Si tuviéramos que identificar el incumplimiento del RGPD que más organizaciones arrastran sin saberlo, el candidato más sólido no es una brecha de seguridad ni un formulario mal configurado: es la ausencia de contratos firmados con los proveedores que acceden a datos personales. El artículo 28 del RGPD lleva vigente desde mayo de 2018. Ocho años después, la AEPD sigue encontrando empresas que subcontratan el procesamiento de datos sin haber formalizado el encargo por escrito.
Qué es exactamente un encargado del tratamiento
Un encargado del tratamiento es cualquier persona física o jurídica que trata datos personales por cuenta del responsable. La clave está en “por cuenta de”: el encargado no decide la finalidad ni los medios del tratamiento, solo ejecuta las instrucciones del responsable.
En la práctica, esto incluye casi cualquier proveedor de servicios que toque datos de la organización: el proveedor de correo electrónico, la plataforma de nóminas, el gestor de CRM, el sistema de videovigilancia con almacenamiento en la nube, la asesoría que procesa datos de empleados o clientes, el proveedor de hosting, la empresa de destrucción de documentos y, por supuesto, cualquier plataforma de IA que procese datos personales.
Qué debe contener el contrato del artículo 28
El artículo 28.3 del RGPD lista el contenido mínimo obligatorio. No es una lista orientativa: si falta alguno de estos elementos, el contrato no cumple el requisito:
- Objeto, duración, naturaleza y finalidad del tratamiento.
- Tipo de datos personales tratados y categorías de interesados.
- Obligaciones y derechos del responsable del tratamiento.
- Instrucción expresa de tratar los datos únicamente siguiendo las instrucciones documentadas del responsable.
- Obligación de confidencialidad del personal autorizado.
- Medidas de seguridad técnicas y organizativas del artículo 32.
- Condiciones para subcontratar con terceros (subencargados) y exigencia de que los subencargados asuman las mismas obligaciones.
- Asistencia al responsable para atender derechos ARSOPL y notificaciones de brechas.
- Eliminación o devolución de los datos al finalizar el servicio.
- Puesta a disposición del responsable de toda la información necesaria para demostrar el cumplimiento.
El problema de los contratos genéricos de prestación de servicios
Muchas organizaciones tienen firmado con sus proveedores un contrato mercantil de prestación de servicios que incluye alguna cláusula de confidencialidad. Eso no es suficiente. La AEPD distingue entre el contrato mercantil y el contrato de encargo: pueden ir en el mismo documento o ser documentos separados, pero el contenido del artículo 28.3 tiene que estar explícitamente recogido.
Un contrato que dice “el proveedor guardará confidencialidad sobre los datos a los que acceda” no cubre la obligación. Necesita especificar qué datos, para qué finalidad, con qué medidas de seguridad y qué pasa con ellos cuando termina la relación.
Los subencargados: el punto ciego más habitual
Cuando un encargado del tratamiento subcontrata parte del servicio a un tercero que también accede a datos personales, ese tercero se convierte en subencargado. El artículo 28.4 obliga al encargado a imponer al subencargado las mismas obligaciones de protección de datos que el responsable le impone a él.
Esto tiene consecuencias prácticas importantes. Si tu proveedor de software en la nube utiliza infraestructura de AWS, Google Cloud o Azure (como hace casi cualquier SaaS), esos proveedores de infraestructura son subencargados. El contrato con tu proveedor de software tiene que contemplar esta cadena y el responsable tiene que saber quiénes son los subencargados con acceso a sus datos.
Cómo regularizar la situación
El punto de partida es el Registro de Actividades de Tratamiento. Para cada tratamiento que identifiques, necesitas saber si interviene algún tercero en el procesamiento. Con esa lista de proveedores, el proceso es revisar qué contratos existen, si incluyen el contenido del artículo 28.3 y, donde no, solicitar al proveedor la firma del contrato de encargo.
La mayoría de proveedores grandes (Google, Microsoft, Amazon, Salesforce, HubSpot) tienen documentos de encargo del tratamiento estandarizados disponibles en su portal o bajo petición. El problema no suele ser la negativa del proveedor, sino que nadie en la organización ha iniciado ese proceso.
Conviene también documentar en el RAT, para cada encargado, el número y fecha del contrato firmado. No solo para tener el control interno, sino porque ante una inspección de la AEPD ese registro es la primera evidencia que se solicita.
Fuentes: Reglamento (UE) 2016/679 (RGPD), artículos 28, 29, 30 y 32; Directrices 07/2020 del Comité Europeo de Protección de Datos sobre los conceptos de responsable y encargado del tratamiento.







