ATLAN LEGAL Servicios Blog Contacto

Privacidad · · 8 min

Contrato de encargo de tratamiento: qué revisar antes de conectar a un proveedor

Escena ilustrativa generada con IA: contrato, carpeta y portátil sobre una mesa para revisar el acceso de un proveedor a datos personales

Si un proveedor trata datos personales por cuenta de tu empresa, necesitas regular ese encargo conforme al artículo 28 del RGPD antes de ponerlo en marcha. Un acuerdo de confidencialidad o una política de privacidad no sustituyen esa regulación. Esta guía ayuda a empresas españolas que van a contratar software, servicios en la nube o herramientas de IA a revisar el contrato de encargo de tratamiento —también llamado DPA— y sus anexos. La pregunta útil no es si el proveedor tiene un documento, sino si permite controlar lo que hará con tus datos.

1. Decide el rol por lo que hace, no por cómo se presenta

No todo proveedor es un encargado. Hay que separar cada operación y comprobar quién decide su finalidad y sus medios esenciales. La AEPD lo recuerda en su criterio sobre ecosistemas logísticos y tecnológicos: disponer de infraestructura propia o ser una empresa independiente no resuelve por sí solo la calificación. El nombre elegido en el contrato tampoco corrige una relación mal descrita.

Como ejemplo orientativo, alojar una base de clientes siguiendo instrucciones puede constituir un encargo. Si el proveedor pretende reutilizar esos datos para finalidades propias, hay que analizar esa actividad por separado; no queda legitimada simplemente al incluirla en el DPA. Las Directrices 07/2020 del Comité Europeo de Protección de Datos desarrollan esta distinción.

Prepara un mapa sencillo: qué información entra, qué servicio la necesita, quién puede acceder y qué sale. Incluye las funciones opcionales de IA, soporte y analítica. Así evitas negociar sobre un producto comercial que no coincide con la configuración que realmente vais a activar.

2. Completa el encargo con datos del servicio real

El artículo 28 exige un vínculo escrito, también electrónico, que concrete objeto, duración, naturaleza, finalidad, datos y personas afectadas. Debe regular instrucciones, confidencialidad, seguridad, subcontratación, asistencia, destino final de los datos y comprobación del cumplimiento. El Comité Europeo advierte que reproducir el RGPD sin explicar cómo se aplicará no basta.

En la práctica, evita anexos que digan únicamente «todos los datos necesarios». Para un servicio de nóminas no sirve la misma descripción que para una plataforma de atención comercial. Anota las categorías que realmente utilizará, los usuarios internos autorizados y las operaciones permitidas. Si aparece información especialmente sensible, pide que se revise expresamente su necesidad y protección.

Nuestra recomendación de gestión es asignar un responsable interno a cada anexo. Compras conoce el precio; sistemas conoce los accesos; privacidad debe contrastar el tratamiento. La versión que se firma tiene que reunir esas tres perspectivas, con sus discrepancias resueltas y sin casillas esenciales pendientes.

3. Pide pruebas de seguridad útiles para tu riesgo

Las directrices de la AEPD sobre contratos destacan la diligencia al elegir y supervisar al encargado. No conviertas una declaración comercial de cumplimiento en una comprobación técnica. Contrasta el anexo de seguridad con el servicio contratado y solicita evidencias proporcionadas: alcance de auditorías, controles de acceso, aislamiento, copias de seguridad y procedimientos de recuperación.

Pregunta qué cubre exactamente cada certificado o informe: entidad, producto, centros y periodo. Para negociar, resulta más útil identificar una carencia concreta que pedir un sello genérico. Por ejemplo, si el proveedor ofrece copias diarias, aclara quién restaura, cuánto tardaría y cómo se comprueba. Son preguntas operativas; no implican que exista una frecuencia legal universal de copia o una certificación obligatoria para cualquier proveedor.

4. Controla quién está detrás del proveedor

El régimen de subencargados requiere autorización previa escrita, específica o general. Con autorización general, los cambios previstos deben comunicarse para permitir la oposición. Las obligaciones de protección han de trasladarse a la cadena y el encargado inicial sigue respondiendo ante el responsable por su subencargado, según el artículo 28.2 y 28.4.

Solicita una lista comprensible con entidad, servicio y ubicación. No basta con encontrar cien nombres sin saber cuáles intervienen en tu producto. Acordad cómo llegan los avisos, quién los revisa y qué alternativa existe si aparece una objeción justificada. Una notificación escondida en una página que nadie consulta puede dejar el procedimiento pactado sin aplicación práctica.

Al comparar ofertas, valora también esa dependencia: cambiar de proveedor principal puede ser más sencillo que sustituir a una cadena de servicios que desconocías. Incluye la revisión de cambios en la agenda de la persona responsable del contrato.

5. Separa el DPA de las transferencias internacionales

La ubicación anunciada del servidor no contesta todas las preguntas. Identifica entidades receptoras, países y accesos de soporte para valorar si hay transferencias fuera del Espacio Económico Europeo. La AEPD explica las vías de adecuación y garantías aplicables: hay que elegir la que corresponda al destinatario y a la operación, no pegar una cláusula estándar sin análisis.

