NUDAYOSH

BLOG · 2026-06-25

Artículo 28 del RGPD: el contrato de encargo que casi nadie verifica

Todo proveedor que trata tus datos necesita un contrato de encargo. Qué exige el art. 28 RGPD, las multas de la AEPD y cómo cumplir.

Resumen rápido

  • El artículo 28 del RGPD exige un contrato de encargo de tratamiento (DPA) por escrito con todo tercero que trate datos personales por cuenta de tu empresa.
  • Sin ese contrato, el tratamiento es ilícito, por muy fiable que sea el proveedor.
  • No basta con el contrato: como responsable debes verificar las garantías del proveedor antes de darle acceso (diligencia debida).
  • El régimen sancionador del art. 28 llega hasta 10 M€ o el 2% de la facturación global anual, lo que sea mayor.
  • Son encargados del tratamiento, entre otros: tu ERP en la nube, el soporte informático, la gestoría de nóminas y el proveedor de email marketing.

¿Qué es un encargado del tratamiento?

Es cualquier tercero que trata datos personales por cuenta de tu empresa siguiendo tus instrucciones. Tú decides los fines y los medios (eres el responsable); él ejecuta (es el encargado).

Ejemplos cotidianos: el proveedor de tu software en la nube, la empresa de soporte IT con acceso remoto, la gestoría que procesa las nóminas, la herramienta de email marketing. Si además ese encargado contrata a otro (por ejemplo, la infraestructura cloud donde se aloja), ese tercero es un subencargado, y también debe quedar documentado y autorizado.

¿Qué obliga a firmar el artículo 28?

Un contrato escrito (DPA) que estipule, como mínimo: objeto, duración, naturaleza y finalidad del tratamiento; tipos de datos y categorías de interesados; instrucciones del responsable; confidencialidad; medidas de seguridad; régimen de subencargados; asistencia en derechos y brechas; transferencias internacionales (con su evaluación cuando proceda); y devolución o borrado al finalizar.

¿Por qué tener el contrato no es suficiente?

Porque el RGPD exige también diligencia debida: como responsable debes elegir solo encargados que ofrezcan garantías suficientes y comprobarlo antes de abrirles la puerta a los datos. La autoridad ha sancionado a empresas precisamente por no verificar a quién daban acceso.

Multiplica esto por el número de proveedores que tocan datos en una empresa mediana —50, 100, 200 relaciones, cada una con sus subencargados, vencimientos y transferencias— y gestionarlo en una hoja de cálculo deja de ser viable. Es justo lo que una inspección considera "no acreditar diligencia".

¿Cuánto cuesta ignorarlo?

El régimen sancionador del artículo 28 alcanza los 10 M€ o el 2% de la facturación global. Hay precedentes en España de sanciones de seis cifras por dar acceso a datos a un proveedor de IT sin contrato de encargo formalizado, y de expedientes relevantes por deficiencias en la gestión de encargados y subencargados. Este es el reloj que ya está cobrando hoy, no el del futuro.

Sigue leyendo

¿Te ha sido útil este artículo? Hablemos.

¿Sabes cuántos de tus proveedores te exponen hoy?

Te lo ponemos en claro: cuántos tratan datos, cuántos incorporan IA, cuántos acceden a tus sistemas, y de cuántos tienes contrato y verificación al día. RGPD, AI Act y NIS2 en un único expediente.

Pídenos información →

Te respondemos con un primer diagnóstico de tu exposición de proveedores · hola@nudayosh.com

Preguntas frecuentes

Sobre el artículo 28 del RGPD y los contratos de encargo.

¿Mi proveedor de software en la nube es un encargado del tratamiento?

Sí, si trata datos personales por tu cuenta. El proveedor SaaS, el soporte IT, la gestoría y el email marketing son ejemplos típicos de encargados sujetos al artículo 28 del RGPD.

¿Qué pasa si trabajo con un proveedor sin contrato de encargo?

El tratamiento es ilícito aunque todo funcione correctamente. Existen precedentes de sanción en España por dar acceso a datos a un proveedor de IT sin contrato de encargo (DPA) firmado.

¿Tengo que controlar también a los subencargados?

Sí. Debes conocer y autorizar a los subencargados, como la infraestructura cloud, e imponerles las mismas obligaciones de protección de datos mediante un mecanismo de notificación de cambios.

¿Vale un contrato de encargo de tratamiento antiguo?

No de forma automática. Los contratos anteriores a la aplicación del RGPD debían adaptarse al artículo 28; las remisiones genéricas a la normativa no son válidas.

¿Cómo verifico las garantías de un proveedor?

Evaluando y documentando sus medidas de seguridad, certificaciones, capacidad de notificar brechas, fiabilidad y la ubicación del tratamiento por sus implicaciones en transferencias internacionales.