GlosarioOperaciones de cumplimiento

Contrato de encargo de tratamiento

Respuesta corta

El contrato de encargo de tratamiento (en inglés, data processing agreement o DPA) es el contrato que exige el RGPD entre la empresa que decide cómo se usan los datos personales (el responsable) y el proveedor que los trata por su cuenta (el encargado). Fija qué puede hacer el encargado con los datos y cómo debe protegerlos.

Cuándo es necesario

Siempre que un proveedor trate datos personales por cuenta de la empresa: proveedores de nube y SaaS, servicios de nóminas y recursos humanos, soporte de IT con acceso a los sistemas, plataformas de marketing, centros de llamadas o proveedores de seguridad. Sin este contrato, usar al proveedor es en sí mismo un incumplimiento del RGPD.

Qué debe incluir

El artículo 28 fija el contenido mínimo: el objeto, la duración, la naturaleza y la finalidad del tratamiento, los tipos de datos y las categorías de interesados, y las obligaciones del encargado. Entre ellas, actuar solo según instrucciones documentadas, la confidencialidad del personal, medidas de seguridad adecuadas, recurrir a subencargados solo con autorización y en las mismas condiciones, ayudar al responsable con las solicitudes de los interesados y la notificación de brechas, suprimir o devolver los datos al final y permitir auditorías.

Transferencias internacionales

Si el encargado o sus subencargados tratan datos fuera del Espacio Económico Europeo, el contrato también debe cubrir el mecanismo de transferencia, normalmente las cláusulas contractuales tipo de la Comisión Europea o una decisión de adecuación.

El contrato y la seguridad

Este contrato es también donde las expectativas de seguridad pasan a ser obligaciones: certificaciones como ISO 27001, plazos de notificación de brechas y derecho de auditoría. Revisar estas cláusulas forma parte de la gestión del riesgo de terceros. En España, la AEPD publica orientaciones sobre estos contratos.

Términos relacionados

Sigue leyendo sobre este tema

La seguridad como proceso repetible: gestión de políticas, registros de riesgos, evidencias, evaluación de proveedores y preparación para auditorías.

Ir a la guía del tema