Modern Business Creation Program Chile-first · idea → constitución → operación → crecimiento → crisis → salida

Clase 209 — Riesgo de proveedores tecnológicos y SaaS

Parte 15 · Tecnología, datos, IA y operación digital — clase 13 de 14

Estado de evidencia: DINAMICO · Jurisdicción: Chile-first · Fecha base normativa: 07-08-2026
Decisión que habilita: definir qué se evalúa antes de contratar un proveedor tecnológico
Entregable: ficha de evaluación de proveedores SaaS con seguridad, datos, continuidad y salida

🎯 Propósito

Evaluar seguridad, ubicación de datos, continuidad y salida antes de contratar un proveedor tecnológico, porque la responsabilidad no se traslada.

📚 Resultados de aprendizaje

Al finalizar esta clase podrás:

  1. Definir con precisión los cuatro conceptos de la tabla siguiente y usarlos para describir un caso real.
  2. Explicar por qué esta materia condiciona decisiones de otras partes del programa.
  3. Decidir —definir qué se evalúa antes de contratar un proveedor tecnológico— y justificar la decisión por escrito.
  4. Producir el entregable de la clase y contrastarlo contra su criterio de aceptación.
  5. Distinguir el dato estable del dato dinámico que exige revalidación en la fuente oficial.

🧩 Conceptos centrales

ConceptoComprensión verificable
Riesgo de proveedorExposición derivada de depender de un tercero tecnológico.
Cláusula de salidaDerecho a terminar y obtener los datos.
PortabilidadCapacidad de exportar datos en formato usable.
Evaluación de proveedorRevisión de seguridad, continuidad y cumplimiento.

🗺️ Flujo de razonamiento

flowchart TB
    C["Contexto del caso<br/>actividad · escala · comuna"]
    C --> A1["Riesgo de proveedor"]
    C --> A2["Cláusula de salida"]
    C --> A3["Portabilidad"]
    C --> A4["Evaluación de proveedor"]
    A1 & A2 & A3 & A4 --> D{{"definir qué se evalúa antes de<br/>contratar un proveedor<br/>tecnológico"}}
    D --> E["Entregable<br/>ficha de evaluación de<br/>proveedores SaaS con<br/>seguridad, datos, continuidad<br/>y salida"]
    E --> V{"¿Cumple el criterio<br/>de aceptación?"}
    V -->|sí| S["Evidencia archivada<br/>y clase siguiente"]
    V -->|no| C

📖 Desarrollo

1. El fondo del asunto

Contratar SaaS traslada operación pero no responsabilidad: frente al cliente y frente a la autoridad de datos responde la empresa. Antes de contratar hay que verificar seguridad, ubicación de datos, acuerdo de tratamiento y forma de exportación al terminar.

2. Cómo se traduce en la práctica

Frente al cliente y frente a la autoridad de datos responde la empresa, no el proveedor. Descubrir al terminar que la exportación de datos no es usable —formatos propietarios, sin relaciones, sin históricos— es el escenario que convierte una migración planificada en una pérdida de información.

3. Marco aplicable y quién interviene

Autoridades o contrapartes involucradas: ANCI, CSIRT Nacional, Agencia de Protección de Datos Personales (en implementación). Profesionales de apoyo: responsable de TI, consultor de ciberseguridad, analista de datos, abogado de datos. La participación concreta depende del riesgo, del tamaño de la empresa y de la actividad económica.

🧪 Taller guiado

Aplica esta clase a una de las siguientes líneas de negocio y repite después el ejercicio con una segunda línea de carga regulatoria distinta:

LíneaCarga regulatoria
SaaS B2B con IAmedia
Servicios profesionalesbaja
E-commerce D2Cmedia
Alimentos o foodtechalta
Exportación de serviciosmedia
Fintech reguladaalta
Construcción o servicios técnicosalta

Secuencia de trabajo:

  1. Delimita el contexto: actividad económica, escala, comuna y etapa de la empresa.
  2. Reúne los antecedentes que la decisión exige y anota la fecha de cada fuente.
  3. Identifica las alternativas reales, incluida la de no hacer nada.
  4. Evalúa el impacto en mercado, caja, personas, regulación y operación.
  5. Toma la decisión y regístrala con sus supuestos.
  6. Produce el entregable.
  7. Contrástalo contra el criterio de aceptación.
  8. Anota lo que requiere validación profesional y programa su revisión.

📦 Entregable

Ficha de evaluación de proveedores saas con seguridad, datos, continuidad y salida.

Debe incluir decisión, supuestos, fuentes con fecha de consulta, responsable, riesgos identificados y próximos pasos.

🏆 Reto verificable

Resuelve la misma materia para una segunda línea de negocio con distinta carga regulatoria y explica por escrito qué cambió, por qué y qué fuente lo determina.

✅ Criterio de aceptación

⚠️ Errores frecuentes

Propios de esta clase:

Característicos de la parte 15:

🇨🇱 Checklist Chile

❓ Preguntas de comprobación

  1. ¿Tienes acuerdo de tratamiento de datos con cada proveedor que los procesa?
  2. ¿Probaste alguna vez exportar tus datos y verificar que sirven?
  3. ¿Qué pasa con tu operación si ese proveedor cierra en 30 días?

🔗 Fuentes oficiales

Biblioteca del Congreso Nacional · LeyChile — Normativa oficial consolidada <https://www.bcn.cl/leychile/> · verificado 2026-08-19

Complementos del repositorio: glosario · ruta de lecturas · catálogo de fuentes.

Important

Material educativo. Para una decisión real de alto impacto hay que verificar la fuente oficial vigente y validar con el profesional competente.