¿Cede datos personales de sus clientes a un encargado del tratamiento externo?
– qué debe contener el DPA
Un CRM en la nube gestiona los datos de sus clientes, una contable externa tramita las nóminas y una agencia de marketing envía los correos electrónicos. Cada uno de ellos trabaja con datos personales de su plantilla y de sus clientes, y usted responde de a quién se los confía y en qué condiciones. Por eso el Reglamento General de Protección de Datos de la UE (RGPD) exige un contrato escrito con un contenido tasado. Los abogados del despacho ARROWS lo configuran de modo que le proteja de verdad en caso de fuga de datos.

Resumen
Cuándo el proveedor es encargado del tratamiento y cuándo deja de serlo
La pregunta decisiva es quién determina por qué y cómo se tratan los datos. Quien determina los fines y los medios del tratamiento es el responsable. Quien trabaja con los datos únicamente siguiendo sus instrucciones y para sus necesidades es el encargado. El proveedor de un CRM en la nube, la contable externa de nóminas, el operador de una plataforma de comercio electrónico o un centro de llamadas son encargados típicos, siempre que trabajen con los datos solo conforme a las instrucciones de usted; un banco o una aseguradora que maneja los datos de sus empleados para sus propios fines no es encargado.
Cuando el tratamiento vaya a realizarse por cuenta de un responsable, este recurrirá únicamente a encargados que ofrezcan garantías suficientes de aplicar medidas técnicas y organizativas apropiadas (art. 28 del Reglamento General de Protección de Datos). La elección del proveedor no es, por tanto, una mera decisión comercial: usted responde de a quién ha elegido y debería poder acreditar con qué criterios valoró sus garantías.
La frontera, además, no es fija. El encargado que infringe el Reglamento al determinar por sí mismo los fines y los medios del tratamiento se considera responsable respecto de ese tratamiento. La agencia que utiliza sus contactos también para la campaña de otro cliente deja de ser su encargado y se convierte en responsable independiente, con todas las obligaciones que ello conlleva.
En la práctica conviene saber cuántas relaciones de este tipo tiene realmente la empresa. Una empresa mediana suele tener más encargados de los que registra su departamento jurídico: junto a los sistemas principales, también una herramienta para reservar reuniones, un servicio de encuestas, un soporte informático externo con acceso a las bases de datos o una empresa de archivo. Cada uno de ellos necesita un contrato y, respecto de cada uno, hay que saber dónde se encuentran físicamente los datos.
Qué debe contener el contrato de encargo del tratamiento
El contrato de encargo del tratamiento, a menudo designado con la sigla DPA, del inglés data processing agreement, es el contrato que el Reglamento exige entre el responsable y el encargado. Debe establecer el objeto y la duración del tratamiento, su naturaleza y finalidad, el tipo de datos personales, las categorías de interesados y las obligaciones y derechos del responsable. Debe constar por escrito, siendo suficiente el formato electrónico.
El Reglamento enumera además lo que el contrato debe estipular, en particular, sobre las obligaciones del encargado. El encargado trata los datos únicamente siguiendo instrucciones documentadas del responsable, también en lo relativo a las transferencias a un tercer país. Garantiza que las personas autorizadas para trabajar con los datos se hayan comprometido a respetar la confidencialidad. Adopta las medidas de seguridad exigidas y respeta las condiciones para recurrir a otro encargado. Informa al responsable si, en su opinión, una instrucción infringe la normativa de protección de datos.
El segundo grupo de obligaciones se refiere a la colaboración. El encargado asiste al responsable en la tramitación de las solicitudes de los interesados, por ejemplo de acceso o de supresión, y en el cumplimiento de las obligaciones en materia de seguridad, notificación de violaciones y evaluación de impacto. En cuanto tenga conocimiento de una violación de la seguridad de los datos personales, la notificará al responsable sin dilación indebida. Este plazo es clave para usted, porque sin una información puntual del proveedor no podrá cumplir sus propias obligaciones ni frente a la autoridad ni frente a las personas cuyos datos se han filtrado.
