La agencia sabe quién vende su ATS. No sabe qué empresa aloja adjuntos, quién transcribe entrevistas, desde qué país entra soporte ni qué ocurre con las copias al cancelar. El contrato principal está firmado. El recorrido del dato sigue sin dibujar.
¿Qué debe incluir un registro de proveedores del ATS?
Registra cada servicio que recibe o puede acceder a datos de candidatos, su finalidad, categorías, funciones, ubicaciones, subencargados, accesos de soporte, base contractual, medidas relevantes, cambios, incidentes y plan de salida. Asigna un propietario y una fecha de revisión.
No limites el inventario al proveedor del ATS. Incluye parsing de CV, correo, calendario, transcripción, firma, assessments, almacenamiento, soporte, analítica y conectores activados. Una función deshabilitada no debería tratar datos por accidente; una función activada necesita evaluación.
El registro no reemplaza el análisis de roles ni el contrato del artículo 28. Sirve para que operaciones, privacidad y seguridad sepan dónde viaja la información y puedan actuar cuando cambia un subencargado, llega una solicitud o termina la relación.
Inventariar por flujo de datos, no por factura
Muchos servicios con acceso no aparecen como una línea separada en la contabilidad de la agencia.
Empieza en la captura: extensión, formularios, importación, fuentes públicas, proveedores aprobados y correo. Sigue por enriquecimiento, almacenamiento, búsqueda, matching, agenda, entrevistas, portal, informes y copias. Pregunta qué servicio toca cada dato y bajo qué instrucción.
Incluye integraciones gratuitas, pruebas piloto, automatizaciones creadas por un consultor y herramientas conectadas mediante API. Un token olvidado puede mantener acceso aunque nadie recuerde la demo. Revoca primero lo no autorizado y documenta después la decisión.
Distingue proveedor contratado, encargado, subencargado, responsable independiente y mero destinatario según la realidad del tratamiento. La etiqueta comercial “partner” no resuelve responsabilidades.
- Servicio, propietario interno y finalidad concreta.
- Datos, interesados, operaciones y sistemas conectados.
- Rol, contrato, subencargados y ubicaciones.
- Acceso humano, cambios, incidentes y salida.
Registrar categorías y operaciones con precisión
“Datos de candidatos” es demasiado amplio para evaluar riesgo, derechos o eliminación.
Separa identificación, contacto, CV, historial profesional, notas, grabaciones, transcripciones, evaluaciones, referencias, datos de clientes y posibles categorías especiales. Indica si el servicio recoge, consulta, modifica, infiere, aloja, exporta o elimina.
Anota volumen y criticidad de forma práctica. No hace falta una falsa precisión de 128.473 perfiles; sí saber si el proveedor toca toda la base histórica o solo diez candidatos de una prueba. El alcance dirige controles y prioridad.
Conecta cada operación a una finalidad y función visible. Si una herramienta pide acceso a todo el buzón para crear citas, cuestiona el exceso. Si un parser conserva documentos después de devolver campos, define duración y borrado.
Vincular contrato, instrucciones y subcontratación
El registro debe llevar al documento vigente y a la decisión que permite cada subencargado.
Guarda referencia del acuerdo, fecha, versión y responsable de revisión. Comprueba objeto, duración, naturaleza, finalidad, tipos de datos, categorías de interesados, instrucciones, confidencialidad, seguridad, asistencia, auditoría y final de servicio conforme al caso.
Registra la lista de subencargados y el mecanismo de aviso. Una URL que cambia sin notificación interna no es control. Define quién recibe novedades, cuánto tiempo tiene para revisar y qué ocurre si la agencia objeta.
No copies cláusulas sin comprobar el servicio real. El contrato puede prometer borrado mientras la configuración mantiene una exportación en almacenamiento externo. Compara documento, arquitectura y ajustes activados.
El registro vale cuando conecta la cláusula con el sistema. Una carpeta de contratos sin mapa técnico no responde dónde está el CV.
Controlar soporte, administradores y acceso excepcional
El acceso humano del proveedor necesita propósito, autorización, trazabilidad y cierre.
Documenta si soporte puede ver perfiles, adjuntos, notas o logs; desde qué equipo o ubicación; cómo se aprueba una sesión; y qué evidencia queda. No compartas credenciales generales ni exportes la base completa para resolver un ticket menor.
Usa cuentas nominativas, permisos temporales y la mínima muestra necesaria. Cuando sea posible, reproduce el error con datos sintéticos. Si se accede a un registro real, vincula ticket, persona, tiempo, acción y confirmación de cierre.
Revisa administradores internos y del cliente además del proveedor. Una buena lista de subencargados no compensa veinte cuentas de superadmin sin uso. Tecnología y gobierno de identidad deben encontrarse en el mismo control.
Preparar derechos, incidentes y continuidad
El proveedor debe poder ayudar con búsquedas, restricciones, borrado y seguridad dentro del flujo acordado.
Para cada servicio, anota cómo localizar datos de una persona, corregirlos, limitar el uso, exportarlos y suprimirlos, incluidas copias y restauraciones según proceda. Prueba el recorrido antes de recibir una solicitud urgente.
Define canales de incidente, disponibilidad, información mínima y responsables de escalado. Un formulario web sin número de caso puede ser insuficiente para una exposición activa. Registra además dependencias: si cae el proveedor de identidad, ¿quién puede cerrar el portal?
