Casi todas las empresas que operan en los Países Bajos subcontratan algún servicio que involucra datos personales: nóminas, alojamiento web, CRM, marketing, reclutamiento y soporte. Cuando un proveedor procesa datos personales siguiendo sus instrucciones, el artículo 28 del RGPD exige un contrato por escrito, denominado en neerlandés " verwerkersovereenkomst" . Esta guía explica cuándo es necesario, qué debe contener, cómo lo aborda la autoridad de control neerlandesa y cómo se negocian las cláusulas relevantes.
Cuándo se requiere un acuerdo de procesamiento de datos y cuándo no.
Se requiere únicamente en una situación: cuando una parte procesa datos personales en nombre de otra. La parte que decide por qué y, en esencia, cómo se procesan los datos es el responsable del tratamiento; la parte que actúa siguiendo sus instrucciones es el encargado del tratamiento. La obligación se extiende a lo largo de la cadena de custodia, por lo que un encargado del tratamiento que contrate a un subencargado del tratamiento debe formalizar un contrato equivalente con él. No se requiere cuando las partes son responsables del tratamiento independientes que persiguen sus propios fines, cuando son responsables conjuntos, lo que requiere un acuerdo conforme al art. 26 del RGPD, o cuando no se procesan datos personales.
Firmar un contrato con una parte que, en realidad, es un controlador independiente, no es inocuo: distorsiona la responsabilidad y crea la ilusión de una instrucción que ninguna de las partes puede cumplir. El error inverso es igualmente común: un proveedor que actúa por cuenta propia acepta términos que solo incluyen instrucciones y que no puede cumplir.
Controlador o procesador: cómo se evalúa realmente la distinción.
The assessment is functional, not formal: what the contract calls the parties is evidence, not the answer, and the difference between a controller and a processor is the first thing a supervisory authority tests. The reference point is the EDPB’s Guidelines 07/2020 on controller and processor, whose final version was adopted on 7 July 2021.
Fines y medios esenciales
El responsable del tratamiento determina las finalidades y los medios esenciales : qué categorías de datos se procesan, sobre quién, durante cuánto tiempo y a quién se divulgan. Estas decisiones están sujetas a la legalidad y la necesidad, y no pueden delegarse. Los aspectos no esenciales , como los detalles de implementación, pueden dejarse en manos del proveedor: qué software utiliza y cómo diseña sus controles.
Por lo tanto, una organización puede ser responsable del tratamiento aunque nunca tenga contacto directo con los datos. En su sentencia de 5 de diciembre de 2023 en el asunto C-683/21 (Nacionalinis visuomenės sveikatos centras), el Tribunal de Justicia dictaminó que una entidad que determina los fines y los medios del tratamiento realizado a través de una aplicación que ha encargado es responsable del tratamiento, y que la corresponsabilidad en el tratamiento puede surgir de decisiones convergentes sin necesidad de un acuerdo formal. Por el contrario, un encargado del tratamiento que va más allá de las instrucciones para tratar los datos para sus propios fines es considerado responsable del tratamiento según el art. 28 del RGPD.
Las situaciones que hacen tropezar a las empresas
- Oficinas de nómina. Cuando la agencia introduce los datos que usted proporciona y genera las nóminas, actúa como procesador de datos. Si, a criterio de la propia empresa, el encargo incluye asesoramiento independiente y controles de cumplimiento, la guía de los organismos profesionales neerlandeses del 1 de octubre de 2019 para contables, asesores fiscales y profesionales de nóminas la considera como responsable del tratamiento.
- Contadores y asesores fiscales. Las auditorías legales, la compilación y la presentación de declaraciones de impuestos se realizan conforme a las obligaciones profesionales y legales de la propia firma, con criterio independiente. Esto indica que la firma actúa como controladora, por lo que un acuerdo de procesamiento resulta ser un documento erróneo.
- Agencias de marketing. Una agencia que gestiona una campaña dirigida a tu lista de clientes es un procesador. Se trata de una empresa que crea o enriquece audiencias, o que utiliza tecnología publicitaria en la que la plataforma establece los parámetros, tiene sus propios fines y existe la posibilidad real de que exista un control conjunto con la plataforma.
