Certix

Encarregat del tractament de dades: què és i quan el necessites

Certix
Certix®
· 30 jun 2026 · 7 min de lectura

Article de caràcter divulgatiu. No substitueix l'assessorament professional individualitzat.

Cada vegada que la teva empresa contracta una gestoria per a les nòmines, puja la seva cartera de clients a un CRM al núvol o deixa que una agència gestioni la seva base de dades de màrqueting, estàs posant dades personals en mans d'un tercer. Aquest tercer té un nom concret al RGPD: l'encarregat del tractament. I la relació que hi mantens no se sosté amb un simple acord comercial, sinó amb un contracte específic que la mateixa norma exigeix.

El concepte de l'encarregat del tractament és, juntament amb el de responsable, un dels pilars del Reglament. També és una de les confusions més freqüents: moltes empreses no saben si elles són responsables o encarregades, ni quin paper juga cada proveïdor amb qui comparteixen dades. Aquesta guia aclareix què és exactament l'encarregat del tractament, en què es distingeix del responsable, quines obligacions assumeix i quan necessites signar un contracte d'encàrrec.

En resum

  • L'encarregat del tractament (art. 4.8 RGPD) tracta dades personals per compte del responsable, seguint les seves instruccions i sense decidir per a què s'usen.
  • El responsable (art. 4.7 RGPD) determina les finalitats i els mitjans; l'encarregat només executa. Aquesta és la diferència clau.
  • L'art. 28 RGPD obliga a regular la relació mitjançant un contracte d'encàrrec per escrit amb un contingut mínim concret (art. 28.3 RGPD).
  • Són encarregats habituals: la teva gestoria, el teu programari al núvol, la teva agència de màrqueting, la teva empresa d'informàtica, la teva plataforma d'email màrqueting o el teu hosting.

Definició de l'encarregat del tractament segons el RGPD

L'art. 4.8 RGPD defineix l'encarregat del tractament com la persona física o jurídica, autoritat pública, servei o un altre organisme que tracti dades personals per compte del responsable del tractament. La idea central està en aquestes tres paraules: per compte del responsable.

L'encarregat no és l'amo de la decisió sobre les dades. Rep instruccions del responsable i les executa. Quan una gestoria processa les nòmines de la teva plantilla, no decideix ella què es fa amb aquestes dades: tracta la informació que tu, com a empresa, has decidit externalitzar per a una finalitat que tu has fixat. La gestoria posa el mitjà (el seu programari, el seu personal, el seu know-how), però la finalitat —pagar les nòmines dels teus empleats— la determines tu.

A l'altre extrem de la relació hi ha el responsable del tractament, definit a l'art. 4.7 RGPD com qui determina les finalitats i els mitjans del tractament. El responsable és el centre de gravetat: pren les decisions, respon davant dels interessats i tria els encarregats amb qui treballa. L'encarregat orbita al voltant d'aquestes decisions.

Diferència entre responsable i encarregat del tractament

Distingir totes dues figures és la confusió número u en protecció de dades, i la regla per resoldre-la cap en una frase: el responsable decideix, l'encarregat executa. Qui determina per a què i com es tracten les dades és el responsable; qui les tracta seguint aquestes instruccions, per compte d'altri, és l'encarregat.

Una mateixa empresa pot ser responsable en una relació i encarregada en una altra. La teva gestoria és encarregada respecte de les nòmines que processa per compte teu, però és responsable respecte de les dades dels seus propis empleats o de la seva facturació. El que defineix el paper no és la mida de l'empresa, sinó qui decideix en cada tractament concret.

Aspecte Responsable (art. 4.7 RGPD) Encarregat (art. 4.8 RGPD)
Qui és Determina les finalitats i els mitjans del tractament. Tracta les dades per compte del responsable.
Decisió Decideix per a què i com s'usen les dades. Executa les instruccions rebudes; no fixa finalitats pròpies.
Relació amb l'interessat És l'interlocutor principal davant del titular de les dades. Assisteix el responsable per atendre els drets de l'interessat.
Instrument que els vincula Tria l'encarregat i li dona instruccions. Contracte d'encàrrec de l'art. 28 RGPD.
Exemple L'empresa que externalitza les seves nòmines. La gestoria que processa aquestes nòmines.