No prometas al candidato una eliminación que no puedes comprobar. Conserva confirmaciones del proveedor y documenta excepciones o ciclos de backup con precisión, bajo revisión responsable.
- Probar una búsqueda y exportación de un registro de prueba.
- Probar corrección, restricción y borrado según el servicio.
- Confirmar canal y tiempos contractuales de incidente.
- Registrar dependencias y procedimiento manual de continuidad.
Gestionar cambios como eventos de revisión
Nuevas funciones, países, modelos y subencargados pueden cambiar la evaluación inicial.
Suscríbete a avisos del proveedor y dirígelos a un buzón con propietario. Clasifica el cambio: nueva finalidad, nueva categoría, nueva ubicación, nuevo subencargado, acceso distinto o simple mejora sin efecto. No aceptes cada novedad por silencio operativo.
Una función de IA puede introducir transcripción, inferencias o un proveedor adicional aunque el ATS siga siendo el mismo. Mantén desactivada la función hasta revisar instrucciones, datos, acceso, retención y control humano cuando el cambio sea material.
Actualiza el registro, configuración, aviso interno y documentación al mismo tiempo. Si la revisión queda pendiente, fija una fecha y una medida temporal. “Legal lo está mirando” no es un estado de seguridad.
Diseñar la salida antes de necesitarla
Exportación, portabilidad operativa, revocación y eliminación deben probarse durante la relación.
Define formatos, relaciones, adjuntos, historial, campos personalizados y logs que deben salir. Un CSV de nombres no permite reconstruir un CRM de executive search. Haz una exportación de muestra y comprueba que las referencias entre candidatos, empresas y mandatos sobreviven.
Lista tokens, SSO, cuentas de soporte, webhooks, claves y copias de integración que se revocarán. Decide quién confirma el borrado y cómo se trata el periodo de backups. Mantén el acceso del proveedor solo durante una ventana controlada de migración.
Cierra el registro con evidencia: última exportación, aceptación, credenciales revocadas, servicio terminado, confirmación de datos y excepciones. Una factura cancelada no es una salida técnica.
Registro de proveedores y subencargados del ATS
Esta estructura mantiene conectados servicio, datos, contrato, acceso y acciones durante todo el ciclo de vida.
| Campo | Detalle necesario | Pregunta de revisión |
|---|---|---|
| Servicio | Función, propietario, sistemas y estado | ¿Sigue activo y necesario? |
| Datos | Categorías, personas, operaciones, volumen y finalidad | ¿El acceso es proporcionado? |
| Cadena | Rol, encargado, subencargados, países y avisos | ¿Sabemos quién trata realmente? |
| Acceso | Admins, soporte, autorización, logs y caducidad | ¿Puede entrar alguien sin control? |
| Obligaciones | Contrato, derechos, incidentes, auditoría y seguridad | ¿Se puede ejecutar lo acordado? |
| Salida | Export, revocación, eliminación y evidencia | ¿Podemos terminar sin perder control? |
Límites de un registro de proveedores
El inventario no determina por sí solo si una entidad es encargado o responsable, si una transferencia es válida o si las garantías son suficientes. Esas conclusiones requieren análisis jurídico y técnico del caso.
La documentación del proveedor puede quedar obsoleta. Verifica configuración, accesos y flujo real, y no presentes una certificación o cláusula como garantía absoluta de cumplimiento.
Preguntas sobre proveedores del ATS
Respuestas para pasar de una lista comercial de herramientas a un control útil sobre el recorrido de los datos de candidatos.
¿El proveedor del ATS siempre es encargado del tratamiento?
No se decide solo por el tipo de software. Analiza quién determina finalidades y medios para cada operación. Un mismo grupo puede prestar servicios con roles diferentes.
¿Hay que registrar herramientas gratuitas y pruebas?
Sí cuando reciben o pueden acceder a datos reales. Las pruebas suelen escapar de compras y seguridad, por eso necesitan propietario, alcance, fecha de fin y revocación.
¿Basta con enlazar la lista pública de subencargados?
Conserva el enlace, pero registra la versión relevante, el mecanismo de aviso, la revisión interna y el efecto sobre tus datos y ubicaciones. Una URL sin propietario puede cambiar sin control.
¿Qué se revisa antes de cancelar el ATS?
Export completo y probado, relaciones y adjuntos, tokens e integraciones, accesos de soporte, periodo de transición, borrado y backups, excepciones y evidencia final.
Fuentes oficiales sobre encargados y contratos
El RGPD y la AEPD detallan selección de encargados, contenido contractual, subcontratación, asistencia, seguridad y fin de servicio.
- EUR-Lex: Reglamento General de Protección de Datos — principios, derechos, encargados y seguridad
- Agencia Española de Protección de Datos: contenido del contrato con el encargado del tratamiento
- Agencia Española de Protección de Datos: directrices para contratos entre responsables y encargados
Conecta proveedores con controles de datos reales
Mapear campos antes de migrar el ATS · Acreditar borrado en sistemas y copias · Revisar el RGPD en reclutamiento · Consultar planes y límites actuales
Evalúa el ATS con tu flujo y tus controles reales
Yena permite una evaluación guiada usando el proceso de tu agencia para revisar historial, accesos, colaboración y necesidades de migración antes de decidir.
Ver planes y precios actuales