Saltar al contenido

Contrato de encargo del tratamiento para pequeñas empresas

Cómo preparar, vincular y mantener un contrato de encargo del tratamiento completo, con las cláusulas oficiales gratuitas de la Comisión.

Un flujo de trabajo compuesto solo por iconos lleva un acuerdo de tratamiento de datos para una pequeña empresa por las etapas de alcance, instrucciones, salvaguardias, proveedores y revisión.
Por AI Priority Map Editorial

Un contrato de encargo del tratamiento sirve para gobernar un servicio real, no para cubrir una carpeta de cumplimiento; la pequeña empresa debe confirmar primero que el proveedor actúa por su cuenta, mapear lo que ocurre y vincular cláusulas completas. La Comisión ofrece gratuitamente las cláusulas tipo de la Decisión 2021/915, una ruta oficial que conviene comprobar antes de pagar por redacción a medida.

Respuesta rápida: Un contrato de encargo del tratamiento debe ser vinculante, describir el servicio real y contener todas las obligaciones del artículo 28. Puede usar gratuitamente las cláusulas tipo 2021/915 de la Comisión, con anexos completos. Verifique roles, subencargados, asistencia, seguridad, devolución o supresión y pruebas operativas antes y después de firmar.

Última actualización: 26 de agosto de 2026.

La firma no es el punto de partida

El primer control es el rol por actividad; el artículo 28 se aplica cuando una parte trata datos personales por cuenta del responsable y conforme a sus instrucciones 1. Si el proveedor introduce una finalidad propia, actúa como responsable respecto de ese uso; la posición de la otra parte se analiza por separado, sin presumir que ambos controlan la misma operación. Solo si decisiones comunes o complementarias determinan conjuntamente ese tratamiento procede analizar el artículo 26. Una firma bajo el título equivocado no soluciona ninguna de estas diferencias.

Delimite la actividad antes de buscar papel: finalidad, operaciones, personas, categorías de datos, duración, sistemas, acceso, ubicaciones y cadena de terceros; un proveedor puede ser encargado para una función y responsable para su propia administración de cuenta. El contrato debe identificar el tratamiento bajo instrucciones y no extender esa etiqueta a actividades independientes.

Los términos completos del proveedor pueden formar un instrumento vinculante; no es obligatorio crear un documento separado si las condiciones incorporadas al contrato identifican las partes y contienen todas las materias exigidas. Sin embargo, una declaración general de cumplimiento, una política de privacidad o una firma aislada no bastan. Hay que leer el conjunto que realmente obliga a las partes y resolver su orden de prioridad.

La Comisión Europea publicó cláusulas contractuales tipo gratuitas mediante la Decisión de Ejecución 2021/915 2. Están diseñadas para responsables y encargados dentro de la Unión y del Espacio Económico Europeo, y la Comisión facilita el texto y orientación oficial 3. Úselas temprano como ruta de referencia; la redacción de pago tiene sentido cuando una operación presenta una carencia concreta que las cláusulas y un anexo fiel no cubren, no como requisito automático.

Antes de avanzar, asigne un propietario del servicio y otro del instrumento; el primero conoce los flujos y puede verificar la realidad; el segundo controla versiones, incorporación y firmas. Si una sola persona asume ambos papeles en una empresa pequeña, debe realizar las dos comprobaciones por separado para que el documento no sustituya al mapa.

Dibuje el servicio real antes de elegir el documento

El mapa debe permitir que alguien ajeno al proyecto entienda qué hace el proveedor con los datos; las descripciones genéricas, como «prestar servicios» o «soporte técnico», ocultan diferencias materiales. Reúna al responsable operativo, a quien configura el sistema y a quien gestiona la relación contractual; sus respuestas suelen revelar flujos que el formulario comercial no menciona.

