Política de Cookies

Utilizamos cookies propias y de terceros para mejorar nuestros servicios y mostrarle publicidad relacionada con sus preferencias mediante el análisis de sus hábitos de navegación.

Volver al blog

Contratos de encargado del tratamiento (art. 28 RGPD)

8 de junio de 2026 Mar Ares Santos

Qué es el encargado del tratamiento

El encargado del tratamiento es la persona física o jurídica que trata datos personales por cuenta del responsable. En la actividad diaria de una empresa son encargados, entre otros, la gestoría que procesa nóminas, la plataforma de email marketing que envía newsletters, el CRM alojado en la nube, el proveedor de hosting, la empresa de videovigilancia, la asesoría externa, o el servicio de copias de seguridad.

La diferencia con el responsable es que el encargado no decide las finalidades ni los medios del tratamiento: los aplica por cuenta del responsable, siguiendo sus instrucciones. Por eso la relación debe formalizarse en un contrato de encargado del tratamiento que regule las obligaciones de cada parte.

Cuándo es obligatorio el contrato

El artículo 28 del RGPD exige un contrato escrito entre responsable y encargado siempre que se produzca una externalización de un tratamiento de datos personales. No hay umbral de volumen ni de frecuencia: cualquier proveedor que acceda a datos de tus clientes, empleados o usuarios por tu cuenta necesita contrato.

La ausencia de contrato es una infracción que la AEPD sanciona con frecuencia, y no es eximent que el proveedor tenga su propia política de privacidad: el contrato vincula al responsable con el encargado y regula la relación concreta.

Qué cláusulas debe contener

El artículo 28.3 del RGPD fija el contenido mínimo del contrato:

  • Objeto, duración, naturaleza y finalidad del tratamiento.
  • Tipo de datos personales y categorías de interesados.
  • Obligaciones y derechos del responsable.
  • El encargado se compromete a:
    • Tratar los datos solo por instrucciones documentadas del responsable.
    • Garantizar la confidencialidad del personal que acceda a los datos.
    • Aplicar medidas de seguridad técnicas y organizativas.
    • No subencargar el tratamiento sin autorización previa del responsable.
    • Ayudar al responsable a atender los derechos de los interesados.
    • Ayudar al responsable en las evaluaciones de impacto.
    • Notificar brechas de seguridad al responsable sin demora.
    • Suprimir o devolver los datos al terminar el servicio.
    • Permitir auditorías e inspecciones del responsable.

Errores frecuentes

El error más común es no disponer de contratos con proveedores que evidentemente son encargados (gestorías, plataformas de email, hosting). El segundo error es disponer de contratos antiguos, anteriores al RGPD, que no incluyen las cláusulas del artículo 28.3.

Otro error es subencargar sin control: muchas plataformas de cloud subencargan servicios a terceros sin informar al responsable, lo que requiere revisar las cláusulas del contrato con el proveedor.

Cómo revisamos tus contratos

En LOPD ADAPTA realizamos un inventario de proveedores que acceden a datos personales, clasificamos cuáles son encargados, revisamos los contratos existentes y elaboramos o actualizamos los que no cumplan. Para servicios estándar (email marketing, CRM, hosting) trabajamos con cláusulas adaptadas; para servicios específicos redactamos contratos a medida.

El resultado es un archivo de contratos coherente con el registro de actividades de tratamiento, de modo que cada encargado identificado en el registro tenga su contrato firmado.

Qué hacer con proveedores fuera de la UE

Si el encargado está fuera de la Unión Europea, se produce una transferencia internacional de datos, que requiere garantías adicionales: cláusulas contractuales tipo de la Comisión Europea, decisiones de adecuación o normas corporativas vinculantes. Sin estas garantías, la transferencia es ilícita.

Cómo empezamos

Si no sabes qué contratos tienes o no tienes con ninguno de tus proveedores, lo más práctico es realizar un inventario de encargados y revisar los contratos. En LOPD ADAPTA asesoramos a empresas, autónomos y entidades de Bizkaia, Bilbao y toda España. Escríbenos a hola.lopdadapta@gmail.com o llámanos al 638 707 936.

¿Necesitas adaptarte a la LOPD?

Consultoría de protección de datos para empresas, autónomos y organizaciones en Bizkaia y toda España.