AEPD: Sistema de compliment de la normativa de protecció de dades a pimes i autònoms


Manuel Castilleja Toscano     13/07/2026


FULL DE RUTA PER A LA IMPLANTACIÓ D'UN SISTEMA DE COMPLIMENT DE RGPD I LOPDPGDD EN PIMES I AUTÒNOMS

1. MARC DE RESPONSABILITAT PROACTIVA I ÀMBIT D'APLICACIÓ

La protecció de dades personals ha transcendit l'àmbit del mer compliment administratiu per consolidar-se com un actiu estratègic i un pilar de confiança en la relació amb el mercat. Sota el marc del RGPD i la LOPDPGDD, la seguretat de la informació és un compromís ètic i operatiu que recau íntegrament en la figura del Responsable del Tractament, qui ha de garantir la privacitat des del disseny de cada procés de negoci.

En el context d'una PIME o un professional AUTÒNOM, la condició de Responsable s'adquireix de forma automàtica en exercir el poder de decisió sobre les finalitats (el "per a què?") i els mitjans (el "com?") del tractament de dades d'empleats, clients o proveïdors. Aquesta facultat decisòria vincula legalment l'entitat amb la protecció de la integritat dels titulars de les dades.

Per assegurar un tractament lícit, tota activitat de tractament ha d'estar alineada amb els següents principis fonamentals:

  • Licitud, lleialtat i transparència: garantir que el titular comprengui què es fa amb la seva informació.
  • Limitació de la finalitat: les dades s'han de recollir amb finalitats determinades, explícites i legítimes, i se'n prohibeix l'ús posterior per a finalitats incompatibles.
  • Minimització de dades: tractar exclusivament les dades personals que siguin estrictament necessàries per a la finalitat perseguida.
  • Exactitud: mantenir les dades actualitzades i rectificar o suprimir sense dilació aquelles que resultin inexactes.
  • Limitació del termini de conservació: conservar les dades únicament durant el temps necessari per a la finalitat del tractament.
  • Integritat i confidencialitat: aplicar mesures que evitin la pèrdua, alteració o accés no autoritzat.
  • Responsabilitat proactiva: ser capaç de demostrar el compliment de tots els principis anteriors.

2. INVENTARI I CATEGORITZACIÓ D'ACTIUS DE DADES PERSONALS

La identificació exhaustiva de les dades és el primer pas tècnic indispensable per planificar i implantar un sistema eficaç de compliment de la normativa de protecció de dades. No es pot protegir el que no es coneix; per tant, l'inventari ha de ser el mapa que guiï tota l'estratègia de planificació i implantació.

La classificació es divideix fonamentalment en dos grans blocs segons el seu nivell de sensibilitat:

  • Dades bàsiques: noms, cognoms, telèfons, correus electrònics, adreces, dades bancàries, etc.
  • Dades especialment protegides:
    • Categoria especial: dades personals que revelin l'origen ètnic o racial, les opinions polítiques, les conviccions religioses o filosòfiques, o l'afiliació sindical, i el tractament de dades genètiques, dades biomètriques adreçades a identificar de manera unívoca una persona física, dades relatives a la salut o dades relatives a la vida sexual o les orientacions sexuals d'una persona física.
    • Naturalesa penal: relatives a condemnes i infraccions penals o mesures de seguretat connexes.

És imperatiu comprendre que la finalitat és l'element que condiciona la licitud del tractament; si la finalitat canvia, el tractament original pot quedar invalidat. En el cas de les dades especialment protegides, el seu tractament està subjecte a una habilitació específica sense la qual l'activitat de tractament és inviable. Un cop el responsable té clar quines dades tracta, la prioritat estratègica es desplaça cap a la determinació de la base jurídica que la legitima.

3. BASES DE LEGITIMACIÓ DEL TRACTAMENT

La legitimitat per dur a terme qualsevol tractament de dades personals és el suport jurídic que evita que aquest tractament sigui considerat il·lícit i, per tant, sancionable. Sense una base de legitimació adequada, el responsable del tractament incorre en un risc normatiu inassumible.