Área del mapaPreguntas que deben responderseEvidencia útil
Finalidad y operaciones¿Qué resultado decide el responsable y qué acciones ejecuta el proveedor para alcanzarlo?Especificación funcional, instrucciones aprobadas y secuencia del proceso.
Personas y datos¿Qué grupos están incluidos y qué categorías, incluidas las de mayor riesgo, entran realmente?Campos, muestras sin contenido personal, formularios y reglas de importación.
Sistemas y acceso¿Qué aplicaciones, cuentas, permisos, interfaces y accesos remotos intervienen?Diagrama, matriz de acceso, configuración y responsables técnicos.
Ubicaciones y flujos¿Dónde se almacenan, consultan y respaldan los datos, y hacia dónde continúan?Lista de ubicaciones, arquitectura, rutas de soporte y registro de transferencias.
Duración y final¿Cuándo empieza el tratamiento, cuánto se conserva y qué ocurre al terminar?Calendario de conservación, proceso de exportación, borrado y política de copias.
Cadena¿Qué subencargados intervienen, en qué función y con qué posibilidad de cambio?Lista vigente, avisos de cambio, autorizaciones y descripción de dependencias.
Rutas de asistencia¿Cómo se gestionan derechos, incidentes, evaluaciones, consultas y evidencia?Canales monitorizados, contactos, plazos internos, pruebas y simulaciones.

No complete el mapa desde un folleto; contrástelo con configuración, facturas, consola de administración, registros de acceso y conversaciones con quienes utilizan el servicio. Una función disponible no equivale a una función activada, pero una integración olvidada puede abrir un flujo real. Marque lo desconocido como pendiente y no lo convierta en una afirmación contractual.

El mapa también limita el acuerdo; si el proveedor trata algunos datos como responsable separado, describa esa rama fuera del anexo del encargo y evalúe sus propias condiciones. Mezclar ambos usos bajo una fórmula amplia impide saber qué instrucciones son exigibles, qué base corresponde y quién atiende los derechos. La precisión del documento depende de la precisión de esta fotografía operativa.

Compare todos los términos y anexos del proveedor

La relación contractual suele estar distribuida entre un pedido, condiciones de servicio, anexo de tratamiento, política de seguridad, lista de subencargados y páginas incorporadas por enlace; haga un inventario con título, versión, fecha, ubicación y forma de incorporación. El objetivo es determinar qué texto obliga, no qué página resulta más fácil de encontrar.

Compruebe las entidades; el nombre comercial visible puede no ser la sociedad que presta el servicio, y la contraparte que firma puede diferir de quien trata los datos. Identifique responsable, encargado, afiliadas cubiertas y cualquier tercero que reciba obligaciones. Después revise si el documento se incorpora al contrato principal mediante una referencia clara y si la aceptación electrónica queda registrada.

Establezca precedencia; una cláusula completa en un anexo puede quedar neutralizada por términos generales incompatibles o por una política modificable unilateralmente. Registre para cada deber si la cobertura es completa, incompleta, contradictoria o ausente. «Completa» significa que puede ejecutarse con los hechos y canales definidos; una repetición del artículo sin mecanismo puede seguir siendo incompleta.

Revise los enlaces y las versiones como contenido contractual; ¿puede el proveedor cambiar la lista de subencargados sin aviso? ¿La política de seguridad promete controles concretos o solo objetivos? ¿Existe un archivo de la versión aceptada? Guarde una copia o evidencia verificable de los términos vigentes, porque una página actualizada no demuestra qué regía cuando se tomó la decisión.

El libro de carencias debe indicar requisito, ubicación actual, hallazgo, riesgo operativo, corrección y propietario; separe lo obligatorio de lo preferible. Esa separación evita convertir una negociación limitada en una lista de deseos y permite ofrecer una solución precisa, como incorporar las cláusulas 2021/915 o modificar una única contradicción.

Elija entre tres rutas legales

La mejor ruta es la más sencilla que cubra toda la actividad y pueda mantenerse; no presuponga que un documento personalizado es superior. Un conjunto de condiciones estándar puede ser completo; las cláusulas de la Comisión ofrecen una base oficial gratuita; una modificación limitada sirve cuando hay una diferencia real.

