Categoria
Compliment RGPD
Guies i recursos sobre compliment del RGPD i la LOPDGDD per a empreses espanyoles: auditories, avaluacions d'impacte, registre d'activitats i compliment continu.
Complir amb el RGPD i la LOPDGDD no és un tràmit puntual. És un sistema continu d'anàlisi, documentació i revisió que tota empresa o autònom que tracti dades personals ha de mantenir actiu. El problema més habitual no és la manca de voluntat: és creure que amb una política de privacitat genèrica o una consultoria de baix cost ja s'està cobert.
El compliment real comença per entendre quines dades tracta la vostra organització, amb quina finalitat, durant quant de temps i amb quina base jurídica. A partir d'aquí es construeix el Registre d'Activitats de Tractament, s'adapten els contractes amb proveïdors i encarregats, es revisen els formularis i avisos legals, i s'estableixen procediments per respondre als drets dels interessats.
En aquesta secció trobareu guies pràctiques sobre auditories de protecció de dades, avaluacions d'impacte (EIPD/DPIA), compliment RGPD i tot el relacionat amb mantenir la vostra empresa en regla de forma efectiva i sense tecnicismes innecessaris.
Articles sobre Compliment RGPD
Facilita RGPD: què és l'eina de l'AEPD i fins on arriba
Què és Facilita_RGPD, l'eina gratuïta de l'AEPD per generar documentació bàsica en tractaments de molt baix risc, per a qui serveix i els seus límits: quan NO basta i per què confiar-hi fora del seu abast dona una falsa sensació de compliment.
Denúncia davant l'AEPD: què fer si la teva empresa rep una reclamació
Què significa que la teva empresa rebi una reclamació davant l'AEPD (art. 77 RGPD), com arriba, les fases del procediment i com respondre: tenir la documentació en regla i demostrar responsabilitat proactiva (art. 5.2) és la millor posició.
Què és una bretxa de seguretat i què fer pas a pas
Què és una bretxa de seguretat (art. 4.12 RGPD) i el protocol de resposta: detectar, contenir, avaluar el risc, documentar-la sempre (art. 33.5), notificar a l'AEPD en 72 hores quan escaigui (art. 33) i comunicar a les persones afectades si el risc és alt (art. 34).
Avaluació d'Impacte en Protecció de Dades (EIPD): què és i quan és obligatòria
Què és l'EIPD (art. 35 RGPD), quan és obligatòria per alt risc, les seves fases, el paper del DPD i quan cal fer consulta prèvia a l'AEPD (art. 36). Per què l'EIPD no legitima per si sola un tractament.
Política de seguretat de la informació: què és i què ha de cobrir
Què és una política de seguretat de la informació i la seva relació amb el RGPD (mesures de l'art. 32 apropiades al risc, integritat i confidencialitat de l'art. 5.1.f). Què ha de cobrir: accessos per rol, xifrat, còpies, dispositius, teletreball i gestió de bretxes.
Normativa de càmeres de seguretat i videovigilància: què exigeix la llei a Espanya
Marc legal de la videovigilància a Espanya: art. 22 LOPDGDD, principis de finalitat i minimització, zones prohibides, deure d'informació amb el cartell model AEPD, termini de conservació d'imatges i videovigilància laboral (art. 89 LOPDGDD).
Dades especialment protegides: què són les categories especials de dades
Què són les dades especialment protegides o dades sensibles de l'art. 9 RGPD, per què el seu tractament parteix d'una prohibició general, les excepcions taxades de l'art. 9.2, la doble base i el règim a part de les dades penals.
Dret d'accés, rectificació, supressió i oposició: què és cadascun i com s'atén
Què permet cada dret del RGPD (accés art. 15, rectificació art. 16, supressió o dret a l'oblit art. 17 i oposició art. 21), els seus límits i com respon una empresa en el termini d'un mes.
Drets ARCO: què són avui i com ha de respondre la teva empresa
Què són els drets ARCO (terminologia de l'antiga LOPD) i en què s'han convertit sota el RGPD: accés, rectificació, supressió, limitació, portabilitat i oposició. Termini, gratuïtat i com atén una empresa cada sol·licitud.
