Blog
Contracte d'encarregat del tractament (art. 28 RGPD): quan i amb qui signar-lo
Informació general sobre normativa. No substitueix l’assessorament d’un advocat ni l’anàlisi del teu cas concret.
Resposta directa: el contracte d'encarregat del tractament és obligatori sempre que una empresa externa tracti dades personals per compte de la teva: el teu hosting, la teva gestoria, la teva agència de màrqueting o el programari que fas servir per gestionar clients, entre d'altres (art. 28 del Reglamento (UE) 2016/679, RGPD). L'has de signar abans de donar-li accés a les dades, no després, i per escrit (pot ser electrònic). Aquesta guia explica quan cal, amb qui i què ha d'incloure com a mínim, amb enllaços a les fonts oficials (actualitzat a 16 de juliol de 2026).
Sumari
- Què és el contracte d'encarregat del tractament?
- Quan l'has de signar?
- Amb qui el signes (i amb qui no)?
- Què ha d'incloure el contracte com a mínim?
- Què passa si el teu proveïdor subcontracta una altra empresa?
- Què passa si no el signes?
- Com el signes a la pràctica?
- Preguntes freqüents
- Fonts oficials
Què és el contracte d'encarregat del tractament?
Encarregat del tractament = una empresa externa que gestiona dades per tu, seguint les teves instruccions, sense decidir per a què es fan servir. La teva gestoria, quan et fa les nòmines, és un encarregat. El teu hosting, quan guarda el teu web amb les dades dels teus clients, també.
Quan dones a aquesta empresa accés a dades personals (dels teus clients, dels teus empleats o de qualsevol persona), la llei t'obliga a formalitzar-ho en un contracte. No n'hi ha prou amb un acord verbal ni amb una clàusula genèrica perduda en les condicions del proveïdor: el contracte té un contingut mínim taxat per la llei, i l'expliquem més avall.
Aquest contracte no substitueix la informació que ja dones als teus clients o empleats sobre el tractament de les seves dades (això són les clàusules informatives). És un acord diferent, entre la teva empresa i el proveïdor, que regula el que el proveïdor pot i no pot fer amb aquestes dades.
Quan l'has de signar?
L'has de tenir signat abans que el proveïdor comenci a tractar les dades, no com a tràmit posterior. A la pràctica, això passa en tres moments:
- En contractar un proveïdor nou que gestionarà dades personals: hosting, programari de gestió, agència de màrqueting, impremta que envia cartes amb adreces, empresa de missatgeria amb accés a la teva base de dades de clients, etc.
- En revisar contractes antics. Si vas signar amb un proveïdor abans del 2018 o amb una clàusula genèrica de confidencialitat que no cobreix el contingut exigit, aquell contracte no val tal com està. La mateixa AEPD assenyala que els contractes anteriors al RGPD s'han d'actualitzar: una simple remissió genèrica a la normativa no és suficient.
- Quan canvien les condicions del servei. Si el proveïdor comença a tractar dades que abans no tractava, o canvia el país on les allotja, necessites un contracte nou o una addenda; no n'hi ha prou amb l'antic.
No cal signar-lo amb tots els teus proveïdors: només amb els que tracten dades personals per compte teu. Un proveïdor de paper d'oficina no necessita aquest contracte; el teu programa de facturació amb accés a les dades dels teus clients, sí.
Amb qui el signes (i amb qui no)?
El signes amb qualsevol empresa que tracti dades personals seguint les teves instruccions, sense decidir ella el motiu ni els mitjans del tractament. Exemples habituals en una pime:
- La teva gestoria o assessoria, quan porta les teves nòmines, la teva comptabilitat o les teves altes i baixes de personal.
- El teu proveïdor de hosting o de programari (facturació, CRM, reserves, ERP) si aquest programari guarda dades dels teus clients o empleats.
- La teva agència de màrqueting o d'email màrqueting, si li passes llistes de contactes.
- El teu informàtic o proveïdor de suport tècnic, si té accés remot als teus sistemes amb dades personals.
- Empreses de destrucció de documentació, missatgeria amb accés a dades, centres de trucades, gestors de nòmines externs.
No el signes amb qui decideix pel seu compte per a què fa servir les dades: això ja no és un encarregat, és un altre responsable del tractament (per exemple, un organisme públic al qual envies dades per obligació legal, o un soci amb qui comparteixes clients en igualtat de condicions). Tampoc no cal amb proveïdors que no toquen dades personals en cap moment.
Un cas que es passa per alt: la teva pròpia gestoria, quan gestiona les teves nòmines o la teva comptabilitat, és un encarregat del tractament respecte de les teves dades d'empleats. L'art. 28 no fa excepcions per tipus de proveïdor: s'aplica igual a una gestoria que a una empresa de hosting.
Què ha d'incloure el contracte com a mínim?
L'art. 28.3 del RGPD fixa un contingut mínim obligatori. No és una llista orientativa: si falta algun d'aquests punts, el contracte no compleix. Ha de recollir:
- L'objecte, la durada, la naturalesa i la finalitat del tractament, el tipus de dades i les categories de persones afectades.
- Que el proveïdor només tracta les dades seguint les teves instruccions per escrit — mai per iniciativa pròpia (art. 28.3.a).
- Que tot el personal del proveïdor que vegi les dades es compromet a la confidencialitat (art. 28.3.b i art. 5 de la LOPDGDD, que a més fa que aquest compromís es mantingui encara que la persona deixi de treballar-hi).
- Que el proveïdor aplica mesures de seguretat adequades (art. 28.3.c i art. 32 RGPD).
- Les condicions perquè el proveïdor pugui subcontractar una altra empresa (subencarregats) — ho veiem a l'apartat següent.
- Que el proveïdor t'ajuda quan algú et demana veure, corregir o esborrar les seves dades (art. 28.3.e).
- Que el proveïdor t'avisa si detecta una fallada de seguretat, perquè puguis complir el termini de 72 hores davant l'AEPD (art. 28.3.f i art. 33 RGPD).
- Què passa amb les dades en acabar el contracte: el proveïdor les esborra o te les retorna, tu tries (art. 28.3.g).
- Que el proveïdor et facilita la informació necessària per demostrar que compleix, i permet auditories (art. 28.3.h).
- Que el contracte consta per escrit, inclòs el format electrònic (art. 28.9).
És un contracte per proveïdor, no un de genèric per a tots: cada empresa tracta dades diferents, amb finalitats diferents. L'AEPD publica un model de clàusules orientatiu que pots fer servir com a referència de partida (vegeu les fonts).
Què passa si el teu proveïdor subcontracta una altra empresa?
És habitual: el teu hosting fa servir al seu torn un centre de dades d'una altra empresa, o la teva gestoria subcontracta l'enviament de nòmines a una gestoria de nòmines especialitzada. El RGPD ho permet, però amb una condició clara: el proveïdor necessita la teva autorització prèvia per escrit, general o específica, abans de subcontractar (art. 28.2 RGPD).
- Autorització general: acceptes que el proveïdor pugui fer servir subencarregats amb determinades condicions, i ell t'avisa dels canvis perquè t'hi puguis oposar.
- Autorització específica: aproves cada subencarregat un per un, abans que comenci a tractar dades.
En qualsevol cas, el proveïdor continua sent el responsable davant teu que aquest subencarregat compleixi les mateixes obligacions que ell. Si el teu proveïdor subcontracta sense dir-t'ho o sense la teva autorització, està incomplint el contracte.
Què passa si no el signes?
L'AEPD (Agencia Española de Protección de Datos) és qui vigila això a Espanya. Pot demanar explicacions, ordenar canvis o, en els casos més greus, imposar una sanció. El RGPD fixa els màxims possibles en dos nivells: fins a 10 milions d'euros o el 2 % de la facturació mundial anual, i fins a 20 milions o el 4 %, segons la infracció (art. 83 RGPD); s'aplica la xifra més alta de les dues.
