Google Workspace puede utilizarse en un marco conforme al RGPD (Reglamento General de Protección de Datos). Al igual que con Microsoft 365, el cumplimiento se verifica en el contrato, en la región realmente cubierta y en la capacidad de responder a las personas. El proveedor del software es una sociedad estadounidense. Esta frase abre la verificación. No la cierra.
Actualizado en octubre de 202610 min de lecturaFuentes oficiales citadas
Para los contenidos que su organización deposita en Gmail, Drive, Docs y Calendar, usted es, por lo general, responsable del tratamiento y Google, encargado del tratamiento. Google describe además tratamientos de los que es responsable, vinculados a la cuenta, a la seguridad y al funcionamiento del servicio. El Google Workspace Data Processing Amendment y los anexos de transferencia son los documentos que deben archivarse junto con el registro.
Por qué. El rol determina quién informa a las personas, quién les responde y quién fija los plazos de conservación. Para los contenidos, es usted; Google actúa siguiendo sus instrucciones, en el marco del artículo 28 del RGPD.
Cómo verificarlo. Verifique que la enmienda cubre los servicios activados, incluidos los añadidos después del pedido inicial. Una agencia de comunicación de 30 personas que empezó con Gmail y Drive y luego abrió Chat, Sites y formularios, a menudo solo ha documentado los dos primeros.
En el registro. Una línea por servicio, con el rol de Google, la fecha de activación y la versión archivada de la enmienda.
Error frecuente. Archivar el contrato firmado al abrir la cuenta y no volver a leerlo.
Según la edición, un administrador puede elegir almacenar los datos cubiertos en Estados Unidos o en Europa, y limitar una parte del tratamiento a esa región. Google publica la lista: contenidos cubiertos en reposo para Gmail, Calendar, Drive, Chat, Docs, Sheets, Slides y otros servicios del núcleo, tratamiento cubierto para una parte de ellos. La documentación precisa que la política de región no se aplica a los datos que no figuran en la lista, en particular determinados registros o contenidos en caché.
Consecuencias prácticas.
Por qué. « Región Europa » describe un perímetro enumerado, no el conjunto del servicio. Lo que no está enumerado es lo que su registro debe asumir.
Cómo verificarlo. Pida a su administrador una captura de la configuración real, no el folleto comercial. Crúcela con la edición contratada por cada grupo de usuarios. Una pyme industrial con dos centros, uno de ellos equipado con una edición más modesta, puede tener una regla de región que solo se aplica a la mitad de las cuentas.
En el registro. La edición, la región elegida, las unidades organizativas cubiertas, las categorías excluidas (registros, caché), la fecha del control.
Error frecuente. Escribir « datos almacenados en Europa » sin mencionar las exclusiones publicadas por Google.
Access Management permite limitar el personal de Google que actúa sobre determinados datos de soporte: por ejemplo, personal situado en la UE o que trabaja a través de un escritorio virtual situado en la UE. Esta función está vinculada a determinadas ediciones y a la opción Assured Controls. No es la configuración por defecto de todas las ofertas Business.
Por qué. Un técnico que consulta datos para resolver una incidencia trata esos datos. El lugar de almacenamiento no dice nada sobre el lugar de ese acceso.
Cómo verificarlo. Si su expediente de cumplimiento presupone « soporte únicamente desde la Unión », verifique que la opción está contratada y activa, y conserve la prueba.
El cifrado del lado del cliente, cuando está disponible para su edición, le deja el control de las claves sobre un perímetro de contenidos. Modifica lo que Google puede leer. Modifica también la búsqueda, la protección contra abusos y determinadas funciones colaborativas. Se prueba antes de anunciarlo a las áreas de negocio: un piloto con un equipo, con la lista de lo que deja de funcionar, vale más que una nota general.
En el registro. Las opciones activas, su perímetro y lo que sigue siendo accesible para el soporte.
Error frecuente. Suponer que la opción se incluyó en la renovación porque se mencionó en la preventa.
