Responsabilidad editorial: Nuevo Kit Digital. Investigación documental, sin pruebas de productos.
La empresa debe controlar la titularidad, la administración y la recuperación de sus cuentas, dominios y datos digitales. Un proveedor puede gestionar la operativa diaria, pero la pyme no debería depender de una cuenta personal, de una agencia o de una persona concreta para renovar el dominio, acceder al correo, administrar campañas, exportar datos, restaurar copias o cambiar de herramienta.
Esta guía se ha contrastado con Convocatorias Kit Digital , Datos del programa Kit Digital , Gestión de dominios .es , Cambio de titular de dominio .es , Niveles de acceso de Google Ads , Contenido del contrato de encargo y Proveedores de servicios digitales .
- 01Titularidad
Contrato, factura o registro identifican a la empresa correcta.
- 02Administración
Hay al menos dos administradores corporativos con permisos reales.
- 03Recuperación
Correo, teléfono, 2FA y códigos de respaldo son recuperables por la empresa.
- 04Salida
Existe exportación, copia, transferencia o procedimiento de cierre probado.
Propiedad, control y acceso no significan lo mismo
La confusión aparece porque una pyme puede tener acceso diario a una herramienta sin ser quien la controla. La titularidad contractual dice quién figura en el contrato, registro, factura o perfil de pagos. La administración permite crear usuarios, cambiar permisos, configurar facturación, activar seguridad y transferir servicios. El acceso operativo solo permite usar una función: publicar una entrada, responder un correo, descargar un informe o editar una campaña. Si estos tres planos no se separan, una empresa puede creer que una cuenta es suya hasta que necesita recuperar una contraseña, desvincular una agencia o demostrar quién es el responsable.
El criterio práctico es sencillo: la empresa debe ser propietaria o titular verificable de los activos que sostienen su identidad, sus datos y su continuidad. El proveedor puede administrar por delegación, pero no debería ser el único administrador, el único correo de recuperación ni la única persona capaz de exportar información. Este enfoque no exige que la dirección use a diario todas las consolas. Exige que exista una identidad corporativa, una documentación mínima y una vía de recuperación que no dependa de favores.
No todos los servicios digitales se poseen igual. En un dominio existe una relación con un registrador y unos contactos administrativos. En un SaaS se contrata una licencia con condiciones de uso, exportación y cancelación. En redes sociales o plataformas publicitarias se gestionan roles, perfiles de pago y activos asociados. Por eso conviene preguntar por cada activo: quién figura como titular, quién puede cambiar administradores, quién recibe avisos críticos, dónde se guarda el segundo factor, cómo se exporta y qué ocurre si termina la relación con el proveedor.
Qué activos digitales debe inventariar una pyme
Empieza por los activos que permiten recuperar otros activos. El dominio y los DNS sostienen web, correo, subdominios, verificación de herramientas, reputación y continuidad comercial. La cuenta corporativa principal suele recuperar CRM, facturación, analítica, publicidad, almacenamiento y redes. El gestor de identidades, el gestor de contraseñas y el segundo factor concentran privilegios. Después añade hosting, CMS, correo, nube, ERP, CRM, facturación, comercio electrónico, analítica, Search Console, campañas, redes sociales, fichas de negocio, repositorios de código, certificados, firma electrónica, copias de seguridad, integraciones, APIs y cuentas bancarias o de pago vinculadas a servicios digitales.
Para cada activo registra proveedor, finalidad, criticidad, entidad contratante, titular visible o documentado, administradores, usuarios internos, proveedores invitados, correo de recuperación, teléfono de recuperación, método de doble factor, responsable de facturación, fecha de renovación, forma de pago, datos tratados, subencargados relevantes, exportaciones disponibles, copias, integraciones, dependencia técnica, contacto de soporte y procedimiento de salida. No guardes contraseñas en una hoja compartida. El inventario debe indicar dónde está el registro seguro, quién puede verlo y cómo se recupera en una emergencia.