- Proveedores de TI, alojamiento web y SaaS. Normalmente, se trata de procesadores, pero conviene revisar la cláusula que reserva el derecho a utilizar datos agregados o de uso para la mejora del servicio, la evaluación comparativa o el entrenamiento de modelos. En la medida en que implique datos personales, es responsabilidad del proveedor, quien actúa como responsable del tratamiento.
- Reclutadores. Una agencia que mantiene su propia base de datos de candidatos es la responsable de la misma. El procesamiento de los solicitantes identificados para su vacante generalmente implica la gestión de dos responsables, con un procesamiento limitado según las instrucciones recibidas entre ambos.
Control conjunto y el acuerdo que requiere en su lugar
Cuando dos partes determinan conjuntamente los fines y los medios, ya sea por decisión común o por decisiones convergentes e inseparablemente vinculadas, el artículo 26 del RGPD exige un acuerdo, no un contrato de tratamiento de datos. Este debe determinar de forma transparente quién responde a los interesados y quién gestiona la información sobre transparencia, seguridad, notificación de violaciones de datos, evaluaciones de impacto y transferencias. Su esencia debe estar a disposición de los interesados, quienes pueden ejercer sus derechos frente a cualquiera de las partes, independientemente de cómo se hayan repartido las responsabilidades, y no vincula ni a la Autoridad de Protección de Datos ni a un tribunal.
El contenido obligatorio según el art. 28 del RGPD
El contrato debe constar por escrito, incluso en formato electrónico, y ser vinculante para el encargado del tratamiento. El artículo 28 del RGPD establece una lista fija, y el CEPD deja claro que no basta con citar el propio reglamento.
| Elemento obligatorio | Lo que debe estipular el contrato |
|---|---|
| Descripción del procesamiento | Objeto, duración, naturaleza y finalidad, tipo de datos, categorías de interesados y derechos y obligaciones del responsable del tratamiento. Generalmente se adjunta y suele ser demasiado genérico. |
| Instrucciones documentadas | El procesamiento solo se realizará siguiendo las instrucciones documentadas del responsable del tratamiento, incluso en lo que respecta a las transferencias. Tenga cuidado con la frase "según lo permita el acuerdo", que anula la regla. |
| Confidencialidad | Personas autorizadas sujetas a confidencialidad, ya sea contractual o legalmente; también debería llegar al personal del subprocesador. |
| Seguridad | Las medidas requeridas en virtud del art. 32 del RGPD. Una referencia cruzada es inútil: anexar las medidas. |
| Subprocesadores | Las condiciones para contratar a otro procesador y el régimen de autorización. |
| Derechos del interesado | Medidas apropiadas para ayudar al controlador a responder solicitudes; fijar plazos y confirmar que está dentro de la tarifa. |
| Seguridad, brechas de seguridad, evaluaciones de impacto | Asistencia en materia de seguridad, notificación a la autoridad y a los interesados, evaluaciones de impacto y consulta previa. |
| Eliminación o devolución | A elección del responsable del tratamiento, eliminación o devolución al finalizar los servicios, y eliminación de copias a menos que el almacenamiento sea legalmente obligatorio. |
| Información y auditorías de cumplimiento | La información necesaria para demostrar el cumplimiento, y permitir y contribuir a las auditorías. |
| Instrucciones ilegales | El procesador informa al responsable del tratamiento si una instrucción infringe la ley de protección de datos. |
Subencargados del tratamiento y el régimen de autorización
Un procesador no puede contratar a un subprocesador sin la autorización del controlador. La autorización previa específica aprueba cada uno individualmente, lo cual funciona para una cadena pequeña y estable, pero no para un servicio en la nube de gran tamaño. La autorización general por escrito permite al procesador añadir o sustituir subprocesadores, siempre que informe al controlador de los cambios previstos y le permita oponerse.
