El encargado del tratamiento: cómo elegir proveedores que cumplan

Externalizar servicios es imprescindible para la mayoría de las organizaciones. La nube, el soporte informático, la gestión laboral, el correo electrónico, el alojamiento web, el marketing, las copias de seguridad o las herramientas de inteligencia artificial dependen con frecuencia de terceros. Sin embargo, cada proveedor que accede a datos personales amplía la superficie de riesgo y puede comprometer el cumplimiento del responsable.

La pregunta no es únicamente si el proveedor ofrece un buen producto o un precio competitivo. También hay que determinar si tratará los datos solo conforme a instrucciones, si puede protegerlos, si informa de sus subencargados, si existen transferencias internacionales, si colaborará ante una brecha y si permitirá comprobar el cumplimiento. Elegir bien evita problemas jurídicos, interrupciones operativas, pérdida de confianza y costes de migración.

Contexto operativo: quién es encargado y qué debe analizarse

El responsable del tratamiento decide los fines y los medios esenciales del tratamiento. El encargado trata datos personales por cuenta del responsable y dentro de sus instrucciones. La denominación contractual no decide por sí sola el rol: importa la realidad de las operaciones. Un proveedor puede ser encargado para una actividad y responsable independiente para otra. Por ejemplo, una asesoría puede actuar como encargada al confeccionar nóminas siguiendo instrucciones, pero como responsable respecto de determinadas obligaciones profesionales propias.

Antes de contratar debe elaborarse un mapa básico del servicio: finalidades, categorías de interesados, clases de datos, sistemas utilizados, personas con acceso, operaciones realizadas, ubicación de los datos, integraciones, copias, registros, soporte remoto, subcontratación y destino de la información al finalizar. En servicios complejos conviene representar el flujo desde la recogida hasta la supresión.

Los datos pueden incluir identificativos, contacto, empleo, facturación, comunicaciones, credenciales, geolocalización, imágenes, datos académicos, financieros o categorías especiales. El riesgo aumenta cuando se tratan datos de salud, biométricos, menores, trabajadores, grandes volúmenes, perfiles detallados o información cuya exposición pueda causar fraude, discriminación o daños relevantes.

También debe comprobarse si el proveedor pretende reutilizar datos para analítica, entrenamiento de modelos, mejora general del producto, publicidad, enriquecimiento de perfiles o finalidades propias. Cuando decide fines propios, esa actividad no puede encubrirse dentro del encargo. Requiere una calificación jurídica separada y, en su caso, una base de legitimación, información a los interesados y reparto claro de responsabilidades.

Beneficios y oportunidades

Un proveedor adecuado puede aportar especialización, continuidad, escalabilidad, mejores controles técnicos, actualización permanente y economías de escala. La externalización facilita el acceso a cifrado, monitorización, centros de respaldo, gestión de identidades, pruebas de recuperación y equipos especializados que una pequeña organización difícilmente podría mantener por sí sola.

También puede mejorar el cumplimiento si ofrece trazabilidad, funciones de gestión de derechos, configuración de conservación, registros de actividad, exportación estructurada y documentación de seguridad. Estos beneficios solo se materializan cuando el servicio está correctamente configurado, el reparto de funciones es claro y el responsable mantiene capacidad de dirección y control. La contratación no traslada al proveedor la responsabilidad global del responsable.

Riesgos principales

Los riesgos no se limitan a un ciberataque. Un contrato ambiguo puede permitir usos incompatibles; una cadena extensa de subencargados puede dificultar la transparencia; una plataforma cerrada puede impedir la portabilidad o la supresión; y una localización internacional puede activar requisitos adicionales. El responsable debe valorar tanto los riesgos para las personas como los riesgos operativos y contractuales.

Riesgo

Probabilidad estimada

Impacto potencial

Personas o activos afectados

Medida de mitigación

Uso de datos para fines propios no autorizados

Media

Alto

Interesados, reputación y licitud

Prohibición contractual expresa, revisión de términos y controles de configuración

Acceso indebido o brecha

Media

Alto

Confidencialidad, continuidad y personas

Cifrado, MFA, mínimo privilegio, registros, pruebas y notificación rápida

Subencargados opacos

Media

Alto

Control de la cadena y transferencias

Lista actualizada, autorización, derecho de oposición y obligaciones equivalentes

Transferencias internacionales irregulares

Media

Alto

Derechos y seguridad jurídica

Mapa de ubicaciones, mecanismo válido, evaluación y medidas suplementarias

Dependencia del proveedor

Alta

Medio/Alto

Continuidad y disponibilidad

Plan de salida, exportación, copias independientes y pruebas de migración

Conservación excesiva

Media

Medio

Privacidad y minimización

Plazos configurables, borrado verificable y control de copias

Falta de asistencia al responsable

Media

Alto

Derechos, EIPD y brechas

SLA, contactos, procedimientos y evidencias contractuales

Datos inexactos o sincronizaciones erróneas

Media

Medio

Decisiones y calidad del servicio

Validaciones, reconciliación, registros y corrección ágil

 

Las valoraciones anteriores son estimaciones generales. Deben ajustarse al contexto, volumen, sensibilidad, exposición, madurez del proveedor y consecuencias previsibles.

