- Significado
- Contrato entre el responsable y el encargado del tratamiento
- Base jurídica
- Artículo 28 del RGPD
- Cuándo hace falta
- Cuando un prestador trata datos por cuenta ajena
- Relación con NIS2
- Parte de la gestión de proveedores
- Actualizado
- junio de 2026
- Redacción
- Compliance Compass
¿Qué es el contrato de encargo de tratamiento?
Se llama Contrato de encargo de tratamiento al acuerdo que fija de forma vinculante cómo puede tratar un prestador de servicios —de nube, de informática o de nóminas— los datos personales que trata por cuenta de una empresa. A diferencia de la mayoría de los términos de este grupo, es un instrumento contractual del derecho de protección de datos: lo impone el artículo 28 del RGPD , que rige directamente en toda la Unión. El responsable sigue siéndolo de los datos; el encargado actúa solo conforme a sus instrucciones. Sin un contrato válido, ceder los datos al prestador es ilícito, por muy segura que sea su tecnología.
Qué regula el contrato
- Objeto, duración y finalidad del tratamiento
- El nivel de seguridad acordado (medidas técnicas y organizativas)
- Obligaciones ante una brecha de datos y ante la supresión
- Reglas para recurrir a subcontratistas (subencargados del tratamiento)
- Derechos de control y de auditoría sobre el prestador
Por ejemplo: una empresa implanta una herramienta de selección de personal en la nube. Como el proveedor guarda nombres, currículos y datos de contacto de los candidatos, trata datos personales por cuenta ajena. Antes de que el programa entre en producción, ambas partes firman el contrato de encargo de tratamiento y dejan por escrito los lugares de almacenamiento (alojamiento en la UE), las medidas de seguridad y un plazo de supresión una vez cerrado el proceso. Solo entonces el uso es conforme a la protección de datos.
El contrato y la seguridad de la cadena de suministro
Este contrato es una herramienta clásica de la gestión de proveedores. Complementa la seguridad de la cadena de suministro que exige NIS2, porque fija las exigencias de seguridad de los socios de forma vinculante y exigible. Así un solo contrato se convierte en una palanca concreta para controlar el riesgo de terceros de un prestador de servicios determinado.
Pensar juntos el RGPD y NIS2
El contrato procede de la protección de datos; NIS2 exige gestionar toda la cadena de suministro. Los dos cuerpos normativos encajan: quien de todos modos deba firmar el contrato puede anclar en él las obligaciones de aviso y las exigencias de seguridad que cubren también lo que NIS2 pide a los prestadores. Para España la diferencia es clara: el artículo 28 y el artículo 32 del RGPD son derecho de la Unión y obligan hoy, mientras que la Directiva NIS2 todavía no se ha transpuesto y sigue vigente el Real Decreto-ley 12/2018. En protección de datos ya está usted atado; en NIS2, aún no. Por eso el contrato es la vía más rápida para adelantar trabajo.
Más información: RGPD (UE) 2016/679, artículo 28 (EUR-Lex)
Preguntas frecuentes
¿Cuándo hace falta este contrato?
Siempre que un prestador de servicios externo trate datos personales por cuenta y siguiendo las instrucciones de una empresa: proveedores de nube, empresas de informática o gestorías de nóminas, por ejemplo. El responsable sigue siéndolo de los datos; el encargado actúa solo conforme a sus instrucciones. Sin un contrato válido, ceder los datos al prestador es ilícito, por muy segura que sea su tecnología.
¿En qué norma se basa?
En el artículo 28 del Reglamento General de Protección de Datos, que es derecho de la Unión y se aplica directamente en España desde 2018, con independencia de NIS2. La norma fija de forma vinculante lo que el contrato debe regular: objeto, duración y finalidad del tratamiento, las medidas técnicas y organizativas del artículo 32, las obligaciones ante una brecha de datos y ante la supresión, las reglas para recurrir a subencargados y los derechos de control y auditoría. Solo con ese contrato el uso de un prestador es conforme a la protección de datos.
¿Qué tiene que ver con NIS2?
Es la palanca contractual con la que se fijan de forma vinculante y exigible las exigencias de seguridad y las obligaciones de aviso frente a los prestadores. El contrato procede del derecho de protección de datos; la Directiva NIS2 exige además gestionar toda la cadena de suministro. Los dos cuerpos normativos encajan, y en España la diferencia importa: el artículo 28 del RGPD obliga hoy, mientras que NIS2 todavía no se ha transpuesto. Quien de todos modos tiene que firmar el contrato puede anclar ya en él las exigencias de NIS2.