Contrato de encargado del tratamiento para psicólogos: qué debe incluir
Sí: si un software, una plataforma de videoconsulta o una herramienta de IA trata datos de tus pacientes por cuenta de tu consulta, ese proveedor es un encargado del tratamiento y necesitas un contrato de encargado del tratamiento por escrito con él. Lo exige el artículo 28 del RGPD, y el contrato tiene un contenido mínimo que conviene revisar antes de subir ninguna sesión.
En esta guía verás quién es quién, qué cláusulas obliga a incluir el artículo 28 del RGPD, cómo comprobar el contrato de un proveedor y qué errores se repiten al contratar herramientas para la consulta.
Responsable y encargado: el papel de cada uno en tu consulta
El RGPD define al responsable como quien determina los fines y medios del tratamiento, y al encargado como quien trata datos personales por cuenta del responsable (art. 4.7 y 4.8). En una consulta privada, el psicólogo decide para qué recoge los datos de sus pacientes y cómo los gestiona: es el responsable. El proveedor del software de gestión, del almacenamiento en la nube o de la transcripción actúa por cuenta tuya: es el encargado.
Esto importa por la naturaleza de los datos. Los datos relativos a la salud, incluida la salud mental, son una categoría especial (art. 4.15 y art. 9.1 del RGPD). Cuanto más sensible es el dato, menos margen hay para contratar un servicio sin leer lo que firmas.
Cuándo no hace falta este contrato
No todo proveedor es encargado. Un asesor que te presta un servicio sin acceso a datos de pacientes, por ejemplo, no trata datos por tu cuenta. La pregunta práctica es sencilla: ¿este tercero puede ver, almacenar o procesar información de mis pacientes para prestarme su servicio? Si la respuesta es sí, hay encargo y hay contrato.
Qué exige el artículo 28 del RGPD en el contrato de encargado del tratamiento
El artículo 28 fija cuatro ideas centrales. La guía de la AEPD sobre contratos entre responsables y encargados las desarrolla.
- Debes elegir con diligencia. El responsable elegirá únicamente un encargado que ofrezca garantías suficientes para aplicar medidas técnicas y organizativas apropiadas (art. 28.1). La AEPD lo describe como un deber de diligencia en la elección.
- Debe haber contrato o acto jurídico vinculante. Ha de establecer el objeto, la duración, la naturaleza y la finalidad del tratamiento, el tipo de datos, las categorías de interesados y los derechos y obligaciones del responsable (art. 28.3).
- Debe constar por escrito, incluso en formato electrónico (art. 28.9). Una aceptación en línea puede valer si recoge el contenido exigido.
- Los subencargados están controlados. El encargado no puede recurrir a otro sin tu autorización previa por escrito (art. 28.2) y debe imponerle las mismas obligaciones (art. 28.4).
Cláusulas obligatorias: lista de comprobación
El artículo 28.3 enumera lo que el contrato debe estipular. Úsalo como lista cuando revises el documento de un proveedor. El encargado:
- Instrucciones documentadas (letra a): trata los datos solo siguiendo tus instrucciones, también en transferencias a terceros países.
- Confidencialidad (letra b): las personas autorizadas se han comprometido a respetarla o tienen una obligación legal de confidencialidad.
- Seguridad (letra c): aplica las medidas del artículo 32 del RGPD.
- Subencargados (letra d): respeta las condiciones de los apartados 2 y 4.
- Derechos de los pacientes (letra e): te asiste, con medidas técnicas y organizativas apropiadas, para atender solicitudes de acceso, rectificación, supresión y demás derechos del capítulo III.
- Ayuda con tus obligaciones (letra f): te apoya en el cumplimiento de los artículos 32 a 36, que incluyen brechas de seguridad y evaluaciones de impacto.
- Supresión o devolución (letra g): a tu elección, borra o devuelve todos los datos al terminar el servicio y elimina las copias, salvo obligación legal de conservarlos.
- Auditoría (letra h): pone a tu disposición la información necesaria para demostrar el cumplimiento y permite auditorías e inspecciones.
Además, el encargado debe informarte de inmediato si una instrucción tuya infringe el RGPD u otra norma de protección de datos (art. 28.3, párrafo final).
Cómo revisar el contrato de un proveedor, paso a paso
- Localiza el documento. Suele llamarse «contrato de encargado del tratamiento», «acuerdo de tratamiento de datos» o DPA (por sus siglas en inglés). Si no lo encuentras en la web, pídelo antes de contratar.
- Comprueba las partes. Tu consulta (o tú, como profesional) figura como responsable y el proveedor como encargado.
- Verifica que describe el tratamiento real: qué datos, de qué pacientes y para qué finalidad. Si trata datos de salud, debe decirlo.
- Marca las ocho letras del artículo 28.3 con la lista anterior. Si falta una, pide que la añadan.
