Recursos Sectores Atención al cliente IA Precios Blog Iniciar sesión Empieza gratis
Gestión de proyectos

Protección de datos y herramientas de gestión de proyectos: qué preguntar al proveedor antes de contratar

Tareas, tickets y conversaciones contienen datos personales de clientes y empleados. Las preguntas que tu empresa debe hacer a cualquier proveedor de software de gestión — desde permisos hasta exportación — antes de firmar.

Una herramienta de gestión de proyectos parece inofensiva: son tareas, plazos, comentarios. Pero abre cualquier cuenta con un año de uso y encontrarás nombres de clientes, correos electrónicos, teléfonos, conversaciones de atención, contratos adjuntos y, a veces, datos de empleados. Todo eso son datos personales, y quien contrata el software sigue siendo responsable de ellos ante los titulares.

Este texto no es un dictamen jurídico, y no sustituye la opinión de tu abogado ni del delegado de protección de datos de tu empresa. Es una lista de preguntas prácticas para hacer a cualquier proveedor antes de firmar. Al final, mostramos cómo responde la Tasskee a cada una, usando solo lo que está publicado en la página de seguridad y LGPD (la ley brasileña de protección de datos).

Por qué la pregunta le corresponde a quien contrata

En la LGPD, la empresa que decide para qué se usan los datos es la responsable del tratamiento; el proveedor de software, en general, trata los datos en su nombre. En la práctica, esto significa que, si un dato se filtra o se usa mal dentro de la herramienta, la conversación con el cliente y con la autoridad empieza por tu empresa. Elegir bien al proveedor forma parte de tu deber de cuidado, y las preguntas siguientes ayudan a documentar esa elección.

Las preguntas que importan

1. ¿Quién ve qué? (permisos)

Pregunta si existen perfiles de permisos, si son configurables y si valen por proyecto. La persona de finanzas no necesita ver el proyecto de reclutamiento, y el cliente invitado no debe ver nada más allá de lo que tú liberaste. Pregunta también si la información sensible, como valores y costes, tiene un permiso propio.

2. ¿Los datos de una empresa quedan aislados de los de otra?

En el software multiusuario, varios clientes comparten la misma infraestructura. Pide al proveedor que explique cómo se separa una organización de otra: ¿equipo, permisos y ajustes propios, o todo mezclado?

3. ¿Hay registro de quién cambió qué?

En caso de incidente o duda, el registro de cambios responde "quién lo hizo, cuándo y de cuánto a cuánto". Pregunta cuánto tiempo se conserva el historial y si cubre también las acciones automáticas y las de inteligencia artificial.

4. ¿Puedo exportar mis datos?

La portabilidad es un derecho del titular y una protección del cliente contra quedar atrapado. Pregunta qué formatos existen, si hay exportación programada y si hay una API documentada para sacar los datos de forma automatizada.

5. ¿Existe un delegado de protección de datos y un canal para el titular?

Alguien tiene que responder cuando un titular pida acceso, rectificación o supresión de sus datos. Pregunta quién es el delegado del proveedor, cuál es su correo electrónico y si la política de privacidad explica cómo hacer la solicitud.

6. ¿Quiénes son los subencargados del tratamiento?

Tu proveedor probablemente usa otros servicios para funcionar: alojamiento, correo electrónico, pagos. Pregunta cuáles son, para qué sirven y si hay información pública sobre ellos. Un proveedor que no puede enumerar lo que usa es una señal de alerta.

7. ¿Cómo trata la inteligencia artificial mis datos?

Preguntas específicas: ¿la IA del producto ve más de lo que vería el usuario? ¿Mis datos entrenan modelos de terceros? ¿Quién es el proveedor de la IA y de quién es la clave? ¿Existe confirmación antes de acciones irreversibles y un registro de lo que hizo la IA?

8. ¿Y las integraciones y la API?

Tokens de acceso con alcance y caducidad, revocables, y webhooks firmados son señales de que la integración se pensó con seguridad. Pregunta si una clave comprometida puede cancelarse al instante.

9. ¿Qué pasa si cancelo?

Pregunta durante cuánto tiempo se conservan los datos tras la cancelación, cómo se eliminan y si puedes exportarlo todo antes. La respuesta debe estar en los términos de uso o en la política de privacidad.

