TL, DR:
| Un responsable del tratamiento de datos conforme al RGPD determina por qué y cómo se procesan los datos personales. Un encargado del tratamiento procesa los datos únicamente en nombre del responsable del tratamiento, siguiendo instrucciones documentadas. |
| Los responsables del tratamiento tienen la responsabilidad principal, en virtud del artículo 5 del RGPD, de garantizar la transparencia, la legalidad, la exactitud y la confidencialidad. Los encargados del tratamiento no deben utilizar los datos personales para sus propios fines. |
| Si un encargado del tratamiento actúa fuera de las instrucciones del responsable del tratamiento, se convierte en responsable del tratamiento de dicho tratamiento y asume la plena responsabilidad. Los responsables del tratamiento deben seleccionar únicamente encargados del tratamiento que cumplan con el RGPD para evitar sanciones. |
Introducción
¿Su empresa alojada en la nube es responsable del tratamiento o del procesamiento de datos? Es importante comprender las principales diferencias, ya que esto define sus responsabilidades según el RGPD.
Intentar cumplir con el RGPD puede resultar confuso y frustrante si no se comprenden bien las diferentes funciones. Al comparar el encargado del tratamiento de datos con el responsable del tratamiento, existen diferencias importantes que definirán sus obligaciones legales.
En este artículo, explicaremos las principales diferencias entre el responsable del tratamiento de datos y el encargado del tratamiento según el RGPD, con ejemplos, y detallaremos las diversas responsabilidades de ambas entidades en virtud del RGPD.

¿Qué es el responsable del tratamiento de datos según el RGPD?
Un responsable del tratamiento de datos (tal como se define en el artículo 4 ) es la persona física o jurídica, autoridad pública, agencia u otro organismo que, solo o conjuntamente con otros, determina los fines y los medios del tratamiento de datos personales. En términos más sencillos, un responsable del tratamiento de datos es la entidad que decide:
- Por qué se recopilan y procesan los datos personales.
- Cómo se procesarán los datos personales
Los aspectos clave del rol de un responsable del tratamiento de datos incluyen:
- Autoridad para la toma de decisiones sobre las actividades de procesamiento de datos
- Responsabilidad de garantizar el cumplimiento del RGPD
- Responsabilidad por la seguridad y el tratamiento adecuado de los datos personales.
- Obligación de proteger los derechos de los interesados
El artículo 5 del RGPD establece que los responsables del tratamiento de datos son responsables de la transparencia, la equidad y la legalidad de la información. Asimismo, están obligados a proteger la confidencialidad, la exactitud y la limitación del plazo de conservación de los datos personales. Por lo tanto, los responsables del tratamiento de datos deben seleccionar únicamente a los encargados del tratamiento que cumplan con el RGPD para evitar sanciones y multas.
Cumpla con el RGPD sin complicaciones.
Ejemplo de un responsable del tratamiento de datos según el RGPD
Por ejemplo, los hospitales utilizan sistemas informáticos para mostrar el nombre del paciente y el número de su habitación en la sala de espera. Dado que el sistema controla los datos, el hospital es el responsable del tratamiento de los datos personales de los pacientes. El responsable del tratamiento tiene la mayor parte de la responsabilidad de proteger la privacidad y los derechos de los pacientes, regular el acceso y obtener el consentimiento para el uso de cookies.
¿Qué es un Procesador de Datos del RGPD?
Según el RGPD, un encargado del tratamiento de datos se define como una persona física o jurídica, autoridad pública, agencia u otro organismo que trata datos personales exclusivamente por cuenta del responsable del tratamiento. Por lo general, un encargado del tratamiento es una entidad externa a la organización del responsable del tratamiento, contratada para realizar tareas específicas de tratamiento de datos.
Las características clave de un procesador de datos incluyen:
- Actúa siguiendo las instrucciones del controlador.
- No determina los fines ni los medios del tratamiento.
- Procesa datos para los fines definidos por el responsable del tratamiento.
Ejemplo de un procesador de datos del RGPD
En el ejemplo anterior de la empresa alojada en la nube y el proveedor de servicios de nómina, los datos de los empleados son almacenados por la empresa de nómina, que también proporciona el sistema informático. Por lo tanto, la empresa de nómina actúa como procesador de datos para la empresa alojada en la nube.
Consideremos otro ejemplo: un gimnasio contrata a una imprenta para imprimir las invitaciones de la inauguración de una nueva sucursal. El gimnasio proporciona a la imprenta los datos de contacto de sus socios y el diseño de las invitaciones. Por lo tanto, el gimnasio es el responsable del tratamiento de datos, mientras que la imprenta es el encargado del tratamiento.
Un procesador de datos se define por dos requisitos fundamentales:
- Debe procesar datos personales en nombre del responsable del tratamiento.
- Debe ser una entidad jurídica independiente del responsable del tratamiento de datos.