El tercer grupo regula el fin de la colaboración y el control. Una vez finalizada la prestación de los servicios, el encargado, según usted decida, suprimirá todos los datos o los devolverá, y suprimirá las copias existentes, salvo que el Derecho exija su conservación. Al mismo tiempo pondrá a su disposición toda la información necesaria para demostrar que cumple sus obligaciones y permitirá las auditorías, incluidas las inspecciones realizadas por usted o por el auditor que usted designe. El contexto de las inspecciones de la autoridad se analiza en el texto sobre las inspecciones del RGPD en la práctica.
La enumeración del Reglamento es un mínimo, no un techo. En el contrato debe figurar también aquello que el Reglamento no exige expresamente, pero sin lo cual las obligaciones no pueden hacerse valer: un plazo concreto en horas para notificar la fuga, la lista de subencargados en un anexo, el lugar de almacenamiento de los datos, las personas de contacto y las sanciones por incumplimiento. Cuál de estas cláusulas complementarias es esencial con un proveedor concreto depende del volumen y de la sensibilidad de los datos que le cede; por eso el alcance del contrato lo determinan los abogados del despacho
ARROWS según el tipo de tratamiento, no según un modelo.
Subencargados: una cadena que no termina en su proveedor
El encargado no recurrirá a ningún otro encargado sin la autorización previa por escrito, específica o general, del responsable. En el caso de la autorización general, debe informarle de cualquier cambio previsto en la incorporación o sustitución de subencargados y darle la oportunidad de oponerse a ellos. La autorización específica le otorga mayor control sobre cada cambio, pero con los proveedores de mayor tamaño es prácticamente imposible de imponer, porque modifican su cadena de forma continua.
Para las empresas es más importante la segunda mitad de esta regla, es decir, la responsabilidad. Si el encargado recurre a un subencargado, debe imponerle por contrato las mismas obligaciones de protección de datos que tiene frente a usted. Si el subencargado incumple sus obligaciones, el encargado inicial sigue respondiendo plenamente ante usted de su cumplimiento. Así pues, su proveedor no puede trasladarle a usted el fallo de su subcontratista.
En la práctica, por tanto, hay que saber quiénes forman la cadena. Un proveedor de servicios en la nube utiliza habitualmente centros de datos, herramientas de atención al cliente y servicios de monitorización de otras empresas, a menudo con sede fuera de la Unión Europea. Cada uno de esos eslabones es un punto por el que los datos pueden filtrarse o salir hacia un tercer país. Las condiciones de la transferencia a terceros países se rigen por normas específicas y deben figurar expresamente en el contrato.
Un estándar razonable es la autorización general con la lista de los subencargados actuales en un anexo. A ello se añade la obligación de comunicar el cambio con antelación suficiente y su derecho a resolver el contrato si no está de acuerdo con él. Cómo se manifiestan estas reglas en las aplicaciones móviles y las plataformas se analiza en el texto sobre el tratamiento de datos personales en las aplicaciones.
Responsabilidad: quién paga cuando el encargado falla
Frente a las personas cuyos datos se han filtrado, usted asume como responsable una amplia responsabilidad también por el tratamiento realizado en su nombre. El encargado responde directamente de los daños cuando no ha cumplido las obligaciones que el Reglamento impone específicamente a los encargados, o cuando ha actuado al margen de sus instrucciones o en contra de ellas. El perjudicado puede dirigirse, por tanto, contra usted y contra el proveedor. Si ambos responden del mismo daño, puede reclamar a cualquiera de ellos la indemnización íntegra, y después ustedes liquidarán entre sí las cuotas.
Entre usted y el proveedor, la responsabilidad se resuelve conforme al contrato y al Código Civil checo (Ley n.º 89/2012 Sb., en adelante «CC»). Si el proveedor incumple una obligación contractual, indemnizará el daño que de ello se derive (§ 2913 CC). Solo quedará exonerado si prueba un obstáculo extraordinario, imprevisible e insuperable surgido con independencia de su voluntad. Los costes de la investigación del incidente, de la información a los clientes y de la defensa jurídica son partidas que, sin un contrato bien configurado, le saldrán caras.