Encarregat del tractament de dades: què és i quan el necessites
Què és l'encarregat del tractament segons l'art. 28 RGPD, en què es diferencia del responsable, quan un proveïdor ho és i quin contracte cal signar amb ell.
Registre d'Activitats de Tractament (RAT): què és i com es fa
Què és el Registre d'Activitats de Tractament de l'art. 30 RGPD, qui està obligat a portar-lo, què ha d'incloure i un exemple pràctic de fila del RAT llest per fer servir.
Dades d'alumnes d'autoescola: expedients, exàmens i comunicació amb la DGT
Com gestiona una autoescola l'expedient de l'alumne conforme al RGPD: bases jurídiques, comunicació amb la DGT, resultats de proves teòriques i pràctiques, terminis de conservació i lliurament del certificat d'aptitud.
RGPD a autoescoles: informació bàsica i documentació obligatòria des del primer alumne
Documentació mínima de l'autoescola conforme al RGPD: RAT proporcional, clàusula informativa a la matrícula amb menció a la DGT, contractes de l'art. 28 amb proveïdors tecnològics i política de seguretat operativa.
Videovigilància a botigues: com instal·lar càmeres complint el RGPD i la LOPDGDD
Com instal·lar càmeres en un comerç físic complint el RGPD i la LOPDGDD: finalitat de seguretat, zones permeses i prohibides, cartelleria, termini màxim d'un mes de conservació i registre del tractament.
Programes de fidelització i targetes de client: com complir el RGPD al comerç
Com gestionar un programa de fidelització amb targeta de client complint el RGPD: base jurídica, consentiment exprés per finalitat, comunicacions comercials conforme a la LSSICE i dret d'oposició.
Dades de treballadors del comerç: nòmina, control horari i videovigilància laboral
Com gestionar les dades dels treballadors d'una botiga conforme al RGPD i a l'Estatut dels Treballadors espanyol: nòmina, registre horari amb PIN o targeta, videovigilància laboral de l'art. 89 LOPDGDD i terminis de conservació.
Franquícies i RGPD: qui és responsable i qui encarregat del tractament en una xarxa de marca
Com es reparteixen les figures del RGPD entre franquiciador i franquiciat: responsabilitat independent, corresponsabilitat de l'art. 26 RGPD, encàrrec de l'art. 28, responsabilitat solidària davant el client i models contractuals recomanables.
Transferència de dades de clients entre franquiciats de la mateixa marca: quan és lícita i quan no
Cessió i accés de dades de clients entre franquiciats de la mateixa marca: bases jurídiques, corresponsabilitat de l'art. 26 RGPD per a programes comuns, CRM compartit, fidelització i comunicacions del franquiciador.
DPD en xarxes de franquícia: designació compartida, individual i repartiment de responsabilitats
Obligació de designar DPD en franquícia d'acord amb l'art. 37 RGPD i l'art. 34 LOPDGDD: quan el necessita el franquiciador, quan el franquiciat, regla de l'art. 37.2 RGPD per a grups i model de designació coordinada amb DPD extern comú.
RGPD des del dia 1 en una startup: documentació mínima abans de llançar producte
Guia operativa per a fundadors: RAT, política de privacitat, DPA amb proveïdors SaaS, transferències internacionals amb Data Privacy Framework, avaluació d'impacte i cicle de revisió contínua durant la fase de creixement.
Freelance i encarregat del tractament: el contracte de l'art. 28 RGPD que el teu client espera (i l'AEPD exigeix)
Quan un freelance (dissenyador web, desenvolupador, consultor) és encarregat del tractament i quin contracte de l'art. 28 RGPD ha de signar amb el seu client: contingut mínim, subencarregats, devolució de dades.
Portfolio professional amb dades del client: com mostrar la teva feina sense trepitjar el RGPD
Com ensenyar al portfolio professional projectes realitzats per a clients: anonimització efectiva de captures i dades, consentiment per a testimonis i imatge, dret a utilitzar el treball realitzat.
