¿Qué es acuerdo de tratamiento de datos?
Un acuerdo de tratamiento de datos, a menudo llamado DPA o anexo de tratamiento de datos, se firma cuando un proveedor de servicios trata datos personales en nombre de una empresa. Algunos ejemplos habituales son una gestoría de nóminas, un proveedor de alojamiento en la nube, una plataforma de correo electrónico o una empresa de soporte informático. La empresa decide para qué se utilizan los datos. El proveedor solo puede utilizarlos para prestar el servicio. Las leyes de privacidad, como el Reglamento General de Protección de Datos de la UE (EU GDPR) y el Reglamento General de Protección de Datos del Reino Unido (UK GDPR), exigen un contrato escrito de este tipo con un encargado del tratamiento, y varias leyes estatales de privacidad de EE. UU. exigen condiciones similares con los proveedores de servicios.
Esta plantilla se utiliza junto con tu contrato principal de servicios. Regula al proveedor cuando actúa únicamente siguiendo tus instrucciones documentadas, sin vender, compartir ni utilizar los datos para sus propios fines. También cubre la confidencialidad del personal, un nivel básico de medidas de seguridad y las que añadas, los subencargados con derecho a notificación y oposición, las transferencias entre países, la ayuda con las solicitudes de las personas, la notificación de brechas en el plazo que elijas (de 24 a 72 horas), las auditorías y la devolución o eliminación de los datos al finalizar. Describes los servicios, de quién son los datos y qué tipos de datos se tratan, y puedes indicar los subencargados aprobados y las ubicaciones de almacenamiento acordadas.
- Ideal para
- Cualquier empresa que utilice un proveedor para almacenar, alojar o tratar sus datos personales
- Quién lo firma
- La empresa y el proveedor de servicios, cada uno por medio de una persona autorizada
- Aviso de brecha
- Eliges 24, 36, 48 o 72 horas desde que el proveedor tiene conocimiento de ella
- Extensión
- Aproximadamente 4 páginas, con las iniciales en cada página
Cuándo usar un acuerdo de tratamiento de datos
- Contratar un proveedor de nóminas o de software de RR. HH. que conserve los registros de empleados
- Trasladar tu base de datos de clientes a un proveedor de alojamiento o en la nube
- Utilizar una plataforma de email marketing, CRM o atención al cliente
- Dar a una agencia de soporte informático o desarrollo acceso a sistemas que contienen datos personales
- El cuestionario de seguridad de un proveedor o la auditoría de un cliente pregunta si tienes acuerdos de tratamiento de datos
Lo que debes completar
19 campos en blanco y, después, el nombre y el correo electrónico de cada firmante: empresa, proveedor de servicios.
1 Las partes
- Fecha de entrada en vigor*
- Empresa (razón social)*
- Domicilio de la empresa
- Proveedor de servicios (razón social)*
- Domicilio del proveedor de servicios
2 Los servicios
- El contrato de servicios al que complementa*
- Qué hace el proveedor de servicios con los datos*
3 Los datos
- De quién son los datos personales*
- Tipos de datos personales*
- Datos sensibles incluidos
- Dónde se almacenan y tratan los datos
4 Seguridad
- Medidas de seguridad específicas
5 Subencargados
- Subencargados ya aprobados
- Aviso previo a la incorporación de un nuevo subencargado (días)*
6 Incumplimientos y auditorías
- Informar a la empresa de un incumplimiento en un plazo de* 24 horas · 36 horas · 48 horas · 72 horas
- Aviso previo a una auditoría (días)*
7 Terminación
- Cuando terminen los servicios, los datos se* devolverán a la Empresa y después se eliminarán · eliminarán
- En un plazo de (días después de que terminen los servicios)*
- Legislación aplicable*
8 Quién firma
- Empresa firma y fecha, cargo, iniciales en cada página · La empresa que decide por qué y cómo se utilizan los datos personales (el «responsable del tratamiento» conforme a leyes como el RGPD).
- Proveedor de servicios firma y fecha, cargo, iniciales en cada página · El proveedor que trata los datos personales en nombre de la empresa (el «encargado del tratamiento» conforme a leyes como el RGPD).
Qué incluye el acuerdo de tratamiento de datos
- Definiciones
- Funciones y alcance
- Instrucciones
- Confidencialidad
- Seguridad
- Subencargados
- Ubicación y transferencias
- Asistencia a la Empresa
- Incidentes de seguridad
- Registros y auditorías
- Devolución y eliminación
- Disposiciones generales
Cómo usar el acuerdo de tratamiento de datos, paso a paso
1 Vincúlalo al contrato principal
Indica el contrato de servicios al que complementa el DPA, por ejemplo, «el Acuerdo de servicios de nóminas de fecha 1 March 2026», y describe qué hace el proveedor con los datos. Si los dos documentos entran en conflicto en materia de datos personales, prevalece el DPA.
2 Describe los datos
Indica de quién son los datos (clientes, empleados, usuarios del sitio web) y qué tipos son (nombres, datos de contacto, historial de pedidos). Añade cualquier dato sensible, como información sobre salud o cuentas financieras, para que el proveedor sepa que debe aplicar medidas de protección adicionales.
3 Establece la seguridad, los subencargados y las ubicaciones
El acuerdo ya incluye una lista de medidas de seguridad básicas. Añade cualquier medida específica que hayas acordado. Indica los subencargados que apruebas actualmente y establece el plazo de aviso para los nuevos. Si los datos deben permanecer en determinados países, indícalos.
4 Elige las condiciones sobre brechas, auditorías y finalización; después envíalo
Elige el plazo para notificar una brecha, el aviso previo a una auditoría y si los datos se devuelven y eliminan, o solo se eliminan, cuando terminan los servicios. Añade la persona que firmará por el proveedor y envíalo para su firma.
Consejos antes de enviarlo
- Algunas leyes dan a la propia empresa un plazo breve para notificar una brecha a los organismos reguladores o a las personas afectadas. Elige un plazo de aviso del proveedor que te deje tiempo para actuar.
- Si los datos personales van a trasladarse entre países (por ejemplo, fuera de la UE o del Reino Unido), es posible que también necesites cláusulas contractuales tipo u otra garantía. Esta plantilla las exige, pero no las incluye.
- Muchos proveedores grandes insisten en utilizar su propio DPA. Compáralo con este: las instrucciones, el aviso sobre subencargados, los plazos de notificación de brechas y la eliminación son los puntos clave.
- Mantén actualizada la lista de subencargados. A menudo es lo primero que pide un cliente o auditor.
Fírmalo en línea en minutos
- Rellena los campos en blanco. Los nombres, las fechas y los importes aparecen directamente en el acuerdo; la vista previa muestra exactamente dónde.
- Indica quién firma. Marca «Soy yo» para tu parte. FileIt crea el PDF con cada casilla de firma, fecha e iniciales en la línea correspondiente, y puedes revisarlo o mover cualquier elemento antes de enviarlo.
- Envíalo. Cada firmante recibe un enlace seguro y firma desde cualquier dispositivo, sin necesidad de tener una cuenta. El PDF firmado, con un registro de auditoría y un Certificado de finalización, se guarda en tu bóveda y se envía por correo electrónico a todos.
Preguntas frecuentes sobre Acuerdo de tratamiento de datos
¿Necesito un acuerdo de tratamiento de datos?
Si un proveedor trata datos personales para tu empresa y estás sujeto a una ley como el Reglamento General de Protección de Datos (GDPR) o el Reglamento General de Protección de Datos del Reino Unido (UK GDPR), necesitas un contrato escrito con el encargado del tratamiento. Varias leyes estatales de privacidad de EE. UU. exigen condiciones contractuales similares con los proveedores de servicios. Incluso cuando no es obligatorio, un DPA establece reglas claras sobre seguridad y brechas.
¿Cuál es la diferencia entre un responsable y un encargado del tratamiento?
El responsable del tratamiento (la «Empresa» en esta plantilla) decide por qué y cómo se utilizan los datos personales. El encargado del tratamiento (el «Proveedor de servicios») los trata únicamente en nombre del responsable y siguiendo sus instrucciones. Si dos organizaciones utilizan datos compartidos, cada una para sus propios fines, utiliza en su lugar un acuerdo de intercambio de datos.
¿Incluye esta plantilla las cláusulas contractuales tipo estándar de la UE?
No. Exige que cualquier transferencia entre países cumpla la legislación de protección de datos, incluido cualquier acuerdo de transferencia que exija la ley. Si tus datos salen de la UE o del Reino Unido, añade por separado las cláusulas de transferencia adecuadas.
¿Se puede firmar electrónicamente un DPA?
Sí. Las firmas electrónicas suelen ser válidas para los contratos comerciales ordinarios en EE. UU. (Ley ESIGN (ESIGN Act) y UETA), el Reino Unido, la UE (Reglamento eIDAS (eIDAS)) y Canadá, y el GDPR acepta un contrato con el encargado del tratamiento en formato electrónico. FileIt conserva un registro de auditoría junto con el PDF firmado.