Por lo general, los encargados del tratamiento de datos ofrecen soluciones informáticas, incluido el almacenamiento en la nube. Asimismo, pueden subcontratar parte de sus actividades a otros encargados del tratamiento o designar un encargado del tratamiento conjunto, siempre que cuenten con la autorización previa por escrito del responsable del tratamiento.
¿Cuáles son las principales diferencias entre un procesador de datos y un responsable del tratamiento de datos según el RGPD?
La siguiente tabla explica las principales diferencias entre responsables del tratamiento de datos y encargados del tratamiento de datos:
| Controlador de datos | Procesador de datos |
| Determina el propósito y los medios para controlar los datos. | Realiza el tratamiento de datos personales en nombre del responsable del tratamiento. |
| Da instrucciones al procesador de datos para el procesamiento de datos. | Está obligado por ley a seguir las instrucciones del responsable del tratamiento de datos. |
| Responsable de garantizar que el tratamiento de datos cumpla con el RGPD. | Responsable de proporcionar al controlador la información necesaria para demostrar el cumplimiento |
| Responsable de realizar evaluaciones de impacto en la protección de datos según el artículo 35. | Responsable de ayudar al responsable del tratamiento de datos con las DIPA según el artículo 28. |
| Debe informar a la autoridad de supervisión y al/los interesado/s en un plazo de 72 horas desde el descubrimiento de la violación de datos. | Debe informar al/a los responsable/s del tratamiento de datos sobre cualquier violación de seguridad. |
| Podrá contratar a cualquier procesador de datos que cumpla con el RGPD y acepte los términos del contrato. | Podrá subcontratar a los encargados del tratamiento previa autorización por escrito del responsable del tratamiento. |
¿Cuáles son las diferentes funciones del responsable del tratamiento de datos frente al encargado del tratamiento según el RGPD?
El responsable del tratamiento determina los fines y los medios del tratamiento de datos personales, mientras que el encargado del tratamiento actúa en nombre del responsable, gestionando los datos según sus instrucciones. Esta diferencia define las responsabilidades de cada entidad en virtud del RGPD. Los responsables del tratamiento son los principales responsables de garantizar el cumplimiento del RGPD y la protección de los datos, mientras que los encargados del tratamiento deben seguir las directrices del responsable del tratamiento e implementar las medidas de seguridad adecuadas.
Los responsables y los encargados del tratamiento de datos tienen responsabilidades distintas en materia de cumplimiento del RGPD. Para algunas entidades, la distinción entre responsables y encargados puede no estar clara. Si cada entidad sabe qué función desempeña —responsable o encargado—, puede limitar su exposición al riesgo cumpliendo con la lista de verificación del RGPD.
El RGPD define las distintas funciones de los responsables y encargados del tratamiento de datos. Analicemos las responsabilidades de los responsables y encargados del tratamiento de datos según el RGPD.
Recolectando datos
Los datos personales de los interesados solo son recopilados por los responsables del tratamiento. Por lo tanto, estos deben determinar su autoridad legal para obtener dichos datos.
Es responsabilidad del responsable del tratamiento de datos crear una política de privacidad conforme al RGPD con la siguiente información:
- ¿Qué información recopilan?
- ¿Cómo almacenan la información?
- ¿Qué hacen con la información?
- ¿Con quién comparten los datos?
- ¿Se comparten los datos con terceros?
- ¿Cuándo y cómo se eliminan los datos?
Si un procesador de datos también recopila datos personales, entonces debe asumir todas estas responsabilidades.
Contratos
Los responsables del tratamiento de datos eligen a encargados del tratamiento que cumplan con el RGPD para procesar datos en su nombre. Para dicha colaboración, se requiere un contrato bien definido, y el artículo 28 del RGPD especifica con exactitud qué debe abarcar dicho contrato, desde la autorización del subencargado del tratamiento hasta las instrucciones de procesamiento, las medidas de seguridad, los derechos de auditoría y el derecho del responsable del tratamiento a exigir la supresión o la devolución de los datos personales al finalizar la relación contractual.
El responsable del tratamiento de datos crea el contrato y el encargado del tratamiento de datos está obligado por ley a seguir las instrucciones del responsable del tratamiento.
Elementos que deben incluirse en el contrato:
- Naturaleza, propósito, objeto y cronograma del plan de procesamiento.
- Derechos y obligaciones del controlador
- Categorías de datos
- Clasificación de los sujetos de datos
- Acuerdo para seguir las instrucciones
- Preocupaciones de confidencialidad
- Compromiso de seguridad
- Contratación de subcontratistas
- Prueba de cumplimiento
- Recuperación y borrado de datos
Códigos de conducta o certificaciones
Los responsables y encargados del tratamiento deben suscribirse a un código de conducta o a un proceso de certificación GDPR reconocido que describa cómo el acuerdo de tratamiento de datos cumple con el GDPR.
Civil
Los responsables del tratamiento de datos son responsables de la recopilación, el uso y la eliminación de datos personales. Conforme al RGPD, las personas cuyos datos personales usted posea pueden enviar sus consultas o reclamaciones tanto al responsable del tratamiento como al encargado del tratamiento.
