2 min de lecturaOikapp
Compliance para SaaS conversacional en LATAM y EU en 2026
GDPR, Habeas Data, derechos ARCO, region de datos, DPAs. Lo minimo que necesita tu negocio para poder cobrarle a un cliente serio.
Cuando vendes a un negocio mediano o grande, especialmente en LATAM y EU, te van a pedir compliance. No basta con "encriptamos en transit"; necesitas un kit de documentos y controles tecnicos que demuestren que tienes la infraestructura para no romper la ley local.
Lo minimo en LATAM (Habeas Data Colombia, equivalentes Mexico/Argentina/Chile/Peru)
- Aviso de privacidad publico que mencione finalidades, terceros y derechos del titular.
- Region de datos: la mayoria exige que datos de residentes esten en suelo local o con DPA bilateral.
- Derechos ARCO (Acceso, Rectificacion, Cancelacion, Oposicion) accesibles desde el sitio.
- Plazo de respuesta a solicitudes ARCO: 15 dias habiles en Colombia.
Lo minimo en EU (GDPR)
- Aviso de privacidad y banner de cookies con consentimiento explicito.
- DPA con proveedores de IA con flag no-training donde aplique.
- Region EU para datos de residentes EU (almacenamiento dentro de la Union Europea).
- Reporte de breach a la autoridad en 72h cuando aplica.
- DPO designado si procesas datos a gran escala (>5,000 sujetos).
Lo que MUCHA gente olvida
- Backup tambien tiene que cumplir region: si replicas a USA, ya rompiste GDPR.
- Logs con email/telefono son datos personales — no los persistas mas alla de 30 dias salvo legal.
- Tests de seguridad documentados (CAIQ, SIG-Lite) son cada vez mas comunes en RFP enterprise.
“Compliance no es una checklist de última hora. Es una decision arquitectonica desde el dia 1. Aislamiento total por negocio, region de datos, DPA con proveedores: si no lo tienes desde el principio, refactor caro.”
Como Oikapp lo aborda
- Infraestructura en la Union Europea con compliance GDPR + Habeas Data. Region adicional en LATAM en el plan más adelante.
- Aislamiento total por negocio a nivel de base de datos + cifrado AES-256-GCM en las credenciales.
- OpenAI y Anthropic configurados con la opcion no-training activada. DPA bilateral con estos proveedores en gestion.
- Pagina /privacy publica + /privacy-tools para ejercer ARCO en 4 acciones (acceso, rectificacion, cancelacion, oposicion).
- Pagina /security con los controles documentados publicamente.
Que esta pendiente
Las certificaciones formales (SOC 2 Type II, ISO 27001) no estan emitidas todavia. Para clientes con volumen alto que las requieran, completamos cuestionarios CAIQ o SIG-Lite con evidencia de los controles ya implementados y firmamos DPA bilateral caso a caso.
