP interno: gestiona inventario, órdenes de compra y datos de clientes. Normalmente está integrado con la base de datos principal.
- CRM en la nube: almacena historiales de interacción y datos de contacto.
- Módulo de facturación electrónica: envía comprobantes a SUNAT y guarda los XML.
- Plataforma de pagos: conecta con Yape, Plin, Niubiz, Izipay.
- Herramientas de backup: procesos de respaldo automático de base de datos que ya están programados.
Estos componentes no se van a reemplazar; lo que cambia es el entorno de alojamiento. La Ley 29733 exige que el responsable del tratamiento garantice la confidencialidad, integridad y disponibilidad de los datos personales. Por tanto, el servidor que elijas debe permitir:
- Control de acceso granular: usuarios y roles bien definidos.
- Cifrado en reposo y en tránsito.
- Respaldo automático de base de datos con retención mínima de 5 años.
- Monitoreo de incidentes con tiempos de respuesta definidos (máximo 24 h para detección, 48 h para mitigación).
Si tu infraestructura actual ya cumple con estos puntos, el cambio de hosting será más una cuestión de rendimiento y coste operativo que de cumplimiento. En caso contrario, tendrás que añadir capas de seguridad antes de migrar.
SUNAT y facturación electrónica
La facturación electrónica es obligatoria para la mayoría de los contribuyentes y está directamente regulada por la SUNAT. Los requisitos técnicos incluyen:
- Certificado digital vigente, emitido por una entidad acreditada.
- Conexión HTTPS con TLS 1.2 o superior.
- Almacenamiento de comprobantes por al menos 5 años en formato XML.
- Disponibilidad del servicio de emisión al menos el 99,5 % mensual.
Los errores más comunes al migrar a un nuevo servidor son:
- Fallos en la sincronización del reloj del servidor, lo que genera timbrados con marcas de tiempo fuera de rango y rechazos por SUNAT.
- Pérdida de la clave privada del certificado digital al no contar con respaldo en otro nodo.
- Configuración de firewall demasiado restrictiva, que bloquea los endpoints de la SUNAT.
Una forma práctica de evitar estos problemas es mantener una copia de seguridad automática de base de datos en un storage fuera del sitio principal y, al menos, dos nodos de aplicación que compartan la misma clave pública. De este modo, si el servidor dedicado sufre una caída, el servidor compartido (o viceversa) puede asumir la carga sin perder la capacidad de emitir comprobantes.
Cobros y bancos
Los canales de pago locales —Yape, Plin, Niubiz, Izipay— exigen APIs REST que deben ser consumidas desde tu entorno. Cada uno tiene particularidades que impactan la arquitectura del servidor:
- Yape y Plin: usan tokens de corta vida (15 min) y requieren que la IP origen sea estática. Un servidor compartido que comparte IP con otros clientes puede generar colisiones y bloqueos.
- Niubiz: exige certificado SSL mutuo. El certificado debe estar instalado en el nivel del servidor web, no solo en la aplicación.
- Izipay: permite webhook de notificaciones de pago; el endpoint debe estar accesible públicamente y responder en menos de 2 s.
Si tu empresa ya tiene integraciones con estos bancos en un servidor dedicado, cambiar a un entorno compartido implica validar que la IP pública sea fija y que el certificado SSL pueda ser gestionado sin interferir con otros inquilinos. En la práctica, muchos proveedores de hosting compartido ofrecen IP dedicadas como extra, lo que elimina el riesgo de colisión.
Qué pedirle al proveedor
Al iniciar la conversación con un proveedor de infraestructura, lleva una lista clara de requerimientos técnicos y de cumplimiento:
- Documentación de APIs de gestión (creación de snapshots, restauración, escalado). La documentación debe incluir ejemplos de llamadas para automatizar el respaldo automático de base de datos.
- Acuerdos de nivel de servicio (SLA) que cubran disponibilidad mínima del 99,7 % y tiempos de recuperación de incidentes (RTO) de 4 h.
- Procedimientos de cambio: cómo se notifica y ejecuta una actualización de firmware o un parche de seguridad. La Ley 29733 exige que cualquier cambio que pueda afectar la confidencialidad sea registrado y aprobado.
- Opciones de aislamiento: en un servidor compartido, verifica que el proveedor ofrezca contenedores o máquinas virtuales con cifrado de disco a nivel de VM.
- Plan de continuidad: replicación de datos en al menos dos centros de datos diferentes dentro de Perú, con pruebas de restauración trimestrales.
Si el proveedor no puede garantizar alguno de estos puntos, considera mantener tu servidor dedicado o buscar un proveedor especializado en cumplimiento peruano.
Servidor dedicado
- Control total sobre hardware y configuraciones.
- IP fija incluida sin coste adicional.
- Coste operativo mayor, pero mayor predictibilidad.
Servidor compartido
- Escalado rápido según demanda.
- IP dedicada opcional (costo extra).
- Gestión simplificada por el proveedor.
Conclusión
Al leer este artículo deberías haber clarificado cómo la decisión entre servidor dedicado o servidor compartido impacta directamente en el cumplimiento de la Ley 29733. La clave está en mapear tus sistemas críticos (ERP, facturación electrónica, pasarelas de pago) y validar que el hosting elegido pueda ofrecer:
- Control de acceso y cifrado alineados con la normativa.
- Respaldo automático de base de datos con retención mínima.
- Disponibilidad y tiempos de respuesta que satisfagan a SUNAT y a los bancos.
- Acuerdos de servicio y procesos de cambio documentados.
Si tu infraestructura actual ya cumple con estos requisitos, la migración será una cuestión de costos y flexibilidad. Si no, es momento de reforzar los controles antes de cambiar de entorno, porque la Ley 29733 no permite lagunas de seguridad, independientemente del tipo de servidor que elijas.
