El subencargo del tratamiento


Manuel Castilleja Toscano     01/09/2026


CUANDO UN PROVEEDOR DE UN ENCARGADO DEL TRATAMIENTO ES SUBENCARGADO

1. EL SUBENCARGO EN EL RGPD

Un error bastante frecuente en la gestión de las cadenas de encargo del tratamiento consiste en firmar contratos de subencargo donde no hay subencargo y en omitirlos donde sí lo hay.

En el primer caso se generan autorizaciones innecesarias, RAT erróneos y compromisos que el proveedor no puede cumplir; en el segundo se comete una infracción grave, tipificada en el art. 73.l) LOPDGDD l), es decir, a contratación por un encargado del tratamiento de otros encargados sin contar con la autorización previa del responsable, o sin haberle informado sobre los cambios producidos en la subcontratación cuando fueran legalmente exigibles.

Para evitar caer en este tipo de errores es clave entender que el subencargo:

  • No es una categoría jurídica autónoma, el art. 4.8 RGPD define al “encargado” de forma general como la persona física o jurídica, autoridad pública, servicio u otro organismo que trate datos personales por cuenta del responsable del tratamiento, y el propio Comité Europeo de Protección de Datos (CEPD) recuerda que esa definición incluye tanto al encargado inicial contratado directamente por el responsable como a los sucesivos eslabones de la cadena de encargo (Dictamen 22/2024, apdo. 17).

El prefijo “sub” designa una posición en la cadena, no un estatuto jurídico distinto.

Es decir, un proveedor de servicios que trata datos personales por cuenta de una entidad actuará como:

    • Encargado: cuando lo contrata un responsable del tratamiento.
    • Subencargado: cuando lo contrata un encargado del tratamiento.
  • Se debe determinar en función de la naturaleza y no del volumen de lo subcontratado, el art. 4.2 RGPD define “tratamiento” como cualquier operación o conjunto de operaciones realizadas sobre datos personales, es decir, recogida, registro, conservación, consulta, comunicación, supresión o destrucción, entre otras.

Por tanto, el subencargo no exige subcontratar la totalidad de la actividad de tratamiento encomendada por el responsable al encargado. Se pueden dar dos supuestos:

    • Que solo se externalice una o varias operaciones concretas de la actividad de tratamiento encomendada: por ejemplo, una asesoría laboral que subcontrata el almacenamiento, la realización de copias de seguridad o la destrucción de soportes, necesarios para sus servicios de elaboración de nóminas y seguros sociales para sus clientes responsables.
    • Que se externalice la actividad de tratamiento completa: por ejemplo, una asesoría laboral que subcontrata la realización de las nóminas y los seguros sociales que le ha encargado un responsable, así como todas las operaciones necesarias para ello.

En ambos casos hay subencargo, con idénticas consecuencias para los tratamientos realizados por cuenta del responsable, es decir, en ambos casos es preciso, entre otras cuestiones:

    • Suscribir el contrato de encargo entre encargado y subencargado (art. 28.4 RGPD).
    • Contar con la autorización previa del responsable (art. 28.2 RGPD), salvo para los servicios auxiliares necesarios para el normal funcionamiento de los servicios del encargado.
    • Incluir al subencargado en la lista de subencargados previstos, para que el responsable del tratamiento pueda realizar la evaluación y decidir si autoriza la subcontratación, indicando respecto de cada uno de ellos, además de su nombre, dirección y persona de contacto (apdo. 22 del Dictamen 22/2024 del CEPD sobre determinadas obligaciones derivadas de la dependencia de los encargados y subencargados del tratamiento) su ubicación, la actividad que se le asignará y la prueba de las salvaguardias aplicadas (apdo. 152 de las Directrices 07/2020 del CEPD sobre los conceptos de responsable y encargado del tratamiento en el RGPD). En caso de facilitar el listado de subencargados a través de una url de acceso público se deben omitirlos datos personales de las personas físicas vinculadas al subencargado que no resulten imprescindibles para su identificación, cualquier información confidencial y el detalle de las medidas técnicas de seguridad cuya divulgación pudiera comprometer su eficacia.

