Certix

Encargado do tratamento de datos: que é e cando o necesitas

Certix
Certix®
· 30 xuño 2026 · 7 min de lectura

Artigo divulgativo. Non substitúe o asesoramento profesional individualizado.

Cada vez que a túa empresa contrata unha xestoría para as nóminas, sobe a súa carteira de clientes a un CRM na nube ou deixa que unha axencia xestione a súa base de datos de marketing, estás poñendo datos persoais en mans dun terceiro. Ese terceiro ten un nome concreto no RGPD: o encargado do tratamento. E a relación que mantés con el non se sostén cun simple acordo comercial, senón cun contrato específico que a propia norma esixe.

O concepto do encargado do tratamento é, xunto co de responsable, un dos piares do Regulamento. Tamén é unha das confusións máis frecuentes: moitas empresas non saben se elas son responsables ou encargadas, nin que papel xoga cada provedor co que comparten datos. Esta guía aclara que é exactamente o encargado do tratamento, en que se distingue do responsable, que obrigas asume e cando necesitas asinar un contrato de encargo.

En resumo

  • O encargado do tratamento (art. 4.8 RGPD) trata datos persoais por conta do responsable, seguindo as súas instrucións e sen decidir para que se usan.
  • O responsable (art. 4.7 RGPD) determina os fins e medios; o encargado só executa. Esa é a diferenza clave.
  • O art. 28 RGPD obriga a regular a relación mediante un contrato de encargo por escrito cun contido mínimo concreto (art. 28.3 RGPD).
  • Son encargados habituais: a túa xestoría, o teu software na nube, a túa axencia de marketing, a túa empresa de informática, a túa plataforma de email marketing ou o teu hosting.

Definición do encargado do tratamento segundo o RGPD

O art. 4.8 RGPD define o encargado do tratamento como a persoa física ou xurídica, autoridade pública, servizo ou outro organismo que trate datos persoais por conta do responsable do tratamento. A idea central está nesas catro palabras: por conta do responsable.

O encargado non é o dono da decisión sobre os datos. Recibe instrucións do responsable e execútaas. Cando unha xestoría procesa as nóminas do teu cadro de persoal, non decide ela que se fai con eses datos: trata a información que ti, como empresa, decidiches externalizar para unha finalidade que ti fixaches. A xestoría pon o medio (o seu software, o seu persoal, o seu know-how), pero a finalidade —pagar as nóminas dos teus empregados— determínala ti.

No outro extremo da relación está o responsable do tratamento, definido no art. 4.7 RGPD como quen determina os fins e medios do tratamento. O responsable é o centro de gravidade: toma as decisións, responde ante os interesados e elixe os encargados cos que traballa. O encargado orbita arredor desas decisións.

Diferenza entre responsable e encargado do tratamento

Distinguir ambas as figuras é a confusión número un en protección de datos, e a regra para resolvela cabe nunha frase: o responsable decide, o encargado executa. Quen determina para que e como se tratan os datos é o responsable; quen os trata seguindo esas instrucións, por conta allea, é o encargado.

Unha mesma empresa pode ser responsable nunha relación e encargada noutra. A túa xestoría é encargada respecto das nóminas que procesa por conta túa, pero é responsable respecto dos datos dos seus propios empregados ou da súa facturación. O que define o papel non é o tamaño da empresa, senón quen decide en cada tratamento concreto.

Aspecto Responsable (art. 4.7 RGPD) Encargado (art. 4.8 RGPD)
Quen é Determina os fins e medios do tratamento. Trata os datos por conta do responsable.
Decisión Decide para que e como se usan os datos. Executa as instrucións recibidas; non fixa finalidades propias.
Relación co interesado É o interlocutor principal ante o titular dos datos. Asiste o responsable para atender os dereitos do interesado.
Instrumento que os vincula Elixe o encargado e dálle instrucións. Contrato de encargo do art. 28 RGPD.
Exemplo A empresa que externaliza as súas nóminas. A xestoría que procesa esas nóminas.

