El subencàrrec del tractament


Manuel Castilleja Toscano     01/09/2026


QUAN UN PROVEÏDOR D'UN ENCARREGAT DEL TRACTAMENT ÉS SUBENCARREGAT

1. EL SUBENCÀRREC EN EL RGPD

Un error bastant freqüent en la gestió de les cadenes d'encàrrec del tractament consisteix a signar contractes de subencàrrec on no hi ha subencàrrec i a ometre'ls on sí que n'hi ha.

En el primer cas es generen autoritzacions innecessàries, RAT erronis i compromisos que el proveïdor no pot complir; en el segon es comet una infracció greu, tipificada en l'art. 73.l) LOPDGDD, és a dir, la contractació per un encarregat del tractament d'altres encarregats sense comptar amb l'autorització prèvia del responsable, o sense haver-lo informat sobre els canvis produïts en la subcontractació quan fossin legalment exigibles.

Per evitar caure en aquest tipus d'errors és clau entendre que el subencàrrec:

  • No és una categoria jurídica autònoma, l'art. 4.8 RGPD defineix l'«encarregat» de forma general com la persona física o jurídica, autoritat pública, servei o un altre organisme que tracti dades personals per compte del responsable del tractament, i el mateix Comitè Europeu de Protecció de Dades (CEPD) recorda que aquesta definició inclou tant l'encarregat inicial contractat directament pel responsable com les successives baules de la cadena d'encàrrec (Dictamen 22/2024, ap. 17).

El prefix «sub» designa una posició en la cadena, no un estatut jurídic diferent.

És a dir, un proveïdor de serveis que tracta dades personals per compte d'una entitat actuarà com a:

    • Encarregat: quan el contracta un responsable del tractament.
    • Subencarregat: quan el contracta un encarregat del tractament.
  • S'ha de determinar en funció de la naturalesa i no del volum de la subcontractació, l'art. 4.2 RGPD defineix «tractament» com qualsevol operació o conjunt d'operacions realitzades sobre dades personals, és a dir, recollida, registre, conservació, consulta, comunicació, supressió o destrucció, entre d'altres.

Per tant, el subencàrrec no exigeix subcontractar la totalitat de l'activitat de tractament encomanada pel responsable a l'encarregat. Es poden donar dos supòsits:

    • Que només s'externalitzi una o diverses operacions concretes de l'activitat de tractament encomanada: per exemple, una assessoria laboral que subcontracta l'emmagatzematge, la realització de còpies de seguretat o la destrucció de suports, necessaris per als seus serveis d'elaboració de nòmines i assegurances socials per als seus clients responsables.
    • Que s'externalitzi l'activitat de tractament completa: per exemple, una assessoria laboral que subcontracta la realització de les nòmines i les assegurances socials que li ha encarregat un responsable, així com totes les operacions necessàries per a això.

En tots dos casos hi ha subencàrrec, amb idèntiques conseqüències per als tractaments realitzats per compte del responsable, és a dir, en tots dos casos cal, entre altres qüestions:

    • Subscriure el contracte d'encàrrec entre encarregat i subencarregat (art. 28.4 RGPD).
    • Comptar amb l'autorització prèvia del responsable (art. 28.2 RGPD), llevat de per als serveis auxiliars necessaris per al funcionament normal dels serveis de l'encarregat.
    • Incloure el subencarregat en la llista de subencarregats previstos, perquè el responsable del tractament pugui realitzar l'avaluació i decidir si autoritza la subcontractació, indicant respecte de cadascun d'ells, a més del seu nom, adreça i persona de contacte (ap. 22 del Dictamen 22/2024 del CEPD sobre determinades obligacions derivades de la dependència dels encarregats i subencarregats del tractament) la seva ubicació, l'activitat que se li assignarà i la prova de les salvaguardes aplicades (ap. 152 de les Directrius 07/2020 del CEPD sobre els conceptes de responsable i encarregat del tractament en el RGPD). En cas de facilitar el llistat de subencarregats a través d'una URL d'accés públic se n'han d'ometre les dades personals de les persones físiques vinculades al subencarregat que no resultin imprescindibles per a la seva identificació, qualsevol informació confidencial i el detall de les mesures tècniques de seguretat la divulgació de les quals pogués comprometre'n l'eficàcia.

2. ANÀLISI PER DETERMINAR SI ES TRACTA D'UN SUBENCÀRREC O NO

En aquest punt desenvolupem un possible test/anàlisi per determinar en cada cas si estem davant d'un subencàrrec o no.

