El 65% de las pymes españolas comparte datos de clientes con proveedores externos sin ningún contrato de protección de datos. Una gestoría que accede a las nóminas de tus empleados, un CRM que almacena los datos de tus clientes en servidores estadounidenses, una agencia de marketing que envía campañas con tu base de datos… Todos ellos son encargados del tratamiento y, sin el contrato adecuado, tanto ellos como tú estáis cometiendo una infracción del RGPD.


¿Qué Es un Contrato de Encargo del Tratamiento?

El artículo 28 del RGPD establece que cuando una empresa (el responsable del tratamiento) confía datos personales a un tercero para que los trate en su nombre (el encargado del tratamiento), esta relación debe estar formalizada mediante un contrato específico.

No vale con una cláusula genérica en el contrato de servicios. El contrato de encargo del tratamiento —también llamado DPA, por sus siglas en inglés Data Processing Agreement— debe contener obligaciones concretas y garantías suficientes sobre cómo se tratan esos datos.

¿Quién Es Encargado del Tratamiento en Tu Empresa?

Probablemente más proveedores de los que crees:


Qué Debe Contener el Contrato de Encargo del Tratamiento

El artículo 28.3 del RGPD establece los contenidos mínimos obligatorios:

Contenido Mínimo Exigido por Ley

  1. Objeto y duración del tratamiento.
  2. Naturaleza y finalidad del tratamiento.
  3. Tipo de datos personales y categorías de interesados.
  4. Obligaciones y derechos del responsable.

Además, el encargado debe comprometerse a:


Casos Reales de Sanciones por Falta de Contrato DPA

Caso 1: Empresa Sancionada con 15.000€ por Proveedor Cloud Sin DPA

La AEPD impuso una sanción de 15.000 euros a una empresa de servicios profesionales tras comprobar que almacenaba datos de clientes en una plataforma de almacenamiento en la nube de un proveedor estadounidense sin haber suscrito ningún contrato de encargo del tratamiento. Adicionalmente, no existía documentación sobre las transferencias internacionales de datos ni se había verificado que el proveedor ofreciera garantías adecuadas. La infracción fue calificada como grave conforme al artículo 83.4 del RGPD.

Caso 2: Agencia de Marketing Multada con 10.000€ por Operar Sin DPA

Una agencia de marketing digital recibió una sanción de 10.000 euros —y la empresa que le había contratado una de igual cuantía— tras detectarse que la agencia había utilizado la base de datos de clientes de su cliente para enviar comunicaciones comerciales sin que existiera ningún contrato de encargo del tratamiento entre ambas partes. La ausencia del DPA implicó que no había instrucciones documentadas sobre el uso permitido de los datos, convirtiéndose la agencia en corresponsable del tratamiento.


Checklist para Contratos de Encargo del Tratamiento


En Protección de Datos Valencia redactamos y revisamos contratos de encargo del tratamiento adaptados a tu sector y a los proveedores concretos que utiliza tu empresa. Muchas pymes desconocen que operar sin estos contratos supone una infracción sancionable incluso sin que haya ocurrido ningún incidente. Solicita una consulta gratuita a través de nuestro formulario de contacto y auditamos sin coste tus relaciones con proveedores para identificar si estás en riesgo.


Fuentes: Reglamento (UE) 2016/679 (RGPD), artículos 28 y 83; Agencia Española de Protección de Datos (aepd.es) — Resoluciones de procedimientos sancionadores; Guía práctica para las relaciones entre responsables y encargados del tratamiento, AEPD (2021); Comité Europeo de Protección de Datos, Directrices 07/2020 sobre los conceptos de responsable y encargado del tratamiento.

¿Necesitas cumplir con el RGPD?

Habla con nuestros expertos en protección de datos en Valencia. Consulta gratuita y sin compromiso.

Consulta gratuita sobre protección de datos