Introducción
SaaS Las empresas suelen describir los datos de los clientes como un activo estratégico. La frase puede ocultar varios activos y obligaciones diferentes. Un cliente puede cargar registros, crear eventos de flujo de trabajo, generar telemetría de uso, enviar material de soporte, configurar reglas comerciales y producir resultados. El proveedor puede crear metadatos, puntos de referencia, señales de fraude, características del modelo y estadísticas agregadas. Cada capa puede tener un propietario contractual, una función de privacidad, una ubicación técnica, una regla de retención y una función económica diferentes.
Por lo tanto, los equipos de transacciones necesitan una pregunta más específica que si el objetivo tiene datos valiosos. Necesitan establecer qué datos controla el objetivo, qué está permitido hacer con esos datos, qué compromisos contractuales limitan la transferencia o reutilización, qué funciones del producto dependen de ello, qué clientes pueden exportar o eliminar y qué arquitectura debe reconstruirse durante la separación. La orientación regulatoria para fusiones y adquisiciones requiere la debida diligencia sobre los datos transferidos, sus propósitos originales, la base legal, la transparencia y la seguridad [1-7]. La Ley de Datos de la UE añade obligaciones pertinentes a la conmutación, los datos exportables y la interoperabilidad de los servicios de procesamiento de datos [14-16].
El problema comercial es igualmente importante. Los datos históricos de los clientes pueden mejorar la incorporación, las recomendaciones, la detección de anomalías o la evaluación comparativa. También puede crear concentración, deriva del modelo, exposición a la privacidad y complejidad de conmutación. Un pronóstico que asume el uso continuo de datos sin probar los derechos subyacentes puede exagerar los ingresos y los márgenes. Una exclusión que ignora el linaje de datos puede retrasar el cierre, perturbar a los clientes y requerir una duplicación costosa o una reconstrucción de sala limpia.
Este documento está diseñado para juntas directivas, fundadores, equipos de desarrollo corporativo, inversores de capital privado, prestamistas, líderes de productos, responsables de datos, asesores de privacidad, equipos de tecnología y especialistas en valoración. Proporciona un sistema de decisión de transacciones. No proporciona asesoramiento legal, fiscal, contable, de ciberseguridad ni de valoración. Especialistas calificados deben evaluar los contratos reales, los flujos de datos, las jurisdicciones, los sistemas y la estructura de transacciones.
1 Defina el perímetro de datos antes de asignar valor
El primer resultado de la diligencia debe ser un cronograma perimetral de datos en lugar de una carpeta general de la sala de datos. El cronograma debe identificar cada conjunto de datos materiales, fuente, cliente, jurisdicción, sistema, clase de campo, sujeto de datos, controlador, procesador, subprocesador, período de retención, ruta de exportación, método de eliminación y dependencia del producto. Debe distinguir los datos de producción de las copias de seguridad, los registros, las funciones derivadas, los entornos de prueba, los almacenes de análisis y los artefactos del modelo.
La unidad económica no siempre es una base de datos. Una característica puede depender de eventos realizados en varios servicios. Un punto de referencia puede requerir agregación entre clientes. Un modelo de aprendizaje automático puede incorporar información estadística a partir de datos de entrenamiento sin conservar registros fuente identificables. Una configuración de cliente puede ser comercialmente esencial aunque su volumen sea pequeño. El perímetro debe seguir el resultado del producto y el propósito del procesamiento a través de la pila técnica.
El cronograma también debe clasificar los datos por restricción. Los datos personales, la información comercial confidencial, los registros regulados, la información controlada por exportaciones, los datos de pago y los datos sujetos a obligaciones específicas del sector requieren controles diferentes. Los mecanismos de ubicación y transferencia son importantes cuando los datos se mueven entre jurisdicciones. Las clases sensibles deben identificarse a nivel de campo y flujo de trabajo en lugar de mediante una etiqueta genérica aplicada a toda la plataforma.
| capa de datos | Evidencia para inspeccionar | Papel económico | Pregunta de transacción |
|---|---|---|---|
| contenido del cliente | términos maestros, formularios de pedido, programas de datos y registros de productos | apoya el flujo de trabajo del cliente | puede el host de destino, procesarlo y transferirlo después del cierre |
| telemetría de uso | avisos, configuración de productos, esquemas de eventos y reglas de retención | análisis de productos y mejora del servicio | ¿Se espera, divulga y proporciona el cobro? |
| datos derivados | Definiciones, lógica de transformación y derechos contractuales. | evaluación comparativa, predicción y automatización | ¿El uso permitido se extiende a la actividad prevista? |
| características del modelo | linaje, almacén de características y registros de entrenamiento | potencia las funciones del producto habilitadas para AI | ¿Se pueden separar, reproducir y explicar las características? |
| material de apoyo | entradas, grabaciones y archivos adjuntos | Calidad del servicio y conocimiento del producto. | ¿Están controlados la retención y los usos secundarios? |
| estadísticas agregadas | umbrales de agregación y pruebas de reidentificación | inteligencia de mercado y puntos de referencia | ¿Es el resultado realmente no identificable y transferible? |
| datos de configuración | reglas de flujo de trabajo, integraciones y permisos | crea un costo de cambio específico para el cliente | ¿Se puede exportar y reconstruir sin interrupciones? |
Acta de diligencia propuesta; Las conclusiones legales y reglamentarias requieren asesores calificados.
El perímetro evita tres errores de valoración: contar datos que el vendedor no puede transferir, contar registros duplicados u obsoletos e ignorar los activos operativos necesarios para utilizar los datos. También identifica la evidencia faltante con suficiente antelación para su reparación antes de firmar.
2 Distinguir propiedad, control, licencia y finalidad permitida
Los contratos comerciales suelen establecer que el cliente es propietario de los datos del cliente y al mismo tiempo otorgan al proveedor una licencia para procesarlos. La palabra propiedad rara vez responde a todas las preguntas sobre transacciones. La licencia puede limitarse a proporcionar el servicio, puede permitir la mejora del producto, puede permitir la agregación o puede rescindir el acuerdo. Las disposiciones de confidencialidad, propiedad intelectual, privacidad y eliminación pueden imponer límites adicionales. Una cláusula de cambio de control, restricción de cesión o derecho de rescisión del cliente pueden afectar la continuidad.
