01
La distinción en dos definiciones
El RGPD define al responsable del tratamiento como la persona física o jurídica, autoridad pública, servicio u otro organismo que, solo o junto con otros, determina los fines y medios del tratamiento de datos personales. El encargado del tratamiento, en cambio, es quien trata datos personales por cuenta del responsable, sin decidir de forma autónoma los fines y medios.
02
Por qué importa esta distinción a nivel operativo
Quien decide por qué y cómo se tratan los datos es el responsable; quien ejecuta actividades de tratamiento por instrucción de otro es el encargado. Esta diferencia determina quién firma el contrato de tratamiento, quién responde de las instrucciones y quién debe demostrar las garantías adoptadas cuando se recurre a proveedores externos o a otros encargados.
03
Cómo mapear los roles y formalizarlos
Pasos
- Identificar quién decide los fines y medios del tratamiento: ese sujeto es el responsable.
- Verificar si un proveedor trata datos solo por cuenta del responsable: en ese caso es encargado.
- Redactar un contrato que estipule objeto, duración, naturaleza, finalidad del tratamiento, tipo de datos y categorías de interesados.
- Incluir en el contrato las obligaciones previstas en el art. 28.3: instrucciones documentadas, confidencialidad, medidas de seguridad, asistencia sobre los derechos de los interesados.
- Si el encargado recurre a otro encargado, obtener primero la autorización escrita previa del responsable.
04
Un caso hipotético
Ejemplo hipotético: una empresa que decide recopilar datos de clientes con fines comerciales es responsable del tratamiento. Si encomienda el procesamiento de esos datos a un proveedor externo que actúa solo por instrucción documentada, ese proveedor es encargado y debe garantizar confidencialidad y medidas de seguridad según lo previsto en el contrato.
05
Qué comprobar en el contrato
- El contrato prevé que el encargado trate los datos solo por instrucción documentada del responsable.
- Las personas autorizadas al tratamiento están sujetas a confidencialidad o a una obligación legal equivalente.
- Se prevén las medidas técnicas y organizativas exigidas por el art. 32.
- El encargado asiste al responsable en la respuesta a las solicitudes de los interesados.
- Al finalizar el servicio, los datos se eliminan o se devuelven según la elección del responsable.
06
Cómo organizar este proceso con un software de gestión
Una empresa puede pedir a su socio de software que configure roles distintos para responsable y encargado, con trazabilidad de las instrucciones documentadas, un registro de cambios en los subencargados y un punto de revisión periódica de los contratos. Estas son elecciones operativas sugeridas, no funcionalidades garantizadas: su implementación depende de la configuración acordada con el proveedor.
07
Aclaraciones frecuentes
- Si un encargado recurre a otro encargado que no cumple sus obligaciones de protección de datos, el encargado inicial sigue siendo plenamente responsable ante el responsable del cumplimiento de las obligaciones de ese otro encargado.
- Un encargado debe informar de inmediato al responsable cuando, a su parecer, una instrucción viole el reglamento u otras disposiciones sobre protección de datos.
- La adhesión a un código de conducta aprobado o a un mecanismo de certificación aprobado puede utilizarse como elemento para demostrar garantías suficientes.
08
Próximo paso práctico
Pasos
- Enumerar todos los proveedores que tratan datos personales por cuenta de la empresa.
- Verificar para cada uno si actúa como encargado o como responsable autónomo.
- Actualizar o redactar los contratos faltantes siguiendo los contenidos obligatorios del art. 28.3.
- Programar una revisión periódica de los subencargados y las autorizaciones escritas.
Resultado esperado: Una lista actualizada de responsables y encargados involucrados en los tratamientos de la empresa, con contratos conformes al art. 28.3 listos para la revisión periódica.
FAQ
Preguntas frecuentes
¿Cuál es la diferencia esencial entre responsable y encargado del tratamiento?
El responsable determina los fines y medios del tratamiento; el encargado trata datos personales por cuenta del responsable, sin decidir de forma autónoma estos elementos.
¿Qué debe contener el contrato entre responsable y encargado?
Debe estipular objeto, duración, naturaleza y finalidad del tratamiento, tipo de datos, categorías de interesados, y obligaciones como instrucciones documentadas, confidencialidad, medidas de seguridad y asistencia sobre los derechos de los interesados.
¿Puede un encargado confiar el tratamiento a otro encargado sin control?
No: se requiere autorización escrita previa, específica o general, del responsable, y en caso de autorización general, el responsable debe poder oponerse a los cambios previstos.
✓