Contratar software no traslada tu responsabilidad
Una empresa puede utilizar decenas de proveedores: gestoría, CRM, facturación, nóminas, almacenamiento cloud, soporte informático, email marketing, firma electrónica, videoconferencia o herramientas de inteligencia artificial.
El primer análisis no es si el proveedor es conocido, sino qué papel tiene respecto a los datos.
Cuando trata datos personales por cuenta de la empresa y siguiendo sus instrucciones, normalmente actúa como encargado del tratamiento. En otros casos puede actuar como responsable independiente. La calificación depende de lo que realmente hace, no del nombre comercial del contrato.
Qué exige el artículo 28 del RGPD
La relación entre responsable y encargado debe formalizarse mediante contrato u otro acto jurídico.
Entre otros extremos, debe regular:
- objeto y duración del tratamiento;
- naturaleza y finalidad;
- tipos de datos personales;
- categorías de personas afectadas;
- instrucciones documentadas;
- confidencialidad;
- medidas de seguridad;
- asistencia en el ejercicio de derechos;
- gestión de brechas;
- devolución o supresión de datos al terminar;
- auditoría o información necesaria para demostrar cumplimiento;
- condiciones de subcontratación.
La AEPD recuerda que el responsable debe elegir encargados que ofrezcan garantías suficientes.
Revisa los subencargados
Muchos servicios cloud dependen a su vez de otros proveedores de infraestructura, soporte o analítica.
Conviene poder responder:
- ¿quiénes son los subencargados?
- ¿para qué intervienen?
- ¿en qué países operan?
- ¿cómo se informa de cambios?
- ¿puedo oponerme cuando el cambio afecte materialmente al riesgo?
- ¿qué ocurre con los datos al cancelar?
No tener esta información puede impedir evaluar correctamente el tratamiento.
Transferencias internacionales
Una transferencia internacional implica, con carácter general, que datos personales salgan hacia un destinatario situado fuera del Espacio Económico Europeo.
El RGPD permite transferencias, entre otros supuestos, cuando existe una decisión de adecuación de la Comisión Europea o cuando se aportan garantías adecuadas, como las cláusulas contractuales tipo, además de los requisitos adicionales que puedan corresponder.
No debe asumirse que “el proveedor es americano” significa automáticamente que el servicio es ilegal, ni tampoco que unas cláusulas estándar resuelven cualquier escenario sin revisión.
La AEPD mantiene información actualizada sobre decisiones de adecuación, cláusulas contractuales tipo y otras garantías.
Herramientas de inteligencia artificial
Con herramientas de IA hay que separar varios escenarios.
No es lo mismo:
- usar una herramienta sin introducir datos personales;
- introducir datos de clientes para redactar o analizar;
- conectar una IA mediante API a una base de datos;
- permitir acciones automáticas sobre expedientes o CRM;
- entrenar o reutilizar contenido para finalidades propias del proveedor.
Antes de introducir datos de clientes conviene comprobar las condiciones del servicio, la configuración de privacidad, la retención, el uso para entrenamiento, la localización del tratamiento, los subencargados y las medidas de seguridad.
Además, debe aplicarse minimización: si una tarea puede resolverse sin nombre, DNI, salud, cuenta bancaria u otros identificadores, no hay motivo para aportar esos datos.
La gestoría también puede ser encargada
Que una asesoría fiscal, laboral o contable esté sujeta a deberes profesionales no elimina automáticamente la necesidad de analizar su rol en protección de datos.
Cuando accede a información de trabajadores, clientes o proveedores para prestar servicios por cuenta de la empresa, debe revisarse si actúa como encargado en todo o parte del servicio y documentar la relación cuando corresponda.
Un inventario de proveedores evita muchos problemas
Crea una tabla interna con:
- proveedor;
- servicio;
- datos a los que accede;
- finalidad;
- rol de privacidad;
- contrato de encargo;
- subencargados;
- país o región;
- mecanismo de transferencia, si procede;
- plazo de conservación;
- fecha de última revisión.
Este inventario debe coordinarse con el RAT y con el análisis de riesgos.
Fuentes oficiales
- Contrato de encargo — AEPD: https://www.aepd.es/preguntas-frecuentes/2-tus-obligaciones-como-responsable-del-tratamiento/8-responsable-y-encargado-del-tratamiento/FAQ-0238-cual-seria-el-contenido-del-contrato-de-encargo-de-tratamiento
- Obligaciones del encargado — AEPD: https://www.aepd.es/preguntas-frecuentes/2-tus-obligaciones-como-responsable-del-tratamiento/8-responsable-y-encargado-del-tratamiento/FAQ-0236-que-obligaciones-especificas-contiene-el-rgpd-para-los-encargados-de-tratamiento
- Transferencias internacionales — AEPD: https://www.aepd.es/derechos-y-deberes/cumple-tus-deberes/medidas-de-cumplimiento/garantias-transferencias-datos-personales
- RGPD — EUR-Lex: https://eur-lex.europa.eu/eli/reg/2016/679/oj/spa
Fuentes revisadas el 24/09/2026. La condición de responsable o encargado debe determinarse según las funciones efectivas de cada parte.
¿Qué quieres hacer ahora?
Elige el siguiente paso que te resulte más útil
Puedes resolver una duda sin compromiso, solicitar directamente el servicio o hablar 15 minutos con EXPERT antes de decidir.
Tengo una consulta
Formulario gratuito. Nos ayuda a estudiar tu caso y también a detectar nuevas necesidades.
Solicitar un servicio
Cuéntanos qué necesitas y te orientamos.
Reunión informativa · 15 min
Gratuita. Para confirmar el enfoque antes de contratar.
¿Prefieres preguntárselo directamente a KIA?
Puede orientarte sobre este contenido, enlazarte con la guía o servicio adecuado y derivar el caso a revisión humana cuando haga falta.
