AvanzaIA
Costes y proveedor

Contrato de mantenimiento de software: qué incluir

Un contrato de mantenimiento de software fija qué se mantiene, en cuánto tiempo se responde y se resuelve cada incidencia, cómo se paga (cuota, bolsa de horas o por incidencia), cómo se actualiza, quién prueba las copias y qué pasa con tus datos al terminar.

AAvanzaIA26 de septiembre de 20268 min de lectura
Ilustración de un gráfico de barras con una línea de tendencia

Un contrato de mantenimiento de software debe fijar qué se mantiene y qué no, en cuánto tiempo se responde y se resuelve cada tipo de incidencia, cómo se paga (cuota, bolsa de horas o por incidencia), cómo se aplican las actualizaciones, quién hace y prueba las copias de seguridad y qué pasa con tus datos cuando el contrato termina.

Aquí repasamos qué conviene dejar por escrito, con lo que dicen el Reglamento General de Protección de Datos (RGPD) y las políticas de seguridad del INCIBE para pymes. No es lo mismo que el contrato de desarrollo: aquel regula la construcción del sistema (alcance, aceptación, propiedad del código) y este, su vida después de la entrega. Lo primero está en contrato de desarrollo de software a medida.

Alcance: qué se mantiene y qué no

Una cláusula de alcance clara evita muchas discusiones. Debe decir, sin ambigüedad:

  • Qué sistema cubre: la aplicación, sus módulos, sus integraciones y, si procede, el alojamiento y los entornos de prueba.
  • Qué tipos de mantenimiento incluye. Un reparto razonable: la cuota cubre el correctivo y el preventivo, y el evolutivo (funciones nuevas) se presupuesta aparte. Qué es cada uno lo explicamos en tipos de mantenimiento de software.
  • Qué queda fuera: por ejemplo, fallos causados por cambios que haga un tercero, datos introducidos mal, formación de personal nuevo o funciones que no existían.
  • Horario de cobertura. Si tu negocio trabaja por la noche o en fin de semana, un soporte de lunes a viernes por la mañana no te cubre cuando más lo necesitas.
  • Canal para pedir ayuda y cómo queda registrada cada petición, para que nada dependa de una llamada que nadie apuntó.

Tiempos de respuesta y niveles de servicio

Los tiempos se recogen en un acuerdo de nivel de servicio (ANS, o SLA en inglés). El INCIBE, en su política para pymes sobre la relación con proveedores, enumera los aspectos más relevantes para definirlo: las responsabilidades de cada parte, la duración del acuerdo, el nivel de servicio (tasas de error permitidas, disponibilidad horaria, tiempos de respuesta y resolución, canales de contacto, escalado y notificación ante incidentes, procedimientos de resolución y personal asignado), el seguimiento del servicio, las sanciones por incumplimiento y la medición de la satisfacción.

Dos matices marcan la diferencia. El primero: responder no es resolver. Responder es que alguien confirma que ha visto el problema y empieza a trabajar; resolver es que vuelves a trabajar con normalidad, aunque sea con una solución temporal. Pide los dos tiempos. El segundo: cada nivel de gravedad, su plazo. Basta una tabla así:

NivelEjemploQué fijar
CríticoNo se puede cobrar, facturar o entrar en el sistemaLos tiempos de respuesta y solución más cortos, también fuera de horario si el negocio trabaja entonces
GraveUna función importante falla, pero hay un rodeoRespuesta dentro del horario de cobertura y un plazo para la solución definitiva
MenorUn error visual o un informe con un formato raroSe agrupa y se corrige en la siguiente versión
ConsultaCómo se hace algo en el programaSi consume horas de la bolsa o entra en la cuota

Actualizaciones y seguridad

Un programa depende de un sistema operativo, de una base de datos y de librerías que publican parches de seguridad. El contrato debe decir quién vigila esos avisos, en qué plazo se aplican los parches críticos y cómo se prueban. La política del INCIBE sobre actualizaciones recomienda probarlas en un entorno de pruebas (y, dentro de esa política, lo considera obligatorio para las aplicaciones críticas instaladas en servidores, como servidores web o de correo), tener una forma de deshacer los cambios y llevar un registro de cada actualización.

Conviene fijar también:

  • Cómo accede el proveedor a tus sistemas: con qué usuarios, desde dónde y qué queda registrado.
  • Cómo se publican las versiones nuevas sin cortar el servicio: en qué horario, con qué comprobaciones previas y cómo se vuelve atrás si algo falla. Contamos cómo lo hacemos nosotros en tipos de mantenimiento de software.
  • Qué pasa cuando una pieza se queda sin soporte de su fabricante: quién avisa, con cuánta antelación y cómo se presupuesta la migración.

