DPA significado: contrato de encargo del tratamiento

DPA significa Data Processing Agreement, el contrato de encargo del tratamiento. Cuándo lo exige el artículo 28 del RGPD, qué debe incluir, su relación con las CCT y cómo revisar el DPA de un proveedor.

DPA significado: ¿qué es un contrato de encargo del tratamiento?

En protección de datos, el significado de DPA es contrato de encargo del tratamiento (Data Processing Agreement, DPA). Un DPA es un contrato jurídicamente vinculante entre un responsable del tratamiento y un encargado del tratamiento que establece cómo puede tratar el encargado los datos personales por cuenta del responsable. El artículo 28 del RGPD exige un DPA siempre que una empresa recurra a un proveedor, como un servicio de alojamiento en la nube, una plataforma de email o un CRM, para que trate datos personales por ella. Un DPA también se denomina Data Processing Addendum (anexo de tratamiento de datos) cuando se adjunta a un contrato principal de servicios.

Otros significados de DPA

DPA tiene varios significados. Esta página trata sobre el Data Processing Agreement.

ÁmbitoSignificado de DPA
Contratos de protección de datosData Processing Agreement (or Addendum): contrato o anexo de encargo del tratamiento
Autoridades de protección de datosData Protection Authority: la autoridad de control nacional que aplica el RGPD
Legislación del Reino UnidoData Protection Act 2018: ley británica de protección de datos de 2018
Legislación de EE. UU.Durable Power of Attorney: poder notarial duradero
Medios de comunicaciónDeutsche Presse-Agentur: la agencia de prensa alemana

Responsables y encargados del tratamiento

Un DPA existe porque el RGPD reparte la responsabilidad entre dos figuras:

  • El responsable del tratamiento decide los fines y los medios del tratamiento de los datos personales. Una empresa que recoge datos de clientes en su sitio web es responsable.
  • El encargado del tratamiento trata datos personales por cuenta del responsable y solo siguiendo sus instrucciones. Los proveedores que almacenan, envían, analizan o alojan esos datos para la empresa son encargados.
  • Un subencargado es un proveedor que el encargado utiliza para prestar su servicio, como el proveedor de nube que hay detrás de una herramienta SaaS.

Ejemplos habituales de encargados son las herramientas de email marketing, los CRM, el alojamiento y almacenamiento en la nube, las herramientas de atención al cliente y chat, el software de nóminas y RR. HH., los proveedores de analítica, los procesadores de pago en algunos servicios y las plataformas de gestión del consentimiento.

¿Cuándo necesitas un DPA?

Necesitas un DPA siempre que un encargado trate datos personales por tu cuenta. Según el artículo 28, apartado 3, ese tratamiento debe regirse por un contrato u otro acto jurídico que vincule al encargado respecto del responsable.

Necesitas un DPA cuando:

  • Utilizas una herramienta SaaS que almacena o trata datos de clientes, empleados o visitantes del sitio web
  • Externalizas el soporte informático, el alojamiento, las nóminas, el marketing o la atención al cliente
  • Tu encargado recurre a subencargados, que deben quedar sujetos a las mismas obligaciones (artículo 28, apartado 4)

Normalmente no necesitas un DPA del artículo 28 cuando:

  • La otra parte decide sus propios fines para los datos y es un responsable independiente. En su lugar se suele usar un acuerdo de intercambio de datos.
  • Dos organizaciones deciden conjuntamente los fines como corresponsables. Necesitan un acuerdo de corresponsabilidad conforme al artículo 26.
  • Solo se comparten datos anónimos.
  • Los datos los tratan tus propios empleados.

El DPA debe constar por escrito, incluido en formato electrónico (artículo 28, apartado 9). Muchos proveedores ofrecen un DPA estándar que se acepta en línea o que forma parte de sus condiciones de servicio.

¿Qué debe incluir un DPA?

El artículo 28, apartado 3, del RGPD enumera lo que debe cubrir un DPA. Debe describir:

  • El objeto y la duración del tratamiento
  • La naturaleza y la finalidad del tratamiento
  • Los tipos de datos personales tratados
  • Las categorías de interesados, como clientes, empleados o visitantes del sitio web
  • Las obligaciones y los derechos del responsable

También debe obligar al encargado a:

  1. Tratar los datos personales únicamente siguiendo instrucciones documentadas del responsable, incluso en lo relativo a las transferencias internacionales, e informar al responsable si una instrucción infringe la normativa de protección de datos.
  2. Garantizar que todas las personas autorizadas para tratar los datos estén sujetas a confidencialidad.
  3. Adoptar medidas de seguridad técnicas y organizativas apropiadas conforme al artículo 32.
  4. Recurrir a subencargados solo con autorización previa por escrito del responsable, informar al responsable de los cambios y trasladarles las mismas obligaciones.
  5. Ayudar al responsable a responder a las solicitudes de los interesados, como las de acceso, supresión y rectificación.
  6. Ayudar al responsable en materia de seguridad, notificación de violaciones de seguridad, evaluaciones de impacto relativas a la protección de datos y consulta previa a la autoridad de control (artículos 32 a 36).
  7. Suprimir o devolver todos los datos personales al finalizar el servicio, salvo que la ley exija conservarlos.
  8. Facilitar toda la información necesaria para demostrar el cumplimiento, y permitir y contribuir a la realización de auditorías e inspecciones.

Cláusulas adicionales habituales

La mayoría de los DPA incluyen además:

  • Un anexo que describe las medidas técnicas y organizativas (TOMs), como el cifrado, el control de acceso y las copias de seguridad
  • Una lista de subencargados autorizados y el modo de notificar los cambios
  • Plazos de notificación de violaciones de seguridad, por ejemplo avisar al responsable sin dilación indebida y dentro de un número determinado de horas
  • Condiciones para las transferencias internacionales, normalmente las cláusulas contractuales tipo (CCT) de la UE
  • Responsabilidad, indemnización, ley aplicable y relación del DPA con el contrato principal

Los DPA y las transferencias internacionales de datos

Si un encargado, o uno de sus subencargados, trata datos personales de la UE fuera del Espacio Económico Europeo, el DPA también debe cubrir la transferencia. Los instrumentos más habituales son:

  • Las cláusulas contractuales tipo de la UE adoptadas en 2021, con el módulo de responsable a encargado o de encargado a encargado
  • El Marco de Privacidad de Datos UE-EE. UU. (EU-US Data Privacy Framework), para empresas estadounidenses certificadas en él
  • El International Data Transfer Agreement del Reino Unido o el UK Addendum a las CCT para transferencias desde el Reino Unido

Un DPA y las CCT no son lo mismo. El DPA regula cómo trata los datos el encargado. Las CCT son una garantía adicional para las transferencias fuera del EEE. Muchos proveedores incluyen ambos en un mismo documento.

La Comisión Europea también ha publicado cláusulas contractuales tipo entre responsables y encargados conforme al artículo 28, apartado 7 (Decisión de Ejecución (UE) 2021/915), que las organizaciones pueden usar como DPA ya preparado para tratamientos dentro del EEE.

Por qué importan los DPA

  • Son una obligación legal. Recurrir a un encargado sin un contrato conforme infringe el artículo 28 y puede dar lugar a multas de hasta 10 millones de euros o el 2 % del volumen de negocio anual global, y pueden sancionarse tanto el responsable como el encargado.
  • Protegen los datos personales al fijar obligaciones claras de seguridad, confidencialidad y supresión.
  • Agilizan la respuesta ante incidentes, porque las obligaciones de notificación de violaciones y los contactos se acuerdan de antemano.
  • Refuerzan la responsabilidad proactiva. Las autoridades de control y los clientes suelen pedir los DPA en auditorías y procesos de compra.
  • Hacen lícitas las transferencias internacionales cuando se combinan con las CCT u otro instrumento de transferencia.

Requisitos de DPA en otras leyes de privacidad

LeyRequisito contractual
RGPD del Reino Unido (UK GDPR)Los mismos requisitos del artículo 28 que el RGPD de la UE.
CCPA/CPRA de CaliforniaLos contratos con proveedores de servicios y contratistas deben limitar cómo usan la información personal e incluir cláusulas específicas.
Otras leyes estatales de privacidad de EE. UU.Leyes como las de Virginia, Colorado, Connecticut y Texas exigen un contrato entre responsable y encargado que establezca instrucciones, confidencialidad, supresión y auditorías.
LGPD de BrasilLos operadores (encargados) deben seguir las instrucciones del responsable; los contratos son la forma habitual de fijarlas.
Ley DPDP de la IndiaUn fiduciario de datos solo puede contratar a un encargado del tratamiento mediante un contrato válido.
PIPL de ChinaEl tratamiento encomendado requiere un acuerdo sobre finalidad, duración, método, tipos de datos, medidas de protección y derechos y obligaciones.

Más información sobre las leyes estatales de privacidad de EE. UU., la LGPD de Brasil, la Ley DPDP de la India y la PIPL de China.

