Aug 12, 2026 5 min Actualizado Aug 28, 2026

Cómo redactar y revisar un Acuerdo de Tratamiento de Datos (DPA)

Legal Reviewer
Cómo redactar y revisar un Acuerdo de Tratamiento de Datos (DPA)

Una herramienta de redacción con IA puede generar un acuerdo de tratamiento de datos funcional en cuestión de minutos: elabora las cláusulas del Artículo 28, incluye los detalles del tratamiento y señala dónde la versión de un proveedor se aparta de una base de referencia sólida. El valor no está en la rapidez, sino en que la herramienta mantiene un estándar coherente en cada DPA que firmas, de modo que dejas de aceptar condiciones débiles por falta de tiempo.

Pero un DPA vale tanto como los hechos que lo sustentan. Las cláusulas vienen en gran medida impuestas por el Artículo 28 del UK GDPR, de modo que redactarlas es la parte sencilla. Lo difícil es describir el tratamiento con precisión, elegir el mecanismo de transferencia internacional adecuado y leer lo que te envía un proveedor con suficiente atención para detectar las condiciones sobre subencargados y responsabilidad que han reescrito sutilmente en su propio beneficio. Este artículo aborda los tres aspectos.

Qué es un DPA y cuándo necesitas uno realmente

Un acuerdo de tratamiento de datos es el contrato que regula lo que un encargado puede hacer con los datos personales en nombre de un responsable. En virtud del Artículo 28(3) del UK GDPR, el tratamiento realizado por un encargado debe regirse por un contrato escrito que vincule al encargado con el responsable y establezca condiciones específicas. Si compartes datos personales con un proveedor que los trata por tu cuenta, estás legalmente obligado a tener uno en vigor.

Determina tu papel antes de redactar nada, porque las cláusulas dependen de él:

  • Responsable a encargado. Tú decides por qué y cómo se tratan los datos personales; el proveedor los trata siguiendo tus instrucciones. Este es el DPA clásico al que se refiere el Artículo 28. Ejemplo: utilizas una gestoría de nóminas.
  • Responsable a responsable. Ambas partes determinan sus propias finalidades de forma independiente. No necesitas un DPA del Artículo 28; necesitas un acuerdo de intercambio de datos.
  • Corresponsables. Determináis conjuntamente los fines y los medios. Se aplica el Artículo 26 y necesitáis un acuerdo que establezca las responsabilidades respectivas.

Equivocarse en el papel es el error inicial más habitual. Un proveedor que se autodenomina encargado pero se reserva el derecho a utilizar tus datos para el desarrollo de sus propios productos actúa como responsable en esa actividad, y tu DPA no lo cubrirá. Fíjate en lo que hacen realmente, no en la etiqueta que usan.

Las cláusulas que exige el Artículo 28 del UK GDPR

El Artículo 28(3) establece un mínimo obligatorio. Todo DPA conforme debe contener los siguientes elementos, y cualquier versión que carezca de alguno es defectuosa con independencia del aspecto que tenga:

  1. Tratamiento únicamente según instrucciones documentadas. El encargado actúa solo siguiendo tus instrucciones por escrito, incluidas las transferencias internacionales, salvo que la ley le exija otra cosa.
  2. Confidencialidad. Las personas autorizadas a tratar los datos están sujetas a obligaciones de confidencialidad.
  3. Medidas de seguridad. El encargado adopta todas las medidas exigidas por el Artículo 32, es decir, medidas técnicas y organizativas adecuadas al riesgo.
  4. Control de subencargados. El encargado no contrata a otro encargado sin autorización previa e impone las mismas obligaciones de protección de datos a cualquier subencargado que contrate.
  5. Asistencia con los derechos de los interesados. El encargado te ayuda a responder a solicitudes de acceso, supresión, rectificación y otros derechos de los interesados.
  6. Asistencia con las obligaciones de cumplimiento. El encargado te asiste en materia de seguridad, notificación de brechas, evaluaciones de impacto sobre la protección de datos y consulta previa con la ICO.
  7. Supresión o devolución al finalizar el contrato. Tras la resolución, el encargado suprime o devuelve los datos según tu elección y elimina las copias existentes salvo que la ley exija su conservación.
  8. Derechos de auditoría e información. El encargado pone a disposición toda la información necesaria para demostrar el cumplimiento y permite auditorías e inspecciones.

Además de estos ocho requisitos, un DPA funcional también necesita los detalles del tratamiento exigidos por el Artículo 28(3): el objeto, la duración, la naturaleza y la finalidad del tratamiento, los tipos de datos personales y las categorías de interesados. Estos suelen incluirse en un anexo. Si ese anexo está en blanco o es genérico, el DPA no cumple su función, porque no define lo que el encargado tiene realmente permitido hacer.

Una herramienta diseñada para generar contratos en primera versión a partir de tus propios estándares resulta especialmente valiosa aquí porque estos ocho elementos son innegociables en cuanto al fondo. Quieres que estén presentes y correctamente redactados en todo momento, sin depender de que alguien recuerde la lista.

Las cláusulas que se negocian realmente

El mínimo del Artículo 28 rara vez es donde se produce el debate. Los proveedores aceptan las obligaciones obligatorias y luego cuestionan cuán gravosas resultan en la práctica. Estas son las condiciones que merecen tu atención, aproximadamente en el orden en que suelen ser objeto de disputa:

Autorización de subencargados

Existen dos modelos. La autorización específica implica que el encargado nombra a cada subencargado y necesita tu consentimiento para añadir uno. La autorización general implica que consientes una lista y el encargado puede añadir nuevos subencargados siempre que te notifique y te dé la oportunidad de oponerte. La mayoría de los proveedores prefieren la autorización general con un plazo de oposición corto. Negocia el periodo de notificación y aclara qué ocurre si te opones: ¿el proveedor busca una alternativa o puede resolver el contrato y dejarte con la migración?

Derechos de auditoría

Tienes derecho a auditar en virtud del Artículo 28, pero los proveedores se resisten a las inspecciones in situ a discreción. Un compromiso habitual: el proveedor facilita anualmente un informe de auditoría o certificación de un tercero reconocido, y las auditorías in situ solo se permiten cuando eso resulta insuficiente, con preaviso razonable, a tu cargo y no más de una vez al año salvo que haya habido una brecha. Esto suele ser aceptable. Lo que no es aceptable es una cláusula que te limite a revisar un cuestionario de autoevaluación.

Responsabilidad e indemnizaciones

Aquí es donde está el dinero de verdad. Presta atención a los límites de responsabilidad en materia de protección de datos fijados en cifras insignificantes, o a que todo el DPA quede subsumido en un límite de responsabilidad general del contrato principal demasiado bajo para una brecha de datos. Las brechas de datos conllevan multas regulatorias y reclamaciones de terceros que superan con creces los valores contractuales habituales. Exige un límite separado y más elevado para las brechas de protección de datos, o al menos una exclusión sin límite para el incumplimiento por parte del proveedor de sus obligaciones de confidencialidad y seguridad.

Plazos de notificación de brechas

Debes notificar a la ICO en un plazo de 72 horas desde que tengas conocimiento de una brecha notificable. No podrás hacerlo si tu encargado tarda una semana en comunicártela. Insiste en una notificación «sin demora indebida y en todo caso en un plazo de 24 a 48 horas» desde que el encargado tenga conocimiento, con el detalle suficiente para que puedas evaluar tus propias obligaciones.

Coste de la asistencia

Los proveedores intentan cada vez más cobrar por asistir en las solicitudes de los interesados y en las evaluaciones de impacto. Cierto coste de asistencia es razonable en solicitudes de gran volumen o complejidad. Un derecho genérico a cobrar por todo, incluida la cooperación rutinaria en caso de brecha, no lo es.

CláusulaPosición favorable al proveedorPosición equilibrada a la que aspirar
SubencargadosAutorización general sin notificación significativaAutorización general con notificación previa y derecho real de oposición
AuditoríaSolo cuestionario de autoevaluaciónInforme de tercero más auditoría in situ cuando esté justificada
ResponsabilidadReclamaciones de datos bajo un límite general reducidoLímite separado y más elevado o exclusión para brechas de seguridad y confidencialidad
Notificación de brecha«Sin demora indebida», sin definirPlazo fijo de 24 a 48 horas con el detalle requerido
Costes de asistenciaCon cargo en todos los casosSin cargo para la cooperación rutinaria, con cargo solo para el esfuerzo desproporcionado

Mecanismos de transferencia internacional que debes aplicar correctamente

Si los datos personales salen del Reino Unido, o si un subencargado está fuera de él, el DPA necesita un mecanismo de transferencia lícito. Es la parte que los proveedores omiten con más frecuencia o gestionan incorrectamente. Tus opciones bajo el régimen del Reino Unido:

  • Adecuación. El Gobierno del Reino Unido ha decidido que determinados países ofrecen una protección adecuada. Las transferencias a esos países no requieren ningún mecanismo adicional. El EEE está cubierto, al igual que los países de la lista de adecuación del Reino Unido. Consulta la lista vigente en lugar de dar algo por supuesto.
  • Adenda del Reino Unido a las Cláusulas Contractuales Tipo de la UE. La vía más habitual. Se utilizan las SCC de la UE junto con la Adenda de Transferencia Internacional de Datos del Reino Unido emitida por la ICO.
  • International Data Transfer Agreement (IDTA). Las cláusulas tipo autónomas del Reino Unido, que se usan en lugar de las SCC de la UE más la Adenda. Ambas son válidas; la elección suele depender de lo que ya utiliza la contraparte.
  • Transferencias a EE. UU. Existe una extensión del Reino Unido al Marco de Privacidad de Datos UE-EE. UU. que cubre a los destinatarios estadounidenses certificados. Si un proveedor estadounidense concreto está cubierto es un dato que debes verificar en la lista del marco, no asumir a partir de una cláusula.

Sea cual sea el mecanismo aplicable, se espera una evaluación de riesgos de transferencia. Esto implica comprobar si las leyes del país de destino socavan la protección que prometen las cláusulas y documentar tu conclusión. Para la mayoría de los proveedores SaaS habituales en países con adecuación, esto es sencillo. Para los datos que se envían a países sin adecuación, requiere un análisis serio. No permitas que un proveedor te diga que las SCC por sí solas son suficientes; las cláusulas son el mecanismo, y la evaluación es una obligación independiente que recae sobre ti.

Qué comprobar cuando un proveedor te envía su DPA

La mayoría de las veces no redactarás desde cero. Un proveedor te envía su DPA estándar y te pide que lo firmes. Su borrador está redactado para protegerles a ellos. Repasa esta lista de comprobación antes de dar tu conformidad:

  1. ¿El anexo de tratamiento está cumplimentado y es preciso? Los anexos en blanco o genéricos son el defecto más habitual. Debe reflejar tus datos y finalidades reales.
  2. ¿Restringe el tratamiento únicamente a tus instrucciones? Presta atención al lenguaje que permite al proveedor utilizar datos «anonimizados» o «agregados» para sus propios fines. Puede ser aceptable, pero decide de forma consciente y comprueba que la anonimización es real.
  3. ¿Cuál es el modelo de subencargados y el derecho de oposición? Confirma que recibirás notificación y podrás oponerte. Solicita la lista actual de subencargados antes de firmar.
  4. ¿En qué plazo deben notificarte una brecha? Concreta el plazo. «Sin demora indebida» por sí solo no es suficiente.
  5. ¿Dónde se tratan y almacenan tus datos? Identifica todos los países implicados, incluidos los subencargados, y confirma el mecanismo de transferencia para cada uno.
  6. ¿Cómo se limita la responsabilidad? Rastrea el límite hasta el contrato principal. Asegúrate de que las brechas de datos no queden enterradas bajo un límite general reducido.
  7. ¿Qué ocurre con los datos al finalizar la relación? Confirma la supresión o devolución, el formato de cualquier devolución y el plazo.
  8. ¿Las medidas de seguridad dicen algo concreto? Un anexo que enumera controles específicos vale más que uno que se limita a repetir «medidas técnicas y organizativas adecuadas» y no va más allá.

