Glosario

El test que zanja responsable vs encargado del tratamiento

Taras Shynkarenko
Taras Shynkarenko
•Actualizado: •9 min de lectura
El test que zanja responsable vs encargado del tratamientoEl test que zanja responsable vs encargado del tratamiento

TL;DR, Respuesta rápida

9 min de lectura

El responsable determina los fines y los medios del tratamiento; el encargado trata datos personales por cuenta del responsable y siguiendo sus instrucciones. El tamaño, la propiedad y quién tiene los servidores no cambian nada. El dueño de un sitio que instala una herramienta de analítica es el responsable de esos datos, y el proveedor que ejecuta la herramienta según sus instrucciones es el encargado.

¿Cuál es la diferencia entre un responsable y un encargado del tratamiento?

El GDPR zanja responsable vs encargado del tratamiento con un solo test: el responsable determina los fines y los medios del tratamiento, y el encargado trata datos personales por cuenta de ese responsable. Quién tiene los servidores y quién es más grande no deciden nada. Una empresa de cuatro personas que decide por qué se recogen los datos de visitantes es su responsable, y el proveedor que almacena esos datos siguiendo sus instrucciones es el encargado.

¿Qué dice el GDPR sobre los dos roles?

Las dos definiciones están en el artículo 4. El artículo 4(7) del Reglamento (UE) 2016/679 define al responsable como "the natural or legal person, public authority, agency or other body which, alone or jointly with others, determines the purposes and means of the processing", es decir, la persona física o jurídica, autoridad pública, servicio u otro organismo que, solo o junto con otros, determina los fines y los medios del tratamiento. El artículo 4(8) define al encargado como "a natural or legal person, public authority, agency or other body which processes personal data on behalf of the controller", es decir, una persona física o jurídica, autoridad pública, servicio u otro organismo que trata datos personales por cuenta del responsable.

El Comité Europeo de Protección de Datos reduce el test a dos palabras en las Directrices 07/2020 sobre los conceptos de responsable y encargado del tratamiento en el GDPR, versión 2.1, adoptada el 7 July 2021: un responsable determina "the why and how of the processing", el porqué y el cómo del tratamiento. Las directrices parten el "cómo" en dos. Los medios esenciales pertenecen al responsable: qué datos, durante cuánto tiempo, quién los recibe, de quién son. Los medios no esenciales, "the choice for a particular type of hard- or software or the detailed security measures", la elección de un tipo concreto de hardware o software o de las medidas de seguridad detalladas, pueden dejarse al encargado. Lea sus contratos contra esa línea: un documento que le llama encargado no le convierte en uno si usted decide el porqué.

¿Quién decide, quién firma qué, quién responde y quién notifica una brecha?

Responsable del tratamientoEncargado del tratamiento
DecideEl fin, y los medios esenciales: qué datos, durante cuánto tiempo, quién los recibeLos medios no esenciales: software, infraestructura, diseño del acceso interno
FirmaUn contrato del artículo 28(3) con cada encargado, un acuerdo del artículo 26 con cualquier corresponsableEse contrato, más uno espejo por cada subencargado
Debe obligaciones aLos interesados y la autoridad de controlEl responsable, según el contrato y el artículo 28
Responsabilidad bajo el artículo 82Responde "for the damage caused by processing which infringes this Regulation", por el daño causado por un tratamiento que infringe este ReglamentoResponde solo por incumplir una obligación propia de encargado o por actuar "outside or contrary to lawful instructions", al margen o en contra de instrucciones lícitas
Ante una brechaNotifica a la autoridad de control según el artículo 33(1), dentro de 72 horasNotifica al responsable según el artículo 33(2), "without undue delay", sin dilación indebida
Solicitud de un interesadoResponde directamenteAsiste según el artículo 28(3)(e)

El artículo 82(4) cambia esa fila de responsabilidad. Cuando un responsable y un encargado participan en el mismo tratamiento infractor, "each controller or processor shall be held liable for the entire damage", cada responsable o encargado responde por la totalidad del daño, y después lo reparten entre ellos.

Dos colegas se dan la mano en una oficina, en representación de dos empresas que acuerdan ser corresponsables del tratamiento.

¿Cuándo son dos empresas corresponsables del tratamiento?