Casi todos los contratos estándar con proveedores ofrecen autorización general, una lista y un plazo de preaviso, por lo que la negociación se centra en el valor de dicho preaviso: una vía que no dependa de la supervisión de una página web, un plazo suficiente para actuar y una consecuencia clara en caso de objeción, que en la práctica sería la rescisión sin penalización. En cualquier caso, el encargado del tratamiento debe imponer las mismas obligaciones de forma recíproca y sigue siendo responsable ante el subencargado. En el Dictamen 22/2024, de 9 de octubre de 2024, el CEPD confirmó que la responsabilidad se extiende a toda la cadena: el responsable del tratamiento debe poder identificar a cada subencargado y asegurarse de que las garantías se mantienen en todo momento.
La obligación de seguridad, hecha concreta
La frase «El procesador deberá implementar medidas técnicas y organizativas apropiadas de conformidad con el art. 32 del RGPD» es una obviedad: no aporta información ni pruebas. Un anexo útil especifica el cifrado en tránsito y en reposo, así como la gestión de claves; el control de acceso, incluyendo los procesos de alta, baja y cambio de usuario, y la autenticación multifactor; qué se registra y durante cuánto tiempo; la frecuencia de las copias de seguridad y las pruebas de restauración; los plazos para la aplicación de parches y las pruebas de penetración; las certificaciones utilizadas y su alcance; y dónde se almacenan y se accede a los datos , incluyendo al personal de soporte.
Esto es relevante desde el punto de vista probatorio. En su sentencia de 14 de diciembre de 2023 en el asunto C-340/21 (Natsionalna agentsia za prihodite), el Tribunal de Justicia sostuvo que un incidente de seguridad no demuestra por sí solo que las medidas fueran inadecuadas, sino que corresponde al responsable demostrar que eran apropiadas. Un anexo fechado constituye esa prueba; una referencia cruzada no.
Asistencia con los derechos de los interesados y con la notificación de violaciones de datos.
Ambas obligaciones están sujetas a plazos, y estos plazos corresponden al responsable del tratamiento. En cuanto a los derechos del interesado, el responsable del tratamiento debe responder en el plazo de un mes, por lo que la "asistencia razonable" sin un plazo determinado implica que usted deberá asumir la demora. Solución: cualquier solicitud que reciba el proveedor se remite en un plazo determinado de días hábiles y este nunca responde; se genera un extracto completo en un formato utilizable en un plazo de cinco a diez días hábiles; y esto se incluye en la tarifa en lugar de generar una factura.
En caso de incumplimiento, el responsable del tratamiento debe notificar a la Autoridad de Protección de Datos sin dilación indebida y, cuando sea posible, en un plazo de 72 horas desde que tenga conocimiento del mismo, de conformidad con el art. 33 del RGPD. El encargado del tratamiento debe concretar su obligación: notificación en un plazo de 24 horas a un contacto designado con un canal de comunicación fuera del horario laboral, con un conjunto mínimo de información definido, incluso cuando la información sea incompleta; cooperación con los servicios de análisis forense; y prohibición de notificar a la autoridad o a los interesados sin su autorización. Las organizaciones incluidas en el ámbito de aplicación también notifican los incidentes a su CSIRT en virtud de la Ley neerlandesa de Ciberseguridad (Cyberbeveiligingswet), que implementa la Directiva NIS2 y está en vigor desde el 15 de agosto de 2026.
Derechos de auditoría y cómo se negocian
El artículo 28 del RGPD exige que el encargado del tratamiento ponga a disposición la información necesaria para demostrar el cumplimiento y que permita y colabore en las auditorías, incluidas las inspecciones, realizadas por el responsable del tratamiento o un auditor designado por este. Una cláusula que solo ofrece «nuestra última certificación» resulta insuficiente. El compromiso al que suelen llegar la mayoría de las negociaciones en los Países Bajos es el siguiente: un informe de garantía anual de pleno derecho, con su documento de alcance; una auditoría documentada una vez al año, más una auditoría adicional tras una violación de seguridad que afecte a sus datos o a petición de una autoridad de control; un preaviso de treinta días; un alcance limitado a sus servicios; un auditor que no sea un competidor; y los costes correrán a su cargo salvo que se detecte un incumplimiento sustancial.
Retorno o eliminación al final
La decisión corresponde al responsable del tratamiento de datos, y el contrato debe indicarlo claramente en lugar de reservársela al proveedor. Especifique el formato de exportación, el plazo (normalmente treinta días desde la finalización del contrato), la confirmación por escrito de la eliminación y cómo se gestionan las copias de seguridad, lo que en la práctica significa que los datos permanecen en un ciclo documentado, protegidos e inactivos, hasta que se sobrescriban. Acuerde de antemano la asistencia para la salida y las tarifas, y excluya cualquier derecho a retener los datos por disputas sobre las tarifas.
Responsabilidad, indemnizaciones y el propio régimen de responsabilidad del RGPD.
El artículo 82 del RGPD otorga al interesado el derecho a una indemnización por daños materiales e inmateriales. El responsable del tratamiento es responsable de los daños causados por un tratamiento que infrinja el reglamento; el encargado del tratamiento es responsable cuando no haya cumplido las obligaciones dirigidas específicamente a los encargados del tratamiento o haya actuado fuera de las instrucciones lícitas o en contra de ellas. Cuando ambos participen en el mismo tratamiento, cada uno podrá ser considerado responsable de la totalidad de los daños, con derecho a recurso posterior. Esta responsabilidad no puede ser objeto de exclusión contractual; el contrato establece la cuota correspondiente. Las multas son independientes: las infracciones del artículo 28 del RGPD se incluyen en el tramo inferior del artículo 83 del RGPD.
- Las condiciones estándar limitan la responsabilidad a un múltiplo de las tarifas y excluyen las "pérdidas indirectas y consecuenciales". Si las multas regulatorias, los costos de notificación y análisis forense, y la compensación a los interesados se incluyen en dicha exclusión, la indemnización es meramente formal: basta con enumerarlas como pérdidas directas recuperables.
- Solicite una excepción o un límite máximo mejorado para los casos de incumplimiento del acuerdo de procesamiento, violación de la confidencialidad e incumplimiento deliberado o imprudente.
- Una multa impuesta no puede repercutirse como tal, pero sí puede recuperarse como pérdida en virtud de una indemnización debidamente redactada. Las demandas colectivas neerlandesas amparadas por la Ley WAMCA convierten las reclamaciones agregadas en una exposición realista, lo que contradice un límite irrisorio.
Transferencias internacionales y cláusulas estándar
If the processor, its sub-processors or its support staff can access the data from outside the EEA, Chapter V of the GDPR and the regime for transferencias internacionales de datos apply on top of art. 28. Remote access counts, and so does a support desk abroad.
A falta de una decisión de adecuación según el art. 45 del RGPD, la herramienta habitual son las cláusulas contractuales estándar adoptadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión, de 4 de junio de 2021, en virtud del art. 46 del RGPD. Hay dos puntos que se suelen pasar por alto. Los módulos que cubren las transferencias del responsable del tratamiento al encargado del tratamiento y del encargado del tratamiento al subencargado del tratamiento también cumplen los requisitos del art. 28 del RGPD, por lo que no es necesario un acuerdo de tratamiento independiente para esa parte, aunque muchos contratos acumulan ambos. Y tras la sentencia del Tribunal de Justicia de 16 de julio de 2020 en el asunto C-311/18 (Schrems II), la firma no es el final del proceso: las partes deben evaluar si la legislación y la práctica del país de destino impiden al importador cumplir con la normativa y, en caso afirmativo, añadir medidas complementarias. Documentar dicha evaluación; las Recomendaciones 01/2020 del CEPD, adoptadas el 18 de junio de 2021, siguen estableciendo el enfoque.
Para Estados Unidos, la decisión de adecuación de la Comisión de 10 de julio de 2023 relativa al Marco de Protección de Datos UE-EE. UU. sigue vigente, pero solo es útil cuando el destinatario específico se autocertifica activamente para las categorías de datos pertinentes, por lo que conviene verificar la certificación. Superó su primer recurso: el Tribunal General desestimó la demanda mediante sentencia de 3 de septiembre de 2025 en el asunto T-553/23 (Latombe/Comisión). El 31 de octubre de 2025 se interpuso un recurso (asunto C-703/25 P) y el Tribunal de Justicia no lo había cerrado a fecha de esta página en 2026; mientras tanto, la decisión de adecuación no ha sido ni suspendida ni modificada. No permita que se convierta en un único punto de fallo: mantenga las cláusulas y una evaluación documentada como plan B, y considere el recurso pendiente como un motivo para interponerlo, no como un motivo para esperar. La Autoridad de Protección de Datos (Autoriteit Persoonsgegevens) multó a Uber con 290 millones de euros mediante resolución del 22 de julio de 2024 por transferir datos de conductores a Estados Unidos sin una herramienta de transferencia adecuada después de haber dejado de utilizar dichas cláusulas. Uber declaró que tenía la intención de presentar una objeción, pero la AP no ha publicado ninguna resolución al respecto, por lo que la multa debe interpretarse como una declaración de la postura del regulador y no como un precedente establecido.
Aún queda una laguna en el conjunto de herramientas. La Comisión ha indicado que está preparando un nuevo conjunto de cláusulas contractuales estándar para importadores de fuera de la UE cuyo tratamiento de datos esté directamente sujeto al RGPD en virtud del artículo 3, situación en la que las cláusulas de 2021 no resultan del todo adecuadas. Dichas cláusulas no se habían adoptado a fecha de 2026, por lo que, en ese caso, la evaluación y las garantías deben incorporarse manualmente al contrato.
¿Son obligatorias las cláusulas de la Comisión que distinguen entre responsable y encargado del tratamiento?
No. La Decisión de Ejecución (UE) 2021/915 de la Comisión, de 4 de junio de 2021, establece cláusulas contractuales estándar entre responsables y encargados del tratamiento para su uso dentro del EEE, pero su uso es opcional: las partes pueden negociar su propio contrato siempre que contenga todo lo exigido por el art. 28 del RGPD. Las cláusulas pueden formar parte de un contrato más amplio con términos adicionales que no sean contradictorios, pero no pueden modificarse, por lo que la personalización se realiza en los anexos. Los acuerdos a medida y los modelos sectoriales siguen siendo la norma en los Países Bajos, lo cual es aceptable siempre que contengan la esencia necesaria.
Aplicación por parte de la Autoriteit Persoonsgegevens
La AP examinó este tema directamente. Analizó los acuerdos de procesamiento de datos utilizados por 31 organizaciones del sector privado en los ámbitos del comercio, la sanidad, los medios de comunicación, el ocio y la energía, y publicó sus conclusiones en 2020 bajo el epígrafe de que "el" acuerdo de procesamiento de datos no existe. Descubrió que los acuerdos se limitaban a citar la normativa, que el lenguaje de seguridad indicaba la existencia de una política sin especificar sus requisitos, y que aún se redactaban conforme a la antigua ley neerlandesa de protección de datos.
En una investigación, cabe esperar que la AP trabaje desde su registro de actividades de procesamiento hasta los contratos con los proveedores mencionados en él, luego al anexo de seguridad, la lista de subprocesadores y la documentación de transferencia, y finalmente a las pruebas de que usted realizó alguna acción con ellos: un informe de garantía no leído no constituye una omisión. La culpa también importa, ya que en el caso C-683/21 el Tribunal de Justicia confirmó que una multa requiere una infracción intencional o negligente. El enfoque estratégico de la AP para el período 2026-2028 abarca la vigilancia masiva, la inteligencia artificial y la resiliencia digital, incluyendo expresamente la seguridad de la cadena de suministro.
Lista de verificación para revisar el acuerdo de procesamiento estándar de un proveedor.
- ¿Los roles son los correctos? Si el proveedor es un responsable del tratamiento independiente, no firme ningún acuerdo de tratamiento de datos.
