Acuerdo de encargado de tratamiento: ¿cuándo es necesario y qué debe incluir?

Por Mallbutiken · Información verificada el 30 de septiembre de 2026 · Tiempo de lectura aprox. 6 minutos

Se necesita un contrato de encargado del tratamiento de datos personales cuando una parte externa procesa datos personales en su nombre en calidad de encargado. Este acuerdo también se denomina contrato de encargado (PUB-avtal en sueco) o DPA (por sus siglas en inglés). Comience evaluando los roles reales de las partes. Que usted envíe datos a un proveedor no significa automáticamente que el proveedor sea un encargado del tratamiento.

¿Cuándo se necesita un contrato de encargado del tratamiento?

El responsable del tratamiento de datos determina los fines y los medios del tratamiento. El encargado trata los datos en nombre del responsable. Un ejemplo típico es un servicio que almacena registros de clientes siguiendo las instrucciones de la empresa cliente. Por otro lado, un empleado dentro de su propia organización no es un encargado externo del tratamiento de datos personales.

Evalúe cada tratamiento por separado. Un proveedor puede ser un encargado para una función y ser responsable independiente para otra. El título del contrato no cambia la distribución real de responsabilidades.

Situación ¿Qué deben evaluar?
Un sistema de nóminas calcula salarios con sus datos. Si el proveedor procesa los datos bajo su encargo y según sus instrucciones, esto apunta a una relación de encargado.
Un destinatario utiliza los datos para fines propios. Investigue la responsabilidad independiente del tratamiento. Un contrato de encargado no puede sustituir esa evaluación.
Dos organizaciones determinan los fines y los medios conjuntamente. Puede darse una responsabilidad conjunta del tratamiento. En ese caso, se aplica una distribución de responsabilidades distinta conforme al artículo 26.

Por lo tanto, pregunte: ¿por qué se procesan los datos, quién toma las decisiones clave y puede el proveedor utilizarlos fuera del encargo? Documente las respuestas antes de elegir el contrato.

¿Qué debe contener el contrato de encargado del tratamiento?

El artículo 28 del RGPD exige una regulación vinculante. El contrato debe ser por escrito, incluso el formato electrónico es aceptable. Describa el tratamiento objeto del encargo: qué abarca, cuánto dura, su naturaleza y finalidad, qué datos y personas se ven afectados, así como los derechos y obligaciones del responsable.

Las condiciones contractuales centrales deben cubrir, entre otras cosas, lo siguiente:

  1. Instrucciones. ¿Qué tratamiento está permitido y cómo se documentan los cambios?
  2. Confidencialidad. ¿Cómo se garantiza el deber de secreto para el personal autorizado?
  3. Seguridad. ¿Qué medidas se requieren según el artículo 32?
  4. Subencargados. ¿Cómo se otorga la autorización previa y cómo se gestionan los cambios?
  5. Derechos de los interesados. ¿Qué apoyo debe prestar el encargado ante, por ejemplo, solicitudes de acceso o supresión?
  6. Asistencia según los artículos 32–36. ¿Cómo funciona el soporte en el trabajo de seguridad, incidentes y evaluaciones de impacto?
  7. Finalización. ¿Cómo se devuelven o eliminan los datos personales y sus copias, teniendo en cuenta los requisitos legales de almacenamiento continuado?
  8. Control. ¿Qué información y posibilidad de auditoría debe recibir el responsable?

El contrato también debe gestionar la obligación del encargado de informar si considera que una instrucción infringe las disposiciones de protección de datos aplicables. El marco completo de requisitos legales se encuentra en el artículo 28, enlazado en las fuentes.

Cómo convertir los anexos en una verdadera herramienta de trabajo

Un texto principal bien redactado no es suficiente si los anexos solo dicen "datos personales según el encargo". Pruebe en su lugar si un nuevo responsable en su empresa puede entender el flujo de datos sin preguntar a quien realizó la contratación.

Instrucción de tratamiento: describa un flujo delimitado

Ejemplo ficticio: Una empresa permite que un proveedor realice envíos mensuales a clientes. El documento base describe los nombres y correos electrónicos de los clientes, la importación desde el registro de clientes, los envíos siguiendo las instrucciones de la empresa y la gestión de bajas. Además, las partes deben determinar el almacenamiento, la supresión, el acceso y si se incluyen sistemas adicionales.