La revisión de derechos debe separar cuatro conceptos. La propiedad se refiere al título cuando la ley pertinente lo reconoce. El control se refiere a la autoridad práctica sobre los sistemas y el procesamiento. La licencia se refiere al permiso contractual otorgado por el cliente u otra parte. El propósito permitido se refiere al uso específico permitido según el contrato y la ley aplicable. El adquirente no debe tratar la posesión operativa como control económico irrestricto.
Las definiciones requieren una lectura atenta. Los datos del cliente, los datos de uso, los datos del servicio, los datos no identificados, los datos agregados, los resultados y los comentarios pueden superponerse. Una definición amplia de datos derivados puede verse limitada por compromisos de confidencialidad o privacidad en otros lugares. Se deben conciliar los términos del producto, los avisos de privacidad, los acuerdos de procesamiento de datos, las disposiciones de seguridad y las representaciones de ventas. Las cartas complementarias y las enmiendas empresariales negociadas pueden crear excepciones específicas para el cliente.

Marco de transacción propuesto; cada conexión requiere evidencia específica del acuerdo.
| Derecho o restricción | Evidencia | Consecuencia económica | Respuesta al trato |
|---|---|---|---|
| derecho de procesamiento de servicios | términos generales y acuerdo de procesamiento de datos | apoya la entrega central | confirmar la supervivencia después del cierre |
| derecho de mejora del producto | plazo y aviso expreso | admite análisis y desarrollo de funciones | alinear el pronóstico con el alcance permitido |
| derecho de datos derivados | definiciones y estándar de agregación | admite puntos de referencia y AI | probar los límites de confidencialidad y privacidad |
| restricción de asignación | cláusulas de consentimiento y cambio de control | puede amenazar la continuidad del cliente | obtener consentimiento o riesgo de reducción de precio |
| obligación de supresión | términos de terminación y retención | reduce el corpus histórico | costos de eliminación y copia de seguridad del modelo |
| obligación de portabilidad | términos de exportación y ley aplicable | reduce el bloqueo y aumenta el costo del servicio | probar la integridad y el momento de la exportación |
| deber de auditoría y seguridad | informes de garantía y exhibición de seguridad | afecta el costo operativo y la responsabilidad | remediación del control de fondos |
Estructura de revisión propuesta; La redacción y la aplicabilidad son específicas del contrato y de la jurisdicción.
El resultado debe identificar derechos que son uniformes, derechos que varían según el contrato y derechos que siguen siendo inciertos. Los ingresos deben asignarse al formulario de contrato aplicable. Esto revela si un pequeño número de cuentas negociadas controla una gran parte del valor generado por los datos.
3 Conciliar roles de privacidad, bases legales y transparencia
Los datos personales crean obligaciones que operan junto con los contratos comerciales. El objetivo puede actuar como procesador de flujos de trabajo controlados por el cliente y controlador de la administración de cuentas, seguridad, facturación o sus propios análisis. El CEPD enfatiza que las funciones de controlador y procesador siguen la asignación fáctica de propósitos y medios, no solo etiquetas [4-7]. Un proveedor SaaS que utiliza registros de clientes para un propósito independiente puede ir más allá de las instrucciones del cliente.
El equipo de diligencia debe asignar cada propósito del procesamiento a la función, la base legal, la notificación, el período de retención, los destinatarios, las transferencias internacionales y el proceso de manejo de derechos. El consentimiento debe comprobarse cuando se invoca; debe cumplir con el estándar aplicable y seguir siendo capaz de retirarse [8-10]. Las evaluaciones de interés legítimo deben identificar el propósito, la necesidad y el análisis de equilibrio. La necesidad del contrato debe estar ligada al servicio solicitado y no a la conveniencia comercial general.
M&A la diligencia debida en sí misma requiere controles. Los primeros postores rara vez necesitan datos de producción ilimitados. El vendedor puede utilizar información anónima o agregada, equipos limpios, acceso por etapas, registros sintéticos y redacción a nivel de campo. La ICO asesora a las organizaciones para establecer qué datos se transfieren, su propósito original, la base legal, la gobernanza, la transparencia y la seguridad durante una fusión o adquisición [1-3].
El cambio posterior al cierre importa. Combinar conjuntos de datos, entrenar un nuevo modelo o introducir la personalización entre productos puede crear un nuevo propósito. El comprador debe determinar si los avisos existentes y las bases legales cubren ese uso y si se debe informar a los clientes o individuos. La transacción no borra promesas de privacidad anteriores. Los materiales de la FTC también enfatizan el cumplimiento continuo de las declaraciones hechas cuando se recopilaron los datos [19-22].
| Actividad de procesamiento | Probable papel fáctico a probar | Evidencia fundamental | Implicación de valor |
|---|---|---|---|
| alojamiento de registros de clientes | procesador bajo instrucciones del cliente | DPA, instrucciones y lista de subprocesadores | La continuidad depende de que la cadena de procesamiento cumpla con las normas. |
| facturación y seguridad de la cuenta | controlador para fines de proveedor | aviso de privacidad y cronograma de retención | Datos de funcionamiento necesarios con uso limitado. |
| telemetría del producto | responsable del tratamiento, encargado del tratamiento o función mixta | esquema de eventos, configuraciones y avisos | determina el permiso de análisis y la exposición de exclusión voluntaria |
| punto de referencia entre clientes | propósito independiente para evaluar | lógica de agregación y términos del contrato | El valor depende de la derivación y divulgación permitidas. |
| entrenamiento modelo | El rol depende del propósito y las instrucciones. | formación de linaje y registro de gobierno | afecta la capacidad de continuar o expandir las funciones AI |
| M&A divulgación | procesamiento de transacciones separadas | protocolo de equipo limpio y registro de diligencia | limita el acceso del comprador y el uso futuro |
Registro operativo propuesto; Las bases legales y las conclusiones de las notificaciones requieren un análisis específico de la jurisdicción.
El mapa de privacidad debería alimentar el modelo de valoración. Un caso de uso que requiere un nuevo consentimiento, una modificación o eliminación del cliente tiene una probabilidad, un momento y un costo diferentes a los de un uso permitido establecido.
4 Rastree el linaje de datos a través del producto
El linaje de datos conecta los derechos contractuales con el comportamiento real. Debe mostrar ingesta, validación, transformación, almacenamiento, generación de características, entrenamiento de modelos, inferencia, salida, intercambio, archivo y eliminación. Cada paso debe identificar el sistema, el equipo responsable, la entidad legal, la ubicación, el subprocesador y el control de retención. Una declaración de política sin evidencia técnica proporciona una garantía de transacción débil.
