RegTech

Cómo revisar con IA si un contrato con un proveedor cumple el artículo 28 RGPD

Equip IgeraSolutions
28 de septiembre de 2026
8 min read
Cómo revisar con IA si un contrato con un proveedor cumple el artículo 28 RGPD
🎧 Escuchar con Voz IA

Resumen ejecutivo de 2 minutos

⚡ Respuesta Rápida en 30s (Claves del Tema)

Antes de firmar con un proveedor que trata datos, revisa si el contrato incluye las cláusulas de encargado de tratamiento del art. 28 RGPD con ayuda de IA.

✓ Cita de normativa vigente (LPH / Código Civil)Ver guía detallada a continuación ↓
COMPLIANCE RGPD · CONTRATOS Y PROVEEDORES

El problema: nadie tiene tiempo de leer 15 páginas de un contrato de proveedor antes de firmar

Llega un contrato nuevo de un proveedor que va a tratar datos personales por cuenta de tu empresa: una plataforma de nóminas, un CRM, una herramienta de marketing, una gestoría externa. Alguien del equipo —legal, compliance, o simplemente la persona que gestiona las compras— tiene que revisar si ese contrato incluye las cláusulas de encargado de tratamiento exigidas por el artículo 28 del RGPD antes de dar el visto bueno.

En teoría es un chequeo sencillo: comprobar que estén las diez o doce menciones obligatorias (objeto y duración del tratamiento, instrucciones documentadas, confidencialidad, medidas de seguridad, subencargados, asistencia con los derechos de los interesados, notificación de brechas, borrado o devolución de datos al finalizar, y disponibilidad para auditorías). En la práctica, es una tarea repetitiva, larga y que se salta con demasiada frecuencia porque hay prisa por firmar y avanzar con el proveedor. El resultado: contratos firmados sin las garantías mínimas, y una empresa expuesta si ese proveedor sufre una brecha o trata los datos fuera de lo acordado.

UNA ESTIMACIÓN ORIENTATIVA

Revisar manualmente un contrato de encargado de tratamiento —leerlo entero, localizar cada cláusula exigida por el art. 28 y anotar lo que falta— suele llevar entre 30 y 60 minutos por documento, dependiendo de su extensión y de la familiaridad de quien lo revisa con el RGPD. Con un asistente de IA entrenado para este chequeo, ese primer cribado puede bajar a pocos minutos, dejando el tiempo humano para lo que realmente requiere criterio: negociar las cláusulas que faltan o son ambiguas.

~10-12

cláusulas mínimas que exige revisar el artículo 28 RGPD

30-60 min

tiempo estimado de una revisión manual completa por contrato

1 cribado

borrador de IA por documento, siempre pendiente de revisión humana

Cómo funciona la IA para revisar cláusulas de encargado de tratamiento

  1. 1. Se sube el contrato del proveedor. PDF, Word o el texto que haya enviado el proveedor —incluida una versión preliminar o un borrador de acuerdo de tratamiento de datos (DPA).
  2. 2. La IA lo compara contra un checklist basado en el artículo 28 RGPD. Un sistema RAG (que busca sobre el texto normativo real, no sobre lo que "recuerda" un modelo genérico) localiza en el contrato cada una de las menciones exigidas: objeto y duración, naturaleza y finalidad del tratamiento, tipo de datos y categorías de interesados, obligaciones del encargado, medidas de seguridad del art. 32, gestión de subencargados, asistencia al responsable, notificación de brechas, devolución o eliminación de datos y colaboración en auditorías.
  3. 3. Genera un informe cláusula por cláusula. Marca qué está presente, qué falta y qué aparece redactado de forma ambigua o incompleta, citando el punto exacto del contrato (o su ausencia) para cada requisito.
  4. 4. Propone texto de cláusula para lo que falta. A partir de plantillas alineadas con el RGPD, sugiere una redacción de partida para las cláusulas ausentes, que sirve como punto de negociación con el proveedor.
  5. 5. Una persona revisa y decide. El informe y las cláusulas propuestas quedan como borrador de trabajo: el equipo legal o de compliance valida, ajusta al caso concreto y aprueba antes de firmar nada.

IgeraRegTech — Revisión de contrato de encargado de tratamiento

📄 Contrato subido: acuerdo con proveedor de facturación electrónica (12 páginas)

🤖 Resultado del chequeo: 8 de 11 cláusulas exigidas por el art. 28.3 RGPD están presentes. Faltan: mención expresa al procedimiento de notificación de brechas de seguridad en 72 horas, cláusula sobre subencargados posteriores y compromiso de borrado o devolución de datos al finalizar la prestación. Se adjunta propuesta de redacción para las tres cláusulas ausentes.