Compárelo con la frase "marketing y TI". Esto último dice poco sobre lo que el proveedor puede hacer realmente. Una línea útil en el anexo contiene: sistema → datos → acción permitida → destinatario → tiempo de almacenamiento.

Anexo de seguridad: escriba lo que debe ser comprobable

Describa las medidas prácticas y quién es responsable de ellas. Puede tratarse de control de acceso, autenticación de doble factor, registro de logs, copias de seguridad y recuperación. Estos ejemplos no son un nivel mínimo universal; la adecuación depende de los riesgos del tratamiento.

"Alta seguridad" es difícil de verificar. "Las autorizaciones se revisan en caso de cambio de rol o finalización del empleo" es una rutina concreta que puede auditarse. Compruebe al mismo tiempo que el anexo corresponda a lo que el servicio entrega realmente.

Subencargados y países de tratamiento: distinga dos cuestiones

Identifique qué subcontratistas tratan datos y a qué datos tienen acceso. El contrato debe gestionar la autorización previa escrita, específica o general, según el artículo 28. En caso de autorización general, los cambios o adiciones previstos deben notificarse para que el responsable pueda oponerse.

Evalúe también si se transfieren datos a países fuera de la UE/EEE. Un contrato de encargado no resuelve por sí solo los requisitos para tales transferencias. Las normas del Capítulo V del RGPD deben evaluarse por separado, incluso cuando se incluye soporte o acceso internacional.

Los incidentes y la finalización necesitan canales de contacto claros

Un encargado debe, según el artículo 33.2, notificar al responsable sin dilación indebida tras tener conocimiento de una violación de la seguridad de los datos personales. No confunda esto con la regla del responsable de notificar a la autoridad de control en un plazo de 72 horas, donde dicha obligación de notificación sea aplicable.

Determine, por lo tanto, qué contacto recibe los avisos, cómo se le contacta fuera del horario de oficina y cómo se entregan los complementos. Escriba también cómo proceder cuando se termina el servicio: formato de exportación, calendario, devolución, supresión y gestión de copias. Los detalles prácticos deben coincidir con las obligaciones legales del contrato.

Lista de control antes de la firma

  • ¿Han evaluado el rol para cada tratamiento afectado?
  • ¿Están claros las partes, el servicio y las versiones de los anexos?
  • ¿Se pueden seguir las instrucciones sin complementos verbales?
  • ¿Se han comparado las medidas de seguridad con las funciones reales del servicio?
  • ¿Se conocen los subencargados y los flujos de datos relevantes?
  • ¿Se han evaluado por separado las posibles transferencias a terceros países?
  • ¿Existen canales de contacto operativos en caso de incidente o solicitud de los interesados?
  • ¿Se pueden devolver o eliminar los datos cuando finalice el encargo?
  • ¿Tienen un plan para el seguimiento del proveedor?
Concepto erróneo común: Un acuerdo de confidencialidad no sustituye a un contrato de encargado del tratamiento. La confidencialidad es parte de la protección de datos, pero el artículo 28 impone requisitos adicionales. Tampoco un contrato de encargado crea automáticamente una base jurídica para todo el tratamiento.

¿Cuándo es útil una plantilla ya hecha?

Una plantilla es adecuada cuando ha aclarado la relación de encargado y necesita estructurar términos, instrucciones y anexos. En casos de relaciones de responsabilidad complejas o flujos de datos internacionales, puede ser necesaria una revisión individual. Si el proveedor ya tiene un contrato, debe comprobarlo frente al encargo antes de añadir un documento paralelo.

Contrato de encargado de Mallbutiken con instrucción de tratamiento y anexos de seguridad

Documente la relación y los anexos

El paquete de contrato de encargado/DPA de Mallbutiken contiene el contrato principal, instrucciones de tratamiento, anexo de seguridad, registro de subencargados y terceros países, así como material para auditoría de proveedores, incidentes y supresión en Word/PDF.

Ver el paquete de plantillas para contratos de encargado

Preguntas frecuentes

¿DPA y contrato de encargado son lo mismo?

DPA se utiliza a menudo como sigla en inglés para *Data Processing Agreement* y, en este contexto, se refiere a un contrato de encargado del tratamiento. Compruebe siempre el contenido y los roles, no solo la sigla.

¿Cada proveedor debe firmar nuestro documento?

Lo decisivo es que exista una regulación vinculante que cumpla los requisitos de la relación actual. No tiene por qué ser necesariamente su propio documento o un formulario impreso independiente.

Regresar al blog