Blog
Ángulo de sprinto a la derecha
Blog
Ángulo de sprinto a la derecha
Encargado del tratamiento de datos frente a responsable del tratamiento de datos (principales diferencias)

Encargado del tratamiento de datos frente a responsable del tratamiento de datos (principales diferencias)

TL, DR:

Un responsable del tratamiento de datos conforme al RGPD determina por qué y cómo se procesan los datos personales. Un encargado del tratamiento procesa los datos únicamente en nombre del responsable del tratamiento, siguiendo instrucciones documentadas.
Los responsables del tratamiento tienen la responsabilidad principal, en virtud del artículo 5 del RGPD, de garantizar la transparencia, la legalidad, la exactitud y la confidencialidad. Los encargados del tratamiento no deben utilizar los datos personales para sus propios fines.
Si un encargado del tratamiento actúa fuera de las instrucciones del responsable del tratamiento, se convierte en responsable del tratamiento de dicho tratamiento y asume la plena responsabilidad. Los responsables del tratamiento deben seleccionar únicamente encargados del tratamiento que cumplan con el RGPD para evitar sanciones.

Introducción

¿Su empresa alojada en la nube es responsable del tratamiento o del procesamiento de datos? Es importante comprender las principales diferencias, ya que esto define sus responsabilidades según el RGPD. 

Intentar cumplir con el RGPD puede resultar confuso y frustrante si no se comprenden bien las diferentes funciones. Al comparar el encargado del tratamiento de datos con el responsable del tratamiento, existen diferencias importantes que definirán sus obligaciones legales.

En este artículo, explicaremos las principales diferencias entre el responsable del tratamiento de datos y el encargado del tratamiento según el RGPD, con ejemplos, y detallaremos las diversas responsabilidades de ambas entidades en virtud del RGPD. 

Procesadores de datos frente a responsables del tratamiento de datos en el RGPD

¿Qué es el responsable del tratamiento de datos según el RGPD?

Un responsable del tratamiento de datos (tal como se define en el artículo 4 ) es la persona física o jurídica, autoridad pública, agencia u otro organismo que, solo o conjuntamente con otros, determina los fines y los medios del tratamiento de datos personales. En términos más sencillos, un responsable del tratamiento de datos es la entidad que decide:

  1. Por qué se recopilan y procesan los datos personales.
  2. Cómo se procesarán los datos personales

Los aspectos clave del rol de un responsable del tratamiento de datos incluyen:

  • Autoridad para la toma de decisiones sobre las actividades de procesamiento de datos
  • Responsabilidad de garantizar el cumplimiento del RGPD
  • Responsabilidad por la seguridad y el tratamiento adecuado de los datos personales.
  • Obligación de proteger los derechos de los interesados

El artículo 5 del RGPD establece que los responsables del tratamiento de datos son responsables de la transparencia, la equidad y la legalidad de la información. Asimismo, están obligados a proteger la confidencialidad, la exactitud y la limitación del plazo de conservación de los datos personales. Por lo tanto, los responsables del tratamiento de datos deben seleccionar únicamente a los encargados del tratamiento que cumplan con el RGPD para evitar sanciones y multas.

Cumpla con el RGPD sin complicaciones.

Ejemplo de un responsable del tratamiento de datos según el RGPD 

Por ejemplo, los hospitales utilizan sistemas informáticos para mostrar el nombre del paciente y el número de su habitación en la sala de espera. Dado que el sistema controla los datos, el hospital es el responsable del tratamiento de los datos personales de los pacientes. El responsable del tratamiento tiene la mayor parte de la responsabilidad de proteger la privacidad y los derechos de los pacientes, regular el acceso y obtener el consentimiento para el uso de cookies.

¿Qué es un Procesador de Datos del RGPD?

Según el RGPD, un encargado del tratamiento de datos se define como una persona física o jurídica, autoridad pública, agencia u otro organismo que trata datos personales exclusivamente por cuenta del responsable del tratamiento. Por lo general, un encargado del tratamiento es una entidad externa a la organización del responsable del tratamiento, contratada para realizar tareas específicas de tratamiento de datos.

Las características clave de un procesador de datos incluyen:

  1. Actúa siguiendo las instrucciones del controlador.
  2. No determina los fines ni los medios del tratamiento.
  3. Procesa datos para los fines definidos por el responsable del tratamiento.

Ejemplo de un procesador de datos del RGPD 

En el ejemplo anterior de la empresa alojada en la nube y el proveedor de servicios de nómina, los datos de los empleados son almacenados por la empresa de nómina, que también proporciona el sistema informático. Por lo tanto, la empresa de nómina actúa como procesador de datos para la empresa alojada en la nube.

