Obligaciones del encargado del tratamiento en una gestoría

Tramitar subvenciones implica tratar datos de terceros. Esto es lo que exige el artículo 28 del RGPD, sin literatura.

9 min de lectura · Actualizada el 31 de agosto de 2026

Cuando una gestoría tramita subvenciones para sus clientes, trata datos personales por cuenta de ellos: administradores, socios, trabajadores incluidos en las nóminas imputadas, autónomos. Eso convierte a la gestoría en encargada del tratamiento y al cliente en responsable. La relación no se presume: tiene que estar en un contrato escrito.

1. Quién es quién

FiguraQuién esQué decide
ResponsableLa empresa clientePara qué y por qué se tratan los datos
EncargadoLa gestoríaCómo los trata, siguiendo instrucciones del responsable
SubencargadoEl software que usa la gestoríaNada por sí mismo: hereda las instrucciones

Si la gestoría decide por su cuenta finalidades nuevas (por ejemplo, usar los datos de clientes para prospección comercial propia), deja de ser encargada y pasa a ser responsable de ese tratamiento, con todas sus obligaciones.

2. El contrato del artículo 28: qué debe contener

  • Objeto, duración, naturaleza y finalidad del tratamiento.
  • Tipo de datos personales y categorías de interesados.
  • Obligación de tratar solo siguiendo instrucciones documentadas del responsable.
  • Deber de confidencialidad de todo el personal con acceso.
  • Medidas de seguridad del artículo 32 del RGPD.
  • Régimen de subencargados: autorización previa, específica o general con derecho de oposición.
  • Asistencia al responsable en el ejercicio de derechos y en las evaluaciones de impacto.
  • Notificación de brechas de seguridad sin dilación indebida.
  • Destino de los datos al finalizar: devolución o supresión.
  • Obligación de poner a disposición la información para acreditar el cumplimiento y permitir auditorías.

3. Subencargados: el punto que más se incumple

El software de gestión, el almacenamiento en la nube y el correo electrónico profesional son subencargados. El artículo 28.2 del RGPD exige autorización del responsable y, en el caso de autorización general, informar de cualquier alta o baja de subencargado dando margen a que el cliente se oponga. Mantén una lista actualizada y accesible: es lo primero que pide una inspección.

4. Medidas de seguridad exigibles

  • Acceso nominal por usuario, sin cuentas compartidas entre el equipo.
  • Doble factor en las herramientas con datos de clientes.
  • Registro de accesos y descargas de documentación sensible.
  • Cifrado en tránsito y en reposo, y copias de seguridad probadas.
  • Retirada inmediata de permisos cuando alguien deja el despacho o cambia de cartera.

5. Brechas de seguridad

  1. 1Detecta y contiene el incidente y documenta la hora de conocimiento.
  2. 2Notifica al cliente responsable sin dilación indebida: él es quien decide si comunica a la AEPD.
  3. 3Recuerda el plazo del responsable: 72 horas desde que tiene conocimiento (artículo 33 del RGPD).
  4. 4Registra el incidente y las medidas adoptadas, aunque no llegue a notificarse.

6. Conservación tras la subvención

El expediente de una subvención no se borra al cobrar: el beneficiario debe conservar la documentación mientras pueda ser objeto de comprobación y control, con plazos de prescripción de cuatro años en la Ley General de Subvenciones y hasta plazos más largos en ayudas cofinanciadas con fondos europeos. Refleja esos plazos en el contrato para no acabar con una instrucción de supresión que impida defender una comprobación posterior.

Preguntas frecuentes

¿Necesito un contrato por cada cliente?
Sí. Puede ser una cláusula dentro de la hoja de encargo o un anexo, pero debe existir por escrito para cada relación y recoger los elementos del artículo 28.3 del RGPD.
¿La gestoría necesita delegado de protección de datos?
Solo si concurre alguno de los supuestos del artículo 37 del RGPD, principalmente observación habitual y sistemática a gran escala o tratamiento a gran escala de categorías especiales. La mayoría de despachos pequeños no están obligados, pero sí a mantener el registro de actividades de tratamiento.
¿Puedo subir la cartera de clientes a una herramienta en la nube?
Sí, si la herramienta actúa como subencargado con contrato, el tratamiento está autorizado por tus clientes y los datos se alojan en la UE o con garantías adecuadas para transferencias internacionales.

Comprueba qué ayudas encajan con tu empresa

Baremo cruza el perfil de tu empresa con las convocatorias vigentes de la BDNS, puntúa el encaje de 0 a 100 y redacta la memoria técnica con tus cifras.

Seguir leyendo