Google es una sociedad estadounidense. En cuanto un acceso o una copia sale de la Unión, la transferencia debe tener una base jurídica. A 5 de octubre de 2026, la decisión de adecuación (UE) 2023/1795 sigue en vigor para las organizaciones estadounidenses certificadas, aunque está impugnada. Según un comentario del bufete de abogados WilmerHale, el Tribunal General de la Unión Europea desestimó un recurso de anulación el 3 de septiembre de 2025, y se interpuso un recurso de casación ante el Tribunal de Justicia el 31 de octubre de 2025. El bufete DAC Beachcroft habla, en el título de su comentario, de estabilidad por ahora e incertidumbre después.
Las cláusulas contractuales tipo siguen siendo el otro instrumento habitual. El precedente de 2020 muestra por qué hay que conocerlas: el 16 de julio de 2020, en la sentencia C-311/18 (conocida como Schrems II), el Tribunal de Justicia invalidó el Privacy Shield (Decisión 2016/1250), debido, en particular, al alcance de los programas de vigilancia estadounidenses y a la falta de un recurso efectivo. Las cláusulas contractuales tipo siguieron siendo válidas, con una evaluación caso por caso.
El detalle del CLOUD Act figura en la página proteger una empresa del CLOUD Act: una región europea no sustrae a Google del derecho estadounidense si Google posee o controla los datos. El artículo 48 del RGPD establece, por su parte, que una resolución de un órgano jurisdiccional o de una autoridad de un tercer país que exija la comunicación de datos personales solo puede ser reconocida o ejecutable si se basa en un acuerdo internacional, por ejemplo un tratado de asistencia judicial mutua, vigente entre ese país y la Unión o el Estado miembro. Un proveedor estadounidense que opera en Europa puede, así, encontrarse entre dos normas. El artículo 48 describe este conflicto; no lo resuelve.
En el registro. El instrumento que utiliza su contrato y el plan alternativo si la decisión de adecuación cayera.
Error frecuente. Pensar que la región de datos (punto 2) responde a la cuestión de la transferencia. Indica dónde se almacenan determinados datos, no quién puede acceder a ellos ni con arreglo a qué derecho.
Exportación mediante la herramienta de descarga de datos (Takeout) y las herramientas de administración, búsqueda en Vault si dispone de él, plazo de respuesta de un mes a cargo del responsable del tratamiento.
Cómo verificarlo. Designe a la persona interna que sabe extraer un buzón de Gmail, un Drive y un Calendar, y haga que lo pruebe con una cuenta de prueba. Verifique los buzones de grupo y los archivos cuyo propietario ha dejado la empresa: son las solicitudes que se retrasan.
En el registro. El procedimiento, la persona responsable, su suplente y la herramienta utilizada según la edición.
Error frecuente. Eliminar la cuenta de un empleado que se ha ido sin haber decidido qué hacer con sus archivos compartidos, y después recibir una solicitud que los afecta.
Los mensajes y los archivos salen relativamente bien (IMAP, exportación de Drive). Los historiales de Google Chat, los Sites, los Apps Script, los formularios vinculados a automatizaciones y las reglas de administración no se trasladan tal cual a otra suite. La página migrar desde Google Workspace enumera estas diferencias.
Por qué. La salida forma parte del cumplimiento: condiciona la portabilidad, el fin de los plazos de conservación y la recuperación de sus datos si el contrato se termina.
En el registro. El inventario de los contenidos que no se exportan tal cual y lo que haría con ellos.
Error frecuente. Descubrir automatizaciones críticas el mes de la rescisión.
No. Regula los roles, las transferencias y los derechos de las personas. No prohíbe a un proveedor de software por su nacionalidad; exige describir lo que usted hace y sobre qué base jurídica.
No. La región cubre los datos que Google enumera, según su edición. Determinados registros y contenidos en caché no entran en ella, y la región no cambia la nacionalidad del proveedor del software.
