¿Qué es un contrato de encargo del tratamiento (DPA)? Guía y plantilla gratuita

I. Samborska
Contract Manager
¿Qué es un contrato de encargo del tratamiento (DPA)? Guía y plantilla gratuita
Jump to Section:
Share Article

En la economía digital, las empresas rara vez tratan los datos personales por su cuenta. Desde el almacenamiento en la nube y las plataformas de comunicación hasta los programas de nóminas y los sistemas de gestión de clientes (CRM), las organizaciones recurren a numerosos proveedores externos para desarrollar su actividad. Siempre que comparten datos personales con estos proveedores, deben asegurarse de que se traten de forma segura, lícita y conforme a la normativa de protección de datos aplicable.

Aquí es donde resulta esencial contar con un contrato de encargo del tratamiento o DPA.

¿Qué es un contrato de encargo del tratamiento de datos personales?

Un contrato de encargo del tratamiento, también conocido como acuerdo de tratamiento de datos o DPA (Data Processing Agreement), es un contrato jurídicamente vinculante entre un responsable y un encargado del tratamiento. Regula el tratamiento de datos personales, establece los derechos y las obligaciones de cada parte y define cómo pueden recopilarse, utilizarse, almacenarse, transferirse, protegerse y, finalmente, eliminarse los datos.

En términos sencillos, un DPA establece las reglas para proteger los datos. Garantiza que solo se traten para fines autorizados y que existan las salvaguardas adecuadas durante todo su ciclo de tratamiento.

Según normativas como el Reglamento General de Protección de Datos (RGPD, o GDPR por sus siglas en inglés), un DPA no es solo una buena práctica: es una obligación legal cuando un encargado trata datos personales por cuenta de un responsable.

Ejemplo práctico

Imagina una empresa que utiliza Slack como plataforma de comunicación interna.

Al utilizar Slack, la empresa puede dar acceso a distintas categorías de datos personales, entre ellas:

  • Nombres y direcciones de correo electrónico corporativo de sus empleados.
  • Comunicaciones internas y mensajes privados.
  • Archivos y documentos compartidos en los canales.
  • Información de clientes que se comenta en el trabajo diario.

Sin un DPA, pueden surgir dudas sobre cómo se tratan y protegen estos datos. El contrato resuelve estas cuestiones al definir con claridad:

  • Qué datos personales pueden tratarse.
  • Para qué fines pueden utilizarse.
  • Qué medidas de seguridad deben aplicarse.
  • Si los subcontratistas pueden acceder a los datos.
  • Qué reglas se aplican a las transferencias internacionales.
  • Qué ocurre con los datos cuando termina la relación con el proveedor.

En definitiva, el DPA fija límites claros y asigna responsabilidades en el tratamiento de datos personales.

Un DPA bien redactado cumple varias funciones importantes. Las leyes de protección de datos de todo el mundo exigen cada vez más garantías contractuales cuando se contratan proveedores que tratan datos personales. No contar con un contrato adecuado puede exponer a la empresa a investigaciones de las autoridades, sanciones y daños reputacionales.

Las brechas de datos y los incidentes de ciberseguridad también pueden producirse cuando se externalizan determinadas funciones. Un DPA distribuye las responsabilidades entre las partes y ayuda a garantizar que los encargados apliquen medidas de seguridad técnicas y organizativas adecuadas.

Clientes, empleados y socios comerciales esperan que las empresas protejan sus datos de forma responsable. Demostrar una gestión sólida de la protección de datos ayuda a generar confianza y a reforzar las relaciones comerciales.

¿Cuándo necesita tu empresa un DPA?

Si contratas a un tercero para que trate datos personales por cuenta de tu empresa, normativas como el RGPD suelen exigir un acuerdo escrito que establezca cómo se tratarán esos datos.

Probablemente necesitas un DPA si se cumplen estas condiciones:

1) Tu empresa es responsable del tratamiento

Tu organización decide para qué y cómo se tratan los datos personales.

