Casi cualquier despacho de abogados o empresa de servicios profesionales trabaja hoy con herramientas externas: gestoria online, software de facturacion en la nube, plataforma de firma electronica, asesoria laboral que gestiona las nominas del personal. Todas estas relaciones tienen algo en comun desde el punto de vista de la proteccion de datos: implican que un tercero trata datos personales por cuenta del despacho. Y eso, salvo excepciones muy concretas, obliga a firmar un contrato de encargado del tratamiento.
El problema es que muchos despachos lo desconocen, lo firman tarde (cuando ya ha habido una incidencia) o lo confunden con otros documentos, como un acuerdo de confidencialidad o las condiciones generales de un servicio SaaS. Vamos a aclarar cuando es realmente exigible y que debe contener.
Que es un encargado del tratamiento y por que importa
El articulo 28 del Reglamento General de Proteccion de Datos (RGPD) regula la figura del encargado del tratamiento: la persona fisica o juridica que trata datos personales por cuenta del responsable. En un despacho de abogados, el responsable del tratamiento es, normalmente, el propio despacho (o la sociedad profesional, segun la forma juridica elegida al amparo de la Ley 18/2022, de creacion y crecimiento de empresas). El encargado es cualquier proveedor que accede a esos datos para prestar un servicio: no para sus propios fines, sino para cumplir instrucciones del despacho.
La clave esta en esa ultima frase. No es lo mismo un proveedor que trata datos siguiendo instrucciones del despacho (encargado) que uno que decide por su cuenta como y para que usa esos datos (corresponsable o responsable independiente). Esta distincion determina si hace falta el contrato del articulo 28 o un acuerdo distinto, como el de corresponsabilidad previsto en el articulo 26 del RGPD.
Protección de datos: dónde suelen fallar los despachos
La mayoría de sanciones no llegan por un ataque informático, sino por no tener el registro de actividades de tratamiento o por guardar expedientes sin control de accesos. Un programa que registre quién consulta cada expediente resuelve buena parte del problema: así funcionan el software médico DriCloud y software dental en el ámbito dental. Si ya ha recibido un requerimiento, conviene hablar con abogados de protección de datos.
Supuestos habituales en un despacho que exigen contrato
En la practica diaria de un despacho de abogados o de una consultoria de servicios profesionales, el contrato de encargado del tratamiento es obligatorio, entre otros, en estos casos:
- Software de gestion de expedientes o CRM alojado en la nube, donde el proveedor almacena datos de clientes.
- Plataformas de facturacion electronica o contabilidad externalizada.
- Gestorias o asesorias laborales que tramitan nominas, seguros sociales y datos de empleados, en relacion con las obligaciones derivadas del Estatuto de los Trabajadores.
- Servicios de alojamiento web, correo electronico corporativo o copias de seguridad en servidores de terceros.
- Empresas de destruccion certificada de documentacion con datos personales.
- Herramientas de firma electronica o de videoconferencia utilizadas para reuniones con clientes.
- Servicios de marketing digital que gestionan bases de datos de contactos o clientes potenciales del despacho.
En todos estos casos, el proveedor trata datos por cuenta del despacho, no para sus propios fines comerciales. Eso activa la obligacion de formalizar el contrato antes de iniciar el tratamiento, tal y como exige el articulo 28.3 del RGPD.
Que debe contener el contrato segun el RGPD
No basta con un documento generico descargado de internet. El articulo 28.3 del RGPD enumera un contenido minimo que el contrato debe recoger de forma expresa:
- Objeto, duracion, naturaleza y finalidad del tratamiento, asi como el tipo de datos y categorias de interesados.
- Obligacion del encargado de tratar los datos unicamente siguiendo instrucciones documentadas del responsable.
- Garantia de confidencialidad del personal autorizado para tratar los datos.
- Medidas de seguridad adecuadas conforme al articulo 32 del RGPD.
- Condiciones para la subcontratacion de otros encargados (subencargados), que debe ser autorizada por el responsable.
- Asistencia al responsable para atender derechos de los interesados y para cumplir con las obligaciones de notificacion de brechas de seguridad.
- Destino de los datos al finalizar la prestacion: devolucion o destruccion, segun lo acordado.
- Puesta a disposicion del responsable de toda la informacion necesaria para demostrar el cumplimiento.
La LOPDGDD (Ley Organica 3/2018) no introduce un regimen distinto para el encargado del tratamiento, pero si refuerza el enfoque de responsabilidad proactiva que debe guiar la relacion entre responsable y encargado, especialmente en lo relativo a la documentacion de las medidas adoptadas.
Particularidades en la abogacia
Para los despachos de abogados existe una capa adicional de exigencia derivada del secreto profesional, reforzado por el Estatuto General de la Abogacia Espanola (Real Decreto 135/2021). Cuando un proveedor tecnologico accede a documentacion de expedientes, correspondencia con clientes o informacion sujeta a secreto profesional, el contrato de encargado debe ir acompanado de garantias reforzadas: cifrado, control de accesos, localizacion de los servidores y, en su caso, clausulas especificas sobre acceso del proveedor a contenido protegido por el deber de confidencialidad del abogado.
Tambien conviene revisar, si el despacho presta servicios relacionados con intermediacion de credito o actividades reguladas por la Ley 11/2021 de medidas de prevencion y lucha contra el fraude fiscal, si existen obligaciones adicionales de trazabilidad que deban reflejarse en los contratos con proveedores tecnologicos.
Puntos clave para revisar hoy mismo
- Listar todos los proveedores que acceden a datos de clientes, empleados o colaboradores.
- Comprobar que cada uno de ellos tiene firmado un contrato de encargado conforme al articulo 28 del RGPD.
- Verificar que el contrato recoge medidas de seguridad concretas, no clausulas genericas.
- Confirmar si el proveedor subcontrata a terceros y si esa subcontratacion esta autorizada por escrito.
- Revisar que destino tendran los datos al finalizar el contrato con el proveedor.
Firmar estos contratos no es un tramite burocratico mas, sino una pieza central de la responsabilidad proactiva que exige el RGPD. Para un despacho de abogados, ademas, es una extension directa del deber de confidencialidad que define la profesion. Revisar la relacion contractual con cada proveedor tecnologico, por pequeno que parezca el servicio, evita problemas serios si en algun momento se produce un incidente de seguridad o una inspeccion.
Puedes consultar mas contenidos sobre esta materia en la seccion de Privacidad y Seguridad o revisar otros articulos practicos en el blog de Gestion Empresa.