La residencia de datos es fácil de prometer y difícil de mantener. Un operador puede alojarse en un país y, aun así, mover datos de jugadores a través de tres fronteras cada minuto, porque la residencia no es una sola propiedad de la plataforma. Ubicación del almacenamiento, ruta de acceso, ubicación del procesamiento y gestión de copias son cuatro hechos distintos, y una plataforma que responde solo al primero tiene una afirmación de residencia, no un control de residencia.
Para el arquitecto de plataforma, el responsable de protección de datos o el proveedor que se integra en un mercado regulado, el artefacto de entrega es un paquete de control de residencia: el registro de conjuntos de datos que indica dónde debe estar cada registro, el registro de transferencias que indica qué flujos salen y bajo qué instrumento, las obligaciones de replicación y acceso que acompañan a una regla de alojamiento en el país, y las pruebas que fuerzan cada una de ellas a fallar. Esta guía es orientación de ingeniería, no asesoría legal; las obligaciones de residencia y transferencia son específicas de cada mercado y cambian, así que confirme el requisito vigente para cada mercado licenciado con su regulador y su asesoría legal.

Cuatro preguntas que en realidad plantea una regla de residencia
Una sola frase como «los datos del jugador deben permanecer en el país» contiene cuatro preguntas de ingeniería separables, y cada una tiene su propia evidencia.
¿Dónde se almacena el registro, y es un almacén primario o una réplica? ¿Quién puede acceder al registro, desde dónde y por qué ruta? ¿Dónde se procesa el registro, incluido el procesamiento transitorio como una puntuación de fraude calculada por un servicio de terceros? ¿Y adónde van las copias — extractos analíticos, respaldos, datos de prueba, exportaciones de soporte y la réplica de lectura que en silencio se convierte en una segunda base de datos de producción?
Respóndalas por separado, o la afirmación de residencia no sobrevivirá al primer revisor que pida el comprobante detrás de ella. Un registro de conjuntos de datos con una fila por conjunto responde las cuatro: clasificación, requisito de residencia específico de la jurisdicción, región primaria, ubicaciones de procesamiento permitidas, destinos de copia, retención y el propietario nombrado. El registro es también donde la residencia deja de ser una decisión de alojamiento y se convierte en un control auditable, del mismo modo que el paquete de control de registro de seguridad y evidencia de auditoría convierte un registro de eventos en algo que un revisor puede usar.
Brasil hace explícito el alojamiento en el país, y le añade tres obligaciones
El marco brasileño de apuestas de cuota fija es el ejemplo actual más claro de una regla de residencia escrita para ingenieros y no para un comunicado de prensa. La Portaria SPA/MF nº 722, del 2 de mayo de 2024, publicada en el Diário Oficial da União el 3 de mayo de 2024, establece los requisitos técnicos y de seguridad de los sistemas de apuestas y de sus plataformas de apuestas deportivas y juegos en línea. Su artículo 4 exige a los operadores mantener el sistema de apuestas y sus datos en centrales de datos ubicadas en territorio brasileño, observando la Ley General de Protección de Datos, Lei nº 13.709/2018. El mismo artículo exige que la central de datos utilizada posea la certificación ISO 27001, y el artículo 5 exige que los canales electrónicos que ofrezcan apuestas de cuota fija utilicen un registro de dominio «bet.br».
La excepción es donde vive el trabajo de ingeniería. Los sistemas y datos pueden ubicarse fuera de Brasil solo en países que tengan un Acuerdo de Cooperación Jurídica Internacional con Brasil en materia civil y penal conjuntamente, y solo si el operador satisface el artículo 33, inciso VIII, de la LGPD y cuatro requisitos de forma acumulativa:
- el titular debe autorizar la transferencia internacional de forma específica y previa, y el agente operador debe brindar información clara sobre la finalidad de la operación;
- el área técnica responsable del Ministerio de Hacienda debe tener acceso seguro e irrestricto, de forma remota y presencial, a los sistemas, plataformas y datos de la operación;
- el agente operador debe replicar en Brasil su base de datos e información, actualizada de forma continua, garantizando que todas las instancias de la base de datos tengan el mismo contenido, y probadas periódicamente;
- el agente operador debe presentar un plan de continuidad de negocio de tecnología de la información para situaciones críticas que puedan poner en riesgo la operación y los datos, con mapeo de escenarios de pérdida probables, identificación y evaluación de riesgos, acciones de prevención y mitigación, y responsables designados.
Nótese lo que esa lista no es. No es una elección entre alojar localmente o alojar en el extranjero, porque la tercera condición implica que un operador que aloja en el extranjero debe igualmente mantener una copia brasileña actualizada de forma continua. La residencia bajo esta portaria es un requisito de replicación más un requisito de acceso, no meramente una ubicación. Tampoco conviene tratar la excepción como una ganancia de disponibilidad: el artículo 10 obliga a los operadores a enviar a la SPA los datos referentes a las apuestas, apostadores, carteras de apostadores y destinaciones legales, según la periodicidad y el formato definidos en el manual SIGAP, y la portaria también exige la certificación del sistema de apuestas por una entidad certificadora cuya capacidad haya sido reconocida por la SPA, con revalidación anual y el certificado revalidado enviado a la SPA en un plazo de cinco días hábiles desde su expedición.
Una copia espejo es un producto, no un respaldo
La segunda y la tercera condición anteriores se traducen en ingeniería de plataforma ordinaria con criterios de aceptación inusualmente estrictos, porque la versión del regulador de «replicado» es más estricta que la mayoría de los diseños de recuperación ante desastres.
Actualización continua con contenido idéntico significa que la copia brasileña no puede ser un volcado nocturno. Debe alimentarse mediante captura de datos de cambios, escrituras duales en un límite definido, o un flujo ordenado transaccionalmente, y la plataforma debe poder demostrar que la copia está actualizada y no solo presente. Pruebas periódicas significa que la comparación se ejecuta según un calendario y su resultado se conserva: conteo de filas por tabla, comparación de hash o suma de verificación sobre rangos de clave definidos, medición del retraso de replicación, y una ruta de excepción con nombre para las tablas que legítimamente no pueden coincidir, como el estado de sesión efímero.
Después invierta la pregunta. Si la copia brasileña es una copia completa, se convierte en candidata para lecturas, y una ruta de lectura que en silencio prefiere la región más cercana es exactamente cómo un diseño de residencia falla una auditoría mientras pasa cada prueba de disponibilidad. Decida la autoridad de lectura por conjunto de datos, regístrela en el registro, y pruebe el fallo: una consulta que debe resolverse contra la copia dentro del territorio debe ser demostrablemente incapaz de recurrir a una región extranjera en caso de tiempo de espera agotado.

El acceso del regulador es una ruta provisionada, no una promesa
«Acceso seguro e irrestricto, de forma remota y presencial, a los sistemas, plataformas y datos» es la segunda condición que la mayoría de los operadores descubre tarde, normalmente porque el acceso se diseñó como una cuestión de privilegio interno y no como una obligación de entrega.
Un diseño defendible especifica la ruta de acceso antes de que se solicite: qué cuentas y qué roles usa la autoridad, si son identidades federadas o cuentas provisionadas, qué ruta de red toman, cuál es el segundo factor, qué registra la sesión y a quién se notifica cuando se usa la ruta. También debe indicar la variante presencial, porque un diseño solo remoto no satisface un requisito que nombra ambas. La ruta de acceso pertenece entonces a los requisitos de control de acceso del back-office y al conjunto de evidencia de incidentes, no a un manual que nadie ha ejecutado.
Pruébela como una propiedad de disponibilidad, no de permisos. Simule una lectura iniciada por el regulador de un conjunto de datos definido con un aviso de corto plazo y registre cuánto tardó la ruta en volverse utilizable. Una ruta de acceso que solo se prueba leyendo la configuración del proveedor de identidad nunca ha sido probada; el plan de respuesta a incidentes trata un fallo de acceso en la misma categoría que cualquier otro fallo de disponibilidad, y debe ensayarse sobre esa base.
Pregunte si un flujo es una transferencia antes de elegir un instrumento
El lado europeo del mismo problema comienza con una pregunta que a menudo se responde por suposición. Las Directrices 05/2021 del Comité Europeo de Protección de Datos, en su versión final adoptada el 14 de febrero de 2023, establecen tres criterios acumulativos para que una operación de tratamiento sea una transferencia: un responsable o encargado sujeto al RGPD para ese tratamiento divulga o de otro modo pone datos personales a disposición de otro responsable, corresponsable o encargado, y ese importador está en un tercer país o es una organización internacional. Si se cumplen los tres criterios, el capítulo V del RGPD se aplica y el flujo necesita un instrumento de transferencia.
Dos consecuencias importan para el diseño de una plataforma. La primera es que el acceso remoto es divulgación: las propias ilustraciones del Comité incluyen a un encargado ubicado en un tercer país que accede remotamente, con fines de soporte, a datos almacenados en la UE — tratado como una transferencia desde los responsables de la UE hacia ese encargado. El acceso de soporte, las herramientas de administración y las sesiones de depuración de proveedores son, por lo tanto, eventos de transferencia ordinarios que necesitan un instrumento documentado, no excepciones a uno. La segunda es que los criterios que no se cumplen no terminan el análisis: las directrices establecen que un tratamiento sujeto al artículo 3 pero que no es una transferencia puede seguir conllevando mayor riesgo, y los artículos 5, 24 y 32 siguen aplicando. Es el mismo razonamiento que hace que valga la pena construir un registro de residencia incluso donde no ocurre ninguna transferencia, y la guía de aislamiento multiinquilino cubre la versión del límite de inquilino de ese mismo problema.
Elija el instrumento, y luego registre la evaluación que lo respalda
Una vez que un flujo es una transferencia, el RGPD ofrece dos familias de instrumento: una decisión de adecuación bajo el artículo 45, o garantías apropiadas bajo el artículo 46. Elegir uno es una decisión documentada con una evaluación adjunta, porque las Recomendaciones 01/2020 del Comité, en su versión final adoptada el 18 de junio de 2021, exigen evaluar si el instrumento en cuestión garantiza un nivel de protección esencialmente equivalente al garantizado dentro de la UE, o si deben implementarse medidas suplementarias.
El Reino Unido gestiona un esquema separado sobre los mismos datos. La ICO emite dos conjuntos de cláusulas estándar de protección de datos para transferencias restringidas, el International Data Transfer Agreement y el International Data Transfer Addendum a las cláusulas contractuales estándar de la Comisión Europea, y la guía de la ICO es explícita en que las cláusulas de la UE no son válidas por sí solas para transferencias restringidas bajo el RGPD del Reino Unido. La misma guía establece que debe completarse una evaluación de riesgo de transferencia para que el nivel de protección no resulte materialmente inferior tras la transferencia, y que la ICO planea actualizar ambos documentos durante 2026 mientras las organizaciones siguen usando las versiones actuales — con la opción de que el instrumento se actualice automáticamente cuando se emita una nueva versión. Construya el registro de modo que un cambio de versión del conjunto de cláusulas sea una actualización de datos, no una renegociación de contrato.
Brasil tiene sus propios instrumentos y su propio calendario. La Resolução CD/ANPD nº 19, del 23 de agosto de 2024, aprueba el Reglamento de Transferencia Internacional de Datos y el contenido de las cláusulas-padrón contractuales de la ANPD, junto con el reconocimiento de adecuación, las cláusulas contractuales específicas y las normas corporativas globales. Según el artículo 2 de esa resolución, los controladores que usan cláusulas contractuales tenían doce meses desde la publicación para incorporar las cláusulas-padrão aprobadas a sus respectivos instrumentos contractuales — un plazo que se cerró el 23 de agosto de 2025. El reglamento también asigna al controlador una verificación explícita de tres partes: si la operación caracteriza una transferencia internacional, si está sujeta a la legislación brasileña de protección de datos, y si está respaldada por una hipótesis legal y un mecanismo de transferencia válidos. Son tres preguntas distintas con tres rastros de evidencia distintos, y el registro de transferencias debe responder cada una por flujo, no por proveedor.
Haga el paquete de control comprobable
Un paquete de control de residencia y transferencia solo vale su tamaño de archivo si cada afirmación tiene una prueba que falla ruidosamente. Comience con la afirmación de residencia: intente escribir una copia de un conjunto de datos vinculado a la residencia fuera de la región permitida y exija que la escritura sea rechazada, no solo desalentada por convención. Continúe con el espejo: pause el flujo de replicación y exija que la plataforma muestre el retraso dentro de una ventana definida en lugar de reportarse saludable. Después la ruta de acceso: ejecute una lectura de un conjunto de datos definido usando solo la ruta orientada a la autoridad, el día laboral posterior a una rotación de credenciales, que es cuando estas rutas suelen romperse.
Después el lado de la transferencia. Fuerce una sesión de soporte de proveedor que necesite acceso remoto y exija que produzca una entrada de registro de transferencia con una referencia de instrumento antes de que la sesión se abra. Elimine una decisión de adecuación del registro en un entorno de prueba y exija que los flujos dependientes fallen de forma cerrada en lugar de recurrir a un conjunto de cláusulas obsoleto. Haga caducar una versión de cláusula estándar y exija que se nombre un propietario. Y pruebe el propio registro: un conjunto de datos sin entrada de residencia, un flujo sin instrumento, un destino de copia sin propietario — cada uno debería ser un hallazgo, no una omisión.
Para operadores y proveedores que especifican controles de residencia de plataforma y transferencia internacional, las soluciones de gaming de Wizards convierten este paquete de control en requisitos de plataforma, proveedor y aceptación.
Preguntas frecuentes
¿Una regla de residencia de datos significa que los datos nunca pueden salir del país?
No. La Portaria SPA/MF nº 722 de Brasil permite que los sistemas de apuestas y sus datos se ubiquen en el extranjero, pero solo en países que tengan un Acuerdo de Cooperación Jurídica Internacional con Brasil en materia civil y penal conjuntamente, y solo si se cumplen cuatro condiciones adicionales de forma acumulativa — incluida una copia brasileña actualizada de forma continua de la base de datos con contenido idéntico, probada periódicamente, y acceso seguro e irrestricto, remoto y presencial, para el área técnica del Ministerio de Hacienda. La residencia en ese modelo es una obligación de replicación y acceso, no una prohibición de todo procesamiento en el extranjero.
¿Cuándo un flujo de datos transfronterizo es una «transferencia» legal bajo el RGPD?
Las Directrices 05/2021 del Comité Europeo de Protección de Datos, en su versión final del 14 de febrero de 2023, aplican tres criterios acumulativos: el exportador está sujeto al RGPD para el tratamiento, el exportador divulga o de otro modo pone datos personales a disposición de otro responsable, corresponsable o encargado, y ese importador está en un tercer país o es una organización internacional. Los tres deben cumplirse para que aplique el capítulo V. El acceso remoto cuenta — las ilustraciones de las directrices tratan a un encargado de un tercer país que accede a datos almacenados en la UE para soporte como una transferencia.
¿Podemos apoyarnos en las cláusulas contractuales estándar europeas para transferencias al Reino Unido?
No por sí solas. La ICO emite dos conjuntos de cláusulas estándar de protección de datos para transferencias restringidas bajo el RGPD del Reino Unido, el International Data Transfer Agreement y el International Data Transfer Addendum a las cláusulas contractuales estándar de la Comisión Europea, y su guía establece que las cláusulas de la UE no son válidas por sí solas para transferencias restringidas del Reino Unido. Usar el Addendum permite apoyarse en las cláusulas de la UE para esas transferencias, y además se exige una evaluación de riesgo de transferencia. La ICO ha dicho que planea actualizar ambos documentos durante 2026 y que las versiones actuales permanecen en uso.
¿Qué cambió para las transferencias internacionales brasileñas en 2025?
La Resolução CD/ANPD nº 19, del 23 de agosto de 2024, aprobó el Reglamento de Transferencia Internacional de Datos de Brasil y el contenido de las cláusulas-padrão contractuales de la ANPD. Su artículo 2 dio a los controladores doce meses desde la publicación para incorporar las cláusulas-padrão aprobadas a los contratos existentes, por lo que esa ventana de transición cerró el 23 de agosto de 2025. El reglamento también fija los deberes de verificación del controlador: si la operación caracteriza una transferencia internacional, si está sujeta a la ley brasileña, y si una hipótesis legal y un mecanismo de transferencia válidos la respaldan.
¿Qué debe contener un registro de residencia y transferencia por conjunto de datos?
Una fila por conjunto de datos, que responda cuatro preguntas separadas: dónde se almacena el registro y si ese almacén es primario o réplica, quién puede acceder a él y por qué ruta, dónde se procesa incluyendo el procesamiento transitorio de terceros, y adónde van las copias — extractos analíticos, respaldos, datos de prueba, exportaciones de soporte y réplicas de lectura. Registre el requisito específico de la jurisdicción detrás de cada entrada, el instrumento de transferencia para cada flujo que sale, la regla de retención y un propietario nombrado. Un registro que solo responde la pregunta de almacenamiento no puede sostener una afirmación de residencia.








































