---
title: "¿Qué es un data sharing agreement?"
description: "Un acuerdo de intercambio de datos (DSA) es un contrato entre dos o más organizaciones que establece qué datos entregará una a la otra, con qué"
canonical: "https://contracko.com/es/blog/what-is-a-data-sharing-agreement"
---
# ¿Qué es un data sharing agreement?

Source: https://contracko.com/es/blog/what-is-a-data-sharing-agreement

[Blog](https://contracko.com/es/blog)

[¿Qué es un data sharing agreement?](https://contracko.com/es/blog/what-is-a-data-sharing-agreement)

# ¿Qué es un data sharing agreement?

Budi Voogt 25 ago 2026

Copiar para LLM

Un acuerdo de intercambio de datos (DSA) es un contrato entre dos o más organizaciones que establece qué datos entregará una a la otra, con qué finalidades, bajo qué salvaguardas y qué no podrá hacer el receptor con ellos. Identifica los conjuntos de datos, fija los usos permitidos, reparte la responsabilidad sobre la seguridad y las brechas, y determina qué ocurre con los datos cuando termina la relación.

El rasgo que lo define es que el receptor suele poder utilizar los datos para sus propias finalidades, dentro de los límites que marca el acuerdo. Eso es lo que separa un acuerdo de intercambio de datos de un acuerdo de tratamiento de datos, en el que un proveedor trata los datos únicamente conforme a las instrucciones documentadas del cliente y no persigue ninguna finalidad propia. Bajo el Reglamento General de Protección de Datos (GDPR) de la Unión Europea (UE), esa relación basada solo en instrucciones es precisamente lo que debe cerrar el contrato de encargado, incluidos los compromisos de confidencialidad, las medidas de seguridad, las condiciones aplicables a los subencargados y la supresión o devolución de los datos al final del servicio [1]. Un acuerdo de intercambio de datos tiene otra forma: dos organizaciones, cada una con su propio motivo para querer los datos.

Esta guía describe la práctica de Estados Unidos. Varias de las reglas que siguen proceden de un régimen federal concreto o de una única ley estatal, y no de una norma nacional general, y cada una se identifica en la frase en la que se aplica. Es el marco con el que se encontrará si su organización comparte datos con contrapartes, socios de investigación o clientes estadounidenses. Se trata de información general, no de asesoramiento jurídico sobre una relación concreta.

El título de la portada no tiene ningún valor jurídico. El UK Information Commissioner's Office (ICO), cuyo código sobre intercambio de datos es uno de los tratamientos públicos más detallados del documento, señala que las organizaciones emplean denominaciones como acuerdo de intercambio de información, protocolo de intercambio de datos o de información y acuerdo de intercambio de información personal para el mismo instrumento [2]. En la práctica estadounidense verá además data use agreement, data transfer agreement, data exchange agreement y, sencillamente, un anexo de datos incorporado a un contrato mayor.

Algunos documentos que parecen próximos no son lo mismo. El código del ICO afirma que un memorando de entendimiento no constituye por sí solo un acuerdo de intercambio de datos, salvo entre departamentos gubernamentales y determinados organismos públicos como reguladores y cuerpos policiales, y que tampoco sirven una lista de estándares ni una adenda a un contrato o pedido de compra [2]. Se trata de una guía del Reino Unido, pero la idea de fondo es trasladable: un documento que deja constancia de buenas intenciones sin vincular a ninguna de las partes a obligaciones concretas de tratamiento de datos no cumplirá su función.

Dos subtipos estadounidenses son instrumentos regulatorios de contenido tasado, no documentos comerciales de libre negociación.