Si los encargados del tratamiento actúan al margen de las instrucciones dadas por el responsable del tratamiento o infringen el RGPD, serán responsables.
Seguridad
Tanto los responsables del tratamiento como los encargados del tratamiento deben seguir prácticas de seguridad que cumplan con el RGPD. Deben proteger los datos contra el acceso no autorizado, la pérdida o divulgación accidental, o la destrucción.
Transparencia
A lo largo de todo el ciclo de vida de los datos, debe mantenerse la transparencia desde su recopilación hasta su eliminación. Por lo general, esto se aplica a los responsables del tratamiento de datos que los recopilan.
El RGPD no menciona explícitamente a los encargados del tratamiento de datos en lo que respecta a la transparencia.
registros
Los responsables del tratamiento de datos están obligados a mantener registros si procesan información sensible o tienen más de 250 empleados. La estructura exacta de dichos registros se rige por el artículo 30 del RGPD , que establece los registros de actividades de tratamiento (ROPA) que deben conservarse, incluyendo los datos del responsable, las finalidades del tratamiento, las categorías de datos, las transferencias y los plazos de conservación. Estos registros deben contener la siguiente información:
- Información del controlador
- Tipos de datos descritos en detalle
- Transferencia de datos, incluida la transferencia a terceros.
- Detalles del borrado
- Resumen de las medidas de seguridad de datos
Los encargados del tratamiento de datos también deben mantener registros relacionados con los procesos que realizan los responsables del tratamiento, entre los que se incluyen:
- Nombre e información de contacto del/de los encargado/s del tratamiento y del responsable de protección de datos (RPD).
- Clasificaciones de procesamiento
- Transferencias de datos a terceros países u organizaciones internacionales.
- Descripción general de las medidas de seguridad
Denuncia de violaciones de datos
Si una violación de datos personales parece poner en peligro los derechos y libertades de los interesados, los responsables del tratamiento deben notificar a la autoridad de control y al interesado. El plazo de notificación de 72 horas suele pillar desprevenidas a las empresas estadounidenses, ya que los plazos establecidos por la legislación estatal son mucho más largos. Nuestra guía sobre el cumplimiento del RGPD para empresas estadounidenses explica el proceso de respuesta ante una violación de datos necesario para cumplir con el plazo establecido por la UE desde una organización con sede en EE. UU.
La autoridad de control debe ser notificada en un plazo de 72 horas desde que se descubra la violación de datos.
Los encargados del tratamiento de datos deben notificar a los responsables del tratamiento de datos afectados si descubren una brecha de seguridad.
¿Necesita cumplir con el RGPD? Nuestro «Acuerdo de Tratamiento de Datos RGPD» le ayudará. Descargue este documento esencial para garantizar que el tratamiento de sus datos cumpla con la normativa.
Descarga tu plantilla de acuerdo de procesamiento de datos
Nombramiento de un responsable de protección de datos
Tanto los responsables del tratamiento como los encargados del tratamiento deben designar un responsable de protección de datos (RPD).
Evaluaciones de impacto de la protección de datos
Al instruir a un procesador de datos para que realice una actividad de alto riesgo, los responsables del tratamiento de datos deben llevar a cabo una evaluación de impacto en la protección de datos.
Las evaluaciones de impacto en materia de protección de datos implican la colaboración de la autoridad de control y del responsable de protección de datos.

Conclusión
El RGPD distingue entre responsables del tratamiento y encargados del tratamiento de datos para reconocer que no todas las empresas que procesan datos personales tienen el mismo grado de responsabilidad. Si bien las funciones y responsabilidades pueden ser diferentes, ambas partes se complementan para garantizar la protección de datos, la rendición de cuentas y la transparencia.
Los responsables del tratamiento de datos suelen realizar la mayor parte del trabajo regulatorio, mientras que los encargados del tratamiento desempeñan un papel más normativo. Al colaborar entre sí, ambas partes garantizan el cumplimiento y evitan cuantiosas multas por incumplimiento del RGPD.
Lograr el cumplimiento del RGPD es un proceso gradual que depende de diversos factores, como el tipo de datos y la cantidad y tipo de procesos. Requiere un compromiso a largo plazo con el cumplimiento y la integración en las estructuras existentes de la empresa.
Sprinto ofrece una experiencia rápida, tecnológica y sin complicaciones para lograr el cumplimiento del RGPD en cuestión de semanas, en lugar de meses. Solicite una demostración hoy mismo para descubrir cómo puede acelerar su proceso de cumplimiento.
Preguntas frecuentes
Autor
Bhuvesh Lal
Bhuvesh escribe sobre cumplimiento de seguridad, gobernanza y gestión de riesgos para empresas SaaS modernas. En Sprinto, se centra en ayudar a las empresas a comprender y aplicar marcos normativos como SOC 2, ISO 27001, HIPAA, GDPR y los requisitos de cumplimiento de IA.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.





