D'acord amb l'origen de les dades en l'entorn empresarial, les bases principals són:

  • Consentiment de l'interessat: una manifestació de voluntat lliure, informada i específica mitjançant la qual l'interessat accepta l'ús de la seva informació personal per a unes finalitats determinades.
  • Compliment d'un contracte: quan el tractament és un requisit indispensable per executar els termes d'una relació contractual amb una persona física.
  • Obligació legal: quan el tractament ve imposat al responsable del tractament per una llei, com en el cas de les obligacions fiscals, tributàries o de seguretat social.
  • Interès vital: quan el tractament és necessari per protegir interessos essencials de l'interessat o d'una altra persona física, especialment en situacions d'emergència.
  • Interès públic: quan el tractament és necessari per al compliment d'una missió realitzada en interès públic o en l'exercici de poders públics conferits al responsable.
  • Interès legítim: quan el tractament és necessari per a la satisfacció d'interessos legítims perseguits pel responsable o per un tercer, sempre que no prevalguin els interessos o els drets i llibertats fonamentals de l'interessat.

Si l'activitat de tractament implica l'ús de dades de categoria especial, el responsable ha d'identificar una habilitació addicional de les de l'art. 9.2 del RGPD que aixequi la prohibició general del tractament d'aquesta categoria de dades. Sense aquesta doble validació, el tractament manca de suport jurídic. Assegurada la base legal, el següent pas crític és protegir l'entorn on es troba la informació.

4. MARC DOCUMENTAL I REGISTRE D'ACTIVITATS (RAT)

Sota el principi de Responsabilitat Proactiva (Accountability), no n'hi ha prou amb complir la llei; és imperatiu disposar d'evidències que ho demostrin. La documentació és el valor probatori davant de qualsevol auditoria o incident, especialment:

  • Registre d'Activitats de Tractament (RAT): inventari detallat que descriu quines dades es tracten, per a què, a qui es comuniquen i quines mesures de seguretat les protegeixen.
  • Clàusules informatives: textos legals que materialitzen el deure de transparència davant de l'interessat.
  • Contractes d'encàrrec de tractament: acords legals que vinculen proveïdors externs, assegurant que aquests compleixen les directrius de seguretat del responsable.

La gestió de tercers és un punt de risc crític; el responsable ha de ser diligent a l'hora de triar proveïdors, ja que el Contracte d'Encàrrec és l'única garantia que les dades tractades externament mantenen el mateix estàndard de protecció. Tanmateix, fins i tot amb un marc documental perfecte, l'organització ha d'estar preparada per respondre davant de crisis de seguretat.

5. GESTIÓ DE RISCOS I MESURES DE SEGURITAT

El model normatiu actual imposa un enfocament preventiu basat en la gestió del risc. El responsable ha d'actuar de forma proactiva i procedir a:

  • Identificar les possibles amenaces que pugui suposar el tractament.
  • Analitzar i avaluar els riscos de diversa probabilitat i impacte que puguin implicar les amenaces per a l'interessat.
  • Tractar aquests riscos:
    • Reduint-los a través de l'adopció de mesures de seguretat tècniques i organitzatives.
    • Transferint-los a un tercer.
    • Anul·lant-los, cancel·lant l'operació de tractament que els produeix.

Per a una gestió robusta, cal distingir entre dos processos de gestió de riscos de diferent intensitat:

  • Anàlisi de risc: és l'avaluació general que tota entitat ha de realitzar per identificar amenaces potencials a la seguretat de les dades.
  • Avaluació d'Impacte (AIPD): un procés més profund que només resulta obligatori si fos necessari quan el risc per als drets i llibertats dels ciutadans es consideri alt.

Les mesures tècniques i organitzatives adoptades han de ser proporcionals a la naturalesa, l'àmbit, el context i les finalitats del tractament, així com als riscos de diversa probabilitat i gravetat per als drets i llibertats de les persones físiques. Aquestes mesures s'han de revisar i actualitzar quan sigui necessari.

6. EL DEURE D'INFORMAR I EL MODEL DE TRANSPARÈNCIA

La transparència no és només un requisit legal, sinó la base de la confiança digital. Els ciutadans tenen el dret inalienable de conèixer la destinació i l'ús de la seva informació, i el responsable té l'obligació correlativa d'informar de manera clara i prèvia. La informació subministrada a l'interessat ha de ser accessible i cobrir, almenys, els punts següents:

