DPA significa Data Processing Agreement, el contrato de encargo del tratamiento. Cuándo lo exige el artículo 28 del RGPD, qué debe incluir, su relación con las CCT y cómo revisar el DPA de un proveedor.
En protección de datos, el significado de DPA es contrato de encargo del tratamiento (Data Processing Agreement, DPA). Un DPA es un contrato jurídicamente vinculante entre un responsable del tratamiento y un encargado del tratamiento que establece cómo puede tratar el encargado los datos personales por cuenta del responsable. El artículo 28 del RGPD exige un DPA siempre que una empresa recurra a un proveedor, como un servicio de alojamiento en la nube, una plataforma de email o un CRM, para que trate datos personales por ella. Un DPA también se denomina Data Processing Addendum (anexo de tratamiento de datos) cuando se adjunta a un contrato principal de servicios.
DPA tiene varios significados. Esta página trata sobre el Data Processing Agreement.
| Ámbito | Significado de DPA |
|---|---|
| Contratos de protección de datos | Data Processing Agreement (or Addendum): contrato o anexo de encargo del tratamiento |
| Autoridades de protección de datos | Data Protection Authority: la autoridad de control nacional que aplica el RGPD |
| Legislación del Reino Unido | Data Protection Act 2018: ley británica de protección de datos de 2018 |
| Legislación de EE. UU. | Durable Power of Attorney: poder notarial duradero |
| Medios de comunicación | Deutsche Presse-Agentur: la agencia de prensa alemana |
Un DPA existe porque el RGPD reparte la responsabilidad entre dos figuras:
Ejemplos habituales de encargados son las herramientas de email marketing, los CRM, el alojamiento y almacenamiento en la nube, las herramientas de atención al cliente y chat, el software de nóminas y RR. HH., los proveedores de analítica, los procesadores de pago en algunos servicios y las plataformas de gestión del consentimiento.
Necesitas un DPA siempre que un encargado trate datos personales por tu cuenta. Según el artículo 28, apartado 3, ese tratamiento debe regirse por un contrato u otro acto jurídico que vincule al encargado respecto del responsable.
Necesitas un DPA cuando:
Normalmente no necesitas un DPA del artículo 28 cuando:
El DPA debe constar por escrito, incluido en formato electrónico (artículo 28, apartado 9). Muchos proveedores ofrecen un DPA estándar que se acepta en línea o que forma parte de sus condiciones de servicio.
El artículo 28, apartado 3, del RGPD enumera lo que debe cubrir un DPA. Debe describir:
También debe obligar al encargado a:
La mayoría de los DPA incluyen además:
Si un encargado, o uno de sus subencargados, trata datos personales de la UE fuera del Espacio Económico Europeo, el DPA también debe cubrir la transferencia. Los instrumentos más habituales son:
Un DPA y las CCT no son lo mismo. El DPA regula cómo trata los datos el encargado. Las CCT son una garantía adicional para las transferencias fuera del EEE. Muchos proveedores incluyen ambos en un mismo documento.
La Comisión Europea también ha publicado cláusulas contractuales tipo entre responsables y encargados conforme al artículo 28, apartado 7 (Decisión de Ejecución (UE) 2021/915), que las organizaciones pueden usar como DPA ya preparado para tratamientos dentro del EEE.
| Ley | Requisito contractual |
|---|---|
| RGPD del Reino Unido (UK GDPR) | Los mismos requisitos del artículo 28 que el RGPD de la UE. |
| CCPA/CPRA de California | Los contratos con proveedores de servicios y contratistas deben limitar cómo usan la información personal e incluir cláusulas específicas. |
| Otras leyes estatales de privacidad de EE. UU. | Leyes como las de Virginia, Colorado, Connecticut y Texas exigen un contrato entre responsable y encargado que establezca instrucciones, confidencialidad, supresión y auditorías. |
| LGPD de Brasil | Los operadores (encargados) deben seguir las instrucciones del responsable; los contratos son la forma habitual de fijarlas. |
| Ley DPDP de la India | Un fiduciario de datos solo puede contratar a un encargado del tratamiento mediante un contrato válido. |
| PIPL de China | El tratamiento encomendado requiere un acuerdo sobre finalidad, duración, método, tipos de datos, medidas de protección y derechos y obligaciones. |
Más información sobre las leyes estatales de privacidad de EE. UU., la LGPD de Brasil, la Ley DPDP de la India y la PIPL de China.
Antes de firmar, comprueba que el DPA:
Guarda los DPA firmados junto con tu registro de actividades de tratamiento, para poder mostrar a la autoridad de control qué proveedores tratan qué datos.
Cuando usas UniConsent para recoger el consentimiento de cookies, tú eres el responsable y UniConsent actúa como tu encargado para los registros de consentimiento. Nuestro Data Processing Agreement recoge las condiciones del artículo 28, y nuestra lista de subencargados muestra qué proveedores nos ayudan a prestar el servicio.
UniConsent es una plataforma de gestión del consentimiento certificada por Google y registrada en IAB Europe. Te ayuda a cumplir la normativa en tus sitios web y apps:
En protección de datos, DPA significa Data Processing Agreement, el contrato de encargo del tratamiento entre un responsable y un encargado. También puede significar Data Protection Authority, la autoridad de control nacional, o la Data Protection Act 2018 del Reino Unido.
Un DPA en el RGPD es el contrato exigido por el artículo 28 entre un responsable y un encargado. Establece qué datos personales trata el encargado, con qué finalidad, durante cuánto tiempo, y las obligaciones de seguridad y de otro tipo que debe cumplir.
Sí. Según el RGPD, siempre que un encargado trate datos personales por cuenta de un responsable, debe existir un contrato que cumpla el artículo 28. Tratar datos sin él puede acarrear multas para ambas partes.
Cualquiera de las dos partes. En la práctica, los grandes proveedores suelen ofrecer su propio DPA estándar, mientras que los clientes de mayor tamaño pueden pedir a los proveedores que firmen el suyo. Lo importante es que cumpla el artículo 28.
Debe constar por escrito, lo que incluye el formato electrónico. Aceptar un DPA en línea o como parte de unas condiciones de servicio es habitual y válido, siempre que sea vinculante para el encargado.
Un DPA es un Data Processing Agreement, un contrato con un proveedor. Un DPO es un Data Protection Officer (delegado de protección de datos), la persona que asesora sobre el cumplimiento de la protección de datos y lo supervisa dentro de una organización.
No. Un DPA regula cómo trata un encargado los datos personales. Las cláusulas contractuales tipo son una garantía adicional para transferir datos fuera del EEE. Muchos proveedores combinan ambos en un mismo documento.
Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.
Regístrate