Skip links

¿Quién responde por los datos personales si una empresa utiliza WordPress? La responsabilidad según la nueva Ley de Protección de Datos en Chile

 

WordPress es una herramienta, pero la responsabilidad legal sigue siendo de la empresa

WordPress es el gestor de contenidos (CMS) más utilizado del mundo para crear sitios web corporativos, tiendas en línea, blogs y plataformas de servicios. Su facilidad de uso y su amplio ecosistema de plugins lo convierten en una excelente alternativa para empresas y pymes.

Sin embargo, una pregunta frecuente es:

Si una empresa instala WordPress utilizando un proveedor de hosting o una agencia de desarrollo y posteriormente ocurre una vulneración de seguridad, ¿quién responde por los datos personales?

La respuesta se encuentra en la nueva Ley N.º 21.719 sobre Protección de Datos Personales, que introduce un modelo basado en la responsabilidad activa de quienes tratan datos personales.


La empresa es quien normalmente asume la responsabilidad sobre los datos personales

Cuando una empresa decide implementar un sitio web en WordPress para recopilar información de clientes, proveedores, trabajadores o potenciales clientes, esa organización es quien define:

  • Qué datos solicitará.
  • Con qué finalidad serán utilizados.
  • Durante cuánto tiempo serán almacenados.
  • Quién tendrá acceso a ellos.
  • Si serán compartidos con terceros.

Por ello, en la mayoría de los casos, la empresa será el responsable del tratamiento de los datos personales, aun cuando haya contratado a terceros para desarrollar o alojar el sitio web.

En otras palabras, la decisión de utilizar WordPress implica asumir la responsabilidad de proteger adecuadamente la información personal que se recopila mediante esa plataforma.

Contratar un proveedor tecnológico no elimina ese deber.


¿Qué papel cumplen el hosting y la empresa que administra WordPress?

Normalmente participan diversos proveedores tecnológicos, por ejemplo:

  • Empresas de hosting.
  • Agencias de desarrollo web.
  • Empresas que administran WordPress.
  • Servicios de respaldo en la nube.
  • Plataformas de correo electrónico.
  • Empresas de soporte técnico.

Estos proveedores generalmente actúan como encargados del tratamiento, es decir, procesan información por cuenta de la empresa responsable.

No obstante, también deben cumplir las obligaciones que les correspondan conforme a la ley y a los contratos suscritos.


¿Qué ocurre si el sitio WordPress es vulnerado?

Imaginemos el siguiente escenario.

Una pyme instala un sitio web en WordPress.

El sitio almacena:

  • Datos de clientes.
  • Formularios de contacto.
  • Cotizaciones.
  • Información comercial.
  • Correos electrónicos.
  • Historial de compras.

Un atacante descubre una vulnerabilidad en un plugin que no había sido actualizado y logra acceder a la base de datos.

Como consecuencia, obtiene toda la información almacenada.

Aunque el incidente pueda originarse en una falla técnica, la empresa deberá demostrar que adoptó medidas razonables para proteger los datos personales.

La autoridad competente podrá evaluar aspectos como:

  • La elección del proveedor tecnológico.
  • La existencia de contratos adecuados.
  • Las políticas de seguridad implementadas.
  • Las actualizaciones del sistema.
  • Los controles de acceso.
  • La gestión de vulnerabilidades.
  • Las medidas preventivas adoptadas antes del incidente.

Exfiltración de datos y filtración de datos: no son lo mismo

Estos conceptos suelen confundirse, pero tienen significados distintos.

¿Qué es la exfiltración de datos?

La exfiltración corresponde al proceso mediante el cual un atacante logra extraer información desde los sistemas de una organización sin autorización.

Generalmente ocurre de forma silenciosa y busca obtener información para:

  • Fraudes.
  • Extorsiones.
  • Robo de identidad.
  • Venta en mercados clandestinos.
  • Espionaje industrial.

Por ejemplo, un ciberdelincuente explota una vulnerabilidad de WordPress y descarga la base de datos completa de clientes.

La extracción ilegal de esa información constituye una exfiltración.


¿Qué es una filtración de datos?

La filtración ocurre cuando esa información termina expuesta o disponible para personas no autorizadas.

Puede producirse por múltiples causas:

  • Exfiltración realizada por un atacante.
  • Configuración incorrecta del servidor.
  • Base de datos accesible desde Internet.
  • Respaldo publicado accidentalmente.
  • Robo de credenciales.
  • Error humano.
  • Pérdida de equipos.

En términos simples:

La exfiltración es el acto de extraer los datos.

La filtración es la exposición o divulgación no autorizada de esos datos.

Una exfiltración normalmente termina generando una filtración.


WordPress no es inseguro, pero debe administrarse correctamente

Uno de los errores más comunes consiste en pensar que WordPress es inseguro.

La realidad es distinta.

WordPress es utilizado por millones de organizaciones en todo el mundo, incluyendo grandes empresas, universidades y organismos públicos.