Desenvolupadors, cookies i analítica: com implementar seguiment sense saltar-se el RGPD
Què ha de fer el desenvolupador en implementar cookies, Google Analytics, Hotjar i píxels de màrqueting: gestor de consentiment, càrrega condicionada, granularitat real, inventari i prova segons l'art. 22.2 LSSICE i la Guia AEPD.
Fotos abans/després a xarxes socials: com recollir el consentiment del client en perruqueries i centres d'estètica
Publicar fotos abans/després de clients a xarxes socials en perruqueries i centres d'estètica: consentiment exprés, específic i revocable sota RGPD i LO 1/1982 sobre dret a la pròpia imatge.
Apps de reserva en línia en perruqueries i centres d'estètica: el rol d'encarregat del tractament
Fresha, Treatwell, Booksy i altres apps de reserva com a encarregats del tractament del centre: contracte d'encàrrec art. 28 RGPD, transferències internacionals, DPF, RAT i clàusula informativa al client.
CV i processos de selecció: quant conservar les dades del candidat i com informar correctament
Tractament de dades de candidats conforme al RGPD: base jurídica del procés, conservació raonable (1-2 anys amb consentiment per a futures vacants), clàusula informativa, drets de l'interessat i supressió neta.
Dades de salut laboral: vigilància de la salut, baixes mèdiques i fins on pot arribar l'empresari
Tractament de dades de salut a l'empresa conforme al RGPD i la Llei espanyola 31/1995 PRL: vigilància de la salut, comunicats de baixa, secret mèdic, certificat d'aptitud i repartiment d'informació entre mútua, servei mèdic i empresari.
GPS i geolocalització en vehicles d'empresa: límits laborals i RGPD
Geolocalització de vehicles d'empresa conforme a l'art. 90 LOPDGDD: informació prèvia a treballadors i representants legals, límits de jornada, ús disciplinari i desconnexió digital fora de l'horari laboral.
RGPD en gimnasos i centres esportius: documentació mínima i control d'accés de socis
Compliment RGPD adaptat a un gimnàs: RAT proporcional, clàusula informativa en l'alta, contractes amb proveïdors tecnològics, sistema de control d'accés compatible (RFID, PIN, app, QR) i política de seguretat operativa.
Qüestionaris mèdics en gimnasos: dades de salut del soci i RGPD
Com tractar legalment el qüestionari mèdic del soci en un gimnàs: doble base jurídica (art. 6 i art. 9 RGPD), consentiment explícit, interès vital, custòdia segura, accés restringit i terminis de conservació.
Videovigilància en gimnasos: zones permeses, zones prohibides i RGPD
On pot i on no pot instal·lar càmeres un gimnàs: zones permeses (entrada, recepció), zones prohibides (vestidors, dutxes, sales de massatge), cartelleria de l'art. 22 LOPDGDD i terminis de conservació.
Dades de clients en estudis d'arquitectura: expedients, plànols i protecció de dades
Com gestiona un estudi d'arquitectura les dades personals dels seus clients: expedients de projecte, plànols signats, fotos de l'estat actual, portfoli professional, veïns colindants i lliurament final.
Arquitecte com a encarregat del tractament: quan s'aplica l'art. 28 RGPD
Quan és un arquitecte responsable del tractament i quan encarregat: treball directe amb client final, subcontractació tècnica, plataformes BIM col·laboratives i contractes de l'art. 28 RGPD.
Conservació de projectes i llicències en arquitectura: terminis legals davant el RGPD
Quant de temps conservar els projectes d'arquitectura: LOE, prescripció civil, Codi de Comerç, LGT i normativa col·legial davant el principi de limitació del termini de conservació del RGPD.
SaaS i RGPD: quan el teu programari actua com a encarregat del tractament dels teus clients
Com regula una empresa SaaS el seu rol d'encarregada del tractament conforme a l'art. 28 RGPD: DPA amb cada client, dualitat encarregat/responsable independent, subencarregats, bretxes i entrenament de models.