Clasifica la pérdida por impacto. Un activo crítico es el que puede parar ventas, cobros, producción, atención a clientes, cumplimiento legal o recuperación de otros sistemas. Esos activos necesitan al menos dos administradores corporativos, revisión periódica y evidencia de recuperación. Los activos de bajo impacto pueden tener una revisión más ligera, pero tampoco deberían quedar en cuentas personales invisibles para la empresa.
| Activo | Control empresarial mínimo | Riesgo si queda fuera |
|---|---|---|
| Dominio y DNS | Titular verificable, renovación controlada y contacto administrativo corporativo | Web, correo y verificaciones redirigidas o perdidas |
| Correo e identidad | Dos superadministradores, MFA, recuperación corporativa y códigos de respaldo | Bloqueo de recuperaciones y baja capacidad de respuesta |
| Web y hosting | Acceso a hosting, CMS, código, base de datos, copias y licencias | Dependencia total de una agencia o técnico externo |
| Publicidad y analítica | Cuenta de empresa con proveedor invitado y perfil de pagos documentado | Histórico, audiencias y conversiones inaccesibles |
| CRM, ERP y facturación | Administrador empresarial, contrato de datos y exportación probada | Bloqueo operativo, pérdida de relaciones o informes incompletos |
| Redes y fichas locales | Roles nominativos, 2FA, recuperación y propietario documentado | Suplantación, secuestro de canal o pérdida de reseñas |
Dominio, DNS, web y correo: la cadena que sostiene la identidad
El dominio es más que una dirección bonita. Dominios.es recuerda que un nombre de dominio sirve para identificar en Internet a una empresa, organización, proyecto o persona y para facilitar que sus productos o servicios sean localizables. En dominios .es, la gestión incluye registro, renovación, cambio de datos, cambio de contacto administrativo, cambio de titular, cambio de agente registrador y recuperación del dominio desde el portal de Dominios.es. Esa realidad convierte el dominio en un activo de continuidad, no en un detalle técnico que se deja sin revisar.
Comprueba quién figura como titular, contacto administrativo y cuenta cliente del registrador. La información pública puede estar protegida por privacidad, así que la evidencia válida puede ser el panel, la factura, el contrato, el justificante de registro o la comunicación del agente registrador. Si el titular no es la empresa correcta, documenta el motivo y planifica la corrección. Dominios.es indica que la transmisión de un dominio .es puede iniciarla el agente registrador, el titular o la persona de contacto administrativo, y advierte en su página de cambio de titular de dominio que los datos asociados deben ser exactos y veraces.
En DNS, identifica proveedor, zona activa, registros críticos y responsables de cambio. Conserva una exportación tras modificaciones importantes y registra quién autorizó los cambios de MX, SPF, DKIM, DMARC, CNAME de verificación, redirecciones, subdominios y registros de servicios externos. El proveedor debe poder trabajar sin dejar a la empresa fuera del panel. Si la agencia gestiona el DNS desde su cuenta matriz, pide por escrito cómo se transferirá la zona si termina el contrato.
Para la web, separa dominio, hosting, CMS, código, plantillas, licencias, base de datos, formularios, analítica, Search Console y copias. En correo, conserva dos administradores y recuperación corporativa. Un proyecto de sitio web puede estar entregado visualmente y, aun así, dejar a la empresa sin control real si el dominio vence, el correo de recuperación pertenece a una cuenta personal o las copias solo existen en el ordenador del proveedor.
- Dominio registrado o documentado para la entidad correcta.
- Renovación, método de pago y contacto administrativo supervisados.
- Empresa con acceso al registrador, DNS y soporte.
- Web, base de datos, código, licencias y copias identificados.
- Correo corporativo con dos administradores, MFA y recuperación empresarial.
Software y datos: administración, exportación y responsabilidad
En cada aplicación crea una cuenta administrativa corporativa y asigna permisos nominales por función. La cuenta maestra no debería ser el correo personal de quien implantó la herramienta ni una cuenta genérica compartida por todo el equipo. Para software de gestión, CRM, facturación, comercio electrónico, analítica, almacenamiento o automatización, la empresa debe saber qué usuario puede crear roles, exportar datos, cambiar facturación, activar integraciones, revocar accesos y cerrar la cuenta.