S'ha de seguir l'ordre proposat; quan la resposta a una pregunta descarta el subencàrrec, l'anàlisi acaba i no cal continuar amb els següents nivells d'anàlisi o preguntes, ja que cadascuna només té sentit si l'anterior s'ha respost afirmativament.

Cap de les tres preguntes fa referència a l'extensió de la subcontractació, ja que, segons l'art. 4.2 RGPD, tant l'externalització d'una única operació com la de l'activitat completa són tractaments, de manera que l'anàlisi s'aplica per igual en tots dos casos i amb idèntiques conseqüències.

Emprarem tres sigles, tant en aquesta anàlisi com en els punts successius: RT per al responsable del tractament, A per a l'encarregat inicial i B per al proveïdor (encarregat/subencarregat) que A contracta.

Davant d'un proveïdor B contractat per un encarregat A, la determinació de si B és encarregat o subencarregat es resol responent en seqüència a aquestes tres preguntes.

1. És B una empresa independent o actua sota l'autoritat de l'encarregat?

Condició

Resolució

Conclusió

B és un autònom o una entitat formada per una sola persona, integrat en l'equip de A, que treballa amb els mitjans de A, sota les seves instruccions directes i sense autonomia organitzativa

B és personal autoritzat de A (art. 29 RGPD)

B no és subencarregat

B és una entitat o un professional amb estructura pròpia, que decideix sobre l'ús de mitjans no essencials

B no és personal autoritzat de A

Seguir l'anàlisi amb la pregunta següent

2. A quines dades accedeix B?

Condició

Resolució

Conclusió

B no accedeix a dades personals en l'exercici ordinari del seu servei, sense perjudici d'un contacte merament accidental

No hi ha encàrrec de cap mena

B no és subencarregat

B accedeix només a dades pròpies de les quals és responsable A (personal, contactes comercials, clients, etc.)

B és encarregat de A

B no és subencarregat

B accedeix a les dades que A tracta per compte de RT, encara que sigui potencialment

Qui determina les finalitats del tractament?

Seguir l'anàlisi amb la pregunta següent

3. Qui determina la finalitat d'aquest tractament concret?

Condició

Resolució

Conclusió

La determina A per a un objectiu propi

A és responsable d'aquest tractament (art. 28.10 RGPD) i B és encarregat de A

B no és subencarregat

La finalitat ve imposada per una norma que obliga B

B és responsable

B no és subencarregat

La determina RT, encara que A la instrumenti

Finalitza l'anàlisi

B és subencarregat

3. CASOS PRÀCTICS

3.1. QUAN HI HA UN SUBENCÀRREC

En els 6 casos següents, les tres preguntes de l'apartat anterior es responen en el sentit que condueix al subencàrrec:

  • B és una entitat amb estructura pròpia, accedeix, encara que sigui potencialment, a les dades que A tracta per compte de RT i la finalitat la continua determinant RT. En conseqüència, i en tots ells, A ha de:
    • Subscriure amb B el contracte de l'art. 28.4 RGPD.
    • Comptar amb l'autorització prèvia de RT conforme a l'art. 28.2 RGPD, llevat que es tractés de serveis auxiliars necessaris per al funcionament normal dels serveis de A, i incloure B en la llista de subencarregats previstos, amb el seu nom, adreça, persona de contacte, ubicació, l'activitat que se li assigna i la prova de les salvaguardes aplicades. En cas de facilitar el llistat de subencarregats a través d'una URL d'accés públic se n'han d'ometre les dades personals de les persones físiques vinculades al subencarregat que no resultin imprescindibles per a la seva identificació, qualsevol informació confidencial i el detall de les mesures tècniques de seguretat la divulgació de les quals pogués comprometre'n l'eficàcia.
    • Indicar en cada cas si el subencàrrec és una operació concreta o l'activitat de tractament completa, precisament per mostrar que la qualificació no en depèn.

3.1.1. Assessoria laboral i programari de nòmines al núvol

Una assessoria laboral (A) és encarregada de les seves empreses clientes (RT) per a la confecció de les seves nòmines, assegurances socials i la gestió d'altes i baixes del seu personal, i calcula les nòmines com una plataforma al núvol (B).

La plataforma (B) tracta dades del personal dels clients, amb la finalitat que fixa cada client, i executa una operació concreta de l'activitat de tractament encomanada, en aquest cas el càlcul de la nòmina. B és subencarregat.