Dos empresas son corresponsables cuando determinan los fines y los medios de forma conjunta, algo que regula el artículo 26(1). El EDPB fija el umbral en las Directrices 07/2020: la participación conjunta puede ser "a common decision" o "converging decisions", una decisión común o decisiones convergentes, y el criterio es que "the processing by each party is inseparable, i.e. inextricably linked", que el tratamiento de cada parte sea inseparable, es decir, esté indisolublemente ligado.

El artículo 26(1) les exige entonces fijar sus respectivas responsabilidades en un acuerdo transparente que cubra los derechos de los interesados. Lo que ese acuerdo no puede hacer es contener la exposición, porque el EDPB afirma que "irrespective of the terms of the arrangement, data subjects may exercise their rights in respect of and against each of the joint controllers", que, con independencia de los términos del acuerdo, los interesados pueden ejercer sus derechos respecto de y contra cada uno de los corresponsables, y que las autoridades de control no quedan atadas a la etiqueta que las partes se hayan puesto. Así que si un proveedor decide para sus propios fines qué ocurre con los datos que usted le envía, ningún contrato de encargo lo devuelve a la condición de encargado.

¿Hasta dónde llega la responsabilidad en la cadena de subencargados?

La responsabilidad recorre toda la cadena y se detiene en el responsable. El artículo 28(2) establece que "the processor shall not engage another processor without prior specific or general written authorisation of the controller", que el encargado no recurrirá a otro encargado sin autorización previa por escrito, específica o general, del responsable, y el artículo 28(4) cierra la cadena: cuando ese otro encargado incumple sus obligaciones, "the initial processor shall remain fully liable to the controller for the performance of that other processor's obligations", el encargado inicial sigue respondiendo plenamente ante el responsable del cumplimiento de las obligaciones de ese otro encargado.

El EDPB lee la mecánica de forma estricta. Bajo una autorización general el encargado tiene que señalar activamente cada nuevo subencargado, y una nota a pie de página de las Directrices 07/2020 dice que no es "not sufficient for the processor to merely provide the controller with a generalized access to a list of the sub-processors which might be updated from time to time", no basta con que el encargado dé al responsable un acceso genérico a una lista de subencargados que puede actualizarse de vez en cuando. Bajo una autorización específica, una solicitud sin respuesta cuenta como denegada. Pida a cada proveedor su lista de subencargados con la ubicación de cada entrada, porque esa lista es donde se separan residencia de datos y soberanía de datos.

¿Quién notifica a quién cuando hay una brecha?

El encargado notifica al responsable, y el responsable notifica a la autoridad de control. El artículo 33(2) da al encargado un solo deber, "notify the controller without undue delay after becoming aware of a personal data breach", notificar al responsable sin dilación indebida tras tener conocimiento de una violación de la seguridad de los datos personales, sin evaluación de riesgo alguna. El artículo 33(1) da al responsable el más duro: notificar a la autoridad "not later than 72 hours after having become aware of it", a más tardar 72 horas después de haber tenido conocimiento de ella.

Dónde arranca ese reloj es la cláusula contractual que hay que vigilar. Las Directrices 9/2022 del EDPB sobre la notificación de violaciones de datos personales bajo el GDPR, versión 2.0, adoptadas el 28 March 2023, afirman que "the controller should be considered as 'aware' once the processor has informed it of the breach", que el responsable debe considerarse conocedor en cuanto el encargado le ha informado de la violación. Entonces:

controller deadline = the moment the processor informs the controller + 72 hours

Un encargado detecta una violación el lunes a las 08:00 y su contrato le da 24 horas para avisar, así que informa al responsable el martes a las 08:00 y las 72 horas del responsable corren hasta el viernes a las 08:00: 96 horas desde la detección hasta que el regulador se entera. El GDPR no fija límite alguno para el tramo del encargado, así que la cifra que usted negocie decide cuánto de ese total se quema primero.

Una persona escribe en un portátil en su escritorio, en representación de una empresa que ejecuta una herramienta de analítica en su propio sitio web.

El reloj de 96 horas de la brecha
1
Lunes, 08:00. El encargado detecta la brecha.
2
Martes, 08:00. El encargado notifica al responsable, dentro de las 24 horas que fija su contrato.
3
Viernes, 08:00. Vence el plazo de 72 horas del responsable ante la autoridad de control, 96 horas después de la detección.
El GDPR no fija un límite para el tramo del encargado, así que el número que se negocie en el contrato decide cuántas de esas 96 horas pasan antes de que la autoridad se entere.

