Si tu agencia gestiona las campañas, el CRM, el email o la analítica de un cliente, estás tratando datos personales por cuenta de otro y el artículo 28 del RGPD te obliga a firmar un contrato de encargado del tratamiento. No es papeleo opcional para grandes cuentas: aplica desde el primer lead que gestionas, tenga el cliente cinco empleados o quinientos.
La buena noticia es que resolverlo es sencillo y se hace una sola vez por cliente. La mala es que casi ningún briefing lo menciona, y cuando llega una reclamación a la Agencia Española de Protección de Datos (AEPD), el foco cae sobre quien monta y opera los sistemas: tú. Esta guía traduce la norma a lo que de verdad tienes que hacer.
En resumen (puntos clave)
- Si tratas datos por cuenta del cliente, eres “encargado del tratamiento” y necesitas un contrato específico (art. 28 RGPD), no basta el contrato de servicios genérico.
- Aplica a casi todo lo que hacemos: públicos personalizados en Meta, formularios de leads, listas de email, CRM, analítica con datos identificables.
- El contenido mínimo lo fija el artículo 28.3: objeto, finalidad, instrucciones, confidencialidad, seguridad, gestión de subencargados, ayuda con los derechos y devolución o borrado de datos al terminar.
- Tus herramientas son subencargados: Meta, Google, Mailchimp o HubSpot necesitan autorización del cliente y control de las transferencias internacionales.
- Sin contrato hay sanción: hasta 10 M€ o el 2 % de la facturación mundial por la falta del contrato (art. 83.4 RGPD), y hasta 20 M€ o el 4 % si además tratas sin base jurídica o transfieres datos a EE. UU. sin garantías (art. 83.5). Súmale la responsabilidad compartida ante cualquier incidente.
¿Qué es el contrato de encargado del tratamiento?
Es el acuerdo escrito que regula cómo tu agencia (el encargado) trata los datos personales que pertenecen a tu cliente (el responsable). El responsable decide para qué y cómo se tratan los datos; el encargado los trata siguiendo sus instrucciones y no puede usarlos para fines propios.
La distinción es la clave de todo:
- Responsable del tratamiento: el cliente. Es su base de clientes, sus leads, su decisión de negocio.
- Encargado del tratamiento: tu agencia. Operas los datos para prestar el servicio (campañas, email, informes), pero no eres su “dueño”.
El artículo 28 del RGPD y la Ley Orgánica 3/2018 (LOPDGDD) exigen que esa relación se documente por escrito. La AEPD lo resume así: cuando alguien trata datos por cuenta de otro, hace falta “un contrato u otro acto jurídico” que vincule al encargado con el responsable.
Ojo con el matiz: de los datos de tu propia empresa —tus empleados, tu CRM comercial, tu newsletter— eres tú el responsable. El contrato de encargo cubre solo los datos del cliente que tú operas.
¿Tu agencia es “encargado del tratamiento”? (casi seguro que sí)
La respuesta rápida: si en algún momento tocas datos que permiten identificar a personas y lo haces para el cliente, eres encargado. Estos son los casos más habituales en una agencia o en un freelance de marketing:
| Servicio que prestas | ¿Tratas datos personales del cliente? |
|---|---|
| Subes públicos personalizados o listas a Meta/Google Ads | Sí (emails, teléfonos hasheados de clientes) |
| Gestionas formularios y campañas de captación de leads | Sí (nombre, email, teléfono de los leads) |
| Llevas el email marketing o el CRM del cliente | Sí (toda la base de contactos) |
| Configuras la analítica con identificadores de usuario | Normalmente sí |
| Moderas y respondes mensajes en redes o WhatsApp | Sí (datos de los usuarios) |
| Diseñas un banner o una web sin acceso a datos de usuarios | No, mientras no accedas a datos reales |
En cuanto una fila responde “sí”, necesitas el contrato con ese cliente. Da igual que la relación sea por iguala, por proyecto o de palabra: la obligación nace del tratamiento, no del tamaño del encargo.
¿Qué debe incluir el contrato? (contenido mínimo del art. 28.3)
El artículo 28.3 del RGPD marca el contenido obligatorio. La AEPD publica además un modelo de cláusulas y unas directrices que puedes adaptar. Este es el contenido que no puede faltar:
- Objeto, duración, naturaleza y finalidad del tratamiento.
- Tipo de datos personales y categorías de interesados afectados.
- Tratar los datos solo según las instrucciones documentadas del responsable.
- Deber de confidencialidad de todo el que acceda a los datos.
- Medidas de seguridad técnicas y organizativas apropiadas (art. 32 RGPD).
- Régimen de subencargados: autorización previa del responsable y traslado de las mismas obligaciones a cualquier proveedor que uses.
- Ayuda al responsable para atender los derechos de los interesados (acceso, supresión, portabilidad…).
- Asistencia en seguridad y brechas: notificar incidentes sin dilación y colaborar en las evaluaciones de impacto.
- Devolución o supresión de los datos al terminar el servicio, a elección del responsable.
- Puesta a disposición de la información que demuestre el cumplimiento y permita auditorías.
No hace falta un documento kilométrico: puede ser un anexo de dos o tres páginas a tu contrato mercantil. Lo importante es que estén los diez puntos.
Subencargados: tus herramientas también cuentan (el error que casi nadie ve)
Aquí está el punto que la mayoría de guías se salta y que a ti te ahorra un disgusto. Cuando usas Meta, Google, Mailchimp, HubSpot, Brevo o cualquier SaaS para tratar datos del cliente, esos proveedores son subencargados (encargados a los que tú, a su vez, subcontratas el tratamiento). Eso implica dos deberes concretos:
- Autorización del cliente: el contrato debe permitir que uses subencargados y, si el cliente lo pide, informar de quiénes son y de los cambios. Trasládales por contrato las mismas obligaciones que tú asumes.