Consideremos otro ejemplo: un gimnasio contrata a una imprenta para imprimir las invitaciones de la inauguración de una nueva sucursal. El gimnasio proporciona a la imprenta los datos de contacto de sus socios y el diseño de las invitaciones. Por lo tanto, el gimnasio es el responsable del tratamiento de datos, mientras que la imprenta es el encargado del tratamiento. 

Un procesador de datos se define por dos requisitos fundamentales:

  • Debe procesar datos personales en nombre del responsable del tratamiento.
  • Debe ser una entidad jurídica independiente del responsable del tratamiento de datos.

Por lo general, los encargados del tratamiento de datos ofrecen soluciones informáticas, incluido el almacenamiento en la nube. Asimismo, pueden subcontratar parte de sus actividades a otros encargados del tratamiento o designar un encargado del tratamiento conjunto, siempre que cuenten con la autorización previa por escrito del responsable del tratamiento.

¿Cuáles son las principales diferencias entre un procesador de datos y un responsable del tratamiento de datos según el RGPD?

La siguiente tabla explica las principales diferencias entre responsables del tratamiento de datos y encargados del tratamiento de datos:

Controlador de datos Procesador de datos 
Determina el propósito y los medios para controlar los datos. Realiza el tratamiento de datos personales en nombre del responsable del tratamiento. 
Da instrucciones al procesador de datos para el procesamiento de datos. Está obligado por ley a seguir las instrucciones del responsable del tratamiento de datos. 
Responsable de garantizar que el tratamiento de datos cumpla con el RGPD.Responsable de proporcionar al controlador la información necesaria para demostrar el cumplimiento 
Responsable de realizar evaluaciones de impacto en la protección de datos según el artículo 35.Responsable de ayudar al responsable del tratamiento de datos con las DIPA según el artículo 28.
Debe informar a la autoridad de supervisión y al/los interesado/s en un plazo de 72 horas desde el descubrimiento de la violación de datos.Debe informar al/a los responsable/s del tratamiento de datos sobre cualquier violación de seguridad.
Podrá contratar a cualquier procesador de datos que cumpla con el RGPD y acepte los términos del contrato.Podrá subcontratar a los encargados del tratamiento previa autorización por escrito del responsable del tratamiento. 

¿Cuáles son las diferentes funciones del responsable del tratamiento de datos frente al encargado del tratamiento según el RGPD?

El responsable del tratamiento determina los fines y los medios del tratamiento de datos personales, mientras que el encargado del tratamiento actúa en nombre del responsable, gestionando los datos según sus instrucciones. Esta diferencia define las responsabilidades de cada entidad en virtud del RGPD. Los responsables del tratamiento son los principales responsables de garantizar el cumplimiento del RGPD y la protección de los datos, mientras que los encargados del tratamiento deben seguir las directrices del responsable del tratamiento e implementar las medidas de seguridad adecuadas.

Los responsables y los encargados del tratamiento de datos tienen responsabilidades distintas en materia de cumplimiento del RGPD. Para algunas entidades, la distinción entre responsables y encargados puede no estar clara. Si cada entidad sabe qué función desempeña —responsable o encargado—, puede limitar su exposición al riesgo cumpliendo con la lista de verificación del RGPD.

El RGPD define las distintas funciones de los responsables y encargados del tratamiento de datos. Analicemos las responsabilidades de los responsables y encargados del tratamiento de datos según el RGPD. 

Recolectando datos

Los datos personales de los interesados ​​solo son recopilados por los responsables del tratamiento. Por lo tanto, estos deben determinar su autoridad legal para obtener dichos datos.

Es responsabilidad del responsable del tratamiento de datos crear una política de privacidad conforme al RGPD con la siguiente información:

  • ¿Qué información recopilan?
  • ¿Cómo almacenan la información?
  • ¿Qué hacen con la información?
  • ¿Con quién comparten los datos?
  • ¿Se comparten los datos con terceros?
  • ¿Cuándo y cómo se eliminan los datos?

Si un procesador de datos también recopila datos personales, entonces debe asumir todas estas responsabilidades.

Contratos

Los responsables del tratamiento de datos eligen a encargados del tratamiento que cumplan con el RGPD para procesar datos en su nombre. Para dicha colaboración, se requiere un contrato bien definido, y el artículo 28 del RGPD especifica con exactitud qué debe abarcar dicho contrato, desde la autorización del subencargado del tratamiento hasta las instrucciones de procesamiento, las medidas de seguridad, los derechos de auditoría y el derecho del responsable del tratamiento a exigir la supresión o la devolución de los datos personales al finalizar la relación contractual.

