La elección de un software GMAO en la nube para España implica una decisión sobre protección de datos personales, cumplimiento regulatorio y seguridad técnica que va mucho más allá de evaluar si la plataforma tiene las funcionalidades correctas. El responsable del tratamiento sigue siendo tu organización incluso cuando los datos se procesan en infraestructura de un proveedor externo, y la Agencia Española de Protección de Datos ha reforzado los últimos años el nivel de exigencia en inspecciones a entidades que delegan tratamientos sin garantías suficientes. Esta guía explica el marco regulatorio aplicable a un GMAO SaaS (Reglamento UE 2016/679 "RGPD", Ley Orgánica 3/2018 "LOPDGDD", y para operadores esenciales la Directiva NIS2 traspuesta en España), detalla dónde se alojan los datos y por qué importa, revisa el cifrado en tránsito y en reposo con estándares concretos, explica el control de accesos por rol, la trazabilidad de operaciones, los backups y la recuperación ante desastres, aclara qué es el encargado del tratamiento según el artículo 28 del RGPD y proporciona la lista de preguntas que debes hacer a cualquier proveedor antes de contratar. Para probar OxMaint con infraestructura UE, GDPR nativo y plan gratuito real sin tarjeta, puedes iniciar prueba gratuita ahora.

RGPD · LOPDGDD · Seguridad Cloud · Guía 2026

GMAO y RGPD: Seguridad de Datos en el Software Cloud

Qué debe cumplir un GMAO SaaS en España: ubicación de datos UE, cifrado, control de accesos por rol, trazabilidad y recuperación. Preguntas clave para auditar a tu proveedor.

El viaje del dato en OxMaint: control de seguridad en cada etapa
01
Dispositivo técnico
Sesión segura con token

02
App móvil
Cifrado local AES-256

03
Red
TLS 1.3 extremo a extremo

04
Servidor UE
Alojamiento EEE · GDPR

05
Backup
Diario · 30 días · Cifrado
Prueba Gratuita Alojamiento UE · GDPR nativo · Sin tarjeta de crédito

Marco regulatorio aplicable a un GMAO SaaS en España

Un GMAO en la nube procesa datos personales (nombres de técnicos, correos, teléfonos, firmas digitales, geolocalización en algunos casos) y datos operativos de la organización. Esto sitúa la contratación bajo el marco regulatorio español y europeo de protección de datos. Dependiendo del sector y del tipo de activos gestionados pueden aplicar normativas adicionales de ciberseguridad y de infraestructuras críticas. Puedes verificar el cumplimiento de los 4 marcos aplicables con una cuenta gratuita de OxMaint.

RGPD UE 2016/679
Reglamento General de Protección de Datos
Marco europeo aplicable directamente en España desde 2018. Define los derechos de los interesados, obligaciones del responsable del tratamiento y del encargado del tratamiento (artículo 28), régimen sancionador hasta 20 M€ o 4% facturación global y requisitos de notificación de brechas en 72 horas.
LOPDGDD 3/2018
Ley Orgánica de Protección de Datos y Garantía de Derechos Digitales
Transposición y desarrollo del RGPD en España. Añade especificidades locales como el régimen del Delegado de Protección de Datos (DPD), tratamiento de datos de menores a partir de 14 años y procedimiento sancionador ante la Agencia Española de Protección de Datos.
Directiva NIS2
Seguridad de Redes y Sistemas de Información
Aplicable a operadores de servicios esenciales (energía, agua, sanidad, administración pública, transporte, fabricación crítica). Exige notificación de incidentes de ciberseguridad, análisis de riesgo documentado y medidas técnicas y organizativas específicas. Transposición española en vigor desde 2026.
ENS RD 311/2022
Esquema Nacional de Seguridad
Aplicable a la Administración Pública española y a los proveedores que le prestan servicios tecnológicos. Define niveles de seguridad (bajo, medio, alto) con medidas específicas para cada uno. Exige certificación o declaración de conformidad del proveedor para contratación pública.

