Quién es el Encargado del Tratamiento y su relación contractual con el Responsable
4.4 Quién es el Encargado del Tratamiento y su relación contractual con el Responsable
Dentro del marco del Reglamento General de Protección de Datos (RGPD), la figura del Encargado del Tratamiento ocupa un papel fundamental en la estructura de responsabilidades y relaciones que se establecen en la gestión de datos personales. La correcta identificación, definición y regulación de esta figura son esenciales para garantizar el cumplimiento normativo, la protección efectiva de los derechos de los titulares y la seguridad en las operaciones de tratamiento. Este apartado profundiza en las características, funciones, obligaciones y vínculos contractuales que unen al Encargado con el Responsable del tratamiento, proporcionando una visión exhaustiva desde un enfoque técnico, jurídico y práctico.
Marco Teórico y Fundamentos
Definiciones y Conceptos Clave
El Encargado del Tratamiento es una persona física o jurídica, autoridad pública, servicio o cualquier otro organismo que realiza el tratamiento de datos personales en nombre del Responsable del Tratamiento. La definición está claramente establecida en el artículo 4 del RGPD, que especifica que el Encargado actúa bajo las instrucciones del Responsable y no decide por sí mismo los fines o medios del tratamiento.
Por ejemplo, una empresa de servicios informáticos que gestiona bases de datos para un cliente será considerada Encargada si realiza las operaciones de tratamiento en nombre del Responsable. En cambio, si una organización decide qué datos recopilar, con qué finalidad y cómo utilizarlos, actúa como Responsable.
Es importante distinguir entre el Responsable, quien determina los fines y medios del tratamiento, y el Encargado, quien realiza las operaciones en nombre del primero. La relación entre ambos se regula mediante un contrato o acto jurídico, que especifica las condiciones del tratamiento.
Teorías y Principios Fundamentales
Desde una perspectiva técnica y jurídica, la figura del Encargado se fundamenta en principios de responsabilidad compartida, seguridad jurídica y control contractual. La responsabilidad compartida implica que ambos actores tienen obligaciones específicas para garantizar la protección de los datos. La existencia de un contrato formaliza esta relación, estableciendo claramente los límites, obligaciones y responsabilidades.
El RGPD establece que el Encargado debe actuar únicamente bajo instrucciones documentadas del Responsable (artículo 28.3). Esto asegura que el control sobre los datos se mantenga en manos del Responsable, mientras que el Encargado ejecuta las tareas asignadas sin decidir sobre los fines.
Técnicamente, esto también implica que el Encargado debe implementar medidas técnicas y organizativas apropiadas para cumplir con los requisitos del RGPD, como cifrado, control de accesos o auditorías periódicas.
Desarrollo Teórico: Funciones y Obligaciones
El Encargado tiene funciones específicas que deben ser claramente delimitadas en el contrato:
- Ejecución de operaciones de tratamiento: recopilación, almacenamiento, modificación, consulta, transmisión o eliminación de datos.
- Seguridad: implementación de medidas técnicas y organizativas para garantizar la confidencialidad, integridad y disponibilidad de los datos.
- Asistencia al Responsable: colaborar en la atención a los derechos de los titulares (acceso, rectificación, supresión) y en la notificación de violaciones de seguridad.
- Cumplimiento normativo: mantener registros de las actividades de tratamiento realizadas en nombre del Responsable.
- Auditorías: facilitar inspecciones o auditorías por parte del Responsable o autoridades supervisores.
Por ejemplo, si una empresa externaliza la gestión de recursos humanos a un proveedor externo (el Encargado), este último debe seguir estrictamente las instrucciones del cliente (el Responsable), garantizando la confidencialidad y seguridad de los datos laborales tratados.
Relaciones y Contexto: La Relación Contractual
La relación entre el Responsable y el Encargado se formaliza mediante un contrato o acto jurídico vinculante. Este documento debe contener cláusulas específicas que regulen:
- Sujeción a instrucciones: El Encargado solo puede tratar datos conforme a las instrucciones documentadas del Responsable.
- Ambito del tratamiento: Descripción precisa de las operaciones permitidas.
- Naturaleza y finalidad: Especificación clara sobre qué se trata hacer con los datos.
- Sujetos autorizados: Identificación del personal autorizado para acceder a los datos.
- Medidas técnicas y organizativas: Obligación del Encargado de implementar medidas adecuadas para garantizar la seguridad.
- Cumplimiento normativo: Obligación de cumplir con las disposiciones aplicables en protección de datos.
- Auditorías e inspecciones: Derecho del Responsable a realizar auditorías para verificar cumplimiento.
- Pérdida o destrucción: Procedimientos en caso de finalización o terminación del contrato.
Evolución Legislativa y Práctica Profesional
A lo largo de los años, la regulación ha ido reforzando la importancia de establecer vínculos contractuales claros entre responsables y encargados. La jurisprudencia ha enfatizado que estos contratos deben ser exhaustivos para evitar vacíos legales o incumplimientos inadvertidos. Además, en la práctica profesional se recomienda incluir cláusulas específicas sobre confidencialidad, subencarregados (subcontratación), transferencia internacional de datos y obligaciones post-contrato.