El primero es el data use agreement de la Health Insurance Portability and Accountability Act (HIPAA). Una entidad cubierta solo puede revelar un conjunto limitado de datos con fines de investigación, salud pública u operaciones sanitarias si suscribe un data use agreement con el receptor. La norma prescribe qué debe hacer ese acuerdo: establecer los usos y revelaciones permitidos, determinar quién puede utilizar o recibir los datos y obligar al receptor a no usar ni revelar la información más allá de lo permitido, a aplicar salvaguardas adecuadas, a comunicar cualquier uso o revelación no previstos, a someter a sus agentes a las mismas restricciones y a no identificar la información ni contactar con las personas afectadas [3]. Un conjunto limitado de datos no equivale a datos anonimizados. Son datos depurados de una lista tasada de identificadores directos, entre ellos nombres, dirección postal, números de teléfono y fax, direcciones de correo electrónico, números de la seguridad social y de historia clínica, identificadores de dispositivo, direcciones de Protocolo de Internet (IP), identificadores biométricos e imágenes faciales completas, mientras que pueden conservarse las fechas y la localidad, el estado y el código postal [3].

El segundo es la familia federal interadministrativa. En los Centers for Medicare & Medicaid Services (CMS), el tipo de acuerdo depende de los datos y de la finalidad: un data use agreement cuando otro organismo solicita a CMS la revelación de información personalmente identificable (PII) o información sanitaria protegida (PHI), un information exchange agreement cuando se intercambia PII de CMS con otro organismo federal o estatal sin impacto adverso sobre las prestaciones de una persona, y un computer matching agreement cuando se comparan sistemas automatizados de registros de un modo que afecta a prestaciones federales o que se emplea para recuperar pagos o investigar fraude [4]. Si una contraparte le pide "un DSA", conviene confirmar a cuál de estos se refiere antes de redactar nada.

## Finalidad y usos habituales

Un acuerdo de intercambio de datos existe para dejar acreditados los términos del intercambio antes de que los datos se muevan, y para dar a ambas partes algo a lo que remitirse después. Recoge por qué es necesario el intercambio, qué se entregó realmente, quién lo autorizó y qué restricciones aceptó el receptor. El código del ICO lo plantea como una cuestión de responsabilidad proactiva: en el derecho británico el acuerdo de intercambio de datos no es obligatorio, pero disponer de uno ayuda a la organización a demostrar que valoró y documentó las cuestiones de cumplimiento pertinentes, y el ICO indica que tendrá en cuenta un acuerdo pertinente al evaluar una reclamación sobre intercambio de datos [2].

En algunos contextos estadounidenses el acuerdo escrito no es en absoluto opcional.

Investigación. Los datos de acceso controlado se ponen a disposición de usuarios aprobados mediante un acuerdo firmado, no mediante descarga libre. El marco de intercambio de datos genómicos de los NIH se articula sobre un Data Use Certification Agreement con condiciones como la intransferibilidad, razón por la cual un servidor de imputación solo puede conservar brevemente los genotipos cargados antes de suprimirlos. Los NIH publicaron en diciembre de 2025 una propuesta para establecer una Controlled-Access Data Policy más amplia y revisar la Genomic Data Sharing Policy, con un plazo de comentarios que finaliza el 18 de marzo de 2026, de modo que las instituciones con flujos de datos de investigación deben contar con que este marco se mueva [5].

Educación. La Family Educational Rights and Privacy Act (FERPA) permite revelar expedientes educativos a organizaciones que realicen estudios por cuenta o en nombre de los centros, con el fin de desarrollar o validar pruebas predictivas, gestionar ayudas al estudio o mejorar la enseñanza, pero solo mediante un acuerdo escrito que especifique la finalidad, el alcance y la duración del estudio y la información que se revelará, restrinja el uso a esa finalidad, impida la identificación personal por parte de cualquiera ajeno a los representantes de la organización y exija la destrucción de toda la información personalmente identificable cuando deje de ser necesaria [6].

Revelación comercial bajo la legislación estatal de privacidad. California exige que la empresa que venda información personal a un tercero, la comparta con un tercero o la revele a un proveedor de servicios o contratista suscriba un acuerdo que especifique las finalidades limitadas y determinadas, obligue al receptor a ofrecer el mismo nivel de protección de la privacidad que exige la ley, otorgue a la empresa derechos para adoptar medidas razonables que garanticen un uso coherente, exija al receptor notificar a la empresa cuando ya no pueda cumplir sus obligaciones y conceda a la empresa el derecho a detener y subsanar el uso no autorizado [7].

Programas conjuntos y derivaciones. Dos organizaciones que operan un servicio compartido, un acuerdo de marketing conjunto o un flujo de derivaciones tienen cada una su propia finalidad para los datos, de modo que ninguna trata por instrucciones de la otra. Conforme al GDPR, cuando dos o más responsables determinan conjuntamente las finalidades y los medios del tratamiento son corresponsables y deben fijar sus respectivas responsabilidades en un acuerdo entre ellos, cuyos elementos esenciales han de ponerse a disposición de las personas afectadas [1].

## Partes de un acuerdo de intercambio de datos

Normalmente hay dos partes designadas: la organización que revela los datos, a veces llamada proveedora o fuente, y la organización que los recibe, a veces llamada receptora o usuaria de los datos. Identificar bien la entidad jurídica importa aquí tanto como en cualquier otro contrato. Si el receptor es una institución investigadora, la firma que la vincula suele ser la de un cargo institucional con poder de firma, no la del investigador concreto que quiere los datos.

La parte que revela responde de tener la potestad o la base lícita para revelar los datos, de entregar únicamente los campos que especifica el acuerdo y de la exactitud de los datos en el momento de la transferencia. Bajo HIPAA su responsabilidad continúa después: si una entidad cubierta tiene conocimiento de un patrón de actividad o práctica del receptor que constituya un incumplimiento sustancial del data use agreement, debe adoptar medidas razonables para subsanarlo o poner fin a la revelación, y comunicar el problema al Secretary si no es posible ninguna de las dos cosas [3].

La parte receptora asume la carga operativa. Mantiene los datos dentro de las finalidades declaradas, aplica las salvaguardas acordadas, somete a su personal y a sus agentes a esas mismas restricciones, notifica los incidentes y devuelve o destruye los datos en el plazo previsto.

Hay otros dos grupos que importan sin firmar. Los agentes, subcontratistas y receptores posteriores deben quedar vinculados por cláusulas de traslación, y el data use agreement de HIPAA exige exactamente eso de cualquier agente [3]. Y las personas a las que se refieren los datos no son parte, pero conservan derechos frente a las organizaciones que los tratan, por lo que el acuerdo debe indicar quién responde a una solicitud de acceso. Conforme al GDPR, el interesado puede ejercer sus derechos frente a cada corresponsable con independencia de lo que estos hayan pactado entre sí [1].

## Cláusulas y condiciones clave

La mayoría de los acuerdos de intercambio de datos que funcionan cubren el mismo terreno. Los nombres de las cláusulas varían; las preguntas, no.

Especificación de los datos. Exactamente qué conjuntos de datos, tablas y campos se transfieren. El código del ICO reclama este nivel de precisión y señala que en algunos casos solo debe compartirse determinada información de un archivo, omitiendo el material más sensible, y que pueden asociarse permisos a elementos concretos de datos para que solo accedan a ellos empleados formados con funciones específicas [2]. Una especificación que dice "registros de clientes" no es una especificación.

Finalidad y usos permitidos. Qué puede hacer el receptor con los datos, formulado de forma lo bastante estricta como para poder contrastarlo. Todos los regímenes anteriores se apoyan en esta cláusula, y es la que decide si un uso posterior es un incumplimiento o la normalidad.

Receptores autorizados y accesos. Quién dentro de la organización receptora puede acceder a los datos, y si quedan cubiertos personas concretas, funciones o entidades vinculadas.

Base jurídica o potestad. La habilitación con la que cada parte comparte o recibe. El código del ICO advierte de que la base lícita de una organización en un acuerdo de intercambio puede no ser la misma que la de la otra, y de que el acuerdo debe dejar constancia de la potestad jurídica invocada [2].

Seguridad y salvaguardas. Medidas técnicas y organizativas, método de transmisión, ubicación de almacenamiento y controles de acceso. La práctica habitual es concretar un estándar en lugar de un vago deber de diligencia.

Prohibición de reidentificar y de contactar. Cláusula habitual en el intercambio sanitario y de investigación, y elemento obligatorio del data use agreement de HIPAA [3].