Aplicar esto de forma sistemática a decenas de DPA entrantes es donde los equipos fallan, porque el borrador del vigésimo proveedor recibe menos atención que el primero. Es exactamente el tipo de revisión repetitiva y de alto riesgo donde una herramienta de IA aporta valor: lee la versión de cada proveedor frente a tus posiciones y detecta las desviaciones, de modo que una persona revisa las excepciones en lugar de releer el mismo texto estándar. GenieAI permite este flujo de trabajo de revisión y negociación frente a un playbook que tú defines, y como funciona dentro de Word, las marcas de revisión se producen donde tu equipo ya trabaja. GenieAI cuenta con la certificación ISO/IEC 27001:2022, lo que resulta relevante cuando los propios documentos tienen que ver con la protección de datos.

Cómo encajan realmente la redacción y la revisión con IA en el trabajo con DPAs

Bien utilizada, una herramienta de IA realiza tres funciones diferenciadas en los DPAs, y conviene mantenerlas separadas:

  1. Generación. Producir un primer borrador que ya contenga las ocho obligaciones del Artículo 28, tus posiciones negociadas preferidas y el mecanismo de transferencia correcto, con los detalles del tratamiento que tú proporcionas.
  2. Revisión frente a un estándar. Tomar el borrador de un proveedor entrante y compararlo con tu base de referencia, señalando las cláusulas obligatorias que faltan y las condiciones que no alcanzan tus posiciones en materia de subencargados, responsabilidad, notificación de brechas y auditoría.
  3. Coherencia en toda la cartera. Aplicar el mismo estándar en todo momento, de modo que el DPA que firmes en diciembre sea tan sólido como el que revisaste en enero.

El objetivo es la gestión del riesgo, no la rapidez de respuesta. Un DPA que se firma rápidamente pero que limita la responsabilidad por brecha de datos a las cuotas de un mes no te ha costado nada en tiempo y te cuesta mucho en exposición. Los equipos que más provecho sacan de las herramientas son los que primero acuerdan sus posiciones negociadas, las plasman en un playbook y luego dejan que la herramienta aplique ese playbook a escala. Los sectores con cadenas de proveedores extensas y datos sensibles, como el tecnológico y las empresas energéticas, suelen notarlo más, porque el volumen de DPAs hace que la coherencia manual sea impracticable. Para ver cómo esto encaja en la contratación comercial más amplia, consulta cómo los equipos de ventas y comerciales gestionan acuerdos en volumen, y el modelo de seguridad subyacente que lo hace apropiado para documentos de protección de datos.

Nada de esto elimina la necesidad de criterio. Decidir si aceptar un límite de responsabilidad concreto o si una transferencia a un país determinado es defendible son decisiones que dependen de tu tolerancia al riesgo y de los hechos. La herramienta garantiza que tomes esa decisión de forma consciente, sobre un documento completo y correctamente redactado, en lugar de descubrir la laguna después de un incidente.

Preguntas frecuentes

¿Puede una herramienta de IA redactar un DPA legalmente conforme?

Sí, una herramienta de IA puede generar un DPA que contenga todas las cláusulas obligatorias del Artículo 28 e incluya los detalles del tratamiento que tú facilites. Lo que no puede hacer es verificar los hechos por ti, como qué países toca tus datos o si un límite de responsabilidad determinado se ajusta a tu riesgo. Trata el resultado como un sólido primer borrador que una persona con conocimientos confirma frente a tus actividades de tratamiento reales.

