Acuerdos de tratamiento de datos para servicios de compartición
Todo sobre los acuerdos de tratamiento de datos para compartir archivos: cláusulas clave, requisitos del artículo 28 del RGPD y plantillas recomendadas.
Un Acuerdo de Tratamiento de Datos (ATD) válido según el RGPD para un servicio de compartición de archivos debe cubrir los ocho asuntos obligatorios del artículo 28(3): objeto y duración, naturaleza y finalidad del tratamiento, tipos de datos personales, categorías de interesados, derechos y obligaciones del responsable, instrucciones al encargado, normas sobre subencargados, y eliminación o devolución al finalizar el contrato. Si falta alguno de esos ocho puntos, el contrato no cumple la normativa y expone a ambas partes a medidas de ejecución. Más allá del artículo 28, un buen ATD también define las medidas de seguridad, los plazos de notificación de brechas, los derechos de auditoría y las salvaguardias para transferencias internacionales en virtud de los artículos 32, 33 y el Capítulo V.
Cuándo necesitas un ATD
Siempre que un tercero trate datos personales en tu nombre, necesitas un ATD — incluso si el tratamiento se limita al almacenamiento transitorio de un .zip subido durante siete días. Eso incluye SwissTransfer, WeTransfer, Dropbox Transfer, Smash, Tresorit, Box y HexaTransfer. El umbral no es "datos sensibles" — es "datos personales", lo que incluye los correos electrónicos de clientes en las listas de destinatarios. Si usas un servicio de transferencia para cualquier archivo empresarial que mencione a una persona, el ATD es obligatorio en virtud del artículo 28(3). Sin ATD significa tratamiento sin base contractual válida, lo que es ilícito según el artículo 5(1)(a).
Los ocho asuntos obligatorios del artículo 28(3)
El artículo 28(3) funciona como una lista de verificación. (a) Objeto y duración: qué tratamiento y durante cuánto tiempo. (b) Naturaleza y finalidad: transferencia de archivos y almacenamiento a corto plazo para la entrega. (c) Tipos de datos personales: nombres, correos, contenido de archivos, metadatos. (d) Categorías de interesados: empleados, clientes y contrapartes del responsable. (e) Obligaciones y derechos del responsable. (f) Tratamiento solo sobre instrucciones documentadas. (g) Compromisos de confidencialidad del personal autorizado. (h) Medidas de seguridad apropiadas al riesgo, normas sobre subencargados, asistencia con derechos de los interesados, notificación de brechas, asistencia con EIPD, y eliminación al finalizar el contrato.
Cláusulas sobre subencargados y el aviso de 30 días
Los artículos 28(2) y 28(4) exigen a los encargados del tratamiento revelar a sus subencargados y dar a los responsables la oportunidad de objetar a los cambios. Práctica de mercado: una lista pública de subencargados actuales (Cloudflare para CDN, OVH para alojamiento, SendGrid para correo), 30 días de aviso previo para cambios materiales y un derecho contractual del responsable a objetar por motivos razonables. Si el responsable objeta, el encargado puede encontrar una alternativa o permitir la rescisión del servicio afectado sin penalización. Presta atención a los ATD que afirman sustitución ilimitada de subencargados sin aviso — esos no son conformes.
Derechos de auditoría en virtud del artículo 28(3)(h)
Los responsables del tratamiento tienen derecho a auditar a los encargados. Para los responsables pequeños, esto generalmente significa aceptar el informe SOC 2 Tipo 2, ISO 27001 o ISAE 3402 del encargado en lugar de enviar un auditor. Los responsables más grandes (bancos, hospitales, administración) conservan derechos de auditoría in situ. Los ATD deben especificar la forma: derecho a revisar las atestaciones publicadas, derecho a solicitar información adicional, y — para tratamientos de alto riesgo — derecho a encargar una auditoría independiente a cargo del responsable. Rechazar todos los derechos de auditoría no es conforme; restringirlos a revisiones anuales con 30 días de aviso es razonable.