Notificación de incidentes. Qué se considera un suceso notificable y con qué rapidez debe comunicarse, del receptor a quien revela los datos y de ahí a cualquier regulador.

Transferencia ulterior. Esta cláusula se ha vuelto determinante para las empresas estadounidenses que comparten datos más allá de sus fronteras. La norma del Department of Justice que desarrolla la Executive Order 14117, en vigor desde el 8 de abril de 2025, prohíbe que una persona estadounidense realice a sabiendas intermediación de datos que dé a una persona extranjera acceso a datos relacionados con la Administración o a datos personales sensibles estadounidenses a granel, salvo que exija contractualmente a esa persona extranjera abstenerse de una intermediación ulterior de esos mismos datos con un país de preocupación o una persona cubierta, y notifique cualquier infracción conocida o sospechada de esa exigencia contractual en un plazo de 14 días [8]. Los países de preocupación son China, incluidos Hong Kong y Macao, Cuba, Irán, Corea del Norte, Rusia y Venezuela [8].

Derechos de las personas. Quién gestiona las solicitudes de acceso, oposición, rectificación y supresión, y quién es el punto único de contacto. El código del ICO es explícito: todos los responsables siguen respondiendo del cumplimiento aunque el acuerdo reparta tareas, y el acuerdo debe designar quién asume la responsabilidad global de ayudar a una persona a alcanzar todos sus datos compartidos [2].

Conservación, devolución y destrucción. Cuánto tiempo puede conservar los datos el receptor y qué prueba de destrucción se exige. La excepción de estudios de FERPA convierte la destrucción en una condición de la revelación, no en una cortesía [6].

Derechos de auditoría y subsanación. La ley de California exige que la empresa que revela los datos conserve derechos para adoptar medidas razonables y adecuadas que contribuyan a garantizar un uso coherente y, previa comunicación, para detener y subsanar el uso no autorizado [7]. Conforme a la norma del United States Department of Justice (DOJ), la persona estadounidense que realice operaciones restringidas debe someterse a una auditoría independiente una vez por cada año natural en el que las realice, referida a los 12 meses anteriores [8].

Duración, terminación y supervivencia. Qué obligaciones sobreviven al acuerdo. Las de confidencialidad, no reidentificación y destrucción suelen hacerlo.

## Fechas importantes y eventos del ciclo de vida

Los acuerdos de intercambio de datos fallan en silencio, porque casi todo lo que sale mal es una fecha que nadie vigilaba. Las fechas que conviene registrar desde el primer día:

| Evento | Por qué importa |
| --- | --- |
| Fecha de entrada en vigor y duración | Fija cuándo empieza y cuándo termina el uso permitido |
| Vencimiento de la aprobación subyacente | Una aprobación del IRB, un consentimiento o un periodo de financiación pueden terminar antes que el contrato |
| Calendario de actualización o de envío de datos | Una transferencia adicional no prevista es una transferencia no autorizada |
| Plazo de destrucción o devolución | Suele ligarse al fin del proyecto, no al fin del contrato |
| Plazo de notificación de incidentes | La norma del DOJ fija 14 días para notificar una sospecha de infracción de transferencia ulterior [8] |
| Auditoría anual | Exigida por cada año natural con operaciones restringidas conforme a la norma del DOJ [8] |
| Fecha de revisión | No es un plazo legal, pero es lo único que mantiene el documento al día |

La fecha de revisión merece línea propia. El código del ICO indica que los acuerdos deben revisarse con regularidad y en particular cuando cambien las circunstancias o la justificación del intercambio, que el acuerdo debe actualizarse para reflejar cualquier cambio y que una reclamación significativa o una brecha de seguridad deben activar por sí solas una revisión [2]. Incorporar una organización al acuerdo es otro detonante, y el ICO recomienda que el acuerdo contenga procedimientos para incluir organizaciones adicionales y para excluir a alguna [2].

