Ir al contenido

Material de consulta · datos personales

Qué es un DPA y cuándo pedirlo

23 de septiembre de 2026 2 min de lectura Por Consuelo Salinas

Si tu empresa usa un CRM, guarda archivos en la nube o le pasa una base de clientes a una agencia para una campaña, hay un tercero tratando datos personales por encargo tuyo. Para esa relación existe un contrato con nombre propio: el acuerdo de tratamiento de datos, conocido por su sigla en inglés, DPA.

Qué es

Un DPA es el contrato entre el responsable de los datos (tu empresa, que decide para qué se usan) y el encargado (el proveedor que los procesa siguiendo tus instrucciones). Fija qué puede hacer el proveedor con la información y qué no.

No reemplaza al contrato de servicio: lo complementa. El contrato dice qué compras; el DPA dice cómo se cuidan los datos mientras lo usas.

Cuándo lo necesitas

Cada vez que un proveedor accede, guarda o procesa datos de personas por cuenta de tu empresa. Los casos más comunes:

  • El CRM o la plataforma de ventas donde están tus clientes.
  • La nube donde guardas planillas, contratos o respaldos.
  • La herramienta de correo masivo o de WhatsApp para campañas.
  • La agencia que administra tus anuncios o tu sitio.
  • El servicio de remuneraciones o contabilidad que trata datos de tus trabajadores.
  • El proveedor de inteligencia artificial al que le envías información de clientes.

Qué debería decir

  • Qué datos se tratan, de quiénes y para qué finalidad.
  • Que el proveedor solo actúa según tus instrucciones y no usa los datos para fines propios.
  • Las medidas de seguridad que aplica.
  • Si puede subcontratar a otros proveedores y con qué condiciones.
  • En qué plazo te avisa si hay un incidente de seguridad.
  • Cómo te ayuda a responder cuando una persona pide ver, corregir o borrar sus datos.
  • Qué pasa con la información cuando termina el contrato: se devuelve o se elimina.

¿Y si el proveedor es una empresa grande?

Las plataformas conocidas suelen tener un DPA estándar que se acepta desde su panel o que viene incluido en sus términos. No siempre se negocia, pero sí hay que revisarlo, aceptarlo y guardar constancia. Con proveedores locales o agencias, lo normal es firmar uno propio.

Por dónde partir

  1. Haz una lista de los proveedores que tocan datos de personas.
  2. Revisa cuáles ya tienen un DPA aceptado o firmado.
  3. Para los que no, pídelo o envía el tuyo.

Si quieres saber cuánto te falta en el resto de las obligaciones, el diagnóstico de la Ley 21.719 toma dos minutos.

[ norma citada ] Ley 21.719 sobre protección de datos personales, vigente desde el 1 de diciembre de 2026.

Consuelo Salinas Abogada responsable de MM Abogados. Revisa cada guía antes de publicarla.