La arquitectura moderna SaaS complica el linaje. Los datos pueden pasar a través de buses de eventos, plataformas de observabilidad, almacenes de datos, herramientas de soporte, sistemas de experimentación y servicios de terceros AI. Las copias pueden persistir en registros y copias de seguridad después de eliminarlas de la aplicación principal. Los artefactos modelo pueden conservar patrones que requieren una evaluación por separado. El adquirente debe inspeccionar esquemas, registros de infraestructura, códigos, controles de acceso y pruebas de eliminación.
El linaje también debe identificar la mezcla. Los sistemas multiinquilino pueden ofrecer un servicio eficiente y dificultar la separación. Las tiendas de funciones compartidas o los modelos agregados pueden combinar información de varios clientes. Una exclusión del vendedor puede requerir una partición lógica, una nueva capacitación, el consentimiento del cliente o un servicio continuo por parte de la empresa matriz. El perímetro del acuerdo debe indicar si cada activo se transfiere, permanece, se duplica o debe reconstruirse.

Modelo de arquitectura propuesto; los sistemas y obligaciones reales requieren verificación técnica.
La integridad del linaje se puede probar a través de muestras. Seleccione clientes de alto valor y rastree registros representativos desde el origen hasta la salida y la eliminación. Concilie la ruta observada con diagramas de arquitectura, registros de procesamiento y términos de contrato. Las excepciones deberían convertirse en elementos de remediación cuantificados.
5 Medir la dependencia del producto y los resultados del cliente
El mapa de dependencia del producto pregunta qué falla cuando un conjunto de datos desaparece. La respuesta puede variar desde un informe analítico menor hasta el flujo de trabajo principal. Los equipos deben identificar si la profundidad histórica mejora la precisión, acorta la implementación, impulsa los puntos de referencia de la red, reduce el fraude, respalda los informes regulatorios o crea una automatización específica del cliente. Cada dependencia debe vincularse a resultados financieros y de productos mensurables.
La evidencia puede incluir la adopción de funciones, la finalización del flujo de trabajo, el tiempo ahorrado, la reducción de errores, el rendimiento del modelo, la renovación, la expansión, el volumen de soporte y la disposición a pagar. La correlación no debe describirse como causalidad. Las pruebas controladas, el análisis de cohortes y las entrevistas con los clientes pueden reforzar el caso. El equipo debe registrar explicaciones contradictorias, como el tamaño de la cuenta, la calidad de la implementación o la duración del contrato.
La dependencia de los datos también puede generar fragilidad. Un producto puede tener un mal desempeño para nuevos clientes porque depende del volumen histórico. Un índice de referencia puede estar dominado por unas pocas cuentas grandes. Un modelo puede degradarse cuando un cliente elimina registros o cambia su consentimiento. Una plataforma de terceros puede controlar los datos de origen. Estas condiciones afectan la escalabilidad y la concentración.
El modelo de transacción debe distinguir cuatro mecanismos: necesidad del servicio actual, mejora de la economía unitaria, apoyo a la retención o expansión y creación de opciones futuras. La necesidad del servicio actual tiene pruebas contundentes cuando la eliminación de los datos impide la entrega contratada. El valor de la opción futura requiere una ponderación de probabilidad adicional porque el producto, el permiso y la demanda siguen siendo inciertos.
La gerencia debe asignar un grado de evidencia a cada beneficio reclamado. El grado A puede requerir datos operativos auditados o reproducibles. La calificación B puede reflejar un análisis interno controlado. El grado C puede reflejar la asociación observada. La calificación D puede reflejar una afirmación de la hoja de ruta. La valoración debería otorgar un peso limitado a las narrativas de opciones no respaldadas.
6 Calidad, procedencia y aislamiento de los datos de prueba
El volumen tiene un significado limitado sin calidad. Un corpus de datos de alto valor debe ser relevante, suficientemente preciso para su uso, oportuno, completo, representativo y rastreable hasta una fuente autorizada. Los registros duplicados, obsoletos o con formato incorrecto pueden aumentar los costos de almacenamiento y cumplimiento, al tiempo que reducen el rendimiento del producto. Por lo tanto, la diligencia debe perfilar la calidad por caso de uso en lugar de aplicar una puntuación para toda la plataforma.
La procedencia establece de dónde provienen los datos, bajo qué acuerdo y mediante qué transformación. Debe conectar un registro o conjunto de datos con un cliente, método de recopilación, aviso, propósito y permiso. Los datos comprados, extraídos, proporcionados por socios o abiertos requieren una revisión de licencia por separado. Las lagunas en la procedencia pueden afectar la formación de modelos, las declaraciones de productos y la transferibilidad.
El aislamiento mide si el objetivo puede identificar, exportar y eliminar los datos de un cliente sin afectar a otros. Es importante para la rescisión, los derechos legales, la respuesta a incidentes y la ejecución de la exclusión. El equipo debe probar los identificadores de inquilinos, los límites de acceso, la restauración de copias de seguridad, las exclusiones de capacitación de modelos y la verificación de eliminación. Un procedimiento documentado debe estar respaldado por evidencia operativa.
| Dimensión | Evidencia | condición débil | Condición fuerte |
|---|---|---|---|
| procedencia | registro de origen y vínculo de contrato | El origen no se puede reconstruir. | la fuente y el permiso son rastreables |
| exactitud | datos de validación y excepción | Los errores afectan materialmente el flujo de trabajo. | error medido dentro de la tolerancia aprobada |
| representatividad | pruebas de cohorte y de sesgo | corpus dominado por usuarios restringidos | Cobertura conocida y limitaciones monitoreadas. |
| oportunidad | registros de latencia y actualización | los datos obsoletos impulsan las decisiones | la actualización cumple con los requisitos del producto |
| aislamiento de inquilinos | pruebas de acceso y eliminación | Los registros mezclados carecen de control. | separación lógica probada y exportación |
| retención | reglas del sistema y evidencia de eliminación | la política difiere de la operación | ciclo de vida automatizado y verificable |
| seguridad | acceso, cifrado y registros de incidentes | amplio acceso o hallazgos no resueltos | controles basados en riesgos y acceso monitoreado |
Cuadro de mando propuesto; Los umbrales deben reflejar el producto específico y el contexto regulatorio.
Los hallazgos de calidad deben traducirse en efectivo y en términos de tiempo. La remediación puede requerir ingeniería, contacto con el cliente, reentrenamiento, tarifas de licencia, reducción de reclamos, eliminación o pérdida de funcionalidad. El modelo debe identificar qué defectos son curables y cuáles reducen permanentemente su valor.