El responsable del tratamiento de datos crea el contrato y el encargado del tratamiento de datos está obligado por ley a seguir las instrucciones del responsable del tratamiento. 

Elementos que deben incluirse en el contrato:

  • Naturaleza, propósito, objeto y cronograma del plan de procesamiento.
  • Derechos y obligaciones del controlador
  • Categorías de datos
  • Clasificación de los sujetos de datos
  • Acuerdo para seguir las instrucciones
  • Preocupaciones de confidencialidad
  • Compromiso de seguridad
  • Contratación de subcontratistas
  • Prueba de cumplimiento
  • Recuperación y borrado de datos

Códigos de conducta o certificaciones

Los responsables y encargados del tratamiento deben suscribirse a un código de conducta o a un proceso de certificación GDPR reconocido que describa cómo el acuerdo de tratamiento de datos cumple con el GDPR.

Civil

Los responsables del tratamiento de datos son responsables de la recopilación, el uso y la eliminación de datos personales. Conforme al RGPD, las personas cuyos datos personales usted posea pueden enviar sus consultas o reclamaciones tanto al responsable del tratamiento como al encargado del tratamiento. 

Si los encargados del tratamiento actúan al margen de las instrucciones dadas por el responsable del tratamiento o infringen el RGPD, serán responsables. 

Seguridad

Tanto los responsables del tratamiento como los encargados del tratamiento deben seguir prácticas de seguridad que cumplan con el RGPD. Deben proteger los datos contra el acceso no autorizado, la pérdida o divulgación accidental, o la destrucción. 

Transparencia

A lo largo de todo el ciclo de vida de los datos, debe mantenerse la transparencia desde su recopilación hasta su eliminación. Por lo general, esto se aplica a los responsables del tratamiento de datos que los recopilan. 

El RGPD no menciona explícitamente a los encargados del tratamiento de datos en lo que respecta a la transparencia. 

registros

Los responsables del tratamiento de datos están obligados a mantener registros si procesan información sensible o tienen más de 250 empleados. La estructura exacta de dichos registros se rige por el artículo 30 del RGPD , que establece los registros de actividades de tratamiento (ROPA) que deben conservarse, incluyendo los datos del responsable, las finalidades del tratamiento, las categorías de datos, las transferencias y los plazos de conservación. Estos registros deben contener la siguiente información:

  • Información del controlador
  • Tipos de datos descritos en detalle
  • Transferencia de datos, incluida la transferencia a terceros.
  • Detalles del borrado
  • Resumen de las medidas de seguridad de datos

Los encargados del tratamiento de datos también deben mantener registros relacionados con los procesos que realizan los responsables del tratamiento, entre los que se incluyen:

  • Nombre e información de contacto del/de los encargado/s del tratamiento y del responsable de protección de datos (RPD).
  • Clasificaciones de procesamiento
  • Transferencias de datos a terceros países u organizaciones internacionales.
  • Descripción general de las medidas de seguridad

Denuncia de violaciones de datos

Si una violación de datos personales parece poner en peligro los derechos y libertades de los interesados, los responsables del tratamiento deben notificar a la autoridad de control y al interesado. El plazo de notificación de 72 horas suele pillar desprevenidas a las empresas estadounidenses, ya que los plazos establecidos por la legislación estatal son mucho más largos. Nuestra guía sobre el cumplimiento del RGPD para empresas estadounidenses explica el proceso de respuesta ante una violación de datos necesario para cumplir con el plazo establecido por la UE desde una organización con sede en EE. UU.

La autoridad de control debe ser notificada en un plazo de 72 horas desde que se descubra la violación de datos. 

Los encargados del tratamiento de datos deben notificar a los responsables del tratamiento de datos afectados si descubren una brecha de seguridad.

¿Necesita cumplir con el RGPD? Nuestro «Acuerdo de Tratamiento de Datos RGPD» le ayudará. Descargue este documento esencial para garantizar que el tratamiento de sus datos cumpla con la normativa.

Nombramiento de un responsable de protección de datos

Tanto los responsables del tratamiento como los encargados del tratamiento deben designar un responsable de protección de datos (RPD).

Evaluaciones de impacto de la protección de datos

Al instruir a un procesador de datos para que realice una actividad de alto riesgo, los responsables del tratamiento de datos deben llevar a cabo una evaluación de impacto en la protección de datos.