Los proveedores de servicios digitales y de computación en la nube forman parte de la operativa diaria de muchas empresas. INCIBE explica, en su área de proveedores de servicios digitales, que estos servicios pueden ser cruciales para empresas e instituciones y que su seguridad debe abordarse con medidas técnicas y organizativas proporcionadas al riesgo. Para una pyme, la traducción práctica es pedir mínimos verificables: MFA, registros, permisos por rol, copias, exportación, soporte, subencargados y procedimiento de incidente.
Define qué datos introduce la empresa, qué información genera el sistema, qué parte puede exportarse y qué parte depende de una API, módulo, conector o servicio adicional. Realiza una prueba de exportación con una muestra realista: clientes, contactos, facturas, pedidos, adjuntos, notas, permisos, historial, productos, categorías, consentimientos e identificadores. Tener un botón de descarga no garantiza que pueda reconstruirse el proceso en otra herramienta. Si la exportación excluye adjuntos, relaciones o automatizaciones, documenta el coste de reconstruirlos.
Si el proveedor trata datos personales por cuenta de la pyme, la empresa normalmente seguirá actuando como responsable del tratamiento y el proveedor como encargado. La AEPD explica que la relación debe formalizarse en un contrato o acto jurídico y que el contrato de encargo debe prever objeto, duración, finalidad, tipos de datos, instrucciones documentadas, subcontratación y asistencia al responsable, entre otros elementos, en su FAQ sobre el contenido del contrato de encargo de tratamiento. Esa obligación no sustituye la revisión operativa: contrato y exportación deben convivir.
Da acceso a agencias y proveedores sin ceder el activo
La regla más sana es crear primero la cuenta de empresa y añadir al proveedor con su usuario profesional. Este patrón es preferible en publicidad, analítica, redes, nube, gestores web, automatización, repositorios y herramientas de diseño. La agencia puede trabajar con permisos suficientes, pero el activo nace bajo control de la pyme. Evita que el proveedor cree el dominio, la cuenta publicitaria, el perfil de analítica o el repositorio dentro de una cuenta matriz que luego no pueda transferirse con claridad.
Google Ads muestra bien esta diferencia. Su documentación de niveles de acceso permite distinguir roles como solo lectura, estándar, facturación y administrador, y explica que ciertos cambios de pago, verificación o permisos requieren accesos concretos. También describe las cuentas de administrador o MCC como cuentas independientes útiles para agencias que gestionan varias cuentas cliente. La lectura para una pyme es directa: la agencia puede usar una cuenta de administrador, pero la cuenta cliente y sus permisos críticos deben quedar documentados y recuperables por la empresa.
El contrato debe inventariar cuentas creadas, roles, responsables, datos tratados, propiedad o licencia de materiales, copias, soporte y salida. Para cambios sensibles, establece aprobación empresarial: transferencia de dominio, cambio de DNS, eliminación de campañas, cambio de perfil de pagos, instalación de integraciones, alta de subencargados, acceso a copias o exportación masiva. No compartas contraseñas por correo o mensajería. Usa invitaciones, roles, grupos, gestores de contraseñas con acceso individual y registros revocables.
La dependencia aparece cuando nadie revisa administradores, integraciones, pagos y recuperación. Programa revisiones tras altas, bajas, cambios de proveedor, cierre de proyecto e incidentes. Elimina accesos que ya no cumplen una función, rota credenciales compartidas heredadas y registra quién autorizó cada privilegio. Si la plataforma obliga a un modelo imperfecto, documenta el riesgo y exige un plan de separación antes de firmar.
- Cuenta principal creada con identidad corporativa.
- Proveedor invitado mediante rol nominativo.
- Permisos limitados a la tarea y al periodo.
- Acciones administrativas relevantes registradas.
- Revocación incluida en el cierre del servicio.
