Cuándo es necesario
Siempre que un proveedor trate datos personales por cuenta de la empresa: proveedores de nube y SaaS, servicios de nóminas y recursos humanos, soporte de IT con acceso a los sistemas, plataformas de marketing, centros de llamadas o proveedores de seguridad. Sin este contrato, usar al proveedor es en sí mismo un incumplimiento del RGPD.
Qué debe incluir
El artículo 28 fija el contenido mínimo: el objeto, la duración, la naturaleza y la finalidad del tratamiento, los tipos de datos y las categorías de interesados, y las obligaciones del encargado. Entre ellas, actuar solo según instrucciones documentadas, la confidencialidad del personal, medidas de seguridad adecuadas, recurrir a subencargados solo con autorización y en las mismas condiciones, ayudar al responsable con las solicitudes de los interesados y la notificación de brechas, suprimir o devolver los datos al final y permitir auditorías.
Transferencias internacionales
Si el encargado o sus subencargados tratan datos fuera del Espacio Económico Europeo, el contrato también debe cubrir el mecanismo de transferencia, normalmente las cláusulas contractuales tipo de la Comisión Europea o una decisión de adecuación.
El contrato y la seguridad
Este contrato es también donde las expectativas de seguridad pasan a ser obligaciones: certificaciones como ISO 27001, plazos de notificación de brechas y derecho de auditoría. Revisar estas cláusulas forma parte de la gestión del riesgo de terceros. En España, la AEPD publica orientaciones sobre estos contratos.