2) Un proveedor externo trata datos personales por cuenta de tu empresa

Por ejemplo, un proveedor de servicios en la nube, gestión de nóminas, marketing, atención al cliente, alojamiento web o servicios informáticos.

3) El proveedor actúa siguiendo tus instrucciones

No utiliza los datos para fines propios e independientes, sino para prestar servicios a tu organización.

En ese caso, el artículo 28 del RGPD suele exigir un contrato de encargo del tratamiento. Otras normativas pueden emplear términos distintos, pero también suelen requerir garantías contractuales cuando un proveedor trata datos personales por cuenta de una empresa.

Para valorar tu situación, plantéate estas preguntas:

1) ¿Cuál es tu función en el tratamiento de datos?

¿Eres el responsable que determina los fines y los medios del tratamiento, o el encargado que trata los datos por cuenta de otra organización?

2) ¿Trabajas con proveedores externos?

Piensa en servicios de alojamiento en la nube, procesamiento de pagos, correo electrónico, sistemas CRM, herramientas de recursos humanos, analítica y soporte informático.

3) ¿Qué tipos de datos personales se tratan?

Los datos especialmente delicados, como los de salud, financieros, biométricos o relativos a menores, aumentan el riesgo y suelen requerir controles contractuales y de seguridad más estrictos.

4) ¿Recopilas datos mediante cookies o tecnologías de seguimiento?

Si es así, también debes tener en cuenta los requisitos de consentimiento, transparencia y opciones de rechazo u oposición que establezca la normativa aplicable.

5) ¿Transfieres datos a otros países?

Recurrir a proveedores o servidores ubicados en otros países puede requerir mecanismos de transferencia y garantías contractuales adicionales.

6) ¿Está tu empresa sujeta al RGPD o a la CCPA/CPRA?

Si operas en esas jurisdicciones, te diriges a personas que se encuentran en ellas o recopilas sus datos, puedes tener obligaciones contractuales específicas.

7) ¿Incluyen tus contratos con proveedores cláusulas de protección de datos?

Un contrato de servicios genérico a menudo no es suficiente. El documento debe abordar expresamente las obligaciones relativas al tratamiento de datos.

8) ¿Puedes documentar tus actividades de tratamiento?

Por lo general, las organizaciones deben poder describir qué datos personales recopilan, para qué lo hacen y dónde se almacenan.

9) ¿Tienes procedimientos para gestionar las brechas de datos y la subcontratación?

Debes saber cómo se notifican, investigan y comunican los incidentes, y cómo se supervisa a los subcontratistas.

10) ¿Compartes datos personales dentro de un grupo empresarial o con colaboradores externos?

El intercambio de datos dentro del grupo también puede requerir garantías documentadas y acuerdos adecuados.

Si tu empresa es responsable del tratamiento y trabaja con proveedores que tratan datos por cuenta de tu empresa, es muy probable que necesites un DPA. Si, además, se tratan datos delicados, se realizan transferencias internacionales o resulta aplicable el RGPD, contar con un contrato bien redactado cobra todavía más importancia.a solución de compromiso a convertirse en una de las estructuras habituales de la arquitectura de pagos moderna.

¿Necesitas un DPA adaptado a tu empresa?

Cláusulas esenciales de un contrato de encargo del tratamiento (DPA)

Un DPA sólido debe definir con claridad cómo se tratarán los datos personales durante toda la relación comercial y distribuir las responsabilidades entre las partes. Para las organizaciones sujetas al RGPD, el artículo 28 establece las cláusulas contractuales obligatorias cuando un encargado trata datos personales por cuenta de un responsable.