Dónde se alojan tus datos y por qué importa

La ubicación geográfica del alojamiento de los datos es uno de los puntos más críticos de la elección de un GMAO SaaS. El RGPD restringe las transferencias internacionales de datos personales a países fuera del Espacio Económico Europeo (EEE) salvo que exista decisión de adecuación de la Comisión Europea o garantías específicas firmadas. La Agencia Española de Protección de Datos ha sancionado reiteradamente a entidades que delegaron tratamientos en proveedores con infraestructura fuera del EEE sin las garantías correspondientes.

Alojamiento dentro del EEE
Datos y backups residiendo en centros de datos ubicados en países del Espacio Económico Europeo (UE más Islandia, Liechtenstein y Noruega). Marco común RGPD aplicable sin fricción. Jurisdicción europea para disputas. OxMaint aloja los datos exclusivamente en infraestructura EEE.
Recomendado
Alojamiento en Reino Unido
Reino Unido mantiene decisión de adecuación de la Comisión Europea desde el Brexit, lo que facilita la transferencia. Aun así, el proveedor debe garantizar que mantiene nivel de protección equivalente al RGPD y que la decisión de adecuación sigue vigente.
Aceptable con garantías
Alojamiento en EEUU o terceros países
Requiere Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, Evaluación de Impacto en Transferencias (TIA) documentada, y en algunos casos medidas adicionales técnicas como cifrado con llaves en Europa. El marco DPF (Data Privacy Framework) UE-EEUU facilita algunas transferencias pero con limitaciones.
Riesgo elevado
Alojamiento mixto o indefinido
Proveedores que no concretan la ubicación de los datos, o que operan con una política "los datos pueden alojarse en cualquier región de nuestro proveedor cloud global", generan incertidumbre regulatoria. No contratar sin aclaración expresa y por escrito de la ubicación concreta.
A evitar
Datos EEE desde el primer segundo
OxMaint aloja todos los datos y backups exclusivamente en infraestructura ubicada en el Espacio Económico Europeo. Sin transferencias internacionales. Jurisdicción europea aplicable.
Prueba Gratuita

Cifrado y seguridad técnica

El RGPD obliga al responsable y al encargado del tratamiento a implementar medidas técnicas y organizativas apropiadas al nivel de riesgo. Para un GMAO SaaS en 2026 esto significa como mínimo cifrado en tránsito y en reposo con algoritmos y versiones vigentes.

Cifrado en tránsito
Toda comunicación entre dispositivo cliente (web o móvil) y servidor cifrada con TLS 1.3 o superior. TLS 1.2 aceptable como mínimo pero obsolescente. SSL 2.0 y 3.0 son inseguros desde hace años y deben rechazarse. Certificados emitidos por autoridades confiables, renovación automática.
Mínimo: TLS 1.2 · Recomendado: TLS 1.3
Cifrado en reposo
Datos almacenados en el servidor cifrados con AES-256. El proveedor gestiona las claves de cifrado en servicios dedicados tipo HSM o KMS. Backups cifrados con los mismos estándares. Para operadores con requisitos reforzados, posibilidad de gestión de clave propia (BYOK) en planes empresariales.
Mínimo: AES-256 · Reforzado: BYOK
Autenticación robusta
Contraseñas con política de complejidad y rotación. Autenticación de segundo factor (2FA) disponible por email, SMS o aplicación TOTP tipo Google Authenticator. Single Sign-On (SSO) vía SAML 2.0 u OAuth 2.0 para empresas con directorio activo.
Mínimo: contraseña + 2FA · Reforzado: SSO
Separación lógica de clientes
En una arquitectura multi-tenant SaaS, cada organización contratante debe tener aislamiento lógico garantizado: sus datos no son accesibles por otros clientes bajo ningún supuesto. Verificable mediante auditorías técnicas y descripciones de arquitectura.
Arquitectura multi-tenant con tenant isolation

Control de accesos por rol

Un GMAO industrial maneja información sensible operativa (planos, procedimientos críticos, datos de activos) además de datos personales de técnicos. El principio de mínimo privilegio exige que cada usuario acceda solo a la información necesaria para su función. Un buen GMAO implementa esto con roles granulares.