Obrigas do encargado do tratamento

O art. 28 RGPD regula con detalle a relación entre responsable e encargado, e del derivan as obrigas principais que asume quen trata datos por conta allea. Non son cargas formais: son condicións que protexen o interesado e dan seguridade á empresa que externaliza. As máis relevantes son:

  • Tratar os datos só segundo as instrucións do responsable. O encargado non usa a información para finalidades propias distintas da prestación contratada.
  • Confidencialidade do persoal. As persoas que acceden aos datos deben estar suxeitas a un deber de confidencialidade.
  • Medidas de seguridade apropiadas ao risco do tratamento, en liña co art. 32 RGPD.
  • Non subcontratar sen autorización. Recorrer a outro encargado (subencargado) require a autorización previa do responsable (art. 28.2 e art. 28.4 RGPD).
  • Asistir o responsable na atención dos dereitos do interesado e nas súas obrigas de seguridade e notificación de brechas.
  • Devolver ou suprimir os datos ao finalizar a prestación (art. 28.3.g RGPD), un punto que merece detalle propio máis abaixo.

Cando se necesita un contrato de encargo de tratamento?

Sempre que un terceiro acceda ou trate datos persoais por conta da túa empresa. O art. 28.3 RGPD esixe que esa relación se regule mediante un contrato ou outro acto xurídico vinculante por escrito. Non é opcional nin depende do tamaño do provedor: en canto alguén externo manexa os teus datos, fai falla o contrato de encargo.

O erro frecuente é pensar que un acordo comercial corrente —o orzamento, a factura ou as condicións do servizo— xa cobre esa relación. Non o fai. O contrato de encargo é un documento específico cun contido mínimo que a norma fixa expresamente, e a súa ausencia deixa a relación co provedor fóra do paraugas do RGPD, aínda que o servizo funcione con normalidade.

Que debe incluír o contrato de encargo de tratamento

O art. 28.3 RGPD establece que o contrato de encargo debe constar por escrito e regular, como mínimo, un conxunto de elementos concretos. Non abonda cunha mención xenérica: cada un destes puntos debe quedar definido en relación co servizo real que presta o encargado.

  • O obxecto do tratamento. Que actividade de tratamento se encarga exactamente.
  • A duración do tratamento, normalmente vinculada á vixencia do servizo.
  • A natureza e o fin do tratamento.
  • O tipo de datos persoais implicados.
  • As categorías de interesados afectados (clientes, empregados, provedores, etc.).
  • As obrigas e os dereitos do responsable no marco desa relación.

Sobre un dos elementos do art. 28.3 convén deterse, porque concentra un erro habitual: que ocorre cos datos cando a relación termina. O art. 28.3.g RGPD establece que, ao finalizar a prestación, o encargado debe devolver ou suprimir os datos —a elección do responsable— e eliminar as copias existentes.

A obriga prioritaria é devolver os datos ou permitir que o responsable os exporte, para que este poida cumprir os seus propios prazos legais de conservación (fiscais, laborais, mercantís). A supresión definitiva chega despois, unha vez o responsable dispón da información. Por iso un contrato de encargo ben redactado nunca di só "destruír os datos ao finalizar": prevé primeiro a devolución ou exportación e reserva a eliminación para o momento en que o responsable xa ten o que necesita.

"Case ninguén discute que fai falla o contrato de encargo. O problema é que se asina un modelo xenérico que non describe o tratamento real nin regula ben que pasa cos datos ao final. Un contrato do art. 28 que ordena destruír a información sen máis é un contrato que pon en risco o cliente que o asina."

Mario P. Talamillo · Socio director, Certix®

Exemplos habituais de encargados nunha empresa

A figura do encargado do tratamento aparece en case calquera empresa, aínda que moitas veces sen que os seus responsables a identifiquen como tal. Estes son os casos máis frecuentes:

  • A xestoría ou asesoría que procesa as túas nóminas e a documentación laboral do teu cadro de persoal.
  • O software ou SaaS na nube onde gardas información: o CRM coa túa carteira de clientes, o ERP cos teus provedores.
  • A axencia de marketing que xestiona a base de datos de clientes que ti lle confiaches.
  • A empresa de informática que mantén os teus servidores e, ao facelo, accede aos datos que conteñen.
  • A plataforma de email marketing desde a que envías comunicacións á túa lista de subscritores.
  • O provedor de hosting onde se aloxa a túa web e os datos que recolles a través dela.

