CEPD: Responsables i la cadena de tractament


Manuel Castilleja Toscano     24/09/2026


RESPONSABLES DEL TRACTAMENT I LA CADENA DE TRACTAMENT: QUAN ACTUAR I QUÈ FER

El CEPD ha publicat un document en què destaca els aspectes clau del Dictamen 22/2024 sobre determinades obligacions derivades de la dependència dels encarregats i subencarregats del tractament, adoptat el 7 d'octubre de 2024, i del qual en el seu dia vam informar (menú SUPORT/NORMATIVA/EUROPEA: CEPD. Dictamen sobre obligacions derivades de recórrer a encarregats i subencarregats), a continuació el desenvolupem traduït al català.

1. Introducció

Quan una organització (actuant com a responsable del tractament) recorre a un proveïdor de serveis (encarregat del tractament) per tractar dades personals en nom seu, continua sent responsable de la protecció d'aquestes dades. Aquesta responsabilitat s'estén al llarg de tota la "cadena de tractament" (és a dir, els encarregats de l'encarregat, o subencarregats, subsubencarregats, etc.).

El Dictamen del CEPD sobre determinades obligacions derivades de recórrer a encarregats i subencarregats del tractament aclareix fins a quin punt ha d'arribar la supervisió d'una empresa. Ha de saber qui està tractant les seves dades i assegurar-se que ofereixen garanties suficients, independentment de la longitud de la cadena.

2. Quan actuar i què fer

Els deures com a responsable s'apliquen de manera contínua al llarg de tot el cicle de vida del tractament. A continuació, es presenta una llista de verificació de les responsabilitats clau de l'organització en cada etapa:

Quan actuar

Què fer

En tot moment

Mantenir informació específica d'identitat. Ha de tenir a disposició immediata el nom, l'adreça i la persona de contacte de cada encarregat i subencarregat de la cadena, així com la descripció del tractament. La informació s'ha de mantenir actualitzada.

Pregunti's: Si un interessat pregunta "qui té les meves dades?", puc facilitar-li fàcilment la llista completa?

Abans de recórrer a un proveïdor de serveis (encarregat inicial)

Abans de recórrer a un proveïdor de serveis, i posteriorment de manera periòdica, verifiqui si les garanties i mesures aplicades per la seva cadena d'encarregats són suficients. S'ha d'assegurar que recórrer a un proveïdor de serveis (i als seus subencarregats) no redueixi el nivell de protecció de les persones.

Verificació de garanties (Continuació)

Ha de sol·licitar al proveïdor de serveis que li faciliti la documentació pertinent al respecte.

Pregunti's: És capaç de demostrar que les garanties i mesures aplicades pel seu encarregat i la cadena de subencarregats són adequades?

Quan es produeixen transferències

Mapegi els fluxos. Si un subencarregat transfereix dades fora de l'EEE (inclòs l'accés remot), la seva organització és responsable de la transferència. Ha de verificar l'instrument de transferència i, quan escaigui, l'Avaluació d'Impacte de la Transferència (EIT/TIA).

Pregunti's: Sé on van les dades, fins i tot al final de la cadena?

3. Verificació: un enfocament basat en el risc

Les organitzacions tenen el deure de verificar que tots els encarregats de la cadena ofereixen "garanties suficients". No obstant això, la profunditat d'aquesta verificació varia en funció, entre altres criteris, del risc per als drets i llibertats de les persones físiques.

3.1. Risc baix a mitjà

Acció: avaluï la informació i documentació facilitada pel seu encarregat inicial. Basi's en certificacions o informes d'auditoria de tercers de confiança, quan sigui possible. Resolgui qualsevol dubte (p. ex., si la informació és incompleta o inexacta), fins i tot sobre la base d'informació disponible públicament.

3.2. Risc alt

Acció: ha d'augmentar el seu nivell d'avaluació sobre les garanties. Basar-se únicament en la informació i documentació inicial rebuda per l'encarregat inicial pot no ser suficient.

Documentació: ha de considerar sol·licitar còpies dels contractes de subencàrrec del tractament per verificar que les obligacions de protecció de dades s'han transmès correctament al llarg de la cadena.

Objectiu: demostrar a l'Autoritat de Protecció de Dades (AC) que la seva organització ha comprovat activament les garanties implantades (responsabilitat proactiva / accountability).

4. Principis a la pràctica: qüestions clau

4.1. Contractes de subencàrrec del tractament

No té l'obligació de llegir sistemàticament cadascun dels contractes d'una llarga cadena de tractament. No obstant això, ha d'avaluar cas per cas si és necessari sol·licitar-ne una còpia per demostrar el compliment.

  • Dret d'auditoria: El seu contracte amb l'encarregat inicial li ha de permetre sol·licitar aquests documents.
  • Què comprovar: Asseguri's que s'imposen als subencarregats les mateixes obligacions de protecció de dades que vostè va imposar al seu proveïdor de serveis (encarregat inicial).

4.2. Transferències fora de l'EEE

Si el seu proveïdor de serveis (o el seu subencarregat) transfereix dades a un tercer país fora de l'EEE, tant la seva organització com l'exportador de dades poden assumir obligacions d'acord amb el Capítol V del RGPD, segons les circumstàncies de la transferència. S'ha d'assegurar que qualsevol transferència d'aquest tipus a la cadena estigui coberta per un instrument de transferència vàlid.