## Riesgos y errores frecuentes

Utilizar el instrumento equivocado. Un encargo de tratamiento disfrazado de acuerdo de intercambio de datos acaba con el juego de cláusulas que no le corresponde. Si la otra parte actúa siempre conforme a sus instrucciones documentadas, lo que necesita es un acuerdo de tratamiento, no uno de intercambio. Consulte [qué es un acuerdo de tratamiento de datos (DPA)](https://contracko.com/blog/what-is-a-data-processing-agreement) para ese lado de la línea.

Dar por hecho que la anonimización deja los datos fuera de ámbito. A menudo no lo hace. La norma del DOJ define los datos personales sensibles estadounidenses a granel como aquellos que alcanzan sus umbrales "con independencia de que estén anonimizados, seudonimizados, desidentificados o cifrados", y los umbrales son más bajos de lo que casi nadie espera: más de 100 personas estadounidenses para datos genómicos humanos, más de 1.000 personas estadounidenses para otros datos ómicos humanos o identificadores biométricos, más de 1.000 dispositivos estadounidenses para datos de geolocalización precisa, más de 10.000 personas estadounidenses para datos de salud o financieros personales y más de 100.000 personas estadounidenses para identificadores personales cubiertos [8].

Dar por supuesto que un término definido significa lo que parece. En la legislación de California, "compartir" no es una palabra genérica. Significa revelar información personal a un tercero con fines de publicidad conductual entre contextos, y "vender" es el término más amplio, que cubre la revelación a cambio de una contraprestación dineraria o de otro valor [7]. Una política interna que afirma "no compartimos datos" puede estar describiendo algo mucho más estrecho de lo que entiende quien la lee.

Una cláusula de finalidad abierta. "Para fines empresariales" le da al receptor todo y a usted nada que poder exigir.

Ausencia de traslación de obligaciones. Si el subcontratista del receptor no queda vinculado, las restricciones se detienen en el primer salto.

Ausencia de prueba de destrucción. Una obligación de destruir sin certificado y sin plazo es una obligación que nadie cumple.

Firmar una vez y archivar. El fallo más frecuente con diferencia. Se firma el acuerdo, los datos empiezan a fluir y tres años después nadie sabe decir cuáles son los usos permitidos vigentes, la fecha de destrucción o quién es el responsable de la relación.

Ningún responsable designado. Cuando la persona que negoció el acuerdo se marcha, la relación continúa sin nadie que responda de ella.

## Lista de comprobación para la gestión del contrato

Al firmar el acuerdo

1. Registre las dos entidades jurídicas tal como aparecen firmadas, junto con el firmante y el responsable interno por su parte.
2. Recoja la especificación de los datos como metadatos estructurados, no como una frase dentro de un PDF, para poder responder a "qué les enviamos" sin reabrir el documento.
3. Registre literalmente las finalidades permitidas en un campo que alguien pueda leer en diez segundos.
4. Anote el estándar de seguridad al que el acuerdo compromete a cada parte y confirme que coincide con lo que realmente hacen sus sistemas.
5. Compruebe si existe traslación de obligaciones a agentes y subcontratistas, y enumere los receptores posteriores ya conocidos.

Agende los avisos antes de necesitarlos

1. Configure el vencimiento de la duración, el plazo de destrucción o devolución y cualquier ventana de preaviso como recordatorios separados, cada uno con antelación suficiente y no para el mismo día.
2. Agende el vencimiento de todo aquello de lo que dependa el intercambio: aprobación del IRB, consentimiento, periodo de financiación, licencia o subvención.
3. Agende la auditoría anual si la relación implica operaciones restringidas conforme a la norma del DOJ [8].
4. Fije una fecha de revisión permanente y añada detonantes de revisión a su proceso de incidentes, para que una brecha o una reclamación significativa devuelvan el acuerdo a la mesa de alguien [2].

Revise con una cadencia fija

1. Una vez al año, contraste los datos que realmente circulan con la especificación del acuerdo. Los flujos van ganando campos.
2. Revise de nuevo la lista de receptores. Nuevas filiales, adquisiciones y equipos de soporte deslocalizados cambian quién tiene acceso sin que nadie modifique el contrato.
3. Confirme que toda relación vencida llegó efectivamente a la destrucción o devolución, y que conserva la prueba.
4. Modifique por escrito cuando cambien la finalidad, los conjuntos de datos o las partes, y adjunte la modificación al expediente en lugar de enviarla por correo.
5. Reasigne el responsable interno cada vez que el anterior cambie de puesto, y compruebe que ningún acuerdo se queda sin responsable.