Cómo revisar el DPA de un proveedor

Antes de firmar, comprueba que el DPA:

  • Cubre todos los requisitos del artículo 28, apartado 3, indicados arriba
  • Describe los datos, los interesados y los fines que corresponden a cómo usas realmente el servicio
  • Enumera los subencargados y te da aviso y derecho a oponerte a los nuevos
  • Fija un plazo de notificación de violaciones con el que puedas trabajar, teniendo en cuenta tu propio plazo de 72 horas para notificar a la autoridad de control
  • Incluye las CCT u otro instrumento de transferencia válido si los datos salen del EEE o del Reino Unido
  • Explica cómo se devuelven o suprimen los datos cuando finaliza el contrato
  • Te otorga derechos de auditoría o acepta certificaciones independientes, como ISO 27001 o informes SOC 2

Guarda los DPA firmados junto con tu registro de actividades de tratamiento, para poder mostrar a la autoridad de control qué proveedores tratan qué datos.

El Data Processing Agreement de UniConsent

Cuando usas UniConsent para recoger el consentimiento de cookies, tú eres el responsable y UniConsent actúa como tu encargado para los registros de consentimiento. Nuestro Data Processing Agreement recoge las condiciones del artículo 28, y nuestra lista de subencargados muestra qué proveedores nos ayudan a prestar el servicio.

UniConsent es una plataforma de gestión del consentimiento certificada por Google y registrada en IAB Europe. Te ayuda a cumplir la normativa en tus sitios web y apps:

  • Recogiendo el consentimiento conforme al RGPD y bloqueando las cookies no esenciales hasta que los visitantes acepten
  • Conservando registros de consentimiento como prueba para auditorías
  • Analizando tu sitio con un escáner de cookies que enumera cada cookie y rastreador, lo que también muestra qué proveedores externos reciben datos de los visitantes
  • Transmitiendo las señales de consentimiento a los proveedores mediante Google Consent Mode v2 e IAB TCF v2.3

Preguntas frecuentes

¿Qué significa DPA?

En protección de datos, DPA significa Data Processing Agreement, el contrato de encargo del tratamiento entre un responsable y un encargado. También puede significar Data Protection Authority, la autoridad de control nacional, o la Data Protection Act 2018 del Reino Unido.

¿Qué es un DPA en el RGPD?

Un DPA en el RGPD es el contrato exigido por el artículo 28 entre un responsable y un encargado. Establece qué datos personales trata el encargado, con qué finalidad, durante cuánto tiempo, y las obligaciones de seguridad y de otro tipo que debe cumplir.

¿Es obligatorio un DPA?

Sí. Según el RGPD, siempre que un encargado trate datos personales por cuenta de un responsable, debe existir un contrato que cumpla el artículo 28. Tratar datos sin él puede acarrear multas para ambas partes.

¿Quién redacta el DPA, el responsable o el encargado?

Cualquiera de las dos partes. En la práctica, los grandes proveedores suelen ofrecer su propio DPA estándar, mientras que los clientes de mayor tamaño pueden pedir a los proveedores que firmen el suyo. Lo importante es que cumpla el artículo 28.

¿Hay que firmar el DPA?

Debe constar por escrito, lo que incluye el formato electrónico. Aceptar un DPA en línea o como parte de unas condiciones de servicio es habitual y válido, siempre que sea vinculante para el encargado.

¿Cuál es la diferencia entre un DPA y un DPO?

Un DPA es un Data Processing Agreement, un contrato con un proveedor. Un DPO es un Data Protection Officer (delegado de protección de datos), la persona que asesora sobre el cumplimiento de la protección de datos y lo supervisa dentro de una organización.

¿Un DPA es lo mismo que las cláusulas contractuales tipo?

No. Un DPA regula cómo trata un encargado los datos personales. Las cláusulas contractuales tipo son una garantía adicional para transferir datos fuera del EEE. Muchos proveedores combinan ambos en un mismo documento.

Lecturas recomendadas

Gestor de consentimiento de UniConsent para el cumplimiento del RGPD

  • Escaneo y divulgación de cookies
  • Bloqueo de etiquetas JavaScript y de cookies
  • Compatibilidad con Google Consent Mode v2
  • CMP certificada por IAB
  • Implementación con una sola etiqueta
  • Compatibilidad con múltiples idiomas
  • Solución de autoservicio sencilla
  • Más información en Guía de cumplimiento del RGPD

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Cumple con las normativas de privacidad globales

La confianza de más de 5000 editores y profesionales de marketing en todo el mundo
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.

Regístrate