7 Evaluar la conmutación, la portabilidad y la interoperabilidad
Los derechos de salida del cliente influyen en la retención y el costo del servicio. La Ley de Datos de la UE establece requisitos pertinentes para el cambio entre servicios de procesamiento de datos, condiciones contractuales, datos exportables, soporte técnico e interoperabilidad [14-16]. La aplicación exacta depende del servicio y de los hechos. El equipo de diligencia debe mapear las obligaciones aplicables y compararlas con la capacidad del producto y la redacción del contrato.
La portabilidad tiene varias dimensiones: formato de datos, documentación del esquema, configuración, metadatos, identidad, eventos históricos, archivos adjuntos, resultados del modelo y dependencias de integración. Una exportación CSV puede satisfacer un contrato limitado sin preservar la continuidad funcional. El comprador debe probar las exportaciones reales con clientes representativos y medir el tiempo de finalización, la intervención manual y los campos faltantes.
Las obligaciones de cambio pueden reducir el bloqueo artificial y aumentar los costos de ingeniería. También pueden mejorar la confianza en el producto y la preparación empresarial. Una plataforma con interfaces de exportación limpias, esquemas documentados y eliminación confiable puede enfrentar una salida más fácil de los clientes, al mismo tiempo que gana clientes regulados y reduce el riesgo de disputas. El efecto comercial debería medirse y no asumirse.
La interoperabilidad afecta el valor de separación. Las interfaces estándar y la arquitectura modular pueden reducir la dependencia de los servicios de transición. Los conectores propietarios, las transformaciones no documentadas y los sistemas de identidad de la empresa matriz pueden aumentarlo. El plan de separación debería distinguir la portabilidad legal de la reproducibilidad técnica y la continuidad operativa.
El modelo de valoración debe incluir el costo del servicio de salida, la infraestructura de exportación, la carga de soporte y los posibles efectos de retención. También debería eliminar cualquier prima de previsión que dependa de prácticas de cambio obstructivas que no puedan continuar.
8 Construya la arquitectura de separación de exclusión
Una exclusión requiere un modelo operativo objetivo para los datos del primer día y al final de la transición. Cada conjunto de datos y sistema necesita una disposición: transferir, duplicar, permanecer, migrar, archivar, eliminar o reconstruir. El plan debe identificar la autoridad legal, las comunicaciones con el cliente, el método técnico, la parte responsable, la prueba de aceptación y el respaldo.
La separación puede complicarse por la identidad compartida, la facturación, la telemetría, los almacenes de datos, las operaciones de seguridad, las plataformas de soporte y los canales de modelos. Uno de los padres puede tener licencias empresariales o claves de cifrado. Los datos históricos pueden contener registros tanto del negocio eliminado como de las operaciones retenidas. Los algoritmos compartidos pueden constituir propiedad intelectual de los padres y dependen de los datos transferidos del cliente.
Los acuerdos de servicios de transición deben especificar el acceso a los datos, el propósito, la seguridad, el nivel de servicio, la respuesta a incidentes, la auditoría, el control del subprocesador, la eliminación, la exportación y el soporte de salida. La duración debe reflejar la secuencia de reconstrucción. Una tarifa general baja puede ocultar la dependencia operativa si los hitos y los criterios de aceptación siguen siendo vagos.

Secuencia de separación propuesta; el plan real debe probarse frente a contratos, sistemas y regulaciones.
| categoría de costo | Conductor principal | Evidencia | Omisión común |
|---|---|---|---|
| descubrimiento y linaje | sistemas, campos y contratos | inventario y rastros de muestras | herramientas de análisis de sombras |
| consentimiento y reparación del cliente | ingresos afectados y variación del contrato | matriz de cláusulas y plan de extensión | cartas complementarias de la empresa |
| extracción y migración | volumen, complejidad y tiempo de inactividad | prueba de migración y runbook | copias de seguridad y registros históricos |
| reconstrucción de plataforma | servicios compartidos y licencias | mapa de dependencia y diseño de destino | identidad y observabilidad |
| reentrenamiento modelo | derechos de datos y rendimiento | linaje de entrenamiento y punto de referencia | pérdida del corpus padre compartido |
| seguridad y aseguramiento | brechas de control y compromisos del cliente | informes de auditoría y plan de remediación | riesgo de subprocesador heredado |
| servicios de transición | duración y alcance del servicio | Catálogo de la TSA e hitos de salida | mano de obra operativa varada |
Categorías de costos ilustrativas; Los montos deben basarse en un sistema probado y un inventario de contrato.
Las estimaciones de costos deben incluir contingencias vinculadas a la calidad de la evidencia. Un sistema que ha completado una migración de prueba merece un rango más limitado que uno descrito únicamente en una diapositiva de arquitectura.
9 Reconstruir la dependencia de ingresos y retención
El equipo de transacciones debe asignar los derechos de datos del cliente a los ingresos recurrentes anuales, el margen bruto, la renovación y la expansión. Cada cliente o cohorte debe estar vinculado a su formulario de contrato, funciones de datos, módulos de productos, derechos de exportación o eliminación y disputas conocidas. Esto produce un cronograma de ingresos en riesgo.
La dependencia de los ingresos difiere del volumen de datos. Una pequeña cuenta regulada puede conllevar obligaciones complejas. Un conjunto de datos grande puede pertenecer a un nivel gratuito. El modelo debería ponderar los flujos de efectivo según el permiso contractual y la necesidad del producto. También debería separar los ingresos ya obtenidos del crecimiento previsto basado en nuevos análisis, puntos de referencia o características AI.
El análisis de retención debe probar si el historial de datos crea un valor genuino del flujo de trabajo. Las cohortes se pueden comparar por antigüedad, profundidad de los datos, adopción de funciones y eventos de cambio. Las entrevistas con los clientes pueden comprobar si los datos históricos son un motivo para renovar o simplemente acompañan a una relación madura. Los registros de salida pueden revelar si los clientes pueden migrar exitosamente y por qué se van.
Los efectos del margen bruto deben incluir almacenamiento, computación, observabilidad, seguridad, operaciones de privacidad, soporte de exportación y eliminación. AI las funciones pueden aumentar los ingresos y al mismo tiempo aumentar los costos variables de cómputo y gobernanza. La contribución de los datos debe medirse después de estos costos.
Los escenarios de pronóstico deben incluir continuidad total, uso secundario restringido, eliminación de registros inciertos, corrección con el consentimiento del cliente, pérdida de una cohorte de referencia y retraso en el lanzamiento del producto. La diferencia entre escenarios proporciona un rango de decisión más útil que una prima única de datos.
10 Estimar el costo de reposición y el costo de separación
El costo de reposición pregunta cuánto gastaría un participante del mercado para recrear un activo de utilidad equivalente, ajustado por obsolescencia. Puede ser relevante cuando los datos del cliente, el etiquetado, la limpieza, el linaje y la integración requieren un esfuerzo sustancial. No establece valor económico cuando el activo resultante no puede generar efectivo o cuando el objetivo carece de derechos para usarlo.
La acumulación puede incluir la adquisición de clientes necesarios para generar registros, ingeniería de ingesta, validación, transformación, anotación, gobernanza, seguridad, almacenamiento, integración y pruebas. El gasto histórico debe ajustarse en función del trabajo fallido, la ineficiencia y el cambio tecnológico. La estimación debe distinguir el costo de los registros en bruto del costo de un sistema de datos de productos en funcionamiento.
El costo de separación es una medida diferente. Estima el gasto necesario para entregar al negocio transferido datos compatibles, controlados y operativamente utilizables. Puede incluir descubrimiento, corrección de clientes, migración, reemplazo de servicios compartidos, reentrenamiento de modelos y salida de la TSA. El comprador debe evitar agregar costos de reposición y separación cuando cubren la misma obra.
La gerencia supone una indicación de costo de reposición de USD 11.6 million en el caso ilustrativo. La preparación incluye USD 3.0 million para generación e incorporación de datos, USD 2.2 million para ingeniería y transformación, USD 1.8 million para calidad y linaje, USD 1.5 million para gobernanza y seguridad, USD 2.1 million para integración de productos y USD 1.0 million para pruebas. La gerencia asume los gastos de separación y remediación de USD 8.4 million. Estas cifras son hipotéticas y no representan Matchpoint Partners ni los resultados del cliente.
11 Desarrollar escenarios de ingresos y con y sin datos
El enfoque de ingresos debe identificar el efectivo atribuible a la capacidad basada en datos en lugar de todo el negocio SaaS. Los mecanismos relevantes pueden incluir ingresos incrementales, retención mejorada, menores costos de servicio, reducción del fraude, incorporación más rápida y gastos de datos de terceros evitados. Cada mecanismo requiere una línea de base y evidencia.
Un análisis con y sin puede comparar el pronóstico con datos permitidos y utilizables con un escenario en el que se eliminan los derechos en disputa, se reconstruyen las funciones del producto o se retrasan los permisos del cliente. La diferencia de flujo de caja debería reflejar ingresos, margen, remediación, impuestos, gastos de capital y capital de trabajo. Las probabilidades y las tasas de descuento deben reflejar el riesgo técnico, legal y comercial sin contar dos veces la misma incertidumbre.
La administración asume USD 64 million de ingresos recurrentes anuales, USD 13 million de EBITDA y el 78 por ciento de los ingresos recurrentes anuales dependen materialmente de los datos operativos generados por el cliente. Los contratos asociados con el 24 por ciento del corpus relevante tienen una redacción de datos derivados poco clara. La gerencia supone que la remediación retrasa un nuevo producto de referencia, reduce la expansión a corto plazo y crea costos de extensión al cliente. La indicación de ingresos ajustados al riesgo es USD 31.2 million. Cada cifra es una suposición de gestión a modo de ilustración.

Todos los montos son suposiciones de la administración en USD millones y no representan el resultado de una transacción.
El resultado de ingresos debe conciliarse con el costo de reposición, el costo de separación y la evidencia de mercado. Una indicación de ingresos altos puede no estar respaldada cuando los derechos son inciertos o la dependencia del producto es débil. Un alto costo de reposición puede exceder el efectivo recuperable. La conclusión final debe explicar la ponderación y la evidencia no resuelta.
12 Utilice cuidadosamente la evidencia de mercado y los límites contables
La evidencia de mercado sobre los datos de los clientes rara vez es directamente comparable. Los precios de transacción suelen incluir software, contratos, personas, marca, propiedad intelectual y opciones de crecimiento. Las descripciones públicas rara vez revelan los derechos de los datos, la calidad o el costo de separación. Un múltiplo de ingresos no debe convertirse en un múltiplo de datos sin una asignación defendible.
Evidencias comparables todavía pueden informar a un corredor. El equipo puede examinar adquisiciones en las que los productos basados en datos, los puntos de referencia de la red o los historiales de flujo de trabajo fueron importantes para la justificación. Debe ajustarse a los ingresos recurrentes, el crecimiento, el margen, la retención, la concentración de clientes, los derechos, la regulación, el vencimiento del producto y la fecha de la transacción. El resultado sigue siendo un control de razonabilidad.
La valoración contable y de transacciones tiene diferentes propósitos. La NIIF 3 requiere que los activos adquiridos identificables se reconozcan por separado del fondo de comercio cuando se cumplan los criterios pertinentes. La NIC 38 aborda los activos intangibles identificables, la NIIF 13 valor razonable, la NIC 36 deterioro y la NIIF 15 ingresos [39-45]. Los datos relacionados con el cliente pueden interactuar con el software, las relaciones con los clientes, los contratos y la tecnología. La unidad de cuenta contable y la vida útil requieren el criterio de un especialista.
| Método | que mide | Fortaleza | Limitación |
|---|---|---|---|
| costo de reposición | costo para recrear una utilidad equivalente | útil para activos diseñados y seleccionados | no prueba demanda o permiso |
| costo de separación | Costo de entregar capacidad transferida utilizable. | informa directamente el precio y la financiación | puede superponerse con la remediación operativa |
| con y sin ingresos | efectivo incremental gracias a la capacidad basada en datos | conecta derechos y producto con dinero en efectivo | sensible a la línea de base y la atribución |
| alivio de la realeza | pago de licencia evitado | útil cuando existen comparables bajo licencia | Los datos de los clientes a menudo no tienen licencia por separado. |
| corredor del mercado | transacción observada o evidencia de licencia | proporciona control externo de razonabilidad | activos agrupados y escasa divulgación |
| análisis de opciones | valor de futuras aplicaciones permitidas | captura decisiones escenificadas | Altamente sensible a probabilidades e hitos. |
Conciliación propuesta; La selección y ponderación del método dependen de la evidencia y el propósito.
