
RESPONSABLES DEL TRATAMIENTO Y LA CADENA DE TRATAMIENTO: CUÁNDO ACTUAR Y QUÉ HACER
El CEPD ha publicado un documento en el que destaca los aspectos claves del Dictamen 22/2024 sobre determinadas obligaciones derivadas de la dependencia de los encargados y subencargados del tratamiento, adoptado el 7 de octubre de 2024, y del que en su día informamos (menú SOPORTE/NORMATIVA/EUROPEA: CEPD. Dictamen sobre obligaciones derivadas de recurrir a encargados y subencargados), a continuación lo desarrollamos traducido al castellano.
1. Introducción
Cuando una organización (actuando como responsable del tratamiento) recurre a un proveedor de servicios (encargado del tratamiento) para tratar datos personales en su nombre, sigue siendo responsable de la protección de dichos datos. Esta responsabilidad se extiende a lo largo de toda la "cadena de tratamiento" (es decir, los encargados del encargado, o subencargados, subsubencargados, etc.).
El Dictamen del EDPB sobre determinadas obligaciones derivadas de recurrir a encargados y subencargados del tratamiento aclara hasta qué punto debe llegar la supervisión de una empresa. Debe saber quién está tratando sus datos y asegurarse de que ofrecen garantías suficientes, independientemente de la longitud de la cadena.
2. Cuando actuar y qué hacer
Los deberes como responsable se aplican de forma continua a lo largo de todo el ciclo de vida del tratamiento. A continuación, se presenta una lista de verificación de las responsabilidades clave de la organización en cada etapa:
|
Cuándo actuar |
Qué hacer |
|
En todo momento |
Mantener información específica de identidad. Debe tener a disposición inmediata el nombre, la dirección y la persona de contacto de cada encargado y subencargado de la cadena, así como la descripción del tratamiento. La información debe mantenerse actualizada. Pregúntese: Si un interesado pregunta "¿quién tiene mis datos?", ¿puedo facilitarle fácilmente la lista completa? |
|
Antes de recurrir a un proveedor de servicios (encargado inicial) |
Antes de recurrir a un proveedor de servicios, y posteriormente de forma periódica, verifique si las garantías y medidas aplicadas por su cadena de encargados son suficientes. Debe asegurarse de que recurrir a un proveedor de servicios (y a sus subencargados) no reduzca el nivel de protección de las personas. |
|
Verificación de garantías (Continuación) |
Debe solicitar al proveedor de servicios que le facilite la documentación pertinente al respecto. Pregúntese: ¿Es capaz de demostrar que las garantías y medidas aplicadas por su encargado y la cadena de subencargados son adecuadas? |
|
Cuando se producen transferencias |
Mapee los flujos. Si un subencargado transfiere datos fuera del EEE (incluido el acceso remoto), su organización es responsable de la transferencia. Debe verificar el instrumento de transferencia y, cuando proceda, la Evaluación del Impacto de la Transferencia (EIT/TIA). Pregúntese: ¿Sé a dónde van los datos, incluso al final de la cadena? |
3. Verificación: un enfoque basado en el riesgo
Las organizaciones tienen el deber de verificar que todos los encargados de la cadena ofrecen "garantías suficientes". Sin embargo, la profundidad de esta verificación varía en función, entre otros criterios, del riesgo para los derechos y libertades de las personas físicas.
3.1. Riesgo bajo a medio
Acción: evalúe la información y documentación facilitada por su encargado inicial. Basarse en certificaciones o informes de auditoría de terceros de confianza, cuando sea posible. Resuelva cualquier duda (p. ej., si la información es incompleta o inexacta), incluso sobre la base de información disponible públicamente.
3.2. Riesgo alto
Acción: debe aumentar su nivel de evaluación sobre las garantías. Basarse únicamente en la información y documentación inicial recibida por el encargado inicial puede no ser suficiente.
Documentación: debe considerar solicitar copias de los contratos de subencargo del tratamiento para verificar que las obligaciones de protección de datos se han transmitido correctamente a lo largo de la cadena.
Objetivo: demostrar a la Autoridad de Protección de Datos (AC) que su organización ha comprobado activamente las garantías implantadas (responsabilidad proactiva / accountability).
4. Principios en la práctica: cuestiones clave
4.1. Contratos de subencargo del tratamiento
No tiene la obligación de leer sistemáticamente cada uno de los contratos de una larga cadena de tratamiento. Sin embargo, debe evaluar caso por caso si es necesario solicitar una copia para demostrar el cumplimiento.
