# GDPR de la UE y protección DDoS: lo que tu equipo legal necesita saber

> La mitigación DDoS implica registrar direcciones IP — que son datos personales bajo el GDPR. Así es como Akarguard te mantiene en cumplimiento sin comprometer tu seguridad.

- Category: Cumplimiento
- Author: Equipo Akarguard, Ingeniería de Seguridad
- Published: Oct 30, 2024
- Canonical: https://akarguard.net/es/blog/gdpr-y-proteccion-ddos

---

La protección DDoS y el cumplimiento del GDPR podrían parecer que tiran en direcciones opuestas. Una mitigación de ataques eficaz requiere registrar direcciones IP, inspeccionar patrones de peticiones y retener datos para el análisis forense. Bajo el GDPR, las direcciones IP son datos personales. Entonces, ¿cómo se mantiene uno seguro y en cumplimiento?

## La base jurídica del tratamiento

El tratamiento de direcciones IP para la mitigación DDoS cae bajo el Artículo 6(1)(f) del GDPR — intereses legítimos. El Comité Europeo de Protección de Datos (EDPB) ha afirmado de forma consistente que la seguridad de la red es un interés legítimo válido, siempre que el tratamiento se limite a lo necesario para el fin de seguridad.

- Recopila solo lo que necesitas: IPs de origen, marcas de tiempo y firmas de petición — no el contenido completo del payload.
- Define y documenta los periodos de retención: el valor por defecto de Akarguard es de 30 días para los logs de mitigación.
- Seudonimiza donde sea práctico: aplica hash a las IPs en los conjuntos de datos analíticos de largo plazo.
- Mantén una entrada en el Registro de Actividades de Tratamiento (RAT/ROPA) para la mitigación DDoS.

## Acuerdo de tratamiento de datos

Cuando enrutas el tráfico a través de Akarguard, actuamos como encargado del tratamiento bajo el Artículo 28. Proporcionamos un Acuerdo de Tratamiento de Datos (DPA) estándar que cubre los subencargados, los mecanismos de transferencia para los PoP fuera del EEE (Cláusulas Contractuales Tipo) y tu derecho a auditar. Tu equipo legal puede solicitar el DPA directamente a nuestro equipo de cumplimiento.

> **Privacidad desde el diseño** — El edge de proxy inverso de Akarguard está arquitecturado para que el contenido del payload nunca se almacene — solo los metadatos necesarios para la detección de ataques. Esto es Privacidad desde el Diseño (Privacy by Design) en la práctica, no solo sobre el papel.

## Consideraciones de la CCPA

Para los clientes que atienden a residentes de California, los mismos principios aplican bajo la CCPA: las direcciones IP son información personal, el tratamiento por seguridad es un fin permitido, y los proveedores de servicios deben tratar los datos solo según se les indique. Nuestro DPA incluye adendas conformes con la CCPA.

---

Source: Akarguard Security Blog (https://akarguard.net/es/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