Análisis jurídico aplicable

RGPD y LOPDGDD

El artículo 28.1 del RGPD obliga al responsable a recurrir únicamente a encargados que ofrezcan garantías suficientes para aplicar medidas técnicas y organizativas apropiadas. La obligación es de diligencia y debe poder demostrarse. El considerando 81 menciona conocimientos especializados, fiabilidad y recursos. La adhesión a códigos de conducta o mecanismos de certificación puede utilizarse como elemento probatorio, pero no constituye una exoneración automática.

La relación debe formalizarse por escrito, incluido formato electrónico, y vincular al encargado. El contrato debe concretar objeto, duración, naturaleza, finalidad, tipo de datos y categorías de interesados, además de los derechos y obligaciones del responsable. Entre las obligaciones esenciales figuran tratar solo conforme a instrucciones documentadas; garantizar la confidencialidad; implantar medidas del artículo 32; regular subencargados; asistir en derechos, seguridad, brechas, evaluaciones de impacto y consultas previas; suprimir o devolver los datos al terminar; y poner a disposición información y auditorías.

La LOPDGDD complementa el RGPD en España y mantiene la relevancia de la responsabilidad proactiva, el deber de confidencialidad y las reglas nacionales aplicables. La base jurídica del tratamiento corresponde normalmente al responsable y no se sustituye por el contrato de encargo. El contrato legitima la actuación por cuenta ajena, pero no crea por sí mismo una base para la finalidad principal.

El responsable debe verificar la limitación de finalidad, minimización, exactitud, conservación, privacidad desde el diseño y seguridad. Asimismo, debe incluir el servicio en su registro de actividades cuando proceda, actualizar la información a los interesados si cambia el tratamiento y asegurar mecanismos para atender derechos. Si el encargado infringe el RGPD al determinar fines y medios propios, puede ser considerado responsable respecto de ese tratamiento.

En materia de brechas, el encargado debe notificar al responsable sin dilación indebida tras tener conocimiento. Conviene pactar plazos operativos más concretos, contenido mínimo, canal de comunicación, preservación de evidencias y cooperación. El plazo de setenta y dos horas del RGPD corresponde a la eventual notificación del responsable a la autoridad, por lo que un aviso tardío del encargado puede impedir cumplirlo.

Respecto de transferencias internacionales, hay que identificar no solo el alojamiento principal, sino también soporte, telemetría, copias, recuperación, administración remota y subencargados. Cuando los datos salen del Espacio Económico Europeo debe existir un mecanismo válido y, cuando sea necesario, una evaluación de impacto de la transferencia y medidas suplementarias. La mera referencia a centros de datos europeos no basta si existen accesos desde terceros países.

Evaluación de Impacto relativa a la Protección de Datos

La contratación de un encargado no obliga automáticamente a realizar una Evaluación de Impacto relativa a la Protección de Datos (EIPD). La obligación depende del tratamiento del responsable. Será claramente exigible cuando el tratamiento previsto pueda entrañar un alto riesgo, especialmente por evaluación sistemática y extensa con efectos significativos, tratamiento a gran escala de categorías especiales o vigilancia sistemática a gran escala de zonas de acceso público.

Puede ser recomendable aunque no resulte inequívocamente obligatoria cuando concurran varios factores: tecnología innovadora, colectivos vulnerables, combinación de bases de datos, biometría, geolocalización persistente, perfiles intensivos, decisiones automatizadas, gran escala o dificultad para ejercer derechos. El proveedor debe aportar información suficiente y asistir al responsable. Si persiste un alto riesgo no mitigado, puede ser necesaria consulta previa a la autoridad de control.

Reglamento Europeo de Inteligencia Artificial

Cuando el proveedor incorpora inteligencia artificial debe analizarse si el servicio encaja en la definición del Reglamento (UE) 2024/1689 y cuál es el papel de cada operador. No todo software automatizado es un sistema de IA ni todo sistema de IA es de alto riesgo. La clasificación depende del propósito previsto, el contexto de uso y los supuestos enumerados por el Reglamento.

El Reglamento de IA entró en vigor en 2024 y aplica de forma gradual. A 30 de julio de 2026, determinadas obligaciones ya son aplicables y la aplicación general prevista para el 2 de agosto de 2026 es inminente, con reglas específicas sujetas a su propio calendario. En la selección conviene solicitar documentación sobre propósito, datos, limitaciones, supervisión humana, exactitud, robustez, ciberseguridad, registros, transparencia y uso de datos del cliente para entrenamiento.