Mapee primero el servicio y compare todos los documentos vinculantes. Si las condiciones están completas, registre la versión; de lo contrario, elija las cláusulas 2021/915 adecuadas y complete los anexos o prepare una modificación limitada 2. Después asigne responsables y pruebe el acuerdo.

RutaCuándo encajaAcción necesariaRiesgo que debe evitarse
Condiciones completas del proveedorLos términos vinculantes cubren todas las materias del artículo 28 y coinciden con el servicio.Registrar incorporación, versión, precedencia, anexos y evidencia de aceptación.Aceptar una afirmación general sin leer documentos enlazados o contradicciones.
Cláusulas gratuitas 2021/915Falta un instrumento completo y la relación encaja en el ámbito de las cláusulas oficiales.Seleccionar módulos pertinentes, completar opciones y anexos con hechos verificables, y vincularlas correctamente.Firmar el texto con anexos vacíos, genéricos o incompatibles con la operación.
Modificación limitada o instrumento a medidaExiste una carencia demostrada, una estructura compleja o un conflicto que las rutas anteriores no resuelven.Redactar solo lo necesario, conservar todos los mínimos y revisar coherencia y operación.Pagar por complejidad que oculta deberes, duplica términos o reduce protecciones obligatorias.

La Decisión 2021/915 no es una lista de ideas, sino un conjunto de cláusulas tipo que puede utilizarse para cumplir los apartados 3 y 4 del artículo 28 dentro de su ámbito 2. Lea sus opciones y anexos; no elimine obligaciones por comodidad ni añada fórmulas que contradigan las cláusulas. La orientación de la Comisión aclara su relación con otros modelos y preguntas de uso 4.

Documente por qué eligió la ruta; una nota de una página puede registrar el rol, los documentos revisados, las carencias, la alternativa escogida, las opciones completadas y el aprobador. Esa evidencia permite revisar el acuerdo cuando cambie el servicio y evita que el siguiente responsable repita una negociación sin saber qué problema resolvía.

Convierta el artículo 28 en cláusulas que funcionen

El instrumento debe cubrir el contenido obligatorio y convertirlo en prácticas reconocibles; las fórmulas legales son necesarias, pero no bastan si nadie sabe dónde enviar una instrucción, cuánto tarda una alerta o cómo se verifica un borrado. La tabla conserva nueve bloques de trabajo; cada uno debe conectarse con el mapa y con un propietario.

Bloque de cláusulasContenido obligatorio o necesarioPrueba operativa
Descripción y derechos del responsableObjeto, duración, naturaleza, finalidad, tipos de datos, categorías de personas y obligaciones y derechos del responsable.Anexo que coincide con configuración, flujos, conservación y alcance real.
Instrucciones documentadasTratamiento solo bajo instrucciones, incluidas las relativas a transferencias, salvo obligación legal aplicable; aviso antes de tratar cuando la ley lo permita.Canal autorizado, registro de instrucciones, responsables de aprobar y control de cambios.
Aviso de instrucción ilícitaInformación inmediata si el encargado considera que una instrucción infringe el RGPD u otra norma aplicable de protección de datos, con escalado.Contacto monitorizado, suspensión o contención definida, evaluación y decisión registrada.
ConfidencialidadCompromiso de confidencialidad o deber legal apropiado para quienes estén autorizados a tratar datos.Altas y bajas, permisos, compromisos, formación pertinente y revisión de accesos.
SeguridadMedidas adecuadas conforme al artículo 32 y capacidad de demostrar su aplicación según el riesgo.Anexo de seguridad concreto, evidencia, revisiones, gestión de cambios e incidentes.
SubencargadosAutorización específica o general por escrito, aviso de cambios, posibilidad de objeción y mismas obligaciones descendentes.Lista vigente, historial de avisos, decisión sobre objeciones y prueba proporcionada de la cadena.
Asistencia y derechosAsistencia para atender solicitudes de derechos y, teniendo en cuenta la naturaleza y la información disponible, para cumplir los artículos 32 a 36.Rutas para solicitudes, violaciones, evaluaciones de impacto y consulta previa, con datos mínimos y tiempos.
Fin del servicioA elección del responsable, supresión o devolución de datos y copias, salvo conservación exigida por la ley.Exportación probada, plazos, tratamiento de copias, excepciones documentadas y confirmación final.
Información y auditoríaPuesta a disposición de la información necesaria, contribución a auditorías e inspecciones y cooperación con el responsable o auditor autorizado.Paquete de evidencia, criterios de solicitud, acceso razonable, seguimiento y cierre de hallazgos.

