• 2 agosto, 2018

Plazos para adaptar los contratos de Encargado de Tratamiento de Datos personales a la Normativa Europea de Protección de Datos

Hasta ahora, los contratos de Encargado de Tratamiento se regían exclusivamente por la LOPD (Ley Orgánica de Protección de Datos). Sin embargo, con la entrada en vigor del Reglamento Europeo de Protección de Datos, de aplicación directa a los Estados Nacionales, conviven ambas normativas y algunos aspectos sobre su aplicación e interacción no siempre están claros.

 

El RGPD y la figura del Encargado de Tratamiento de Datos

Recientemente se ha publicado el Real Decreto Ley 5/2018, de 27 de julio, de medidas urgentes para la adaptación del Derecho español a la normativa de la Unión Europea en materia de protección de datos.

Entre dichas medidas, la Disposición transitoria segunda sobre los contratos de encargado del tratamiento, regula un régimen transitorio de obligado cumplimiento para que los Responsables de Tratamiento actualicen sus contratos de tratamiento con los Encargados de Tratamiento. Esta disposición prevé las siguientes posibilidades o situaciones:

  • Los contratos de encargado del tratamiento suscritos con anterioridad al 25 de mayo de 2018 al amparo de lo dispuesto en el artículo 12 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, que tuvieran una duración determinada, mantendrán su vigencia hasta la fecha de vencimiento pactada en los mismos.
  • Los contratos de encargado del tratamiento suscritos con anterioridad al 25 de mayo de 2018 al amparo de lo dispuesto en el artículo 12 de la Ley Orgánica 15/1999, de 13 de diciembre, de Protección de Datos de Carácter Personal, cuya duración fuera de carácter indefinido, mantendrán su vigencia hasta el 25 de mayo de 2022.

 

Cualquiera de las partes puede exigir la adaptación del contrato

No obstante ambos supuestos, la propia norma considera indeseable la pervivencia de contratos de tratamientos de datos por cuenta de terceros que no sean acordes con la normativa europea vigente, por lo que prevé que pese a dichos plazos máximos cualquiera de las partes pueda exigir a la otra la modificación del contrato ya suscrito a fin de adaptarlo a las nuevas obligaciones que se regulan en el artículo 28 del Reglamento (UE) 2016/679.
Es decir, permite que una de las partes interpele a la contraparte para actualizar el correspondiente acuerdo sin esperar al vencimiento de los plazos del contrato o los propios legales recién establecidos. En este sentido, la contraparte no podrá negarse a la cumplimentación de tal requerimiento al tener cobertura legal imperativa la petición de la contraparte solicitante.

En cuanto a la alternativa duración de los contratos de Encargado de Tratamiento como indefinida o determinada, lo habitual será que dicho plazo dependa en cada caso de los acuerdos a los que se vinculen, pues lo normal es que los contratos de tratamiento por cuenta de tercero con acceso a datos refieran su duración a la del contrato principal del que suelen formar parte como anexo o pacto accesorio de imposición legal, acuerdo principal que suele definir también las finalidades y operaciones que delimitan el tratamiento del Contrato de Encargado.

 

Importancia de los contratos de Tratamiento

En todo caso, esta urgente regulación pone de relieve, una vez más, la importancia que cobran los contratos de tratamiento en las prestaciones de servicio por cuenta de tercero con acceso a datos respecto al cumplimiento normativo de protección de datos. Relevancia que se suma a la reciente guía de la Agencia Española de Protección de Datos que, como Autoridad de Control, ha establecido criterios interpretativos sobre lo que presume buenas prácticas en la regulación del contenido de este tipo de contratos.

Todas las empresas y profesionales están obligados a suscribir contratos de tratamiento de datos con los proveedores que les prestan servicios que requieren el tratamiento de datos personales para su ejecución y, mantengan con estos una relación contractual verbal o escrita, el contrato de Encargado de Tratamiento debe constar de forma escrita con el contenido típico legal, así como adoptando los criterios de mínimos previstos por la Agencia Española de Protección de Datos.

Recuérdese, además, que las licitaciones públicas y privadas de contratistas están introduciendo obligaciones de privacidad como la aquí expuesta como elemento de mínimos para participar. Por otra parte, todas las empresas de tamaño Mediano y Grande están implementando programas de cumplimiento normativo en el que revisan y auditan que sus proveedores cumplen lo que dicen cumplir en sus contratos o por la normativa aplicable.

Podemos ayudarle a actualizar las obligaciones de Encargado de Tratamiento tanto cuando su organización actúa como Responsable del Tratamiento como cuando la misma actúa como proveedor de otros y se convierte, precisamente, en Encargado de Tratamiento.

Primero personalizamos según los proveedores o clientes que la organización mantiene y, seguidamente, generamos modelos para que la entidad pueda suscribirlos autónomamente en lo sucesivo. Estamos a su disposición. Contacte con nuestro Bufete de Abogados en Madrid.

 

 

Adaptación de los contratos de Encargado de Tratamiento de Datos - Ucelay Abogados Madrid

Consulte

91 445 03 07