Tu hosting puede parecer seguro porque aloja la web en España, pero fallar justo donde menos se ve: copias de seguridad, CDN, correo o soporte gestionados por terceros fuera del Espacio Económico Europeo.
Un proveedor apto para tratar datos personales debe superar cuatro pruebas: DPA firmado, mapa de subencargados, controles técnicos y apoyo documentado ante brechas.
Las pruebas que debes pedir por escrito
Pide el DPA vigente, la lista de subencargados y una respuesta sobre la ubicación de servidores, copias, correo y CDN. Un CDN es una red que reparte archivos web desde distintos puntos para acelerar la carga, como una red de almacenes cercanos.
Certificados que ayudan, pero no bastan
La certificación ISO 27001 acredita que una organización ha implantado un sistema de gestión de seguridad bajo una norma reconocida. No demuestra por sí sola que tu WordPress, tu contrato o cada subencargado cumplan el RGPD.
Antes de pagar o renovar: confirma por escrito dónde se alojan los datos principales y las copias, qué empresas pueden acceder a ellos, cómo se revocan los accesos y en qué plazo te avisarán de una brecha.
El hosting RGPD es una parte del cumplimiento, pero no corrige por sí solo la configuración de WordPress. La empresa debe recoger únicamente los datos necesarios en formularios, informar de la finalidad y del plazo de conservación, limitar quién recibe los avisos por correo y conservar prueba del consentimiento cuando sea necesario. El banner de cookies debe bloquear las cookies no esenciales, como las de analítica o publicidad, hasta obtener una elección válida; una política de privacidad debe identificar los tratamientos y los destinatarios.
La seguridad de WordPress también exige actualizar el núcleo, los temas y los plugins, retirar extensiones innecesarias y revisar comentarios, cuentas y formularios vulnerables. La relación entre CDN y protección de datos debe documentarse igualmente cuando la CDN registra IP, identificadores o eventos de navegación.
Para WooCommerce: compartido solo con límites claros
Un hosting compartido puede servir a un WooCommerce pequeño si separa cuentas, aplica parches, ofrece copias restaurables y firma un DPA completo. No es una opción adecuada si el proveedor no aclara el aislamiento entre clientes, limita los logs o deja la restauración crítica fuera del soporte contratado.
Backups con frecuencia y prueba real
Para una tienda con ventas diarias, una copia cada 24 horas puede dejar fuera demasiados pedidos. Lo razonable suele estar entre cada 1 y 6 horas para la base de datos y los archivos críticos, según las ventas, el catálogo y el coste de reconstruir información.
🛒
Producto recomendado
Un disco externo puede servir como copia adicional desconectada para exportaciones cifradas, pero nunca sustituye las copias automáticas del hosting. Guárdalo bajo control de la empresa y comprueba que puedes recuperar los archivos.
- Permite conservar una copia aislada ante ransomware o un borrado accidental del servidor
- Facilita guardar exportaciones cifradas de WordPress y de la base de datos fuera del entorno principal
- Ayuda a verificar restauraciones sin alterar la web de producción
Ver en Amazon →
Accesos de tienda que debes cerrar
Activa autenticación multifactor (MFA) para administradores de WordPress, el panel de hosting y el correo. MFA pide una segunda prueba, como un código del móvil, y reduce el daño si una contraseña se filtra.
Hosting europeo frente a cloud internacional
La recomendación práctica es elegir residencia de datos en la Unión Europea o el Espacio Económico Europeo cuando sea posible, exigir el DPA y mapear cada servicio que toque datos. Si un CDN, correo transaccional, antispam o soporte accede desde Estados Unidos, debe constar y evaluarse; si no puedes obtener esa información antes de firmar, no puedes medir el riesgo. La decisión útil no es «España sí o no», sino «datos, copias y accesos documentados de extremo a extremo».
Datos fuera de la UE: qué cambia
Una transferencia internacional puede producirse cuando los datos personales se comunican o se ponen a disposición de un destinatario situado fuera del Espacio Económico Europeo, incluido un equipo de soporte que accede remotamente desde un tercer país. No basta con que la web esté en un servidor europeo si el sistema de soporte descarga o accede a una copia de la base de datos desde otro país.
Correo, CDN y monitorización también cuentan
Un caso habitual es una web corporativa alojada en Barcelona con backups en la UE, pero con correo transaccional y soporte remoto de terceros no documentados. El resultado es un mapa de tratamientos incompleto, difícil de defender ante un incidente o una solicitud de acceso.
Recorrido real de los datos en WordPress
Formulario
nombre y email
→
Hosting UE
web y base de datos
→
Backup, CDN y correo
revisar región y acceso
→
Soporte externo
documentar transferencias
Para comparar proveedores de hosting en España de forma útil, solicita las mismas respuestas y documentos a cada candidato antes de valorar el precio. Puntúa por separado si el DPA puede firmarse sin reservas, si publica sus subencargados, dónde se alojan producción y copias de seguridad, qué cifrado aplica, si permite MFA, cuánto tiempo conserva los logs y qué SLA ofrece para incidencias y restauración. Después, compara el coste total: almacenamiento de backups, restauraciones, soporte 24/7, migración, salidas de datos e IP dedicada.
Dos planes con espacio y rendimiento similares pueden implicar riesgos muy distintos si uno no detalla el acceso del soporte, la región del correo transaccional o el plazo de notificación ante brechas de seguridad.
Errores de contrato que abren riesgos evitables
Los errores que más exponen a una pyme son contratar por precio o por «servidores en España», aceptar un DPA genérico y no asignar tareas ante una brecha. El contrato debe unir el requisito legal con una operación concreta: aviso, logs, conservación de pruebas, restauración y borrado al finalizar.
Cláusulas que el DPA debe incluir
El DPA debe recoger instrucciones documentadas, confidencialidad del personal, medidas de seguridad, ayuda ante solicitudes de derechos y condiciones para subencargados. Debe incluir también devolución o borrado de datos y copias al terminar, salvo obligación legal de conservación.
Plan de brecha y plazo de 72 horas
Define un contacto de emergencia disponible fuera de horario, el canal de aviso y quién toma decisiones. El proveedor, como encargado, debe notificar la brecha a tu empresa sin dilación indebida y facilitar la hora de detección, los sistemas afectados, las categorías de datos y personas potencialmente afectadas, los logs disponibles, las medidas de contención y el estado de las copias.
Con esa información, la empresa responsable podrá valorar si debe notificar a la autoridad de control en un máximo de 72 horas desde que tuvo conocimiento de la brecha.
| Criterio verificable | Hosting básico | Hosting B2B apto | Prueba que pedir |
|---|
| DPA artículo 28 | Genérico o ausente | Firmable y detallado | Contrato vigente |
| Backups | Frecuencia no aclarada | Cifrados y restaurables | Retención y prueba |
| MFA y logs | Opcional o limitado | Disponible y auditable | Captura y política |
| Brechas | Sin plazo concreto | Aviso y evidencias | SLA de incidentes |
Conviene asignar responsabilidades antes de contratar. La empresa es normalmente el responsable del tratamiento: decide para qué usa los datos, qué formularios publica, cuánto tiempo los conserva y cuándo debe informar a clientes o a la autoridad. El proveedor de hosting actúa habitualmente como encargado del tratamiento y debe seguir instrucciones documentadas, proteger la infraestructura y avisar sin dilación indebida de incidentes. El administrador web gestiona usuarios, actualizaciones, plugins, permisos y configuraciones de WordPress, por lo que necesita accesos nominativos y MFA.
Si intervienen proveedores de cloud, correo, monitorización o CDN, suelen ser subencargados: deben estar autorizados y figurar en el mapa de tratamientos, con su ubicación y posibles transferencias internacionales de datos.
Preguntas frecuentes
Estas respuestas separan lo que debe hacer el proveedor de lo que debe controlar tu empresa.
¿Es obligatorio que el hosting esté en España?
No, el RGPD no obliga a que el hosting esté en España. Alojar en la Unión Europea o el Espacio Económico Europeo simplifica las transferencias, pero siguen siendo necesarios DPA, seguridad, subencargados identificados y control de accesos.
¿Qué debe incluir el DPA de un hosting?
Debe incluir instrucciones, confidencialidad, medidas de seguridad, subencargados, ayuda ante derechos, auditorías y borrado o devolución al acabar. Estas obligaciones derivan del artículo 28 del RGPD y deben constar por escrito antes del tratamiento.
¿Qué pasa si los datos se almacenan fuera de la UE?
Puede ser legal si existe una garantía válida, como una decisión de adecuación o SCC, y se evalúan los riesgos del acceso. Debes documentar también backups, soporte, correo y CDN, no solo el servidor principal.
¿Qué costes ocultos debo revisar en un hosting?
Revisa entre 15 y 30 días de retención, restauraciones de pago, soporte fuera de horario, IP dedicada, copias externas y migración de salida. Un precio bajo puede excluir justo el apoyo que necesitas durante una caída o una brecha.
Este nivel de revisión no es una prioridad específica si la web no recoge ni trata datos personales y no usa registros, formularios, analítica identificable, cuentas de usuario ni cookies. Aun así, la mayoría de webs corporativas y WordPress tratan al menos IP, datos técnicos o mensajes de contacto, por lo que conviene confirmar el alcance antes de descartarlo.
Decide con contrato, pruebas y responsables asignados
La decisión segura consiste en elegir un proveedor que entregue pruebas de DPA, subencargados, residencia de datos, cifrado, MFA, logs, backups y apoyo ante incidentes. Para una pyme, ecommerce, agencia o SaaS, estos controles pesan más que unos gigas extra de espacio o una promesa genérica de «hosting RGPD».