Última actualización: 22 de julio de 2026.
Respuesta rápida. En España, encargar el tratamiento de datos personales a un proveedor sin un contrato de encargo escrito (art. 28.3 RGPD) es una infracción grave tipificada en el art. 73.k) de la LOPDGDD. El responsable no puede delegar su deber de supervisión ni trasladar la multa al encargado mediante cláusulas de indemnidad. Esta guía reúne 5 claves con jurisprudencia del Tribunal Supremo y resoluciones sancionadoras de la AEPD. (Actualizado a julio de 2026.)
Los 5 Conocimientos Esenciales sobre las Sanciones por Falta de Contrato de Encargo de Tratamiento
La subcontratación de servicios a terceros es una actividad cotidiana en cualquier empresa, pero cuando implica el acceso a datos personales de clientes o empleados, el riesgo legal se multiplica. Para blindar a su organización frente a inspecciones y multas, todo empresario debe dominar los siguientes 5 conocimientos fundamentales sobre la figura del “Contrato de Encargo”, respaldados exhaustivamente por la normativa, la jurisprudencia del Tribunal Supremo y las resoluciones sancionadoras de la Agencia Española de Protección de Datos (AEPD).La ausencia de un contrato escrito constituye una “Infracción Grave” directa
- Normativa aplicable: Ley Orgánica 3/2018 (LOPDGDD), artículo 73.k). Esta norma tipifica de manera específica como infracción grave el encargar el tratamiento de datos a un tercero sin la previa formalización de un contrato o acto jurídico escrito con el contenido exigido por el artículo 28.3 del RGPD.
Autodenominarse “Responsables Independientes” no evita la multa si la realidad exige un encargo
- Sanción de la AEPD: Resolución EXP202407910 (Expediente PS/00248/2024), con fecha de 30 de septiembre de 2025. En este caso, la AEPD sancionó una empresa de mensajería (proponiendo una multa inicial de 200.000 euros, pagada con reducción en 164.000 euros) por entregar paquetes a través de los buzones inteligentes de una empresa que prestaba este servicio. sin haber formalizado un contrato de encargado del tratamiento, ya que ambas entidades se habían configurado incorrectamente en su contrato mercantil como responsables independientes.
Sin contrato de encargo, el empresario pierde legalmente el control de su base de datos
- Sanción de la AEPD: Resoluciones EXP202407910 (Expediente PS/00248/2024) de 30 de septiembre de 2025 y EXP202304148 (Expediente PS/00247/2024) de 10 de octubre de 2025. La AEPD dictamina expresamente que “el control se pierde cuando el encargado no tiene instrucciones documentadas mediante un contrato de encargo”. Esto permitió, por ejemplo, que un proveedor utilice números de teléfono de destinatarios para crear sus propias “listas de bloqueo”, lo cual es sancionable.
Las “Cláusulas de Indemnidad” no blindan al empresario frente a sus propios errores sistémicos
- Jurisprudencia: Tribunal Supremo, Sala de lo Civil (Sala 1.ª), Sentencia núm. 551/2023, de 19 de abril de 2023. El Tribunal desestimó la acción de repetición mediante la cual el responsable pretendía recuperar 740.000 euros en multas (por 26 sanciones de la AEPD) exigiendo el pago a su encargado del tratamiento, estableciendo que la culpabilidad del responsable por incumplir sus obligaciones propias no se enerva ni aumentó al colaborador.
Las obligaciones de diligencia sobre las agencias y proveedores son intransferibles
- Jurisprudencia: Tribunal Supremo, Sala de lo Civil (Sala 1.ª), Sentencia núm. 551/2023, de 19 de abril de 2023. El Alto Tribunal consolida la doctrina de que las obligaciones de control, supervisión activa y verificación no pueden delegarse contractualmente al encargado. Un contrato de encargo debe existir de forma obligatoria por escrito, pero su mera existencia no exime al empresario de su deber indelegable de supervisar que el encargado cumple con la ley.
¿Tus contratos con proveedores aguantarían una inspección de la AEPD? Revisamos tus contratos de encargo de tratamiento y te señalamos los huecos que hoy exponen a tu empresa a una sanción. Escríbenos y lo revisamos contigo.
Preguntas frecuentes
Sí. Cuando un proveedor accede a datos personales para prestarte un servicio, el art. 28.3 del RGPD exige un contrato u otro acto jurídico por escrito. No tenerlo es una infracción grave tipificada en el art. 73.k) de la LOPDGDD.
Es una infracción grave que la AEPD sanciona con multa. En una resolución de 2025 (EXP202407910) propuso 200.000 € —pagados con reducción en 164.000 €— a una empresa que operaba sin este contrato al configurarse mal como “responsable independiente”.
No. La AEPD atiende a la realidad del tratamiento, no a la etiqueta del contrato: si una parte presta un servicio para cumplir la finalidad de la otra, existe un encargo y hay que formalizarlo, aunque el contrato mercantil diga lo contrario.
No si el incumplimiento es tuyo. El Tribunal Supremo (STS 551/2023) rechazó recuperar 740.000 € en multas del encargado: la culpabilidad del responsable por incumplir sus propias obligaciones no se traslada al colaborador.
No. Verificar que el encargado ofrece garantías, controlar las instrucciones y comprobar los consentimientos son obligaciones propias, directas e intransferibles del responsable (STS 551/2023). El contrato es obligatorio, pero no te exime de supervisar.
Pierdes legalmente el control: sin instrucciones documentadas (art. 28 RGPD), el proveedor puede usar los datos para fines propios —por ejemplo, crear sus “listas de bloqueo”—, lo que la AEPD considera sancionable (EXP202304148).
Contacto
No te quedes con la duda, contacta con nosotros. Estaremos encantados de atenderte y de ofrecerte soluciones.
Herramienta relacionada, de uso libre: las herramientas de protección de datos.
Artículos relacionados
- Dueños frente a Ejecutores: Guía Legal Definitiva sobre Responsabilidad y Subcontratación en el Tratamiento de Datos (Serie Protección de Datos VI)
- El Precio de los Datos: 15 Mandamientos Legales que Todo Empresario Debe Conocer para Evitar Sanciones (Serie Protección de Datos V)
- El artículo 14 del RGPD ante los jueces y las autoridades de control (Serie Protección de Datos IV)

