Externalizar servicios es imprescindible para la mayoría de las organizaciones. La nube, el soporte informático, la gestión laboral, el correo electrónico, el alojamiento web, el marketing, las copias de seguridad o las herramientas de inteligencia artificial dependen con frecuencia de terceros. Sin embargo, cada proveedor que accede a datos personales amplía la superficie de riesgo y puede comprometer el cumplimiento del responsable.
La pregunta no es únicamente si el proveedor ofrece un buen producto o un precio competitivo. También hay que determinar si tratará los datos solo conforme a instrucciones, si puede protegerlos, si informa de sus subencargados, si existen transferencias internacionales, si colaborará ante una brecha y si permitirá comprobar el cumplimiento. Elegir bien evita problemas jurídicos, interrupciones operativas, pérdida de confianza y costes de migración.
Contexto operativo: quién es encargado y qué debe analizarse
El responsable del tratamiento decide los fines y los medios esenciales del tratamiento. El encargado trata datos personales por cuenta del responsable y dentro de sus instrucciones. La denominación contractual no decide por sí sola el rol: importa la realidad de las operaciones. Un proveedor puede ser encargado para una actividad y responsable independiente para otra. Por ejemplo, una asesoría puede actuar como encargada al confeccionar nóminas siguiendo instrucciones, pero como responsable respecto de determinadas obligaciones profesionales propias.
Antes de contratar debe elaborarse un mapa básico del servicio: finalidades, categorías de interesados, clases de datos, sistemas utilizados, personas con acceso, operaciones realizadas, ubicación de los datos, integraciones, copias, registros, soporte remoto, subcontratación y destino de la información al finalizar. En servicios complejos conviene representar el flujo desde la recogida hasta la supresión.
Los datos pueden incluir identificativos, contacto, empleo, facturación, comunicaciones, credenciales, geolocalización, imágenes, datos académicos, financieros o categorías especiales. El riesgo aumenta cuando se tratan datos de salud, biométricos, menores, trabajadores, grandes volúmenes, perfiles detallados o información cuya exposición pueda causar fraude, discriminación o daños relevantes.
También debe comprobarse si el proveedor pretende reutilizar datos para analítica, entrenamiento de modelos, mejora general del producto, publicidad, enriquecimiento de perfiles o finalidades propias. Cuando decide fines propios, esa actividad no puede encubrirse dentro del encargo. Requiere una calificación jurídica separada y, en su caso, una base de legitimación, información a los interesados y reparto claro de responsabilidades.
Beneficios y oportunidades
Un proveedor adecuado puede aportar especialización, continuidad, escalabilidad, mejores controles técnicos, actualización permanente y economías de escala. La externalización facilita el acceso a cifrado, monitorización, centros de respaldo, gestión de identidades, pruebas de recuperación y equipos especializados que una pequeña organización difícilmente podría mantener por sí sola.
También puede mejorar el cumplimiento si ofrece trazabilidad, funciones de gestión de derechos, configuración de conservación, registros de actividad, exportación estructurada y documentación de seguridad. Estos beneficios solo se materializan cuando el servicio está correctamente configurado, el reparto de funciones es claro y el responsable mantiene capacidad de dirección y control. La contratación no traslada al proveedor la responsabilidad global del responsable.
Riesgos principales
Los riesgos no se limitan a un ciberataque. Un contrato ambiguo puede permitir usos incompatibles; una cadena extensa de subencargados puede dificultar la transparencia; una plataforma cerrada puede impedir la portabilidad o la supresión; y una localización internacional puede activar requisitos adicionales. El responsable debe valorar tanto los riesgos para las personas como los riesgos operativos y contractuales.
Riesgo | Probabilidad estimada | Impacto potencial | Personas o activos afectados | Medida de mitigación |
Uso de datos para fines propios no autorizados | Media | Alto | Interesados, reputación y licitud | Prohibición contractual expresa, revisión de términos y controles de configuración |
Acceso indebido o brecha | Media | Alto | Confidencialidad, continuidad y personas | Cifrado, MFA, mínimo privilegio, registros, pruebas y notificación rápida |
Subencargados opacos | Media | Alto | Control de la cadena y transferencias | Lista actualizada, autorización, derecho de oposición y obligaciones equivalentes |
Transferencias internacionales irregulares | Media | Alto | Derechos y seguridad jurídica | Mapa de ubicaciones, mecanismo válido, evaluación y medidas suplementarias |
Dependencia del proveedor | Alta | Medio/Alto | Continuidad y disponibilidad | Plan de salida, exportación, copias independientes y pruebas de migración |
Conservación excesiva | Media | Medio | Privacidad y minimización | Plazos configurables, borrado verificable y control de copias |
Falta de asistencia al responsable | Media | Alto | Derechos, EIPD y brechas | SLA, contactos, procedimientos y evidencias contractuales |
Datos inexactos o sincronizaciones erróneas | Media | Medio | Decisiones y calidad del servicio | Validaciones, reconciliación, registros y corrección ágil |
Las valoraciones anteriores son estimaciones generales. Deben ajustarse al contexto, volumen, sensibilidad, exposición, madurez del proveedor y consecuencias previsibles.