Obligacions de l'encarregat del tractament

L'art. 28 RGPD regula amb detall la relació entre responsable i encarregat, i d'ell deriven les obligacions principals que assumeix qui tracta dades per compte d'altri. No són càrregues formals: són condicions que protegeixen l'interessat i donen seguretat a l'empresa que externalitza. Les més rellevants són:

  • Tractar les dades només segons les instruccions del responsable. L'encarregat no usa la informació per a finalitats pròpies diferents de la prestació contractada.
  • Confidencialitat del personal. Les persones que accedeixen a les dades han d'estar subjectes a un deure de confidencialitat.
  • Mesures de seguretat apropiades al risc del tractament, en línia amb l'art. 32 RGPD.
  • No subcontractar sense autorització. Recórrer a un altre encarregat (subencarregat) requereix l'autorització prèvia del responsable (art. 28.2 i art. 28.4 RGPD).
  • Assistir el responsable en l'atenció dels drets de l'interessat i en les seves obligacions de seguretat i notificació de bretxes.
  • Retornar o suprimir les dades en finalitzar la prestació (art. 28.3.g RGPD), un punt que mereix detall propi més avall.

Quan es necessita un contracte d'encàrrec de tractament?

Sempre que un tercer accedeixi o tracti dades personals per compte de la teva empresa. L'art. 28.3 RGPD exigeix que aquesta relació es reguli mitjançant un contracte o un altre acte jurídic vinculant per escrit. No és opcional ni depèn de la mida del proveïdor: tan bon punt algú extern maneja les teves dades, cal el contracte d'encàrrec.

L'error freqüent és pensar que un acord comercial corrent —el pressupost, la factura o les condicions del servei— ja cobreix aquesta relació. No ho fa. El contracte d'encàrrec és un document específic amb un contingut mínim que la norma fixa expressament, i la seva absència deixa la relació amb el proveïdor fora del paraigua del RGPD, encara que el servei funcioni amb normalitat.

Què ha d'incloure el contracte d'encàrrec de tractament

L'art. 28.3 RGPD estableix que el contracte d'encàrrec ha de constar per escrit i regular, com a mínim, un conjunt d'elements concrets. No n'hi ha prou amb una menció genèrica: cadascun d'aquests punts ha de quedar definit en relació amb el servei real que presta l'encarregat.

  • L'objecte del tractament. Quina activitat de tractament s'encarrega exactament.
  • La durada del tractament, normalment vinculada a la vigència del servei.
  • La naturalesa i la finalitat del tractament.
  • El tipus de dades personals implicades.
  • Les categories d'interessats afectats (clients, empleats, proveïdors, etc.).
  • Les obligacions i els drets del responsable en el marc d'aquesta relació.

Sobre un dels elements de l'art. 28.3 convé aturar-se, perquè concentra un error habitual: què passa amb les dades quan la relació acaba. L'art. 28.3.g RGPD estableix que, en finalitzar la prestació, l'encarregat ha de retornar o suprimir les dades —a elecció del responsable— i eliminar les còpies existents.

L'obligació prioritària és retornar les dades o permetre que el responsable les exporti, perquè aquest pugui complir els seus propis terminis legals de conservació (fiscals, laborals, mercantils). La supressió definitiva arriba després, un cop el responsable disposa de la informació. Per això un contracte d'encàrrec ben redactat mai no diu només "destruir les dades en finalitzar": preveu primer la devolució o exportació i reserva l'eliminació per al moment en què el responsable ja té el que necessita.

"Gairebé ningú no discuteix que cal el contracte d'encàrrec. El problema és que se signa un model genèric que no descriu el tractament real ni regula bé què passa amb les dades al final. Un contracte de l'art. 28 que ordena destruir la informació sense més és un contracte que posa en risc el client que el signa."

Mario P. Talamillo · Soci director, Certix®

Exemples habituals d'encarregats en una empresa

La figura de l'encarregat del tractament apareix en gairebé qualsevol empresa, encara que moltes vegades sense que els seus responsables la identifiquin com a tal. Aquests són els casos més freqüents:

  • La gestoria o assessoria que processa les teves nòmines i la documentació laboral de la teva plantilla.
  • El programari o SaaS al núvol on guardes informació: el CRM amb la teva cartera de clients, l'ERP amb els teus proveïdors.
  • L'agència de màrqueting que gestiona la base de dades de clients que tu li has confiat.
  • L'empresa d'informàtica que manté els teus servidors i, en fer-ho, accedeix a les dades que contenen.
  • La plataforma d'email màrqueting des de la qual envies comunicacions a la teva llista de subscriptors.
  • El proveïdor de hosting on s'allotja la teva web i les dades que reculls a través d'ella.