Copias de seguridad y restauración

«Hacemos copias» no es una cláusula. Según la política de copias de seguridad del INCIBE para pymes, el procedimiento debe definir de qué se hace copia, el tipo de copia, el programa y los soportes, la periodicidad, la vigencia, la ubicación y las pruebas de restauración. Su lista de controles añade guardar al menos una copia completa fuera de la organización y cifrar las copias con información confidencial o que se suben a la nube.

Pide que el contrato diga cada cuánto se prueba una restauración y que te informen del resultado. Si hay datos personales, el artículo 32 del RGPD cita, entre las medidas de seguridad que pueden ser necesarias según el riesgo, la capacidad de restaurar la disponibilidad y el acceso a los datos de forma rápida tras un incidente físico o técnico. Y pide también que se haga una copia antes de cualquier cambio en la base de datos.

Cuota, bolsa de horas o por incidencia

ModalidadCómo funcionaEncaja cuandoQué vigilar
Cuota periódicaUn importe fijo cubre un alcance y unos tiempos de servicioEl sistema es crítico y quieres un coste previsibleQué entra exactamente y qué se factura aparte
Bolsa de horasCompras un paquete de horas que se descuentan según el trabajoHay peticiones pequeñas y variablesSi las horas caducan, cómo se informa del consumo y a qué precio van las horas extra
Por incidenciaPagas cada intervención cuando ocurreEl sistema es sencillo y falla pocoSi no se pactan, no hay tiempos comprometidos: nadie reserva capacidad para ti

Se pueden combinar: una cuota para lo correctivo y lo preventivo, y presupuestos aparte para lo evolutivo. No publicamos precios de mantenimiento, y conviene desconfiar de una cifra cerrada dada sin ver el sistema. Lo que mueve el precio es:

  • La criticidad: cuánto le cuesta a tu negocio una hora con el sistema parado.
  • El horario de cobertura y los tiempos de respuesta que pidas.
  • El estado del código: si tiene pruebas automáticas y documentación, o arrastra años de parches.
  • El número de integraciones y de servicios de terceros que hay que vigilar.
  • Si incluye alojamiento, copias fuera del servidor y restauraciones de prueba.
  • Los requisitos legales y de seguridad de tu sector.

Si todavía estás en la fase de encargar el desarrollo, pide el mantenimiento en el mismo presupuesto, separado del desarrollo: lo explicamos en presupuesto de desarrollo de software.

Datos personales, duración y salida

Si para mantener el sistema el proveedor trata datos personales de tus clientes o empleados por tu cuenta, actúa como encargado del tratamiento, y el artículo 28 del RGPD exige que ese tratamiento se rija por un contrato u otro acto jurídico. Entre otras cosas, debe estipular que el encargado, a elección del responsable, suprimirá o devolverá todos los datos personales cuando termine el servicio y suprimirá las copias existentes, salvo que la ley obligue a conservarlos.

La salida es otra cláusula fácil de olvidar. El INCIBE recomienda formalizar qué ocurre al terminar un servicio: qué activos se devuelven, la retirada de los permisos de acceso y el borrado de la información sensible guardada en los sistemas del proveedor. Añade al contrato:

  • Duración, renovación y preaviso para darlo de baja.
  • Cómo se revisa el precio en cada renovación.
  • La entrega de los accesos a la infraestructura que esté a tu nombre (dominio, alojamiento, cuentas de servicios).
  • La documentación de operación: cómo se publica una versión y cómo se restaura una copia, para que otro equipo pueda seguir.

Lista de comprobación antes de firmar

  • ¿Dice qué sistema, qué módulos y qué integraciones cubre?
  • ¿Separa el correctivo y el preventivo del evolutivo?
  • ¿Tiene tiempos de respuesta y de solución por nivel de gravedad, y en qué horario?
  • ¿Explica cómo se aplican y se prueban las actualizaciones de seguridad?
  • ¿Dice cada cuánto se hacen copias, dónde se guardan y cada cuánto se prueba una restauración?
  • ¿Aclara cómo se paga, qué pasa con las horas no consumidas y cuánto cuesta lo que queda fuera?
  • ¿Incluye un informe periódico de lo que se ha hecho?
  • ¿Hay contrato de encargado del tratamiento si se accede a datos personales?
  • ¿Dice cómo se termina y qué recibes al terminar?

Así lo planteamos nosotros: pruebas automáticas en cada cambio, copia antes de tocar la base de datos, publicación sin cortar el servicio y exportación de datos como parte de la base técnica. Más sobre cómo trabajamos en desarrollo de software a medida.

Fuentes consultadas

Comprobadas el 26 de septiembre de 2026. Enlazamos la fuente original para que puedas consultar el texto vigente.

Preguntas frecuentes

¿Qué diferencia hay entre soporte y mantenimiento de software?

