Certix

Autònom i RGPD: obligacions mínimes que tot professional ha de complir

Certix
Certix®
· 1 jun 2026 · 7 min de lectura

Article de caràcter divulgatiu. No substitueix l'assessorament professional individualitzat.

Un autònom a Espanya gestiona dades personals des del primer client: nom, NIF, adreça, correu electrònic, telèfon, número de compte bancari, de vegades fotografies o documents d'identitat. El fet de no tenir plantilla, oficina o estructura jurídica formal no redueix cap obligació sota el RGPD (Reglament UE 2016/679) i la LOPDGDD (Llei Orgànica 3/2018 espanyola). El que sí que canvia és l'abast proporcional de la documentació: el que en una empresa de cent empleats són carpetes de protocols, en un autònom cap en quatre o cinc pàgines ben escrites.

Aquesta guia resumeix les obligacions mínimes de l'autònom conforme al RGPD, la LOPDGDD i la LSSICE (Llei 34/2002 espanyola) quan l'activitat inclou presència web. Està orientada al professional sense empleats i al microautònom: consultor, advocat mercantil, fisioterapeuta en lloguer, freelance digital, fotògraf, formador, traductor, comercial independent.

L'error inicial: pensar que el RGPD és per a empreses grans

El RGPD s'aplica a tota persona física o jurídica que tracti dades personals en el context d'una activitat professional. L'única exempció rellevant per a un autònom —l'anomenat ús domèstic (art. 2.2.c RGPD)— es limita a activitats exclusivament personals o domèstiques. Una agenda telefònica privada queda fora; l'agenda comercial de l'autònom no.

El segon error freqüent és pensar que sense web ni newsletter no hi ha obligacions. Però l'autònom tracta dades personals encara que només facturi: nom, NIF i adreça del client estan en cada factura emesa, al llibre d'IVA, a la declaració trimestral del 130 o del 303, a la còpia que conserva la gestoria. Tot això entra dins del RGPD.

Els quatre tractaments típics d'un autònom

Per dissenyar una documentació útil sense sobredimensionar-la, convé identificar primer quins tractaments fa de veritat un autònom mitjà. Gairebé qualsevol activitat es resumeix en quatre:

Tractament Dades que gestiona Base jurídica
Gestió de clients Nom o raó social, NIF/CIF, adreça, contacte, IBAN, correspondència. Execució de contracte (6.1.b)
Gestió de proveïdors Dades del gestor, de l'informàtic, del coworking, subministraments. Execució de contracte (6.1.b)
Compliment fiscal i comptable Dades dels clients en factures, models 130/303/390/347/349, llibres d'IVA i ingressos. Obligació legal (6.1.c)
Comunicació comercial Llista de contactes per a newsletter, mailing a clients amb productes similars. Consentiment o interès legítim (6.1.a/6.1.f) + art. 21 LSSICE

Identificar aquests quatre blocs serveix per dimensionar el RAT i per no inventar-se "tractaments" que en realitat no existeixen. Un autònom sense màrqueting actiu no hauria de documentar màrqueting com a tractament; un sense web no necessita política de privacitat web.

Documentació mínima de l'autònom

El que segueix és la base proporcional que qualsevol autònom hauria de tenir disponible. Ben feta, cap en una carpeta digital amb menys de deu arxius.

  • Registre d'Activitats del Tractament (RAT): una pàgina, tres o quatre entrades, amb la informació de l'art. 30.1 RGPD per a cada tractament (responsable, finalitat, categories d'interessats, categories de dades, destinataris, termini, mesures de seguretat).
  • Clàusula informativa per a clients: un paràgraf o dos al primer contacte (correu de benvinguda, pressupost signat, contracte) amb la informació de l'art. 13 RGPD.
  • Política de privacitat i de galetes al web, si n'hi ha. La política de privacitat compleix l'art. 13 RGPD per als visitants; la política de galetes compleix l'art. 22.2 LSSICE.
  • Contracte amb la gestoria o assessoria conforme a l'art. 28 RGPD, ja que la gestoria és encarregada del tractament sobre les dades de l'autònom i dels seus clients. La gestoria sol oferir aquest contracte com a annex d'adhesió.
  • Contractes de l'art. 28 RGPD amb els proveïdors tecnològics rellevants: programari de facturació, eina de correu electrònic, plataforma d'emmagatzematge al núvol, CRM si n'hi ha.
  • Política de seguretat bàsica: una pàgina amb les mesures operatives (contrasenyes individuals i fortes, doble factor, còpies de seguretat, xifratge del portàtil, bloqueig automàtic de pantalla, antivirus actualitzat, separació física o lògica entre dispositiu professional i personal).
  • Protocol de bretxes: dos paràgrafs amb què fer si es perd el portàtil o el mòbil professional, si es rep un phishing exitós o si es detecta un incident. Inclou com notificar a l'AEPD (Agència Espanyola de Protecció de Dades) en menys de 72 hores si hi ha risc per als afectats (art. 33 RGPD).

