En una frase. Google Workspace admite un uso conforme, pero la línea decisiva no es técnica sino contractual: los servicios principales están cubiertos por el contrato de encargado y los servicios adicionales no, porque en ellos Google actúa como responsable por cuenta propia, y desactivarlos o no es la decisión con más consecuencias de toda la implantación.
Ningún producto «cumple el RGPD». El cumplimiento califica a un tratamiento, no a una suite ofimática. En Google Workspace la trampa habitual es dar por hecho que aceptar el contrato de encargado cubre todo lo que un usuario puede hacer con su cuenta corporativa o educativa, cuando en realidad cubre un perímetro definido de servicios. Fuera de ese perímetro el marco cambia por completo. Los datos sobre el proveedor recogidos aquí están tomados a fecha de julio de 2026 y deben reverificarse en la documentación legal vigente de Google y en su propia consola de administración antes de incorporarlos a un expediente.
Puntos clave
- La distinción entre servicios principales (cubiertos por el contrato de encargado) y servicios adicionales (Google actúa como responsable propio) es el punto más importante de toda la configuración.
- Para clientes españoles la entidad contratante normalmente es Google Ireland Limited: confírmelo en su pedido y no lo dé por supuesto.
- El Data Processing Amendment de Workspace se acepta desde la consola de administración; compruebe que consta efectivamente aceptado para su dominio y archive la versión con la fecha.
- La política de regiones de datos permite fijar en la UE ciertos datos en reposo, depende del plan contratado y no cubre todos los metadatos, registros ni accesos de soporte.
- En centros educativos y universidades, el tratamiento de datos de menores y la habilitación de servicios adicionales concentran el riesgo y suelen exigir una EIPD.
1. Qué datos personales trata Google Workspace
En el directorio de la organización figuran nombre y apellidos, correo corporativo, alias, unidad organizativa, puesto, teléfono, responsable, identificador interno y, en centros educativos, curso o grupo. Cada acceso deja registro de fecha, dirección IP, navegador, sistema operativo, tipo de dispositivo y resultado de la autenticación.
El contenido incluye el cuerpo y los adjuntos de los mensajes de Gmail con su lista de destinatarios; los archivos de Drive con propietario, historial de versiones y lista de personas con acceso; los comentarios y sugerencias en documentos, que suelen ser la conversación más franca de la organización; las entradas de Calendar, que revelan la red de relaciones de cada persona; las conversaciones de Chat; y las grabaciones y transcripciones de Meet, con la lista de asistentes y las marcas de entrada y salida. A eso se suman los registros de auditoría de administración, de acceso a Drive, de inicio de sesión y de dispositivos móviles gestionados, y —en las ediciones que lo incluyen— los datos retenidos por el servicio de conservación y descubrimiento electrónico.
Los interesados son empleados o alumnado, personal externo con cuenta, invitados que reciben archivos compartidos y terceros mencionados en el contenido. En el ámbito educativo la mayoría son menores, lo que eleva la exigencia en información, minimización y análisis de riesgo.
2. Servicios principales frente a servicios adicionales
Este es el apartado que hay que leer dos veces. El contrato de encargado se aplica a los servicios principales de la suite: Gmail, Drive, Docs, Calendar, Meet, Chat y el resto del listado que Google enumera expresamente como principales en su documentación contractual. Respecto de ellos Google actúa como encargado del tratamiento y queda vinculado por las instrucciones del responsable.
Los servicios adicionales son otra cosa. Son productos de Google que un administrador puede habilitar para las cuentas de su dominio pero que quedan fuera del contrato de encargado; en ellos Google trata los datos bajo sus propias condiciones y como responsable por cuenta propia. Si el administrador los deja activados, los usuarios de la organización —o el alumnado de un centro— acceden a esos servicios con la cuenta corporativa o escolar y la entidad pierde el control jurídico del tratamiento sin haber tomado ninguna decisión consciente. La consecuencia es doble: no puede documentar esos tratamientos como encargo, y no puede responder de ellos ante los interesados. La distinción entre ambas figuras está desarrollada en responsable frente a encargado del tratamiento.
La primera tarea de cualquier implantación es, por tanto, entrar en la consola de administración, listar los servicios adicionales habilitados por unidad organizativa y decidir uno a uno. En centros educativos la decisión por defecto razonable es desactivarlos para las unidades de alumnado. La preocupación de la AEPD en este terreno se ha manifestado de forma recurrente en torno a tres ejes: el tratamiento de datos de menores, los servicios de perfilado o adyacentes a publicidad y precisamente esta zona gris de los servicios ajenos al contrato principal. No es un detalle de configuración: es la decisión estructural de la implantación, y el punto de partida de nuestra guía de RGPD en centros educativos.