En el caso ilustrativo, la dirección supone un corredor de mercado de USD 24 million a USD 40 million y una indicación ponderada por evidencia de USD 28.5 million. La ponderación refleja un lenguaje incierto de los datos derivados, el costo de separación y la evidencia más sólida del uso de servicios básicos. La conclusión es hipotética.
13 Convertir la incertidumbre en términos de transacción
Los resultados de la valoración deberían cambiar el trato. Un ajuste de precio puede reflejar el costo de separación cuantificado. Una retención o depósito en garantía puede cubrir reclamaciones o soluciones definidas de los clientes. Las ganancias pueden vincular el pago con el consentimiento, el lanzamiento del producto, la retención o la migración de datos verificados. Las condiciones de cierre pueden requerir consentimientos materiales, exportaciones completadas, remediación de seguridad o entrega de registros de linaje.
Las representaciones deben abordar los derechos contractuales, el cumplimiento de la privacidad, los avisos, las fuentes de datos, la seguridad, los incidentes, la eliminación, las transferencias internacionales, los subprocesadores y la capacitación de modelos. Los calificadores de conocimiento, los umbrales de materialidad, la supervivencia y los límites deben coincidir con el riesgo. Las indemnizaciones específicas pueden abordar asuntos identificados. Se debe revisar el seguro en cuanto a cobertura, exclusiones y continuidad.
El comprador debe obtener acuerdos operativos entre la firma y el cierre. Estos pueden restringir nuevos usos secundarios, cambios en los términos de privacidad, eliminación de registros de linaje, cambios de subprocesadores de materiales y alteraciones en los sistemas compartidos. Una exclusión necesita obligaciones de cooperación, detalles de la TSA, apoyo migratorio y criterios de aceptación.
| Descubrimiento | Exposición económica | Posible término | Verificación |
|---|---|---|---|
| derecho de datos derivados poco claro | pérdida de ingresos del producto o disputa del cliente | condición de consentimiento o puerta de ganancia | modificación ejecutada y prueba del producto |
| linaje incompleto | remediación e incertidumbre regulatoria | plan de trabajo financiado y de retención | registro de linaje aprobado |
| plataforma compartida para padres | retraso en la separación y riesgo de servicio | TSA con hitos y créditos de servicio | ensayo de migración y prueba de aceptación |
| brecha de control de eliminación | reclamo del cliente y costo operativo | pacto específico de indemnización y remediación | prueba de eliminación en sistemas en vivo y de respaldo |
| hallazgo de seguridad material | exposición a incidentes y abandono | condición de cierre o depósito en garantía | nueva prueba independiente |
| modelo entrenado en corpus en disputa | Costo de reentrenamiento y pérdida de rendimiento. | ajuste de precios e hito de rendimiento | punto de referencia de corpus limpio |
Herramientas de negociación ilustrativas; La redacción legal debe reflejar la transacción y la ley aplicable.
Los términos deben abordar las pruebas que pueden producirse. Una garantía vaga sobre la propiedad de todos los datos proporciona una protección limitada cuando la cuestión comercial es un propósito permitido limitado. El cronograma debe identificar el corpus, los ingresos, el producto y el remedio afectados.
14 Gobernar el valor de los datos a través de la integración y concluir
La gobernanza posterior al cierre debería comenzar con la firma. Un comité de valor de datos puede reunir a propietarios de productos, aspectos legales, de privacidad, seguridad, finanzas, ingeniería y comerciales. Su primera tarea es preservar los compromisos validando al mismo tiempo el modelo operativo combinado. Los nuevos usos deben traspasar las barreras de los derechos, el propósito, la seguridad, el producto y la economía.
Los primeros treinta días deben proteger el inventario, congelar los cambios no aprobados, confirmar los subprocesadores, preservar los procesos de eliminación e incidentes y validar los contratos de alto riesgo. Los días treinta y uno a sesenta deberían cerrar las brechas de linaje, probar las exportaciones, comenzar la corrección del cliente y validar las dependencias del producto. Los días sesenta y uno a cien deben completar los ensayos de migración prioritaria, aprobar la hoja de ruta de valor de datos y actualizar la valoración con evidencia verificada.

Plan de integración propuesto; el momento debe reflejar la estructura y el riesgo de la transacción.
Los informes de la junta deben realizar un seguimiento de la cobertura de derechos, la integridad del linaje de datos, la remediación del cliente, los hitos de separación, los incidentes, el desempeño de las exportaciones, la evidencia de eliminación, la dependencia del producto, los ingresos en riesgo y el valor realizado. Las métricas deben distinguir los resultados verificados de los supuestos de gestión. Una revaluación trimestral puede actualizar las ponderaciones del escenario a medida que cambian los derechos, la evidencia del producto y el comportamiento del cliente.
Puertas de ejecución prácticas.
El sistema de gobernanza debería operar a través de puertas explícitas. La primera puerta confirma el perímetro de la transacción. Los equipos de finanzas, productos, legal y de ingeniería deben acordar qué entidades, contratos de clientes, aplicaciones, conjuntos de datos, modelos, licencias y personas transfieren. La puerta debe identificar cada dependencia del vendedor, afiliado o tercero. Un perímetro sin resolver debilita cualquier conclusión posterior sobre costos y valores.
La segunda puerta confirma la autoridad legal y contractual. El abogado debe revisar los términos estándar y los contratos que representan los mayores ingresos, los datos más confidenciales y las dependencias de productos más importantes. La revisión debe conciliar la asignación, el cambio de control, la confidencialidad, el uso de datos, la eliminación, la auditoría, la seguridad y las disposiciones del subprocesador. El registro de decisiones debe cuantificar los ingresos recurrentes anuales y el corpus de datos asociados con cada excepción. Un simple recuento de contratos revisados puede inducir a error cuando unos pocos clientes negociados generan la mayor exposición.
La tercera puerta confirma el control técnico. La ingeniería debe demostrar el linaje de registros representativos, aislamiento de inquilinos, control de acceso, exportación, eliminación y recuperación. La demostración debe incluir sistemas en vivo, análisis posteriores y copias de seguridad. Los propietarios de productos deben mostrar qué características fallan, se degradan o pierden relevancia comercial cuando se elimina un conjunto de datos. La puerta debe presentar evidencia de prueba, propietarios nombrados y fechas de remediación.