Administrador
Acceso completo. Puede crear usuarios, configurar permisos, exportar toda la información, acceder a logs de auditoría. Rol limitado a 1-2 personas por organización. Rotación periódica en caso de cambio de responsables.
Responsable de mantenimiento
Acceso completo a su ámbito funcional (planta, área, centros bajo su responsabilidad). Puede crear OT, planificar preventivos, aprobar cierres, gestionar inventario. Sin acceso a administración de usuarios ni facturación.
Técnico de campo
Acceso a las OT asignadas a él y a la información necesaria para ejecutarlas: ficha del activo, procedimiento, historial reciente, repuestos. Sin acceso a OT de otros técnicos ni a datos agregados de la operación.
Interventor o auditor
Rol de solo lectura con acceso a reportes financieros, de cumplimiento normativo y de trazabilidad. Útil en administración pública, grandes cuentas con auditoría interna o consultoras externas de certificación.
Proveedor externo
Rol limitado para empresas mantenedoras externas, OCA o laboratorios. Acceso solo a las OT que les correspondan ejecutar o certificar. Sin visibilidad del resto de la operación interna del cliente.
Consulta
Rol de solo lectura para dirección, concejales, visitas externas autorizadas. Dashboards agregados sin posibilidad de modificar nada. Útil para transparencia sin riesgo de alteración accidental de datos operativos.
Permisos granulares por rol
OxMaint entrega 6 roles predefinidos con permisos granulares y la posibilidad de crear roles personalizados en planes avanzados. Principio de mínimo privilegio cumplido por diseño.
Prueba Gratuita

Trazabilidad y auditoría de operaciones

El artículo 32 del RGPD exige "la capacidad de garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas y servicios de tratamiento". La trazabilidad de operaciones es la evidencia práctica de cumplimiento ante una inspección de la Agencia Española de Protección de Datos o ante cualquier auditoría interna.

Log de accesos
Registro completo de inicios de sesión con fecha, hora, IP de origen, dispositivo utilizado y resultado (correcto o fallido). Permite detectar accesos sospechosos, intentos de fuerza bruta o accesos desde geografías inusuales.
Log de operaciones de datos
Para cada registro significativo (OT, activo, usuario, plan preventivo), traza completa de quién lo creó, modificó, consultó o eliminó, con fecha y hora exacta. Permite reconstruir el histórico ante disputas o investigación.
Log de exportaciones
Registro específico de cada exportación de datos (PDF, Excel, CSV, API). Fundamental para controlar fugas de información y para cumplir el principio de responsabilidad proactiva del RGPD. Reportable al Delegado de Protección de Datos si existe.
Log de cambios de configuración
Registro de cambios en configuración de la plataforma: alta/baja de usuarios, cambio de permisos, modificación de planes preventivos, cambio de proveedores. Trazabilidad del gobierno de la plataforma, no solo de la operación cotidiana.

Backups, retención y recuperación

La disponibilidad del servicio y la posibilidad de recuperar información tras un incidente son requisitos del artículo 32 del RGPD y objeto específico de los Acuerdos de Nivel de Servicio (SLA). Los parámetros clave son RPO (Recovery Point Objective, cuánto dato puedes perder como máximo) y RTO (Recovery Time Objective, cuánto tiempo tardas en recuperar el servicio).

Parámetro Mínimo exigible Recomendado 2026
Frecuencia de backups Diaria Cada 6 horas o continuo
Retención de backups 30 días 90 días con rotación
Ubicación geográfica del backup Dentro del EEE Doble región EEE con georedundancia
Cifrado del backup AES-256 en reposo AES-256 con claves separadas
RPO (Recovery Point Objective) 24 horas 4 horas o inferior
RTO (Recovery Time Objective) 8 horas 2 horas o inferior
Pruebas de restauración Anual Trimestral documentada
Plan de continuidad del negocio Declaración responsable BCP documentado con pruebas
Notificación de brecha de seguridad Según RGPD 72 h Según RGPD 72 h + canal directo cliente
Portabilidad de datos Exportación bajo petición Exportación self-service en API

Encargado del tratamiento según artículo 28 RGPD

Cuando contratas un GMAO SaaS, tu organización sigue siendo el responsable del tratamiento (controller) de los datos personales incluidos en la plataforma; el proveedor es el encargado del tratamiento (processor) que opera sobre esos datos siguiendo tus instrucciones. El artículo 28 del RGPD exige que esta relación quede regulada por un contrato con contenido mínimo específico.