En tots aquests casos, la teva empresa és la responsable i el proveïdor és l'encarregat. I en tots ells cal un contracte d'encàrrec de l'art. 28 RGPD que reguli la relació. Identificar tots els encarregats amb qui treballes, i comprovar que cadascun té el seu contracte correctament redactat, és una de les feines bàsiques de qualsevol consultoria de protecció de dades.

Preguntes freqüents

Què és l'encarregat del tractament segons el RGPD?

L'encarregat del tractament és la persona física o jurídica que tracta dades personals per compte del responsable (art. 4.8 RGPD). No decideix per a què s'usen les dades: executa el que el responsable li indica. El responsable (art. 4.7 RGPD) és qui determina les finalitats i els mitjans. Exemples típics d'encarregat: la gestoria que processa les teves nòmines, el programari al núvol on guardes la teva cartera de clients o l'agència de màrqueting que gestiona la teva base de dades.

Quina és la diferència entre responsable i encarregat del tractament?

El responsable decideix; l'encarregat executa. El responsable (art. 4.7 RGPD) determina les finalitats i els mitjans del tractament: és l'amo de la decisió sobre per a què i com s'usen les dades. L'encarregat (art. 4.8 RGPD) tracta aquestes dades per compte del responsable, seguint les seves instruccions i sense usar-les per a finalitats pròpies. Una mateixa empresa pot ser responsable d'uns tractaments i encarregada d'altres segons el paper que jugui en cada relació.

Quan és obligatori signar un contracte d'encàrrec de tractament?

Sempre que un tercer accedeixi o tracti dades personals per compte de la teva empresa. L'art. 28.3 RGPD exigeix que aquesta relació es reguli mitjançant un contracte o un altre acte jurídic vinculant per escrit. S'aplica a la teva gestoria, al teu proveïdor de programari al núvol, a l'empresa d'informàtica que manté els teus servidors, a la teva plataforma d'email màrqueting o al teu hosting. Sense aquest contracte, la relació amb el proveïdor no està coberta pel RGPD.

Què passa amb les dades quan acaba el contracte amb l'encarregat?

En finalitzar la prestació, l'encarregat ha de retornar o suprimir les dades a elecció del responsable i eliminar les còpies existents (art. 28.3.g RGPD). L'obligació prioritària és que l'encarregat retorni les dades o permeti exportar-les al responsable, perquè aquest pugui complir els seus propis terminis legals de conservació. La supressió definitiva arriba només després que el responsable disposi de la informació, mai com a resposta automàtica a la baixa del servei.

Conclusió

L'encarregat del tractament no és un tecnicisme del RGPD: és la figura que descriu gairebé tots els proveïdors amb qui la teva empresa comparteix dades. Saber distingir-lo del responsable —el responsable decideix, l'encarregat executa— et permet identificar correctament la teva posició en cada relació i, sobretot, detectar quins contractes d'encàrrec necessites signar i revisar.

El punt crític està en la qualitat d'aquests contractes. Un contracte d'encàrrec genèric, que no descriu el tractament real o que ordena "destruir" les dades sense preveure abans la seva devolució, deixa desprotegit qui el signa. A Certix redactem i revisem els contractes d'encàrrec de cada proveïdor perquè reflecteixin el servei real i compleixin el contingut de l'art. 28 RGPD. Pots consultar la nostra guia completa del RGPD per situar aquesta figura en el conjunt de la norma.


Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada.

Tens els contractes d'encàrrec dels teus proveïdors en ordre?

A Certix identifiquem els teus encarregats del tractament i redactem cada contracte de l'art. 28 RGPD. T'atén directament un expert, sense intermediaris comercials.

Parlar amb un expert

Anàlisi inicial

Necessiteu assessorament en protecció de dades?

A Certix us atén directament un expert, sense comercials de per mig.

INFORMACIÓ BÀSICA DE PROTECCIÓ DE DADES: De conformitat amb la normativa de Protecció de Dades, us facilitem la informació del tractament: Responsable: Certificación y Gestión Normativa S.L.U. Finalitat: atendre la vostra sol·licitud i contactar-vos per oferir-vos la informació sol·licitada. Drets: accés, rectificació, portabilitat, supressió, limitació i oposició, i altres drets detallats en la informació addicional. + info: Podeu trobar informació més detallada a la nostra Política de privacitat.

O expliqueu-nos el vostre cas complet →