2. ANÁLISIS PARA DETERMINAR SI SE TRATA DE UN SUBENCARGO O NO

En este punto desarrollamos un posible test/análisis para determinar en cada caso si estamos ante un subencargo o no.

Se debe seguir el orden propuesto, cuando la respuesta a una pregunta descarta el subencargo, el análisis termina y no es necesario continuar con los siguientes niveles de análisis o preguntas, pues cada una de ellas solo tiene sentido si la anterior se ha respondido afirmativamente.

Ninguna de las tres preguntas se refiere a la extensión de lo subcontratado, conforme al art. 4.2 RGPD, tanto la externalización de una única operación como la de la actividad completa son tratamientos, de modo que el análisis se aplica por igual en ambos casos y con idénticas consecuencias.

Emplearemos tres siglas, tanto en este análisis como en los puntos sucesivos, RT para el responsable del tratamiento, A para el encargado inicial y B para el proveedor (encargado/subencargado) que A contrata.

Ante un proveedor B contratado por un encargado A, la determinación de si B es encargado o subencargado se resuelve respondiendo en secuencia a estas tres preguntas.

1. ¿B es una empresa independiente o actúa bajo la autoridad del encargado?

Condición

Resolución

Conclusión

B es un autónomo o una entidad formada por una sola persona, integrado en el equipo de A, que trabaja con los medios de A, bajo sus instrucciones directas y sin autonomía organizativa

B es personal autorizado de A (art. 29 RGPD)

B no es subencargado

B es una entidad o un profesional con estructura propia, que decide sobre el uso de medios no esenciales

B no es personal autorizado de A

Seguir el análisis con la siguiente pregunta

2. ¿A qué datos accede B?

Condición

Resolución

Conclusión

B no accede a datos personales en el ejercicio ordinario de su servicio, sin perjuicio de un contacto meramente accidental

No hay encargo de ninguna clase

B no es subencargado

B accede solo a datos propios de los que es responsable A (personal, contactos comerciales, clientes, etc.)

B es encargado de A

B no es subencargado

B accede a los datos que A trata por cuenta de RT, aunque sea potencialmente

¿Quién determina los fines del tratamiento?

Seguir el análisis con la siguiente pregunta

3. ¿Quién determina la finalidad de ese tratamiento concreto?

Condición

Resolución

Conclusión

La determina A para un objetivo propio

A es responsable de ese tratamiento (art. 28.10 RGPD) y B es encargado de A

B no es subencargado

La finalidad viene impuesta por una norma que obliga a B

B es responsable

B no es subencargado

La determina RT, aunque A la instrumente

Finaliza el análisis

B es subencargado

3. CASOS PRÁCTICOS

3.1. CUANDO HAY UN SUBENCARGO

En los 6 casos siguientes, las tres preguntas del apartado anterior se responden en el sentido que conduce al subencargo:

  • B es una entidad con estructura propia, accede, aunque sea potencialmente, a los datos que A trata por cuenta de RT y la finalidad la sigue determinando RT. En consecuencia, y en todos ellos, A debe:
    • Suscribir con B el contrato del art. 28.4 RGPD.
    • Contar con la autorización previa de RT conforme al art. 28.2 RGPD, salvo que se tratase de servicios auxiliares necesarios para el normal funcionamiento de los servicios de A, e incluir a B en la lista de subencargados previstos, con su nombre, dirección, persona de contacto, ubicación, la actividad que se le asigna y la prueba de las salvaguardias aplicadas. En caso de facilitar el listado de subencargados a través de una url de acceso público se deben omitirlos datos personales de las personas físicas vinculadas al subencargado que no resulten imprescindibles para su identificación, cualquier información confidencial y el detalle de las medidas técnicas de seguridad cuya divulgación pudiera comprometer su eficacia.
    • Indicar en cada caso si el subencargo es una operación concreta o la actividad de tratamiento completa, precisamente para mostrar que la calificación no depende de ello.

3.1.1. Asesoría laboral y software de nóminas en la nube

Una asesoría laboral (A) es encargada de sus empresas clientes (RT) para la confección de sus nóminas, seguros sociales y la gestión de altas y bajas de su personal, y calcula las nóminas con una plataforma en la nube (B).

La plataforma (B) trata datos del personal de los clientes, con la finalidad que fija cada cliente, y ejecuta una operación concreta de la actividad de tratamiento encomendada, en este caso el cálculo de la nómina. B es subencargado.

3.1.2. Asesoría laboral subcontrata la gestión integral a otra asesoría laboral

Si la asesoría (A) subcontratase a otra asesoría (B) la elaboración íntegra de las nóminas, seguros sociales y la gestión de altas y bajas de un cliente (RT), se externalizaría la actividad completa, pero la calificación y las consecuencias serían exactamente las mismas que las del apartado anterior. B es subencargado.

3.1.3. Agencia de marketing y plataforma de envío de correo

Una agencia de marketing (A) es encargada de sus clientes (RT) para la gestión de sus campañas publicitarias, mantiene la base de datos de suscriptores y ejecuta los envíos a través de una herramienta de correo masivo (B).

La finalidad del tratamiento la determina RT y la herramienta (B) se limita a ejecutar el envío, una operación concreta de la actividad encargada por RT a A. B es subencargado.

3.1.4. Mantenimiento informático con acceso remoto

Una empresa (A) gestiona el CRM de sus clientes (RT) y subcontrata el soporte informático a una empresa (B) que accede en remoto al entorno.

No se le encomienda ninguna operación sobre los datos, puesto que su cometido es estrictamente técnico, pero el acceso, aunque sea potencial, es tratamiento a efectos del art. 4.2 RGPD, se trata por tanto de un subencargo. B es subencargado.

3.1.5. Gestor documental y empresa de destrucción certificada

Una empresa (A) custodia el archivo físico de sus clientes (RT) y subcontrata la destrucción de los soportes a una empresa certificada de destrucción (B).

La destrucción es una operación de tratamiento expresamente mencionada en el art. 4.2 RGPD, de modo que se externaliza una operación concreta de la actividad encargada. B es subencargado.

3.1.6. La cadena más allá del primer eslabón

La plataforma de nóminas (B) del apartado 3.1.1 no presta el servicio con medios exclusivamente propios, aloja los datos en un proveedor de infraestructura, los distribuye a través de una red de entrega de contenidos, vuelca los registros de actividad (con identificadores de los interesados) en una herramienta de seguimiento y atiende el soporte desde un equipo situado en un tercer país.

Todos tratan datos que RT encargó a A, de manera que todos son subencargados de B, en un segundo y ulterior nivel de la cadena.

De ello se derivan tres consecuencias:

  • La exigencia de autorización previa y de contrato se replica en cascada, es decir, cada eslabón debe obtenerla de quien le subcontrata y no puede recurrir a un tercero sin ella.
  • RT debe poder conocer la identidad de todos los eslabones, es decir además de su nombre, dirección y persona de contacto (apdo. 22 del Dictamen 22/2024 del CEPD sobre determinadas obligaciones derivadas de la dependencia de los encargados y subencargados del tratamiento), su ubicación, la actividad que se le asignará y la prueba de las salvaguardias aplicadas y no solo la de la primera línea de subencargados (Dictamen 22/2024, apdo. 21 a 32). En caso de facilitar el listado de subencargados a través de una url de acceso público se deben omitirlos datos personales de las personas físicas vinculadas al subencargado que no resulten imprescindibles para su identificación, cualquier información confidencial y el detalle de las medidas técnicas de seguridad cuya divulgación pudiera comprometer su eficacia.
  • La ubicación que debe constar en la lista de subencargados es importante, dado que el soporte prestado desde un tercer país constituye un acceso desde fuera del EEE y activa el capítulo V del RGPD, con la consiguiente necesidad de un instrumento de transferencia y de su evaluación.

3.2. CUANDO NO HAY UN SUBENCARGO

En los 5 casos siguientes, en alguna de las preguntas del apartado 2 (Análisis para determinar si se trata de un subencargo o no) se responde en el sentido que no conduce al subencargo.

3.2.1. Las nóminas de la propia asesoría laboral

La asesoría laboral (A) del caso 3.1.1 contrata a un tercero (B) para gestionar las nóminas de su propia plantilla.

Los datos son de su personal y la finalidad la determina A como empleadora. B es encargado de A.

3.2.2. El CRM comercial del encargado

A utiliza un CRM (B) para gestionar su actividad comercial, con datos de las personas de contacto de sus clientes potenciales.

Se trata de un tratamiento propio. B es encargado de A.

3.2.3. La asesoría fiscal y contable del encargado

Una asesoría (B) lleva la contabilidad y los impuestos de una empresa (A) y trata datos de su personal, proveedores y administradores, que son datos propios de A. B es encargado de A.

3.2.4. La vigilancia física de las oficinas del encargado

Una empresa de seguridad (B) presta servicios de videovigilancia y control de accesos en la sede de una entidad (A), datos de su personal y visitantes, con una finalidad de seguridad propia. B es encargado de A.

3.2.5. Prestaciones de servicio sin acceso a los datos

Limpieza de las oficinas, mantenimiento de la climatización o sistema antincendios del CPD, etc.

A este tipo de servicios (B) no se le encomienda ninguna operación sobre los datos de las empresas clientes (RT) de la entidad que los contrata (A) ni se les facilita acceso a ellos.

No hay encargo de ninguna clase, ni de RT ni de A. B no es ni encargado ni subencargado.

3.3. CUANDO EL PROVEEDOR ES RESPONSABLE INDEPENDIENTE

En los 3 casos siguientes, el análisis termina en la pregunta 3, ya que la finalidad del tratamiento no la determina RT ni A, sino una norma que se dirige a B.

No cabe, por tanto, contrato de encargo. Lo que existe es una comunicación de datos que necesita su propia base de legitimación.

3.3.1. Entidad bancaria

El banco que ejecuta la remesa de las nóminas actúa como responsable, sujeto a la normativa de servicios de pago y de prevención del blanqueo de capitales, que le impone finalidades y obligaciones propias.

3.3.2. Abogado externo que defiende al encargado

Cuando el abogado recibe datos para articular la defensa jurídica de su cliente es responsable, su función procesal es propia, y su independencia y su deber de secreto le vienen impuestos por normas que se le dirigen directamente, en particular el art. 542.3 de la Ley Orgánica del Poder Judicial y el Estatuto General de la Abogacía Española.

Cuestión distinta es la del despacho que presta servicios estandarizados y ejecutados conforme a instrucciones, como la gestión masiva de reclamaciones o la externalización de un proceso, donde sí actuaría como encargado.

3.3.3. Auditoría externa

Cuando el auditor recibe datos para examinar los registros financieros de una empresa de su cliente la independencia y otras obligaciones legales exigidas por la Ley 22/2015 de Auditoría de Cuentas, tales como la custodia de documentación, impide que queden sometidos a las instrucciones de la entidad auditada.

3.4. CUANDO UN MISMO PROVEEDOR ES ENCARGADO Y SUBENCARGADO

Un mismo proveedor puede ocupar las dos posiciones simultáneamente frente al mismo encargado. Es el caso de una plataforma de recursos humanos (B) contratada por una asesoría (A) que la utiliza para gestionar el personal de sus empresas clientes (RT), supuesto en el que es subencargado, y a la vez para gestionar su propia plantilla, supuesto en el que es encargado de la asesoría.

La pregunta 2 (a qué datos accede B) se responde de forma distinta según el flujo de datos que se analice, y de ahí la doble calificación.

Consecuencias operativas:

  • Existen dos relaciones jurídicas distintas, aunque el contrato mercantil sea uno solo. Conviene suscribir anexos de protección de datos diferenciados, o un anexo único con dos secciones de rol claramente separadas.
  • Solo la posición de subencargado determina la necesidad de autorización previa del responsable y la inclusión del proveedor en la lista de subencargados que se comunica a los clientes.
  • El registro de actividades del tratamiento debe estructurarse por rol y no por proveedor, o sea, se deberán registrar dos actividades de tratamiento distintas:
    • La actividad realizada por cuenta de terceros, conforme al art. 30.2 RGPD.
    • El tratamiento propio, conforme al art. 30.1 RGPD.
  • La notificación de una brecha de seguridad sigue vías distintas:
    • Como subencargado, debe comunicarla a la asesoría para que esta la traslade al responsable, a quien corresponde valorar los arts. 33 y 34 RGPD.
    • Como encargado, debe comunicarla a la asesoría para que sea esta, en su condición de responsable, la que realice esa valoración.