¿Qué rol asume usted cuando ejecuta una herramienta de analítica?

Usted es el responsable y el proveedor de analítica es el encargado. Usted decidió medir su tráfico, eligió qué recoge el script, fijó el periodo de conservación y decide quién lee los informes. Esos son los fines y los medios esenciales. El proveedor sigue siendo encargado mientras trate esos datos con arreglo a sus instrucciones documentadas, aunque almacene cada byte.

Flowsery
Flowsery

Prueba gratuita

Panel en tiempo real

Seguimiento de objetivos

Rastreo sin cookies

De ahí salen dos obligaciones. Necesita un contrato del artículo 28(3) con el proveedor antes de que el script entre en producción, y necesita una base jurídica, que en medición depende de si algo se almacena en el dispositivo del visitante o se lee de él. Esa segunda pregunta es la de la ePrivacy, y la analítica sin cookies es donde ambas se separan: quitar el almacenamiento quita el disparador que hay detrás del banner de consentimiento, mientras el GDPR sigue rigiendo lo que usted guarda. Todo lo que conserve y pueda singularizar a un visitante son datos personales con un responsable pegado, y ese responsable es usted.

Flowsery mantiene pequeña esa superficie. No usa cookies, se aloja en la UE y cumple el GDPR por diseño, se sirve como un script de menos de 10 KB y no aplica muestreo de datos. Su página de GDPR explica cómo trata los datos.

¿Qué convierte a un encargado en responsable?

Decidir por su cuenta. El artículo 28(10) dispone que un encargado que determina los fines y los medios del tratamiento se considera responsable de ese tratamiento, y las Directrices 07/2020 añaden que "may be subject to sanctions for going beyond the controller's instructions", que puede quedar sujeto a sanciones por ir más allá de las instrucciones del responsable. Lea cada contrato de proveedor buscando la frase que concede un uso secundario, porque ahí se esconden el entrenamiento de modelos y los perfiles revendidos.

Preguntas frecuentes

¿La empresa más grande se convierte automáticamente en responsable?

No. El artículo 4(7) ata el rol a quien determina los fines y los medios, y no dice nada sobre tamaño ni poder de negociación. Un negocio pequeño que usa un gran proveedor de nube es responsable de los datos que recoge, y el proveedor es su encargado.

¿Necesito un contrato de encargo con cada proveedor?

Lo necesita con cada encargado. El artículo 28(3) exige que el tratamiento por un encargado se rija por un contrato escrito vinculante u otro acto jurídico. Los proveedores que actúan como responsables por derecho propio, como un banco que ejecuta un pago, quedan fuera del artículo 28.

¿Puede una autoridad de control multar directamente a un encargado?

Sí. Los encargados tienen obligaciones propias bajo los artículos 28, 30, 32 y 33, e incumplirlas los expone a la acción sancionadora. El artículo 82(2) estrecha de otro modo la responsabilidad civil: un encargado debe daños solo cuando ha incumplido una obligación propia de encargado o ha actuado al margen de las instrucciones lícitas del responsable.

¿Quién responde a la solicitud de acceso de un interesado?

El responsable. El deber del encargado bajo el artículo 28(3)(e) es asistir al responsable en la respuesta, no contestar él mismo al solicitante. Cuando hay corresponsables, el EDPB es explícito: los interesados pueden ejercer sus derechos contra cada uno de ellos, diga lo que diga su acuerdo.

¿Con qué rapidez debe un encargado avisarme de una brecha?

El artículo 33(2) dice "without undue delay", sin dilación indebida, y no fija número de horas. Las Directrices 9/2022 del EDPB recomiendan una notificación rápida con detalles que llegan por fases, y tratan al responsable como conocedor en cuanto el encargado le informa. Ponga en el contrato un plazo, un punto de contacto y un contenido mínimo exigible.

¿Cuál es la diferencia entre un subencargado y un tercero?

Un subencargado trata datos personales por cuenta del encargado original, dentro de la cadena que rigen sus instrucciones, y necesita su autorización previa por escrito según el artículo 28(2). Un tercero trata para sus propios fines y es responsable de ello, así que enviarle datos es una comunicación, no una delegación.

¿Quién paga si el responsable y el encargado tienen la culpa por igual?

El artículo 82(4) hace que cada uno responda por el daño completo cuando responsable y encargado participan en el mismo tratamiento infractor. Solo reparten el coste entre ellos después, así que el interesado no tiene que averiguar primero qué parte le corresponde a cada uno.

¿Un contrato que llama "encargado" a un proveedor fija su papel?

Las directrices del EDPB señalan que un proveedor que decide por sus propios fines qué pasa con los datos sigue siendo responsable, sin importar cómo lo llame el contrato, y las autoridades de control no están vinculadas por la etiqueta que las partes elijan. El criterio sigue siendo funcional. Quien decide el porqué asume el rol, más allá del papel.

¿Qué debe hacer un encargado antes de sumar un subencargado?

El artículo 28(2) exige una autorización previa, específica o general y por escrito, del responsable antes de contratar a otro encargado. Con una autorización general, el encargado igual tiene que avisar activamente de cada nuevo subencargado, porque según el EDPB una lista genérica que se actualiza de vez en cuando no basta. Con una autorización específica, una solicitud que el responsable nunca contesta cuenta como rechazada.

¿Puede un encargado usar los datos que trata para sus propios fines?

Ese uso queda fuera del papel que firmó como encargado. El artículo 28(10) trata como responsable a un encargado que decide sus propios fines y medios para ese tratamiento, y el EDPB advierte que puede recibir sanciones por ir más allá de las instrucciones del responsable. Esa es la cláusula que hay que buscar en el contrato del proveedor, porque ahí se esconden el entrenamiento de modelos y los perfiles revendidos.

¿Te resultó útil este artículo?

¡Cuéntanos qué opinas!

Vernos más en Google

Un clic marca Flowsery como fuente preferida y nuestros artículos aparecen más arriba en tus Noticias destacadas, el modo IA y los resúmenes con IA.

Antes de irte...

Flowsery

Flowsery

Analítica orientada a ingresos para tu sitio web

Rastrea cada visitante, fuente y conversión en tiempo real. Simple, potente y sin cookies.

Panel en tiempo real

Seguimiento de objetivos

Rastreo sin cookies

Términos relacionados del glosario

Solo el dominio decide entre cookies first-party vs third-partySolo el dominio decide entre cookies first-party vs third-party
Glosario

Solo el dominio decide entre cookies first-party vs third-party

La división entre cookies first-party vs third-party es el dominio que las puso, no quien las escribió. Qué bloquean los navegadores y qué se rompe al hacerlo.

•10 min de lectura
Qué restringe en realidad el límite de 7 días de cookies de SafariQué restringe en realidad el límite de 7 días de cookies de Safari
Glosario

Qué restringe en realidad el límite de 7 días de cookies de Safari

El límite de 7 días de cookies de Safari recorta las cookies first-party puestas por JavaScript, con un límite más corto de 24 horas tras ciertos clics.

•9 min de lectura
Cómo funciona la analítica web y dónde se detieneCómo funciona la analítica web y dónde se detiene
Glosario

Cómo funciona la analítica web y dónde se detiene

Una definición clara de analítica web, qué recoge un script de seguimiento, las métricas clave y cómo se malinterpretan, y dónde entra la analítica de producto.

•9 min de lectura
Cómo funciona el session replay y qué no puede verCómo funciona el session replay y qué no puede ver
Glosario

Cómo funciona el session replay y qué no puede ver

El session replay reconstruye una visita con mutaciones del DOM y eventos de entrada, no con vídeo. Qué captura, qué oculta el enmascaramiento y qué no ve.

•9 min de lectura
Estas cifras muestran la tasa de rebote media por industriaEstas cifras muestran la tasa de rebote media por industria
Glosario

Estas cifras muestran la tasa de rebote media por industria

Nueve industrias registradas muestran una tasa de rebote media por industria documentada, entre 35.76% y 48.38%, según datos de Databox de septiembre de 2024.

•7 min de lectura
Cómo aplicar la fórmula del valor promedio del pedido paso a pasoCómo aplicar la fórmula del valor promedio del pedido paso a paso
Glosario

Cómo aplicar la fórmula del valor promedio del pedido paso a paso

La fórmula del valor promedio del pedido divide los ingresos entre pedidos, y un código de descuento puede distorsionar en silencio cada cifra reportada.

•7 min de lectura

Artículos relacionados