- Control de las transferencias internacionales: muchas de estas herramientas tratan datos en Estados Unidos. Esa transferencia solo es válida si el proveedor está certificado en el Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework) o si la cubres con cláusulas contractuales tipo (SCC) de la Comisión Europea. Compruébalo proveedor por proveedor; no lo des por hecho.
Documentar tu lista de subencargados y su base de transferencia es, además, la mejor forma de responder en minutos si un cliente —o la AEPD— te pregunta “¿dónde están mis datos?”.
Cómo implementarlo en tu agencia, paso a paso
Conviértelo en parte de tu proceso de alta de cliente y deja de improvisarlo:
- Mapea los datos que tratas por cada cliente (qué datos, en qué herramientas, con qué finalidad).
- Prepara una plantilla de contrato de encargo basada en el modelo de la AEPD, lista para personalizar.
- Fírmalo en el onboarding, antes de tocar el primer dato, como anexo al contrato de servicios.
- Lista tus subencargados (Meta, Google, tu ESP, tu CRM) y su base legal de transferencia.
- Define tu protocolo de brechas: a quién avisas, en qué plazo y con qué datos.
- Pacta el destino de los datos al terminar: devolución o borrado certificado.
- Guarda la documentación en un sitio localizable; forma parte de tu registro de actividades.
Si gestionas onboarding de clientes de forma estructurada, este paso encaja de manera natural en el flujo; puedes verlo dentro de un proceso de alta en siete pasos.
Errores frecuentes que acaban en sanción
- Creer que el contrato de servicios ya lo cubre. Solo vale si incluye las cláusulas del art. 28.3; casi ningún contrato mercantil genérico las tiene.
- Dejarlo “para más adelante”. La obligación existe desde el primer tratamiento, no desde que la cuenta crece.
- Ignorar los subencargados y sus transferencias a EE. UU.
- No pactar qué pasa con los datos al terminar, y quedarte con listas de exclientes que ya no deberías conservar.
- Confundir esto con el banner de cookies: son obligaciones distintas y complementarias. Si aún no has revisado el consentimiento de la web, empieza por la checklist del banner de cookies de la AEPD.
- Tratar el RGPD como la única obligación nueva sobre la mesa. Si generas contenido con IA para clientes, el Reglamento de IA europeo trae su propio deber de etiquetado (art. 50), independiente de este contrato: repásalo en etiquetar contenido generado con IA.
Preguntas frecuentes
¿Mi agencia es responsable o encargado del tratamiento? En la mayoría de servicios eres encargado: tratas datos (leads, listas, audiencias) por cuenta del cliente y según sus instrucciones. El cliente, que decide para qué se usan, es el responsable. Solo eres responsable de tus datos propios: tu CRM comercial, tus empleados o tu newsletter.
¿Necesito contrato aunque solo lleve las campañas de Meta o Google Ads? Sí. Si subes públicos personalizados, gestionas formularios de leads o accedes a la lista de clientes, tratas datos por cuenta del cliente. El art. 28 del RGPD exige contrato por escrito, sin importar el tamaño de la cuenta.
¿Qué pasa si no firmo el contrato de encargo? Es una infracción tanto para el cliente como para tu agencia. La falta del contrato de encargo (art. 28) se sanciona por el art. 83.4 del RGPD con hasta 10 millones de euros o el 2 % de la facturación anual mundial; el tramo alto de 20 millones o el 4 % (art. 83.5) llega si además tratas sin base jurídica o transfieres datos a EE. UU. sin garantías. La AEPD puede actuar tras una simple reclamación y, sin contrato, tampoco tienes un marco que delimite tu responsabilidad ante un incidente.
¿Sirve el contrato de servicios que ya tengo con el cliente? Solo si incluye las cláusulas del art. 28.3. Puedes integrarlo como anexo o firmarlo aparte, pero el contenido mínimo (objeto, finalidad, instrucciones, confidencialidad, seguridad, subencargados y devolución de datos) tiene que estar.
¿Las herramientas que uso (Meta, Google, Mailchimp) también cuentan? Sí, son subencargados. Necesitas autorización del cliente y comprobar dónde tratan los datos. Si hay transferencia a EE. UU., el proveedor debe estar certificado en el Data Privacy Framework o cubrirla con cláusulas contractuales tipo.
Pon el cumplimiento de tu lado
El contrato de encargo no es burocracia: es lo que te protege cuando algo va mal y una señal de profesionalidad que tus clientes notan. Móntalo una vez, conviértelo en plantilla y aplícalo en cada alta.
Si quieres una forma sencilla de demostrar a tus clientes que su marketing está bien montado —también en lo legal—, en AgencyTools preparamos auditorías white-label que puedes entregar con tu marca. Es una manera natural de abrir la conversación sobre privacidad y medición sin sonar a vendedor. Cuéntanos tu caso y te ayudamos a empezar.
Fuentes
- Reglamento (UE) 2016/679 (RGPD), artículo 28 y artículo 83 — EUR-Lex
- Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD) — BOE
- AEPD — Directrices para la elaboración de contratos entre responsables y encargados del tratamiento — aepd.es
- AEPD — Modelo de cláusulas para contratos de encargados del tratamiento — aepd.es
- AEPD — Preguntas frecuentes: responsable y encargado del tratamiento — aepd.es
- Comisión Europea — Decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU. (2023) — ec.europa.eu