Cambia lo que Google puede leer en el perímetro cifrado. No lo cubre todo y modifica la búsqueda y determinadas funciones colaborativas. Pruébelo antes de generalizarlo.
El registro ya debe prever la alternativa, por lo general las cláusulas contractuales tipo con una evaluación caso por caso. Preparar esta evaluación con antelación evita tener que redactarla con urgencia.
Cuando los equipos viven en Docs y Drive, la región de datos de su edición cubre los contenidos que le importan y el registro asume los registros y los accesos residuales. El RGPD no obliga a abandonar Google. Obliga a describir lo que usted hace.
En este caso, las razones para quedarse son sólidas. La edición simultánea en Docs y Sheets, la búsqueda en todo el Drive y los hábitos de los equipos tienen un valor que hay que medir antes de irse. Una migración mal preparada crea sus propios riesgos para los datos. Contratar la edición que incluye las regiones y los controles de soporte puede ser más proporcionado que cambiar de suite. Las ventajas y desventajas se detallan en quedarse o abandonar Google Workspace.
Cuando usted quiere que una sociedad europea o suiza posea los archivos y los correos, o cuando la edición contratada no incluye los controles de región y de soporte que exige su análisis. Si la diferencia entre la edición actual y la que cubriría la necesidad pesa tanto como un cambio, la cuestión merece plantearse.
Cambiar de operador hace que el poseedor de los datos quede sujeto al derecho de su propio país, siempre que sus encargados del tratamiento no reintroduzcan a un proveedor estadounidense. Ello no exime ni del contrato de encargo del tratamiento, ni del registro, ni del procedimiento para los derechos. Infomaniak, un Nextcloud operado por un proveedor de alojamiento europeo, OVHcloud o Klytic responden a necesidades diferentes. La guía alternativas europeas a Microsoft 365 y la página alternativas a Google Workspace las distinguen. Los mismos controles del lado de Microsoft figuran en RGPD y Microsoft 365.
Klytic es operado por Dedicace Software, sociedad francesa. Cubre el correo electrónico, los documentos en una instancia Nextcloud dedicada por cliente (uso compartido, edición en línea individual o colaborativa, historial de versiones), la videoconferencia, un CRM y una telefonía, que pueden contratarse por separado. Nextcloud es desarrollado por Nextcloud GmbH (Alemania); el correo electrónico se basa en Zimbra, desarrollado por Synacor (Estados Unidos) y operado por Klytic. El alojamiento se realiza en cualquier zona geográfica que corresponda a la jurisdicción aplicable, sujeto a la disponibilidad de los servicios requeridos, por ejemplo en Europa o en Mauricio, o en los servidores del cliente. Los datos los posee el cliente, o Klytic por cuenta de este, y se cifran de forma nativa o según la elección del cliente; la clave la posee el cliente o se conserva en su cuenta, y Klytic no tiene acceso a ella. Las etapas en las que Klytic gestiona el cifrado se detallan en la página proteger una empresa del CLOUD Act. El contrato debe describir esta posesión y este cifrado. La edición en línea, individual o colaborativa, se realiza en la instancia; no es el editor de Google, y Klytic no reproduce de forma idéntica su búsqueda sobre el conjunto del patrimonio documental. No está cualificado SecNumCloud.
Esta página describe un marco general. No constituye asesoramiento jurídico.
Situación jurídica a 5 de octubre de 2026. Este texto no sustituye al análisis de un contrato. La decisión de adecuación UE–Estados Unidos (UE) 2023/1795 está en vigor. Está siendo impugnada. El catálogo de la ANSSI es la referencia para SecNumCloud.
Consultadas en octubre de 2026.
Correo, documentos, videoconferencia, CRM y telefonía, alojados en la zona que corresponde a su jurisdicción, por ejemplo en Europa o en Mauricio, o en sus instalaciones.
Oferta de bienvenida
Oferta de prueba sin compromiso. Un asesor le llamará para conocer sus necesidades y preparar su espacio Klytic.