  • Identitat i contacte del responsable del tractament, i els del seu representant a la UE i del delegat de protecció de dades (DPD), quan sigui el cas.
  • Finalitats del tractament.
  • Base legal que legitima l'ús de les dades.
  • Terminis de conservació.
  • Destinataris de les dades, incloent-hi transferències internacionals, quan sigui el cas.
  • Drets:
    • Accés, rectificació, supressió i portabilitat (portabilitat només quan el tractament estigui basat en el consentiment o en un contracte) de les seves dades i limitació o oposició (oposició només quan el tractament estigui basat en interès legítim o públic) al tractament d'aquestes.
    • A retirar el consentiment en qualsevol moment, quan el tractament es basi en aquest, sense que això afecti la licitud del tractament previ.
    • A presentar una reclamació davant de l'Agència Espanyola de Protecció de Dades (AEPD).
  • Caràcter obligatori o facultatiu de facilitar les dades i conseqüències de no fer-ho.
  • Existència de decisions automatitzades, incloent-hi l'elaboració de perfils, i la seva lògica i conseqüències previstes, quan sigui el cas.
  • Categories de dades tractades i font de la qual procedeixen, quan les dades no s'hagin obtingut directament de l'interessat.

Per optimitzar aquest procés, es recomana l'ús dels models de clàusules o circulars informatives que s'incloguin en tots els punts de recollida de dades (formularis de qualsevol tipus, inclosos els del web i la seva política de privacitat, contractes, fulls d'encàrrec, factures, correus, etc.). Informar és el pas previ necessari per permetre que el ciutadà exerceixi la seva capacitat de control sobre les seves dades personals.

7. PROCEDIMENT PER A L'EXERCICI DE DRETS

L'empoderament del ciutadà es manifesta a través dels drets que li confereix el RGPD, mecanismes mitjançant els quals l'interessat pot intervenir activament en la gestió de la seva privacitat. El responsable ha d'implementar un protocol d'atenció que garanteixi:

  • Un procediment gratuït i de fàcil accés.
  • La resolució de les sol·licituds dins dels terminis legals establerts.

Les sol·licituds de drets que s'han de gestionar, quan sigui el cas, i el que impliquen per a l'interessat, són:

  • Accés: conèixer si es tracten les seves dades i amb quina finalitat.
  • Rectificació: corregir dades inexactes o desactualitzades.
  • Supressió: eliminar dades quan ja no siguin necessàries per a la finalitat inicial.
  • Oposició: cessament del tractament per motius personals específics.
  • Portabilitat: rebre les dades en un format llegible.
  • Limitació: suspendre temporalment el tractament en casos de disputa sobre l'exactitud o licitud.

Per coordinar aquestes sol·licituds i supervisar la integritat i el funcionament efectiu del sistema de compliment, certes organitzacions requereixen una figura de supervisió especialitzada: el delegat de protecció de dades.

8. LA FIGURA DEL DELEGAT DE PROTECCIÓ DE DADES (DPD)

El Delegat de Protecció de Dades (DPD) actua com el supervisor de la normativa de protecció de dades dins de l'empresa, operant com a nexe d'unió entre l'entitat, els interessats i l'AEPD.

La designació d'un DPD no és universalment obligatòria per a totes les entitats; el responsable ha de realitzar una avaluació i l'haurà de designar obligatòriament quan les seves activitats principals impliquin:

  • Una observació habitual i sistemàtica d'interessats a gran escala, o
  • El tractament a gran escala de categories especials de dades o dades de naturalesa penal.

Des d'una perspectiva consultiva, l'elecció entre un DPD Intern (empleat amb formació específica) o un Servei Extern (consultoria especialitzada) ha de dependre de la complexitat del tractament i de la capacitat de l'empresa per garantir la independència de la figura. En qualsevol cas, el nomenament s'ha de comunicar obligatòriament a l'AEPD.

9. PROTOCOL DE RESPOSTA DAVANT DE BRETXES DE SEGURITAT

El risc zero no existeix en l'entorn digital. La maduresa d'una organització es mesura per la seva capacitat de reacció àgil per mitigar danys davant d'una violació de la seguretat de les dades.

En cas de detectar-se una bretxa de seguretat, el pla d'acció s'ha d'activar immediatament:

  • Mitigació: accions tècniques urgents per aturar la fuga o alteració de dades.
  • Notificació a l'autoritat de control: comunicació formal a l'AEPD en els terminis normatius.
  • Notificació als afectats: informació directa als titulars si l'incident suposa un risc per als seus drets.

És fonamental que la PIME disposi d'un pla de resposta predefinit que eviti la improvisació en moments de crisi. El manteniment d'aquesta documentació actualitzada i a disposició de l'autoritat és la màxima garantia de Responsabilitat Proactiva, assegurant la continuïtat del negoci i la protecció jurídica de l'entitat.

Archivos adjuntos

pdfayuda-rgpd-pymes-autonomos.pdf