Contenido esencial del DPADescripción
Forma jurídicamente vinculanteEl DPA debe formalizarse por escrito, también en formato electrónico, como contrato independiente o como parte de otro contrato.
Objeto y duración del tratamientoDebe definir el objeto, la duración del tratamiento de datos personales y las condiciones para su finalización.
Naturaleza y finalidad del tratamientoDebe describir el contexto del tratamiento, por ejemplo, el análisis de marketing o la gestión de nóminas, y definir sus fines con claridad.
Categorías de interesadosDebe identificar a las personas cuyos datos se tratan: empleados, clientes, candidatos a un puesto de trabajo, etc.
Tipos de datos personalesDebe enumerar los tipos de datos, como el nombre, la dirección o la información financiera, y tener en cuenta los datos sensibles cuando se traten.
Obligaciones y responsabilidadesDebe establecer los derechos y las obligaciones del responsable. El encargado solo tratará los datos siguiendo instrucciones documentadas, salvo las excepciones previstas por la ley; garantizará la confidencialidad; ayudará a atender las solicitudes de los interesados; facilitará información para demostrar el cumplimiento y colaborará en las auditorías. También informará al responsable si considera que sus instrucciones infringen la normativa de protección de datos.
Medidas técnicas y organizativasDebe definir las medidas de seguridad, las reglas de acceso y los procedimientos de notificación de brechas de datos. El encargado ayudará al responsable a cumplir las obligaciones de los artículos 32 a 36 del RGPD, incluida la evaluación de impacto relativa a la protección de datos (EIPD), cuando sea necesaria.
Transferencias internacionales de datosDebe identificar los mecanismos aplicables a las transferencias transfronterizas, como las cláusulas contractuales tipo (SCC), las normas corporativas vinculantes (BCR) o una decisión de adecuación.
Conservación y eliminación de datosDebe establecer los plazos de conservación. Al finalizar los servicios, los datos se eliminarán o devolverán, a elección del responsable, y se eliminarán las copias existentes, salvo que el Derecho de la UE o de un Estado miembro exija conservarlas.
Contratación de subencargadosRequiere autorización previa por escrito del responsable, específica o general. Si es general, deben notificarse los cambios y ofrecerse la posibilidad de oponerse a la incorporación de un subencargado. Se impondrán al subencargado obligaciones equivalentes de protección de datos; el encargado seguirá respondiendo ante el responsable por su cumplimiento.

Requisitos de la CCPA/CPRA

Las empresas sujetas a la CCPA/CPRA también deben formalizar acuerdos escritos con los destinatarios de la información personal que limiten su uso a fines determinados y establezcan obligaciones de protección de datos. En particular, estos acuerdos deben:

  • Exigir un nivel de protección conforme a la legislación aplicable.
  • Reconocer a la empresa el derecho a supervisar y verificar el cumplimiento.
  • Exigir que el destinatario informe si deja de poder cumplir sus obligaciones.
  • Permitir que la empresa adopte medidas para poner fin al tratamiento no autorizado.

Ideas equivocadas sobre el DPA: política de privacidad y NDA

Uno de los errores más habituales es pensar que una política de privacidad o un acuerdo de confidencialidad (NDA) pueden cumplir la misma función que un DPA. La política de privacidad explica cómo una organización recopila, utiliza, almacena, comparte y protege los datos personales. El NDA protege la información confidencial frente a su divulgación no autorizada. El DPA, por su parte, regula la relación entre el responsable y el encargado y establece las reglas para tratar datos personales por cuenta del responsable. Cada documento tiene una función distinta: una política de privacidad o un NDA no sustituyen al DPA cuando este es necesario.

Errores habituales en los acuerdos de tratamiento de datos

Incluso las organizaciones que se toman en serio la protección de datos negocian a veces sus DPA a partir de plantillas demasiado genéricas o de condiciones favorables al proveedor. Esto puede generar carencias importantes en el cumplimiento, especialmente cuando las cláusulas esenciales son ambiguas, incompletas o dejan demasiado margen de interpretación. Estos son algunos de los riesgos más habituales y cómo abordarlos en la práctica.