- Lee la lista de subencargados (almacenamiento, IA, correo, pagos) y el mecanismo de aviso de cambios. Fíjate en las transferencias fuera del Espacio Económico Europeo y en qué garantías se citan.
- Mira qué ocurre al terminar: plazo y forma de supresión o devolución de los datos.
- Guarda una copia con la fecha y la versión aceptadas, junto al registro de actividades de tratamiento de tu consulta.
Si prefieres partir de un modelo, la Comisión Europea aprobó cláusulas contractuales tipo entre responsables y encargados mediante la Decisión de Ejecución (UE) 2021/915. El artículo 28.6 del RGPD permite basar el contrato en ellas, total o parcialmente. Su uso no es obligatorio: lo que cuenta es que se cumpla el artículo 28.
Garantías suficientes: cómo demostrarlas
El RGPD prevé que la adhesión del encargado a un código de conducta aprobado o a un mecanismo de certificación aprobado puede servir como elemento para demostrar las garantías suficientes (art. 28.5). Cuando un proveedor presume de certificaciones, pregunta a quién corresponden: a él, o a su proveedor de infraestructura. No es lo mismo, y debes saberlo para valorar tu propia diligencia.
Errores frecuentes al contratar herramientas para la consulta
- Usar una herramienta de uso general sin contrato de encargo. Pegar notas de pacientes en un chatbot genérico sin acuerdo de tratamiento es un problema de cumplimiento, además de clínico. Tienes más detalle en ChatGPT como psicólogo: límites.
- Aceptar sin leer. El clic en «acepto» puede ser el contrato; si es así, es tuyo revisarlo.
- Olvidar los subencargados. Tu proveedor puede cumplir y su proveedor de IA o de almacenamiento, no. El artículo 28.4 deja al encargado inicial plenamente responsable ante ti por el incumplimiento del subencargado.
- No planificar la salida. Decide por escrito si quieres devolución o supresión antes de dar de baja el servicio.
- Dar por hecho que el contrato lo resuelve todo. Sigues siendo responsable de la base legal, de informar a los pacientes y, cuando proceda, de hacer una evaluación de impacto. Ya lo tratamos en cumplimiento normativo en la consulta privada.
Ejemplo: qué debería poder ver un psicólogo antes de contratar
Como referencia de transparencia, el acuerdo de encargado del tratamiento de TherapyRecap es público: identifica a TherapyRecap S.L. como encargado y al profesional como responsable, enumera los subencargados autorizados y fija un máximo de 30 días para la supresión definitiva de los datos tras finalizar el servicio. Con cualquier proveedor, deberías poder encontrar un documento equivalente antes de dar el primer paso.
Preguntas frecuentes
¿Necesito un contrato de encargado del tratamiento si uso un software en la nube para mis pacientes?
Sí. Si el proveedor trata datos de tus pacientes por cuenta de tu consulta, es encargado del tratamiento y el artículo 28.3 del RGPD exige un contrato u otro acto jurídico que lo vincule. Debe constar por escrito, también en formato electrónico (art. 28.9).
¿Vale con aceptar las condiciones del servicio del proveedor?
Solo si ese documento, o un anexo de tratamiento de datos que forme parte de él, recoge todo lo que exige el artículo 28.3 y vincula al proveedor. Compruébalo punto por punto antes de aceptar; la obligación de elegir un encargado con garantías suficientes es tuya (art. 28.1).
¿Qué pasa con los subencargados del proveedor?
El encargado no puede recurrir a otro sin tu autorización previa por escrito, específica o general. Si es general, debe informarte de cualquier cambio previsto para que puedas oponerte (art. 28.2). Al subencargado se le imponen las mismas obligaciones (art. 28.4).
¿Qué sanción puede haber si no tengo el contrato?
Las obligaciones del responsable y del encargado de los artículos 25 a 39 del RGPD, entre ellas la del artículo 28, están en el tramo de multas de hasta 10 millones de euros o el 2 % del volumen de negocio anual global, según cuál sea mayor (art. 83.4.a). La cuantía concreta depende de las circunstancias de cada caso.
¿Qué hago con los datos cuando termino de usar el servicio?
El contrato debe prever que, a tu elección, el encargado suprima o devuelva todos los datos al finalizar el servicio y borre las copias, salvo obligación legal de conservarlos (art. 28.3.g). Fija esa elección por escrito antes de la baja.
Conclusión
El contrato de encargado del tratamiento es el documento que convierte una herramienta útil en un tratamiento de datos conforme al RGPD. Revisa las ocho letras del artículo 28.3, controla los subencargados y guarda la versión que aceptas. Si el proveedor no puede enseñarte ese contrato, es una señal para no contratarlo todavía. Si tienes dudas sobre un caso concreto, consúltalas con un profesional del derecho o con tu delegado de protección de datos.
Actualizado por el Equipo Editorial de TherapyRecap el 9 de octubre de 2026. Contenido informativo; no constituye asesoramiento jurídico.