Guía · RGPD

Mi asesoría y mi proveedor de nube tratan datos: ¿necesito contratos específicos?

Cómo distinguir responsables y encargados, y qué debe cubrir el contrato con proveedores que acceden a datos personales.

Revisado jurídicamente: 18 de septiembre de 2026

Firmar una cláusula de confidencialidad no siempre cubre la relación con un proveedor que trata datos por cuenta de tu empresa. El RGPD exige regular los encargos de tratamiento con un contenido específico cuando realmente existe ese papel.

Primero, clasifica la relación

Un proveedor que procesa nóminas siguiendo tus instrucciones puede actuar como encargado. Otros servicios pueden determinar fines propios y tener la condición de responsables independientes. La clasificación depende de las funciones reales, no de que el contrato use una etiqueta.

El artículo 28 del RGPD exige garantías suficientes y un contrato o acto jurídico con instrucciones, confidencialidad, seguridad, subencargados, asistencia, devolución o supresión y mecanismos de acreditación, entre otros elementos.

Revisa dónde están los datos

Pregunta por centros de tratamiento, accesos de soporte y subproveedores. Alojar en Europa no resuelve automáticamente todos los posibles accesos internacionales. Si existe una transferencia internacional, necesita el mecanismo y garantías aplicables.

Comprueba cómo se notifican incidentes y en qué condiciones recuperas la información al terminar. Un contrato que permite al proveedor retener todo indefinidamente puede no ajustarse a la finalidad del servicio.

Ejemplo orientativo

Una pyme contrata una aplicación de recursos humanos. El contrato comercial habla de licencias, pero no identifica subencargados ni cómo exportar y eliminar los datos. Esas carencias deben resolverse antes de cargar historiales de toda la plantilla.

Haz un inventario útil

Lista proveedores, datos, finalidad, ubicación, accesos y documentación. Prioriza aquellos que gestionan información sensible o volumen relevante. No envíes el mismo modelo a todos sin comprobar su función y condiciones.

La revisión debe coordinar el contrato con la configuración real: usuarios, permisos, copias y eliminación. Un anexo correcto no compensa que cualquiera pueda acceder a carpetas compartidas. NormoLex puede revisar ambos lados y señalar qué debe corregirse con cada proveedor.

Servicio relacionado

¿Tus proveedores acceden a datos personales? Revisamos contratos y garantías del servicio.

Auditoría de adecuación RGPDPRECIO DESDEDesde 590 € + IVA

Sabes qué incluye y cuánto cuesta antes de empezar.