Tres deberes suelen perderse cuando el texto se resume demasiado; primero, el aviso sobre instrucciones ilícitas debe ser inmediato y tener una vía de escalado; no se reduce a «cumplir la ley». Segundo, la asistencia comprende los artículos 32 a 36, por lo que incluye seguridad, violaciones, evaluación de impacto y consulta previa cuando corresponda, además de derechos. Tercero, el fin exige elección entre devolución y supresión, tratamiento de copias y excepciones legales, no una promesa vaga de borrar datos.

Los tiempos contractuales deben permitir que el responsable cumpla sus propios plazos sin inventar obligaciones imposibles; defina respuestas iniciales, información mínima y escalado según la urgencia. Un incidente grave necesita un aviso temprano con hechos disponibles y actualizaciones posteriores; esperar a un informe completo puede dejar al responsable sin margen. Para una solicitud de derechos, la ruta debe localizar, preservar, extraer y corregir o suprimir según la instrucción.

La seguridad no debe congelarse en una lista decorativa; describa controles relevantes al servicio y un mecanismo para mantenerlos o mejorar sin reducir el nivel acordado. Si un cambio material afecta al riesgo, exige notificación y revisión. Evite promesas absolutas que nadie puede demostrar; pida medidas adecuadas, evidencia y gestión de vulnerabilidades, accesos, continuidad y recuperación conforme a la operación.

La auditoría tampoco equivale a acceso ilimitado; puede comenzar con evidencia documental y aumentar según el riesgo, los hallazgos y la información disponible. El acuerdo debe permitir información suficiente y auditorías, sin hacer impracticable el servicio compartido. La proporcionalidad organiza cómo se demuestra el deber; no elimina el derecho del responsable a obtener lo necesario.

Complete los anexos con hechos operativos

Los anexos convierten cláusulas generales en un instrumento aplicable; deben describir operaciones reales, sistemas, personas, datos, finalidades, duración y ubicaciones con precisión suficiente para reconocer un cambio. Copiar «datos necesarios para prestar el servicio» impide saber qué se autorizó y dificulta atender derechos, incidentes o borrados.

Incluya los sistemas y accesos que sostienen la prestación: interfaz principal, soporte, registros, copias, entornos de prueba y herramientas administrativas; no revele secretos innecesarios, pero identifique las funciones y permisos relevantes. Vincule las medidas de seguridad a riesgos y evidencia disponible, como controles de acceso, cifrado cuando corresponda, registros, recuperación, gestión de personal y pruebas.

El anexo de datos debe distinguir categorías y personas afectadas; si existen datos sensibles o de menores, su presencia debe ser explícita y las medidas deben corresponder. También debe indicar frecuencia, volumen aproximado cuando sea útil y operaciones, porque consultar ocasionalmente una dirección no presenta el mismo perfil que analizar continuamente un historial completo.

El final del servicio merece su propio flujo; defina formato y canal de devolución, fecha de corte, periodo de acceso, borrado activo, propagación a copias, tratamiento de respaldos rotatorios y confirmación. Cuando una ley exija conservar una parte, identifique el tipo, el motivo, el aislamiento, el plazo y el acceso permitido. «Borrado conforme a la política» es insuficiente si la política no está incorporada y no responde a esas preguntas.

