Capacidad
Un acuerdo de tratamiento de datos es donde el Artículo 28 del GDPR se convierte en texto concreto. RINS.AI comprueba en los DPA de cada cliente las cláusulas que el Artículo 28(3) realmente exige, señala las que faltan o están debilitadas, y convierte los hallazgos en una biblioteca de controles por cliente.
El Artículo 28 regula la relación entre un responsable y sus encargados. Un responsable solo puede recurrir a encargados que ofrezcan 'garantías suficientes' (Art. 28(1)); un encargado no puede recurrir a un subencargado sin la autorización previa del responsable (Art. 28(2)); y el tratamiento debe regirse por un contrato escrito — el DPA — que contenga un conjunto específico de términos (Art. 28(3)).
Esos términos no son formalismos opcionales. El Artículo 28(3) exige, entre otros, que el encargado actúe únicamente siguiendo instrucciones documentadas (a), imponga confidencialidad (b), adopte las medidas de seguridad del Artículo 32 (c), respete las condiciones para recurrir a subencargados (d), asista en las solicitudes de los interesados (e), asista en la notificación de brechas y en las EIPD (f), suprima o devuelva los datos al final del encargo (g), y ponga a disposición la información necesaria para demostrar el cumplimiento — incluido someterse a auditorías e inspecciones (h).
La mayoría de los DPA no faltan — están debilitados de forma sutil, y los fallos se repiten en toda una cartera de clientes. Esa coherencia es la razón por la que revisar a escala encuentra más que revisar un solo proveedor.
Un ejemplo merece nombrarse por lo común que es: una cláusula de 'notificación de brechas en 24 horas' se atribuye con frecuencia al GDPR. No es un requisito del GDPR — el Artículo 33 da al responsable 72 horas para notificar a una autoridad de control, y el plazo de notificación de un encargado es el que fije el contrato. Un DPA que cita 'la regla de las 24 horas del GDPR' está citando una regla que no existe, lo que indica que quien lo redactó trabajó a partir de una plantilla y no del texto.
RINS.AI lee cada DPA y lo comprueba cláusula por cláusula frente a los requisitos del Artículo 28(3). Cuando falta una cláusula obligatoria, se señala como una brecha; cuando está presente pero debilitada — una 'autorización general' de subencargados sin mecanismo de notificación, un derecho de auditoría reducido a un cuestionario, una cláusula de transferencia matizada con 'comercialmente viable' — se señala como un hallazgo, citando el texto de la cláusula que lo activó.
Cada hallazgo se convierte en un control en la biblioteca de ese cliente, de modo que una cartera de cincuenta clientes produce cincuenta conjuntos de controles a partir de cincuenta análisis, en lugar de cincuenta revisiones manuales. El resultado es un resumen de revisión y una puntuación de riesgo con un registro auditable de lo que se aceptó, se rechazó o se devolvió a negociación.
RINS.AI revisa el texto del acuerdo. No verifica la práctica real del encargado: una cláusula que concede derechos de auditoría te dice que el contrato es sólido sobre el papel, no que el encargado superaría una auditoría. No negocia ni firma — produce los hallazgos que un abogado de privacidad o un DPO utiliza para decidir, y la decisión, con su justificación, queda registrada frente al cliente. Es una herramienta de revisión, no asesoramiento jurídico.
Los enlaces llevan al texto consolidado oficial en EUR-Lex.
¿Podemos imponer nuestras propias plantillas de DPA?
Sí. Puedes estandarizar tus términos preferidos del Artículo 28 y capturar las desviaciones con su justificación, de modo que el mismo estándar se aplique en las negociaciones con proveedores de cada cliente.
¿Una revisión limpia significa que el encargado cumple?
No. Una revisión confirma que el contrato contiene los términos del Artículo 28(3). Si el encargado los respeta en la práctica es otra cuestión — precisamente la que existen para responder los derechos de auditoría del propio contrato (Art. 28(3)(h)).
Desarrolla herramientas de cumplimiento para MSPs y consultorías de privacidad, trabajando a diario con GDPR, DORA, NIS2 y los regímenes PDPL del Golfo.
Last updated Sep 16, 2026