Seguridad de datos en software
Funcionalidad

Seguridad de datos en software de flotas, qué exigirle a tu proveedor

Qué debe garantizar tu proveedor en seguridad de datos en software de flotas, las siete preguntas que conviene hacer antes de firmar y cómo evaluarlas.

Autor Alejandra Guánchez Velásquez

Marketing Director

cloudFleet

Categoría Funcionalidad

El área de operaciones elige el software de flotas por sus funciones. El área de TI hereda el riesgo. Esa asimetría explica por qué tantas evaluaciones llegan a la mesa del director de TI cuando ya hay una decisión tomada y un contrato casi firmado.

La seguridad de datos en software de flotas no suele aparecer en el comparativo inicial. Se discute cuando alguien de compliance pregunta dónde van a vivir los datos, y ahí el proyecto se detiene semanas mientras se consigue información que debió pedirse en la primera reunión.

En cloudFleet llevamos más de 15 años trabajando con flotas en México, Colombia, Argentina, Chile, Perú y Ecuador, y hemos estado del otro lado de esa conversación muchas veces. Las preguntas que un equipo de TI hace en la evaluación son casi siempre las correctas. El problema es que llegan tarde.

Este artículo ordena qué exigir, en qué momento, y cómo distinguir una respuesta sólida de una que suena bien y no dice nada.

Qué datos guarda realmente un software de gestión de flotas

Conviene empezar por aquí, porque la percepción habitual subestima lo que hay dentro.

Un software de gestión de flotas guarda el inventario de vehículos, con placa, modelo, número de serie y valor. Guarda el historial de mantenimiento de cada unidad, con costos y proveedores. Guarda documentación legal, pólizas y permisos, muchas veces como archivos adjuntos.

Datos que guarda un software

Y guarda datos de personas. Nombre del conductor, licencia, vigencia, y en muchos casos su historial de incidentes y desempeño. Si el sistema se integra con un GPS de un tercero, también convive con datos de ubicación asociados a personas identificables.

Ese último punto es el que cambia la naturaleza del expediente. Un registro de mantenimiento es información comercial. Un registro de quién conducía qué vehículo, dónde y a qué hora es dato personal. En varios países de la región eso cae bajo legislación específica de protección de datos.

También hay valor competitivo en juego. El historial de costos por unidad, los proveedores y las tarifas negociadas describen la estructura de costos de tu operación con bastante precisión. No es información que quieras ver expuesta.

Y conviene mapear quién más toca esos datos, porque casi nunca es solo el proveedor. Hay talleres externos que consultan órdenes de trabajo, aseguradoras que piden historial de siniestros y auditores que revisan evidencia de cumplimiento. Cada uno de esos accesos, si se resuelve enviando un archivo por correo, se convierte en una copia de tus datos fuera de todo control.

Ese inventario de accesos externos es un ejercicio de una hora y es el que suele revelar el riesgo real. No está en el proveedor, está en la costumbre de la operación.

¿Qué debe garantizar un proveedor en seguridad de datos en software de flotas?

Proveedor en seguridad de datos

Un proveedor debe poder demostrar cuatro cosas. Dónde se almacenan físicamente los datos y bajo qué jurisdicción. Cómo se cifran en tránsito y en reposo. Quién tiene acceso, con qué granularidad y con qué registro de auditoría. Y qué pasa con la información cuando termina el contrato. Si alguna de las cuatro no tiene respuesta documentada, todavía no hay evaluación.

Nota la palabra demostrar. La diferencia entre un proveedor serio y uno que improvisa aparece cuando pides evidencia en vez de declaraciones. Una política de seguridad publicada, un informe de auditoría, un anexo contractual de tratamiento de datos.

El marco de referencia más usado para esto es la norma ISO/IEC 27001, que define los requisitos de un sistema de gestión de seguridad de la información. Que un proveedor esté certificado no garantiza nada por sí solo, pero que ni siquiera sepa de qué le hablas sí dice bastante.

Conviene también pedir el estado actual y verificable de esa certificación, con fecha y alcance. Aplica para cualquier proveedor que estés evaluando, incluido cloudFleet. Una certificación vencida, o con un alcance que no cubre el producto que vas a usar, es el tipo de detalle que solo aparece si lo preguntas de forma específica.

Las siete preguntas que conviene hacer antes de firmar

Estas son las que en nuestra experiencia separan una evaluación real de un formulario lleno.

  1. ¿En qué país están los servidores y bajo qué legislación operan? La respuesta cambia tus obligaciones de cumplimiento, no solo las del proveedor.
  2. ¿Los datos se cifran en reposo y no solo en tránsito? El cifrado en tránsito es hoy un mínimo. El cifrado en reposo sigue siendo un diferenciador.
  3. ¿Existe control de accesos por rol y se puede auditar quién vio o modificó qué? Sin trazabilidad de accesos no hay forma de investigar un incidente.
  4. ¿Con qué frecuencia se hacen respaldos y cuál es el tiempo objetivo de recuperación? Pide el número, no la palabra “diariamente”.
  5. ¿Quién del lado del proveedor puede ver mis datos y bajo qué circunstancias? El soporte técnico casi siempre necesita algún nivel de acceso. La pregunta es cuál y con qué registro.
  6. ¿Cómo se gestionan las integraciones con terceros? Si el sistema se conecta con tu ERP o con un GPS externo, cada conexión es una superficie más.
  7. ¿Cómo recupero mis datos si decido irme, en qué formato y en cuánto tiempo? La respuesta a esta pregunta predice bastante bien la relación completa.

La cuarta y la séptima son las que más veces se responden con vaguedades, y las dos son las que más cuestan si algo sale mal.

Esta tabla resume cómo suena una respuesta sólida frente a una que conviene mirar con lupa.

PreguntaRespuesta sólidaSeñal de alarma
Ubicación de los datosPaís y proveedor de infraestructura, por escrito“En la nube”, sin más detalle
CifradoEspecifica en tránsito y en reposo, con el estándar usado“Todo está cifrado”
AccesosRoles configurables y registro de auditoría consultableUn único perfil de administrador
RespaldosFrecuencia, retención y tiempo objetivo de recuperación“Hacemos backup todos los días”
Acceso del proveedorProcedimiento documentado y con registro“Solo entramos si nos autorizas”
IntegracionesAutenticación por token, permisos por alcanceCredenciales compartidas
Salida del contratoFormato, plazo y costo definidos en el contratoNo está previsto

La columna de la derecha no significa que el proveedor sea malo. Significa que todavía no te respondió, y que conviene insistir antes de firmar.

Sobre cómo correr la evaluación, un método simple funciona mejor que un cuestionario largo. Manda las siete preguntas por escrito, con fecha límite, y pide respuestas por escrito. Un proveedor que contesta con documentación adjunta en pocos días ya te dijo bastante sobre cómo va a ser el soporte.

Evita la llamada como único canal. Lo que se responde de viva voz en una demostración no queda en ninguna parte, y cuando el proyecto llega a legal nadie recuerda quién dijo qué. La respuesta escrita deja rastro y obliga al proveedor a precisar.

Y comparte el resultado con operaciones, no solo con legal. El equipo que va a usar la herramienta necesita entender por qué habrá roles distintos y por qué no todos serán administradores. Esa conversación es mucho más fácil antes de la implementación que después.

Control de accesos, el punto que más se descuida

De las cuatro garantías, esta es la que más problemas causa en la práctica y la que menos atención recibe en la evaluación.

Control de accesos

Roles configurables, no un administrador para todo

Un software de flotas lo usan perfiles muy distintos. El jefe de taller necesita ver y cerrar órdenes de trabajo. El conductor necesita llenar su checklist y poco más. El área financiera necesita costos y no necesita datos personales de los operadores.

Cuando el sistema solo ofrece un perfil de administrador y otro de usuario, todo el mundo termina siendo administrador. Es el atajo que se toma en la primera semana de operación y del que nadie se acuerda dos años después.

Registro de auditoría consultable

Que exista un log no basta. Sobre todo, tiene que ser consultable por tu equipo, sin abrir un ticket con el proveedor, y tiene que registrar lecturas y no solo escrituras. En un incidente de fuga de información, lo que necesitas saber es quién vio qué, no solo quién cambió qué.

Conviene probar esto durante la demostración técnica, no aceptarlo por respuesta. A su vez, pide que te muestren el registro real de la sesión que acaban de hacer contigo. Por otro lado, si el log existe y es consultable, lo verás en pantalla en segundos. En definitiva, si la respuesta es que hay que solicitarlo, ya sabes cómo va a ser el día que lo necesites de verdad.

Bajas de personal, el eslabón débil

Este es el punto donde la seguridad se rompe con más frecuencia y no tiene nada de técnico. También, alguien sale de la empresa y su acceso queda activo semanas o meses.

La rotación de personal es una realidad de la operación de flotas, no una excepción. En efecto, el proceso de baja de accesos debe ser parte del procedimiento de salida de recursos humanos, no una tarea que alguien recuerda hacer.

Vale la pena revisar esto una vez al trimestre. En particular, una auditoría simple de usuarios activos contra la nómina vigente detecta en minutos algo que puede llevar meses abierto.

Continuidad y respaldo, lo que se pregunta tarde

Respaldo en la información

Aquí hay una distinción que conviene tener clara en la evaluación. No obstante, el respaldo protege contra la pérdida de datos. Del mismo modo, la continuidad protege contra la pérdida de servicio. De esta manera, son problemas distintos y los proveedores a veces responden uno cuando les preguntas por el otro.

Para el respaldo, los tres números que importan son la frecuencia, el periodo de retención y el tiempo objetivo de recuperación. Asimismo, si el proveedor puede restaurar datos de hace una semana pero no de hace tres meses, eso condiciona tu política interna de retención documental.

Para la continuidad, el marco de referencia es la norma ISO 22301, que define los requisitos de un sistema de gestión de continuidad del negocio. Por ejemplo, lo relevante en una evaluación de software de flotas es más concreto que la norma. Es decir, qué pasa con tu operación si el sistema no está disponible durante un día completo.

