Conformidad reglamentaria: lo que un contrato debe prever en materia de datos personales

Artículo 28 RGPD, artículo 9 nLPD, transferencias internacionales: las cláusulas obligatorias de un contrato de encargo de tratamiento.


Un contrato que involucra a un subencargado de tratamiento de TI, un proveedor de alojamiento, una herramienta SaaS: en cuanto hay tratamiento de datos personales, ciertas cláusulas se vuelven obligatorias — no opcionales.

Verificación exprés: Analice su contrato en subblink — cláusulas del RGPD y la nLPD esperadas, transferencias internacionales, subcontratación.


1. Las cláusulas obligatorias de un contrato de encargo de tratamiento de datos

El problema

Un contrato con un proveedor de TI que trata datos personales por cuenta del cliente debe regular imperativamente esta relación — la ausencia de un contrato de encargo de tratamiento formalizado es en sí misma una no conformidad.

Recordatorio legal (RGPD)

El artículo 28 del RGPD exige un contrato escrito que precise el objeto, la duración, la naturaleza y la finalidad del tratamiento, las categorías de datos y personas afectadas, las obligaciones de seguridad (art. 32), la autorización previa para cualquier subcontratación posterior, y el destino de los datos al final del contrato.

Recordatorio legal (nLPD, Suiza)

El artículo 9 de la nueva ley sobre protección de datos exige que el tratamiento por un encargado se base en un contrato o la ley, con una garantía de seguridad equivalente, y que toda subcontratación posterior esté sujeta a autorización previa.

Lo que detecta subblink

El campo regulatoryCompliance verifica la presencia de las cláusulas exigidas por el artículo 28 del RGPD o el artículo 9 de la nLPD, con un estado "conforme / desviaciones identificadas / no aplicable" según la jurisdicción identificada.

Recurso útil

La CNIL francesa ofrece una plantilla reutilizable de cláusulas de encargo de tratamiento de datos: vea la biblioteca de referencias a contratos oficiales.


2. Transferencias de datos fuera de la Unión Europea

El problema

Un subencargado alojado fuera de la UE (especialmente en Estados Unidos) implica una regulación específica de la transferencia de datos, bajo pena de no conformidad incluso si el contrato local está por lo demás correctamente redactado.

Recordatorio legal

Las cláusulas contractuales tipo de la Comisión Europea (Decisión de Ejecución 2021/914) regulan este tipo de transferencia, a falta de una decisión de adecuación del país de destino.

Lo que detecta subblink

La mención de un alojamiento o tratamiento fuera de la UE en el texto del contrato se señala como un punto que requiere verificar el mecanismo de transferencia aplicable.


3. Lo que la conformidad reglamentaria no cubre

Límite honesto

El control de conformidad se refiere a la protección de datos personales (RGPD/nLPD). No cubre las obligaciones sectoriales específicas: lucha contra el blanqueo de capitales (LBA/KYC) para las profesiones financieras, conformidad FINMA para las entidades suizas reguladas, o cualquier otra normativa profesional. Estos controles requieren una experiencia especializada.


4. Subcontratación en cascada

El problema

Un encargado de tratamiento que recurre a su vez a otro subencargado (alojamiento en la nube, servicio de envío de correos) debe informar al responsable del tratamiento y obtener su autorización — una cadena fácil de perder de vista.

Lo que detecta subblink

La presencia de una cláusula que regule la subcontratación posterior se verifica como una de las cláusulas exigidas por el artículo 28 del RGPD.


Checklist conformidad reglamentaria: contratos que involucran datos personales

Analice su contrato en subblink.


FAQ: conformidad reglamentaria de los contratos

¿subblink verifica la conformidad RGPD completa de una empresa?

No. Verifica la presencia de las cláusulas esperadas en el texto de un contrato dado. Una auditoría completa de conformidad RGPD (registro de actividades de tratamiento, evaluación de impacto, gobernanza) es un ejercicio más amplio, distinto del análisis de un contrato.

¿Qué ocurre si el contrato no menciona tratamiento de datos personales?

El campo regulatoryCompliance indica entonces un estado "no aplicable" — nunca una desviación fabricada sobre un tema que el contrato no aborda.

¿subblink cubre las obligaciones sectoriales (FINMA, LBA/KYC)?

No, estos controles no están cubiertos. Vea el artículo dedicado a los profesionales del derecho y la consultoría para el detalle de lo que se verifica y lo que no.

¿Están disponibles en algún lugar las cláusulas contractuales tipo de la Comisión Europea?

Sí, forman parte de la biblioteca de referencias a contratos oficiales de subblink, con la fuente y el país claramente indicados.


Conclusión

La conformidad reglamentaria de un contrato se basa en cláusulas precisas, exigidas por la ley — no en una impresión general de seriedad.

Artículo 28 RGPD, artículo 9 nLPD, mecanismo de transferencia internacional: tres puntos a verificar sistemáticamente en cuanto un contrato involucre datos personales.

Analice su contrato ahora →