Ejemplos Aplicados
Ejemplo 1: Empresa tecnológica externalizando servicios cloud
A una empresa que gestiona su infraestructura TI externaliza sus servicios a un proveedor cloud. El proveedor actúa como Encargado porque realiza operaciones sobre los datos almacenados (copias de seguridad, mantenimiento). El contrato especifica qué datos puede tratar, cómo debe protegerse la información (cifrado en tránsito y reposo), quién tiene acceso autorizado y cómo responder ante incidentes. La empresa responsable mantiene el control sobre qué datos se almacenan y con qué finalidad. El contrato también establece auditorías periódicas para verificar cumplimiento técnico.
Ejemplo 2: Gestor externo en recursos humanos
Cualquier organización contrata a un gestor externo para gestionar nóminas y archivos laborales. El gestor actúa como Encargado al realizar tratamientos en nombre del empleador. El acuerdo contractual define claramente las funciones permitidas: procesamiento salarial, gestión de incidencias laborales, conservación durante un período determinado. Además, obliga al gestor a implementar medidas como acceso restringido a sistemas internos o cifrado. La relación contractual asegura que el gestor no decida sobre qué datos recopilar ni con qué finalidad; simplemente ejecuta instrucciones precisas.
Ejemplo 3: Caso complejo con múltiples encargados
Pensemos en una clínica médica que externaliza tanto la gestión administrativa como la facturación a diferentes proveedores especializados. Cada uno actúa como Encargado respecto a sus funciones específicas: uno trata datos clínicos bajo instrucciones estrictas relacionadas con atención sanitaria; otro gestiona datos financieros siguiendo instrucciones precisas vinculadas a facturación. En este escenario, cada Encargado debe tener un contrato separado que delimite sus obligaciones particulares. Además, si hay subencarregados (por ejemplo, servicios externos especializados), estos también deben tener acuerdos específicos para garantizar la trazabilidad y cumplimiento normativo completo.
- Comparación entre escenarios diferentes
| Caso | Sujeto que actúa como Encargado | Naturaleza contractual | Punto clave |
|---|---|---|---|
| A) Externalización TI básica | Pymes proveedor cloud | - Contrato formal - Instrucciones claras - Medidas técnicas implementadas |
Asegurar cumplimiento técnico y legal mediante acuerdo escrito |
| B) Gestión laboral externa avanzada | SERVICIOS DE RECURSOS HUMANOS EXTERNOS | - Contrato específico - Cláusulas sobre confidencialidad - Procedimientos ante incidentes |
Delinear funciones precisas para evitar responsabilidades compartidas no deseadas |
| C) Múltiples encargados en una misma organización sanitaria | Diferentes proveedores especializados | - Contratos independientes - Cláusulas sobre subencarregados - Supervisión continua |
Mantener trazabilidad e independencia contractual entre encargados diferentes |
Análisis y Consideraciones Especiales
Uno de los aspectos críticos al definir la relación contractual con un Encargado es garantizar que exista una documentación exhaustiva que refleje fielmente las funciones realizadas. La ausencia o insuficiencia en estos acuerdos puede derivar en incumplimientos legales o dificultades probatorias ante posibles auditorías o reclamaciones por parte de titulares o autoridades supervisores.
No obstante, también existen limitaciones importantes: por ejemplo, si un encargado realiza tratamientos no autorizados por el contrato o actúa fuera de las instrucciones recibidas, puede ser considerado responsable solidario o incluso responsable principal ante incumplimientos graves. Por ello, es recomendable establecer mecanismos claros para supervisar su actuación e incluir cláusulas sancionadoras ante incumplimientos contractuales.
También es relevante considerar aspectos relacionados con transferencias internacionales: si el encargado está fuera del Espacio Económico Europeo (EEE), el contrato debe contemplar cláusulas específicas sobre transferencias internacionales conforme al capítulo IV del RGPD.
Síntesis y Conceptos Clave
Síntesis:
- El Encargado del Tratamiento realiza operaciones sobre datos personales en nombre del Responsable bajo instrucciones específicas.
- Cada relación debe formalizarse mediante un contrato escrito que delimite funciones, obligaciones y responsabilidades claras.
- El contrato debe incluir cláusulas sobre seguridad, supervisión, subencarregados y transferencias internacionales si procede.
- Mantener registros adecuados facilita demostrar cumplimiento ante autoridades regulatorias.
Puntos clave imprescindibles:
- Cada encargado actúa únicamente bajo instrucciones documentadas del responsable.
- Cada relación contractual debe definir claramente alcance, funciones y obligaciones específicas.
- Deben establecerse mecanismos para supervisar cumplimiento técnico y legal.
- Cualquier subencargo requiere autorización previa e incorporación contractual adicional.
A partir de este análisis profundo se prepara al alumno para entender cómo gestionar eficazmente relaciones externas relacionadas con tratamientos de datos personales dentro del marco legal vigente. Este conocimiento será fundamental para futuras tareas relacionadas con auditorías internas o externas así como para responder ante incidentes o reclamaciones relacionadas con protección de datos.