Las cláusulas ambiguas y un reparto desequilibrado de la responsabilidad también pueden afectar al contrato de servicios en su conjunto. Nuestra guía sobre errores habituales en los contratos y cómo evitarlos explica qué conviene revisar antes de firmar.

Tratamiento de datos sin límites geográficos

Cláusula de riesgo: «Los datos podrán tratarse en cualquier jurisdicción en la que el encargado desarrolle sus operaciones».

Por qué supone un riesgo: Esta cláusula permite tratar datos personales en cualquier país donde opere el encargado, con independencia del nivel de protección de datos que ofrezca. Puede incluir jurisdicciones con garantías limitadas de privacidad o con facultades más amplias de acceso a los datos por parte de las autoridades.

Cómo mejorarla: «Los datos del cliente solo deberán tratarse y almacenarse en jurisdicciones con estándares adecuados de protección de datos, como Estados Unidos, la Unión Europea, Canadá u otros países expresamente autorizados por el cliente. Cuando se realicen transferencias, deberán quedar sujetas a garantías legales y restricciones contractuales claramente definidas».

Cláusulas imprecisas sobre transferencias internacionales de datos

Cláusula de riesgo: «Las transferencias internacionales cumplen la legislación aplicable».

Por qué supone un riesgo: Esta formulación suele ser demasiado genérica para ofrecer una protección efectiva. No identifica el mecanismo jurídico que ampara la transferencia ni las garantías que se aplican realmente.

Cómo mejorarla: «Las transferencias internacionales de datos deberán identificar expresamente el mecanismo aplicable, como las cláusulas contractuales tipo (SCC, por sus siglas en inglés), e incorporar medidas técnicas y organizativas complementarias, entre ellas el cifrado, los controles de acceso y la supervisión».

Acceso ilimitado a los datos personales

Cláusula de riesgo: «El personal del encargado podrá acceder a los datos del cliente cuando sea necesario para prestar el servicio y ofrecer soporte».

Por qué supone un riesgo: Esta cláusula concede un margen de actuación demasiado amplio sin definir quién puede acceder a los datos personales ni en qué condiciones.

Cómo mejorarla: «El acceso a los datos del cliente estará limitado al personal autorizado del encargado cuyas funciones específicas lo requieran. Se aplicarán controles de acceso basados en funciones, revisiones trimestrales de los permisos y un registro completo de los accesos».

Uso de los datos para fines demasiado amplios

Cláusula de riesgo: «El encargado podrá utilizar los datos del cliente para mejorar el servicio, realizar análisis y otros fines comerciales lícitos».

Por qué supone un riesgo: Es una de las cláusulas más problemáticas, ya que puede permitir que el encargado reutilice datos personales en beneficio de su propia actividad comercial.

Cómo mejorarla: «El contrato deberá limitar el tratamiento de datos personales por parte del encargado a la prestación de los servicios y al cumplimiento de las instrucciones documentadas. Cualquier uso secundario deberá prohibirse expresamente».

Obligaciones poco claras de notificación de incidentes de seguridad

Cláusula de riesgo: «El encargado notificará al cliente los incidentes de seguridad de manera oportuna».

Por qué supone un riesgo: Sin plazos concretos, esta formulación genera incertidumbre en un momento crítico en el que es esencial actuar con rapidez.

Cómo mejorarla: «El encargado notificará al cliente cualquier incidente de seguridad que afecte a sus datos en un plazo máximo de 24 horas desde que tenga conocimiento de él y facilitará información preliminar en las primeras 2 horas».

Obligaciones incompletas de eliminación de datos

Cláusula de riesgo: «Al finalizar el contrato, el encargado eliminará los datos del cliente de los sistemas activos».

Por qué supone un riesgo: Esta redacción no contempla las copias residuales, las copias de seguridad, los archivos ni otros entornos técnicos donde los datos pueden permanecer.

Cómo mejorarla: «Al finalizar el contrato, el encargado eliminará de forma segura todos los datos del cliente, incluidas las copias de seguridad y las copias archivadas, y entregará una certificación escrita de su destrucción completa en un plazo de 30 días».

Riesgos regulatorios y consecuencias

Un DPA insuficiente o incompleto no es solo un problema contractual: también puede generar una exposición considerable a sanciones y consecuencias económicas.

Según el RGPD, las organizaciones pueden enfrentarse a multas administrativas de hasta:

  • 10 millones de euros o el 2 % del volumen de negocio anual global por determinadas infracciones.
  • 20 millones de euros o el 4 % del volumen de negocio anual global por las infracciones más graves.

Según la CCPA/CPRA, las sanciones pueden alcanzar:

  • 2.500 dólares estadounidenses por cada infracción no intencionada.
  • 7.500 dólares estadounidenses por cada infracción intencionada o que afecte a menores.

Además de las multas, un DPA inadecuado puede provocar daños reputacionales, pérdida de confianza de los clientes y conflictos contractuales.

¿Tu proveedor te ha enviado un DPA para firmar?

Preguntas frecuentes sobre el DPA

1. ¿Cuál es la diferencia entre el responsable y el encargado del tratamiento?

El responsable del tratamiento determina para qué y cómo se tratan los datos personales. Normalmente es la empresa que recopila datos de clientes, empleados o usuarios y decide la finalidad del tratamiento. El encargado trata los datos por cuenta del responsable y únicamente siguiendo sus instrucciones. Algunos ejemplos son los proveedores de servicios en la nube, plataformas de nóminas, alojamiento web y programas de atención al cliente.

2. ¿Qué es un subencargado del tratamiento?

Es un tercero al que recurre el encargado para prestar servicios que implican el tratamiento de datos personales. Por ejemplo, un proveedor SaaS puede utilizar servicios externos de infraestructura en la nube, soporte o seguridad. El DPA debe establecer si se permite recurrir a subencargados, cómo se autoriza su contratación y cómo se les imponen obligaciones equivalentes de protección de datos.

3. ¿Es obligatorio firmar un DPA?

En muchos casos, sí. El RGPD exige, por regla general, un contrato escrito cuando un encargado trata datos personales por cuenta de un responsable. Otras normativas, como la CCPA/CPRA y diversos marcos internacionales de protección de datos, establecen requisitos contractuales similares. Si tu organización comparte datos personales con un proveedor que los trata por cuenta de tu organización, normalmente debe formalizar un DPA.

4. ¿Puede una política de privacidad sustituir al DPA?

No. La política de privacidad informa a las personas sobre cómo una organización recopila, utiliza y protege sus datos personales. Es un documento dirigido al exterior cuya finalidad es garantizar la transparencia. El DPA es un acuerdo entre organizaciones que regula el tratamiento de datos personales y distribuye las responsabilidades legales entre las partes. Ambos documentos son importantes, pero cumplen funciones diferentes.

5. ¿Qué ocurre si una empresa no tiene un DPA?

No contar con un DPA adecuado puede exponer a la empresa a sanciones, conflictos contractuales y mayores riesgos de incumplimiento. En determinadas circunstancias, las autoridades pueden considerar que la ausencia de un DPA obligatorio vulnera la normativa de protección de datos. Además de las sanciones económicas, la empresa puede sufrir daños reputacionales y un mayor escrutinio por parte de clientes, socios y autoridades.

Descarga una plantilla gratuita de DPA

Descargar la plantilla gratuita de DPA

Aviso: Esta plantilla se facilita únicamente con fines informativos y no constituye asesoramiento jurídico. Antes de utilizarla, debe revisarse y adaptarse al modelo de negocio, las actividades de tratamiento de datos y los requisitos legales aplicables en cada caso.

Si utilizas inteligencia artificial para adaptar esta plantilla, consulta nuestro artículo sobre redacción de contratos con IA para entender por qué un texto bien escrito también necesita una revisión de sus condiciones jurídicas y del contexto del negocio.

Taxus – Law and Finance