3. El contrato de encargado (art. 28 RGPD)
Las condiciones de encargo son el Google Workspace Data Processing Amendment, un documento publicado que se acepta desde la consola de administración, en el apartado de asuntos legales y cumplimiento. Aquí hay un error frecuente: suponerlo aceptado. Entre en la consola, verifique que consta la aceptación para su dominio, descargue la versión aplicable y archívela en PDF con la fecha. Compruebe también qué entidad figura como parte en su pedido: para clientes del EEE y de España es normalmente Google Ireland Limited, pero conviene leerlo en el documento y no en un blog.
El contenido responde a las exigencias del art. 28.3 RGPD —instrucciones documentadas, confidencialidad, seguridad, asistencia en derechos y en las obligaciones de los arts. 32 a 36, supresión o devolución al final del contrato y derechos de auditoría— con la limitación habitual en la nube a gran escala: la auditoría se materializa mediante informes de terceros y cuestionarios, no mediante inspección física. El desglose cláusula a cláusula está en la guía del artículo 28 y las obligaciones del encargado. Respecto a subencargados, Google opera con autorización general previa y derecho de oposición: compruebe el plazo de preaviso y qué ocurre si se opone, porque en la práctica la oposición equivale a un derecho de resolución sobre el servicio afectado, no a un veto sobre el proveedor.
4. Alojamiento, regiones de datos y transferencias (a fecha de julio de 2026)
Google ofrece una política de regiones de datos que permite fijar en Europa determinados datos en reposo. Tres precisiones antes de escribirlo en un expediente. Depende del plan, y no todas las ediciones de Workspace la incluyen. Cubre únicamente las categorías de datos que Google enumera como incluidas en el ámbito de la política, no «todo». Y no cubre metadatos, registros de servicio ni el acceso del personal de soporte, que puede producirse desde fuera del EEE. Verifíquelo para su edición y anote la fecha de verificación.
Hay por tanto transferencia internacional y debe documentarla. Las cláusulas contractuales tipo están incorporadas en el contrato de encargo como base de transferencia. Si además pretende invocar una decisión de adecuación, compruébelo usted mismo en la lista oficial del Data Privacy Framework para la entidad contratante concreta que figura en su pedido, y registre la fecha de consulta: las certificaciones caducan y se retiran. En su documentación deben constar la edición contratada, el ámbito real de la política de regiones, la entidad contratante, la base de transferencia, las medidas complementarias y la fecha. La metodología está en transferencias internacionales de datos.
5. Subencargados y certificaciones
Google publica la lista de subencargados de Workspace junto con un mecanismo de notificación de cambios. Suscríbase y, sobre todo, asigne por escrito quién lee esos avisos y con qué criterio los evalúa: si el nuevo subencargado está fuera del EEE, hay que revisar la evaluación de transferencias dentro del plazo de oposición. El silencio equivale a aceptación.
Google publica igualmente informes de auditoría y certificaciones de terceros. Trátelos como afirmaciones del proveedor: solicite el informe vigente, compruebe qué servicios cubre y qué periodo abarca y archívelo en su evaluación de proveedores. Un informe cuyo alcance excluye el servicio que usted usa no acredita nada. Las medidas que dependen de usted siguen siendo suyas conforme al art. 32.1 RGPD. Cuando una organización mantiene varias plataformas en paralelo, merece la pena poner las evaluaciones una al lado de la otra: el perfil de riesgo de Microsoft 365 y el de un espacio de trabajo abierto como Notion no se parecen al de Workspace.
6. Lista de configuración de la consola de administración
- Revise servicio por servicio los servicios adicionales y desactívelos por unidad organizativa cuando no exista una decisión documentada que justifique tenerlos activos, empezando por las unidades de menores.
- Construya una estructura de unidades organizativas real antes de configurar nada: alumnado por etapa, profesorado, personal de administración, cuentas de servicio. Sin ella todas las políticas se aplican al dominio entero.
- Cierre el uso compartido externo en Drive: prohíba los enlaces públicos del tipo «cualquier persona con el enlace», exija destinatarios identificados y active la caducidad de los accesos externos.
- Configure Meet: quién puede grabar, aviso a los asistentes, dónde se guardan las grabaciones y cuánto duran. Una grabación de clase o de reunión es un documento con datos personales que sobrevive años.
- Defina reglas de conservación en el servicio de retención de su edición, por servicio y por unidad organizativa, en lugar de dejar la conservación indefinida por omisión.
- Restrinja el acceso de aplicaciones de terceros mediante la lista de aplicaciones autorizadas por OAuth y bloquee el acceso no verificado a la API; cada aplicación conectada es un destinatario adicional.
- Limite el catálogo de Marketplace a las aplicaciones aprobadas y prohíba la instalación por parte del usuario final.
- Aplique la política de regiones de datos a las unidades pertinentes si su edición la incluye, y documente qué queda dentro y qué queda fuera.
