Guía para DPD, asesorías jurídicas y servicios de contratación

Contrato de encargado del tratamiento: modelo y checklist para universidades (2026)

Cada vez que un proveedor en la nube, una plataforma de encuestas o una herramienta de IA trata datos personales por cuenta de la universidad, hace falta un contrato de encargo del tratamiento. Esta guía repasa el contenido obligatorio del artículo 28.3 del RGPD, lo que añaden la LOPDGDD y la Ley de Contratos del Sector Público, cómo aprovechar las directrices de la AEPD y las cláusulas tipo de la Comisión, y dónde suelen quedarse cortas las condiciones estándar de los proveedores. Incluye checklist y un modelo en Word.

Publicado el 7 de octubre de 2026 · Fuentes verificadas el 7 de octubre de 2026

En resumen

Índice

  1. Qué es el contrato de encargado del tratamiento
  2. Cuándo es obligatorio el contrato de encargo
  3. Lo que añade la Ley de Contratos del Sector Público
  4. Contenido mínimo: el artículo 28.3 punto por punto
  5. Subencargados: autorización y oposición
  6. Transferencias internacionales de datos
  7. Cómo usar las directrices de la AEPD, las cláusulas de la Comisión y la guía de Crue
  8. Carencias habituales en los DPA de los proveedores
  9. Checklist del contrato de encargo
  10. Descargar el modelo (Word)
  11. Fuentes
  12. Sobre esta guía

1. Qué es el contrato de encargado del tratamiento

El RGPD distingue dos papeles. El responsable del tratamiento es quien determina los fines y medios del tratamiento; el encargado del tratamiento es quien trata datos personales por cuenta del responsable (art. 4, puntos 7 y 8, RGPD). Cuando una universidad contrata un campus virtual, una herramienta de encuestas o un servicio de transcripción para su docencia, su investigación o su gestión, la universidad suele ser responsable y el proveedor, encargado.

El contrato de encargo del tratamiento (en inglés, data processing agreement o DPA) es el documento que regula esa relación. Lo que manda es la realidad, no la etiqueta: el CEPD describe ambos conceptos como funcionales. La LOPDGDD (art. 33.2) considera responsable, aunque exista contrato de encargo, a quien utilice los datos para sus propias finalidades. La guía de Crue-Secretarías Generales lo ilustra así: si la empresa contratada para impartir unas jornadas al alumnado usa después esos datos para ofrecerle sus propios cursos, pasa a actuar como responsable.

2. Cuándo es obligatorio el contrato de encargo

El artículo 28.3 del RGPD dispone que el tratamiento por el encargado se regirá por un contrato u otro acto jurídico que vincule al encargado respecto del responsable. El apartado 9 añade que constará por escrito, inclusive en formato electrónico, por lo que cabe la firma electrónica. La AEPD recuerda que el acto puede ser unilateral si vincula jurídicamente al encargado, por ejemplo una resolución administrativa notificada.

Antes del contrato está la elección: el responsable solo puede recurrir a encargados que ofrezcan garantías suficientes (art. 28.1). La AEPD habla de un deber de diligencia en la elección y en la supervisión, y el artículo 73.j) de la LOPDGDD tipifica como infracción grave contratar a un encargado que no ofrezca esas garantías. El contrato culmina una evaluación previa; no la sustituye.

Cuándo no hay encargo. Si el proveedor decide por sí mismo para qué y cómo se tratan los datos (Crue cita las auditorías contables), cada parte es responsable de sus tratamientos. Si dos entidades fijan conjuntamente fines y medios, como en un proyecto europeo de investigación, son corresponsables (art. 26 RGPD). Y si solo hay riesgo de acceso incidental (limpieza, mudanzas), Crue recomienda cláusulas de acceso incidental.

3. Lo que añade la Ley de Contratos del Sector Público

Para las universidades públicas, la Ley 9/2017, de Contratos del Sector Público (LCSP), introduce requisitos propios que conviene tener presentes desde la preparación del expediente:

Además, la disposición adicional primera de la LOPDGDD obliga a las universidades públicas a aplicar el Esquema Nacional de Seguridad, y las medidas de un contratista deben corresponderse con las de la Administración de origen.