3.1.2. Assessoria laboral subcontracta la gestió integral a una altra assessoria laboral

Si l'assessoria (A) subcontractés a una altra assessoria (B) l'elaboració íntegra de les nòmines, assegurances socials i la gestió d'altes i baixes d'un client (RT), s'externalitzaria l'activitat completa, però la qualificació i les conseqüències serien exactament les mateixes que les de l'apartat anterior. B és subencarregat.

3.1.3. Agència de màrqueting i plataforma d'enviament de correu

Una agència de màrqueting (A) és encarregada dels seus clients (RT) per a la gestió de les seves campanyes publicitàries, manté la base de dades de subscriptors i executa els enviaments a través d'una eina de correu massiu (B).

La finalitat del tractament la determina RT i l'eina (B) es limita a executar l'enviament, una operació concreta de l'activitat encarregada per RT a A. B és subencarregat.

3.1.4. Manteniment informàtic amb accés remot

Una empresa (A) gestiona el CRM dels seus clients (RT) i subcontracta el suport informàtic a una empresa (B) que accedeix en remot a l'entorn.

No se li encomana cap operació sobre les dades, ja que la seva comesa és estrictament tècnica, però l'accés, encara que sigui potencial, és tractament a efectes de l'art. 4.2 RGPD; es tracta per tant d'un subencàrrec. B és subencarregat.

3.1.5. Gestor documental i empresa de destrucció certificada

Una empresa (A) custodia l'arxiu físic dels seus clients (RT) i subcontracta la destrucció dels suports a una empresa certificada de destrucció (B).

La destrucció és una operació de tractament expressament esmentada en l'art. 4.2 RGPD, de manera que s'externalitza una operació concreta de l'activitat encarregada. B és subencarregat.

3.1.6. La cadena més enllà de la primera baula

La plataforma de nòmines (B) de l'apartat 3.1.1 no presta el servei amb mitjans exclusivament propis, allotja les dades en un proveïdor d'infraestructura, les distribueix a través d'una xarxa de lliurament de continguts, aboca els registres d'activitat (amb identificadors dels interessats) en una eina de seguiment i atén el suport des d'un equip situat en un tercer país.

Tots tracten dades que RT va encarregar a A, de manera que tots són subencarregats de B, en un segon i ulterior nivell de la cadena.

D'això se'n deriven tres conseqüències:

  • L'exigència d'autorització prèvia i de contracte es replica en cascada, és a dir, cada baula l'ha d'obtenir de qui la subcontracta i no pot recórrer a un tercer sense aquesta autorització.
  • RT ha de poder conèixer la identitat de totes les baules, és a dir, a més del seu nom, adreça i persona de contacte (ap. 22 del Dictamen 22/2024 del CEPD sobre determinades obligacions derivades de la dependència dels encarregats i subencarregats del tractament), la seva ubicació, l'activitat que se li assignarà i la prova de les salvaguardes aplicades i no només la de la primera línia de subencarregats (Dictamen 22/2024, ap. 21 a 32). En cas de facilitar el llistat de subencarregats a través d'una URL d'accés públic se n'han d'ometre les dades personals de les persones físiques vinculades al subencarregat que no resultin imprescindibles per a la seva identificació, qualsevol informació confidencial i el detall de les mesures tècniques de seguretat la divulgació de les quals pogués comprometre'n l'eficàcia.
  • La ubicació que ha de constar en la llista de subencarregats és important, atès que el suport prestat des d'un tercer país constitueix un accés des de fora de l'EEE i activa el capítol V del RGPD, amb la corresponent necessitat d'un instrument de transferència i de la seva avaluació.

3.2. QUAN NO HI HA UN SUBENCÀRREC

En els 5 casos següents, en alguna de les preguntes de l'apartat 2 (Anàlisi per determinar si es tracta d'un subencàrrec o no) es respon en el sentit que no condueix al subencàrrec.

3.2.1. Les nòmines de la mateixa assessoria laboral

L'assessoria laboral (A) del cas 3.1.1 contracta un tercer (B) per gestionar les nòmines de la seva pròpia plantilla.

Les dades són del seu personal i la finalitat la determina A com a ocupadora. B és encarregat de A.

3.2.2. El CRM comercial de l'encarregat

A utilitza un CRM (B) per gestionar la seva activitat comercial, amb dades de les persones de contacte dels seus clients potencials.