La clàusula informativa: la més útil i la menys feta

De tota la documentació, la clàusula informativa és probablement la més útil perquè és l'única que el client llegeix realment. Un autònom professional la integra al seu primer correu de pressupost o al contracte. Una versió raonable cap en tres o quatre línies:

"Les seves dades personals seran tractades per [Nom de l'autònom], amb NIF [X], com a responsable del tractament, per a la gestió de la relació professional, el compliment d'obligacions comptables i fiscals i l'atenció de la seva consulta. La base jurídica és l'execució del contracte i el compliment d'obligacions legals. Les dades es conservaran mentre duri la relació professional i els terminis legals mínims posteriors. Poden cedir-se a la gestoria externa i a les autoritats quan ho exigeixi la llei. Pot exercir els seus drets d'accés, rectificació, supressió, oposició, limitació i portabilitat escrivint-me a [correu]. També pot reclamar davant l'AEPD (www.aepd.es)."

Aquesta clàusula resol el 80% de les obligacions de l'art. 13 RGPD amb el client. La resta —destinataris concrets, transferències internacionals, decisions automatitzades— s'afegeix només si aplica al cas.

La gestoria: l'encarregat que gairebé ningú documenta

La pràctica totalitat d'autònoms a Espanya treballa amb una gestoria externa per a presentació de models, comptabilitat i de vegades nòmines si hi ha personal. Quan l'autònom lliura a la gestoria les seves factures amb dades personals dels clients, està cedint aquestes dades perquè la gestoria les processi per compte de l'autònom. La gestoria actua com a encarregada del tractament (art. 28 RGPD) sobre aquestes dades.

Aquesta relació exigeix un contracte escrit amb el contingut de l'art. 28.3 RGPD: objecte, durada, tipus de dades, obligacions, confidencialitat, mesures de seguretat, subencarregats, assistència, notificació de bretxes, devolució en finalitzar. La majoria de les gestories ofereixen aquest contracte com a annex d'adhesió a la seva carta de serveis o al seu full d'encàrrec. L'autònom ha de revisar-lo, signar-lo i arxivar-lo.

"El RGPD de l'autònom és un problema de proporció, no de quantitat. Cinc pàgines ben pensades resolen el 95% del compliment. La resta, les cent pàgines que circulen per internet, són soroll que confon i no protegeix ningú."

Mario P. Talamillo · Soci director, Certix®

Web i galetes de l'autònom

Si l'autònom té presència web —pàgina personal, formulari de contacte, blog professional, programa de cites en línia, newsletter—, apareixen dues obligacions addicionals:

  • Política de privacitat accessible des del peu de cada pàgina, amb la informació de l'art. 13 RGPD adaptada a l'ús real del web. Si només hi ha formulari de contacte, el document és mínim; si hi ha cita en línia o botiga, es complica una mica més.
  • Política de galetes i banner, si el web carrega galetes analítiques (Google Analytics, Matomo), de màrqueting (píxel de Meta, retargeting) o de xarxes socials. Qualsevol galeta que no sigui estrictament necessària per al servei que l'usuari ha sol·licitat requereix consentiment previ segons l'art. 22.2 LSSICE, amb tres opcions equiparades al banner: acceptar, rebutjar, configurar.

Mòbil, WhatsApp i portàtil: els dispositius de l'autònom

L'autònom gestiona el seu negoci típicament des d'un o dos dispositius: un portàtil i un mòbil. Les mesures de seguretat raonables de l'art. 32 RGPD, aplicades a aquesta realitat, són curtes però importants:

  • Contrasenyes individuals i fortes, diferents en cada servei crític (correu, banca, programari de facturació, plataforma de la gestoria). Gestor de contrasenyes és molt recomanable.
  • Doble factor activat al correu, banca i plataformes que ho permetin.
  • Xifratge complet del portàtil (BitLocker a Windows, FileVault a macOS) i bloqueig per contrasenya/PIN del mòbil professional.
  • Bloqueig automàtic de pantalla en cinc minuts o menys.
  • Antivirus actualitzat i sistema operatiu al dia.
  • Còpia de seguretat regular i en un servei xifrat, amb prova de restauració un cop l'any.
  • Separació operativa entre ús professional i personal: idealment dispositius diferents; com a mínim, perfils diferents i comptes diferents dins del mateix dispositiu.
  • WhatsApp professional: utilitzar línia diferent de la personal, no emmagatzemar llistes llargues de clients als xats, no compartir grups on els clients vegin els telèfons d'altres clients.