RGPD per a pimes: què és obligatori i què és proporcional segons la teva mida
Compliment RGPD adaptat a la pime espanyola: RAT proporcional, clàusules informatives, contractes amb proveïdors, política de seguretat operativa i protocol de bretxes. Sense sobredimensionar ni quedar-se curt.
Empleats i RGPD a la pime: nòmines, control horari i càmeres
Com gestiona una pime les dades de la plantilla sota el RGPD: clàusula informativa en signar el contracte, control horari, videovigilància laboral, baixa de l'empleat i supressió del correu professional.
Proveïdor d'informàtica com a encarregat del tractament: el contracte de l'art. 28 RGPD que moltes pimes no tenen
Com regular l'informàtic extern, l'empresa de manteniment IT o el proveïdor cloud sota l'art. 28 RGPD: contracte obligatori, contingut mínim, accessos remots, còpies a casa i canvi de proveïdor.
Autònom i RGPD: obligacions mínimes que tot professional ha de complir
RGPD aplicat a l'autònom sense empleats: RAT proporcional, clàusula informativa, política de privacitat i cookies a la web, contractes amb la gestoria i el programari, i conservació raonable de les dades del client.
Dades de clients al mòbil de l'autònom: WhatsApp, agenda i gestió legal
Com complir el RGPD des del mòbil professional de l'autònom: WhatsApp Business, agenda separada, fotos del treball, xifrat del dispositiu, què fer si es perd i esborrat en tancar la relació amb un client.
Facturació i conservació de dades fiscals als autònoms: quant de temps i com
Terminis reals de conservació de factures i dades fiscals per a un autònom segons el Codi de Comerç espanyol, la Llei General Tributària espanyola i el Codi Civil espanyol. NIF del client, còpia al núvol, contracte amb la gestoria i cessament d'activitat.
Cookies i consentiment en botiga online: com complir el RGPD i la LSSICE
Bàner de cookies conforme a la Guia de l'AEPD, integració amb GA4, píxels de Meta i TikTok, equiparació d'acceptar i rebutjar, termini de caducitat del consentiment i enllaç de configuració accessible.
Política de privacitat en ecommerce: què ha d'incloure i com redactar-la
Contingut obligatori de la política de privacitat d'una botiga online: responsable, finalitats, bases jurídiques, destinataris, transferències internacionals, terminis de conservació, drets del client i obligacions específiques de l'ecommerce.
Protecció de dades en una immobiliària: per on començar
Documentació mínima per a una agència immobiliària: bases jurídiques de compradors, venedors i llogaters, full de visita conforme al RGPD, contractes amb portals i deure d'informació en el primer contacte.
Protecció de dades en una gestoria o assessoria: per on començar
Documentació mínima per a una gestoria o assessoria: RAT separant laboral i fiscal, contractes de l'art. 28 RGPD amb cada client, clàusules informatives i deure de secret professional.
Bones pràctiques diàries de l'equip d'una gestoria per protegir les dades
Rutines per a gestors i administratius: nòmines xifrades, no WhatsApp per a parts de baixa, eliminació de paper, control d'accessos al programari comptable i custòdia de DNI escanejats.
Programari comptable i ERP en una gestoria com a encarregat del tractament: obligacions del proveïdor segons el RGPD
L'ERP o programari de facturació al núvol tracta dades de les empreses-client per compte de la gestoria. Quin contracte de l'art. 28 RGPD ha de signar, garanties i devolució de dades fiscals històriques.
Protecció de dades en una agència de viatges: per on començar
Documentació mínima per a una agència de viatges: RAT, expedients de viatges combinats, passaports, dades de menors, contractes amb encarregats i deure d'informació.
Bones pràctiques diàries de l'equip d'una agència de viatges per protegir les dades
Rutines concretes per a l'equip d'una agència: passaports i DNI sense desar imatge, enviament segur de bitllets, accessos individuals al GDS, custòdia d'expedients.
Protecció de dades en una casa rural: per on començar
Documentació mínima de protecció de dades per a cases rurals: comunicat de viatgers, RAT, clàusules informatives, contractes amb encarregats i comunicació a les Forces i Cossos de Seguretat.