En todos estes casos, a túa empresa é a responsable e o provedor é o encargado. E en todos eles fai falla un contrato de encargo do art. 28 RGPD que regule a relación. Identificar todos os encargados cos que traballas, e comprobar que cada un ten o seu contrato correctamente redactado, é un dos traballos básicos de calquera consultoría de protección de datos.

Preguntas frecuentes

Que é o encargado do tratamento segundo o RGPD?

O encargado do tratamento é a persoa física ou xurídica que trata datos persoais por conta do responsable (art. 4.8 RGPD). Non decide para que se usan os datos: executa o que o responsable lle indica. O responsable (art. 4.7 RGPD) é quen determina os fins e medios. Exemplos típicos de encargado: a xestoría que procesa as túas nóminas, o software na nube onde gardas a túa carteira de clientes ou a axencia de marketing que xestiona a túa base de datos.

Cal é a diferenza entre responsable e encargado do tratamento?

O responsable decide; o encargado executa. O responsable (art. 4.7 RGPD) determina os fins e os medios do tratamento: é o dono da decisión sobre para que e como se usan os datos. O encargado (art. 4.8 RGPD) trata eses datos por conta do responsable, seguindo as súas instrucións e sen usalos para finalidades propias. Unha mesma empresa pode ser responsable duns tratamentos e encargada doutros segundo o papel que xogue en cada relación.

Cando é obrigatorio asinar un contrato de encargo de tratamento?

Sempre que un terceiro acceda ou trate datos persoais por conta da túa empresa. O art. 28.3 RGPD esixe que esa relación se regule mediante un contrato ou outro acto xurídico vinculante por escrito. Aplica á túa xestoría, ao teu provedor de software na nube, á empresa de informática que mantén os teus servidores, á túa plataforma de email marketing ou ao teu hosting. Sen ese contrato, a relación co provedor non está cuberta polo RGPD.

Que pasa cos datos cando termina o contrato co encargado?

Ao finalizar a prestación, o encargado debe devolver ou suprimir os datos a elección do responsable e eliminar as copias existentes (art. 28.3.g RGPD). A obriga prioritaria é que o encargado devolva os datos ou permita exportalos ao responsable, para que este poida cumprir os seus propios prazos legais de conservación. A supresión definitiva chega só despois de que o responsable dispoña da información, nunca como resposta automática á baixa do servizo.

Conclusión

O encargado do tratamento non é un tecnicismo do RGPD: é a figura que describe case todos os provedores cos que a túa empresa comparte datos. Saber distinguilo do responsable —o responsable decide, o encargado executa— permíteche identificar correctamente a túa posición en cada relación e, sobre todo, detectar que contratos de encargo necesitas asinar e revisar.

O punto crítico está na calidade deses contratos. Un contrato de encargo xenérico, que non describe o tratamento real ou que ordena "destruír" os datos sen prever antes a súa devolución, deixa desprotexido a quen o asina. En Certix redactamos e revisamos os contratos de encargo de cada provedor para que reflictan o servizo real e cumpran o contido do art. 28 RGPD. Podes consultar a nosa guía completa do RGPD para situar esta figura no conxunto da norma.


Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizada.

Tes os contratos de encargo dos teus provedores en orde?

En Certix identificamos os teus encargados do tratamento e redactamos cada contrato do art. 28 RGPD. Atende directamente un experto, sen intermediarios comerciais.

Falar cun experto

Análise inicial

Precisas asesoramento en protección de datos?

En Certix aténdete directamente un experto, sen comerciais de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidade coa normativa de Protección de Datos, facilitámoslle a seguinte información do tratamento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidade: atender a súa solicitude e contactar con vostede para ofrecerlle a información solicitada. Dereitos: acceso, rectificación, portabilidade, supresión, limitación e oposición, e outros dereitos detallados na información adicional. + info: Pode atopar información máis detallada na nosa Política de privacidade.

Ou cóntanos o teu caso completo →