Conservació: fins quan guardar les dades

Els terminis de conservació de l'autònom es regeixen per diverses normes que conviuen:

  • Obligació comptable: l'art. 30 del Codi de Comerç espanyol fixa la conservació de llibres, correspondència, documentació i justificants durant sis anys des de l'últim assentament.
  • Obligació tributària: la Llei General Tributària espanyola fixa terminis generals de prescripció de quatre anys per a deutes tributaris; conservar la documentació almenys durant aquest termini evita problemes en comprovacions.
  • Accions civils ordinàries: l'art. 1964 del Codi Civil espanyol fixa un termini general de prescripció de cinc anys per a reclamacions civils.
  • Accions específiques (defectes d'obra, prestacions de servei, responsabilitat civil professional): poden tenir terminis propis.

El criteri pràctic de l'autònom és conservar les dades vinculades a un client mentre estigui obert el risc legal o fiscal i suprimir-les quan passin tots els terminis rellevants. L'excepció són les dades vinculades al màrqueting, que es regeixen per la vigència del consentiment o de la relació contractual prèvia, i se suprimeixen quan el client es dóna de baixa.

Checklist mínim de l'autònom

  • RAT d'una pàgina amb els tres o quatre tractaments reals del negoci.
  • Clàusula informativa llesta per incloure en cada primer correu de pressupost o contracte.
  • Política de privacitat i galetes al web si n'hi ha, amb banner LSSICE ben configurat.
  • Contracte de l'art. 28 RGPD signat amb la gestoria externa i amb els principals proveïdors tecnològics.
  • Política de seguretat bàsica d'una pàgina amb les mesures operatives del portàtil i el mòbil.
  • Protocol de bretxes de dos paràgrafs amb els passos en cas de pèrdua del dispositiu o incident.
  • Terminis de conservació documentats per bloc, amb referències comptables, fiscals i civils.
  • Revisió anual de la documentació: nous clients, nous proveïdors, noves eines.

Preguntes freqüents

Un autònom sense empleats ha de complir el RGPD?

Sí. El RGPD s'aplica a tota persona física o jurídica que tracti dades personals en el context d'una activitat professional. El que canvia respecte a una empresa amb plantilla és l'abast proporcional de la documentació: un RAT curt, mesures de seguretat sobre un o dos dispositius i polítiques d'una pàgina. Els principis de licitud, transparència, minimització i conservació s'apliquen igual.

Necessita un autònom Registre d'Activitats del Tractament (RAT)?

L'art. 30.5 RGPD preveu una exempció per a responsables amb menys de 250 empleats llevat de risc, tractament no ocasional o categories especials. A la pràctica, un autònom que factura i atén clients amb continuïtat fa tractaments no ocasionals i es beneficia del RAT fins i tot encara que no fos estrictament obligatori. Un RAT d'autònom és una pàgina amb tres o quatre entrades.

És lícit que l'autònom guardi el número de compte bancari del client per a futures factures?

Sí. Conservar l'IBAN del client per emetre futures factures vinculades a una relació comercial continuada es recolza en l'execució del contracte (art. 6.1.b RGPD). L'obligació complementària és informar el client. No és lícit compartir aquest IBAN amb tercers sense base addicional ni conservar-lo anys després del final de la relació sense obligació legal.

Ha de tenir un autònom política de privacitat al seu web personal encara que sigui d'una pàgina?

Sí. Qualsevol web professional amb formulari de contacte, subscripció o presència en línia de l'autònom tracta o pot tractar dades personals i ha de complir l'art. 13 RGPD. La política de privacitat d'un autònom no cal que sigui extensa: una o dues pàgines clares amb responsable, dades, finalitat, base jurídica, destinataris (típicament la gestoria), conservació i drets. Si el web utilitza galetes, també cal banner LSSICE.

Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada. La normativa autonòmica sectorial pot ampliar o modificar terminis i requisits.

Necessites ordenar el teu compliment RGPD com a autònom sense sobredimensionar-ho?

A Certix t'assignem un expert en compliment per a autònoms. Sense intermediaris comercials, sense plantilles genèriques.

Parlar amb un expert

Anàlisi inicial

Necessiteu assessorament en protecció de dades?

A Certix us atén directament un expert, sense comercials de per mig.

INFORMACIÓ BÀSICA DE PROTECCIÓ DE DADES: De conformitat amb la normativa de Protecció de Dades, us facilitem la informació del tractament: Responsable: Certificación y Gestión Normativa S.L.U. Finalitat: atendre la vostra sol·licitud i contactar-vos per oferir-vos la informació sol·licitada. Drets: accés, rectificació, portabilitat, supressió, limitació i oposició, i altres drets detallats en la informació addicional. + info: Podeu trobar informació més detallada a la nostra Política de privacitat.

O expliqueu-nos el vostre cas complet →