Las evaluaciones de impacto en materia de protección de datos implican la colaboración de la autoridad de control y del responsable de protección de datos.

Procesador de datos frente a controlador de datos según el RGPD

Conclusión

El RGPD distingue entre responsables del tratamiento y encargados del tratamiento de datos para reconocer que no todas las empresas que procesan datos personales tienen el mismo grado de responsabilidad. Si bien las funciones y responsabilidades pueden ser diferentes, ambas partes se complementan para garantizar la protección de datos, la rendición de cuentas y la transparencia. 

Los responsables del tratamiento de datos suelen realizar la mayor parte del trabajo regulatorio, mientras que los encargados del tratamiento desempeñan un papel más normativo. Al colaborar entre sí, ambas partes garantizan el cumplimiento y evitan cuantiosas multas por incumplimiento del RGPD. 

Lograr el cumplimiento del RGPD es un proceso gradual que depende de diversos factores, como el tipo de datos y la cantidad y tipo de procesos. Requiere un compromiso a largo plazo con el cumplimiento y la integración en las estructuras existentes de la empresa. 

Sprinto ofrece una experiencia rápida, tecnológica y sin complicaciones para lograr el cumplimiento del RGPD en cuestión de semanas, en lugar de meses. Solicite una demostración hoy mismo para descubrir cómo puede acelerar su proceso de cumplimiento. 

Preguntas frecuentes

Un responsable del tratamiento de datos según el RGPD es una persona física o jurídica que, sola o en colaboración con otras, determina los fines y los medios del tratamiento de datos personales.

Un encargado del tratamiento de datos según el RGPD es una persona u organismo que trata datos personales en nombre del responsable del tratamiento.

El responsable del tratamiento de datos debe garantizar que todos los proveedores que participan en el procesamiento de datos cumplan con el RGPD. Generalmente, las organizaciones recurren a las cláusulas contractuales tipo para asegurar el cumplimiento por parte de los encargados del tratamiento de datos.

El acuerdo del RGPD entre un responsable del tratamiento y un encargado del tratamiento es un contrato jurídicamente vinculante conocido como Acuerdo de Tratamiento de Datos (ATD). Este acuerdo es obligatorio según el artículo 28 del RGPD y debe incluir disposiciones específicas:

  • El tema y la duración del procesamiento
  • La naturaleza y finalidad del tratamiento
  • El tipo de datos personales y las categorías de interesados.
  • Las obligaciones y derechos del controlador
  • El procesador tiene la obligación de seguir las instrucciones del controlador.
  • Compromisos de confidencialidad
  • Medidas de seguridad que se implementarán
  • Normas relativas a la contratación de subprocesadores
  • Asistencia en materia de derechos del interesado
  • Apoyo al responsable del tratamiento para garantizar el cumplimiento del RGPD.
  • Medidas que deben adoptarse al finalizar la prestación de servicios.

Sí, es posible que una organización actúe como responsable y encargado del tratamiento de datos según el RGPD, pero en contextos diferentes:

  • Como responsable del tratamiento de sus propios datos (por ejemplo, datos de empleados, datos de clientes para sus propios servicios).
  • Como procesador al manejar datos en nombre de otra organización

Por ejemplo, un proveedor de servicios en la nube podría ser:

  • Responsable del tratamiento de sus propios datos de clientes y empleados.
  • Un procesador para los datos que sus clientes almacenan en sus plataformas.

Un hospital que recopila información de los pacientes para brindarles tratamiento es un responsable del tratamiento de datos porque decide por qué y cómo se utilizan los datos personales, mientras que un proveedor de almacenamiento en la nube o de nóminas que maneja esos datos en nombre del hospital actúa como un encargado del tratamiento de datos.

Google puede actuar tanto como responsable del tratamiento de datos como encargado del tratamiento de datos, dependiendo del servicio y del contexto: Google Workspace puede actuar como encargado del tratamiento de los datos de los clientes, mientras que Google actúa como responsable del tratamiento de los datos que recopila para sus propios fines, como análisis o gestión de cuentas.

Bhuvesh Lal
Autor

Bhuvesh Lal

Bhuvesh escribe sobre cumplimiento de seguridad, gobernanza y gestión de riesgos para empresas SaaS modernas. En Sprinto, se centra en ayudar a las empresas a comprender y aplicar marcos normativos como SOC 2, ISO 27001, HIPAA, GDPR y los requisitos de cumplimiento de IA.
¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único