01

La distinción en dos definiciones

El RGPD define al responsable del tratamiento como la persona física o jurídica, autoridad pública, servicio u otro organismo que, solo o junto con otros, determina los fines y medios del tratamiento de datos personales. El encargado del tratamiento, en cambio, es quien trata datos personales por cuenta del responsable, sin decidir de forma autónoma los fines y medios.

02

Por qué importa esta distinción a nivel operativo

Quien decide por qué y cómo se tratan los datos es el responsable; quien ejecuta actividades de tratamiento por instrucción de otro es el encargado. Esta diferencia determina quién firma el contrato de tratamiento, quién responde de las instrucciones y quién debe demostrar las garantías adoptadas cuando se recurre a proveedores externos o a otros encargados.

03

Cómo mapear los roles y formalizarlos

Pasos

  1. Identificar quién decide los fines y medios del tratamiento: ese sujeto es el responsable.
  2. Verificar si un proveedor trata datos solo por cuenta del responsable: en ese caso es encargado.
  3. Redactar un contrato que estipule objeto, duración, naturaleza, finalidad del tratamiento, tipo de datos y categorías de interesados.
  4. Incluir en el contrato las obligaciones previstas en el art. 28.3: instrucciones documentadas, confidencialidad, medidas de seguridad, asistencia sobre los derechos de los interesados.
  5. Si el encargado recurre a otro encargado, obtener primero la autorización escrita previa del responsable.

04

Un caso hipotético

Ejemplo hipotético: una empresa que decide recopilar datos de clientes con fines comerciales es responsable del tratamiento. Si encomienda el procesamiento de esos datos a un proveedor externo que actúa solo por instrucción documentada, ese proveedor es encargado y debe garantizar confidencialidad y medidas de seguridad según lo previsto en el contrato.

05

Qué comprobar en el contrato

  • El contrato prevé que el encargado trate los datos solo por instrucción documentada del responsable.
  • Las personas autorizadas al tratamiento están sujetas a confidencialidad o a una obligación legal equivalente.
  • Se prevén las medidas técnicas y organizativas exigidas por el art. 32.
  • El encargado asiste al responsable en la respuesta a las solicitudes de los interesados.
  • Al finalizar el servicio, los datos se eliminan o se devuelven según la elección del responsable.

06

Cómo organizar este proceso con un software de gestión

Una empresa puede pedir a su socio de software que configure roles distintos para responsable y encargado, con trazabilidad de las instrucciones documentadas, un registro de cambios en los subencargados y un punto de revisión periódica de los contratos. Estas son elecciones operativas sugeridas, no funcionalidades garantizadas: su implementación depende de la configuración acordada con el proveedor.

07

Aclaraciones frecuentes

  • Si un encargado recurre a otro encargado que no cumple sus obligaciones de protección de datos, el encargado inicial sigue siendo plenamente responsable ante el responsable del cumplimiento de las obligaciones de ese otro encargado.
  • Un encargado debe informar de inmediato al responsable cuando, a su parecer, una instrucción viole el reglamento u otras disposiciones sobre protección de datos.
  • La adhesión a un código de conducta aprobado o a un mecanismo de certificación aprobado puede utilizarse como elemento para demostrar garantías suficientes.

08

Próximo paso práctico

Pasos

  1. Enumerar todos los proveedores que tratan datos personales por cuenta de la empresa.
  2. Verificar para cada uno si actúa como encargado o como responsable autónomo.
  3. Actualizar o redactar los contratos faltantes siguiendo los contenidos obligatorios del art. 28.3.
  4. Programar una revisión periódica de los subencargados y las autorizaciones escritas.

Resultado esperado: Una lista actualizada de responsables y encargados involucrados en los tratamientos de la empresa, con contratos conformes al art. 28.3 listos para la revisión periódica.

FAQ

Preguntas frecuentes

¿Cuál es la diferencia esencial entre responsable y encargado del tratamiento?

El responsable determina los fines y medios del tratamiento; el encargado trata datos personales por cuenta del responsable, sin decidir de forma autónoma estos elementos.

¿Qué debe contener el contrato entre responsable y encargado?

Debe estipular objeto, duración, naturaleza y finalidad del tratamiento, tipo de datos, categorías de interesados, y obligaciones como instrucciones documentadas, confidencialidad, medidas de seguridad y asistencia sobre los derechos de los interesados.

¿Puede un encargado confiar el tratamiento a otro encargado sin control?

No: se requiere autorización escrita previa, específica o general, del responsable, y en caso de autorización general, el responsable debe poder oponerse a los cambios previstos.

Fuentes y verificación