Skip to main content
RINS.AI logo

Capacidad

Gestiona los encargados de cada cliente frente al Artículo 28 — con una explicación honesta de lo que prueba un hallazgo

El riesgo de proveedores bajo el GDPR es el Artículo 28 a escala de cartera: garantías suficientes, un DPA conforme, subtratamiento controlado y derechos de auditoría reales. RINS.AI lo controla en toda una cartera de clientes — y es preciso sobre lo que un hallazgo establece y lo que no.

Marcos cubiertos

GDPR Art. 28EncargadoSubencargadoDPARiesgo de terceros

Qué exige el Artículo 28 al responsable

Un responsable solo puede recurrir a encargados que ofrezcan garantías suficientes para cumplir el GDPR (Art. 28(1)), regidos por un acuerdo de tratamiento de datos con los términos del Artículo 28(3). El subtratamiento no es libre: un encargado no puede recurrir a un subencargado sin la autorización previa del responsable (Art. 28(2)), y todo subencargado debe quedar sujeto a las mismas obligaciones de protección de datos (Art. 28(4)).

Para un MSP o una consultoría, este es el trabajo — gestionas los encargados de tus clientes, una cartera de proveedores a la vez, y la exposición se concentra en la cadena de suministro: la mayoría de los fallos de privacidad se originan en un subencargado que nadie autorizó.

  • Art. 28(1) — garantías suficientes antes de la incorporación
  • Art. 28(2) — autorización previa para los subencargados
  • Art. 28(3) — los términos exigidos del DPA
  • Art. 28(4) — los subencargados sujetos a las mismas obligaciones

Qué falla en una cartera de proveedores

A escala de cartera los fallos son los que una sola revisión pasa por alto. Un proveedor aprobado una vez queda obsoleto en la renovación, cuando se añaden nuevos subencargados y se renegocian los términos sin volver a mirar. Una debilidad de un DPA — una autorización general de subencargados sin notificación, un derecho de auditoría reducido a un cuestionario — rara vez es exclusiva de un proveedor: se repite en toda una cartera porque los proveedores reutilizan las mismas plantillas. Y los proveedores de mayor riesgo no siempre son los más grandes: un pequeño encargado que trata datos de categorías especiales para un cliente puede pesar más que uno grande que nunca los toca.

La reevaluación continua existe exactamente por esto: un proveedor no cumple porque haya aprobado una vez.

  • Los proveedores quedan obsoletos en la renovación — nuevos subencargados, términos renegociados
  • La misma debilidad de DPA se repite en muchos proveedores sobre plantillas compartidas
  • El riesgo sigue a los datos, no al tamaño del proveedor

Cómo lo gestiona RINS.AI

Los proveedores se crean en un registro — registras los encargados que usa un cliente — y se vinculan a los hallazgos de los análisis y evaluaciones de DPA de ese cliente. El riesgo se puntúa, el estado del DPA se controla y la reevaluación se ejecuta según un calendario, de modo que un proveedor revisado una vez no queda obsoleto en silencio. El registro es el sistema de registro; los hallazgos se adjuntan a los proveedores que hay en él, y ves primero los proveedores de mayor riesgo con tareas de remediación claras y rastros de auditoría.

  • Proveedores creados en el registro y luego vinculados a los hallazgos
  • Estado del DPA y controles contractuales por proveedor
  • Puntuación de riesgo y reevaluación programada
  • Vista de cartera de toda la base de proveedores de un cliente

Qué puede y qué no puede decirte un hallazgo

Aquí la honestidad importa más que el marketing. Cuando RINS.AI señala un problema de subencargados, el hallazgo te dice una cosa concreta: el DPA guarda silencio sobre sus subencargados — no los nombra, no exige autorización previa, o no los vincula al Artículo 28(4). La evidencia es prosa sobre una ausencia en el contrato.

No puede decirte quiénes son los subencargados. El silencio de un contrato no es una lista; descubrir que un proveedor usa realmente un subencargado concreto es un ejercicio distinto que el documento no contiene. Los proveedores los creas tú en el registro y se vinculan a los hallazgos — no se descubren a partir de los hallazgos. Una herramienta que afirmara revelar la identidad de un subencargado no nombrado a partir de un contrato en silencio se la estaría inventando.

Fuentes normativas

Los enlaces llevan al texto consolidado oficial en EUR-Lex.

Preguntas frecuentes

¿Un hallazgo de subencargados nombra a los subencargados?

No. Te dice que el DPA guarda silencio sobre los subencargados — sin nombrarlos, sin exigir autorización previa, o sin la extensión del Artículo 28(4). El hallazgo trata de una ausencia en el contrato; no puede nombrar a una parte que el contrato no nombra.

¿Los proveedores se descubren automáticamente a partir de documentos?

No. Tú creas los proveedores en el registro y la plataforma les vincula los hallazgos. No infiere una lista de proveedores ni de subencargados a partir de documentos.

Rao Imran Iqbal — CEO y Fundador, RINS.AI

Desarrolla herramientas de cumplimiento para MSPs y consultorías de privacidad, trabajando a diario con GDPR, DORA, NIS2 y los regímenes PDPL del Golfo.

Last updated Sep 16, 2026