  • Mapeig: asseguri's que el seu proveïdor de serveis mapegi totes les transferències, inclòs l'"accés remot" des de tercers països. Distingeixi les transferències cobertes per una decisió d'adequació d'aquelles subjectes a un altre mecanisme de transferència.
  • Garanties: ha de verificar que s'utilitza un instrument de transferència vàlid (p. ex., Clàusules Contractuals Tipus - CCT). Verifiqui si s'ha realitzat una Avaluació d'Impacte de la Transferència (EIT/TIA) i si s'han implantat possibles mesures complementàries. Pot basar-se en l'avaluació del seu encarregat, però s'ha d'assegurar que les garanties siguin efectives.

4.3. Instruccions facilitades a un encarregat, "llevat que ho exigeixi la llei"

El RGPD estableix que un encarregat ha de seguir les seves instruccions llevat que el Dret de la Unió Europea o dels Estats membres de la UE/EEE li exigeixi el contrari. Alguns contractes intenten ampliar això dient "llevat que ho requereixi la llei o una ordre vinculant d'un organisme governamental" (el que implica lleis de qualsevol país, inclosos els de fora de la UE/EEE).

  • Està això permès? Encara que aquesta redacció més àmplia no converteix automàticament un contracte en no conforme, no eximeix l'encarregat de les seves obligacions en virtut del RGPD, i s'ha d'avaluar acuradament, fins i tot mitjançant una Avaluació d'Impacte de la Transferència (EIT/TIA), per determinar si menyscaba el nivell de protecció exigit.
  • El risc: una clàusula redactada de manera vaga no converteix la sol·licitud d'un govern estranger en una instrucció documentada i legítima donada per vostè, com a responsable del tractament, per complir amb aquesta sol·licitud.
  • Bones pràctiques: es recomana encaridament atenir-se a la redacció específica del RGPD (Dret de la Unió Europea o dels Estats membres). Si un proveïdor de serveis està subjecte a les lleis d'un tercer país, això s'ha d'avaluar per separat (per exemple, a través d'una EIT/TIA) per garantir que el nivell de protecció no es vegi menyscabat.

5. Exemples pràctics

A continuació es presenten escenaris específics que il·lustren com aplicar aquestes regles:

5.1. Exemple (secció 2.1.3, paràgraf 70, pàgina 19)

Context: descobreix, a través d'informació pública (o d'una notificació), que el subencarregat del seu principal proveïdor de serveis al núvol ha patit una bretxa de dades.

Què fer: l'obligació de recórrer a encarregats que ofereixin garanties suficients és contínua. Ha de sol·licitar al seu proveïdor principal una còpia del contracte de subencàrrec del tractament (sobre la base del seu dret d'auditoria). L'ha de revisar per verificar les garanties de seguretat i les obligacions de protecció de dades transmeses a aquest subencarregat. No ha de confiar cegament en les garanties del proveïdor principal un cop sorgeixi un dubte.

5.2. Exemple (secció 2.2, paràgraf 88, pàgina 22)

Context: un proveïdor de serveis li facilita un mapa de transferències als seus subencarregats, però el mapa no especifica on tracten les dades els subencarregats, o eludeix que el suport TI d'un país no europeu té "accés remot" a les dades.

Què fer: ha de sol·licitar informació addicional, verificar i completar el mapa si és necessari. L'accés remot des de fora de l'EEE constitueix una transferència, i la seva organització necessita una visió completa per complir amb els seus deures de transparència (com actualitzar l'avís de privacitat) i garantir que s'apliquin les garanties adequades.

5.3. Exemple (secció 2.3, paràgrafs 116-132, pàgines 30-34)

Context: el seu encarregat proposa un contracte en què s'afirma que seguirà les seves instruccions "llevat que ho requereixi una ordre vinculant d'un organisme governamental".

Què fer: aquesta redacció hauria de ser un senyal d'alarma quan es tracti de transferències de dades personals fora de l'EEE a la cadena de tractament. Es necessitaria una anàlisi més detallada de les circumstàncies, i aquesta redacció no s'ha de considerar una instrucció documentada del responsable del tractament per compartir dades amb governs estrangers.

6. La llista de verificació de responsabilitat proactiva (Accountability)

El pla d'acció de la seva organització per al compliment a la cadena de tractament.

Punt d'acció

Per què és important

1. Sol·licitar la llista completa

Exigeixi que els seus proveïdors de serveis facilitin de manera proactiva la identitat de tots els seus subencarregats. No ha d'esperar que es produeixi un incident de seguretat per sol·licitar aquesta informació.

2. Revisar els seus contractes

Asseguri's que els seus contractes exigeixin explícitament al proveïdor de serveis que mantingui actualitzada la llista de subencarregats i que l'informi dels canvis abans que es produeixin.

3. Auditar en funció del risc

No tracti tots els encarregats per igual. Centri les seves auditories detallades i sol·licituds de documents en els encarregats que tractin dades sensibles o grans volums de dades.

4. Comprovar la clàusula "llevat que"

Revisi els seus Acords d'Encàrrec del Tractament. Si esmenten el "compliment d'altres lleis", asseguri's que no s'entengui com una possibilitat d'accés per part de governs de tercers països sense el seu coneixement.

5. Supervisar les transferències

Verifiqui que els seus proveïdors de serveis no recorrin a subencarregats en tercers països sense un mecanisme de transferència vàlid i (on sigui necessari) una Avaluació d'Impacte de la Transferència adequada.

Aquest document ofereix una visió general simplificada del dictamen. Per obtenir explicacions jurídiques i exemples més complets, consulti el text íntegre del dictamen.

Llegeixi el dictamen complet a:

https://www.edpb.europa.eu/documents/opinion-of-the-board-art-64/opinion-222024-on-certain-obligations-following-from-the_en

Archivos adjuntos

pdfResponsable y cadena de tratamiento CEPD.pdf