Casi todo esto es trabajo de seguimiento, y es la parte que antes se degrada. Contracko es [software de gestión de contratos con IA](https://contracko.com/features) pensado para eso. El [análisis de contratos con IA](https://contracko.com/features/ai-contract-analysis) lee un acuerdo cargado y saca a la superficie las fechas importantes, las condiciones desfavorables y los problemas que es fácil pasar por alto; el [repositorio de contratos](https://contracko.com/features/contract-repository) mantiene localizables en un solo lugar el documento firmado, sus archivos y sus metadatos; y los [recordatorios de vencimiento](https://contracko.com/features/expiration-reminder) pueden configurarse más de una vez por contrato, asignarse a quien sea responsable del expediente y repetirse cuando un contrato se renueva. Para la rutina operativa más amplia, consulte las [buenas prácticas de gestión de contratos](https://contracko.com/blog/contract-management-best-practices), y los [precios](https://contracko.com/pricing) para el contexto comercial.

Empiece una prueba gratuita con los acuerdos de intercambio de datos que ya tiene y vea en una sola vista todos los plazos de destrucción, fechas de revisión y cláusulas de uso permitido.

## Fuentes

[1] European Union, General Data Protection Regulation, Articles 26 and 28 (acuerdos de corresponsabilidad y contenido obligatorio del contrato con el encargado). gdpr-info.eu/art-26-gdpr and gdpr-info.eu/art-28-gdpr

[2] UK Information Commissioner's Office, Data sharing: a code of practice, the data sharing agreements chapter (denominaciones alternativas, qué incluir y cuándo revisar). ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/data-sharing/data-sharing-a-code-of-practice/data-sharing-agreements

[3] HIPAA Privacy Rule, 45 CFR 164.504(e) and 164.514(e) (contratos con business associates, el conjunto limitado de datos y cada elemento exigido de un data use agreement). govinfo.gov/content/pkg/CFR-2023-title45-vol2/xml/CFR-2023-title45-vol2-sec164-514.xml

[4] Centers for Medicare and Medicaid Services Information Security and Privacy Program. Cuándo exige CMS un data use agreement, un information exchange agreement o un computer matching agreement. security.cms.gov/learn/data-sharing-agreements

[5] National Institutes of Health, NIH Controlled-Access Data Policy and Proposed Revisions to NIH Genomic Data Sharing Policy, 90 FR 59131 (el Data Use Certification Agreement y el plazo de comentarios del 18 de marzo de 2026). govinfo.gov/content/pkg/FR-2025-12-18/html/2025-23246.htm

[6] FERPA regulations, 34 CFR 99.31(a)(6) (la excepción de estudios y el acuerdo escrito que exige). govinfo.gov/content/pkg/CFR-2023-title34-vol1/xml/CFR-2023-title34-vol1-sec99-31.xml

[7] California Consumer Privacy Act, Cal. Civ. Code 1798.100(d) and 1798.140 (las condiciones contractuales exigidas y las definiciones de compartir y vender). leginfo.legislature.ca.gov/faces/codes_displaySection.xhtml?lawCode=CIV&sectionNum=1798.100

[8] Department of Justice, 28 CFR part 202, sections 202.205, 202.206, 202.301, 202.302, 202.401, and 202.601 (umbrales de datos a granel, la exigencia contractual sobre transferencia ulterior y el plazo de 14 días, la auditoría anual y los países de preocupación). govinfo.gov/content/pkg/FR-2025-01-08/html/2024-31486.htm

Las imágenes de este artículo se han generado con ayuda de IA.

## Empiece con Contracko

Quítese de encima las complicaciones de la gestión de contratos. Contracko le permite mantenerse organizado, puntual y al mando. Empiece a simplificar hoy mismo.

[Iniciar la prueba gratuita de 7 días](https://app.contracko.com/register?appLanguage=es)

Reservar demo
