
CUANDO UN PROVEEDOR DE UN ENCARGADO DEL TRATAMIENTO ES SUBENCARGADO
1. EL SUBENCARGO EN EL RGPD
Un error bastante frecuente en la gestión de las cadenas de encargo del tratamiento consiste en firmar contratos de subencargo donde no hay subencargo y en omitirlos donde sí lo hay.
En el primer caso se generan autorizaciones innecesarias, RAT erróneos y compromisos que el proveedor no puede cumplir; en el segundo se comete una infracción grave, tipificada en el art. 73.l) LOPDGDD l), es decir, a contratación por un encargado del tratamiento de otros encargados sin contar con la autorización previa del responsable, o sin haberle informado sobre los cambios producidos en la subcontratación cuando fueran legalmente exigibles.
Para evitar caer en este tipo de errores es clave entender que el subencargo:
El prefijo “sub” designa una posición en la cadena, no un estatuto jurídico distinto.
Es decir, un proveedor de servicios que trata datos personales por cuenta de una entidad actuará como:
Por tanto, el subencargo no exige subcontratar la totalidad de la actividad de tratamiento encomendada por el responsable al encargado. Se pueden dar dos supuestos:
En ambos casos hay subencargo, con idénticas consecuencias para los tratamientos realizados por cuenta del responsable, es decir, en ambos casos es preciso, entre otras cuestiones:
2. ANÁLISIS PARA DETERMINAR SI SE TRATA DE UN SUBENCARGO O NO
En este punto desarrollamos un posible test/análisis para determinar en cada caso si estamos ante un subencargo o no.
Se debe seguir el orden propuesto, cuando la respuesta a una pregunta descarta el subencargo, el análisis termina y no es necesario continuar con los siguientes niveles de análisis o preguntas, pues cada una de ellas solo tiene sentido si la anterior se ha respondido afirmativamente.
Ninguna de las tres preguntas se refiere a la extensión de lo subcontratado, conforme al art. 4.2 RGPD, tanto la externalización de una única operación como la de la actividad completa son tratamientos, de modo que el análisis se aplica por igual en ambos casos y con idénticas consecuencias.
Emplearemos tres siglas, tanto en este análisis como en los puntos sucesivos, RT para el responsable del tratamiento, A para el encargado inicial y B para el proveedor (encargado/subencargado) que A contrata.
Ante un proveedor B contratado por un encargado A, la determinación de si B es encargado o subencargado se resuelve respondiendo en secuencia a estas tres preguntas.
|
1. ¿B es una empresa independiente o actúa bajo la autoridad del encargado? |
||
|
Condición |
Resolución |
Conclusión |
|
B es un autónomo o una entidad formada por una sola persona, integrado en el equipo de A, que trabaja con los medios de A, bajo sus instrucciones directas y sin autonomía organizativa |
B es personal autorizado de A (art. 29 RGPD) |
B no es subencargado |
|
B es una entidad o un profesional con estructura propia, que decide sobre el uso de medios no esenciales |
B no es personal autorizado de A |
Seguir el análisis con la siguiente pregunta |
|
2. ¿A qué datos accede B? |
||
|
Condición |
Resolución |
Conclusión |
|
B no accede a datos personales en el ejercicio ordinario de su servicio, sin perjuicio de un contacto meramente accidental |
No hay encargo de ninguna clase |
B no es subencargado |
|
B accede solo a datos propios de los que es responsable A (personal, contactos comerciales, clientes, etc.) |
B es encargado de A |
B no es subencargado |
|
B accede a los datos que A trata por cuenta de RT, aunque sea potencialmente |
¿Quién determina los fines del tratamiento? |
Seguir el análisis con la siguiente pregunta |
|
3. ¿Quién determina la finalidad de ese tratamiento concreto? |
||
|
Condición |
Resolución |
Conclusión |
|
La determina A para un objetivo propio |
A es responsable de ese tratamiento (art. 28.10 RGPD) y B es encargado de A |
B no es subencargado |
|
La finalidad viene impuesta por una norma que obliga a B |
B es responsable |
B no es subencargado |
|
La determina RT, aunque A la instrumente |
Finaliza el análisis |
B es subencargado |
3. CASOS PRÁCTICOS
3.1. CUANDO HAY UN SUBENCARGO
En los 6 casos siguientes, las tres preguntas del apartado anterior se responden en el sentido que conduce al subencargo:
3.1.1. Asesoría laboral y software de nóminas en la nube
Una asesoría laboral (A) es encargada de sus empresas clientes (RT) para la confección de sus nóminas, seguros sociales y la gestión de altas y bajas de su personal, y calcula las nóminas con una plataforma en la nube (B).
La plataforma (B) trata datos del personal de los clientes, con la finalidad que fija cada cliente, y ejecuta una operación concreta de la actividad de tratamiento encomendada, en este caso el cálculo de la nómina. B es subencargado.
3.1.2. Asesoría laboral subcontrata la gestión integral a otra asesoría laboral
Si la asesoría (A) subcontratase a otra asesoría (B) la elaboración íntegra de las nóminas, seguros sociales y la gestión de altas y bajas de un cliente (RT), se externalizaría la actividad completa, pero la calificación y las consecuencias serían exactamente las mismas que las del apartado anterior. B es subencargado.
3.1.3. Agencia de marketing y plataforma de envío de correo
Una agencia de marketing (A) es encargada de sus clientes (RT) para la gestión de sus campañas publicitarias, mantiene la base de datos de suscriptores y ejecuta los envíos a través de una herramienta de correo masivo (B).
