En protección de datos, el perímetro real de una organización no termina donde terminan sus servidores. Se extiende hasta el último tercero que accede, almacena o procesa información por cuenta suya. Esa extensión no es teórica. Es jurídica.
La Ley 21.719 establece que cuando un tercero trata datos personales siguiendo instrucciones de una empresa, actúa como encargado de tratamiento. Eso significa que la responsabilidad no se externaliza; se articula. El cumplimiento deja de ser exclusivamente interno y pasa a depender de cómo está estructurada la relación contractual. El contrato no es un respaldo administrativo. Es el instrumento que delimita el riesgo.
Del texto legal al límite operativo
La ley exige que el contrato con el encargado establezca con claridad el objeto, la duración, la finalidad del tratamiento, el tipo de datos involucrados, las categorías de titulares y los derechos y obligaciones de las partes. Ese contenido mínimo define el marco dentro del cual el proveedor puede actuar.
Pero la verdadera solidez del acuerdo no está en reproducir la norma, sino en traducirla en límites concretos. La obligación de tratar datos únicamente conforme a instrucciones documentadas debe implicar una restricción real al uso autónomo de la información. No basta una cláusula de estilo. Debe quedar expresamente excluida cualquier reutilización para fines propios, cualquier explotación secundaria o integración en desarrollos que escapen al encargo original.
En este punto, la experiencia europea resulta ilustrativa. Bajo el Reglamento General de Protección de Datos, el artículo 28 estableció el contenido mínimo del contrato entre responsable y encargado, pero la práctica demostró que el rol no lo define el título contractual, sino la conducta efectiva. Cuando el proveedor decide finalidades o explota datos con autonomía, deja de ser un simple encargado, independientemente de lo que diga el documento. Esa línea, aunque técnica, será determinante en la interpretación futura en Chile.
Subencargos: la cadena que amplía el riesgo
La realidad tecnológica actual funciona en capas. El proveedor principal rara vez ejecuta el servicio íntegramente con recursos propios. Infraestructura en la nube, servicios de soporte, monitoreo o análisis suelen formar parte de una red de subencargos.
La Ley 21.719 exige autorización específica y por escrito para el subencargo. No es un detalle formal. Es un mecanismo de control que obliga a identificar quién accede realmente a los datos y bajo qué condiciones contractuales.
Cuando esa cadena no está debidamente autorizada y replicada contractualmente en niveles sucesivos, la gobernanza se diluye. El riesgo no se multiplica por desconfianza, sino por falta de trazabilidad.
En la práctica, muchas brechas relevantes en Europa se produjeron en capas de subprocesamiento. El responsable original terminó respondiendo por estructuras que no había mapeado con precisión.
El perímetro no es lineal. Es una red. Y una red sin supervisión contractual coherente es una exposición acumulada.
Incidentes: el momento en que el contrato se pone a prueba
En condiciones normales, el contrato puede parecer una formalidad. En un incidente de seguridad, se convierte en el documento crítico.
La coordinación en caso de brecha debe estar prevista con claridad: plazos de notificación, contenido mínimo de la comunicación, obligación de colaboración técnica, preservación de evidencias y alineación en las comunicaciones externas. La ausencia de reglas precisas puede convertir un incidente gestionable en un problema regulatorio mayor.
Cuando el proveedor demora en informar o no está obligado a cooperar activamente, el responsable pierde capacidad de reacción. Y en un entorno donde los plazos de notificación son estrictos, esa demora no es neutral. La cláusula de incidentes no es un accesorio. Es una herramienta de contención.
Fin del servicio: donde muchos riesgos permanecen
Otro momento sensible es el término de la relación contractual. La devolución o supresión de datos no puede quedar en una fórmula ambigua. Debe implicar una obligación concreta, verificable y ejecutable.
La conservación residual de información en sistemas del proveedor, una vez finalizado el servicio, es incompatible con el principio de minimización. Si no existe una regla clara de eliminación o anonimización, la organización mantiene exposición sin control efectivo.
La gobernanza no termina con la prestación del servicio. Termina cuando el dato deja de existir bajo ese encargo.
Gobernanza relacional antes de diciembre de 2026
La gestión madura de encargados no consiste en agregar un anexo estándar a todos los contratos. Requiere identificar proveedores con acceso a datos personales, clasificarlos por criticidad, revisar cláusulas conforme a riesgo, mapear subencargos y asegurar coherencia entre lo pactado y lo que efectivamente ocurre.
Diciembre de 2026 no será el momento para iniciar ese proceso, sino para demostrar que ya está instalado. Renegociar bajo presión regulatoria raramente produce acuerdos equilibrados.
La experiencia europea mostró que la diferencia entre una organización sancionada y una organización solvente no estaba solo en la existencia de contrato, sino en la calidad de su gobernanza contractual y en la consistencia entre documento y práctica.
Externalizar servicios no reduce responsabilidad. La redistribuye a lo largo de una cadena que debe estar jurídicamente estructurada.
En protección de datos, tus proveedores no son un elemento periférico. Son parte de tu arquitectura de cumplimiento.
Y la solidez de esa arquitectura se define, en gran medida, por lo que firmes antes de que ocurra el problema.