Los proveedores se protegen frente a ello con un límite de responsabilidad, normalmente equivalente a los pagos anuales por el servicio. Pero ese límite tiene fronteras legales. No se tiene en cuenta el pacto que excluya o limite de antemano la obligación de indemnizar el daño causado a una persona en sus derechos naturales, o el causado dolosamente o por negligencia grave (§ 2898 CC). El límite no cubre, pues, el caso en que el proveedor haya ignorado las reglas básicas de seguridad hasta el punto de incurrir en negligencia grave. Dónde se sitúa exactamente esa frontera solo se valora atendiendo a las circunstancias del incidente concreto.
Si el límite de responsabilidad de un proveedor concreto se corresponde con el riesgo se valora según el volumen y la sensibilidad de los datos cedidos y según los daños que una fuga causaría realmente; por eso los abogados del despacho ARROWS lo calculan a partir del tipo de tratamiento, no del precio del servicio.
Sanciones y límite de responsabilidad en el contrato
Muchos contratos de encargo del tratamiento contienen una cláusula penal por el incumplimiento de obligaciones, por ejemplo por la notificación tardía de una fuga o por recurrir a un subencargado sin consentimiento. La pena incentiva el cumplimiento, pero tiene una trampa. Si se ha pactado una cláusula penal, el acreedor no tiene derecho a la indemnización del daño derivado del incumplimiento de la obligación a la que se refiere la pena (§ 2050 CC).
En una fuga de datos, el daño suele ser de un orden de magnitud superior a cualquier pena razonablemente pactada. Si el contrato no establece que, además de la pena, puede reclamarse la indemnización íntegra del daño, la pena, paradójicamente, le reduce su derecho. Esta única frase debe figurar en todo contrato de encargo del tratamiento en el que pacte sanciones; sin ella, la pena se convierte más en una protección del proveedor que de usted.
Además, el importe de la pena tampoco es seguro por sí mismo. El tribunal puede, a instancia del deudor, reducir una cláusula penal desproporcionadamente elevada atendiendo al valor y a la importancia de la obligación garantizada (§ 2051 CC). El tribunal no valora el importe pactado como tal, sino la pretensión concreta: cómo y en qué circunstancias se produjo el incumplimiento y cómo afectó a los intereses que la pena debía proteger.
Un compromiso razonable, que el mercado acepta, es la combinación de pena e indemnización íntegra del daño. La pena se aplica a los incumplimientos de procedimiento, como la notificación tardía o la falta de comunicación del cambio de subencargado; la indemnización íntegra, a la fuga en sí. A ello se suma un límite de responsabilidad que rige por separado para las fugas de datos y en una cuantía superior a la de los defectos ordinarios del servicio. También merece la pena llevar un registro de los costes y de las consecuencias que el incidente le ha causado, porque son precisamente los que mostrarán qué interés protegía la pena.
Campaña conjunta: cuando comparte los datos con un socio
La situación es distinta cuando no envía los datos a un encargado, sino que los comparte con un socio comercial para un fin común, típicamente para una campaña de marketing conjunta, un concurso o un programa de fidelización. Cuando dos o más responsables determinan conjuntamente los fines y los medios del tratamiento, son corresponsables (art. 26 del Reglamento General de Protección de Datos). El mero hecho de compartir contactos todavía no lo implica; lo decisivo es si ambos deciden realmente sobre la finalidad y la forma del tratamiento.
Los corresponsables deben delimitar entre sí, mediante un acuerdo transparente, sus respectivas cuotas de responsabilidad, en particular en lo relativo al ejercicio de los derechos del interesado y a la obligación de informar a las personas sobre el tratamiento. El acuerdo puede designar un punto de contacto. Debe reflejar las funciones de ambos responsables y sus relaciones con las personas cuyos datos tratan, y estas deben ser informadas de sus aspectos esenciales.