La Decisión de Ejecución (UE) 2021/915 ofrece cláusulas tipo entre responsables y encargados. Su cláusula 1.f aclara que no garantiza por sí sola el cumplimiento del capítulo V sobre transferencias internacionales. Confundir el contrato de encargo con las garantías de transferencia deja una parte de la revisión sin resolver.

Pide un esquema de localizaciones y accesos, y conserva la justificación utilizada. Si no recibes información suficiente, deja el punto pendiente de aclaración antes de activar ese flujo. No interpretes una respuesta incompleta como confirmación de que los datos permanecen siempre en España.

6. Diseña la respuesta al incidente antes de necesitarla

El encargado debe avisar al responsable de las brechas de datos personales sin dilación indebida. No dispone automáticamente de 72 horas para avisarte: ese plazo se refiere a la notificación del responsable a la autoridad cuando procede, desde que tiene constancia, conforme al artículo 33. La guía de brechas de la AEPD distingue ambas comunicaciones.

Acordad un canal operativo, contactos alternativos y contenido del primer aviso. Recomendamos que permita actuar aunque la investigación no haya terminado: sistemas afectados, momento conocido, medidas iniciales y siguiente actualización. No lo sustituyas por una promesa de enviar un informe completo cuando el proveedor cierre su investigación.

Comprueba también cómo ayudará ante una solicitud de derechos o una evaluación de impacto. Concreta tiempos de colaboración, datos disponibles y costes previsibles sin vaciar las obligaciones legales. Un ensayo de comunicación sin datos reales permite detectar un buzón desatendido antes de una urgencia.

7. Negocia cómo recuperarás la información al terminar

Al finalizar, el artículo 28.3.g prevé devolución o supresión a elección del responsable y eliminación de copias, salvo conservación exigida por el Derecho de la Unión o de un Estado miembro. El contrato debe concretar esa salida, no dejarla a una decisión unilateral sin explicación del proveedor.

Antes de contratar, prueba con información no personal cómo se exportan archivos, campos y relaciones. Pregunta por formato, asistencia, precio, revocación de accesos y tratamiento de respaldos. Pacta un calendario técnicamente viable y evidencias de ejecución. La devolución de un fichero ilegible o sin adjuntos puede resultar inútil para tu negocio aunque figure como exportación completada.

8. Cierra una decisión, no solo una firma

Cruza DPA, contrato principal, oferta y anexos técnicos. Revisa contradicciones en versiones, responsabilidades, cambios unilaterales y terminación. La negociación comercial no permite eliminar obligaciones del RGPD. Si el proveedor no negocia, documenta qué falta y valora configuraciones alternativas o un servicio distinto; aceptar sus condiciones no convierte una carencia legal en cumplimiento.

Como checklist de preparación, antes de dar acceso responde:

  • ¿Los roles y las finalidades coinciden con la configuración real?
  • ¿Están completos el encargo y el anexo de seguridad?
  • ¿Se conoce la cadena de proveedores y cómo cambiará?
  • ¿Se han resuelto ubicaciones y posibles transferencias?
  • ¿Hay contactos útiles para incidentes y solicitudes de derechos?
  • ¿Se puede ejecutar la salida y acreditar lo realizado?

Preguntas frecuentes

¿DPA y contrato de encargo de tratamiento son lo mismo?

DPA suele utilizarse para designar el acuerdo de tratamiento de datos. Lo relevante es su contenido y el rol real de las partes, no las siglas. Puede integrarse en el contrato principal o en un anexo vinculante; una política informativa no lo sustituye por sí sola.

¿Debo firmar un encargo con todos mis proveedores?

No automáticamente. Primero analiza si tratan datos personales por tu cuenta. Quien actúa como responsable independiente requiere otro análisis, y puede haber relaciones mixtas. Evita enviar el mismo modelo a cualquier proveedor sin estudiar qué hace con la información.

¿Un proveedor de IA puede entrenar con los datos del servicio?

No debe darse por autorizado. Revisa finalidades, condiciones y configuración: usar los datos para objetivos propios exige un análisis distinto del encargo. Pide una respuesta contractual y técnica concreta antes de introducir información personal o confidencial.

¿Sirve una plantilla oficial sin completar sus anexos?

No resuelve la revisión del caso. Las cláusulas tipo de 2021/915 incluyen anexos sobre partes, tratamiento, medidas y subencargados. Deben reflejar el servicio y, si existen transferencias internacionales, estas necesitan su análisis adicional.

¿Qué preparo para que un abogado revise el DPA?

La oferta, el contrato principal, el DPA, los anexos técnicos, la lista de subencargados y una descripción de datos y accesos. Añade fecha prevista de activación, funciones opcionales y puntos no negociables del negocio. Puedes empezar sin aportar registros personales reales.

Fuentes y referencias

Revisar el contrato y los datos de mi proveedor

Cuéntanos qué servicio vas a activar y en qué fase está la contratación. Te propondremos una revisión con alcance definido del DPA, los anexos y los flujos de datos, con prioridades para negociar antes de conectar el proveedor.

Hablar con el equipo

Contenido informativo general. No sustituye el análisis de hechos, jurisdicción y documentación por un abogado.