¿Qué debe contener un DPA bajo el UK GDPR?

El Artículo 28(3) exige ocho condiciones esenciales: tratamiento según instrucciones documentadas, confidencialidad del personal autorizado, medidas de seguridad del Artículo 32, control de subencargados, asistencia con los derechos de los interesados, asistencia con las obligaciones de cumplimiento más amplias, supresión o devolución de los datos al finalizar, y derechos de auditoría e información. También debe registrar el objeto, la duración, la naturaleza y la finalidad del tratamiento, los tipos de datos personales y las categorías de interesados.

¿Necesito un DPA si mi proveedor está en un país con adecuación?

Sí. La adecuación solo afecta a si necesitas un mecanismo adicional de transferencia para los datos personales que salen del Reino Unido. No elimina el requisito de un contrato escrito conforme al Artículo 28. Si un proveedor trata datos personales en tu nombre, necesitas un DPA independientemente de dónde esté ubicado.

¿Cuál es la diferencia entre el IDTA y la Adenda del Reino Unido?

Ambos son mecanismos válidos del Reino Unido para las transferencias internacionales restringidas. El IDTA es un acuerdo de transferencia autónomo del Reino Unido. La Adenda del Reino Unido es un documento breve que se incorpora a las Cláusulas Contractuales Tipo de la UE para que funcionen bajo el régimen del Reino Unido. La elección suele venir determinada por lo que ya tiene en vigor la contraparte; la protección es comparable.

¿Cuál es el problema más habitual en el DPA de un proveedor?

Un anexo de tratamiento vacío o genérico, seguido de cerca por un límite de responsabilidad que sitúa las brechas de datos bajo un límite general reducido. El anexo define lo que el encargado tiene realmente permitido hacer, por lo que si está en blanco hace que todo el acuerdo sea vago. Comprueba siempre que el anexo refleja tus datos y finalidades reales, y rastrea el límite de responsabilidad hasta el contrato principal.

¿En qué plazo debe comunicarme un encargado una brecha de datos?

La ley no establece un plazo fijo para el encargado, pero tú debes notificar las brechas que lo requieran a la ICO en un plazo de 72 horas desde que tengas conocimiento. Para cumplirlo, negocia un plazo de notificación concreto en el DPA, normalmente de 24 a 48 horas desde que el encargado tenga conocimiento, con el detalle suficiente para que puedas evaluar tus propias obligaciones de notificación. La fórmula vaga de «sin demora indebida» por sí sola no es suficiente.

¿Puede GenieAI revisar un DPA que nos ha enviado un proveedor?

Sí. Muchos equipos utilizan GenieAI solo para la revisión, comparando el DPA entrante de un proveedor con sus posiciones acordadas y señalando las cláusulas del Artículo 28 que faltan y las condiciones que no alcanzan el nivel requerido en materia de subencargados, responsabilidad, auditoría o notificación de brechas. Funciona dentro de Word, de modo que las marcas de revisión se producen donde tu equipo ya redacta, y aplica el mismo estándar a cada borrador de proveedor.

¿Es lo mismo un DPA que un acuerdo de intercambio de datos?

No. Un DPA regula una relación responsable-encargado conforme al Artículo 28, en la que el encargado actúa siguiendo tus instrucciones. Un acuerdo de intercambio de datos regula una relación responsable-responsable, en la que cada parte decide sus propias finalidades. Usar el incorrecto deja la relación real sin cobertura, así que confirma el papel de cada parte antes de elegir el documento.

Legal Reviewer

A Skadden-trained M&A lawyer, Imad advised on cross-border transactions and contractual risk before moving into legal AI. He reviews GenieAI's output for compliance and enforceability across our 150+ supported jurisdictions, as well as facilitating external benchmarking.

¿Interesado en unirse a nuestro equipo? Explore oportunidades de carrera con nosotros y sea parte del futuro de la IA Legal.

¿Listo para cerrar acuerdos con total seguridad?
Descubre Genie en acción.