Skip to main content
RINS.AI logo

Capacidad

Revisa los DPA de cada cliente frente al Artículo 28 — no un contrato a la vez

Un acuerdo de tratamiento de datos es donde el Artículo 28 del GDPR se convierte en texto concreto. RINS.AI comprueba en los DPA de cada cliente las cláusulas que el Artículo 28(3) realmente exige, señala las que faltan o están debilitadas, y convierte los hallazgos en una biblioteca de controles por cliente.

Marcos cubiertos

DPAGDPR Art. 28EncargadoSubencargadoSCCs

Qué exige realmente el Artículo 28

El Artículo 28 regula la relación entre un responsable y sus encargados. Un responsable solo puede recurrir a encargados que ofrezcan 'garantías suficientes' (Art. 28(1)); un encargado no puede recurrir a un subencargado sin la autorización previa del responsable (Art. 28(2)); y el tratamiento debe regirse por un contrato escrito — el DPA — que contenga un conjunto específico de términos (Art. 28(3)).

Esos términos no son formalismos opcionales. El Artículo 28(3) exige, entre otros, que el encargado actúe únicamente siguiendo instrucciones documentadas (a), imponga confidencialidad (b), adopte las medidas de seguridad del Artículo 32 (c), respete las condiciones para recurrir a subencargados (d), asista en las solicitudes de los interesados (e), asista en la notificación de brechas y en las EIPD (f), suprima o devuelva los datos al final del encargo (g), y ponga a disposición la información necesaria para demostrar el cumplimiento — incluido someterse a auditorías e inspecciones (h).

  • Art. 28(2) — ningún subencargado sin autorización previa
  • Art. 28(3)(g) — suprimir o devolver los datos al final del tratamiento
  • Art. 28(3)(h) — derechos de auditoría e inspección
  • Art. 28(4) — los subencargados quedan sujetos a las mismas obligaciones

Qué falla en los contratos reales

La mayoría de los DPA no faltan — están debilitados de forma sutil, y los fallos se repiten en toda una cartera de clientes. Esa coherencia es la razón por la que revisar a escala encuentra más que revisar un solo proveedor.

Un ejemplo merece nombrarse por lo común que es: una cláusula de 'notificación de brechas en 24 horas' se atribuye con frecuencia al GDPR. No es un requisito del GDPR — el Artículo 33 da al responsable 72 horas para notificar a una autoridad de control, y el plazo de notificación de un encargado es el que fije el contrato. Un DPA que cita 'la regla de las 24 horas del GDPR' está citando una regla que no existe, lo que indica que quien lo redactó trabajó a partir de una plantilla y no del texto.

  • Subencargados permitidos sin autorización previa (contradice el Art. 28(2))
  • Retención indefinida — sin supresión ni devolución al final (contradice el Art. 28(3)(g))
  • Derechos de auditoría denegados, o reducidos a un cuestionario de autoevaluación (contradice el Art. 28(3)(h))
  • Transferencias internacionales permitidas 'cuando sea comercialmente viable' — redacción que anula el Capítulo V
  • Una cláusula de brecha de 24 horas atribuida al GDPR (el GDPR fija 72 horas para el responsable, no 24)
  • Decisiones automatizadas sobre las personas sin derecho a revisión humana (contradice las garantías del Art. 22) — la cláusula que una revisión basada en plantillas suele pasar por alto

Qué hace RINS.AI al respecto

RINS.AI lee cada DPA y lo comprueba cláusula por cláusula frente a los requisitos del Artículo 28(3). Cuando falta una cláusula obligatoria, se señala como una brecha; cuando está presente pero debilitada — una 'autorización general' de subencargados sin mecanismo de notificación, un derecho de auditoría reducido a un cuestionario, una cláusula de transferencia matizada con 'comercialmente viable' — se señala como un hallazgo, citando el texto de la cláusula que lo activó.

Cada hallazgo se convierte en un control en la biblioteca de ese cliente, de modo que una cartera de cincuenta clientes produce cincuenta conjuntos de controles a partir de cincuenta análisis, en lugar de cincuenta revisiones manuales. El resultado es un resumen de revisión y una puntuación de riesgo con un registro auditable de lo que se aceptó, se rechazó o se devolvió a negociación.

  • Cobertura de cláusulas comprobada frente al Art. 28(3)(a)–(h)
  • Los hallazgos citan el texto de la cláusula que los activó
  • Biblioteca de controles por cliente construida a partir de los hallazgos
  • Registro auditable de aceptar / rechazar / renegociar

Qué no hace

RINS.AI revisa el texto del acuerdo. No verifica la práctica real del encargado: una cláusula que concede derechos de auditoría te dice que el contrato es sólido sobre el papel, no que el encargado superaría una auditoría. No negocia ni firma — produce los hallazgos que un abogado de privacidad o un DPO utiliza para decidir, y la decisión, con su justificación, queda registrada frente al cliente. Es una herramienta de revisión, no asesoramiento jurídico.

Preguntas frecuentes

¿Podemos imponer nuestras propias plantillas de DPA?

Sí. Puedes estandarizar tus términos preferidos del Artículo 28 y capturar las desviaciones con su justificación, de modo que el mismo estándar se aplique en las negociaciones con proveedores de cada cliente.

¿Una revisión limpia significa que el encargado cumple?

No. Una revisión confirma que el contrato contiene los términos del Artículo 28(3). Si el encargado los respeta en la práctica es otra cuestión — precisamente la que existen para responder los derechos de auditoría del propio contrato (Art. 28(3)(h)).

Rao Imran Iqbal — CEO y Fundador, RINS.AI

Desarrolla herramientas de cumplimiento para MSPs y consultorías de privacidad, trabajando a diario con GDPR, DORA, NIS2 y los regímenes PDPL del Golfo.

Last updated Sep 16, 2026