El soporte atiende a las personas que usan el programa: dudas, incidencias y cómo se hace algo. El mantenimiento actúa sobre el propio programa: corrige errores, aplica actualizaciones, lo adapta a cambios del entorno y lo mejora. Un contrato puede cubrir las dos cosas, pero conviene que las separe.

¿Cuánto cuesta un mantenimiento de software?

Depende de la criticidad del sistema, el horario de cobertura, los tiempos de respuesta, el estado del código, las integraciones y si incluye alojamiento y copias. Cualquier cifra sin ver el sistema es de otro proyecto: pide un desglose por conceptos y compáralo con lo que te cuesta una hora con el sistema parado.

¿Es obligatorio tener un contrato de mantenimiento?

Más que el contrato de mantenimiento en sí, conviene mirar las obligaciones que lo rodean. Si el proveedor trata datos personales por tu cuenta al mantener el sistema, el artículo 28 del RGPD exige que ese tratamiento se rija por un contrato u otro acto jurídico de encargado del tratamiento. Y el artículo 32 obliga a responsable y encargado a aplicar medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo.

¿Qué pasa con las horas no consumidas de una bolsa?

Lo que diga el contrato: pueden caducar al final del periodo, pasar al siguiente o no caducar. Déjalo por escrito antes de firmar, junto con cómo se informa del consumo y a qué precio van las horas que excedan la bolsa.

¿Algo de esto encaja con tu negocio? Cuéntanos cómo lo haces hoy.

Seguir leyendo

Artículos relacionados

Costes y proveedor

Deuda técnica: qué es, cómo se nota y cómo se paga

La deuda técnica es el coste futuro de los atajos al programar: un poco acelera, pero la que no se paga encarece cada cambio. Se controla con pruebas automáticas, cambios pequeños y reversibles, actualizaciones a tiempo y tiempo reservado en el mantenimiento.

Costes y proveedor

Tipos de mantenimiento de software

Métrica v3 distingue cuatro tipos de mantenimiento de software: correctivo, evolutivo, adaptativo y perfectivo. Aquí sumamos también el preventivo. Clasificar cada petición decide su urgencia, quién la paga y si entra en la cuota.

Costes y proveedor

Requisitos de un software: cómo escribirlos sin ser técnico

Los requisitos de un software describen qué debe hacer (funcionales) y en qué condiciones (no funcionales). Se escriben con situaciones reales y sus excepciones, perfiles, datos, integraciones y restricciones, con un criterio para comprobar cada uno, y se priorizan por fases.

Da el primer paso

¿Tienes un proyecto?

Si algo de lo que has leído encaja con tu negocio, cuéntanoslo. Te decimos cómo lo haríamos.

✦ Sin coste✦ Sin compromiso✦ Te llevas una propuesta

Escríbenos

Elegir un tema es opcional
A
AvanzaIAWhatsApp · +34 614 199 658
Responden personas
Hola. Cuéntanos qué quieres construir o qué proceso te quita tiempo. Te decimos cómo lo haríamos y qué costaría.
Abrir WhatsApp

Cookies propias para que la web funcione y, solo si lo aceptas, Google Analytics para medir el uso de la web. Política de cookies

AvanzaIA
Costes y proveedor

Contrato de mantenimiento de software: qué incluir

Un contrato de mantenimiento de software fija qué se mantiene, en cuánto tiempo se responde y se resuelve cada incidencia, cómo se paga (cuota, bolsa de horas o por incidencia), cómo se actualiza, quién prueba las copias y qué pasa con tus datos al terminar.

AAvanzaIA26 de septiembre de 20268 min de lectura
Ilustración de un gráfico de barras con una línea de tendencia

Un contrato de mantenimiento de software debe fijar qué se mantiene y qué no, en cuánto tiempo se responde y se resuelve cada tipo de incidencia, cómo se paga (cuota, bolsa de horas o por incidencia), cómo se aplican las actualizaciones, quién hace y prueba las copias de seguridad y qué pasa con tus datos cuando el contrato termina.

Aquí repasamos qué conviene dejar por escrito, con lo que dicen el Reglamento General de Protección de Datos (RGPD) y las políticas de seguridad del INCIBE para pymes. No es lo mismo que el contrato de desarrollo: aquel regula la construcción del sistema (alcance, aceptación, propiedad del código) y este, su vida después de la entrega. Lo primero está en contrato de desarrollo de software a medida.