Recuperación y continuidad: decide antes de perder acceso
Cada activo crítico necesita al menos dos personas autorizadas y un método de recuperación que pertenezca a la empresa. El correo de recuperación, el teléfono, la aplicación de doble factor y los códigos de respaldo deben sobrevivir a bajas, vacaciones, conflictos y cambios de proveedor. Guarda códigos de recuperación en un lugar seguro separado, documenta cómo contactar con soporte y qué evidencia acepta el proveedor para recuperar una cuenta. Prueba el procedimiento sin bloquear la cuenta principal.
Las copias deben cubrir datos y configuración con frecuencia acorde al impacto. Define quién las realiza, dónde se almacenan, cuánto se conservan, quién puede restaurarlas y cómo se valida que la restauración funciona. Una sincronización no siempre es una copia: puede replicar borrados, cifrado o errores. Para web, CRM y facturación, prueba una restauración parcial y registra resultado, tiempo, versión y problemas encontrados.
Prepara procedimientos para bajas, conflicto con proveedores y credenciales comprometidas. El cierre ordenado incluye revocar sesiones, rotar contraseñas compartidas, cambiar propietarios, revisar integraciones, descargar facturas, exportar configuraciones, conservar evidencias y registrar quién queda como responsable. Ante sospecha de fraude o acceso indebido, no borres rastros por impulso: preserva evidencias, limita accesos y usa los canales técnicos, legales o administrativos adecuados.
La continuidad no se improvisa el día del vencimiento del dominio ni cuando una persona se va. Añade al calendario renovaciones, revisiones de roles, pruebas de copia y validación de exportaciones. La pregunta correcta no es solo "¿tenemos acceso?", sino "¿podríamos demostrarlo, recuperarlo y trasladarlo en un plazo asumible?".
Qué cambia si el proyecto se relaciona con Kit Digital
Si una solución procede de un acuerdo histórico de Kit Digital, el control de cuentas y datos no queda resuelto por el mero hecho de que exista una ayuda o una justificación. El acuerdo puede ordenar precio, categoría, funcionalidades y evidencias, pero la empresa sigue necesitando saber quién controla dominio, web, CRM, correo, campañas, datos, copias y salida. En una implantación financiada, esta trazabilidad importa doblemente: para continuar operando y para conservar evidencias coherentes si se revisa el expediente.
Red.es muestra en la página de convocatorias de Kit Digital que el programa abrió cinco convocatorias en tres años y que los cierres publicados incluyen Convocatoria I y II el 31 de diciembre de 2024, Convocatoria V el 30 de junio de 2025 y Convocatoria III y IV el 31 de octubre de 2025. A 12 de septiembre de 2026, esta guía no afirma una convocatoria abierta. Si una oferta te presiona con una supuesta apertura, pide enlace oficial vigente, fecha, segmento y procedimiento antes de entregar datos o firmar.
El portal oficial de Kit Digital también indica que el programa forma parte del Plan de Digitalización de Pymes 2021-2025 y muestra cifras agregadas actualizadas a 31 de agosto de 2026 en la página principal de kitdigital.red.es. Esas cifras ayudan a entender la escala del programa, pero no sustituyen la lectura del contrato privado ni prueban que tu herramienta concreta quede bajo control. Una pyme puede haber recibido una solución útil y, aun así, quedar atada por no tener administradores, exportaciones o documentación de salida.
Antes de aceptar una entrega, pide evidencia técnica y operativa: usuarios administradores, propiedad de dominio, acceso a DNS, panel de hosting, exportación de datos, copia de seguridad, manual de administración, licencias, subencargados, soporte posterior, coste de renovación y procedimiento de cierre. Si el agente digitalizador o proveedor evita concretarlo, documenta la respuesta y decide si necesitas subsanación contractual, soporte externo o una salida ordenada.
Auditoría práctica en 30 días
Semana uno: inventaría activos y marca los que no tienen titular, administrador o recuperación claros. Empieza por dominio, DNS, correo, identidad, hosting, CRM, facturación, analítica, publicidad y copias. Para cada activo, asigna una criticidad y una persona responsable. Cierra la semana con un mapa breve: activo, proveedor, titular, administradores, recuperación, datos, renovación, salida y riesgo.
