ILP Abogados
Madrid · Internacional
Contrato de encargo de tratamiento de datos entre responsable y encargado

Delegar sin Riesgos: Guía Jurisprudencial de los 5 Conocimientos Críticos sobre el Contrato de Encargo de Tratamiento. (Serie Protección de Datos II)

Última actualización: 22 de julio de 2026.

Respuesta rápida. En España, encargar el tratamiento de datos personales a un proveedor sin un contrato de encargo escrito (art. 28.3 RGPD) es una infracción grave tipificada en el art. 73.k) de la LOPDGDD. El responsable no puede delegar su deber de supervisión ni trasladar la multa al encargado mediante cláusulas de indemnidad. Esta guía reúne 5 claves con jurisprudencia del Tribunal Supremo y resoluciones sancionadoras de la AEPD. (Actualizado a julio de 2026.)

Los 5 Conocimientos Esenciales sobre las Sanciones por Falta de Contrato de Encargo de Tratamiento

La subcontratación de servicios a terceros es una actividad cotidiana en cualquier empresa, pero cuando implica el acceso a datos personales de clientes o empleados, el riesgo legal se multiplica. Para blindar a su organización frente a inspecciones y multas, todo empresario debe dominar los siguientes 5 conocimientos fundamentales sobre la figura del “Contrato de Encargo”, respaldados exhaustivamente por la normativa, la jurisprudencia del Tribunal Supremo y las resoluciones sancionadoras de la Agencia Española de Protección de Datos (AEPD).
  1. La ausencia de un contrato escrito constituye una “Infracción Grave” directa

Delegar el tratamiento de datos a un proveedor sin formalizarlo documentalmente no es un mero defecto administrativo, sino una violación directa del Reglamento (UE) 2016/679 (RGPD). La ley exige que el tratamiento por el encargado se rija por un contrato u otro acto jurídico por escrito que documente las instrucciones, responsabilidades y medidas de seguridad exigidas.
  • Normativa aplicable: Ley Orgánica 3/2018 (LOPDGDD), artículo 73.k). Esta norma tipifica de manera específica como infracción grave el encargar el tratamiento de datos a un tercero sin la previa formalización de un contrato o acto jurídico escrito con el contenido exigido por el artículo 28.3 del RGPD.
  1. Autodenominarse “Responsables Independientes” no evita la multa si la realidad exige un encargo

Muchas empresas intentan evitar el contrato de encargo firmando acuerdos mercantiles donde se definen mutuamente como “responsables independientes”. La AEPD rechaza estos pactos formales si, en la práctica, uno de los actores presta un servicio para cumplir la finalidad del otro. Operar bajo un modelo incorrecto conlleva sanciones muy severas.
  • Sanción de la AEPD: Resolución EXP202407910 (Expediente PS/00248/2024), con fecha de 30 de septiembre de 2025. En este caso, la AEPD sancionó una empresa de mensajería (proponiendo una multa inicial de 200.000 euros, pagada con reducción en 164.000 euros) por entregar paquetes a través de los buzones inteligentes de una empresa que prestaba este servicio. sin haber formalizado un contrato de encargado del tratamiento, ya que ambas entidades se habían configurado incorrectamente en su contrato mercantil como responsables independientes.
  1. Sin contrato de encargo, el empresario pierde legalmente el control de su base de datos

El contrato de encargo no es solo un trámite, sino la única herramienta que garantiza que los datos no salgan del ámbito de control del empresario responsable. Si no existen instrucciones claramente documentadas mediante el artículo 28 del RGPD, el empresario pierde el control sobre lo que el subcontratista hace con la información, lo que puede derivar en cesiones ilícitas, violaciones de confidencialidad o usos para multas propias de la empresa subcontratada.
  • Sanción de la AEPD: Resoluciones EXP202407910 (Expediente PS/00248/2024) de 30 de septiembre de 2025 y EXP202304148 (Expediente PS/00247/2024) de 10 de octubre de 2025. La AEPD dictamina expresamente que “el control se pierde cuando el encargado no tiene instrucciones documentadas mediante un contrato de encargo”. Esto permitió, por ejemplo, que un proveedor utilice números de teléfono de destinatarios para crear sus propias “listas de bloqueo”, lo cual es sancionable.
  1. Las “Cláusulas de Indemnidad” no blindan al empresario frente a sus propios errores sistémicos