- Reduzca el número de superadministradores al mínimo y exija verificación en dos pasos con clave de seguridad para esas cuentas.
- Fije la retención de los registros de auditoría y designe quién puede consultarlos y con qué motivo; los registros de acceso a Drive son también una capacidad de control.
- Configure la gestión de dispositivos móviles con el perfil menos invasivo que cumpla su finalidad y descarte la recogida de datos del dispositivo personal del trabajador.
- Publique la información previa a la comunidad educativa o a la plantilla antes de activar cualquier función de registro, retención o gestión de dispositivos.
7. Qué inscribir en el registro de actividades de tratamiento
Redacte entradas separadas para correo y calendario; almacenamiento y colaboración documental; videollamadas y grabaciones; conservación y descubrimiento electrónico; gestión de identidades y registros de auditoría; y gestión de dispositivos. En un centro docente añada una entrada específica para la gestión del alumnado en el aula. Cada entrada necesita finalidad, base jurídica —ejecución del contrato, cumplimiento de una misión de interés público en centros sostenidos con fondos públicos, u otra según el caso: la elección se explica en bases de legitimación del RGPD—, categorías de datos e interesados, destinatarios incluyendo a Google como encargado, transferencias con su base, plazo de conservación y medidas técnicas. La estructura está en nuestra guía del registro de actividades de tratamiento. Mantener sincronizados registro, contrato de encargo y lista de subencargados de una decena de proveedores deja de ser viable en hoja de cálculo; el panorama de herramientas está en mejor software RGPD, y Legiscope enlaza esas tres capas en un mismo expediente.
8. Cuándo hace falta una EIPD
El uso ofimático estándar de los servicios principales no obliga por sí solo a una evaluación de impacto. El umbral del art. 35.3 RGPD se cruza en tres situaciones. La más clara, el tratamiento a gran escala de datos de menores en centros educativos y universidades, donde concurren vulnerabilidad del interesado, escala y tecnología novedosa. La segunda, la gestión de dispositivos y los registros de acceso empleados para controlar la actividad laboral, que en España deben respetar el art. 87 LOPDGDD y superar el juicio de proporcionalidad. La tercera, la habilitación de funciones de análisis automatizado sobre el contenido.
En el entorno educativo la EIPD debe pronunciarse expresamente sobre los servicios adicionales, sobre la información dirigida a familias y alumnado en lenguaje comprensible y sobre el destino de las cuentas al finalizar la etapa; el desarrollo específico para el ámbito superior está en nuestra guía de RGPD en universidades.
FAQ
¿Google Workspace cumple el RGPD?
No es una pregunta que pueda contestarse con un sí. El cumplimiento se predica de su tratamiento, no del producto. Google aporta contrato de encargado publicado, cláusulas contractuales tipo, lista de subencargados y controles de configuración; lo que decide el resultado es si ha aceptado y archivado el contrato, qué servicios adicionales ha dejado activos, cómo ha configurado el uso compartido y la conservación y qué ha informado a los interesados.
¿Qué son los servicios adicionales y por qué importan tanto?
Son productos de Google habilitables para las cuentas del dominio que quedan fuera del contrato de encargado; en ellos Google trata los datos como responsable propio y bajo sus condiciones. Si los deja activos, hay tratamientos asociados a las cuentas de su organización que usted no controla ni puede documentar como encargo. Revíselos por unidad organizativa y desactive lo que no esté justificado.
¿Con qué entidad de Google se contrata desde España?
Para clientes del EEE la entidad contratante es normalmente Google Ireland Limited, pero eso hay que confirmarlo en el pedido concreto y dejarlo anotado, sobre todo en grupos con contratación centralizada fuera de Europa.
¿Puede un colegio usar Google Workspace for Education con menores?
Puede, con condiciones exigentes: contrato de encargo verificado, servicios adicionales desactivados para el alumnado, información clara a las familias, minimización real de los datos del directorio, plazos de supresión de cuentas al finalizar la etapa y una EIPD documentada. Sin esos elementos, la implantación es difícilmente defendible ante la autoridad de control.
Conclusión
El armazón contractual de Google Workspace es sólido, y por eso mismo el riesgo real está en la consola de administración. Se concentra en tres puntos: servicios adicionales activos sin decisión, uso compartido externo abierto por defecto y ausencia de reglas de conservación. Empiece por el primero, documente edición, entidad contratante y base de transferencia con fecha, informe antes de activar cualquier función de registro y repita la revisión cada año. El texto del Reglamento está en EUR-Lex y las directrices europeas en el CEPD.
Legiscope automates this for you
Stop doing compliance manually. Legiscope's AI handles ROPA creation, DPA audits, and gap analysis — in minutes, not weeks.
Start free trial