4. Contenido mínimo: el artículo 28.3 punto por punto

El contrato debe fijar el objeto, la duración, la naturaleza y la finalidad del tratamiento, el tipo de datos personales, las categorías de interesados y las obligaciones y derechos del responsable. A continuación, el artículo 28.3 enumera ocho obligaciones del encargado. El CEPD advierte en sus Directrices 07/2020 (apartado 112) que el contrato no debe limitarse a reproducir el RGPD, sino concretar cómo se cumplirá cada requisito.

LetraQué exige el RGPDQué conviene concretar
a)Tratar los datos solo siguiendo instrucciones documentadas del responsable, también respecto de transferencias internacionales, salvo obligación legal (que se comunicará antes).Instrucciones en el contrato y en un anexo. Prohibición expresa de usar los datos para fines propios, incluido el entrenamiento de modelos de IA, salvo pacto expreso.
b)Garantizar que las personas autorizadas se han comprometido a respetar la confidencialidad o están sujetas a una obligación estatutaria.Compromiso expreso y documentado a disposición del responsable, como recomienda la AEPD; extensión a los subencargados.
c)Tomar todas las medidas necesarias conforme al artículo 32.Anexo de medidas concretas o remisión a un estándar reconocido (la AEPD admite ambas vías); aprobación previa de cambios y revisión periódica (CEPD, apartado 126).
d)Respetar las condiciones de los apartados 2 y 4 para recurrir a otro encargado.Tipo de autorización, lista de subencargados en anexo, plazo y forma de oposición. Ver apartado 5.
e)Asistir al responsable para responder a las solicitudes de ejercicio de derechos del capítulo III.Si el encargado atiende directamente las solicitudes o se limita a trasladarlas. La AEPD sugiere trasladarlas como muy tarde el día laborable siguiente a su recepción.
f)Ayudar a cumplir los artículos 32 a 36: seguridad, brechas, EIPD y consulta previa.Plazo en horas para notificar brechas, punto de contacto y contenido mínimo. Las cláusulas de ejemplo de la AEPD indican que ese plazo debe ser inferior a 72 horas.
g)A elección del responsable, suprimir o devolver los datos al terminar y suprimir las copias, salvo obligación legal de conservarlos.Opción elegida, plazo, formato de devolución y certificado de destrucción (CEPD, apartado 141).
h)Poner a disposición toda la información necesaria para demostrar el cumplimiento y permitir auditorías, incluidas inspecciones.Informes de auditoría, derecho a auditar, preaviso y reparto razonable de costes.

El artículo 28.3 termina con una obligación que muchas plantillas olvidan: el encargado informará inmediatamente al responsable si, en su opinión, una instrucción infringe el RGPD u otras normas de protección de datos. El CEPD recomienda pactar qué ocurre después, por ejemplo la suspensión de la instrucción o la resolución del contrato (apartado 149).

Sobre brechas, el encargado notifica al responsable sin dilación indebida (art. 33.2) y el responsable dispone, en principio, de 72 horas para notificar a la autoridad (art. 33.1): un plazo impreciso en el contrato reduce vuestro propio margen. Al terminar, la LOPDGDD permite al encargado conservar los datos bloqueados mientras puedan derivarse responsabilidades (art. 33.4).

5. Subencargados: autorización y oposición

El encargado no puede recurrir a otro encargado sin autorización previa por escrito, específica o general, del responsable (art. 28.2). Con autorización general, debe informar de cualquier incorporación o sustitución prevista para que el responsable pueda oponerse. Al subencargado se le imponen las mismas obligaciones, y el encargado inicial sigue siendo plenamente responsable de su cumplimiento (art. 28.4). El artículo 73.l) de la LOPDGDD tipifica como infracción grave que el encargado contrate a otros sin autorización o sin informar de los cambios cuando sea exigible.

Las Directrices 07/2020 del CEPD lo concretan:

La guía de Crue recomienda una autorización específica que identifique a los subcontratistas. Análisis de Validemic Muchos proveedores en la nube solo ofrecen autorización general; entonces conviene negociar un preaviso suficiente, un aviso activo y un derecho de resolución si la oposición no se resuelve.

6. Transferencias internacionales de datos

Las transferencias a terceros países también forman parte de las instrucciones de la letra a). El CEPD subraya que, si las instrucciones no las autorizan, el encargado no puede asignar el tratamiento a un subencargado de un tercer país ni tratar los datos en sus filiales de fuera de la UE (apartado 120). Además, deben cumplirse las condiciones del capítulo V del RGPD (art. 44). Las bases más habituales son:

Análisis de Validemic En una universidad pública, la declaración de ubicación de servidores del artículo 122.2.c) de la LCSP y el anexo de subencargados del contrato deberían coincidir. Cuando no coinciden, suele ser porque el proveedor ha declarado su centro de datos principal pero no los servicios de soporte, analítica o IA que presta desde otros países.

¿Estáis evaluando a un proveedor? Validemic contrasta su documentación con el RGPD y el Reglamento de IA e indica la fuente de cada conclusión. Probad el entorno de demostración

7. Cómo usar las directrices de la AEPD, las cláusulas de la Comisión y la guía de Crue

Directrices de la AEPD

Las «Directrices para la elaboración de contratos entre responsables y encargados del tratamiento» terminan con un anexo de cláusulas de ejemplo que la propia AEPD califica de orientativas, no de cláusulas tipo del artículo 28.8. Lo más útil son las opciones que obligan a decidir: si se autoriza la subcontratación, quién atiende los derechos, quién informa a los interesados, quién notifica las brechas y cuál es el destino final de los datos.

Tened en cuenta su antigüedad: el documento todavía cita el texto refundido de la Ley de Contratos del Sector Público de 2011. Para un pliego, completadlo con el artículo 122.2 de la Ley 9/2017 o partid del modelo de cláusula que la AEPD usa en sus propios pliegos, que ya remite a la nueva ley. La herramienta Facilita RGPD genera cláusulas de encargo, pero solo para tratamientos de escaso riesgo; no sirve para datos de salud ni tratamientos masivos.

Cláusulas contractuales tipo de la Comisión (Decisión 2021/915)

La Decisión de Ejecución (UE) 2021/915 aprobó cláusulas contractuales tipo entre responsables y encargados que, según su artículo 1, cumplen los requisitos del artículo 28.3 y 28.4 del RGPD. Son modulares, con cuatro anexos: lista de partes (I), descripción del tratamiento (II), medidas técnicas y organizativas (III) y lista de subencargados (IV). Para los subencargados ofrecen dos opciones (autorización específica o general), siempre con un plazo de antelación que las partes deben fijar.

Atención a la cláusula 2: las partes no pueden modificar las cláusulas, salvo para completar los anexos, aunque sí pueden integrarlas en un contrato más amplio y añadir garantías que no las contradigan. Son una buena opción cuando el proveedor acepta firmarlas tal cual, y un buen patrón de referencia cuando no.

Guía de Crue para el ámbito universitario

La Comisión Delegada del Grupo de Trabajo de Delegadas y Delegados de Protección de Datos de Crue-Secretarías Generales publicó en febrero de 2024 una «Guía orientativa para la formalización de encargos de tratamiento de datos personales en el ámbito universitario», dirigida a unidades de contratación, OTRI, servicios TI y personal investigador. Trata situaciones típicas como la universidad encargada en contratos de la OTRI, la contratación menor descentralizada y los medios propios, e incluye cláusulas de encargo y de acceso incidental. Se presenta como documento de trabajo que responde solo a la opinión de sus autores.

8. Carencias habituales en los DPA de los proveedores

Análisis de Validemic

Muchos proveedores SaaS internacionales presentan un DPA propio que parece no negociable. Según el CEPD, el desequilibrio de poder negociador no justifica aceptar cláusulas que no cumplan la normativa (apartado 110). Estas son las carencias que más encontramos al revisarlos:

  1. Cambios por la web. El DPA o la lista de subencargados se modifica «periódicamente» en línea. Según el CEPD, «la mera publicación de estas modificaciones en el sitio web del encargado no es suficiente para cumplir lo dispuesto en el artículo 28».
  2. Fines propios. Expresiones amplias como «mejora del servicio», analítica de producto o entrenamiento de modelos con datos del cliente. La AEPD es tajante: el encargado no puede usar los datos para sus propias finalidades. Si queréis permitir algún uso propio, describidlo expresamente y asumid que, para ese uso, el proveedor será responsable (art. 28.10 RGPD y art. 33.2 LOPDGDD).
  3. Seguridad genérica. «Medidas técnicas y organizativas apropiadas» sin anexo ni referencia a un estándar. Para una universidad pública, falta además la correspondencia con el Esquema Nacional de Seguridad.
  4. Sin plazo en horas para las brechas. Solo «sin dilación indebida». El CEPD considera conveniente pactar un número de horas, un punto de contacto y el contenido mínimo.
  5. Auditoría solo mediante certificados o con costes disuasorios. Los certificados ayudan, pero la decisión final sobre el auditor corresponde al responsable y no caben costes claramente desproporcionados (CEPD, apartados 144 y 145).
  6. Transferencias «allí donde operemos nosotros o nuestros subencargados». Sin lista de países ni de garantías no podéis completar el registro de actividades de tratamiento (art. 30.1.e) RGPD) ni la declaración del artículo 122.2 de la LCSP.
  7. Prelación desfavorable. Condiciones generales que prevalecen sobre el DPA, o una limitación de responsabilidad que también alcanza los daños por protección de datos.
  8. Sin certificado de supresión. Los datos se borran «conforme a nuestra política de conservación», sin plazo ni confirmación.

Encontrar una de estas cláusulas no impide necesariamente contratar: a menudo se resuelve con un anexo o una adenda. Dejad constancia de la valoración, por ejemplo en la EIPD o en el informe del DPD.

9. Checklist del contrato de encargo

Antes de firmar

  1. Roles bien definidos: el proveedor es de verdad encargado y no decide, total o parcialmente, fines y medios.
  2. Objeto, duración, naturaleza, finalidad, tipos de datos y categorías de interesados descritos con precisión en un anexo.
  3. Prohibición de fines propios, incluido el entrenamiento de IA, o descripción expresa y limitada de los permitidos.
  4. Compromiso de confidencialidad por escrito del personal y de los subencargados.
  5. Medidas de seguridad en un anexo o por remisión a un estándar, con certificados vigentes y su alcance; correspondencia con el ENS en universidades públicas.
  6. Ningún cambio en la seguridad puede rebajar el nivel pactado.
  7. Lista de subencargados con nombre, actividad, ubicación y garantía de transferencia; aviso activo de cambios con plazo de oposición.
  8. Transferencias fuera del EEE identificadas por país e instrumento, coherentes con la declaración de servidores del artículo 122.2 de la LCSP.

Durante la ejecución

  1. Plazo en horas (inferior a 72) para notificar brechas, con punto de contacto y contenido mínimo.
  2. Forma y plazo para trasladar o atender solicitudes de derechos.
  3. Asistencia concreta en EIPD y consultas previas.
  4. Aviso inmediato de instrucciones que el encargado considere ilícitas y consecuencias pactadas.
  5. Derecho a informes de auditoría y a auditar, sin costes desproporcionados.
  6. Procedimiento ante requerimientos de autoridades de terceros países.

Al terminar y en la gestión interna

  1. Supresión o devolución a elección de la universidad, con plazo, formato y certificado.
  2. El contrato de encargo prevalece sobre las condiciones generales en materia de datos personales.
  3. El tratamiento figura en el registro de actividades de tratamiento y se ha valorado si requiere EIPD (art. 35 RGPD y art. 28 LOPDGDD).

Para una primera revisión de un DPA en inglés, podéis usar nuestro DPA checker; para elegir el instrumento de transferencia, el selector de mecanismos (ambos en inglés).

10. Descargar el modelo de contrato de encargo (Word)

Descargar el modelo de contrato de encargo del tratamiento (Word). Lo ha redactado Validemic y contiene:

El modelo no constituye asesoramiento jurídico. Antes de usarlo, pedid a vuestra asesoría jurídica o al DPD que lo revise. Si vuestra universidad ya tiene un modelo aprobado, usad ese; el nuestro sirve como referencia para comparar los textos de los proveedores.

11. Fuentes

Todas las fuentes se consultaron el 7 de octubre de 2026.

  1. Reglamento (UE) 2016/679 (RGPD), texto en español, arts. 4, 26, 28, 30, 32 a 36, 44 a 47 (leído en la versión de la Oficina de Publicaciones de la UE), consultado el 7 de octubre de 2026.
  2. Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), texto consolidado, arts. 28, 33, 73, 77 y disposición adicional primera, consultado el 7 de octubre de 2026.
  3. Ley 9/2017, de Contratos del Sector Público, texto consolidado, arts. 116, 122, 202 y disposición adicional 25.ª, consultado el 7 de octubre de 2026.
  4. AEPD: Directrices para la elaboración de contratos entre responsables y encargados del tratamiento (PDF), consultado el 7 de octubre de 2026.
  5. AEPD: Modelo de cláusula para contratos de encargados del tratamiento (PDF), consultado el 7 de octubre de 2026.
  6. AEPD: Facilita RGPD, consultado el 7 de octubre de 2026.
  7. CEPD: Directrices 07/2020 sobre los conceptos de «responsable del tratamiento» y «encargado del tratamiento» en el RGPD (versión española 2.0, adoptada el 7 de julio de 2021; el documento indica que esta traducción aún no se ha revisado), consultado el 7 de octubre de 2026.
  8. Decisión de Ejecución (UE) 2021/915 de la Comisión (cláusulas contractuales tipo entre responsables y encargados), consultado el 7 de octubre de 2026.
  9. Decisión de Ejecución (UE) 2021/914 de la Comisión (cláusulas contractuales tipo para transferencias), consultado el 7 de octubre de 2026.
  10. Comisión Europea: Adequacy decisions, consultado el 7 de octubre de 2026.
  11. Crue-Secretarías Generales, Grupo de Trabajo de Delegadas y Delegados de Protección de Datos: Guía orientativa para la formalización de encargos de tratamiento de datos personales en el ámbito universitario (febrero de 2024, PDF publicado por la Universidad de Sevilla), consultado el 7 de octubre de 2026.

12. Sobre esta guía

Validemic elaboró esta guía el 7 de octubre de 2026. Todas las fuentes anteriores se descargaron y leyeron en esa fecha, y las citas breves se comprobaron literalmente ese mismo día. Nuestra interpretación aparece bajo la etiqueta «Análisis de Validemic». La guía no constituye asesoramiento jurídico y no sustituye el criterio del DPD ni de la asesoría jurídica de vuestra universidad.

Las directrices y los modelos se actualizan con frecuencia. Si detectáis un error, una referencia desfasada o una versión nueva de algún documento, contactad con nosotros: corregiremos la guía y dejaremos constancia del cambio aquí.

Preguntas frecuentes

¿Qué debe incluir un contrato de encargado del tratamiento?

El artículo 28.3 del RGPD exige que fije el objeto, la duración, la naturaleza y la finalidad del tratamiento, el tipo de datos personales, las categorías de interesados y las obligaciones y derechos del responsable. Además, debe obligar al encargado a tratar los datos solo según instrucciones documentadas, garantizar la confidencialidad, aplicar las medidas del artículo 32, respetar el régimen de subencargados, asistir en el ejercicio de derechos y en las obligaciones de los artículos 32 a 36, suprimir o devolver los datos al terminar y permitir auditorías.

¿Qué pasa si no hay contrato de encargo?

El artículo 73.k) de la LOPDGDD califica como infracción grave encargar el tratamiento a un tercero sin la previa formalización de un contrato u otro acto jurídico escrito con el contenido del artículo 28.3 del RGPD. En las universidades públicas, el artículo 77 de la LOPDGDD prevé una resolución que declara la infracción y fija medidas correctoras, en lugar de una multa.

¿Es lo mismo un contrato de encargado que un DPA?

Sí en lo esencial. DPA (data processing agreement) es el nombre inglés del contrato del artículo 28 del RGPD. Conviene leerlo con atención, porque muchos proveedores llaman DPA a un documento que además incluye sus propias reglas sobre responsabilidad, transferencias o cambios unilaterales.

¿Puede el encargado contratar subencargados sin permiso?

No. El artículo 28.2 del RGPD exige autorización previa por escrito, específica o general. Con una autorización general, el encargado debe informar de los cambios previstos para que el responsable pueda oponerse. Según el CEPD, no basta con dar acceso a una lista en la web que se actualiza de vez en cuando: el encargado debe avisar activamente de cada nuevo subencargado.

¿Qué exige la Ley de Contratos del Sector Público en materia de datos?

Cuando el contratista vaya a tratar datos por cuenta de la universidad, el artículo 122.2 de la Ley 9/2017 obliga a que el pliego recoja la finalidad de la cesión, el sometimiento a la normativa de protección de datos, una declaración sobre dónde estarán los servidores y desde dónde se prestarán los servicios, la obligación de comunicar cambios y la previsión de subcontratar servidores o servicios. Estas obligaciones se califican como esenciales.

¿Hay un modelo oficial de contrato de encargo?

La AEPD publica unas directrices con cláusulas de ejemplo que, según la propia Agencia, son orientativas y no cláusulas tipo del artículo 28.8. La Comisión Europea sí aprobó cláusulas contractuales tipo para la relación entre responsable y encargado en la Decisión de Ejecución (UE) 2021/915. Crue-Secretarías Generales publicó en febrero de 2024 una guía orientativa para el ámbito universitario.