01
Objeto, duración y naturaleza del tratamiento
Qué datos personales se tratan, para qué finalidad concreta, con qué base jurídica y durante qué período. En GMAO típicamente: datos de técnicos para la ejecución del contrato laboral y la gestión del mantenimiento.
02
Instrucciones documentadas del responsable
El encargado solo trata los datos siguiendo instrucciones del responsable. El contrato debe especificar que estas instrucciones son las que determinan la finalidad y los medios del tratamiento. Sin consentimiento adicional del encargado para fines propios.
03
Confidencialidad del personal del encargado
El encargado garantiza que las personas de su organización autorizadas para tratar los datos personales se han comprometido a respetar la confidencialidad o están sujetas a obligación legal equivalente.
04
Medidas técnicas y organizativas
Adopción por el encargado de todas las medidas exigibles conforme al artículo 32 del RGPD: cifrado, pseudonimización, confidencialidad, integridad, disponibilidad, resiliencia, capacidad de restauración y evaluación periódica de eficacia.
05
Subencargados
Autorización por el responsable de cualquier subencargado del tratamiento (ejemplo: proveedor cloud subyacente usado por el GMAO). Lista actualizada de subencargados comunicada al responsable con posibilidad de objetar nuevas adhesiones.
06
Devolución o supresión al final del contrato
A la terminación del contrato, el encargado devuelve o suprime (a elección del responsable) todos los datos personales y suprime las copias existentes, salvo que una obligación legal exija su conservación.
Contrato art. 28 RGPD firmable
OxMaint proporciona un acuerdo de encargado del tratamiento conforme al artículo 28 del RGPD firmable con tu organización desde la primera contratación. Lista de subencargados pública y actualizada.
Prueba Gratuita

Preguntas clave para auditar a tu proveedor de GMAO

Antes de contratar cualquier GMAO SaaS en España, estas son las ocho preguntas que debes plantear por escrito al proveedor. Las respuestas te permitirán evaluar la madurez real de su enfoque de seguridad y protección de datos. Puedes consultar las respuestas documentadas de OxMaint a estas 8 preguntas en la documentación técnica del proveedor.

¿Dónde se alojan físicamente los datos y los backups?
Respuesta aceptable: países concretos del EEE identificados. Respuesta a evitar: "en nuestra infraestructura cloud global" sin concretar.
¿Qué certificaciones de seguridad vigentes tenéis?
Respuesta aceptable: ISO 27001 como mínimo, SOC 2 para empresas internacionales. Para administración pública española, declaración de conformidad con el ENS.
¿Firmáis acuerdo de encargado del tratamiento conforme al art. 28 RGPD?
Respuesta aceptable: sí, con contenido estándar firmable desde la primera contratación. Respuesta a evitar: "evaluamos caso por caso" o condicionado a planes caros.
¿Cuál es vuestro procedimiento de notificación de brecha de seguridad?
Respuesta aceptable: notificación al cliente en menos de 24 horas desde la detección, con información necesaria para que el cliente cumpla el plazo del RGPD de 72 horas ante la Agencia.
¿Qué nivel de disponibilidad garantizáis en SLA?
Respuesta aceptable: 99 % mínimo medido mensualmente, con compensación por incumplimiento. Respuesta a evitar: "best effort" sin SLA formal.
¿Cómo puedo exportar mis datos si decido cambiar de proveedor?
Respuesta aceptable: exportación completa en formatos estándar (CSV, JSON) desde la propia plataforma o vía API documentada, sin coste adicional y sin períodos de gracia excesivos.
¿Qué logs de auditoría tengo disponibles y durante cuánto tiempo?
Respuesta aceptable: logs de accesos, operaciones, exportaciones y configuración disponibles por mi parte con retención mínima de 1 año y descarga bajo petición.
¿Quién puede acceder técnicamente a mis datos dentro de vuestra organización?
Respuesta aceptable: equipos técnicos reducidos y nombrados, con acceso solo bajo petición explícita y trazado del cliente, bajo compromiso de confidencialidad y necesidad justificada.

