Contrato de encargo del tratamiento de datos
El contrato de encargo del tratamiento fija las condiciones en que un encargado trata datos personales por cuenta de un responsable. El modelo de Dealroom recoge lo que exige el artículo 28 del RGPD, el RGPD del Reino Unido y la CCPA/CPRA, y añade los anexos de transferencia que necesita un encargado establecido fuera del EEE.
- Jurisdicciones
- California, Inglaterra y Gales, España
- Idiomas del contrato
- Inglés, Español
Qué es y cuándo se utiliza
El contrato de encargo del tratamiento (también llamado acuerdo de tratamiento de datos o DPA, por sus siglas en inglés) es el contrato que firma una empresa cuando otra trata datos personales por su cuenta. Quien decide para qué y cómo se usan los datos es el responsable del tratamiento; quien realiza el tratamiento por cuenta de aquel es el encargado. El artículo 28 del RGPD exige que esta relación se rija por un contrato escrito con un contenido mínimo.
El modelo de Dealroom está pensado para empresas SaaS y prestadores de servicios que tratan datos personales de sus clientes, conforme al RGPD de la UE, al RGPD del Reino Unido y, cuando proceda, a la CCPA/CPRA. Se integra en un contrato de servicios principal, como un contrato SaaS o un contrato marco de servicios, y prevalece sobre él en materia de protección de datos.
Quién lo firma y en qué papel
El encabezamiento identifica a dos partes: el Responsable (el cliente que decide sobre el tratamiento) y el Encargado (el proveedor que trata los datos por su cuenta). Al crear el acuerdo en Dealroom, el usuario elige cuál de los dos papeles ocupa, de modo que el mismo modelo sirve al cliente que prepara el contrato para su proveedor y al proveedor que lo prepara para sus clientes. El acuerdo puede negociarse entre ambas partes o completarse por una sola.
Cláusulas principales
Alcance del tratamiento y Anexo I
Esta cláusula fija qué datos puede tratar el encargado y con qué fin: solo categorías concretas, las categorías vinculadas al servicio o todos los datos necesarios para prestar y mejorar el servicio. Los hechos se recogen en el Anexo I (Descripción del Tratamiento): se redacta la finalidad con palabras propias, se seleccionan las categorías de datos (desde datos de contacto y de uso hasta categorías especiales y datos de menores) y, si se desea, se enumeran los datos que quedan expresamente fuera del alcance. El modelo presenta esta exclusión como la salvaguarda más fuerte que puede ofrecer un encargado: los datos que nunca recibe no pueden transferirse ni verse comprometidos.
Instrucciones de tratamiento
El artículo 28.3.a) exige que el encargado actúe solo según instrucciones documentadas. Las opciones van desde instrucciones escritas estrictas, pasando por instrucciones documentadas con un margen técnico razonable para asuntos rutinarios (parches de seguridad, copias de seguridad), hasta considerar el propio contrato de servicios como las instrucciones.
Subencargados
El encargado necesita autorización del responsable para recurrir a otras empresas. Las opciones son una autorización general con preaviso de 30 o 14 días y derecho de oposición, la aprobación previa específica de cada subencargado (con 15 días hábiles para responder y aprobación tácita tras un recordatorio) o la mera notificación. Todas las opciones recogen la lista inicial de subencargados vigente al entrar en vigor el acuerdo.
Medidas de seguridad y Anexo II
La cláusula fija el estándar de seguridad: certificación ISO 27001, informe SOC 2 tipo II, medidas definidas en un anexo o el criterio del propio encargado. El Anexo II (Medidas Técnicas y Organizativas) contiene siempre una base modesta (TLS en tránsito, acceso por roles, confidencialidad y formación, programa de seguridad documentado). Otras secciones, como el cifrado en reposo, la autenticación multifactor, el registro de accesos o la recuperación ante desastres, solo se añaden si el encargado confirma que puede acreditarlas. También se indica quién gestiona la seguridad física y qué medidas se heredan de los subencargados de infraestructura.
Notificación de violaciones de datos
El encargado debe comunicar al responsable una violación de datos personales en 24, 48 o 72 horas, o «sin dilación indebida» sin plazo fijo.
Derechos de los interesados, auditorías y confidencialidad
El encargado ayuda al responsable a atender las solicitudes de acceso, supresión y demás derechos, gestionándolas directamente, asistiendo a petición en 10 días hábiles o mediante herramientas de autoservicio. Las auditorías van desde inspecciones presenciales completas, pasando por informes anuales con inspección solo cuando hay causa, hasta informes y certificaciones o un cuestionario anual. La confidencialidad del personal va desde acuerdos individuales con verificación de antecedentes hasta las condiciones laborales ordinarias.
