Ir al contenido principal
Certyneo

Modelo de acuerdo de encargado de tratamiento de datos (DPA)

Gratuito
Personalizable
Firma electrónica

Presentación

El acuerdo de encargado de tratamiento de datos (Data Processing Agreement, DPA) es el contrato que el artículo 28 del Reglamento (UE) 2016/679 (RGPD) exige suscribir entre un responsable del tratamiento y cualquier encargado que trate datos personales por su cuenta. En España, este artículo se completa con la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), que refuerza determinadas obligaciones de trazabilidad y seguridad. El DPA no sustituye al contrato de servicios principal (contrato SaaS, contrato de prestación de servicios, contrato de mantenimiento): lo complementa específicamente en lo relativo al tratamiento de datos personales. Marco jurídico aplicable: el artículo 28.3 del RGPD enumera de forma imperativa el contenido mínimo del acuerdo: objeto, duración, naturaleza y finalidad del tratamiento, tipo de datos personales y categorías de interesados, obligaciones y derechos del responsable. El encargado debe comprometerse, entre otras cosas, a tratar los datos únicamente siguiendo instrucciones documentadas del responsable, garantizar la confidencialidad del personal autorizado, aplicar medidas de seguridad conforme al artículo 32 del RGPD, asistir al responsable en la atención de los derechos de los interesados y en la gestión de violaciones de seguridad, y suprimir o devolver los datos al finalizar la prestación. La subcontratación de subencargados adicionales requiere autorización previa, específica o general, del responsable. Cuándo utilizarlo: siempre que un prestador (proveedor SaaS, agencia de marketing, alojamiento web, gestoría, herramienta de gestión de nóminas, etc.) trate datos personales por cuenta de su cliente en el marco de la prestación contratada. No procede, en cambio, cuando ambas partes actúan cada una como responsable independiente del tratamiento (corresponsabilidad, art. 26 RGPD) o cuando el prestador solo trata datos que él mismo recaba y controla con fines propios. Cláusulas esenciales: la identificación precisa del responsable y del encargado; el objeto, la naturaleza, la finalidad y la duración del tratamiento; las categorías de datos personales y de interesados afectados; la obligación del encargado de actuar exclusivamente según instrucciones documentadas; las medidas técnicas y organizativas de seguridad conforme al artículo 32 del RGPD; las condiciones de recurso a subencargados y la lista de subencargados autorizados; la asistencia al responsable en el ejercicio de los derechos de los interesados y en la notificación de violaciones de seguridad; las condiciones de las transferencias internacionales de datos, en su caso, con las garantías adecuadas (cláusulas contractuales tipo de la Comisión Europea); y la supresión o devolución de los datos al término del contrato. Errores a evitar: confundir el DPA con el contrato de servicios principal y omitir uno de los dos documentos; no identificar con precisión a los subencargados ya autorizados en la fecha de firma; prever medidas de seguridad genéricas sin relación con la naturaleza real de los datos tratados; y olvidar el régimen aplicable a las transferencias internacionales cuando el encargado (o alguno de sus subencargados) trata los datos fuera del Espacio Económico Europeo.

Información a personalizar

  • Nombre o razón social del responsable del tratamiento

  • NIF/CIF del responsable

  • Domicilio del responsable

  • Nombre o razón social del encargado del tratamiento

  • NIF/CIF del encargado

  • Domicilio del encargado

  • Referencia del contrato de servicios principal al que se adjunta este DPA

  • Objeto y naturaleza del tratamiento

  • Finalidad del tratamiento

  • Categorías de datos personales tratados

  • Categorías de interesados afectados

  • Duración del tratamiento

  • Medidas técnicas y organizativas de seguridad aplicadas

  • Lista de subencargados ya autorizados

  • Modalidades de autorización de nuevos subencargados

  • Detalle de eventuales transferencias internacionales de datos

  • Plazo de notificación de una violación de seguridad al responsable

  • Modalidades de supresión o devolución de los datos al término

  • Fecha de firma del acuerdo

Personalice su plantilla

Destinatario de la firma

Preguntas frecuentes

¿Cuándo es obligatorio firmar un acuerdo de encargado de tratamiento?
Siempre que un prestador trate datos personales por cuenta de otra empresa en el marco de una prestación de servicios (alojamiento, SaaS, marketing, gestoría), el artículo 28 del RGPD exige un contrato escrito entre el responsable y el encargado del tratamiento.
¿El DPA sustituye al contrato de servicios principal?
No. El DPA es un documento complementario que regula específicamente el tratamiento de datos personales; el contrato de servicios principal sigue regulando el objeto comercial, el precio y las demás condiciones de la prestación.
¿Qué debe contener obligatoriamente un DPA conforme al RGPD?
El artículo 28.3 del RGPD exige que el DPA precise el objeto, la duración, la naturaleza y finalidad del tratamiento, el tipo de datos y las categorías de interesados, y las obligaciones del encargado en materia de instrucciones, confidencialidad, seguridad, subencargados, asistencia al responsable y suerte de los datos al término del contrato.
¿Puede el encargado subcontratar el tratamiento a un tercero?
Sí, pero únicamente con autorización previa, específica o general, del responsable, y debe imponer al subencargado las mismas obligaciones en materia de protección de datos que las previstas en el DPA principal.
¿Qué ocurre si los datos se transfieren fuera del Espacio Económico Europeo?
Cualquier transferencia internacional de datos personales debe acompañarse de garantías adecuadas conforme al capítulo V del RGPD, como una decisión de adecuación de la Comisión Europea o las cláusulas contractuales tipo.
¿Qué plazo tiene el encargado para notificar una violación de seguridad?
El encargado debe notificar al responsable sin dilación indebida en cuanto tenga conocimiento de una violación de la seguridad de los datos personales, para que el responsable pueda cumplir su propio deber de notificación a la autoridad de control en el plazo de 72 horas previsto por el RGPD.

Plantillas asociadas

Información sobre esta plantilla

Última actualización
31 de agosto de 2026
País
ES
Aviso legal
Este modelo se proporciona a título indicativo y debe adaptarse a su situación. No constituye asesoramiento jurídico personalizado.