Certix

Auditoria RGPD: què és, per a què serveix i com fer-la pas a pas

Certix
Certix®
· 9 oct 2026 · 8 min de lectura

Article de caràcter divulgatiu. No substitueix l'assessorament professional individualitzat.

Tenir els documents de protecció de dades signats no vol dir complir el RGPD. Vol dir tenir-los signats. Una auditoria RGPD és la revisió que separa una cosa de l'altra: comprova si el que la teva empresa té sobre el paper es correspon amb el que de debò fa amb les dades de clients, empleats i proveïdors. Aquesta guia explica què és, quan convé fer-la, quines fases té i quina documentació t'ha de deixar en acabar.

En 20 segons

  • Una auditoria RGPD revisa si la teva protecció de dades real coincideix amb la documentada.
  • El RGPD no exigeix una auditoria amb data fixa, però sí demostrar el compliment (art. 5.2 i 24 RGPD).
  • No és el mateix que l'adaptació inicial: l'auditoria revisa el que ja existeix.
  • Les seves fases van de l'inventari de tractaments a l'informe amb pla d'acció prioritzat.
  • Es revisa de manera contínua i basada en el risc, no en periodicitats fixes.

Què és una auditoria RGPD i què exigeix el Reglament

Una auditoria RGPD és la revisió de l'estat real d'una organització en matèria de protecció de dades: quines dades tracta, amb quina base legal, qui hi accedeix, quins contractes té amb els seus proveïdors, com està adaptada la seva web i com respondria davant d'una bretxa o una reclamació. La seva finalitat és detectar la distància entre el que l'empresa creu que fa i el que fa de debò.

Convé aclarir un equívoc freqüent. El RGPD no imposa una auditoria formal periòdica amb aquest nom, com sí que feia l'antiga LOPD de 1999 amb la seva auditoria biennal de seguretat. El Reglament va canviar aquest enfocament pel de responsabilitat proactiva (art. 5.2 RGPD): no n'hi ha prou amb complir, cal poder-ho demostrar en qualsevol moment. L'art. 24.1 RGPD ho reforça en exigir aplicar mesures apropiades i revisar-les i actualitzar-les quan calgui.

D'aquesta obligació de demostrar i revisar neix l'auditoria com a eina pràctica. I l'art. 32 RGPD afegeix la peça de seguretat: el nivell de protecció tècnica i organitzativa ha de ser proporcional al risc de cada tractament. Auditar és, en el fons, comprovar que aquest triple mandat —demostrar, revisar i protegir segons el risc— es compleix sobre el terreny i no només en una carpeta.

Auditoria RGPD i adaptació inicial no són el mateix

Són dues feines diferents que sovint es confonen. L'adaptació inicial és la primera implantació: es parteix de zero, s'analitza l'activitat i es construeix tota la documentació i les mesures de protecció de dades. L'auditoria és la revisió del que ja existeix: verifica si aquesta adaptació continua viva o si ha quedat desfasada respecte de com treballa avui l'empresa.

La diferència importa perquè moltes organitzacions van adaptar la seva protecció de dades fa anys i no l'han tornada a tocar. Mentrestant han canviat de programari, han contractat nous proveïdors, han estrenat web o han obert noves línies de negoci. La documentació signada en el seu moment descriu una empresa que ja no existeix. És aquí on l'auditoria aporta valor: no torna a construir, contrasta.

"La majoria d'empreses no tenen un problema de documents: tenen un problema de desfasament. Van signar bé i van continuar treballant. Una auditoria no busca papers bonics, busca la veritat: si el que està escrit descriu el que de debò passa cada dia amb les dades."

Mario P. Talamillo · Soci director, Certix®

Quan convé auditar la teva protecció de dades

No hi ha una periodicitat fixa imposada per la norma. El RGPD es recolza en una avaluació contínua basada en el risc: la protecció de dades es revisa quan canvia alguna cosa rellevant i de manera proporcional al volum i la sensibilitat de les dades que manegues. Perseguir una data de calendari és menys útil que vigilar els canvis que de debò alteren els teus tractaments.

Aquests són els disparadors habituals que aconsellen una revisió:

  • Un nou sistema o programari que tracta dades personals: un CRM, un ERP, una plataforma de reserves o d'e-learning.
  • Un nou proveïdor que accedeix a les teves dades i actua com a encarregat del tractament.
  • Una web nova o redissenyada, amb formularis, analítica o comerç electrònic.
  • Una bretxa de seguretat o un incident que hagi posat en risc les dades.
  • Un canvi normatiu rellevant o una nova línia de negoci amb tractaments diferents.
  • El temps transcorregut des de l'última revisió, quan ha passat prou perquè l'activitat hagi canviat sense que la documentació ho reflecteixi.