Supresión o devolución de los datos
Al terminar el servicio, el encargado puede tener que devolver y suprimir los datos en 30 días, devolver o suprimir en 60 días, suprimir en 90 días o conservar solo datos anonimizados. Otra opción suprime los datos de producción en 30 días y considera suprimidas las copias de seguridad inmutables al completarse su ciclo de rotación (180 días como máximo).
Responsabilidad y vigencia
La responsabilidad puede ser ilimitada, limitada a dos o a una vez los honorarios anuales, o limitada por incidente. Si el acuerdo se rige por el Derecho de la UE o del Reino Unido, las partes pueden añadir un límite específico para violaciones de datos, superior o inferior al general. El acuerdo termina con el Acuerdo Principal, con opciones de resolución por incumplimiento grave, plazo de subsanación de 30 días, desistimiento con preaviso o plazo anual fijo.
Transferencias internacionales, Anexo III y Anexo IV
La cláusula de transferencias decide adónde pueden ir los datos: a ningún lugar fuera de la jurisdicción del responsable, solo con Cláusulas Contractuales Tipo, a países con decisión de adecuación o con dichas cláusulas, o a criterio del encargado con garantías.
Cuando el encargado está establecido en Estados Unidos o en otro país fuera del EEE, el acuerdo añade el Anexo III, que incorpora por referencia las Cláusulas Contractuales Tipo anexas a la Decisión de Ejecución (UE) 2021/914 en su Módulo Dos (de responsable a encargado). El anexo recoge las elecciones: sin cláusula de adhesión, la opción de subencargo que corresponde al acuerdo y el Derecho español y los tribunales de Madrid para las propias cláusulas. Con una certificación activa en el Marco de Privacidad de Datos UE-EE.UU., la transferencia se ampara en la adecuación y las cláusulas son subsidiarias. Por defecto, el Anexo III incorpora también el UK Addendum emitido por el Information Commissioner del Reino Unido y las adaptaciones para transferencias sujetas a la Ley Federal suiza de Protección de Datos, en ambos casos solo en la medida en que existan tales transferencias.
El Anexo IV es una Evaluación de Impacto de las Transferencias conforme a las Recomendaciones 01/2020 del CEPD, como exige la Cláusula 14 de las cláusulas tipo. Se adjunta por defecto (puede desactivarse) y recoge el marco jurídico estadounidense, el historial declarado de solicitudes gubernamentales y de violaciones del encargado y las medidas suplementarias aplicadas.
Solicitudes de acceso gubernamentales
Una cláusula opcional obliga al encargado a notificar al responsable cualquier solicitud de una autoridad pública, revisar su legalidad e impugnarla cuando haya motivos, revelar lo mínimo e informar de cifras agregadas. Estos compromisos alimentan además las medidas contractuales del Anexo IV.
Ley aplicable y jurisdicción
Los foros dependen de la jurisdicción: los tribunales de Madrid para España; los tribunales de California o el arbitraje JAMS o AAA para California; y los tribunales de Londres, el arbitraje LCIA o la mediación seguida de los tribunales de Londres para Inglaterra y Gales. Todas las jurisdicciones ofrecen además la opción de ley aplicable y tribunales personalizados, en la que las partes indican su propia ley y su foro. La elección del Derecho español y los tribunales de Madrid para las cláusulas tipo no se ve afectada.
Qué suelen negociar las partes
El Responsable busca un alcance reducido, instrucciones estrictas, aprobación específica de los subencargados, un plazo breve de notificación, inspecciones presenciales, supresión rápida y responsabilidad ilimitada. El Encargado prefiere un alcance amplio, margen operativo, la mera notificación de subencargados, la notificación «sin dilación indebida», informes en lugar de inspecciones, un plazo de supresión largo y un límite ligado a los honorarios.
Cuando las partes no coinciden, Dealroom propone las posiciones equilibradas: alcance vinculado al servicio; instrucciones documentadas con margen técnico razonable; autorización general con 30 días de preaviso; transferencias a países adecuados o con cláusulas tipo; medidas definidas en el Anexo II; asistencia con los derechos de los interesados en 10 días hábiles; informes más inspección cuando haya causa; devolución o supresión en 60 días; subsanación en 30 días; y sin límite específico por violaciones. La notificación queda entre 48 y 72 horas.
Jurisdicciones e idiomas que admite Dealroom
Dealroom redacta este acuerdo para España, Inglaterra y Gales y California, en español o inglés. Cada jurisdicción añade sus propias disposiciones: la AEPD como autoridad de control y las cláusulas tipo como garantía supletoria en España; la ICO y el UK Addendum en Inglaterra y Gales; y las restricciones de «proveedor de servicios» de la CCPA/CPRA en California.
Errores frecuentes
- Subencargo con mera notificación o auditorías solo por cuestionario. Dealroom advierte de que pueden no cumplir los artículos 28.2 y 28.3.h) del RGPD, que exigen autorización y auditorías con inspecciones.
- Un plazo de notificación más largo que el de otros compromisos. La política de respuesta a incidentes, la póliza de ciberseguro u otros contratos pueden prometer un plazo más corto; los plazos incoherentes entre documentos son un hallazgo de auditoría habitual.
- Declarar medidas de seguridad que el encargado no puede acreditar. El Anexo II se convierte en el Anexo II de las cláusulas tipo, por lo que sus afirmaciones son garantías.
- Dejar en blanco la lista de subencargados. Todo servicio en la nube tiene al menos uno, y una lista vacía deja un hueco visible en el documento y en el anexo de las cláusulas tipo.
- Alcance amplio o seguridad genérica «estándar del sector». La AEPD y la ICO esperan finalidades y medidas concretas y documentadas.
- Basar la evaluación de transferencias solo en medidas contractuales. Sin al menos una medida técnica, la evaluación no puede llegar a una conclusión sin reservas.
Preguntas frecuentes
¿Qué debe incluir un contrato de encargo del tratamiento según el artículo 28 RGPD?
El artículo 28.3 del RGPD exige que el contrato establezca el objeto, la duración, la naturaleza y la finalidad del tratamiento, el tipo de datos personales y las categorías de interesados. También debe obligar al encargado a seguir instrucciones documentadas, a mantener la confidencialidad de su personal, a obtener autorización para recurrir a subencargados, a permitir auditorías e inspecciones y a suprimir o devolver los datos al terminar el servicio. El modelo de Dealroom tiene una cláusula o un anexo para cada uno de estos puntos.
¿Es lo mismo un acuerdo de tratamiento de datos que un contrato de encargo?
Sí. El acuerdo de Dealroom se denomina «Acuerdo de encargo de tratamiento de datos» y se integra en el contrato de servicios vigente entre las partes (el «Acuerdo Principal»). Si las partes no han firmado un contrato de servicios separado, las referencias al Acuerdo Principal se entienden hechas al propio acuerdo de encargo.
¿En qué plazo debe el encargado notificar una violación de datos personales?
El RGPD da al responsable 72 horas para notificar a la autoridad de control, por lo que el encargado debe avisarle con tiempo suficiente para cumplir ese plazo. Dealroom ofrece 24 horas, 48 horas, 72 horas o «sin dilación indebida». Un plazo de 72 horas no deja al responsable margen propio para evaluar la violación antes de notificarla.
¿Hacen falta cláusulas contractuales tipo si el encargado está en Estados Unidos?
Cuando el encargado está establecido en Estados Unidos o en otro país fuera del EEE, el acuerdo añade el Anexo III, que incorpora por referencia las Cláusulas Contractuales Tipo de la UE (Decisión de Ejecución (UE) 2021/914, Módulo Dos, de responsable a encargado). Si el encargado tiene una certificación activa en el Marco de Privacidad de Datos UE-EE.UU., la transferencia se ampara en la decisión de adecuación de 2023 y las cláusulas quedan como mecanismo subsidiario.
¿Puede someterse el contrato de encargo a una ley distinta de la española?
Sí. Además de los foros previstos para cada jurisdicción, la cláusula de ley aplicable ofrece una opción personalizada en la que las partes indican la ley y los tribunales que deseen. Los litigios derivados de las Cláusulas Contractuales Tipo incorporadas siguen sometidos al Derecho español y a los tribunales de Madrid, porque esa elección es obligatoria según las propias cláusulas.
Dos formas de prepararlo
Créelo en Dealroom
Elija la jurisdicción y el idioma, responda a unas pocas preguntas y negocie cada cláusula con la otra parte, o prepárelo usted solo.
Empezar en DealroomEncargue a su agente que lo redacte y lo negocie
Su agente de IA puede consultar la biblioteca de cláusulas y crear el contrato mediante la API para agentes o el servidor MCP. Un ejemplo breve:
MCP: list_templates (query: "DPA"), get_template, create_playbook, initiate_negotiation.
# 1. Leer las cláusulas, las opciones y los datos que pide
curl https://dealroom.todo.law/api/v1/agent/templates/DPA \
-H "Authorization: Bearer drk_YOUR_KEY"
# 2. Crear el contrato (las cláusulas que no indique toman la opción por defecto)
curl -X POST https://dealroom.todo.law/api/v1/agent/deals \
-H "Authorization: Bearer drk_YOUR_KEY" \
-H "Content-Type: application/json" \
-H "Idempotency-Key: $(uuidgen)" \
-d '{
"schema": "dealroom.solo-intake/1",
"contractType": "DPA",
"governingLaw": "SPAIN",
"language": "es",
"dealName": "Prueba DPA",
"selectionPolicy": "defaults"
}'Redactar y negociar es gratis.
Contratos relacionados
Esta página explica cómo funciona habitualmente este contrato. Es información general, no asesoramiento jurídico.