Análisis jurídico aplicable
RGPD y LOPDGDD
El artículo 28.1 del RGPD obliga al responsable a recurrir únicamente a encargados que ofrezcan garantías suficientes para aplicar medidas técnicas y organizativas apropiadas. La obligación es de diligencia y debe poder demostrarse. El considerando 81 menciona conocimientos especializados, fiabilidad y recursos. La adhesión a códigos de conducta o mecanismos de certificación puede utilizarse como elemento probatorio, pero no constituye una exoneración automática.
La relación debe formalizarse por escrito, incluido formato electrónico, y vincular al encargado. El contrato debe concretar objeto, duración, naturaleza, finalidad, tipo de datos y categorías de interesados, además de los derechos y obligaciones del responsable. Entre las obligaciones esenciales figuran tratar solo conforme a instrucciones documentadas; garantizar la confidencialidad; implantar medidas del artículo 32; regular subencargados; asistir en derechos, seguridad, brechas, evaluaciones de impacto y consultas previas; suprimir o devolver los datos al terminar; y poner a disposición información y auditorías.
La LOPDGDD complementa el RGPD en España y mantiene la relevancia de la responsabilidad proactiva, el deber de confidencialidad y las reglas nacionales aplicables. La base jurídica del tratamiento corresponde normalmente al responsable y no se sustituye por el contrato de encargo. El contrato legitima la actuación por cuenta ajena, pero no crea por sí mismo una base para la finalidad principal.
El responsable debe verificar la limitación de finalidad, minimización, exactitud, conservación, privacidad desde el diseño y seguridad. Asimismo, debe incluir el servicio en su registro de actividades cuando proceda, actualizar la información a los interesados si cambia el tratamiento y asegurar mecanismos para atender derechos. Si el encargado infringe el RGPD al determinar fines y medios propios, puede ser considerado responsable respecto de ese tratamiento.
En materia de brechas, el encargado debe notificar al responsable sin dilación indebida tras tener conocimiento. Conviene pactar plazos operativos más concretos, contenido mínimo, canal de comunicación, preservación de evidencias y cooperación. El plazo de setenta y dos horas del RGPD corresponde a la eventual notificación del responsable a la autoridad, por lo que un aviso tardío del encargado puede impedir cumplirlo.
Respecto de transferencias internacionales, hay que identificar no solo el alojamiento principal, sino también soporte, telemetría, copias, recuperación, administración remota y subencargados. Cuando los datos salen del Espacio Económico Europeo debe existir un mecanismo válido y, cuando sea necesario, una evaluación de impacto de la transferencia y medidas suplementarias. La mera referencia a centros de datos europeos no basta si existen accesos desde terceros países.
Evaluación de Impacto relativa a la Protección de Datos
La contratación de un encargado no obliga automáticamente a realizar una Evaluación de Impacto relativa a la Protección de Datos (EIPD). La obligación depende del tratamiento del responsable. Será claramente exigible cuando el tratamiento previsto pueda entrañar un alto riesgo, especialmente por evaluación sistemática y extensa con efectos significativos, tratamiento a gran escala de categorías especiales o vigilancia sistemática a gran escala de zonas de acceso público.
Puede ser recomendable aunque no resulte inequívocamente obligatoria cuando concurran varios factores: tecnología innovadora, colectivos vulnerables, combinación de bases de datos, biometría, geolocalización persistente, perfiles intensivos, decisiones automatizadas, gran escala o dificultad para ejercer derechos. El proveedor debe aportar información suficiente y asistir al responsable. Si persiste un alto riesgo no mitigado, puede ser necesaria consulta previa a la autoridad de control.
Reglamento Europeo de Inteligencia Artificial
Cuando el proveedor incorpora inteligencia artificial debe analizarse si el servicio encaja en la definición del Reglamento (UE) 2024/1689 y cuál es el papel de cada operador. No todo software automatizado es un sistema de IA ni todo sistema de IA es de alto riesgo. La clasificación depende del propósito previsto, el contexto de uso y los supuestos enumerados por el Reglamento.
El Reglamento de IA entró en vigor en 2024 y aplica de forma gradual. A 30 de julio de 2026, determinadas obligaciones ya son aplicables y la aplicación general prevista para el 2 de agosto de 2026 es inminente, con reglas específicas sujetas a su propio calendario. En la selección conviene solicitar documentación sobre propósito, datos, limitaciones, supervisión humana, exactitud, robustez, ciberseguridad, registros, transparencia y uso de datos del cliente para entrenamiento.
El contrato debe impedir que información confidencial o datos personales se utilicen para entrenar modelos generales sin una autorización y un análisis jurídico independiente. También debe aclarar quién configura el sistema, quién valida resultados, qué registros se conservan y cómo se gestionan cambios del modelo. La alfabetización en IA, la supervisión humana y la gobernanza de datos deben incorporarse al proceso, aunque la herramienta no sea de alto riesgo.
NIS2, ENS y ciberseguridad
La Directiva (UE) 2022/2555, conocida como NIS2, refuerza la gestión de riesgos, la seguridad de la cadena de suministro, la continuidad, la respuesta a incidentes, el cifrado, la autenticación multifactor y la responsabilidad de los órganos de dirección para entidades esenciales e importantes. Su aplicación concreta depende del sector, tamaño y circunstancias. A 30 de julio de 2026, la transposición española seguía figurando en fuentes oficiales recientes como anteproyecto en tramitación, por lo que debe comprobarse cualquier cambio posterior antes de adoptar una conclusión definitiva.
Aunque una organización no esté directamente dentro del ámbito, sus clientes pueden exigir controles contractuales derivados de NIS2. Por ello, los proveedores tecnológicos deben estar preparados para evidenciar gestión de vulnerabilidades, continuidad, notificación de incidentes y seguridad de la cadena.
El Esquema Nacional de Seguridad resulta aplicable al sector público y a determinados proveedores que prestan soluciones o servicios para el ejercicio de competencias y potestades administrativas. Cuando corresponda, debe concretarse la categoría del sistema, requisitos exigibles, declaración o certificación de conformidad y reparto de responsabilidades.
Otras normas relevantes
La normativa laboral puede incidir cuando el proveedor trata datos de trabajadores o facilita herramientas de control. La normativa de consumidores puede afectar a transparencia, condiciones generales y garantías del servicio. La Ley de Servicios de la Sociedad de la Información puede ser relevante en comunicaciones comerciales, alojamiento o servicios en línea. El secreto empresarial y la propiedad intelectual exigen regular confidencialidad, titularidad, reutilización y devolución. La normativa sectorial puede imponer requisitos reforzados en salud, finanzas, educación, telecomunicaciones o servicios esenciales.
Proporcionalidad y alternativas
La selección debe partir de una finalidad legítima y concreta. No es proporcionado exigir al proveedor controles desconectados del riesgo, pero tampoco aceptar un modelo opaco por comodidad. Debe compararse el servicio con alternativas menos intrusivas, valorar si pueden reducirse los datos, limitar accesos, usar seudonimización o alojar localmente determinadas funciones.
Alternativa | Ventajas | Limitaciones | Nivel de intrusión | Cuándo elegirla |
Proveedor cloud completo | Escalabilidad, mantenimiento y funcionalidades avanzadas | Dependencia, subencargados y transferencias | Medio | Cuando existen garantías, portabilidad y control contractual |
Proveedor europeo con tratamiento regional | Menor complejidad internacional y soporte cercano | Puede seguir existiendo acceso extraterritorial o menor oferta | Bajo/Medio | Cuando la localización y jurisdicción son criterios relevantes |
Solución local o autogestionada | Mayor control directo y personalización | Coste, mantenimiento y necesidad de capacidades internas | Bajo frente a terceros, pero riesgo técnico propio | Para datos muy sensibles o requisitos de soberanía |
Servicio con datos seudonimizados o minimizados | Reduce impacto y exposición | Puede limitar funciones y requiere diseño previo | Bajo | Cuando no es necesario compartir identificadores completos |
Medidas recomendadas
Medidas inmediatas
- Inventariar proveedores con acceso real o potencial a datos personales.
- Clasificar cada proveedor por criticidad, sensibilidad, volumen, exposición y dependencia.
- Identificar responsables, encargados, corresponsables y responsables independientes según la realidad.
- Revisar contratos, anexos de tratamiento, condiciones en línea, subencargados y ubicaciones.
- Corregir contratos que no incluyan el contenido mínimo del artículo 28 del RGPD.
Medidas a corto plazo
- Implantar un cuestionario proporcional de diligencia debida jurídica y de seguridad.
- Definir requisitos mínimos por nivel de riesgo: MFA, cifrado, registros, copias, recuperación y vulnerabilidades.
- Establecer un procedimiento de alta, cambio y baja de proveedores.
- Configurar plazos de conservación, roles, permisos y funciones de exportación y borrado.
- Crear un registro de subencargados y transferencias internacionales.