La cuarta puerta confirma la atribución económica. Finanzas debe conciliar las métricas del producto con los registros de facturación, retención, expansión y costos. El equipo debe explicar por qué los datos causan o permiten un efecto económico e identificar otras variables. Cuando no se dispone de evidencia causal, el modelo debe utilizar un rango de escenario conservador. Cada dato de valoración debe vincularse a un elemento de evidencia, un propietario y una fecha.
La quinta puerta confirma la preparación para la separación o la integración. Un ensayo de migración debe probar la extracción, transformación, carga, conciliación, servicio al cliente y reversión. El runbook debe identificar el tiempo de inactividad, el esfuerzo manual, la pérdida de datos, las excepciones de control y las dependencias no resueltas. Los hitos del servicio de transición deben derivar de la secuencia probada. La finalización debe requerir evidencia de que el comprador puede operar el negocio transferido dentro del entorno de control acordado.
La sexta puerta confirma la protección de las transacciones. El comité de inversiones debe ver cómo cada incertidumbre material cambia el precio, las condiciones de cierre, las cláusulas, las garantías, las indemnizaciones, los seguros, el depósito en garantía, las ganancias o las disposiciones de la TSA. Los términos del acuerdo deben identificar un evento de verificación objetivo. Una protección genérica ofrece un control débil cuando la exposición afecta a un corpus, grupo de clientes, módulo de producto o dependencia del sistema específico.
Un registro de pruebas controlado respalda estas puertas. Cada entrada debe indicar la pregunta, la evidencia solicitada, la fuente, la fecha, el revisor, la conclusión, la exposición financiera, la remediación, la respuesta de la transacción y el riesgo residual. Las pruebas contradictorias deben seguir siendo visibles. Los supuestos de gestión deben tener una marca de tiempo y asignarse para su validación. Los dictámenes legales, las pruebas técnicas y las conclusiones de valoración deben separarse para que quede clara la responsabilidad de cada especialista.
La comunicación con el cliente merece un plan aparte. Algunas transacciones requieren consentimiento o notificación. Otros preservan la entidad contratante mientras cambian de sistemas, finalidades o subencargados. El equipo debe clasificar a los clientes por requisitos legales, compromiso contractual, sensibilidad comercial e impacto operativo. Los mensajes deben explicar la continuidad del servicio, la protección de datos, el soporte y cualquier acción requerida. Las cuentas de alto valor deberían tener propietarios de relaciones nombrados y planes alternativos.
El diseño de integración debe evitar ampliar el uso de datos simplemente porque dos empresas pueden combinar sistemas. El negocio combinado debe definir el propósito previsto, el beneficio para el cliente, la autoridad legal y contractual, los datos mínimos, el control de seguridad, la retención y la economía mensurable antes de permitir un nuevo uso. Un piloto puede probar el valor del producto y el costo operativo con un corpus limitado y aprobado. La implementación completa debe seguir la evidencia y la aprobación de la gobernanza.
La misma disciplina se aplica a las características de la inteligencia artificial. Los datos de capacitación deben estar vinculados a la fuente, el permiso, el preprocesamiento, la versión del modelo y la evaluación. El comprador debe saber si un modelo se puede volver a entrenar sin registros restringidos, cómo cambia el rendimiento, si los resultados exponen información confidencial y qué compromisos del cliente se aplican. La evaluación del modelo debe incluir precisión, solidez, sesgo, privacidad, seguridad y supervisión humana relevante para el caso de uso. Un reclamo de hoja de ruta sin un corpus de capacitación permitido y un resultado de cliente probado debería recibir un valor de transacción limitado.
La resiliencia operativa debe probarse en condiciones adversas. Los escenarios pueden incluir la eliminación de datos de un cliente importante, la pérdida de un subprocesador, una interrupción de la transferencia transfronteriza, un incidente de seguridad durante la migración, una falla de un servicio de identidad compartida y un retraso en el consentimiento del cliente. La junta debería ver las consecuencias del servicio, el efectivo, los costos y el cumplimiento, junto con las acciones de recuperación. Esto conecta la gobernanza de datos con la continuidad del negocio y la capacidad de financiación.
Las partes interesadas en el financiamiento necesitan una visión relacionada. Los prestamistas deben comprender si los ingresos recurrentes dependen de derechos de datos que pueden rescindirse, si un incidente o una eliminación forzada puede afectar la capacidad de hacer convenios y si los gastos de separación compiten con el servicio de la deuda. Los inversores en acciones deberían ver qué casos de crecimiento basado en datos requieren modificaciones por parte de los clientes, autorización regulatoria o inversión adicional en productos. Por lo tanto, el modelo de diligencia debería vincular los hallazgos de los datos con la liquidez, el margen de maniobra y los requisitos de capital en casos centrales y adversos.
El presupuesto de integración debería separar el trabajo de control obligatorio de la inversión discrecional en crecimiento. El trabajo obligatorio puede incluir remediación de contratos, migración, seguridad, eliminación, mecanismos de transferencia y salida de la TSA. La inversión en crecimiento puede incluir nuevos puntos de referencia, análisis entre productos y características AI. La combinación de ambas categorías oscurece el efectivo necesario para operar con seguridad al momento del cierre y puede hacer que una opción estratégica parezca inevitable. La junta debe aprobar cada caso de crecimiento después de que se cumplan los requisitos de permiso, evidencia y devolución.
La auditoría interna o una función de aseguramiento independiente puede revisar si los controles funcionan según lo diseñado. El muestreo debe cubrir clientes de alto valor, datos confidenciales, subprocesadores principales y las funciones habilitadas para datos más importantes. Las excepciones deben clasificarse según las consecuencias para el cliente, regulatorias, operativas y financieras. La revisión debería poner a prueba la cadena de evidencia en lugar de basarse únicamente en documentos de políticas.
Finalmente, el comprador debería establecer una regla de parada. El uso de datos debe suspenderse cuando el derecho, el propósito, el linaje, el control de seguridad o el resultado del cliente requeridos no pueden evidenciarse dentro del umbral de riesgo aprobado. La regla de parada protege la tesis de la transacción del optimismo después del cierre. También crea una ruta clara para la remediación, el rediseño o la eliminación del caso de valoración.
El registro de decisiones debe permanecer disponible para futuras auditorías, refinanciación, garantía del cliente y revisión de la cartera.