Alcance: qué se mantiene y qué no

Una cláusula de alcance clara evita muchas discusiones. Debe decir, sin ambigüedad:

  • Qué sistema cubre: la aplicación, sus módulos, sus integraciones y, si procede, el alojamiento y los entornos de prueba.
  • Qué tipos de mantenimiento incluye. Un reparto razonable: la cuota cubre el correctivo y el preventivo, y el evolutivo (funciones nuevas) se presupuesta aparte. Qué es cada uno lo explicamos en tipos de mantenimiento de software.
  • Qué queda fuera: por ejemplo, fallos causados por cambios que haga un tercero, datos introducidos mal, formación de personal nuevo o funciones que no existían.
  • Horario de cobertura. Si tu negocio trabaja por la noche o en fin de semana, un soporte de lunes a viernes por la mañana no te cubre cuando más lo necesitas.
  • Canal para pedir ayuda y cómo queda registrada cada petición, para que nada dependa de una llamada que nadie apuntó.

Tiempos de respuesta y niveles de servicio

Los tiempos se recogen en un acuerdo de nivel de servicio (ANS, o SLA en inglés). El INCIBE, en su política para pymes sobre la relación con proveedores, enumera los aspectos más relevantes para definirlo: las responsabilidades de cada parte, la duración del acuerdo, el nivel de servicio (tasas de error permitidas, disponibilidad horaria, tiempos de respuesta y resolución, canales de contacto, escalado y notificación ante incidentes, procedimientos de resolución y personal asignado), el seguimiento del servicio, las sanciones por incumplimiento y la medición de la satisfacción.

Dos matices marcan la diferencia. El primero: responder no es resolver. Responder es que alguien confirma que ha visto el problema y empieza a trabajar; resolver es que vuelves a trabajar con normalidad, aunque sea con una solución temporal. Pide los dos tiempos. El segundo: cada nivel de gravedad, su plazo. Basta una tabla así:

NivelEjemploQué fijar
CríticoNo se puede cobrar, facturar o entrar en el sistemaLos tiempos de respuesta y solución más cortos, también fuera de horario si el negocio trabaja entonces
GraveUna función importante falla, pero hay un rodeoRespuesta dentro del horario de cobertura y un plazo para la solución definitiva
MenorUn error visual o un informe con un formato raroSe agrupa y se corrige en la siguiente versión
ConsultaCómo se hace algo en el programaSi consume horas de la bolsa o entra en la cuota

Actualizaciones y seguridad

Un programa depende de un sistema operativo, de una base de datos y de librerías que publican parches de seguridad. El contrato debe decir quién vigila esos avisos, en qué plazo se aplican los parches críticos y cómo se prueban. La política del INCIBE sobre actualizaciones recomienda probarlas en un entorno de pruebas (y, dentro de esa política, lo considera obligatorio para las aplicaciones críticas instaladas en servidores, como servidores web o de correo), tener una forma de deshacer los cambios y llevar un registro de cada actualización.

Conviene fijar también:

  • Cómo accede el proveedor a tus sistemas: con qué usuarios, desde dónde y qué queda registrado.
  • Cómo se publican las versiones nuevas sin cortar el servicio: en qué horario, con qué comprobaciones previas y cómo se vuelve atrás si algo falla. Contamos cómo lo hacemos nosotros en tipos de mantenimiento de software.
  • Qué pasa cuando una pieza se queda sin soporte de su fabricante: quién avisa, con cuánta antelación y cómo se presupuesta la migración.

Copias de seguridad y restauración

«Hacemos copias» no es una cláusula. Según la política de copias de seguridad del INCIBE para pymes, el procedimiento debe definir de qué se hace copia, el tipo de copia, el programa y los soportes, la periodicidad, la vigencia, la ubicación y las pruebas de restauración. Su lista de controles añade guardar al menos una copia completa fuera de la organización y cifrar las copias con información confidencial o que se suben a la nube.

Pide que el contrato diga cada cuánto se prueba una restauración y que te informen del resultado. Si hay datos personales, el artículo 32 del RGPD cita, entre las medidas de seguridad que pueden ser necesarias según el riesgo, la capacidad de restaurar la disponibilidad y el acceso a los datos de forma rápida tras un incidente físico o técnico. Y pide también que se haga una copia antes de cualquier cambio en la base de datos.

Cuota, bolsa de horas o por incidencia

ModalidadCómo funcionaEncaja cuandoQué vigilar
Cuota periódicaUn importe fijo cubre un alcance y unos tiempos de servicioEl sistema es crítico y quieres un coste previsibleQué entra exactamente y qué se factura aparte
Bolsa de horasCompras un paquete de horas que se descuentan según el trabajoHay peticiones pequeñas y variablesSi las horas caducan, cómo se informa del consumo y a qué precio van las horas extra
Por incidenciaPagas cada intervención cuando ocurreEl sistema es sencillo y falla pocoSi no se pactan, no hay tiempos comprometidos: nadie reserva capacidad para ti

Se pueden combinar: una cuota para lo correctivo y lo preventivo, y presupuestos aparte para lo evolutivo. No publicamos precios de mantenimiento, y conviene desconfiar de una cifra cerrada dada sin ver el sistema. Lo que mueve el precio es:

  • La criticidad: cuánto le cuesta a tu negocio una hora con el sistema parado.
  • El horario de cobertura y los tiempos de respuesta que pidas.
  • El estado del código: si tiene pruebas automáticas y documentación, o arrastra años de parches.
  • El número de integraciones y de servicios de terceros que hay que vigilar.
  • Si incluye alojamiento, copias fuera del servidor y restauraciones de prueba.
  • Los requisitos legales y de seguridad de tu sector.

Si todavía estás en la fase de encargar el desarrollo, pide el mantenimiento en el mismo presupuesto, separado del desarrollo: lo explicamos en presupuesto de desarrollo de software.

Datos personales, duración y salida

Si para mantener el sistema el proveedor trata datos personales de tus clientes o empleados por tu cuenta, actúa como encargado del tratamiento, y el artículo 28 del RGPD exige que ese tratamiento se rija por un contrato u otro acto jurídico. Entre otras cosas, debe estipular que el encargado, a elección del responsable, suprimirá o devolverá todos los datos personales cuando termine el servicio y suprimirá las copias existentes, salvo que la ley obligue a conservarlos.

La salida es otra cláusula fácil de olvidar. El INCIBE recomienda formalizar qué ocurre al terminar un servicio: qué activos se devuelven, la retirada de los permisos de acceso y el borrado de la información sensible guardada en los sistemas del proveedor. Añade al contrato:

  • Duración, renovación y preaviso para darlo de baja.
  • Cómo se revisa el precio en cada renovación.
  • La entrega de los accesos a la infraestructura que esté a tu nombre (dominio, alojamiento, cuentas de servicios).
  • La documentación de operación: cómo se publica una versión y cómo se restaura una copia, para que otro equipo pueda seguir.

Lista de comprobación antes de firmar

  • ¿Dice qué sistema, qué módulos y qué integraciones cubre?
  • ¿Separa el correctivo y el preventivo del evolutivo?
  • ¿Tiene tiempos de respuesta y de solución por nivel de gravedad, y en qué horario?
  • ¿Explica cómo se aplican y se prueban las actualizaciones de seguridad?
  • ¿Dice cada cuánto se hacen copias, dónde se guardan y cada cuánto se prueba una restauración?
  • ¿Aclara cómo se paga, qué pasa con las horas no consumidas y cuánto cuesta lo que queda fuera?
  • ¿Incluye un informe periódico de lo que se ha hecho?
  • ¿Hay contrato de encargado del tratamiento si se accede a datos personales?
  • ¿Dice cómo se termina y qué recibes al terminar?

Así lo planteamos nosotros: pruebas automáticas en cada cambio, copia antes de tocar la base de datos, publicación sin cortar el servicio y exportación de datos como parte de la base técnica. Más sobre cómo trabajamos en desarrollo de software a medida.

Fuentes consultadas

Comprobadas el 26 de septiembre de 2026. Enlazamos la fuente original para que puedas consultar el texto vigente.

Preguntas frecuentes

¿Qué diferencia hay entre soporte y mantenimiento de software?

El soporte atiende a las personas que usan el programa: dudas, incidencias y cómo se hace algo. El mantenimiento actúa sobre el propio programa: corrige errores, aplica actualizaciones, lo adapta a cambios del entorno y lo mejora. Un contrato puede cubrir las dos cosas, pero conviene que las separe.

¿Cuánto cuesta un mantenimiento de software?

Depende de la criticidad del sistema, el horario de cobertura, los tiempos de respuesta, el estado del código, las integraciones y si incluye alojamiento y copias. Cualquier cifra sin ver el sistema es de otro proyecto: pide un desglose por conceptos y compáralo con lo que te cuesta una hora con el sistema parado.

¿Es obligatorio tener un contrato de mantenimiento?

Más que el contrato de mantenimiento en sí, conviene mirar las obligaciones que lo rodean. Si el proveedor trata datos personales por tu cuenta al mantener el sistema, el artículo 28 del RGPD exige que ese tratamiento se rija por un contrato u otro acto jurídico de encargado del tratamiento. Y el artículo 32 obliga a responsable y encargado a aplicar medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo.

¿Qué pasa con las horas no consumidas de una bolsa?

Lo que diga el contrato: pueden caducar al final del periodo, pasar al siguiente o no caducar. Déjalo por escrito antes de firmar, junto con cómo se informa del consumo y a qué precio van las horas que excedan la bolsa.

¿Algo de esto encaja con tu negocio? Cuéntanos cómo lo haces hoy.

Seguir leyendo

Artículos relacionados

Costes y proveedor

Deuda técnica: qué es, cómo se nota y cómo se paga

La deuda técnica es el coste futuro de los atajos al programar: un poco acelera, pero la que no se paga encarece cada cambio. Se controla con pruebas automáticas, cambios pequeños y reversibles, actualizaciones a tiempo y tiempo reservado en el mantenimiento.

Costes y proveedor

Tipos de mantenimiento de software

Métrica v3 distingue cuatro tipos de mantenimiento de software: correctivo, evolutivo, adaptativo y perfectivo. Aquí sumamos también el preventivo. Clasificar cada petición decide su urgencia, quién la paga y si entra en la cuota.

Costes y proveedor

Requisitos de un software: cómo escribirlos sin ser técnico

Los requisitos de un software describen qué debe hacer (funcionales) y en qué condiciones (no funcionales). Se escriben con situaciones reales y sus excepciones, perfiles, datos, integraciones y restricciones, con un criterio para comprobar cada uno, y se priorizan por fases.

Da el primer paso

¿Tienes un proyecto?

Si algo de lo que has leído encaja con tu negocio, cuéntanoslo. Te decimos cómo lo haríamos.

✦ Sin coste✦ Sin compromiso✦ Te llevas una propuesta

Escríbenos

Elegir un tema es opcional
A
AvanzaIAWhatsApp · +34 614 199 658
Responden personas
Hola. Cuéntanos qué quieres construir o qué proceso te quita tiempo. Te decimos cómo lo haríamos y qué costaría.
Abrir WhatsApp

Cookies propias para que la web funcione y, solo si lo aceptas, Google Analytics para medir el uso de la web. Política de cookies

Costes y proveedor

Contrato de mantenimiento de software: qué incluir

Un contrato de mantenimiento de software fija qué se mantiene, en cuánto tiempo se responde y se resuelve cada incidencia, cómo se paga (cuota, bolsa de horas o por incidencia), cómo se actualiza, quién prueba las copias y qué pasa con tus datos al terminar.

AAvanzaIA26 de septiembre de 20268 min de lectura
Ilustración de un gráfico de barras con una línea de tendencia

Un contrato de mantenimiento de software debe fijar qué se mantiene y qué no, en cuánto tiempo se responde y se resuelve cada tipo de incidencia, cómo se paga (cuota, bolsa de horas o por incidencia), cómo se aplican las actualizaciones, quién hace y prueba las copias de seguridad y qué pasa con tus datos cuando el contrato termina.

Aquí repasamos qué conviene dejar por escrito, con lo que dicen el Reglamento General de Protección de Datos (RGPD) y las políticas de seguridad del INCIBE para pymes. No es lo mismo que el contrato de desarrollo: aquel regula la construcción del sistema (alcance, aceptación, propiedad del código) y este, su vida después de la entrega. Lo primero está en contrato de desarrollo de software a medida.

Alcance: qué se mantiene y qué no

Una cláusula de alcance clara evita muchas discusiones. Debe decir, sin ambigüedad:

  • Qué sistema cubre: la aplicación, sus módulos, sus integraciones y, si procede, el alojamiento y los entornos de prueba.
  • Qué tipos de mantenimiento incluye. Un reparto razonable: la cuota cubre el correctivo y el preventivo, y el evolutivo (funciones nuevas) se presupuesta aparte. Qué es cada uno lo explicamos en tipos de mantenimiento de software.
  • Qué queda fuera: por ejemplo, fallos causados por cambios que haga un tercero, datos introducidos mal, formación de personal nuevo o funciones que no existían.
  • Horario de cobertura. Si tu negocio trabaja por la noche o en fin de semana, un soporte de lunes a viernes por la mañana no te cubre cuando más lo necesitas.
  • Canal para pedir ayuda y cómo queda registrada cada petición, para que nada dependa de una llamada que nadie apuntó.

Tiempos de respuesta y niveles de servicio

Los tiempos se recogen en un acuerdo de nivel de servicio (ANS, o SLA en inglés). El INCIBE, en su política para pymes sobre la relación con proveedores, enumera los aspectos más relevantes para definirlo: las responsabilidades de cada parte, la duración del acuerdo, el nivel de servicio (tasas de error permitidas, disponibilidad horaria, tiempos de respuesta y resolución, canales de contacto, escalado y notificación ante incidentes, procedimientos de resolución y personal asignado), el seguimiento del servicio, las sanciones por incumplimiento y la medición de la satisfacción.

Dos matices marcan la diferencia. El primero: responder no es resolver. Responder es que alguien confirma que ha visto el problema y empieza a trabajar; resolver es que vuelves a trabajar con normalidad, aunque sea con una solución temporal. Pide los dos tiempos. El segundo: cada nivel de gravedad, su plazo. Basta una tabla así:

NivelEjemploQué fijar
CríticoNo se puede cobrar, facturar o entrar en el sistemaLos tiempos de respuesta y solución más cortos, también fuera de horario si el negocio trabaja entonces
GraveUna función importante falla, pero hay un rodeoRespuesta dentro del horario de cobertura y un plazo para la solución definitiva
MenorUn error visual o un informe con un formato raroSe agrupa y se corrige en la siguiente versión
ConsultaCómo se hace algo en el programaSi consume horas de la bolsa o entra en la cuota

Actualizaciones y seguridad

Un programa depende de un sistema operativo, de una base de datos y de librerías que publican parches de seguridad. El contrato debe decir quién vigila esos avisos, en qué plazo se aplican los parches críticos y cómo se prueban. La política del INCIBE sobre actualizaciones recomienda probarlas en un entorno de pruebas (y, dentro de esa política, lo considera obligatorio para las aplicaciones críticas instaladas en servidores, como servidores web o de correo), tener una forma de deshacer los cambios y llevar un registro de cada actualización.

Conviene fijar también:

  • Cómo accede el proveedor a tus sistemas: con qué usuarios, desde dónde y qué queda registrado.
  • Cómo se publican las versiones nuevas sin cortar el servicio: en qué horario, con qué comprobaciones previas y cómo se vuelve atrás si algo falla. Contamos cómo lo hacemos nosotros en tipos de mantenimiento de software.
  • Qué pasa cuando una pieza se queda sin soporte de su fabricante: quién avisa, con cuánta antelación y cómo se presupuesta la migración.

Copias de seguridad y restauración

«Hacemos copias» no es una cláusula. Según la política de copias de seguridad del INCIBE para pymes, el procedimiento debe definir de qué se hace copia, el tipo de copia, el programa y los soportes, la periodicidad, la vigencia, la ubicación y las pruebas de restauración. Su lista de controles añade guardar al menos una copia completa fuera de la organización y cifrar las copias con información confidencial o que se suben a la nube.

Pide que el contrato diga cada cuánto se prueba una restauración y que te informen del resultado. Si hay datos personales, el artículo 32 del RGPD cita, entre las medidas de seguridad que pueden ser necesarias según el riesgo, la capacidad de restaurar la disponibilidad y el acceso a los datos de forma rápida tras un incidente físico o técnico. Y pide también que se haga una copia antes de cualquier cambio en la base de datos.

Cuota, bolsa de horas o por incidencia

ModalidadCómo funcionaEncaja cuandoQué vigilar
Cuota periódicaUn importe fijo cubre un alcance y unos tiempos de servicioEl sistema es crítico y quieres un coste previsibleQué entra exactamente y qué se factura aparte
Bolsa de horasCompras un paquete de horas que se descuentan según el trabajoHay peticiones pequeñas y variablesSi las horas caducan, cómo se informa del consumo y a qué precio van las horas extra
Por incidenciaPagas cada intervención cuando ocurreEl sistema es sencillo y falla pocoSi no se pactan, no hay tiempos comprometidos: nadie reserva capacidad para ti

Se pueden combinar: una cuota para lo correctivo y lo preventivo, y presupuestos aparte para lo evolutivo. No publicamos precios de mantenimiento, y conviene desconfiar de una cifra cerrada dada sin ver el sistema. Lo que mueve el precio es:

  • La criticidad: cuánto le cuesta a tu negocio una hora con el sistema parado.
  • El horario de cobertura y los tiempos de respuesta que pidas.
  • El estado del código: si tiene pruebas automáticas y documentación, o arrastra años de parches.
  • El número de integraciones y de servicios de terceros que hay que vigilar.
  • Si incluye alojamiento, copias fuera del servidor y restauraciones de prueba.
  • Los requisitos legales y de seguridad de tu sector.

Si todavía estás en la fase de encargar el desarrollo, pide el mantenimiento en el mismo presupuesto, separado del desarrollo: lo explicamos en presupuesto de desarrollo de software.

Datos personales, duración y salida

Si para mantener el sistema el proveedor trata datos personales de tus clientes o empleados por tu cuenta, actúa como encargado del tratamiento, y el artículo 28 del RGPD exige que ese tratamiento se rija por un contrato u otro acto jurídico. Entre otras cosas, debe estipular que el encargado, a elección del responsable, suprimirá o devolverá todos los datos personales cuando termine el servicio y suprimirá las copias existentes, salvo que la ley obligue a conservarlos.

La salida es otra cláusula fácil de olvidar. El INCIBE recomienda formalizar qué ocurre al terminar un servicio: qué activos se devuelven, la retirada de los permisos de acceso y el borrado de la información sensible guardada en los sistemas del proveedor. Añade al contrato:

  • Duración, renovación y preaviso para darlo de baja.
  • Cómo se revisa el precio en cada renovación.
  • La entrega de los accesos a la infraestructura que esté a tu nombre (dominio, alojamiento, cuentas de servicios).
  • La documentación de operación: cómo se publica una versión y cómo se restaura una copia, para que otro equipo pueda seguir.