- Pactar niveles de servicio para brechas, derechos, soporte y recuperación.
Medidas a medio plazo
- Auditar periódicamente a proveedores críticos y revisar evidencias vigentes.
- Realizar simulacros de incidente y pruebas de recuperación o migración.
- Integrar privacidad, IA y cadena de suministro en compras y gestión de riesgos.
- Formar a compras, sistemas, legal, seguridad y responsables de negocio.
- Medir indicadores: contratos revisados, incidencias, tiempos de respuesta, subencargados y planes de salida probados.
Escenarios
Escenario | Supuestos | Riesgos | Obligaciones principales | Señales de alerta | Decisión recomendada |
A. Bajo riesgo | Datos básicos, acceso limitado, proveedor europeo, sin subencargados críticos | Brecha de impacto limitado y conservación indebida | Contrato art. 28, seguridad proporcional, control de baja | Términos vagos, ausencia de borrado o soporte remoto no informado | Contratar tras revisión documental y controles básicos |
B. Riesgo medio | SaaS corporativo, volumen relevante, varios subencargados, soporte internacional | Dependencia, transferencias, accesos privilegiados | Diligencia ampliada, transferencias, SLA, auditoría, continuidad | Cambios frecuentes de subencargados, exportación deficiente, incidentes previos mal explicados | Contratar con condiciones reforzadas y seguimiento anual |
C. Alto riesgo | Salud, biometría, menores, perfiles, IA decisoria o servicio crítico | Daños graves, discriminación, interrupción, alto impacto regulatorio | EIPD probable, controles avanzados, supervisión, pruebas, plan de salida y posible consulta | Uso para entrenamiento, opacidad, ausencia de MFA, transferencias no evaluadas, rechazo de auditoría | No contratar hasta mitigar; valorar alternativa o solución autogestionada |
El escenario cambia si aumenta el volumen, aparecen categorías especiales, se incorporan decisiones automatizadas, se amplían ubicaciones o subencargados, el proveedor modifica sus fines, se deterioran sus controles o el servicio pasa a ser crítico para la continuidad.
Lista de comprobación
- ¿Está definido el rol jurídico real del proveedor?
- ¿Se conocen finalidad, datos, interesados, operaciones y duración?
- ¿El proveedor ha demostrado conocimientos, fiabilidad y recursos suficientes?
- ¿El contrato contiene todos los elementos del artículo 28 del RGPD?
- ¿Las instrucciones están documentadas y son operativamente aplicables?
- ¿Se conocen todos los subencargados y existe un mecanismo de autorización?
- ¿Se han identificado ubicaciones, accesos remotos y transferencias internacionales?
- ¿Las medidas de seguridad son proporcionales y están respaldadas por evidencias?
- ¿Existe autenticación multifactor para accesos privilegiados?
- ¿Se regula la notificación y cooperación ante brechas?
- ¿El proveedor puede asistir en derechos, EIPD y consultas previas?
- ¿Se han configurado conservación, devolución y supresión?
- ¿Existe exportación en formato utilizable y un plan de salida?
- ¿Se limita expresamente el uso para fines propios o entrenamiento de IA?
- ¿Se revisan periódicamente cambios, certificaciones, incidentes y subencargados?
- ¿La organización conserva evidencias de la evaluación y aprobación?
Conclusión
La conclusión jurídica es que el responsable debe elegir únicamente encargados con garantías suficientes y documentar una relación conforme al artículo 28 del RGPD. La conclusión técnica es que esas garantías deben verificarse sobre el servicio real, no solo sobre declaraciones comerciales.
El principal riesgo es perder el control efectivo de los datos y depender de un proveedor incapaz o no dispuesto a cumplir instrucciones, responder ante incidentes o facilitar la salida. La medida prioritaria es establecer un proceso de diligencia debida basado en riesgo, unido a un contrato preciso y una supervisión continua. Antes de decidir deben conocerse, al menos, datos, finalidades, ubicaciones, subencargados, transferencias, medidas, continuidad, reutilización y condiciones de terminación.
#ProteccionDeDatos #RGPD #Privacidad #Ciberseguridad #GestionDeProveedores #InteligenciaArtificial #Compliance #sipylopd #SIPY
Límites y advertencia profesional
Este contenido tiene carácter informativo y general. La aplicabilidad de cada norma, obligación y medida depende del servicio, sector, tipo de datos, finalidad, escala, tecnología, ubicación y riesgos del caso concreto. Puede ser necesario realizar un análisis jurídico, técnico, contractual, de protección de datos, inteligencia artificial o ciberseguridad específico. Antes de tomar decisiones deben comprobarse las versiones vigentes de las normas, su calendario de aplicación y la situación de la normativa española de transposición o desarrollo.