- ¿Está completa la descripción del proceso o es un anexo vacío? ¿Existe alguna posibilidad de que el proveedor realice el procesamiento para su propia mejora, análisis o capacitación del modelo?
- ¿Las medidas de seguridad están adjuntas y son específicas, con certificaciones identificadas y su alcance?
- ¿Está disponible la lista de subprocesadores? ¿Se le notifica? ¿Tiene alguna consecuencia la objeción? ¿Están los subprocesadores vinculados consecutivamente?
- ¿La notificación de la infracción debe realizarse dentro de un plazo fijo y breve, y tiene prohibido el proveedor notificar directamente a la autoridad?
- ¿Los plazos para las solicitudes de los interesados son fijos y están incluidos en la tarifa, y existe un verdadero derecho de auditoría en lugar de solo un certificado?
- ¿La eliminación o la devolución dependen de su elección, con respecto al formato, la fecha límite y el tratamiento de las copias de seguridad?
- ¿Dónde se almacenan y se accede a los datos, y se dispone de la herramienta de transferencia adecuada para cada tramo?
- ¿El límite máximo y la exclusión por pérdidas indirectas dejan la indemnización con contenido real, y existe un responsable interno y una fecha de revisión?
Law & More drafts, reviews and negotiates processing agreements for Dutch and international businesses from Eindhoven y Amsterdam, and advises on controller and processor roles, transfers outside the EEA and investigations by the Autoriteit Persoonsgegevens.
¿Es necesario un acuerdo de procesamiento de datos entre dos empresas del mismo grupo?
Sí, si son entidades jurídicas independientes y una procesa datos personales en nombre de la otra. Pertenecer al mismo grupo no supone ninguna diferencia. Los grupos suelen utilizar un marco interno común que abarca a todas las entidades, con anexos para cada servicio. Cuando las entidades procesan datos para sus propios fines, son responsables del tratamiento independientes y se aplica un instrumento diferente.
¿El acuerdo tiene que estar en neerlandés?
No. No existe ningún requisito lingüístico, y los acuerdos en inglés son totalmente habituales en los Países Bajos. Si los equipos operativos o el comité de empresa van a leerlo, una versión en neerlandés resulta útil, y si existen ambas, conviene indicar cuál prevalece. La Autoridad de Protección de Datos (Autoriteit Persoonsgegevens) acepta el inglés en la mayoría de las comunicaciones, aunque no siempre.
Nuestro proveedor se niega a negociar sus condiciones estándar. ¿Qué opciones tenemos?
Usted sigue siendo responsable en cualquier caso. Evalúe si los términos cumplen realmente con el art. 28 del RGPD; muchos términos de grandes proveedores sí lo hacen, y las deficiencias reales son de índole comercial, como los límites máximos y el alcance de la auditoría. Documente la evaluación y el riesgo residual, solicite concesiones en los anexos en lugar de en el cuerpo del documento y registre la decisión.
¿Necesitamos un acuerdo de procesamiento de datos por separado si ya hemos firmado las cláusulas contractuales estándar?
Por lo general, no para esa relación. Las cláusulas de transferencia adoptadas en 2021 para transferencias de responsable a encargado del tratamiento y de encargado a subencargado del tratamiento se diseñaron para cubrir también los requisitos del artículo 28 del RGPD, y añadir un acuerdo aparte genera términos contradictorios. Si mantiene ambos, incluya un orden de prelación y compruebe que los anexos sean coherentes.
¿Qué ocurre si no tenemos ningún acuerdo de procesamiento de datos?
La ausencia de dicha información constituye en sí misma una infracción del artículo 28 del RGPD por ambas partes, sancionable con la multa más baja prevista en el artículo 83 del RGPD, y es una de las primeras cosas que comprueba la autoridad de control. Además, le deja sin garantías contractuales en materia de seguridad, notificación de violaciones de seguridad, auditorías y eliminación de datos, y sin posibilidad de recurso si el proveedor le causa daños que usted deba indemnizar.

