Si un proveedor accede a datos personales de tus clientes o de tu equipo para prestarte un servicio, es un encargado del tratamiento y el artículo 28 del RGPD (se abre en una pestaña nueva) exige un contrato por escrito con él. La gestoría, el proveedor del correo y quien aloja tu web casi siempre lo son, y casi nunca se ha firmado nada. Esta es información divulgativa y no sustituye al asesoramiento jurídico.
4 min de lectura7 secciones
Quién es encargado y quién no
La distinción es más sencilla de lo que parece: encargado es quien trata datos personales por cuenta tuya, siguiendo tus instrucciones, para darte un servicio. No decide para qué se usan; lo decides tú, que eres el responsable.
No es encargado quien recibe datos porque la ley se lo exige, como la Agencia Tributaria o la Seguridad Social. Tampoco lo es otra empresa que trata los mismos datos para sus propios fines, que sería un responsable independiente.
Los proveedores que casi siempre lo son
- La gestoría o asesoría que lleva nóminas y contabilidad.
- El proveedor de correo y ofimática en la nube, porque almacena tus correos y documentos.
- La empresa de alojamiento web, si la web recoge datos por formularios.
- Quien mantiene tus sistemas y tiene acceso a los equipos, incluidos nosotros cuando trabajamos para un cliente.
- El servicio de copias de seguridad.
- La plataforma de facturación o el programa de gestión, si es un servicio en la nube.
- Las herramientas de firma electrónica, de citas o de atención al cliente.
- La empresa de destrucción de documentación, si la hay.
Un ejercicio revelador: enumera los servicios digitales que paga tu empresa cada mes. La mayoría estarán en esta categoría.
Qué tiene que decir el contrato
El artículo 28 enumera el contenido mínimo. Traducido a lo que se busca al leerlo:
- Objeto, duración, naturaleza y finalidad del tratamiento, y qué datos y qué personas afecta.
- Que el encargado solo actúa siguiendo tus instrucciones documentadas.
- Confidencialidad de quien tenga acceso a los datos.
- Medidas de seguridad adecuadas al riesgo.
- Condiciones para subcontratar: si el proveedor puede apoyarse en terceros y con qué autorización.
- Ayuda para atender los derechos de las personas cuando alguien ejerza acceso, rectificación o supresión.
- Ayuda ante brechas de seguridad, incluido avisarte sin demora si ocurre una en su ámbito.
- Qué pasa al terminar: si devuelve o suprime los datos, y en qué plazo.
- Que se somete a auditorías y pone a tu disposición la información necesaria para demostrar que cumple.
El punto que casi nadie mira: la subcontratación
Es donde suele estar el riesgo real. Tu proveedor de copias puede almacenarlas en la infraestructura de un tercero; tu plataforma de facturación puede usar un servicio de correo externo para enviar avisos.
El contrato debe decir si eso está permitido y cómo te enteras. Lo habitual es una autorización general con la obligación de informarte de cualquier cambio, para que puedas oponerte. Merece la pena leer esa cláusula y saber quién hay realmente detrás de tu proveedor.
Y si el proveedor es una multinacional
Con los grandes servicios en la nube no vas a negociar un contrato. Lo que hacen es publicar un anexo de tratamiento de datos que se acepta al contratar o se firma electrónicamente desde el panel de administración.
Dos cosas que sí dependen de ti: comprobar que ese anexo está efectivamente aceptado y guardar una copia con su fecha, y revisar dónde se almacenan los datos y qué garantías se aplican si salen del Espacio Económico Europeo. Ambas cosas se hacen en una tarde y son las que te preguntarán si algún día hay que demostrar diligencia.
Cómo ponerse al día sin agobio
- Lista de proveedores que acceden a datos personales. Sale del registro de actividades de tratamiento, si ya lo tienes.
- Comprueba qué hay firmado con cada uno. En los grandes, busca el anexo en el panel; en los pequeños, pregunta directamente.
- Pide el contrato a quien no lo tenga. Un proveedor serio lo tiene preparado; que no lo tenga es en sí mismo una señal.
- Archiva todo en un sitio, con la fecha de firma.
- Revisa una vez al año y cada vez que entre un proveedor nuevo.
La pregunta incómoda
Si un cliente tuyo te pidiera mañana el contrato de encargado, ¿lo tendrías? Cada vez es más frecuente que las empresas medianas y grandes lo exijan a sus proveedores pequeños antes de contratar. Tenerlo preparado deja de ser solo cumplimiento y pasa a ser un requisito comercial.
Nosotros lo firmamos con cada cliente al empezar, porque tratamos datos por su cuenta cuando gestionamos sus sistemas. Puedes ver el planteamiento en nuestra política de privacidad, y si quieres poner al día los tuyos, escríbenos y hacemos el inventario juntos. Las dudas más frecuentes están en las preguntas frecuentes.
Sigue leyendo
- RGPD para pymes: qué documentos tienes que tener de verdad
- El registro de actividades de tratamiento, explicado sin jerga
- Brecha de datos: cuándo hay que notificarla a la AEPD y en cuánto tiempo
- El candado del navegador no significa que la web sea segura
- Te han hackeado la web: cómo recuperarla sin perder el posicionamiento