Responsable del tratamiento o encargado del tratamiento: ¿cuál es la diferencia?

Si una empresa trata datos personales junto con un proveedor, las partes deben primero entender sus roles bajo el RGPD. Es el tratamiento real y quién determina los fines y los medios lo que manda, no la etiqueta que las partes decidan poner en el contrato.

Datos verificados el 1 de octubre de 2026.

¿Qué es un responsable del tratamiento?

El responsable del tratamiento determina los fines y los medios esenciales para el tratamiento de datos personales. En una relación comercial habitual, es, por ejemplo, la empresa la que decide por qué se recopilan los datos de los clientes, qué datos son necesarios y durante cuánto tiempo se utilizarán.

Normalmente es la organización la que actúa como responsable del tratamiento, no el empleado, jefe o administrador del sistema individual que trabaja con los datos.

¿Qué es un encargado del tratamiento?

Un encargado del tratamiento trata datos personales por cuenta del responsable del tratamiento y se encuentra fuera de la organización del responsable. La IMY (Autoridad Sueca de Protección de Datos) menciona, por ejemplo, empresas que almacenan datos o gestionan envíos en nombre de un cliente, así como empresas de servicios en la nube que tratan y almacenan datos personales para el cliente.

El encargado puede tratar los datos siguiendo las instrucciones documentadas del responsable y, al mismo tiempo, tiene sus propias obligaciones según el RGPD, como en lo relativo a la seguridad y, en ciertos casos, el registro de actividades de tratamiento y el delegado de protección de datos.

Tres ejemplos

Situación Distribución probable de roles
Una empresa utiliza un servicio en la nube para almacenar su registro de clientes. La empresa suele ser la responsable del tratamiento de los datos del cliente y el proveedor de la nube actúa como encargado del tratamiento realizado para el cliente.
Una agencia contable trata datos para un cliente, pero también tiene sus propias obligaciones legales para ciertos tratamientos. Los roles pueden variar según el tratamiento. El mismo proveedor puede ser encargado en un tratamiento y responsable independiente en otro.
Dos organizaciones determinan conjuntamente por qué y cómo debe realizarse un tratamiento. Puede aplicarse la corresponsabilidad en el tratamiento en lugar de la relación responsable-encargado.

¿Cuándo se necesita un contrato de encargado del tratamiento?

Cuando un responsable del tratamiento contrata a un encargado, el tratamiento deberá regularse mediante un contrato u otro acto jurídico según el artículo 28 del RGPD. El contrato debe regular, entre otros aspectos, el objeto y la duración del tratamiento, su naturaleza y finalidad, el tipo de datos personales, las categorías de interesados y las obligaciones y derechos de las partes.

El encargado no puede subcontratar libremente a otros encargados. La IMY señala que se requiere autorización previa y que las obligaciones deben trasladarse en la relación con el subencargado.

Consulte nuestra guía detallada: Contrato de encargado del tratamiento (DPA) – ¿Cuándo es necesario y qué debe incluir?

¿Cuándo no es una relación de encargado?

El hecho de que dos empresas intercambien datos personales no significa automáticamente que una sea la encargada. Si ambas determinan de forma independiente sus propios fines, ambas pueden ser responsables del tratamiento por separado. Si determinan conjuntamente los fines y los medios, puede aplicarse la corresponsabilidad.

La pregunta de control práctica es, por tanto: ¿Quién decide por qué se tratan los datos y cuáles son los marcos esenciales para el tratamiento? El encabezado del contrato debe reflejar la realidad, no crear un rol que las partes no tienen en la práctica.

¿Necesitan un DPA?

La plantilla de DPA 2026 de Mallbutiken está diseñada conforme al artículo 28 del RGPD e incluye secciones sobre instrucciones, seguridad, subencargados, incidentes, supresión y cuestiones de transferencia a terceros países.

Precio: 99 SEK.

Ver el paquete de plantillas DPA 2026

Guías relacionadas

Contratos SaaS – ¿Qué debe incluir el acuerdo? · SLA en contratos SaaS · IA, ciberseguridad y contratos IT

Fuentes

Regresar al blog