El contrato debe impedir que información confidencial o datos personales se utilicen para entrenar modelos generales sin una autorización y un análisis jurídico independiente. También debe aclarar quién configura el sistema, quién valida resultados, qué registros se conservan y cómo se gestionan cambios del modelo. La alfabetización en IA, la supervisión humana y la gobernanza de datos deben incorporarse al proceso, aunque la herramienta no sea de alto riesgo.

NIS2, ENS y ciberseguridad

La Directiva (UE) 2022/2555, conocida como NIS2, refuerza la gestión de riesgos, la seguridad de la cadena de suministro, la continuidad, la respuesta a incidentes, el cifrado, la autenticación multifactor y la responsabilidad de los órganos de dirección para entidades esenciales e importantes. Su aplicación concreta depende del sector, tamaño y circunstancias. A 30 de julio de 2026, la transposición española seguía figurando en fuentes oficiales recientes como anteproyecto en tramitación, por lo que debe comprobarse cualquier cambio posterior antes de adoptar una conclusión definitiva.

Aunque una organización no esté directamente dentro del ámbito, sus clientes pueden exigir controles contractuales derivados de NIS2. Por ello, los proveedores tecnológicos deben estar preparados para evidenciar gestión de vulnerabilidades, continuidad, notificación de incidentes y seguridad de la cadena.

El Esquema Nacional de Seguridad resulta aplicable al sector público y a determinados proveedores que prestan soluciones o servicios para el ejercicio de competencias y potestades administrativas. Cuando corresponda, debe concretarse la categoría del sistema, requisitos exigibles, declaración o certificación de conformidad y reparto de responsabilidades.

Otras normas relevantes

La normativa laboral puede incidir cuando el proveedor trata datos de trabajadores o facilita herramientas de control. La normativa de consumidores puede afectar a transparencia, condiciones generales y garantías del servicio. La Ley de Servicios de la Sociedad de la Información puede ser relevante en comunicaciones comerciales, alojamiento o servicios en línea. El secreto empresarial y la propiedad intelectual exigen regular confidencialidad, titularidad, reutilización y devolución. La normativa sectorial puede imponer requisitos reforzados en salud, finanzas, educación, telecomunicaciones o servicios esenciales.

Proporcionalidad y alternativas

La selección debe partir de una finalidad legítima y concreta. No es proporcionado exigir al proveedor controles desconectados del riesgo, pero tampoco aceptar un modelo opaco por comodidad. Debe compararse el servicio con alternativas menos intrusivas, valorar si pueden reducirse los datos, limitar accesos, usar seudonimización o alojar localmente determinadas funciones.

Alternativa

Ventajas

Limitaciones

Nivel de intrusión

Cuándo elegirla

Proveedor cloud completo

Escalabilidad, mantenimiento y funcionalidades avanzadas

Dependencia, subencargados y transferencias

Medio

Cuando existen garantías, portabilidad y control contractual

Proveedor europeo con tratamiento regional

Menor complejidad internacional y soporte cercano

Puede seguir existiendo acceso extraterritorial o menor oferta

Bajo/Medio

Cuando la localización y jurisdicción son criterios relevantes

Solución local o autogestionada

Mayor control directo y personalización

Coste, mantenimiento y necesidad de capacidades internas

Bajo frente a terceros, pero riesgo técnico propio

Para datos muy sensibles o requisitos de soberanía

Servicio con datos seudonimizados o minimizados

Reduce impacto y exposición

Puede limitar funciones y requiere diseño previo

Bajo

Cuando no es necesario compartir identificadores completos

 

Medidas recomendadas

Medidas inmediatas

  • Inventariar proveedores con acceso real o potencial a datos personales.
  • Clasificar cada proveedor por criticidad, sensibilidad, volumen, exposición y dependencia.
  • Identificar responsables, encargados, corresponsables y responsables independientes según la realidad.
  • Revisar contratos, anexos de tratamiento, condiciones en línea, subencargados y ubicaciones.
  • Corregir contratos que no incluyan el contenido mínimo del artículo 28 del RGPD.

Medidas a corto plazo

  • Implantar un cuestionario proporcional de diligencia debida jurídica y de seguridad.
  • Definir requisitos mínimos por nivel de riesgo: MFA, cifrado, registros, copias, recuperación y vulnerabilidades.
  • Establecer un procedimiento de alta, cambio y baja de proveedores.
  • Configurar plazos de conservación, roles, permisos y funciones de exportación y borrado.
  • Crear un registro de subencargados y transferencias internacionales.
  • Pactar niveles de servicio para brechas, derechos, soporte y recuperación.