Les fases d'una auditoria RGPD pas a pas

Cada consultor agrupa les etapes d'una manera una mica diferent, però una auditoria seriosa recorre sempre el mateix camí: entendre l'empresa, inventariar el que tracta, comparar-ho amb el que exigeix la norma i traduir els resultats en accions. Aquestes són les fases.

1. Anàlisi inicial de l'activitat

El primer pas és conèixer la realitat de l'organització: a què es dedica, com està estructurada, quantes persones accedeixen a dades, amb quins sistemes treballa i quina relació té amb proveïdors i tercers. Sense aquesta foto de partida, qualsevol revisió posterior es queda a la superfície.

2. Inventari i Registre d'Activitats de Tractament

S'identifiquen tots els tractaments de dades: quines dades es recullen, amb quina finalitat, durant quant de temps i a qui es comuniquen. Aquest inventari és la columna vertebral de l'auditoria i es plasma en el Registre d'Activitats de Tractament (art. 30 RGPD). Si el registre no reflecteix els tractaments reals, tota la resta falla.

3. Revisió de les bases legals

Cada tractament necessita una base jurídica vàlida de l'art. 6 RGPD: consentiment, execució d'un contracte, obligació legal o interès legítim, entre d'altres. L'auditoria comprova que cada activitat es recolza en la base correcta i que, quan s'utilitza el consentiment, aquest s'ha recollit de manera vàlida.

4. Contractes amb encarregats del tractament

Es revisen els proveïdors que accedeixen a les teves dades (programari al núvol, gestoria, agència de màrqueting, manteniment informàtic) i els contractes d'encarregat del tractament que exigeix l'art. 28 RGPD. Un punt que se sol passar per alt: en acabar la relació, l'encarregat t'ha de retornar o permetre exportar les dades perquè puguis conservar-les el temps que t'obligui la llei; la destrucció només procedeix després.

5. Mesures de seguretat

Es verifica que les mesures tècniques i organitzatives són proporcionals al risc, conforme a l'art. 32 RGPD: control d'accessos per rol, contrasenyes individuals, còpies de seguretat, xifratge quan procedeix i una política clara d'ús de dispositius. No es tracta de tenir-ho tot, sinó de tenir el que és adequat per a les dades que manegues.

6. Drets, informació i gestió de bretxes

Per últim es revisa com informes les persones (clàusules i política de privacitat), com atens els seus drets d'accés, rectificació, supressió, oposició i portabilitat, i quin protocol tens per notificar una bretxa a l'autoritat de control en un termini màxim de 72 hores quan procedeixi. També es comprova la formació del personal amb accés a dades.

Quina documentació ha de generar l'auditoria

Una auditoria que no deixa res per escrit no serveix per demostrar res. En acabar, t'ha de lliurar tres peces que, juntes, acrediten la feina i marquen el camí a seguir.

Document Per a què serveix
Informe de resultats Recull l'estat real per àrees: què compleix, què falta i què és urgent. És la foto honesta de la situació.
Pla d'acció prioritzat Tradueix els resultats en tasques concretes, ordenades per risc i impacte. És el full de ruta.
Registre actualitzat Deixa el Registre d'Activitats de Tractament al dia, reflectint l'activitat real comprovada.

Aquesta documentació és, a més, la prova de responsabilitat proactiva que el RGPD exigeix: demostra que has revisat la teva situació i que actues sobre el que has detectat. No és paperassa per arxivar, és l'evidència que et prens seriosament les dades de les persones.

Auditoria interna o externa

Una auditoria interna costa menys, però té un límit clar: qui va dissenyar el sistema rarament detecta els seus propis punts cecs. L'objectivitat se'n ressent. A més, la protecció de dades exigeix coneixement actualitzat del RGPD, de la LOPDGDD i dels criteris de l'AEPD, que canvien amb el temps.

Una revisió externa i especialitzada aporta independència i criteri, i sol trobar bretxes que des de dins passen desapercebudes. Si la teva organització no compta amb un Delegat de Protecció de Dades ni amb perfils jurídics propis, el suport extern és la via habitual per auditar amb garanties. La decisió final depèn de la mida i la maduresa de cada empresa, i cada cas requereix una anàlisi individualitzada.