Es una práctica habitual incluir cláusulas en los contratos mercantiles mediante las cuales el proveedor (encargado) se compromete a pagar o reembolsar cualquier multa de la AEPD. Sin embargo, estas cláusulas de indemnización no operan como un seguro de responsabilidad civil infalible. Si la AEPD detecta un incumplimiento sistémico o propio del empresario responsable (como precisamente la falta de verificación, la falta de diligencia o la falta del propio contrato de encargo adecuado), el pago de la multa de la AEPD no podrá ser trasladado civilmente al subcontratista.
  • Jurisprudencia: Tribunal Supremo, Sala de lo Civil (Sala 1.ª), Sentencia núm. 551/2023, de 19 de abril de 2023. El Tribunal desestimó la acción de repetición mediante la cual el responsable pretendía recuperar 740.000 euros en multas (por 26 sanciones de la AEPD) exigiendo el pago a su encargado del tratamiento, estableciendo que la culpabilidad del responsable por incumplir sus obligaciones propias no se enerva ni aumentó al colaborador.
  1. Las obligaciones de diligencia sobre las agencias y proveedores son intransferibles

El empresario responsable del fichero nunca puede excusarse en la mala praxis de la empresa a la que encarga un servicio para evitar una sanción. Obligaciones fundamentales como la verificación de que el encargado ofrece garantías suficientes, el control sobre las instrucciones impartidas o la constatación inequívoca de los consentimientos recaen de manera directa, propia e intransferible sobre la empresa que ordena el tratamiento.
  • Jurisprudencia: Tribunal Supremo, Sala de lo Civil (Sala 1.ª), Sentencia núm. 551/2023, de 19 de abril de 2023. El Alto Tribunal consolida la doctrina de que las obligaciones de control, supervisión activa y verificación no pueden delegarse contractualmente al encargado. Un contrato de encargo debe existir de forma obligatoria por escrito, pero su mera existencia no exime al empresario de su deber indelegable de supervisar que el encargado cumple con la ley.

¿Tus contratos con proveedores aguantarían una inspección de la AEPD? Revisamos tus contratos de encargo de tratamiento y te señalamos los huecos que hoy exponen a tu empresa a una sanción. Escríbenos y lo revisamos contigo.

Preguntas frecuentes

¿Es obligatorio firmar un contrato de encargo de tratamiento?

Sí. Cuando un proveedor accede a datos personales para prestarte un servicio, el art. 28.3 del RGPD exige un contrato u otro acto jurídico por escrito. No tenerlo es una infracción grave tipificada en el art. 73.k) de la LOPDGDD.

¿Qué sanción conlleva no tener contrato de encargo?

Es una infracción grave que la AEPD sanciona con multa. En una resolución de 2025 (EXP202407910) propuso 200.000 € —pagados con reducción en 164.000 €— a una empresa que operaba sin este contrato al configurarse mal como “responsable independiente”.

¿Declararnos “responsables independientes” evita el contrato de encargo?

No. La AEPD atiende a la realidad del tratamiento, no a la etiqueta del contrato: si una parte presta un servicio para cumplir la finalidad de la otra, existe un encargo y hay que formalizarlo, aunque el contrato mercantil diga lo contrario.

¿Puedo trasladar la multa de la AEPD a mi proveedor con una cláusula de indemnidad?

No si el incumplimiento es tuyo. El Tribunal Supremo (STS 551/2023) rechazó recuperar 740.000 € en multas del encargado: la culpabilidad del responsable por incumplir sus propias obligaciones no se traslada al colaborador.

¿Puedo delegar en el encargado mi deber de supervisión?

No. Verificar que el encargado ofrece garantías, controlar las instrucciones y comprobar los consentimientos son obligaciones propias, directas e intransferibles del responsable (STS 551/2023). El contrato es obligatorio, pero no te exime de supervisar.

¿Qué pasa con mi base de datos si no hay contrato de encargo?

Pierdes legalmente el control: sin instrucciones documentadas (art. 28 RGPD), el proveedor puede usar los datos para fines propios —por ejemplo, crear sus “listas de bloqueo”—, lo que la AEPD considera sancionable (EXP202304148).



Contacto
No te quedes con la duda, contacta con nosotros. Estaremos encantados de atenderte y de ofrecerte soluciones.

Herramienta relacionada, de uso libre: las herramientas de protección de datos.

GUÍA GRATUITA

Regulación Financiera España 2026

DORA + MiCA + MiFID II + EMIR en un solo documento

Descargar gratis →

Videos relacionados

Cargando videos…

Discover more from ILP Abogados

Subscribe now to keep reading and get access to the full archive.

Continue reading