TL;DR, Respuesta rápida
9 min de lecturaSe requiere un acuerdo de procesamiento de datos GDPR cuando un procesador maneja datos personales para un controlador. Debe definir alcance, instrucciones, seguridad, subprocesadores, asistencia, eliminación, auditorías y salvaguardas de transferencia.
Cuando un proveedor trata datos personales por ti, el contrato que lo rige es un acuerdo de tratamiento de datos, y el artículo 28 del RGPD marca su contenido mínimo.
Un acuerdo de procesamiento de datos, generalmente llamado DPA, es el contrato que rige cómo un proveedor procesa datos personales en nombre de un cliente. Si su sitio web, producto SaaS, CRM, herramienta de análisis, plataforma de correo electrónico, proveedor de nube o servicio de soporte toca datos personales, necesita saber si se requiere un DPA.
Según GDPR, la regla básica está en el artículo 28: el procesamiento por parte de un procesador debe regirse por un contrato u otro acto legal que vincule al procesador con el controlador y establezca detalles clave sobre el procesamiento (GDPR Artículo 28).
¿Controlador, procesador o tercero?
El primer paso es el mapeo de roles.
Responsable del tratamiento: Decide por qué y cómo se procesan los datos personales. Una empresa que gestiona un sitio web y elige un proveedor de análisis suele ser el controlador de la analítica de sus visitantes.
Encargado del tratamiento: Procesa datos personales por cuenta del responsable del tratamiento y bajo sus instrucciones. Un proveedor de análisis que prioriza la privacidad, una herramienta de entrega de correo electrónico o un host en la nube pueden ser un procesador cuando solo utiliza datos para proporcionar el servicio contratado.
Responsable independiente: Decide sus propios fines. Algunas plataformas publicitarias y acuerdos de intercambio de datos pueden implicar funciones de controladores independientes en lugar de un simple procesamiento.
Las etiquetas de roles deben coincidir con la realidad, no con el lenguaje de marketing. Si un proveedor utiliza datos de clientes para su propia publicidad, enriquecimiento o elaboración de perfiles entre clientes, es posible que un procesador estándar DPA no describa la relación con precisión.

Lo que debe cubrir un GDPR DPA
El artículo 28 exige que el contrato trate:
- Objeto y duración del tratamiento.
- Naturaleza y finalidad del tratamiento.
- Tipo de datos personales.
- Categorías de interesados.
- Obligaciones y derechos del responsable del tratamiento.
- Procesamiento únicamente según instrucciones documentadas.
- Compromisos de confidencialidad.
- Medidas de seguridad.
- Reglas del subprocesador.
- Asistencia con los derechos de los interesados.
- Asistencia con obligaciones de seguridad, incumplimiento, DPIA y consulta.
- Eliminación o devolución de datos personales al finalizar los servicios.
- Información necesaria para demostrar el cumplimiento.
- Derechos de auditoría e inspección.
En términos prácticos, el DPA debería permitirle responder: ¿qué datos recibe el proveedor, por qué, dónde se almacenan, quién más los toca, cómo se protegen y qué sucede cuando finaliza el contrato?
Por qué los proveedores de análisis necesitan una revisión
Los proveedores de análisis pueden procesar datos personales incluso cuando los informes son agregados. Los datos pueden incluir direcciones IP, ID de cookies, información del dispositivo, rutas URL, referencias, parámetros de campaña, ubicación aproximada y eventos vinculados a la cuenta.
Para cada herramienta de análisis, pregunte:
- ¿Es el proveedor un encargado del tratamiento, un proveedor de servicios o un responsable del tratamiento independiente?
- ¿El proveedor combina datos de sus clientes?
- ¿Se utilizan cookies o identificadores persistentes?
- ¿Se utilizan los datos para publicidad o mejora del producto más allá del servicio contratado?
- ¿Dónde se alojan los datos?
- ¿Qué subprocesadores están involucrados?
- ¿Se pueden eliminar los datos sin procesar?
- ¿Qué configuraciones de retención están disponibles?
- ¿El proveedor proporciona un DPA?
La analítica que prioriza la privacidad reduce la huella de datos, pero es posible que aún se necesite un DPA si se procesa algún dato personal.

Flowsery
Prueba gratuita
Panel en tiempo real
Seguimiento de objetivos
Rastreo sin cookies
Subencargados y Transferencias Internacionales
La mayoría de los proveedores de SaaS dependen de subprocesadores: hosts en la nube, proveedores de correo electrónico, herramientas de soporte, servicios de monitoreo y sistemas de pago. Un DPA debe indicar si se permiten subprocesadores, cómo se notifica a los clientes sobre los cambios y cómo funcionan las objeciones.
Las transferencias internacionales necesitan una atención especial. Si los datos personales se mueven fuera del EEE o UK, los equipos pueden necesitar cláusulas contractuales estándar, evaluaciones de riesgo de transferencia, medidas complementarias u otro mecanismo de transferencia válido. El DPA no siempre es suficiente por sí solo.
Una lista de verificación de revisión de proveedores
Antes de aprobar una herramienta:
- Identificar qué datos personales recibe la herramienta.
- Confirme el rol del proveedor.
- Revise el DPA y los subprocesadores.
- Verifique la región de alojamiento y el mecanismo de transferencia.
- Revise la documentación de seguridad.
- Establecer límites de retención.
- Desactive el intercambio de datos innecesarios.
- Confirme la eliminación/exportación de flujos de trabajo.
- Documentar el propósito comercial.
- Agregue la herramienta al aviso de privacidad si es necesario.
Errores comunes DPA
- Firmar un DPA pero nunca configurar el producto de forma segura.
- Ignorar propiedades de eventos y parámetros de URL que contienen datos personales.
- Asumir que el DPA de un proveedor estadounidense resuelve automáticamente el riesgo de transferencia desde la UE.
- No revisar los subprocesadores.
- Mantener los datos analíticos sin procesar para siempre.
- Permitir que las agencias agreguen herramientas fuera de la contratación.
- Tratar a todos los proveedores como procesadores cuando algunos son controladores independientes.
Un DPA no es papeleo que deba archivarse. Es el manual de funcionamiento de una relación de datos. Cuanto más priorice la privacidad su pila, más fácil será explicar, asegurar y finalizar limpiamente esa relación.
Cómo revisar un análisis DPA
Para los proveedores de análisis, compare el DPA con la carga útil del evento real. Un contrato puede decir que el procesador sigue instrucciones, pero la implementación aún puede enviar URL completas, identificadores, direcciones IP, términos de búsqueda o ID de clics en anuncios. Los requisitos del procesador del artículo 28 del GDPR son la base: instrucciones documentadas, confidencialidad, seguridad, controles del subprocesador, asistencia con derechos, eliminación o devolución, auditorías y límites de responsabilidad claros.
Haga cinco preguntas prácticas. ¿Puede el proveedor utilizar datos para su propio producto, evaluación comparativa, publicidad o capacitación en inteligencia artificial? ¿Dónde se alojan los datos y qué subprocesadores pueden acceder a ellos? ¿Qué tan rápido se pueden eliminar los datos después de la terminación? ¿Los registros de soporte e ingeniería están cubiertos por los mismos términos? ¿Coincide el DPA con el aviso de privacidad pública y la página de seguridad? Si la respuesta depende de una promesa de venta, inclúyala en el contrato o reduzca los datos enviados. Un proveedor de análisis que priorice la privacidad debería acortar esta revisión porque el servicio se basa en datos limitados y específicos para un propósito en lugar de perfiles de comportamiento amplios.
- Instrucciones documentadas y confidencialidad
- Medidas de seguridad y control de subencargados
- Eliminación o devolución, más derechos de auditoría
- URLs completas y cadenas de consulta
- Identificadores y direcciones IP
- Términos de búsqueda e IDs de clic publicitario
DPA Lista de verificación de revisión
Compare el DPA con la carga útil de análisis real. El contrato debe cubrir instrucciones documentadas, confidencialidad, seguridad, subprocesadores, transferencias internacionales, asistencia con derechos, eliminación o devolución, derechos de auditoría y aviso de incidentes, pero esas cláusulas solo ayudan si la implementación evita datos personales innecesarios.
Antes de firmar, pruebe si las URL completas, las cadenas de consulta, las direcciones IP, los ID, los valores de los formularios o los parámetros de la campaña podrían exponer datos personales. Si un proveedor puede reutilizar datos para publicidad, evaluación comparativa, capacitación en inteligencia artificial o mejora de productos no relacionados, aclare la función y los límites por escrito o reduzca los datos enviados.
Preguntas frecuentes
¿Qué es un acuerdo de procesamiento de datos?
Un DPA es el contrato que regula cómo un proveedor trata datos personales por cuenta de un cliente. Existe porque el artículo 28 del GDPR exige que el tratamiento por parte de un encargado se rija por un contrato u otro acto jurídico que lo vincule con el responsable. Cualquier sitio web, producto SaaS, CRM, herramienta de análisis, plataforma de correo, proveedor cloud o servicio de soporte que trate datos personales necesita uno.