Revise los anexos con el equipo operativo antes de vincularlos; una descripción jurídicamente elegante pero técnicamente falsa crea incumplimiento desde el primer día. Marque los campos que requieren actualización por evento y asigne quién notifica los cambios. El anexo debe ser una fotografía utilizable, no una promesa aspiracional.

Controle subencargados y evidencia

La cadena importa porque el responsable sigue necesitando garantías cuando el encargado delega operaciones; el contrato debe establecer autorización específica o autorización general por escrito. Con autorización general, el encargado debe informar de cualquier incorporación o sustitución prevista y dar al responsable una oportunidad real de formular objeciones 1.

Control de la cadenaContenido mínimoEvidencia proporcionada al riesgo
Autorización inicialLista o criterio claro de subencargados autorizados y funciones cubiertas.Versión aceptada, fecha, entidades, ubicación y servicio prestado.
Cambio previstoAviso previo suficiente sobre incorporación o sustitución, antes de que el cambio produzca efectos.Canal monitorizado, historial de avisos y plazo contractual de reacción.
ObjeciónMotivos, proceso, escalado y soluciones posibles ante una objeción razonada.Evaluación del riesgo, respuesta del encargado y decisión final documentada.
Obligaciones descendentesImposición mediante contrato de las mismas obligaciones de protección de datos que correspondan.Confirmación, términos o extractos pertinentes, y controles adicionales según riesgo.
ComprobaciónInformación suficiente para evaluar garantías sin exigir por sistema todos los contratos.Informes, respuestas, pruebas técnicas, auditorías o documentos focalizados.
Responsabilidad continuadaEl encargado inicial conserva plena responsabilidad ante el responsable por el cumplimiento del subencargado conforme al artículo 28, apartado 4.Cláusula expresa, propietario de incidencias y seguimiento de medidas correctoras.

La plena responsabilidad del encargado inicial es uno de los tres deberes que no deben diluirse; la delegación no traslada al responsable la gestión cotidiana de cada eslabón. El encargado debe imponer las mismas obligaciones pertinentes y responder ante el responsable si el subencargado incumple. La Opinión 22/2024 del Comité Europeo de Protección de Datos desarrolla las expectativas sobre garantías y cadena 6.

No existe una obligación sistemática de recopilar cada contrato descendente; el responsable necesita información suficiente para evaluar la cadena, y la intensidad depende del riesgo y de las circunstancias. Puede empezar por lista, función, ubicación, garantías y confirmación de obligaciones; una duda material puede justificar extractos, evidencia adicional o auditoría. La ausencia de riesgo no se presume, pero tampoco se demuestra acumulando documentos que nadie revisa.

La notificación debe llegar a alguien que pueda actuar; una página pública que cambia sin aviso no crea una oportunidad real de objeción. Registre el canal, el plazo y los criterios de evaluación. Si el cambio introduce una ubicación, acceso o función distinta, abra también la revisión de transferencias, seguridad, anexos e instrucciones.

Mantenga las transferencias en una vía separada

El artículo 28 y el capítulo V responden a preguntas diferentes; un contrato completo puede gobernar correctamente al encargado y seguir sin aportar el mecanismo necesario para una transferencia internacional. Del mismo modo, una salvaguardia de transferencia no sustituye las cláusulas sobre instrucciones, subencargados, asistencia o borrado.

Utilice el mapa de ubicaciones y accesos para identificar almacenamiento, soporte remoto, copias y flujos posteriores; cuando exista una transferencia, documente su mecanismo, las partes, los países, la evaluación necesaria, medidas complementarias y cambios. Revise también si el subencargado incorpora otra transferencia. No confunda una ubicación comercial del proveedor con el lugar desde el que se accede realmente a los datos.

Las cláusulas 2021/915 aquí destacadas son para la relación entre responsables y encargados dentro de su ámbito; la Comisión distingue estos instrumentos de otras cláusulas contractuales tipo utilizadas como salvaguardias de transferencia 4. Por eso el expediente debe contener dos conclusiones separadas: cumplimiento del artículo 28 y, cuando proceda, cumplimiento del capítulo V.

Si la ubicación no está resuelta, no rellene el anexo con una certeza inventada; marque la carencia, pida información y limite activaciones o accesos hasta decidir. Una respuesta verificable permite escoger la ruta adecuada; una frase como «infraestructura global» no permite evaluar nada.

Vincule el acuerdo y asigne responsables

Un texto completo que no obliga a las entidades correctas sigue siendo una carencia; confirme razón social, capacidad de quien acepta, fecha efectiva y servicios cubiertos. Registre cómo se incorpora el anexo al contrato principal, qué versión se aceptó y qué documento prevalece en caso de conflicto.

Asigne propietarios para el servicio, privacidad, seguridad, contratación y operación, aunque varias funciones recaigan en una persona; defina contactos y canales monitorizados para instrucciones, derechos, violaciones, cambios de subencargados, evidencia y fin del servicio. Una dirección sin supervisión no es una ruta operativa.

Conserve el paquete vinculante junto: pedido, términos, anexo, cláusulas, listas y evidencia de aceptación; una captura aislada puede ayudar, pero no sustituye un archivo íntegro con fecha. Controle las renovaciones automáticas y los enlaces modificables. Si cambia un documento incorporado, decida si el cambio es válido, si requiere aceptación y si altera el riesgo.

Para consultas sobre el interlocutor competente en España, puede acudirse a la Agencia Española de Protección de Datos (AEPD); se menciona como vía de contacto para el lector, no como fundamento nacional de las obligaciones europeas descritas en este artículo.

Pruebe el acuerdo después de firmarlo

La firma inicia el control operativo; una prueba de mesa muestra si contactos, plazos y evidencia funcionan antes de un caso real. Registre fecha, participantes, entrada simulada, respuesta, carencia, acción y propietario; repetir sin cerrar hallazgos solo demuestra el mismo defecto.

EscenarioPrueba que debe ejecutarseResultado observable
Solicitud de derechosEnviar una petición simulada que exija localizar, preservar, extraer o actuar sobre datos según instrucción.Acuse, búsqueda completa, formato utilizable, seguridad de entrega y tiempo compatible.
Violación de seguridadSimular un aviso inicial con información incompleta y actualizaciones posteriores.Canal activo, alerta temprana, hechos mínimos, conservación de pruebas, escalado y cooperación.
Cambio de subencargadoIntroducir una incorporación prevista y recorrer aviso, evaluación y posible objeción.Destinatario correcto, plazo real, evidencia de garantías y decisión registrada antes del cambio.
Solicitud de evidenciaPedir prueba focalizada de una medida o de la cadena.Información suficiente, respuesta proporcionada, acceso adicional si el riesgo lo exige y cierre.
Fin del servicioEnsayar exportación, corte de acceso, borrado y tratamiento de copias y excepciones.Datos recuperables en formato acordado, supresión trazable y confirmación con residuos explicados.

No diseñe la prueba para que pase; use nombres de canales reales, ausencia temporal de una persona y datos ficticios representativos. Una empresa pequeña depende mucho de individuos concretos; por eso debe comprobar sustituciones y escalado. Si un correo queda sin leer, corrija la ruta antes de volver a probar.

Los resultados alimentan el acuerdo y los anexos; una prueba de derechos puede revelar que un subencargado no puede buscar por identificador; una prueba de final puede mostrar copias no descritas. Corrija primero la operación cuando el texto ya exigía la conducta. Si el documento era ambiguo o falso, actualícelo y vuelva a vincular la versión.