La finalidad del tratamiento la determina RT y la herramienta (B) se limita a ejecutar el envío, una operación concreta de la actividad encargada por RT a A. B es subencargado.
3.1.4. Mantenimiento informático con acceso remoto
Una empresa (A) gestiona el CRM de sus clientes (RT) y subcontrata el soporte informático a una empresa (B) que accede en remoto al entorno.
No se le encomienda ninguna operación sobre los datos, puesto que su cometido es estrictamente técnico, pero el acceso, aunque sea potencial, es tratamiento a efectos del art. 4.2 RGPD, se trata por tanto de un subencargo. B es subencargado.
3.1.5. Gestor documental y empresa de destrucción certificada
Una empresa (A) custodia el archivo físico de sus clientes (RT) y subcontrata la destrucción de los soportes a una empresa certificada de destrucción (B).
La destrucción es una operación de tratamiento expresamente mencionada en el art. 4.2 RGPD, de modo que se externaliza una operación concreta de la actividad encargada. B es subencargado.
3.1.6. La cadena más allá del primer eslabón
La plataforma de nóminas (B) del apartado 3.1.1 no presta el servicio con medios exclusivamente propios, aloja los datos en un proveedor de infraestructura, los distribuye a través de una red de entrega de contenidos, vuelca los registros de actividad (con identificadores de los interesados) en una herramienta de seguimiento y atiende el soporte desde un equipo situado en un tercer país.
Todos tratan datos que RT encargó a A, de manera que todos son subencargados de B, en un segundo y ulterior nivel de la cadena.
De ello se derivan tres consecuencias:
3.2. CUANDO NO HAY UN SUBENCARGO
En los 5 casos siguientes, en alguna de las preguntas del apartado 2 (Análisis para determinar si se trata de un subencargo o no) se responde en el sentido que no conduce al subencargo.
3.2.1. Las nóminas de la propia asesoría laboral
La asesoría laboral (A) del caso 3.1.1 contrata a un tercero (B) para gestionar las nóminas de su propia plantilla.
Los datos son de su personal y la finalidad la determina A como empleadora. B es encargado de A.
3.2.2. El CRM comercial del encargado
A utiliza un CRM (B) para gestionar su actividad comercial, con datos de las personas de contacto de sus clientes potenciales.
Se trata de un tratamiento propio. B es encargado de A.
3.2.3. La asesoría fiscal y contable del encargado
Una asesoría (B) lleva la contabilidad y los impuestos de una empresa (A) y trata datos de su personal, proveedores y administradores, que son datos propios de A. B es encargado de A.
3.2.4. La vigilancia física de las oficinas del encargado
Una empresa de seguridad (B) presta servicios de videovigilancia y control de accesos en la sede de una entidad (A), datos de su personal y visitantes, con una finalidad de seguridad propia. B es encargado de A.
3.2.5. Prestaciones de servicio sin acceso a los datos
Limpieza de las oficinas, mantenimiento de la climatización o sistema antincendios del CPD, etc.
A este tipo de servicios (B) no se le encomienda ninguna operación sobre los datos de las empresas clientes (RT) de la entidad que los contrata (A) ni se les facilita acceso a ellos.
No hay encargo de ninguna clase, ni de RT ni de A. B no es ni encargado ni subencargado.
3.3. CUANDO EL PROVEEDOR ES RESPONSABLE INDEPENDIENTE
En los 3 casos siguientes, el análisis termina en la pregunta 3, ya que la finalidad del tratamiento no la determina RT ni A, sino una norma que se dirige a B.
No cabe, por tanto, contrato de encargo. Lo que existe es una comunicación de datos que necesita su propia base de legitimación.
3.3.1. Entidad bancaria
El banco que ejecuta la remesa de las nóminas actúa como responsable, sujeto a la normativa de servicios de pago y de prevención del blanqueo de capitales, que le impone finalidades y obligaciones propias.
3.3.2. Abogado externo que defiende al encargado
Cuando el abogado recibe datos para articular la defensa jurídica de su cliente es responsable, su función procesal es propia, y su independencia y su deber de secreto le vienen impuestos por normas que se le dirigen directamente, en particular el art. 542.3 de la Ley Orgánica del Poder Judicial y el Estatuto General de la Abogacía Española.
Cuestión distinta es la del despacho que presta servicios estandarizados y ejecutados conforme a instrucciones, como la gestión masiva de reclamaciones o la externalización de un proceso, donde sí actuaría como encargado.
3.3.3. Auditoría externa
Cuando el auditor recibe datos para examinar los registros financieros de una empresa de su cliente la independencia y otras obligaciones legales exigidas por la Ley 22/2015 de Auditoría de Cuentas, tales como la custodia de documentación, impide que queden sometidos a las instrucciones de la entidad auditada.
3.4. CUANDO UN MISMO PROVEEDOR ES ENCARGADO Y SUBENCARGADO
Un mismo proveedor puede ocupar las dos posiciones simultáneamente frente al mismo encargado. Es el caso de una plataforma de recursos humanos (B) contratada por una asesoría (A) que la utiliza para gestionar el personal de sus empresas clientes (RT), supuesto en el que es subencargado, y a la vez para gestionar su propia plantilla, supuesto en el que es encargado de la asesoría.
La pregunta 2 (a qué datos accede B) se responde de forma distinta según el flujo de datos que se analice, y de ahí la doble calificación.
Consecuencias operativas: