Saltar al contenido principal
Intermedio

Acuerdos de encargado para SaaS: ficha del artículo 28

Construye el contrato desde el servicio, instrucciones, seguridad, subencargados, ayuda con derechos, borrado y auditorías reales.

Intermedio
11 min de lectura
31 de enero de 2025
rgpd contrato de encargado artículo 28 saas encargados

Un acuerdo de encargo registra las instrucciones del responsable y las obligaciones del encargado. No es una política de privacidad genérica ni equivale automáticamente a las cláusulas tipo para una transferencia internacional.

Usa esta guía como ficha de negociación. El contrato firmado debe coincidir con servicio y funciones reales.

1. Confirma las funciones

El responsable determina fines y medios esenciales. El encargado trata datos por cuenta del responsable. Una empresa puede ser encargada del contenido alojado y responsable de su propia facturación, prevención del fraude o empleo.

La explicación de la Comisión distingue ambas funciones. Documenta por actividad.

2. Completa el anexo de tratamiento

El artículo 28.3 del RGPD exige:

  • objeto y duración;
  • naturaleza y finalidad;
  • tipos de datos;
  • categorías de interesados; y
  • obligaciones y derechos del responsable.

Sustituye «datos del servicio» por un inventario correcto. Incluye acceso de soporte, telemetría, copias, colas de borrado y proveedores de IA.

3. Revisa cada obligación

El contrato debe abordar:

  1. tratamiento solo con instrucciones documentadas, incluidas transferencias;
  2. confidencialidad del personal autorizado;
  3. medidas de seguridad del artículo 32;
  4. condiciones para otros encargados;
  5. ayuda con derechos;
  6. ayuda con seguridad, brechas, EIPD y consulta previa;
  7. devolución o borrado al terminar, salvo obligación legal;
  8. información y auditorías para demostrar cumplimiento; y
  9. aviso si una instrucción parece infringir la norma.

Anexa medidas técnicas y organizativas evaluables. «Seguridad estándar» no explica identidad, cifrado, logs, resiliencia, recuperación, vulnerabilidades e incidentes.

4. Haz útil el control de subencargados

Indica autorización específica o general. Con autorización general, define preaviso y oportunidad real de oposición. Traslada obligaciones equivalentes y mantén la responsabilidad del encargado según el artículo 28.4.

Publica o entrega una lista con entidad jurídica, servicio, ubicación y finalidad.

5. Separa artículo 28 y transferencias

El artículo 28 regula responsable y encargado. Una transferencia desde el EEE a un tercer país necesita además una vía del capítulo V, salvo excepción.

La Comisión adoptó un conjunto de cláusulas para relaciones dentro de la UE/EEE y otro de cláusulas tipo para transferencias internacionales. Los módulos adecuados de transferencia también pueden incorporar obligaciones del artículo 28, pero llamar «CCT» a un contrato no crea una garantía.

Registra exportador, importador, destino, módulo, adhesión, medidas complementarias y evaluación cuando corresponda.

6. Prueba salida y asistencia

Antes de firmar:

  • ¿Cómo exporta el responsable?
  • ¿Cuándo se borran o quedan inaccesibles producción y copias?
  • ¿Qué evidencia confirma el borrado?
  • ¿Con qué rapidez se informa de una brecha?
  • ¿Cómo se ayuda a buscar, corregir, limitar o borrar?
  • ¿Qué evidencias de auditoría existen?

Los límites comerciales no deben vaciar las obligaciones del artículo 28.

GDPR.Direct genera un borrador editable con los detalles aportados. No establece funciones, inspecciona seguridad, completa evaluaciones de transferencia, negocia ni firma. Obtén revisión contractual cualificada antes de confiar en el texto.

Esta guía tiene fines educativos y no constituye asesoramiento jurídico. La versión española necesita revisión de un profesional nativo antes de una publicación regulada.

¿Listo para crear tu primer borrador?

Usa el plan gratuito para crear borradores editables, verificar los hechos y publicar solo lo aprobado.

Empieza Gratis