4.2. Transferencias fuera del EEE
Si su proveedor de servicios (o su subencargado) transfiere datos a un tercer país fuera del EEE, tanto su organización como el exportador de datos pueden asumir obligaciones con arreglo al Capítulo V del RGPD, según las circunstancias de la transferencia. Debe asegurarse de que cualquier transferencia de este tipo en la cadena esté cubierta por un instrumento de transferencia válido.
4.3. Instrucciones facilitadas a un encargado, "a menos que lo exija la ley"
El RGPD establece que un encargado debe seguir sus instrucciones a menos que el Derecho de la Unión Europea o de los Estados miembros de la UE/EEE le exija lo contrario. Algunos contratos intentan ampliar esto diciendo "a menos que sea requerido por la ley o por una orden vinculante de un organismo gubernamental" (lo que implica leyes de cualquier país, incluidos los de fuera de la UE/EEE).
5. Ejemplos prácticos
A continuación se presentan escenarios específicos que ilustran cómo aplicar estas reglas:
5.1. Ejemplo (sección 2.1.3, párrafo 70, página 19)
Contexto: descubre, a través de información pública (o de una notificación), que el subencargado de su principal proveedor de servicios en la nube ha sufrido una brecha de datos.
Qué hacer: la obligación de recurrir a encargados que ofrezcan garantías suficientes es continua. Debe solicitar a su proveedor principal una copia del contrato de subencargo del tratamiento (sobre la base de su derecho de auditoría). Debe revisarlo para verificar las garantías de seguridad y las obligaciones de protección de datos transmitidas a ese subencargado. No debe confiar ciegamente en las garantías del proveedor principal una vez que surja una duda.
5.2. Ejemplo (sección 2.2, párrafo 88, página 22)
Contexto: un proveedor de servicios le facilita un mapa de transferencias a sus subencargados, pero el mapa no especifica dónde tratan los datos los subencargados, o elude que el soporte TI de un país no europeo tiene "acceso remoto" a los datos.
Qué hacer: debe solicitar información adicional, verificar y completar el mapa si es necesario. El acceso remoto desde fuera del EEE constituye una transferencia, y su organización necesita una visión completa para cumplir con sus deberes de transparencia (como actualizar el aviso de privacidad) y garantizar que se apliquen las garantías adecuadas.
5.3. Ejemplo (sección 2.3, párrafos 116-132, páginas 30-34)
Contexto: su encargado propone un contrato en el que se afirma que seguirá sus instrucciones "a menos que sea requerido por una orden vinculante de un organismo gubernamental".
Qué hacer: esta redacción debería ser una señal de alarma cuando se trate de transferencias de datos personales fuera del EEE en la cadena de tratamiento. Se necesitaría un análisis más detallado de las circunstancias, y esta redacción no debe considerarse una instrucción documentada del responsable del tratamiento para compartir datos con gobiernos extranjeros.
6. La lista de verificación de responsabilidad proactiva (Accountability)
El plan de acción de su organización para el cumplimiento en la cadena de tratamiento.
|
Punto de acción |
Por qué es importante |
|
1. Solicitar la lista completa |
Exija que sus proveedores de servicios faciliten de forma proactiva la identidad de todos sus subencargados. No debe esperar a que se produzca un incidente de seguridad para solicitar esta información. |
|
2. Revisar sus contratos |
Asegúrese de que sus contratos exijan explícitamente al proveedor de servicios que mantenga actualizada la lista de subencargados y que le informe de los cambios antes de que se produzcan. |
|
3. Auditar en función del riesgo |
No trate a todos los encargados por igual. Centre sus auditorías detalladas y solicitudes de documentos en los encargados que traten datos sensibles o grandes volúmenes de datos. |
|
4. Comprobar la cláusula "a menos que" |
Revise sus Acuerdos de Encargo del Tratamiento. Si mencionan el "cumplimiento de otras leyes", asegúrese de que no se entienda como una posibilidad de acceso por parte de gobiernos de terceros países sin su conocimiento. |
|
5. Supervisar las transferencias |
Verifique que sus proveedores de servicios no recurran a subencargados en terceros países sin un mecanismo de transferencia válido y (donde sea necesario) una Evaluación del Impacto de la Transferencia adecuada. |
Este documento ofrece una visión general simplificada del dictamen. Para obtener explicaciones jurídicas y ejemplos más completos, consulte el texto íntegro del dictamen.
Lea el dictamen completo en: