Plantillas actualizadas a la normativa vigente Pago seguro Atención por email
Documento Conforme a la normativa vigente

Contrato de acceso a datos personales por cuenta de terceros

Este documento legal formaliza la relación entre dos partes cuando una (el encargado del tratamiento) accede y trata datos personales por cuenta de la otra (el responsable del tratamiento). Es fundamental para garantizar la protección de datos personales y el cumplimiento de la normativa vigente, como el RGPD. La plantilla te ayuda a definir claramente las instrucciones, finalidades, medidas de se

  • Personalizado con tus datos
  • Word y PDF
  • Conforme a la normativa
  • Revisado por profesionales

Contrato acceso datos personales terceros españa

El contrato de acceso a datos personales por cuenta de terceros, también conocido como contrato de encargado del tratamiento, es un documento legal esencial en el ámbito de la protección de datos. Su propósito es regular la relación entre un responsable del tratamiento y un encargado del tratamiento cuando este último accede y maneja datos personales por cuenta del primero. Este contrato es una exigencia directa del Reglamento General de Protección de Datos (RGPD) y su correcta formalización es clave para garantizar la seguridad jurídica de ambas partes y el cumplimiento normativo.

¿Qué es un contrato de acceso a datos personales por cuenta de terceros?

Este contrato es el instrumento que documenta la relación de encargo de tratamiento de datos. Se establece cuando una empresa o profesional (el responsable) decide externalizar total o parcialmente una actividad que implique el tratamiento de datos personales a un tercero (el encargado). Ejemplos comunes incluyen servicios de nómina, asesoría fiscal, hosting de datos, marketing digital o servicios de soporte técnico. El contrato garantiza que el encargado trata los datos siguiendo estrictamente las instrucciones del responsable y bajo las mismas obligaciones de protección.

Partes involucradas: Responsable y Encargado del Tratamiento

Es fundamental distinguir claramente los roles de cada parte:

  • Responsable del Tratamiento: Es la persona física o jurídica, autoridad pública, agencia u otro organismo que, solo o junto con otros, determina los fines y medios del tratamiento de los datos personales. Es quien decide qué datos se tratan, con qué finalidad y cómo se hace.
  • Encargado del Tratamiento: Es la persona física o jurídica, autoridad pública, agencia u otro organismo que trata datos personales por cuenta del responsable. No toma decisiones sobre los fines y medios del tratamiento, sino que actúa siguiendo las instrucciones documentadas del responsable.

Obligaciones del Responsable del Tratamiento

El responsable, al contratar a un encargado, mantiene una serie de obligaciones clave. Debe seleccionar únicamente a encargados que ofrezcan garantías suficientes para aplicar medidas técnicas y organizativas apropiadas. Además, está obligado a instruir por escrito al encargado sobre el tratamiento, especificando la finalidad, duración, naturaleza y categorías de datos. También debe supervisar que el encargado cumple con lo pactado y es quien debe responder ante los titulares de los datos y las autoridades de control, como la Agencia Española de Protección de Datos (AEPD), por todo el tratamiento.

Obligaciones del Encargado del Tratamiento

El encargado asume una serie de compromisos fundamentales. Debe tratar los datos únicamente siguiendo las instrucciones documentadas del responsable, a menos que la ley le obligue a hacerlo de otro modo. Está obligado a garantizar la confidencialidad de la información y a implementar las medidas de seguridad técnicas y organizativas necesarias. Además, debe no subcontratar el tratamiento sin autorización previa del responsable, ayudar al responsable a dar respuesta a los derechos de los interesados y, al finalizar el servicio, devolver o destruir los datos según lo acordado. También debe notificar de inmediato al responsable cualquier violación de seguridad de los datos.

Contenido esencial del contrato (instrucciones, finalidad, seguridad, confidencialidad, etc.)

El RGPD establece de forma detallada los elementos que debe contener este tipo de contrato. Un documento completo debe incluir:

  • Objeto y finalidad del tratamiento: Descripción clara del servicio y la razón por la que se tratan los datos.
  • Instrucciones del responsable: Detalle específico de cómo debe realizarse el tratamiento.
  • Duración del tratamiento: Plazo durante el cual el encargado puede acceder a los datos.
  • Naturaleza y categorías de datos: Tipo de información personal que se va a tratar (ej. datos de contacto, financieros, de salud).
  • Categorías de interesados: Colectivos sobre los que se tratan los datos (ej. clientes, empleados, proveedores).
  • Derechos y obligaciones del responsable: Como se han descrito anteriormente.
  • Medidas de seguridad: Especificación de las medidas técnicas y organizativas que debe aplicar el encargado para proteger los datos.
  • Cláusula de confidencialidad: Obligación expresa de mantener secreto sobre la información a la que accede.
  • Subcontratación (si procede): Condiciones bajo las cuales el encargado puede recurrir a otro subencargado.
  • Destino de los datos al finalizar el servicio: Estipulación sobre si se devuelven o destruyen los datos y cómo se certifica este proceso.
  • Asistencia al responsable: Compromiso de ayudar al responsable a cumplir con sus obligaciones legales (derechos ARSULIPO, notificación de brechas, evaluaciones de impacto).

Cláusulas específicas y casuísticas comunes

Además del contenido mínimo, es recomendable incluir cláusulas que aborden situaciones concretas. Por ejemplo, una cláusula sobre auditorías y controles, que permita al responsable verificar el cumplimiento del encargado. También es útil una cláusula sobre responsabilidad e indemnización, que establezca las consecuencias en caso de incumplimiento por parte del encargado. En casos donde el encargado esté fuera del Espacio Económico Europeo, se debe añadir una cláusula específica sobre transferencias internacionales de datos y las garantías aplicables. Otro caso común es la cesión del contrato en caso de fusión o adquisición de la empresa encargada.

Protección de datos personales y cumplimiento del RGPD

Este contrato es la herramienta práctica más importante para demostrar el cumplimiento del RGPD en relaciones de outsourcing. Su ausencia o deficiencia constituye una infracción grave que puede acarrear sanciones económicas significativas por parte de la AEPD. Más allá del aspecto sancionador, un contrato bien redactado es la mejor garantía para proteger los derechos de los ciudadanos cuyos datos se tratan, estableciendo un marco de seguridad y responsabilidad claro que minimiza los riesgos de fugas o usos indebidos de la información.

Aspectos legales y normativos aplicables en España

La regulación principal es el Reglamento General de Protección de Datos (RGPD), de aplicación directa en todos los estados miembros de la UE. En España, se complementa con la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD). Esta ley nacional desarrolla aspectos concretos del RGPD y establece el marco de actuación de la autoridad de control, la Agencia Española de Protección de Datos (AEPD). Para más información sobre sus funciones y guías, visite la web oficial de la AEPD.

Cómo rellenar la plantilla del contrato de acceso a datos personales

Utilizar una plantilla específica y actualizada es la forma más segura y eficiente de crear este documento. Nuestra plantilla te guiará paso a paso, asegurando que no olvidas ningún detalle crucial. Deberás identificar y completar con precisión los datos de ambas partes (responsable y encargado) en los campos designados. Luego, describir de forma detallada el objeto y finalidad del tratamiento, siendo lo más específico posible. Es crucial ser exhaustivo al definir las instrucciones, las categorías de datos y los interesados; para ello, la plantilla incluye ejemplos y aclaraciones. Si alguna cláusula no aplica a tu caso particular, la plantilla te indicará cómo señalarlo o adaptarlo. Es recomendable que ambas partes revisen el documento final antes de firmarlo, asegurándose de que refleja fielmente la relación de encargo. La ventaja de usar la plantilla de Doculau es que te asegura que incluyes todas las cláusulas obligatorias del RGPD, generando un documento legalmente robusto al instante y adaptado a tus necesidades específicas.

Preguntas frecuentes (FAQ) sobre el contrato de acceso a datos

¿Qué elementos debe incluir un contrato de encargado de tratamiento de datos? Debe incluir, como mínimo, la finalidad, duración, naturaleza de los datos, obligaciones del responsable y del encargado, medidas de seguridad y las condiciones para la subcontratación y la devolución/destrucción de datos, tal como exige el RGPD.

¿Cuál es la diferencia entre el responsable y el encargado del tratamiento de datos? El responsable decide el "por qué" y el "cómo" del tratamiento y responde ante la ley. El encargado solo ejecuta el tratamiento siguiendo las instrucciones del responsable, actuando como un mero gestor por cuenta ajena.

¿Cómo se redacta un contrato de acceso a datos personales? La forma más segura es utilizando una plantilla legal especializada como la de Doculau, que incorpora todos los requisitos del RGPD y la LOPDGDD. Debe redactarse con claridad, especificando al máximo los detalles del tratamiento y firmarse por ambas partes.

¿Qué cláusulas son obligatorias en un contrato de encargado de tratamiento de datos? Son obligatorias las que recogen los elementos mínimos exigidos por el artículo 28 del RGPD, detallados en el apartado de "Contenido esencial" de esta guía.

¿Qué obligaciones tiene el encargado del tratamiento de datos? Sus obligaciones principales son tratar los datos solo bajo instrucción, garantizar su seguridad, mantener la confidencialidad, ayudar al responsable y devolver o destruir los datos al finalizar el servicio.

¿Cuándo se requiere un contrato de acceso a datos personales por cuenta de terceros? Siempre que un responsable externalice, total o parcialmente, una actividad que implique el tratamiento de datos personales a una empresa o profesional externo. Es un requisito legal indispensable.

Para formalizar tu relación de encargo de tratamiento con todas las garantías, utiliza nuestra herramienta especializada. Te guiará en la creación de un contrato completo y adaptado a tu caso, asegurando el cumplimiento del RGPD y protegiendo los intereses de tu empresa y los datos de tus clientes. Descarga gratis tu contrato de acceso a datos personales por cuenta de terceros y obtén al instante un documento listo para usar en formato PDF y Word, con la seguridad jurídica que necesitas. ¡Empieza ahora y asegura tu cumplimiento normativo!

Identificación de las Partes

De una parte, actúa como Responsable del Tratamiento:

__________, con ____________________ y domicilio en __________.

De otra parte, actúa como Encargado del Tratamiento:

__________, con ____________________ y domicilio en __________.

Ambas partes, en adelante "el Responsable" y "el Encargado", se reconocen mutuamente capacidad para obligarse y acuerdan formalizar el presente contrato de acceso a datos personales por cuenta de terceros, de conformidad con lo establecido en el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).

Objeto del Contrato

El objeto del presente contrato es regular las condiciones en las que el Encargado prestará al Responsable los siguientes servicios, que implican el tratamiento de datos personales: __________.

Para la prestación de dichos servicios, el Encargado tratará las siguientes categorías de datos personales facilitados por el Responsable:

La finalidad del tratamiento de los datos personales será exclusivamente la siguiente: __________. El Encargado se compromete a no utilizar los datos para una finalidad distinta a la aquí pactada.

Instrucciones del Responsable

El Encargado se obliga a tratar los datos personales únicamente conforme a las instrucciones documentadas del Responsable, salvo que esté obligado a hacerlo en virtud del Derecho de la Unión Europea o de los Estados miembros que le sea aplicable.

Medidas de Seguridad

El Encargado implementará las medidas técnicas y organizativas necesarias para garantizar un nivel de seguridad adecuado al riesgo del tratamiento. Estas medidas incluirán, como mínimo, las siguientes: __________.

El Encargado se obliga a realizar una evaluación de riesgos y a diseñar e implantar las medidas de seguridad en función de la naturaleza, el alcance, el contexto y los fines del tratamiento, así como de los riesgos para los derechos y libertades de las personas físicas.

Confidencialidad

El Encargado garantiza que cualquier persona autorizada para tratar los datos personales por su cuenta se habrá comprometido a respetar la confidencialidad, ya sea por obligación contractual o por una obligación legal equivalente.

Subcontratación

El Encargado no podrá recurrir a otro encargado del tratamiento (subencargado) para ninguna de las actividades objeto del presente contrato sin el consentimiento previo y por escrito del Responsable.

Devolución o Eliminación de Datos

Una vez finalizada la prestación de los servicios que motivan el tratamiento, y a elección del Responsable, el Encargado deberá:

Devolver al Responsable todos los datos personales tratados y eliminar cualquier copia existente.

Esta acción deberá llevarse a cabo en un plazo máximo de __________ días desde la finalización del contrato. El Encargado solo podrá conservar una copia de los datos cuando una disposición legal así lo exija, y en tal caso, los datos seguirán protegidos por las obligaciones del presente contrato mientras permanezcan en su poder.

Auditoría e Inspección

Duración y Terminación del Contrato

El presente contrato entrará en vigor el __________ y tendrá una duración de __________ años, prorrogándose tácitamente por períodos sucesivos de igual duración salvo denuncia de cualquiera de las partes con al menos tres meses de antelación a su finalización.

El contrato podrá rescindirse anticipadamente por cualquiera de las partes en los siguientes casos: __________.

Ley Aplicable y Jurisdicción

El presente contrato se regirá e interpretará de acuerdo con la legislación española, en particular, por el Reglamento (UE) 2016/679 y la Ley Orgánica 3/2018, de 5 de diciembre.

Para la resolución de cuantas controversias pudieran derivarse del presente contrato, las partes se someten a los Jueces y Tribunales del domicilio del Responsable, con renuncia expresa a cualquier otro fuero que pudiera corresponderles.

Firma del Contrato

En __________, a __________.

EL RESPONSABLE DEL TRATAMIENTO

Fdo.: __________

EL ENCARGADO DEL TRATAMIENTO

Fdo.: __________