La diferencia fundamental respecto del contrato de encargo del tratamiento está en la posición frente a las personas. Con independencia de cómo se repartan la responsabilidad, el interesado puede ejercer sus derechos ante cada uno de los responsables y frente a cada uno de ellos. El reparto interno protege, por tanto, solo la relación entre usted y su socio, no a usted frente al cliente, que puede elegir a quién reclamar sus derechos.
En la práctica, esta situación suele detectarse tarde. Las empresas celebran con el socio un contrato comercial sobre la acción conjunta, comparten contactos y el contrato no dice nada sobre protección de datos. Si después el socio utiliza los datos de forma distinta a la acordada, usted carece de respaldo contractual y, aun así, frente a los clientes puede verse en el papel de quien responde del tratamiento.
Cómo negociar el contrato de encargo del tratamiento con un gran proveedor
Con los grandes proveedores de servicios en la nube, el contrato de encargo del tratamiento no suele ser negociable y se ofrece en una redacción estándar. Eso no significa que deba limitarse a firmarlo. Debe leerlo y comprobar si contiene todos los elementos obligatorios, dónde se encuentran los datos, cuál es la lista de subencargados y con qué rapidez se notifica una fuga.
Si la redacción estándar no basta, la solución está en la elección del servicio, no en la negociación del texto. Los grandes proveedores ofrecen distintos niveles de servicio con condiciones diferentes, incluida la ubicación de los datos en la Unión Europea o unos derechos de auditoría ampliados. La diferencia de precio suele ser menor que los costes que le ocasionarían las obligaciones incumplidas.
Con los proveedores pequeños y medianos la situación es la contraria. Ahí merece la pena tener un modelo propio de contrato de encargo del tratamiento e insistir en él, porque los proveedores a menudo no tienen un modelo propio o utilizan una plantilla incompleta. Cómo proceder en general al contratar un software o un servicio en la nube se analiza en el texto sobre la contratación de software a medida o SaaS.
El Reglamento le ofrece, además, una facilidad. El contrato puede basarse, total o parcialmente, en las cláusulas contractuales tipo adoptadas por la Comisión Europea. Su uso simplifica la negociación, porque el contenido de las disposiciones obligatorias deja de ser objeto de discusión y solo queda negociar las partes comerciales, es decir, los plazos, los límites y las sanciones.
Errores que solo afloran cuando se produce la fuga
El error más frecuente es un contrato de encargo del tratamiento firmado como mera formalidad y que nadie ha leído. La empresa lo tiene, pero no sabe con qué rapidez debe avisarle el proveedor en caso de fuga, dónde están los datos ni quiénes integran la cadena de subencargados. En el momento del incidente tiene entonces que resolver cuestiones básicas bajo presión de tiempo.
El segundo error es no tener una visión de conjunto de con qué proveedores existe realmente un contrato. Las herramientas implantadas por los distintos departamentos sin conocimiento de la dirección, las versiones de prueba de software o los servicios pagados con la tarjeta de la empresa a menudo carecen de contrato. Y es precisamente ahí donde los datos se filtran con mayor frecuencia, porque nadie vigila su configuración ni quién tiene acceso a ellos.
El tercer error es un contrato que no establece qué ocurre con los datos al terminar la colaboración. El proveedor sigue conservándolos porque no tiene instrucción de suprimirlos, y usted pierde el control sobre ellos. En una fuga posterior desde su sistema puede tener que responder de datos de cuya existencia ya no tenía noticia. Por eso el contrato debe incluir también la obligación de confirmar la supresión por escrito.
El cuarto error es pasar por alto la corresponsabilidad. La empresa considera al socio un encargado y celebra con él un contrato de encargo del tratamiento, aunque en realidad ambos determinan por qué se tratan los datos. Qué tipo de contrato es el correcto para su colaboración se valora según quién decide realmente sobre la finalidad; sobre ello descansa todo el reparto de la responsabilidad, y por eso los abogados del despacho ARROWS lo evalúan antes de la firma.