Checklist d'una auditoria RGPD

Aquests són els punts mínims que una auditoria seriosa ha de cobrir. Serveix com a referència per comprovar que la revisió arriba de debò a cada àrea i no es queda a mitges.

  • Inventari complet de tractaments i Registre d'Activitats actualitzat.
  • Base legal vàlida identificada per a cada tractament.
  • Clàusules informatives i política de privacitat d'acord amb l'activitat real.
  • Contractes d'encarregat del tractament signats amb tots els proveïdors que accedeixen a dades.
  • Mesures de seguretat proporcionals al risc (accessos, contrasenyes, còpies, xifratge quan procedeixi).
  • Procediment per atendre els drets de les persones dins de termini.
  • Protocol de resposta davant bretxes de seguretat, amb el termini de notificació de 72 hores.
  • Formació documentada del personal amb accés a dades personals.
  • Informe de resultats i pla d'acció prioritzat per risc.

Preguntes freqüents

El RGPD obliga a fer una auditoria de protecció de dades?

El RGPD no imposa una auditoria formal periòdica amb aquest nom, com sí que feia l'antiga LOPD de 1999. En el seu lloc va introduir el principi de responsabilitat proactiva (art. 5.2 RGPD) i l'obligació de revisar i actualitzar les mesures (art. 24.1 RGPD): la teva empresa ha de poder demostrar en tot moment que compleix. L'auditoria és l'instrument pràctic per comprovar-ho, no un tràmit amb data obligatòria.

Quant dura una auditoria RGPD?

Depèn de la mida de l'organització, del nombre de tractaments i de la quantitat de sistemes i proveïdors implicats. Una pime amb pocs tractaments es pot revisar en pocs dies; una empresa amb diverses seus, web transaccional i molts encarregats requereix més temps. No hi ha un termini legal fix: l'important és que la revisió arribi a cada tractament i no es quedi en una comprovació superficial.

És millor una auditoria interna o externa?

Una auditoria interna és més barata, però perd objectivitat: qui va muntar el sistema difícilment detecta els seus propis punts cecs. La protecció de dades exigeix a més coneixement actualitzat del RGPD i la LOPDGDD. Una mirada externa i especialitzada aporta independència i sol trobar bretxes que des de dins passen desapercebudes. Cada cas requereix una anàlisi individualitzada.

Quina diferència hi ha entre una auditoria RGPD i l'adaptació inicial?

L'adaptació inicial és la primera implantació: es parteix de zero i es construeix tota la documentació i les mesures. L'auditoria és la revisió del que ja existeix: comprova si aquesta adaptació continua sent real i vigent o si ha quedat desfasada respecte de l'activitat actual. S'adapta una vegada i s'audita cada vegada que canvia alguna cosa rellevant.

En resum

Una auditoria RGPD no busca papers bonics: busca la veritat sobre com tractes les dades. Revisa si el que està documentat coincideix amb el que és real, detecta la distància entre totes dues coses i la tradueix en un pla d'acció ordenat per risc. No la imposa una data del calendari, sinó els canvis de la teva activitat i el principi de responsabilitat proactiva. Si fa temps que vas signar la teva adaptació i no l'has tornada a mirar, una revisió honesta és l'única manera de saber si continues en regla o només conserves papers d'una altra època.

Lectures relacionades


Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada. La normativa autonòmica sectorial pot ampliar o modificar els requisits generals descrits.

Vols saber si la teva empresa compleix de debò?

A Certix revisem la teva situació real amb un expert en protecció de dades i et diem amb claredat què et falta. Coneix la nostra auditoria de protecció de dades: diagnòstic inicial sense comercials ni plantilles genèriques.

Veure l'auditoria de protecció de dades

Anàlisi inicial

Necessiteu assessorament en protecció de dades?

A Certix us atén directament un expert, sense comercials de per mig.

INFORMACIÓ BÀSICA DE PROTECCIÓ DE DADES: De conformitat amb la normativa de Protecció de Dades, us facilitem la informació del tractament: Responsable: Certificación y Gestión Normativa S.L.U. Finalitat: atendre la vostra sol·licitud i contactar-vos per oferir-vos la informació sol·licitada. Drets: accés, rectificació, portabilitat, supressió, limitació i oposició, i altres drets detallats en la informació addicional. + info: Podeu trobar informació més detallada a la nostra Política de privacitat.

O expliqueu-nos el vostre cas complet →