Es tracta d'un tractament propi. B és encarregat de A.

3.2.3. L'assessoria fiscal i comptable de l'encarregat

Una assessoria (B) porta la comptabilitat i els impostos d'una empresa (A) i tracta dades del seu personal, proveïdors i administradors, que són dades pròpies de A. B és encarregat de A.

3.2.4. La vigilància física de les oficines de l'encarregat

Una empresa de seguretat (B) presta serveis de videovigilància i control d'accessos a la seu d'una entitat (A), dades del seu personal i visitants, amb una finalitat de seguretat pròpia. B és encarregat de A.

3.2.5. Prestacions de servei sense accés a les dades

Neteja de les oficines, manteniment de la climatització o sistema antiincendis del CPD, etc.

A aquest tipus de serveis (B) no se'ls encomana cap operació sobre les dades de les empreses clientes (RT) de l'entitat que els contracta (A) ni se'ls facilita accés a aquestes.

No hi ha encàrrec de cap mena, ni de RT ni de A. B no és ni encarregat ni subencarregat.

3.3. QUAN EL PROVEÏDOR ÉS RESPONSABLE INDEPENDENT

En els 3 casos següents, l'anàlisi acaba en la pregunta 3, ja que la finalitat del tractament no la determina RT ni A, sinó una norma que s'adreça a B.

No hi ha lloc, per tant, per a un contracte d'encàrrec. El que existeix és una comunicació de dades que necessita la seva pròpia base de legitimació.

3.3.1. Entitat bancària

El banc que executa la remesa de les nòmines actua com a responsable, subjecte a la normativa de serveis de pagament i de prevenció del blanqueig de capitals, que li imposa finalitats i obligacions pròpies.

3.3.2. Advocat extern que defensa l'encarregat

Quan l'advocat rep dades per articular la defensa jurídica del seu client és responsable, la seva funció processal és pròpia, i la seva independència i el seu deure de secret li vénen imposats per normes que se li adrecen directament, en particular l'art. 542.3 de la Llei Orgànica del Poder Judicial i l'Estatut General de l'Advocacia Espanyola.

Qüestió diferent és la del despatx que presta serveis estandarditzats i executats conforme a instruccions, com la gestió massiva de reclamacions o l'externalització d'un procés, on sí que actuaria com a encarregat.

3.3.3. Auditoria externa

Quan l'auditor rep dades per examinar els registres financers d'una empresa del seu client, la independència i altres obligacions legals exigides per la Llei 22/2015 d'Auditoria de Comptes, tals com la custòdia de documentació, impedeixen que quedin sotmesos a les instruccions de l'entitat auditada.

3.4. QUAN UN MATEIX PROVEÏDOR ÉS ENCARREGAT I SUBENCARREGAT

Un mateix proveïdor pot ocupar les dues posicions simultàniament davant del mateix encarregat. És el cas d'una plataforma de recursos humans (B) contractada per una assessoria (A) que la utilitza per gestionar el personal de les seves empreses clientes (RT), supòsit en què és subencarregat, i alhora per gestionar la seva pròpia plantilla, supòsit en què és encarregat de l'assessoria.

La pregunta 2 (a quines dades accedeix B) es respon de forma diferent segons el flux de dades que s'analitzi, i d'aquí ve la doble qualificació.

Conseqüències operatives:

  • Existeixen dues relacions jurídiques diferents, encara que el contracte mercantil sigui un de sol. Convé subscriure annexos de protecció de dades diferenciats, o un annex únic amb dues seccions de rol clarament separades.
  • Només la posició de subencarregat determina la necessitat d'autorització prèvia del responsable i la inclusió del proveïdor en la llista de subencarregats que es comunica als clients.
  • El registre d'activitats del tractament s'ha d'estructurar per rol i no per proveïdor, és a dir, s'hauran de registrar dues activitats de tractament diferents:
    • L'activitat realitzada per compte de tercers, conforme a l'art. 30.2 RGPD.
    • El tractament propi, conforme a l'art. 30.1 RGPD.
  • La notificació d'una bretxa de seguretat segueix vies diferents:
    • Com a subencarregat, l'ha de comunicar a l'assessoria perquè aquesta la traslladi al responsable, a qui correspon valorar els arts. 33 i 34 RGPD.
    • Com a encarregat, l'ha de comunicar a l'assessoria perquè sigui aquesta, en la seva condició de responsable, la que realitzi aquesta valoració.