Si el proveedor se niega, siga una escala fija

Una negativa no se resuelve aceptando una cláusula incompleta ni enviando inmediatamente un contrato extenso; la escala separa el malentendido documental de una incapacidad real. Cada paso debe producir evidencia y una decisión, para que la urgencia comercial no borre la obligación legal.

PasoAcciónCriterio para avanzar
VerificarRevisar si ya existen términos vinculantes completos incorporados al servicio.Avanzar solo si falta cobertura, existe conflicto o no puede demostrarse la aceptación.
IdentificarMostrar la cláusula, anexo o mecanismo concreto que falta y su efecto operativo.Evitar afirmaciones generales; precisar el requisito y la carencia comprobada.
OfrecerProponer las cláusulas gratuitas 2021/915 o una modificación limitada que cierre la brecha.Confirmar que la solución cubre el servicio y no contradice otros términos.
EscalarLlevar la decisión a propietarios con autoridad sobre contratación, privacidad y riesgo.Registrar respuesta, plazo, alternativas y riesgo residual; no dejarla en una bandeja personal.
RediseñarReducir datos, acceso, duración o función; separar actividades o elegir otra arquitectura.Verificar que el diseño nuevo elimina realmente la carencia y actualizar mapa y anexos.
DetenerNo iniciar o terminar el uso cuando el artículo 28 sigue sin cumplirse.Ejecutar salida, devolución o supresión y seleccionar una alternativa con garantías suficientes.

La oferta de las cláusulas oficiales cambia la conversación; demuestra que no se exige una plantilla de pago ni preferencias locales y permite centrar la discusión en hechos y anexos. Si el proveedor rechaza también esa ruta, pida que identifique la incompatibilidad exacta. Una respuesta comercial vaga no elimina el deber de contar con un instrumento vinculante.

El rediseño puede ser viable cuando la función no necesita datos personales o puede operar con menos acceso; debe ser real, no una nueva etiqueta. Compruebe registros, permisos, soporte y copias. Si persiste tratamiento por cuenta del responsable sin contrato completo, el paso final es no utilizar esa configuración o ese proveedor.

Documente la decisión y la salida. Registre quién aceptó el riesgo, qué obligación seguía abierta y por qué la alternativa elegida sí cumple. Nadie puede aprobar legítimamente la ausencia de un requisito legal, pero una decisión documentada sobre cambiar o detener el servicio permite actuar sin improvisación.

Mantenga vivo el instrumento

El acuerdo debe revisarse cuando cambien finalidad, datos, personas, operaciones, sistemas, ubicaciones, accesos, medidas, subencargados, transferencias o condiciones vinculantes. Los eventos abren la revisión; una comprobación periódica limitada funciona como red de seguridad para detectar cambios que no llegaron al propietario.

Mantenga un único expediente operativo con mapa, términos, anexos, cadena, autorizaciones, evidencia, propietarios, pruebas y acciones abiertas. Evite copias sin control que ofrecen respuestas distintas. Registre versión vigente, fecha de la próxima revisión razonable y activadores. Una revisión anual automática puede ser insuficiente para un servicio que cambia cada mes y excesiva para uno estable; el riesgo y la frecuencia de cambio deben guiarla.

Cierre cada revisión con una conclusión: sin cambio, actualización documental, prueba adicional, rediseño o salida. Compruebe que las acciones tienen dueño y plazo y que el instrumento actualizado queda vinculado. El objetivo no es conservar una firma, sino mantener una descripción verdadera y una cadena de controles que funcione cuando una persona ejerce un derecho, ocurre una violación o termina el servicio.