La mayoría de los incidentes de seguridad se producen por factores como:

  • Versiones desactualizadas.
  • Plugins vulnerables.
  • Temas abandonados.
  • Contraseñas débiles.
  • Falta de autenticación multifactor.
  • Configuraciones incorrectas.
  • Ausencia de monitoreo.
  • Permisos excesivos.
  • Falta de respaldos.

En consecuencia, la seguridad depende mucho más de la administración del sitio que de WordPress como plataforma.


¿Cómo verificar si WordPress presenta vulnerabilidades conocidas?

Toda empresa debería revisar periódicamente si la versión de WordPress, sus plugins o sus temas contienen vulnerabilidades conocidas.

Entre las principales fuentes de consulta se encuentran:

Estas plataformas permiten conocer:

  • Vulnerabilidades detectadas.
  • Nivel de severidad.
  • Versiones afectadas.
  • Actualizaciones disponibles.
  • Medidas de mitigación recomendadas.

Consultar estas bases de datos constituye una buena práctica dentro de un programa de gestión de vulnerabilidades.


Buenas prácticas para reducir el riesgo

Si una empresa utiliza WordPress, debería implementar al menos las siguientes medidas:

  • Mantener WordPress permanentemente actualizado.
  • Actualizar todos los plugins y temas.
  • Eliminar extensiones que ya no se utilicen.
  • Instalar únicamente plugins provenientes de desarrolladores confiables.
  • Utilizar autenticación multifactor para los administradores.
  • Aplicar contraseñas robustas.
  • Restringir los permisos de acceso.
  • Utilizar certificados SSL/TLS.
  • Mantener copias de seguridad automáticas.
  • Monitorear continuamente vulnerabilidades.
  • Contratar proveedores con experiencia en ciberseguridad.
  • Formalizar contratos que regulen el tratamiento de datos personales.
  • Contar con una Política de Privacidad actualizada.
  • Capacitar periódicamente al personal.

¿Puede el proveedor también tener responsabilidad?

Sí.

El hecho de que la empresa sea normalmente la responsable del tratamiento no significa que el proveedor quede exento de responsabilidad.

Si un proveedor:

  • incumple el contrato;
  • omite aplicar medidas de seguridad comprometidas;
  • configura incorrectamente la infraestructura;
  • actúa con negligencia; o
  • incumple las obligaciones que le corresponden,

también podría enfrentar responsabilidades legales, administrativas o contractuales.

Por ello, es fundamental seleccionar proveedores que acrediten buenas prácticas de seguridad y definir claramente sus obligaciones mediante contratos.

La nueva Ley N.º 21.719 establece un modelo de responsabilidad activa para quienes tratan datos personales.

Cuando una empresa decide utilizar WordPress para captar información de clientes, trabajadores o usuarios, normalmente será la responsable del tratamiento de esos datos, ya que define la finalidad y la forma en que la información será utilizada. Esa responsabilidad implica seleccionar proveedores adecuados, implementar medidas técnicas y organizacionales de seguridad, supervisar el tratamiento de la información y actuar con diligencia para prevenir incidentes.

La contratación de un proveedor de hosting, una agencia de desarrollo o un servicio de administración de WordPress no elimina estas obligaciones. Al mismo tiempo, dichos proveedores pueden responder por sus propios incumplimientos cuando una vulneración sea consecuencia de actuaciones negligentes o del incumplimiento de las obligaciones asumidas.

En definitiva, la mejor estrategia para cumplir la ley y proteger la información consiste en combinar una adecuada gestión jurídica con buenas prácticas de ciberseguridad, mantenimiento continuo de WordPress y una evaluación permanente de las vulnerabilidades que puedan afectar a la organización.


Preguntas frecuentes (FAQ)

¿La empresa sigue siendo responsable si el sitio está alojado en un hosting externo?

Sí. En la mayoría de los casos, la empresa que decide recopilar y utilizar los datos personales continúa siendo la responsable del tratamiento, aunque contrate servicios de hosting o soporte técnico.

¿WordPress cumple automáticamente con la Ley de Protección de Datos?

No. WordPress es una plataforma tecnológica. El cumplimiento de la ley depende de cómo se configure, administre y proteja el sitio, así como de las políticas y procedimientos implementados por la organización.

¿Dónde puedo consultar vulnerabilidades conocidas de WordPress?

Las principales bases de datos utilizadas por la industria son Wordfence Intelligence, Patchstack, la National Vulnerability Database (NVD) y el catálogo Common Vulnerabilities and Exposures (CVE), donde se publican vulnerabilidades conocidas y las versiones afectadas.

¿Qué diferencia existe entre una exfiltración y una filtración de datos?

La exfiltración es la extracción no autorizada de información desde un sistema. La filtración corresponde a la exposición o divulgación no autorizada de esos datos, ya sea como consecuencia de una exfiltración, un error de configuración o un incidente de seguridad.