Semana dos: corrige la cadena de recuperación. Añade un segundo administrador corporativo donde falte, sustituye correos personales por cuentas de empresa, guarda códigos de respaldo, documenta el soporte y confirma que la facturación no depende de una tarjeta o cuenta inaccesible. Esta semana suele desbloquear el resto, porque dominio, correo e identidad permiten recuperar muchas herramientas.
Semana tres: ordena software, agencias, datos y copias. Pide a cada proveedor una lista de activos bajo su gestión, roles, accesos, integraciones, licencias, datos tratados, exportaciones, copias, plazos de conservación y coste de salida. Realiza una exportación de prueba en al menos un sistema crítico y comprueba si incluye adjuntos, relaciones, historial y configuración suficiente.
Semana cuatro: decide acciones, fechas y evidencias. Revoca accesos sobrantes, firma anexos pendientes, documenta acuerdos de encargo de tratamiento cuando proceda, corrige titulares, planifica transferencias y deja un protocolo de baja. No es necesario resolver todos los servicios en un mes, pero ningún activo crítico debería permanecer con una sola cuenta personal o con un proveedor como único administrador sin un plan fechado.
Nuevo Kit Digital puede incorporar estos controles a la selección de soluciones y a la revisión de propuestas. Es un medio privado e independiente: no representa a Red.es, Acelera Pyme ni a una Administración. La utilidad de esta auditoría no depende de que exista una nueva ayuda; sirve para evitar dependencia, reducir riesgo y comprar tecnología con una salida posible.
- Inventario completo y responsable asignado.
- Activos críticos con dos administradores.
- Recuperación y 2FA bajo control empresarial.
- Exportaciones y copias probadas.
- Permisos de terceros revisados y fechados.
- Plan de salida y revocación documentado.
Preguntas frecuentes
¿El dominio debe estar siempre a nombre de la empresa?
Lo prudente es que exista titularidad o relación contractual verificable a favor de la empresa, además de control del registrador, renovación, contacto administrativo y transferencia. Si por una razón operativa figura un tercero, debe estar documentado y tener plan de corrección o salida.
¿Puede una agencia administrar mis cuentas?
Sí, si lo necesita para prestar el servicio, pero mediante roles nominativos, proporcionales y revocables. La empresa debería conservar administradores propios, recuperación principal y capacidad de separar la agencia sin perder histórico ni datos.
¿Dónde deben guardarse las contraseñas y códigos de recuperación?
En un gestor seguro, con usuarios individuales, autenticación multifactor, control de permisos y procedimiento de emergencia. El inventario no debe contener contraseñas en claro; debe indicar dónde están y quién puede acceder.
¿Una exportación CSV basta para cambiar de software?
No necesariamente. Puede dejar fuera adjuntos, relaciones, historial, permisos, automatizaciones, facturas o identificadores. Antes de depender de una herramienta, conviene probar la exportación y documentar qué parte exige migración asistida.
¿Qué reviso cuando termina un proveedor?
Revoca accesos, cambia propietarios, rota secretos compartidos, descarga facturas, exporta datos, conserva copias, revisa integraciones, documenta entregables y confirma que dominio, DNS, correo, analítica, campañas y software quedan bajo control empresarial.
¿El Kit Digital garantiza que la empresa conserve cuentas y datos?
No por sí solo. Las reglas del programa y el acuerdo pueden exigir entregables y evidencias, pero la empresa debe comprobar contractualmente titularidad, administración, exportación, copias, soporte, coste posterior y salida.
Siguientes pasos y recursos relacionados
Antes de contratar, presentar documentación o cambiar un sistema, confirma qué decisión necesitas tomar y qué evidencia debe quedar bajo control de la empresa.
Información general de gobernanza digital, contratación y continuidad; no sustituye asesoramiento jurídico, fiscal, de protección de datos ni una revisión contractual. Fuentes oficiales y estado del programa comprobados el 12 de septiembre de 2026; no se afirma ninguna convocatoria abierta sin publicación oficial vigente.