Medidas de seguridad y alineación con el artículo 32
El artículo 32(1) enumera cuatro medidas de ejemplo: pseudonimización y cifrado (a), confidencialidad, integridad, disponibilidad y resiliencia de los sistemas (b), restauración rápida tras un incidente (c), y pruebas y evaluaciones periódicas (d). Un buen ATD para compartición de archivos incluye como anexo un programa de Medidas de Seguridad con detalles específicos: AES-256-GCM en reposo, TLS 1.3 en tránsito, MFA para acceso administrativo, certificación ISO 27001, gestión de vulnerabilidades con SLA de parches, y pruebas de penetración anuales. El lenguaje vago — "seguridad estándar del sector" — no supera las auditorías porque no es mensurable.
Plazos de notificación de brechas entre encargado y responsable
El artículo 33(2) exige a los encargados del tratamiento notificar al responsable una brecha de datos personales "sin dilación indebida". La mayoría de los ATD especifican entre 24 y 48 horas. El trabajo del encargado es la notificación rápida, no el cumplimiento del plazo de 72 horas — eso corresponde al responsable en virtud del artículo 33(1). Un ATD bien redactado especifica: qué constituye una brecha (pérdida, divulgación no autorizada, acceso no autorizado), qué contiene la notificación (naturaleza de la brecha, categorías y número aproximado de interesados y registros afectados, consecuencias probables, medidas adoptadas) y cómo se comunica (contacto designado, canal alternativo si el correo está comprometido).
Salvaguardias para transferencias internacionales en el ATD
Si el encargado almacena o accede a datos fuera del EEE, el artículo 44 entra en juego. El ATD debe incorporar las Cláusulas Contractuales Estándar de 2021 (Decisión de Ejecución de la Comisión 2021/914), especificar el módulo aplicable (Módulo 2: Responsable a Encargado) e incluir por referencia una Evaluación de Impacto de la Transferencia. Para subencargados en EE. UU., añade el estado de certificación del Marco de Privacidad de Datos (DPF) o una descripción de medidas suplementarias específicas. Las transferencias al Reino Unido requieren el Addendum de Transferencia Internacional de Datos de la ICO a las CCE de 2021, vigente desde marzo de 2022.
Eliminación o devolución al finalizar el contrato
El artículo 28(3)(g) exige al encargado eliminar o devolver todos los datos personales al finalizar el servicio, salvo que la legislación de la UE o de un Estado miembro exija conservarlos. Aclara cuál aplica: la mayoría de los servicios de transferencia de archivos optan por la eliminación con un breve período de gracia (7-30 días). Si el responsable prefiere la devolución (exportación de todos los archivos), especifica el formato y el plazo. La eliminación debe cubrir las copias de seguridad — cita el ciclo de rotación de copias de seguridad (90 días es el estándar) y documenta que los datos restaurados se vuelven a tratar o eliminar de forma coherente con la solicitud de supresión.
Responsables conjuntos y escenarios multiparte
La compartición de archivos a veces implica responsables conjuntos en virtud del artículo 26 — por ejemplo, una plataforma de reclutamiento donde tanto el empleador como la plataforma deciden finalidades y medios. El acuerdo del artículo 26 es diferente de un ATD y debe asignar las responsabilidades de forma transparente. Si eres la plataforma y te posicionas como encargado del tratamiento, pero ejerces un control genuino (entrenando tu IA con el contenido del usuario, monetizando metadatos), los reguladores pueden reclasificarte como responsable conjunto. Define correctamente la clasificación desde el principio; tanto la CNIL como la ICO han impuesto multas por clasificaciones incorrectas.
Plantillas prácticas y dónde encontrarlas
La Comisión Europea publica Cláusulas Contractuales Estándar entre responsables y encargados del tratamiento (Decisión de Ejecución de la Comisión 2021/915). La mayoría de los proveedores de transferencia de archivos de reputación publican un ATD prefirmado basado en estas cláusulas — descárgalo, fírmalo por tu parte, listo. Tresorit, Proton Business, Box, Microsoft, Google Workspace y HexaTransfer lo hacen así. Para negociaciones personalizadas, la IAPP y el CIPL publican plantillas de ATD. Nunca redactes desde cero a menos que cuentes con asesoría jurídica especializada en privacidad; los casos extremos (responsables conjuntos, cadenas de subencargados, lenguaje de EIT) tienen una redacción esperada muy específica.
Comprueba cada cláusula frente a la lista de verificación de ocho puntos del artículo 28(3). Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo