Modelo de acuerdo de encargado de tratamiento de datos (DPA)
Presentación
El acuerdo de encargado de tratamiento de datos (Data Processing Agreement, DPA) es el contrato que el artículo 28 del Reglamento (UE) 2016/679 (RGPD) exige suscribir entre un responsable del tratamiento y cualquier encargado que trate datos personales por su cuenta. En España, este artículo se completa con la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), que refuerza determinadas obligaciones de trazabilidad y seguridad. El DPA no sustituye al contrato de servicios principal (contrato SaaS, contrato de prestación de servicios, contrato de mantenimiento): lo complementa específicamente en lo relativo al tratamiento de datos personales. Marco jurídico aplicable: el artículo 28.3 del RGPD enumera de forma imperativa el contenido mínimo del acuerdo: objeto, duración, naturaleza y finalidad del tratamiento, tipo de datos personales y categorías de interesados, obligaciones y derechos del responsable. El encargado debe comprometerse, entre otras cosas, a tratar los datos únicamente siguiendo instrucciones documentadas del responsable, garantizar la confidencialidad del personal autorizado, aplicar medidas de seguridad conforme al artículo 32 del RGPD, asistir al responsable en la atención de los derechos de los interesados y en la gestión de violaciones de seguridad, y suprimir o devolver los datos al finalizar la prestación. La subcontratación de subencargados adicionales requiere autorización previa, específica o general, del responsable. Cuándo utilizarlo: siempre que un prestador (proveedor SaaS, agencia de marketing, alojamiento web, gestoría, herramienta de gestión de nóminas, etc.) trate datos personales por cuenta de su cliente en el marco de la prestación contratada. No procede, en cambio, cuando ambas partes actúan cada una como responsable independiente del tratamiento (corresponsabilidad, art. 26 RGPD) o cuando el prestador solo trata datos que él mismo recaba y controla con fines propios. Cláusulas esenciales: la identificación precisa del responsable y del encargado; el objeto, la naturaleza, la finalidad y la duración del tratamiento; las categorías de datos personales y de interesados afectados; la obligación del encargado de actuar exclusivamente según instrucciones documentadas; las medidas técnicas y organizativas de seguridad conforme al artículo 32 del RGPD; las condiciones de recurso a subencargados y la lista de subencargados autorizados; la asistencia al responsable en el ejercicio de los derechos de los interesados y en la notificación de violaciones de seguridad; las condiciones de las transferencias internacionales de datos, en su caso, con las garantías adecuadas (cláusulas contractuales tipo de la Comisión Europea); y la supresión o devolución de los datos al término del contrato. Errores a evitar: confundir el DPA con el contrato de servicios principal y omitir uno de los dos documentos; no identificar con precisión a los subencargados ya autorizados en la fecha de firma; prever medidas de seguridad genéricas sin relación con la naturaleza real de los datos tratados; y olvidar el régimen aplicable a las transferencias internacionales cuando el encargado (o alguno de sus subencargados) trata los datos fuera del Espacio Económico Europeo.
Información a personalizar
Nombre o razón social del responsable del tratamiento
NIF/CIF del responsable
Domicilio del responsable
Nombre o razón social del encargado del tratamiento
NIF/CIF del encargado
Domicilio del encargado
Referencia del contrato de servicios principal al que se adjunta este DPA
Objeto y naturaleza del tratamiento
Finalidad del tratamiento
Categorías de datos personales tratados
Categorías de interesados afectados
Duración del tratamiento
Medidas técnicas y organizativas de seguridad aplicadas
Lista de subencargados ya autorizados
Modalidades de autorización de nuevos subencargados
Detalle de eventuales transferencias internacionales de datos
Plazo de notificación de una violación de seguridad al responsable
Modalidades de supresión o devolución de los datos al término
Fecha de firma del acuerdo
Personalice su plantilla
Destinatario de la firma
Preguntas frecuentes
- ¿Cuándo es obligatorio firmar un acuerdo de encargado de tratamiento?
- Siempre que un prestador trate datos personales por cuenta de otra empresa en el marco de una prestación de servicios (alojamiento, SaaS, marketing, gestoría), el artículo 28 del RGPD exige un contrato escrito entre el responsable y el encargado del tratamiento.
- ¿El DPA sustituye al contrato de servicios principal?
- No. El DPA es un documento complementario que regula específicamente el tratamiento de datos personales; el contrato de servicios principal sigue regulando el objeto comercial, el precio y las demás condiciones de la prestación.
- ¿Qué debe contener obligatoriamente un DPA conforme al RGPD?
- El artículo 28.3 del RGPD exige que el DPA precise el objeto, la duración, la naturaleza y finalidad del tratamiento, el tipo de datos y las categorías de interesados, y las obligaciones del encargado en materia de instrucciones, confidencialidad, seguridad, subencargados, asistencia al responsable y suerte de los datos al término del contrato.
- ¿Puede el encargado subcontratar el tratamiento a un tercero?
- Sí, pero únicamente con autorización previa, específica o general, del responsable, y debe imponer al subencargado las mismas obligaciones en materia de protección de datos que las previstas en el DPA principal.
- ¿Qué ocurre si los datos se transfieren fuera del Espacio Económico Europeo?
- Cualquier transferencia internacional de datos personales debe acompañarse de garantías adecuadas conforme al capítulo V del RGPD, como una decisión de adecuación de la Comisión Europea o las cláusulas contractuales tipo.
- ¿Qué plazo tiene el encargado para notificar una violación de seguridad?
- El encargado debe notificar al responsable sin dilación indebida en cuanto tenga conocimiento de una violación de la seguridad de los datos personales, para que el responsable pueda cumplir su propio deber de notificación a la autoridad de control en el plazo de 72 horas previsto por el RGPD.
Plantillas asociadas
Información sobre esta plantilla
- Última actualización
- 31 de agosto de 2026
- País
- ES
- Aviso legal
- Este modelo se proporciona a título indicativo y debe adaptarse a su situación. No constituye asesoramiento jurídico personalizado.