Bones pràctiques diàries del propietari d'una casa rural per protegir les dades
Rutines concretes per gestionar dades d'hostes en un allotjament turístic petit: registrar el DNI sense fotocopiar-lo, custòdia de comunicats, mòbils personals, destrucció de contractes.
Plataformes de reserva (Booking, Airbnb) en una casa rural: què tenir en compte segons el RGPD
Booking, Airbnb i altres portals: quan actuen com a responsables independents i quan com a encarregats del tractament. Què exigir al canal, quines dades pots guardar i com coordinar amb la plataforma.
Protecció de dades en un hotel: per on començar
Documentació mínima de protecció de dades per a hotels i allotjaments: llibre-registre de viatgers, RAT, clàusules informatives, contractes amb encarregats i comunicació a Forces i Cossos de Seguretat.
Bones pràctiques diàries del personal d'un hotel per protegir les dades
Rutines concretes per a recepció, governanta, cuina i administració: gestió del DNI/passaport sense fotocopiar-lo, custòdia de parts, comunicacions, contrasenyes del PMS, videovigilància i control horari.
El teu PMS hoteler com a encarregat del tractament: què exigir-li al proveïdor segons el RGPD
El PMS és el cor de l'hotel i tracta dades personals pel seu compte. Quin contracte de l'art. 28 RGPD ha de signar, quines garanties exigir, perfils d'accés, transferències internacionals i devolució de dades en migrar.
Protecció de dades en un restaurant: per on començar
Documentació mínima de protecció de dades per obrir o regularitzar un restaurant: RAT, avís legal, política de privacitat, clàusula informativa, contractes amb encarregats del tractament. Sense alarmisme, pas a pas.
Bones pràctiques diàries de l'equip d'un restaurant per protegir les dades
Rutines concretes per a l'equip de sala, cuina i administració: gestió de contrasenyes del TPV, accessos per rol, dades d'al·lèrgies, comunicacions per WhatsApp, control de còpies en paper i videovigilància.
Programari de reserves i TPV en un restaurant: obligacions del proveïdor segons el RGPD
El teu TPV i el teu sistema de reserves tracten dades personals per compte del restaurant. Quin contracte d'encarregat del tractament (art. 28 RGPD) has de signar, quines garanties exigir i què passa al final del servei.
Compliment en protecció de dades: què és i com implantar-lo
El compliment en protecció de dades integra el compliment del RGPD com a sistema continu a la vostra empresa. Què inclou, en què es diferencia d'una auditoria i com implantar-lo.
Preguntes freqüents sobre compliment rgpd
Què inclou realment el compliment del RGPD en una empresa?
El compliment del RGPD inclou: anàlisi dels tractaments de dades, elaboració del Registre d'Activitats de Tractament (RAT), adaptació del web i formularis, contractes amb encarregats del tractament, protocols per a l'exercici de drets ARCO-POL, mesures de seguretat tècniques i organitzatives, i formació del personal. No es tracta d'un document, sinó d'un sistema operatiu.
Amb quina freqüència cal revisar el compliment normatiu?
La normativa no exigeix una freqüència concreta, però l'AEPD recomana revisar el compliment almenys una vegada a l'any i sempre que es produeixi un canvi rellevant: nova activitat de tractament, incorporació de proveïdors, canvis en els sistemes informàtics o modificacions normatives. Una auditoria puntual sense seguiment posterior no garanteix el compliment continu.
N'hi ha prou amb una auditoria de protecció de dades per estar cobert?
No. Una auditoria diagnostica l'estat actual i estableix un pla d'acció, però el compliment requereix implementació i manteniment continus. Les empreses que contracten una auditoria sense seguiment posterior tornen a estar en incompliment en pocs mesos, especialment si canvien proveïdors, amplien serveis o incorporen nous empleats.
Necessiteu adaptar la vostra empresa al RGPD?
A Certix us atendrà un expert en protecció de dades, sense comercials de per mig.