Un cuadro para comparar proveedores

PreguntaQué esperar de una buena respuestaSeñal de alerta
PermisosPerfiles configurables, por proyecto, con valores sensibles separadosTodos lo ven todo
AislamientoExplicación clara de cómo se separan las organizaciones"Todo está seguro" sin detalle
Registro de accionesRegistro con autor, fecha y retención informadaSin historial
ExportaciónFormatos abiertos, exportación programada, APISolo exporta si se lo pides al soporte
Delegado de protección de datosNombre o correo electrónico público y política de privacidad accesibleSin contacto para titulares
SubencargadosLista o información disponible bajo peticiónNo saben responder
IALímites de acceso, confirmación y auditoría explicadosLa IA lo lee todo, sin registro

Cómo responde la Tasskee

Para ser transparentes sobre lo que decimos y lo que no decimos: a continuación está lo que publica la página de seguridad y LGPD. Lo que no está allí, no lo afirmamos aquí.

  • Permisos: perfiles personalizados por organización y un rol distinto en cada proyecto. En Horas, ver el valor cobrado, ver el coste y hacer cierres son permisos separados.
  • Aislamiento: cada organización tiene su propio equipo, permisos, estados, etiquetas y campos. Los invitados acceden, mediante el portal del cliente, solo a lo que se ha liberado del proyecto.
  • Registro: registro de cambios en cada tarea, con retención de 7 días en el Start, 90 días en el Pro e ilimitada en el Max. Las automatizaciones aparecen firmadas, con historial de cada ejecución.
  • Exportación: exportación de listas, exportación programada de la cuenta y API REST con documentación pública.
  • Delegado de protección de datos: el canal para los derechos del titular es el correo electrónico [email protected], y el tratamiento sigue la Política de Privacidad y los Términos de Uso de la Tasskee.
  • IA: usa la clave del proveedor que contrata tu empresa (OpenAI, Gemini o Claude); la Tasskee no revende IA. La IA ve lo que ve la persona, pide confirmación antes de acciones irreversibles en el modo de ejecución y registra cada acción en una auditoría.
  • Integraciones: tokens de API y del servidor MCP con alcance y caducidad, revocables, y webhooks de salida firmados.

Lo que la Tasskee no afirma en este texto

Esta página no afirma dónde están ubicados los servidores ni declara certificaciones. Si esos puntos son una exigencia de tu contrato o de tu área de TI, haz la pregunta directamente a través del contacto y pide la respuesta por escrito. La misma regla vale para cualquier proveedor: lo que importa es lo que acepta poner por escrito.

Cómo usar esta lista en la práctica

  1. Copia las preguntas en un correo electrónico y envíalo a todos los proveedores que estés evaluando.
  2. Pide las respuestas por escrito y guárdalas junto con el contrato.
  3. Lleva las dudas de interpretación a tu abogado o delegado de protección de datos, porque el encuadre jurídico depende de tu caso.
  4. Revisa la elección cuando cambie el uso: al activar la IA, al abrir el portal a los clientes, al integrar otro sistema.

Más allá del proveedor: lo que es responsabilidad tuya

Incluso con el mejor proveedor, parte del cuidado de los datos personales depende de cómo use la herramienta tu propio equipo. Algunos hábitos marcan la diferencia y no cuestan nada.

  • Da a cada persona solo el acceso que necesita. Para eso sirve el perfil de permisos. Revisar los accesos cuando alguien cambia de función o deja la empresa es rutina, no excepción.
  • Evita pegar datos sensibles en descripciones y comentarios. Documento de identidad, datos de salud, contraseñas: el lugar adecuado para ese tipo de cosas no es el campo de texto de una tarea.
  • Desactiva a quien se ha ido. Una cuenta activa de un excolaborador es uno de los riesgos más comunes y más fáciles de evitar.
  • Conoce a qué accede la IA. Antes de activar funciones de inteligencia artificial, entiende con qué proveedor y con qué clave funcionan, y registra la decisión.
  • Define qué ve el cliente. Si usas un portal para invitados, revisa en cada proyecto qué está liberado.

¿Y si el proveedor no responde bien?

Una respuesta evasiva no es, por sí sola, prueba de mala fe: muchos proveedores pequeños simplemente no tienen la documentación lista. Pero es información. Sopesa tres cosas: si la respuesta existe y es específica, si está por escrito y si el proveedor acepta responder nuevas preguntas después de la contratación. Cuando tu caso implique datos sensibles, o una exigencia contractual de un cliente grande, lleva el asunto al departamento jurídico antes de implantar, no después.

Mira lo que la Tasskee publica sobre seguridad y LGPD

Permisos, registro de cambios, IA con freno y el canal para los derechos del titular, en la página oficial.

Ver seguridad y LGPD en la Tasskee
Habla con nosotros