Saltar al contenido principal
Guía del RGPD: Requisitos del artículo 28

Requisitos del contrato de encargo de tratamiento según el RGPD: lo que debe incluir (y lo que la mayoría de las organizaciones hace mal)

¿Gestiona contratos de encargo con decenas de encargados del tratamiento y varias entidades del grupo? Una sola cláusula que falte puede acarrear multas de hasta 10 millones de euros conforme al artículo 83(4). Esto es exactamente lo que exige el artículo 28, y una lista de verificación gratuita para auditar cada contrato que tenga.

PDF. Sin tarjeta de crédito. Utilizada por equipos de privacidad que gestionan más de 50 relaciones con encargados del tratamiento.

Con la confianza de equipos de privacidad de más de 15 países en farmacia, servicios financieros, industria y tecnología

PILATUS AIRCRAFT OPEN MEDICAL ZURZACH CARE AXA TRAPEZE
Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo

Por qué la mayoría de los contratos de encargo de tratamiento no superan una auditoría del RGPD

Un DPD hereda más de 80 contratos con encargados del tratamiento. Algunos redactados por el departamento de compras, otros por asesores externos hace años, otros la propia plantilla del encargado aceptada sin revisión. Una auditoría revela carencias sistémicas, no porque alguien fuera descuidado, sino porque el problema es estructural.

37%

de los contratos de encargo auditados carecen de las cláusulas obligatorias de notificación de subencargados, según el análisis de tendencias de aplicación del CEPD

Un volumen que desborda la revisión manual

Las organizaciones del mercado intermedio y empresariales gestionan de decenas a cientos de contratos con encargados del tratamiento. Cada uno requiere una revisión individual frente a los requisitos del artículo 28. Cuando controla los contratos de encargo en hojas de cálculo repartidas entre varias unidades de negocio, las carencias no son un riesgo: son una certeza.

Resultado: un fabricante de aeronaves redujo el tiempo de administración del cumplimiento en un 60 % en sus primeros 6 meses al sustituir el seguimiento manual por una supervisión automatizada de proveedores y contratos.

Fabricante de aeronaves, primeros 6 meses tras la implementación

50%+

de los contratos de encargo emplean descripciones de tratamiento imprecisas como «según sea necesario para prestar el servicio», un hallazgo habitual en las auditorías de las autoridades de control

La complejidad multientidad crea puntos ciegos

Distintas filiales pueden actuar como responsables o encargados del tratamiento según el flujo de datos, lo que genera una matriz de contratos que ninguna persona puede retener en la cabeza. Un contrato de encargo que satisface a la autoridad de Hamburgo puede no satisfacer las expectativas concretas de la CNIL. Sin visibilidad a nivel de grupo, gestiona el cumplimiento a trozos.

Resultado: Zurzach Care logró una cobertura del 100 % en la evaluación de riesgos de proveedores en toda su organización, eliminando los puntos ciegos que conlleva la gestión descentralizada de contratos.

Zurzach Care: cobertura total de proveedores tras la implementación

0%

tasa de recertificación: el estado habitual de los ciclos de revisión de contratos de encargo en organizaciones que dependen de procesos manuales

El deterioro de la recertificación erosiona el cumplimiento con el tiempo

Los contratos de encargo se firman y se archivan. Las actividades de tratamiento evolucionan (se añaden nuevos subencargados, cambian las categorías de datos, caducan los mecanismos de transferencia), pero los contratos que acumulan polvo en SharePoint no. Después de Schrems II, casi ningún contrato de encargo heredado incluye obligaciones de evaluación del impacto de las transferencias. Esto no es negligencia. Es la consecuencia natural de gestionar documentos vivos con herramientas estáticas.

Resultado: AXA pasó de revisiones puntuales a una tasa de recertificación del registro de tratamientos del 100 % con flujos de trabajo totalmente automatizados, garantizando que los contratos reflejen siempre las actividades de tratamiento reales.

AXA: tasa de recertificación del 100 %, totalmente automatizada

200+

Horas ahorradas en la gestión del registro de tratamientos

Medtec ahorró más de 200 horas en la preparación de la certificación ISO 27001, tiempo que antes dedicaba a la documentación manual y a la preparación de auditorías en todo su programa de privacidad.

60%

Menor coste frente a plataformas heredadas

Un fabricante de aeronaves redujo el tiempo de administración del cumplimiento en un 60 % en sus primeros 6 meses, con precios predecibles basados en el número de entidades, no en trampas de expansión por usuario.

3 meses

De adelanto en la ISO 27001

Medtec alcanzó la preparación para auditoría tres meses antes de lo previsto gracias a los paquetes de evidencias integrados y a los flujos de trabajo de documentación automatizados de Priverion.

Priverion vs. OneTrust

Por qué las empresas del mercado intermedio están dando el paso

OneTrust atiende a organizaciones de la Fortune 500 con un alcance de GRC más amplio y equipos de privacidad dedicados. Priverion se creó para organizaciones que necesitan un cumplimiento de nivel empresarial sin la sobrecarga empresarial.

El referente empresarial

Lo que nos cuentan los equipos del mercado intermedio sobre OneTrust

  • Los precios por módulo se acumulan rápido.

    Lo que empieza como una herramienta de registro de tratamientos se convierte en un contrato de seis cifras en cuanto añade la atención de solicitudes de los interesados, la gestión de proveedores y los flujos de incidentes. Las tarifas por usuario se multiplican entre las filiales.

  • El alojamiento en EE. UU. plantea dudas sobre las transferencias.

    En un mundo posterior a Schrems II, alojar los datos de cumplimiento en infraestructura estadounidense genera el mismo riesgo de transferencia transfronteriza que intenta gestionar. Las opciones de alojamiento europeo conllevan una complejidad adicional.

  • Pensado para la Fortune 500, no para la pyme.

    La profundidad de funciones impresiona, pero la mayoría de los DPD del mercado intermedio usan el 20 % de la plataforma y pasan meses en la implementación. La complejidad se convierte en un coste en sí mismo.

  • Más de 200 integraciones, ¿pero cuántas utiliza?

    Una amplia biblioteca de conectores suena genial en una demo. En la práctica, las integraciones superficiales generan sobrecarga de mantenimiento y problemas de sincronización de datos que recaen en equipos de cumplimiento ya saturados.

  • ESG, líneas éticas y consentimiento de cookies incluidos.

    Si necesita una megaplataforma de GRC que lo abarque todo, desde el ESG hasta la gestión de denunciantes, OneTrust es una opción legítima. Pero si su mandato es la gestión del programa de privacidad, está pagando por módulos que nunca abrirá.

Diseñado para la privacidad a nivel de grupo

Qué hace diferente a Priverion

  • Precios predecibles, sin trampas de expansión.

    Precios basados en el número de entidades y el tamaño de la organización, no por usuario ni por módulo. Añada miembros del equipo en las filiales sin ver cómo se multiplican los costes. Todas las funcionalidades incluidas desde el primer día.

  • Soberanía de datos suiza garantizada.

    Desarrollada y alojada en Suiza. Todo el tratamiento de datos dentro de la infraestructura suiza. La residencia de datos europea no es un complemento premium: es nuestra arquitectura. Sus datos de cumplimiento nunca cruzan un cable atlántico.

  • Operativa en semanas, no en meses.

    Una plataforma enfocada significa una puesta en marcha más rápida. Un fabricante de aeronaves logró una reducción del 60 % en el tiempo de administración del cumplimiento en los primeros 6 meses, incluido el despliegue completo en las filiales.

    Basado en los resultados del cliente fabricante de aeronaves, primeros 6 meses de despliegue

  • Integraciones profundas donde importan.

    Nos integramos en profundidad con sistemas de RR. HH., compras y gestión de activos de TI: los flujos de trabajo que realmente impulsan el cumplimiento de la privacidad. Sin conectores superficiales que se rompen con las actualizaciones.

  • Gestión todo en uno del programa de privacidad.

    Registro de tratamientos, EIPD/TIA, riesgo de proveedores, gestión de incidentes, atención de solicitudes de los interesados, preparación ante el Reglamento de IA, mapeo de datos entre entidades y paneles de cumplimiento, en una sola plataforma. No cubrimos el ESG ni el consentimiento de cookies porque ese no es nuestro mandato. La privacidad sí lo es.

Una nota honesta: si es una empresa de una sola entidad o necesita una suite completa de GRC que cubra ESG, líneas éticas y consentimiento de cookies, probablemente no seamos la opción adecuada. Nuestra fortaleza es la gestión del programa de privacidad a nivel de grupo para organizaciones con varias entidades y jurisdicciones.

Reservar un recorrido de 30 min
Lista de verificación gratuita

Lista de verificación de los requisitos del contrato de encargo de tratamiento según el RGPD

Deje de dudar de si sus contratos de encargo cumplen realmente el artículo 28. Esta lista de verificación le guía por cada cláusula obligatoria, para que pueda revisar los contratos con proveedores en minutos, no en horas.

Qué incluye:

  • Los 12 elementos obligatorios del artículo 28(3) del RGPD, desglosados en requisitos en lenguaje claro que puede verificar frente a cualquier contrato con proveedores
  • Lista de verificación de las obligaciones de los subencargados: las cláusulas que la mayoría de las organizaciones pasan por alto y que generan la mayor exposición en auditoría
  • Requisitos de las transferencias transfronterizas vinculados a cada cláusula del contrato de encargo, incluidos los puntos de integración de las cláusulas contractuales tipo después de Schrems II
  • Indicadores de alerta que señalan que el contrato de encargo de un proveedor es un texto genérico, y el lenguaje concreto que negociar en su lugar

PDF gratuito. Sin demo. Se lo enviaremos a su bandeja de entrada. Consulte nuestro aviso de protección de datos.

Deje de gestionar el cumplimiento en hojas de cálculo

Su programa de privacidad a nivel de grupo merece 30 minutos de claridad

Vea cómo organizaciones como un fabricante de aeronaves redujeron el tiempo de administración del cumplimiento en un 60 % en seis meses, con recertificación automatizada del registro de tratamientos, EIPD asistidas por IA y visibilidad entre entidades en cada filial. Todo desarrollado y alojado en Suiza.

Semanas, no meses

Tiempo para entrar en funcionamiento

Sin tarifas por usuario

Precios predecibles según el número de entidades

100 % alojado en Suiza

Residencia de datos europea garantizada

Reservar un recorrido de 30 minutos

Sin discurso comercial. Un recorrido en vivo adaptado a la estructura de su grupo y a sus prioridades de cumplimiento.

The Privacy Compliance Briefing

Análisis mensuales sobre la aplicación del RGPD, novedades de la LPD suiza y estrategias de automatización para DPD y equipos de cumplimiento.

Sin spam. Cancele la suscripción cuando quiera.