Lista de comprobación antes de firmar

  • ¿Dice qué sistema, qué módulos y qué integraciones cubre?
  • ¿Separa el correctivo y el preventivo del evolutivo?
  • ¿Tiene tiempos de respuesta y de solución por nivel de gravedad, y en qué horario?
  • ¿Explica cómo se aplican y se prueban las actualizaciones de seguridad?
  • ¿Dice cada cuánto se hacen copias, dónde se guardan y cada cuánto se prueba una restauración?
  • ¿Aclara cómo se paga, qué pasa con las horas no consumidas y cuánto cuesta lo que queda fuera?
  • ¿Incluye un informe periódico de lo que se ha hecho?
  • ¿Hay contrato de encargado del tratamiento si se accede a datos personales?
  • ¿Dice cómo se termina y qué recibes al terminar?

Así lo planteamos nosotros: pruebas automáticas en cada cambio, copia antes de tocar la base de datos, publicación sin cortar el servicio y exportación de datos como parte de la base técnica. Más sobre cómo trabajamos en desarrollo de software a medida.

Fuentes consultadas

Comprobadas el 26 de septiembre de 2026. Enlazamos la fuente original para que puedas consultar el texto vigente.

Preguntas frecuentes

¿Qué diferencia hay entre soporte y mantenimiento de software?

El soporte atiende a las personas que usan el programa: dudas, incidencias y cómo se hace algo. El mantenimiento actúa sobre el propio programa: corrige errores, aplica actualizaciones, lo adapta a cambios del entorno y lo mejora. Un contrato puede cubrir las dos cosas, pero conviene que las separe.

¿Cuánto cuesta un mantenimiento de software?

Depende de la criticidad del sistema, el horario de cobertura, los tiempos de respuesta, el estado del código, las integraciones y si incluye alojamiento y copias. Cualquier cifra sin ver el sistema es de otro proyecto: pide un desglose por conceptos y compáralo con lo que te cuesta una hora con el sistema parado.

¿Es obligatorio tener un contrato de mantenimiento?

Más que el contrato de mantenimiento en sí, conviene mirar las obligaciones que lo rodean. Si el proveedor trata datos personales por tu cuenta al mantener el sistema, el artículo 28 del RGPD exige que ese tratamiento se rija por un contrato u otro acto jurídico de encargado del tratamiento. Y el artículo 32 obliga a responsable y encargado a aplicar medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo.

¿Qué pasa con las horas no consumidas de una bolsa?

Lo que diga el contrato: pueden caducar al final del periodo, pasar al siguiente o no caducar. Déjalo por escrito antes de firmar, junto con cómo se informa del consumo y a qué precio van las horas que excedan la bolsa.

¿Algo de esto encaja con tu negocio? Cuéntanos cómo lo haces hoy.

Seguir leyendo

Artículos relacionados

Costes y proveedor

Deuda técnica: qué es, cómo se nota y cómo se paga

La deuda técnica es el coste futuro de los atajos al programar: un poco acelera, pero la que no se paga encarece cada cambio. Se controla con pruebas automáticas, cambios pequeños y reversibles, actualizaciones a tiempo y tiempo reservado en el mantenimiento.

Costes y proveedor

Tipos de mantenimiento de software

Métrica v3 distingue cuatro tipos de mantenimiento de software: correctivo, evolutivo, adaptativo y perfectivo. Aquí sumamos también el preventivo. Clasificar cada petición decide su urgencia, quién la paga y si entra en la cuota.

Costes y proveedor

Requisitos de un software: cómo escribirlos sin ser técnico

Los requisitos de un software describen qué debe hacer (funcionales) y en qué condiciones (no funcionales). Se escriben con situaciones reales y sus excepciones, perfiles, datos, integraciones y restricciones, con un criterio para comprobar cada uno, y se priorizan por fases.

Da el primer paso

¿Tienes un proyecto?

Si algo de lo que has leído encaja con tu negocio, cuéntanoslo. Te decimos cómo lo haríamos.

✦ Sin coste✦ Sin compromiso✦ Te llevas una propuesta

Escríbenos

Elegir un tema es opcional
A
AvanzaIAWhatsApp · +34 614 199 658
Responden personas
Hola. Cuéntanos qué quieres construir o qué proceso te quita tiempo. Te decimos cómo lo haríamos y qué costaría.
Abrir WhatsApp

Cookies propias para que la web funcione y, solo si lo aceptas, Google Analytics para medir el uso de la web. Política de cookies