Dónde falla el contrato de encargo del tratamiento
Riesgo en el contrato | Cómo lo asegura ARROWS contractualmente |
Faltan los elementos obligatorios según el Reglamento: el contrato no cumple los requisitos, sea cual sea su extensión. | Completamos todos los puntos obligatorios y verificamos su redacción. Preparamos y revisamos el contrato de encargo del tratamiento. |
El plazo para notificar la fuga no es concreto: se entera del incidente tarde y sus plazos ya están corriendo. | Pactamos un plazo en horas y el procedimiento de notificación. Negociamos las condiciones directamente con el proveedor. |
Se desconoce la cadena de subencargados: los datos van a parar a empresas de las que usted no tiene noticia. | Introducimos la lista de subencargados y el derecho a resolver el contrato en caso de cambio. Examinamos al socio comercial antes de la firma. |
La pena excluye la indemnización del daño por la fuga: la sanción es de un orden de magnitud inferior al daño real. | Añadimos la reserva de indemnización del daño junto a la pena y un límite independiente para las fugas. Emitimos un dictamen jurídico especializado sobre el alcance de la responsabilidad. |
Campaña conjunta sin acuerdo de corresponsables: el socio utiliza los datos de otro modo y usted carece de respaldo. | Preparamos el acuerdo de corresponsables sobre las cuotas de responsabilidad. Organizamos formación especializada para marketing y ventas. |
Resumen final
El artículo ha mostrado que el contrato de encargo del tratamiento no es una formalidad, sino la principal herramienta con la que puede controlar lo que el proveedor hace con los datos de sus clientes y empleados. El Reglamento fija su contenido obligatorio y, frente a las personas cuyos datos cede, usted asume como responsable una amplia responsabilidad también por el tratamiento realizado en su nombre. Por eso el contrato determina qué podrá reclamar después al proveedor.
Para la dirección de la empresa son esenciales dos panorámicas que pueden elaborarse con rapidez. La primera es la lista de todos los proveedores que trabajan con datos personales, incluidas las herramientas implantadas por los distintos departamentos. La segunda es, para cada uno de ellos, la respuesta a tres preguntas: dónde están los datos, con qué rapidez notifica una fuga y si el límite de responsabilidad cubre el daño real.
Aquí no compensa aplazar, porque el contrato debe existir antes de ceder los datos y después del incidente ya no podrá completarlo. Cada mes sin contrato es un mes de tratamiento que no cumple los requisitos del Reglamento. Las empresas que superaron una fuga sin grandes pérdidas tenían contratos con plazos concretos y sabían quiénes formaban la cadena.
Los principios generales que deben regir la revisión de cualquier contrato mercantil se resumen en el texto sobre qué debe incluir la revisión de un contrato mercantil — el DPA, como tipo específico de contrato, es solo uno de los casos en que se aplican estas reglas.
Los abogados del despacho ARROWS preparan y revisan contratos de encargo del tratamiento y acuerdos de corresponsables, examinan a sus proveedores y su cadena de subencargados, negocian las condiciones con la contraparte y le representan en la reclamación de sus derechos tras una fuga. Escríbanos a consultas@arws.cz o consulte nuestro servicio RGPD y protección de datos personales.
Sobre el autor
Aviso:
La información contenida en este artículo tiene carácter meramente general e informativo y sirve como orientación básica en la materia según el estado del Derecho en el año 2026. Aunque velamos por la máxima exactitud del contenido, las normas jurídicas y su interpretación evolucionan con el tiempo. Somos el despacho de abogados ARROWS, entidad inscrita en el Colegio de Abogados de la República Checa (Česká advokátní komora) (nuestro órgano de supervisión), y, para la máxima seguridad de nuestros clientes, contamos con un seguro de responsabilidad profesional con un límite de 350 000 000 CZK (aprox. 14,4 millones EUR). Para verificar la redacción vigente de las normas y su aplicación a su situación concreta es imprescindible ponerse en contacto directamente con el despacho de abogados ARROWS (consultas@arws.cz). No asumimos responsabilidad por los eventuales daños derivados del uso autónomo de la información de este artículo sin una consulta jurídica individual previa.

