Vicent & Georgiev Consultores
← Volver a recursos

Protección de datos y compliance básico

Contrato de encargado del tratamiento: qué tiene que firmar tu proveedor

Contratar una gestoría, un servicio de email marketing o un proveedor de hosting implica, casi siempre, que ese proveedor accede a datos personales de tus clientes o empleados. El RGPD exige que esa relación quede regulada mediante un contrato específico.

El artículo 28 del RGPD obliga a que exista un contrato de encargado del tratamiento entre el responsable (tu empresa) y el encargado (el proveedor), que fije el objeto, la duración, la naturaleza y finalidad del tratamiento, el tipo de datos y las obligaciones del encargado, entre ellas la de guardar confidencialidad y notificar cualquier incidente de seguridad.

Muchos proveedores ya ofrecen este contrato de forma estándar (a veces dentro de sus propias condiciones de uso), pero conviene revisarlo, no solo firmarlo: algunos limitan excesivamente su responsabilidad, o permiten subcontratar el tratamiento sin autorización previa.

No tener este contrato firmado no solo es una infracción formal: si el proveedor sufre una brecha de seguridad, la falta de un contrato adecuado dificulta delimitar responsabilidades entre las partes.

¿Tu caso encaja aquí?

Reservar una primera consulta