Preguntas frecuentes sobre RGPD en GMAO

¿Mi organización deja de ser responsable del tratamiento al usar un GMAO SaaS?
No. Tu organización sigue siendo el responsable del tratamiento (controller) de los datos personales de tus técnicos, operarios y usuarios. El proveedor del GMAO SaaS asume el rol de encargado del tratamiento (processor), lo que significa que opera sobre esos datos siguiendo tus instrucciones y bajo las garantías contractuales del artículo 28 del RGPD. Tu organización mantiene la responsabilidad frente a los interesados (técnicos) y frente a la Agencia Española de Protección de Datos. Por eso es crítico elegir un proveedor con garantías robustas: una sanción por mala elección de encargado la recibe el responsable, no el proveedor.
¿Necesito consentimiento de mis técnicos para subir sus datos al GMAO?
No necesariamente consentimiento, pero sí base jurídica. En la mayoría de casos la base jurídica es el cumplimiento de la relación laboral o la ejecución del contrato de servicios con el técnico, no el consentimiento (que debe ser libre y revocable y por tanto frágil en contexto laboral). Debes informar a los técnicos de que sus datos son tratados en el GMAO, para qué finalidad, dónde se alojan y cuáles son sus derechos. Esta información se incluye típicamente en la política de privacidad del empleado y en una comunicación específica al arrancar el GMAO.
¿Qué pasa si mi GMAO está alojado en EEUU?
Es posible pero genera obligaciones adicionales. Debes verificar que el proveedor forma parte del Data Privacy Framework UE-EEUU (DPF) o que ha firmado Cláusulas Contractuales Tipo aprobadas por la Comisión Europea. Debes documentar una Evaluación de Impacto en Transferencias (TIA) analizando el régimen jurídico estadounidense (particularmente la vigilancia gubernamental) y considerar medidas adicionales técnicas como cifrado con llaves gestionadas en Europa. La Agencia Española de Protección de Datos ha abierto expedientes por delegación en proveedores EEUU sin estas garantías. La vía más simple es elegir un proveedor con infraestructura íntegra EEE.
¿Cómo afecta la NIS2 a mi contratación de GMAO?
Si tu organización es operador de servicios esenciales según la transposición española de NIS2 (energía, agua, sanidad, administración pública crítica, transporte, infraestructuras digitales, fabricación crítica entre otros), el GMAO forma parte de tu superficie de ciberseguridad y debe cumplir los requisitos NIS2. Esto incluye análisis de riesgo documentado, notificación de incidentes significativos, medidas técnicas y organizativas específicas y gestión de la cadena de suministro de proveedores TI. En la práctica, exigir ISO 27001 y nivel medio del ENS al proveedor del GMAO suele ser suficiente para cumplir con NIS2.
¿Puedo auditar directamente al proveedor del GMAO?
El artículo 28.3.h del RGPD te da derecho a solicitar auditorías al encargado del tratamiento. En la práctica, para proveedores SaaS multi-cliente la auditoría se materializa habitualmente mediante aporte de certificaciones vigentes (ISO 27001, SOC 2), informes de auditoría de terceros y respuestas documentadas a cuestionarios específicos del cliente. Las auditorías in situ son excepcionales y suelen reservarse para situaciones de incidente o para clientes de muy gran tamaño. Para pymes es más razonable exigir la aportación anual de los certificados y respuestas al cuestionario de seguridad.
¿Qué debo hacer si hay una brecha de seguridad en el proveedor?
Primero, el proveedor debe notificarte sin demora injustificada tras tener conocimiento (práctica recomendable: en menos de 24 horas) con información suficiente para que puedas evaluar el impacto. Segundo, tu organización como responsable del tratamiento tiene 72 horas desde que tiene conocimiento para notificar a la Agencia Española de Protección de Datos si la brecha supone riesgo para los derechos y libertades de los interesados. Tercero, si el riesgo es alto, debes comunicar también a los interesados afectados. Mantén documentación del proceso de respuesta como parte de tu responsabilidad proactiva. OxMaint tiene procedimiento de notificación de brecha a cliente en menos de 24 horas desde detección.

Prueba un GMAO con Seguridad y RGPD por Diseño

Plan gratuito real desde 0 €, sin tarjeta de crédito. Alojamiento íntegro EEE, cifrado TLS 1.3 y AES-256, control de accesos granular, logs de auditoría completos, acuerdo de encargado del tratamiento art. 28 RGPD firmable desde la primera contratación. Cumple con los requisitos de administración pública española, operadores NIS2 y pymes industriales.