Medidas a medio plazo

  • Auditar periódicamente a proveedores críticos y revisar evidencias vigentes.
  • Realizar simulacros de incidente y pruebas de recuperación o migración.
  • Integrar privacidad, IA y cadena de suministro en compras y gestión de riesgos.
  • Formar a compras, sistemas, legal, seguridad y responsables de negocio.
  • Medir indicadores: contratos revisados, incidencias, tiempos de respuesta, subencargados y planes de salida probados.

Escenarios

Escenario

Supuestos

Riesgos

Obligaciones principales

Señales de alerta

Decisión recomendada

A. Bajo riesgo

Datos básicos, acceso limitado, proveedor europeo, sin subencargados críticos

Brecha de impacto limitado y conservación indebida

Contrato art. 28, seguridad proporcional, control de baja

Términos vagos, ausencia de borrado o soporte remoto no informado

Contratar tras revisión documental y controles básicos

B. Riesgo medio

SaaS corporativo, volumen relevante, varios subencargados, soporte internacional

Dependencia, transferencias, accesos privilegiados

Diligencia ampliada, transferencias, SLA, auditoría, continuidad

Cambios frecuentes de subencargados, exportación deficiente, incidentes previos mal explicados

Contratar con condiciones reforzadas y seguimiento anual

C. Alto riesgo

Salud, biometría, menores, perfiles, IA decisoria o servicio crítico

Daños graves, discriminación, interrupción, alto impacto regulatorio

EIPD probable, controles avanzados, supervisión, pruebas, plan de salida y posible consulta

Uso para entrenamiento, opacidad, ausencia de MFA, transferencias no evaluadas, rechazo de auditoría

No contratar hasta mitigar; valorar alternativa o solución autogestionada

 

El escenario cambia si aumenta el volumen, aparecen categorías especiales, se incorporan decisiones automatizadas, se amplían ubicaciones o subencargados, el proveedor modifica sus fines, se deterioran sus controles o el servicio pasa a ser crítico para la continuidad.

Lista de comprobación

  • ¿Está definido el rol jurídico real del proveedor?
  • ¿Se conocen finalidad, datos, interesados, operaciones y duración?
  • ¿El proveedor ha demostrado conocimientos, fiabilidad y recursos suficientes?
  • ¿El contrato contiene todos los elementos del artículo 28 del RGPD?
  • ¿Las instrucciones están documentadas y son operativamente aplicables?
  • ¿Se conocen todos los subencargados y existe un mecanismo de autorización?
  • ¿Se han identificado ubicaciones, accesos remotos y transferencias internacionales?
  • ¿Las medidas de seguridad son proporcionales y están respaldadas por evidencias?
  • ¿Existe autenticación multifactor para accesos privilegiados?
  • ¿Se regula la notificación y cooperación ante brechas?
  • ¿El proveedor puede asistir en derechos, EIPD y consultas previas?
  • ¿Se han configurado conservación, devolución y supresión?
  • ¿Existe exportación en formato utilizable y un plan de salida?
  • ¿Se limita expresamente el uso para fines propios o entrenamiento de IA?
  • ¿Se revisan periódicamente cambios, certificaciones, incidentes y subencargados?
  • ¿La organización conserva evidencias de la evaluación y aprobación?

Conclusión

La conclusión jurídica es que el responsable debe elegir únicamente encargados con garantías suficientes y documentar una relación conforme al artículo 28 del RGPD. La conclusión técnica es que esas garantías deben verificarse sobre el servicio real, no solo sobre declaraciones comerciales.

El principal riesgo es perder el control efectivo de los datos y depender de un proveedor incapaz o no dispuesto a cumplir instrucciones, responder ante incidentes o facilitar la salida. La medida prioritaria es establecer un proceso de diligencia debida basado en riesgo, unido a un contrato preciso y una supervisión continua. Antes de decidir deben conocerse, al menos, datos, finalidades, ubicaciones, subencargados, transferencias, medidas, continuidad, reutilización y condiciones de terminación.

#ProteccionDeDatos #RGPD #Privacidad #Ciberseguridad #GestionDeProveedores #InteligenciaArtificial #Compliance #sipylopd #SIPY

Límites y advertencia profesional

Este contenido tiene carácter informativo y general. La aplicabilidad de cada norma, obligación y medida depende del servicio, sector, tipo de datos, finalidad, escala, tecnología, ubicación y riesgos del caso concreto. Puede ser necesario realizar un análisis jurídico, técnico, contractual, de protección de datos, inteligencia artificial o ciberseguridad específico. Antes de tomar decisiones deben comprobarse las versiones vigentes de las normas, su calendario de aplicación y la situación de la normativa española de transposición o desarrollo.

Facebook
Twitter
LinkedIn
Email
WhatsApp
Telegram
Skype
Print