⏱ Borrador generado en segundos · Pendiente de revisión y aprobación por el equipo legal

Los límites: la IA propone, tú decides

Es importante ser claros sobre lo que esta herramienta hace y lo que no hace:

  • La IA identifica y propone, no certifica. Un informe que diga "cláusula presente" es un punto de partida para la revisión humana, no una garantía de cumplimiento legal.
  • No sustituye el criterio jurídico. Si el contrato tiene particularidades del sector (por ejemplo, transferencias internacionales de datos, subcontratación en cadena o tratamientos de categorías especiales), esas matizaciones requieren valoración de una persona con formación legal.
  • La responsabilidad última de firmar —o no firmar— el contrato sigue siendo de la empresa y de quien lo aprueba, nunca del sistema de IA.
  • Los modelos de lenguaje pueden cometer errores de interpretación en cláusulas mal redactadas o ambiguas; por eso el informe debe tratarse siempre como un borrador que otra persona valida antes de tomar una decisión.

Preguntas frecuentes

¿Qué cláusulas exige exactamente el artículo 28 RGPD en un contrato de encargado de tratamiento?

El art. 28.3 RGPD exige, entre otras, que el contrato regule: el objeto, duración, naturaleza y finalidad del tratamiento; el tipo de datos y categorías de interesados; la obligación de tratar los datos solo siguiendo instrucciones documentadas del responsable; el deber de confidencialidad del personal; las medidas de seguridad del art. 32; las condiciones para subcontratar a otros encargados; la asistencia al responsable para atender derechos de los interesados; la notificación de brechas de seguridad; la devolución o eliminación de los datos al finalizar la prestación; y la puesta a disposición de la información necesaria para demostrar el cumplimiento, incluyendo auditorías.

¿Puede una IA sustituir a un abogado o al DPD en esta revisión?

No. La IA acelera el cribado inicial —detectar qué falta y qué está presente— pero la validación final, la interpretación de cláusulas ambiguas y la decisión de firmar corresponden siempre a una persona con la formación y la responsabilidad adecuadas, típicamente el DPD o el equipo legal.

¿Qué pasa si el contrato del proveedor no incluye alguna cláusula obligatoria?

Un contrato de encargado de tratamiento incompleto no vincula legalmente en los términos que exige el RGPD, y expone tanto al responsable como al encargado a responsabilidad en caso de incidente. Lo habitual es usar el informe de revisión como base para negociar con el proveedor la incorporación de las cláusulas que faltan, o añadir un anexo (DPA) específico.

¿Sirve esta revisión también para contratos ya firmados?

Sí. Es habitual usar este tipo de chequeo también como auditoría retrospectiva de los contratos con proveedores ya activos, para detectar vacíos antes de una inspección de la AEPD o antes de renovar el contrato.

¿Cuánto tiempo se ahorra realmente frente a hacerlo a mano?

Depende del volumen y de la complejidad de cada contrato, así que cualquier cifra debe tomarse como una estimación orientativa. Como referencia, una revisión manual suele llevar entre 30 y 60 minutos por documento; con un primer cribado asistido por IA, ese tiempo se reduce sustancialmente, aunque siempre queda un tramo de revisión humana que no desaparece.

¿Qué necesito para empezar a usar IA en la revisión de contratos de proveedores?

Basta con tener los contratos en formato digital (PDF o Word). No hace falta reescribir procesos ni migrar sistemas: se sube el documento, se obtiene el informe de cláusulas y se integra ese paso en el flujo de aprobación de proveedores que ya tenga la empresa.

Revisa tus contratos de proveedores en minutos, no en horas

IgeraRegTech analiza tus contratos con proveedores frente al artículo 28 RGPD y genera un informe de cláusulas presentes, ausentes y a negociar — siempre como borrador para que tu equipo legal dé el visto bueno final.

Conoce IgeraRegTech

Recursos de Compliance y RGPD

← Más artículos de RGPD, contratos y RegTech
#artículo 28 RGPD#contrato encargado de tratamiento#cláusulas RGPD proveedores#DPA acuerdo tratamiento de datos#revisar contrato RGPD con IA#compliance RGPD proveedores#IgeraRegTech#auditoría contratos protección de datos

Pregunta a este artículo

IA 2026

El asistente de Igera responde dudas citando los datos y la normativa de este artículo

2 de 2 consultas libres

Preguntas frecuentes sugeridas (haz clic para probar):

Diagnóstico Interactivo 60s

Test de Madurez Digital en Gestión de Fincas

Descubre en 60 segundos cuántas horas puedes liberar de tu equipo

Pregunta 1 de 3

¿Cómo gestionas las consultas e incidencias de los vecinos?

¿Te ha resultado útil este artículo?

🛡️IgeraRegTechMatriz de Diagnóstico 2026
GUÍA DESCARGABLE (TXT)

Matriz de Autoevaluación de Brechas de Cumplimiento NIS2 y DORA 2026

Herramienta integral para DPOs y Compliance Officers: clasificación automática de entidad (esencial vs importante), autodiagnóstico de las 10 medidas del art. 21 NIS2 y requisitos DORA para TIC.

  • Clasifica si tu empresa supera los umbrales de aplicación obligatoria de NIS2 y DORA
  • Calcula el porcentaje de cumplimiento real y genera un plan de remediación inmediato
  • Incluye plantilla para notificación obligatoria de incidentes cibernéticos en 24h a INCIBE

Descarga inmediata · Sin tarjeta · 100% libre de spam

Comparte este artículo

Ayuda a difundir conocimiento compartiendo este contenido con tu red