El registro de pruebas debe permanecer activo después del cierre. Los hallazgos verificados pueden reemplazar las suposiciones, liberar consideraciones contingentes o desencadenar una remediación. Los equipos de productos y finanzas pueden medir si se materializan los beneficios previstos. Los equipos de privacidad y seguridad pueden confirmar que el procesamiento se mantiene dentro de los fines aprobados. La junta puede detener o rediseñar un caso de uso cuando la evidencia ya no respalda su valor o perfil de control.
Los datos generados por el cliente crean un valor de transacción defendible cuando se alinean cuatro condiciones: el uso está permitido, los datos están controlados y rastreables, el beneficio del producto está evidenciado y la consecuencia en efectivo es mensurable. La preparación para la separación es parte de ese valor porque un activo que no puede moverse sin interrupciones tiene una utilidad transferible limitada. El proceso de transacción más confiable sigue la evidencia desde el contrato y el propósito, pasando por el linaje y el producto, hasta el efectivo, y luego convierte la incertidumbre restante en precio, términos y gobernanza.
Fuentes
- Oficina del Comisionado de Información del Reino Unido, Debida diligencia al compartir datos tras fusiones y adquisiciones, Lea la fuente principal
- Oficina del Comisionado de Información del Reino Unido, Código de prácticas para el intercambio de datos, Lea la fuente principal
- Oficina del Comisionado de Información del Reino Unido, asesoramiento sobre intercambio de datos, Lea la fuente principal
- Consejo Europeo de Protección de Datos, Directrices 07/2020 sobre conceptos de responsable y encargado del tratamiento, Lea la fuente principal
- Consejo Europeo de Protección de Datos, Directrices 2/2019 sobre el artículo 6, apartado 1, letra b), Lea la fuente principal
- Consejo Europeo de Protección de Datos, Directrices 4/2019 sobre el artículo 25, Lea la fuente principal
- Consejo Europeo de Protección de Datos, Recomendaciones 01/2020 sobre medidas complementarias de transferencia, Lea la fuente principal
- Consejo Europeo de Protección de Datos, Directrices 05/2020 sobre consentimiento, Lea la fuente principal
- Consejo Europeo de Protección de Datos, Directrices 8/2020 sobre cómo dirigirse a los usuarios de redes sociales, Lea la fuente principal
- Comité Europeo de Protección de Datos, Dictamen 28/2024 sobre los modelos AI, Lea la fuente principal
- Unión Europea, Reglamento (UE) 2016/679 Reglamento General de Protección de Datos, Lea la fuente principal
- Gobierno del Reino Unido, Ley de Protección de Datos de 2018, Lea la fuente principal
- Oficina del Comisionado de Información del Reino Unido, Guía del Reino Unido GDPR, Lea la fuente principal
- Unión Europea, Reglamento (UE) 2023/2854 Ley de Datos, Lea la fuente principal
- Comisión Europea, Ley de Datos explicada, Lea la fuente principal
- Comisión Europea, Cambio entre servicios en la nube y en el borde, Lea la fuente principal
- Unión Europea, Reglamento (UE) 2022/868 Ley de Gobernanza de Datos, Lea la fuente principal
- Unión Europea, Reglamento (UE) 2022/1925 Ley de Mercados Digitales, Lea la fuente principal
- Comisión Federal de Comercio de EE. UU., obligaciones de privacidad de Facebook y WhatsApp, Lea la fuente principal
- Comisión Federal de Comercio de EE. UU., Prevalecen las promesas de privacidad, Lea la fuente principal
- Comisión Federal de Comercio de EE. UU., AI empresas: respetar los compromisos de privacidad y confidencialidad, Lea la fuente principal
- Comisión Federal de Comercio de EE. UU., carta sobre el impacto de la quiebra de 23andMe, Lea la fuente principal
- Legislatura de California, Ley de Privacidad del Consumidor de California, Lea la fuente principal
- Agencia de Protección de la Privacidad de California, regulaciones CCPA, Lea la fuente principal
- Departamento de Justicia de EE. UU. y Comisión Federal de Comercio, Directrices para fusiones de 2023, Lea la fuente principal
- Comisión Europea, Directrices sobre las prioridades de aplicación del artículo 102 del TFUE, Lea la fuente principal
- NIST, marco de privacidad, Lea la fuente principal
- NIST, Marco de ciberseguridad 2.0, Lea la fuente principal
- NIST, AI Marco de gestión de riesgos, Lea la fuente principal
- NIST, Programa de ingeniería de privacidad, Lea la fuente principal
- OCDE, Mejora del acceso y el intercambio de datos, Lea la fuente principal
- OCDE, Innovación basada en datos, Lea la fuente principal
- OCDE, Recomendación sobre la mejora del acceso y el intercambio de datos, Lea la fuente principal
- OCDE, Gestión de riesgos de seguridad digital para la prosperidad económica y social, Lea la fuente principal
- Organización Mundial de la Propiedad Intelectual, Propiedad intelectual y datos, Lea la fuente principal
- Organización Mundial de la Propiedad Intelectual, Valoración de los activos de propiedad intelectual, Lea la fuente principal
- Organización Internacional de Normalización, ISO/IEC 27001 seguridad de la información, Lea la fuente principal
- Organización Internacional de Normalización, ISO/IEC 27701 gestión de información de privacidad, Lea la fuente principal
- Fundación NIIF, NIIF 3 Combinaciones de Negocios, Lea la fuente principal
- Fundación IFRS, NIC 38 Activos intangibles, Lea la fuente principal
- Fundación NIIF, NIIF 13 Medición del valor razonable, Lea la fuente principal
- Fundación IFRS, NIC 36 Deterioro del valor de activos, Lea la fuente principal
- Fundación IFRS, NIIF 15 Ingresos procedentes de contratos con clientes, Lea la fuente principal
- Consejo de Normas Internacionales de Valoración, IVS 210 Activos Intangibles, Lea la fuente principal
- Junta de Normas de Contabilidad Financiera, Combinaciones de Negocios tema 805, Lea la fuente principal
- Comisión Europea, Cláusulas contractuales tipo, Lea la fuente principal
- Comisión Europea, Marco de Privacidad de Datos UE-EE.UU., Lea la fuente principal
- Oficina del Comisionado de Información del Reino Unido, Tecnologías de anonimización, seudonimización y mejora de la privacidad, Lea la fuente principal
- Oficina del Comisionado de Información del Reino Unido, Contratos y responsabilidades entre controladores y procesadores, Lea la fuente principal
- Agencia de Seguridad de Infraestructura y Ciberseguridad, Secure by Design, Lea la fuente principal

