Las empresas internacionales necesitan un modelo operativo de protección de datos antes de añadir un proveedor SaaS, una empresa de nóminas o un centro de servicios del grupo. La pregunta esencial es práctica: ¿quién decide por qué y cómo se tratan los datos, y quién actúa solo bajo instrucciones documentadas?
¿Cuál es la diferencia entre responsable y encargado?
En el RGPD, el responsable determina fines y medios; el encargado trata datos por cuenta del responsable. La etiqueta contractual no resuelve el rol. Documente el flujo real, el propósito y la autoridad para decidir.
Consulte la guía oficial del EDPB y el artículo 28 del RGPD.
¿Qué debe cubrir la revisión de un proveedor?
Registre categorías de datos y personas, finalidad, ubicaciones, subencargados, accesos, conservación, ruta de incidentes y salida. Verifique si el proveedor decide por sí mismo o sigue sus instrucciones escritas.
¿Qué debe incluir el contrato de encargo?
Debe describir objeto y duración, naturaleza y finalidad, tipos de datos, categorías de interesados, instrucciones, confidencialidad, seguridad, subencargados, asistencia, devolución o supresión y evidencia de auditoría conforme al artículo 28.
¿Cómo revisar empresas del grupo?
No suponga que una empresa del grupo es automáticamente encargada. Puede tener roles distintos según la actividad. Analice cada tratamiento y documente la ruta de transferencia internacional si procede.
Preguntas frecuentes
¿Un proveedor cloud es siempre encargado?
No automáticamente; el rol depende de los hechos y de quién toma decisiones.
¿Sustituye esta lista al asesoramiento jurídico?
No. Es una lista operativa general. Contacte con Corpenza para apoyo de implementación.
Vea también nuestras bases del RGPD para pequeñas empresas.