A la pràctica aquestes xifres són el sostre legal, no allò habitual: la sanció es gradua segons la gravetat, la mida del negoci i si has col·laborat. El més freqüent, si et manca aquest contracte, no és la multa en si, sinó que te'l descobreixin enmig d'una altra revisió (per exemple, després d'una reclamació d'un client o una bretxa de seguretat) i hagis de regularitzar de pressa i sense marge. Per això convé tenir-lo fet amb calma, no quan ja hi ha un problema a sobre.
Com el signes a la pràctica?
- Fes una llista dels teus proveïdors que tracten dades personals: hosting, programari, gestoria, màrqueting, suport tècnic, missatgeria amb accés a dades.
- Per a cadascun, redacta o fes servir una plantilla que reculli els 10 punts de l'apartat anterior, adaptada al que fa exactament aquest proveïdor amb les teves dades.
- Envia-l'hi perquè el signi. Molts proveïdors grans (hosting, programari) ja tenen el seu propi model: revisa que cobreixi els punts mínims abans de signar-lo tal com està.
- Guarda la còpia signada per les dues parts a la carpeta d'aquest proveïdor, mentre duri la relació i uns anys més, per si has de demostrar que complies la llei.
- Si canvies de proveïdor o canvien les condicions del servei, fes un contracte nou: l'antic s'arxiva com a prova del que estava en vigor en aquell moment.
Tranquilia genera aquest contracte automàticament per a cada proveïdor que dones d'alta al teu dossier, amb les 8 clàusules obligatòries de l'art. 28.3 ja incloses i llest per enviar a signar per correu electrònic. El pots provar amb fins a 2 empreses, amb totes les funcions actives, sense targeta i sense límit de temps — és el pla gratuït, no una demo retallada.
Preguntes freqüents
Necessito un contracte diferent per a cada proveïdor? Sí. Cada proveïdor tracta dades diferents, amb una finalitat i una durada diferents. Un contracte genèric per a tots no compleix l'art. 28.3, que exigeix detallar l'objecte i la naturalesa del tractament en cada cas.
Val un contracte signat abans del 2018? No, si només fa una remissió genèrica a la normativa de protecció de dades. L'AEPD assenyala que aquests contractes s'han d'adaptar al contingut exigit per l'art. 28 RGPD; no n'hi ha prou amb una clàusula antiga de confidencialitat.
La meva pròpia gestoria l'ha de signar amb mi? Sí, si tracta dades dels teus empleats o clients per compte teu (nòmines, comptabilitat, altes i baixes). L'art. 28 no eximeix les gestories: són un encarregat del tractament com qualsevol altre proveïdor.
Pot el proveïdor signar i després subcontractar sense avisar-me? No. Necessita la teva autorització prèvia per escrit, general o específica, abans de subcontractar una altra empresa (art. 28.2 RGPD). Si ho fa sense avisar, incompleix el contracte.
On he de guardar el contracte signat? A la carpeta d'aquest proveïdor, mentre duri la relació comercial i uns anys més, per poder demostrar que complies la llei si t'ho demanen.
Fonts oficials
- Reglamento (UE) 2016/679 (RGPD), article 28 (i art. 83, sancions) — text consolidat a EUR-Lex.
- AEPD — «Responsable y encargado del tratamiento», preguntes freqüents.
- AEPD — «¿Cuál sería el contenido del contrato de encargo de tratamiento?»
- AEPD — Modelo de cláusulas para contratos entre responsables y encargados del tratamiento (PDF).
- BOE — Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD), article 5 (deure de confidencialitat).
Informe de contingut elaborat amb fonts oficials verificades — no constitueix una certificació oficial ni un dictamen jurídic. Si tens dubtes sobre un cas concret, consulta amb la teva gestoria o amb un professional del dret.
Vols veure com es genera aquest contracte automàticament per a cadascun dels teus proveïdors? Consulta la guia per a assessories i gestories o revisa el pla gratuït.
Revisió: Traducció de l'original espanyol, que és la versió que preval en cas de divergència.
Posa els teus clients en regla amb el RGPD en 15 minuts.
Sense targeta. Sense comercials. Dues empreses gratis, sense límit de temps.