¿Quién es el responsable y quién el encargado del tratamiento?
El responsable decide por qué y cómo se procesan los datos personales, como una empresa que elige un proveedor de análisis para su sitio web. El encargado trata esos datos siguiendo las instrucciones del responsable y solo para prestar el servicio contratado.
¿Cuándo un proveedor se convierte en controlador independiente en lugar de encargado?
Un proveedor se convierte en controlador independiente cuando decide sus propios fines para los datos, como usarlos para publicidad, enriquecimiento o perfilado entre clientes. Algunas plataformas publicitarias y acuerdos de intercambio de datos entran en esta categoría en vez de en la de un encargado estándar.
¿Qué debe incluir un GDPR DPA conforme?
El artículo 28 exige que el contrato cubra el objeto, la duración, la naturaleza y el propósito del tratamiento, además del tipo de datos y las categorías de interesados. También debe abordar el procesamiento según instrucciones documentadas, la confidencialidad, las medidas de seguridad, las reglas sobre subencargados, la asistencia con derechos e incidentes de seguridad, la eliminación o devolución de los datos y los derechos de auditoría.
¿Necesitan un DPA las herramientas de análisis aunque los informes sean agregados?
Sí, los proveedores de análisis pueden tratar datos personales aunque los informes que generan sean agregados. Esos datos pueden incluir direcciones IP, IDs de cookies, información del dispositivo, rutas de URL, referrers, parámetros de campaña, ubicación aproximada y eventos vinculados a la cuenta, por lo que puede seguir siendo necesario un DPA.
¿Qué debe decir un DPA sobre los subencargados?
El DPA debe indicar si se permiten subencargados, cómo se notifica a los clientes cuando el proveedor añade o cambia uno y cómo funciona la objeción. La mayoría de los proveedores SaaS dependen de subencargados como hosts cloud, proveedores de correo, herramientas de soporte, servicios de monitorización y sistemas de pago.
¿Un DPA firmado cubre por sí solo las transferencias internacionales de datos?
No siempre. Si los datos personales salen del EEE o del Reino Unido, los equipos pueden necesitar además cláusulas contractuales tipo, evaluaciones de riesgo de la transferencia, medidas suplementarias u otro mecanismo de transferencia válido junto con el DPA.
Flowsery
Prueba gratuita
Panel en tiempo real
Seguimiento de objetivos
Rastreo sin cookies
¿Qué debe incluir una lista de verificación de proveedores antes de aprobar una herramienta?
Identifica qué datos personales recibe la herramienta, confirma el rol del proveedor y revisa el DPA junto con sus subencargados. Después comprueba la región de hosting y el mecanismo de transferencia, revisa la documentación de seguridad, fija límites de retención y confirma los flujos de eliminación y exportación antes de añadir la herramienta al aviso de privacidad si hace falta.
¿Cuáles son los errores más comunes con los DPA?
Los errores comunes son firmar un DPA y no configurar nunca el producto de forma segura, e ignorar las propiedades de evento y los parámetros de URL que contienen datos personales. Otro es asumir que el DPA de un proveedor estadounidense resuelve el riesgo de transferencia a la UE automáticamente. Los equipos también dejan de revisar subencargados, conservan los datos de análisis en bruto indefinidamente o dejan que las agencias añadan herramientas fuera del proceso de compra. Algunos tratan a todos los proveedores como encargados cuando algunos en realidad son controladores independientes.
¿Cómo se comprueba si un DPA de análisis coincide con los datos que realmente se envían?
Compara el DPA con la carga real del evento, no solo con el texto del contrato. Prueba si las URLs completas, las cadenas de consulta, las direcciones IP, los IDs, los valores de formulario o los parámetros de campaña podrían exponer datos personales, y comprueba si el proveedor puede reutilizar los datos para publicidad, benchmarking o entrenamiento de IA más allá del servicio contratado.
¿Te resultó útil este artículo?
¡Cuéntanos qué opinas!
Vernos más en Google
Un clic marca Flowsery como fuente preferida y nuestros artículos aparecen más arriba en tus Noticias destacadas, el modo IA y los resúmenes con IA.
Antes de irte...
Flowsery
Analítica orientada a ingresos para tu sitio web
Rastrea cada visitante, fuente y conversión en tiempo real. Simple, potente y sin cookies.
Panel en tiempo real
Seguimiento de objetivos
Rastreo sin cookies
Artículos relacionados


Resumen claro - Principios del RGPD
Licitud, minimización, limitación de plazos: los principios del RGPD son reglas operativas que deciden qué recoges, por qué y cuánto tiempo lo guardas.


Claves útiles - Checklist rgpd
Un checklist RGPD no sustituye al abogado, pero encuentra lagunas antes que tus clientes: datos, base legal, cookies, derechos, seguridad y proveedores.


Una guía práctica de GDPR Bases Legales Explicadas
Consentimiento, contrato, obligación, intereses vitales, tarea pública e interés legítimo: las bases legales del GDPR explicadas con casos de analítica.