Esa pregunta tiene una respuesta práctica que conviene definir de tu lado, no del proveedor. En cambio, qué procesos siguen funcionando en papel, quién los autoriza y cómo se cargan después. De hecho, una flota puede operar un día sin sistema. Finalmente, lo que no puede es descubrir ese día que nadie pensó cómo.

Hay un detalle que conviene revisar en el contrato de servicio. Por lo tanto, el compromiso de disponibilidad suele expresarse como un porcentaje anual, y ese porcentaje se traduce en horas que a veces sorprenden. En consecuencia, un 99,5% anual permite alrededor de 44 horas de indisponibilidad al año. Por eso, un 99,9% las reduce a unas 9.

La diferencia entre esos dos números importa poco si la caída ocurre un domingo. Sin embargo, importa mucho si ocurre el día de cierre de mes, cuando el taller necesita cerrar órdenes y finanzas necesita el consolidado. Por eso conviene preguntar también por las ventanas de mantenimiento programado y si se pueden negociar fuera de tus horarios críticos.

Qué pasa con tus datos cuando termina el contrato

Este apartado casi nunca está en la evaluación inicial y es donde se concentra el riesgo de largo plazo.

Tres puntos conviene dejar por escrito en el contrato. Vale la pena mencionar que el primero es la portabilidad. Conviene recordar que en qué formato te entregan la información, con qué nivel de detalle y en cuánto tiempo. Además, un volcado en PDF no es portabilidad, es un archivo.

El segundo es la eliminación. Hay que considerar que qué pasa con tus datos en los sistemas del proveedor después de la migración, incluidos los respaldos, y con qué constancia documental.

El tercero es el periodo de transición. Cabe destacar que cuánto tiempo mantienes acceso de lectura después de terminar, para poder consultar historial mientras el sistema nuevo se llena.

Con base en las evaluaciones que hemos acompañado en la región, en cloudFleet recomendamos negociar estos tres puntos al inicio del contrato y no al final. Incluso, un cliente con cinco años de historial de mantenimiento tiene mucho más que perder en una migración que en la implementación original. Así mismo, ese historial es el activo, y su portabilidad debería valer tanto como cualquier función del producto.

La gestión documental en tiempo real ayuda justamente porque mantiene la información estructurada desde el principio, en vez de acumular archivos sueltos difíciles de exportar.

El marco legal de protección de datos en la región

Cada país de LATAM tiene su propia legislación, y no están armonizadas. En este sentido, eso complica la evaluación cuando la operación es multipaís.

En Argentina, la autoridad de aplicación es la Agencia de Acceso a la Información Pública, que supervisa el régimen de protección de datos personales. A continuación, en México, Colombia, Chile, Perú y Ecuador existen autoridades y marcos equivalentes con obligaciones que difieren en plazos, en requisitos de consentimiento y en el tratamiento de transferencias internacionales.

La implicación práctica para tu evaluación es directa. Sobre todo, si los servidores están en un país y la operación en otro, hay una transferencia internacional de datos, y esa figura tiene requisitos propios en varias de esas legislaciones. Por último, es exactamente el punto que conviene resolver antes de firmar, con el área legal en la conversación.

En cloudFleet no damos asesoría legal, y ningún proveedor de software debería hacerlo. Por otro lado, lo que sí corresponde exigir es la información técnica precisa que tu equipo legal necesita para dictaminar. En definitiva, ubicación de los datos, figura contractual del proveedor y detalle de las transferencias.

Empieza a evaluar la seguridad de datos de tu software de flotas

La seguridad de datos en software de flotas se evalúa mejor al principio, cuando todavía hay margen para negociar el contrato. A su vez, después de firmar, cada uno de los siete puntos anteriores se vuelve una solicitud de cambio.

Evaluación de la seguridad de datos

cloudFleet es una plataforma SaaS con roles y permisos configurables por perfil de usuario, pensada para que el conductor, el jefe de taller y el área financiera vean cosas distintas. En efecto, se integra con sistemas externos vía API, incluido el GPS que ya tengas, sin credenciales compartidas entre plataformas. También, cubrimos ese punto con más detalle en nuestras guías de APIs e integración de sistemas y de integración con ERP.

Conviene decirlo con precisión, porque en este terreno la ambigüedad se paga. cloudFleet no tiene GPS propio ni módulo de telemática, así que los datos de ubicación siguen viviendo en el sistema del proveedor de GPS que tú elijas. En particular, esa separación reduce la superficie de datos personales que un solo proveedor concentra, y es un punto que conviene explicar a tu equipo legal.

Para el resto de las preguntas de esta lista, la recomendación es la misma que daríamos con cualquier proveedor. Del mismo modo, pídelas por escrito, con fecha y alcance, y pásaselas a tu equipo legal antes de firmar. De esta manera, la gestión del proyecto de implementación es el momento natural para dejar todo eso documentado.

La seguridad de datos en software de flotas se decide en la evaluación, no en la implementación. Asimismo, si estás en ese punto y necesitas las respuestas técnicas para tu comité, agenda una reunión con uno de nuestros especialistas cloudFleet. No obstante, te llevas la documentación que tu área de TI va a pedir de todos modos.