Preguntas frecuentes

¿Toda relación con un proveedor necesita un contrato del artículo 28?
No. El artículo 28 se aplica cuando el proveedor trata datos personales por cuenta del responsable y siguiendo sus instrucciones. Si cada parte decide finalidades propias, o si ambas determinan conjuntamente la operación, corresponde otra ruta. Delimite primero la actividad y documente los roles; una plantilla no puede corregir una clasificación equivocada.
¿Existe un modelo oficial gratuito para pequeñas empresas?
Sí. La Decisión de Ejecución 2021/915 de la Comisión contiene cláusulas contractuales tipo gratuitas para relaciones entre responsables y encargados dentro de la Unión y del Espacio Económico Europeo. Pueden utilizarse como instrumento completo cuando encajan en la operación. Complete sus anexos con hechos reales y recurra a redacción a medida solo si existe una carencia demostrada.
¿Bastan las condiciones estándar del proveedor?
Pueden bastar si son vinculantes, identifican correctamente a las partes, se incorporan al servicio y contienen todas las exigencias del artículo 28. Revise también anexos, políticas y documentos enlazados, su versión y su prioridad. Una página que afirma cumplir el RGPD no sustituye cláusulas completas ni resuelve contradicciones entre documentos.
¿Qué debe decir el contrato sobre instrucciones ilícitas?
El encargado debe informar inmediatamente al responsable si, en su opinión, una instrucción infringe el RGPD u otra disposición aplicable de protección de datos. El contrato debe indicar el canal, las personas que reciben el aviso, la suspensión o contención necesaria y la vía de escalado. El silencio o una cláusula genérica de cooperación no preservan esta obligación.
¿Qué debe cubrir la asistencia de los artículos 32 a 36?
Debe convertir la asistencia en rutas operativas para seguridad, notificación y documentación de violaciones, evaluaciones de impacto y consulta previa a la autoridad cuando proceda. Defina información mínima, contactos, plazos compatibles con las obligaciones del responsable, conservación de pruebas y reparto razonable de tareas. No reduzca la cláusula a atender solicitudes de derechos.
¿Debe obtenerse cada contrato de los subencargados?
No existe una obligación sistemática de recopilar todos los contratos descendentes. El responsable debe poder comprobar la cadena con evidencia proporcionada al riesgo y confirmar que se imponen las mismas obligaciones de protección de datos. Puede pedir términos, extractos, certificaciones técnicas pertinentes u otra prueba adecuada, sin convertir una comprobación razonable en una colección indiscriminada de documentos.
¿El contrato del artículo 28 resuelve las transferencias internacionales?
No. El instrumento del artículo 28 regula la relación entre responsable y encargado, pero no aporta por sí solo una base del capítulo V. Las ubicaciones, el acceso remoto y los flujos posteriores deben analizarse por separado. Si existe una transferencia, identifique el mecanismo aplicable, las salvaguardias, la evaluación necesaria y la relación con la cadena de subencargados.
¿Qué debe hacerse si el proveedor se niega a firmar?
Verifique primero si ya existen términos vinculantes completos. Si no, identifique la carencia, ofrezca las cláusulas gratuitas 2021/915 o una modificación limitada y escale al propietario del riesgo. Cuando la brecha no pueda cerrarse, reduzca el tratamiento, cambie el diseño o no utilice el proveedor. Una urgencia comercial no elimina el artículo 28.

Fuentes

  1. 1.Regulation (EU) 2016/679EUR-Lex · 2016
  2. 2.Commission Implementing Decision (EU) 2021/915EUR-Lex · 2021
  3. 3.European Commission: Standard contractual clauses between controllers and processors in the EU/EEAComisión Europea
  4. 4.European Commission: Questions and Answers on Standard Contractual ClausesComisión Europea
  5. 5.European Data Protection Board: SME data protection guide FAQComité Europeo de Protección de Datos
  6. 6.European Data Protection Board Opinion 22/2024Comité Europeo de Protección de Datos · 2024

¿Quiere esto aplicado a su empresa?

AI Foundation Audit — una evaluación estructurada de su huella de IA: riesgos de integración, brechas de gobernanza, oportunidades de ROI. Entregada como un informe completo sobre el que puede actuar.

Comience su auditoría

Recibe su AI Opportunity Report (informe de oportunidades de IA) y su Implementation Brief (documento técnico de implementación), adaptados a su empresa y entregados de inmediato.