En una gestoria o assessoria, la protecció de dades es juga més en els petits gestos quotidians que en la documentació formal. El RAT pot estar redactat al mil·límetre i el contracte de l'art. 28 signat amb cada client, però si les nòmines viatgen per correu en obert, els parts de baixa arriben per WhatsApp al mòbil personal del gestor o el llistat de facturació queda oblidat a la safata de la impressora, tota la resta deixa de servir.
Aquesta guia recull rutines operatives per al dia a dia de l'equip d'una gestoria —gestors, administratius, becaris, recepció—. No és un curs jurídic: són hàbits que ordenen la feina del despatx i, de passada, compleixen amb el RGPD, la LOPDGDD i la normativa sectorial.
Enviaments de nòmines: xifratge de PDF com a pràctica diària
L'enviament massiu de nòmines mensuals per correu és la rutina amb més exposició d'una gestoria i, alhora, l'escenari més freqüent de fuita de dades del sector. Les nòmines contenen informació salarial completa, número de la Seguretat Social, retencions, situació familiar, embargaments i, si escau, pensions d'aliments. Les rutines operatives són:
- Xifratge de cada PDF amb contrasenya abans d'adjuntar-lo. La contrasenya no viatja al mateix correu: es comunica al treballador per SMS al mòbil, per trucada telefònica o pel canal corporatiu que el client-empresa hagi designat.
- Un correu, un treballador. Mai enviar nòmines en bloc amb diversos destinataris visibles a "Per a" o a "CC". Si l'eina d'enviament permet enviament individualitzat massiu (mailing transaccional), millor que CCO.
- Verificació del destinatari abans de prémer enviar. Les adreces que autocompleta el client de correu són la causa habitual de la nòmina que acaba a la safata equivocada.
- Alternativa preferent: àrea privada del treballador dins de l'ERP, on cada empleat descarrega la seva nòmina amb login propi. Redueix dràsticament el risc d'enviament erroni.
- Llistat de facturació i resums salarials que s'envien al client-empresa: igualment xifrats o canalitzats per àrea privada. Mai enganxats al cos del correu.
Parts de baixa mèdica: canal corporatiu, no WhatsApp del gestor
El part de baixa per incapacitat temporal, el part d'alta, el certificat d'incapacitat permanent i, en general, qualsevol comunicació sobre la salut d'un treballador del client, és un dada de categoria especial (art. 9 RGPD). El seu flux operatiu ha d'estar sota control:
- Canal corporatiu verificat per a la recepció: correu corporatiu del gestor, fax o correu postal a l'adreça del despatx, o àrea privada del client a l'ERP. No WhatsApp del mòbil personal de cap membre de l'equip.
- Comunicació clara al client-empresa del canal únic de recepció, perquè el client el traslladi a la seva plantilla i el reculli a la seva pròpia clàusula informativa.
- Si arriba per canal incorrecte (un treballador envia la foto del part al WhatsApp particular del gestor), la rutina és: registrar el part a l'expedient laboral del programari, eliminar la imatge del mòbil personal i recordar al client-empresa el canal corporatiu de referència.
- Avís a l'empleat del client, a través del client-empresa, sobre qui rep les seves dades de salut: la gestoria com a encarregada del tractament, les mútues com a responsables independents, la TGSS com a administració receptora.
Llistats en paper: destrucció segura
El sector imprimeix més paper del que necessita. Llistats de facturació, resums de nòmines, fulls de control de models presentats, còpies de TC i esborranys que queden a la safata de la impressora són la cara visible d'una bretxa física. La rutina pràctica:
- Política de "clean desk" al final de la jornada. Allò que no s'està fent servir torna a l'armari amb clau.
- Recollida immediata de la impressora. Idealment, configurar la impressora amb alliberament per PIN perquè els documents només surtin quan el gestor és davant. Evita oblits.
- Destructora de tall creuat al despatx per a volums petits i per a esborranys diaris.
- Contracte amb empresa especialitzada de destrucció confidencial per a volums majors i per a purgues periòdiques, amb certificat de destrucció que s'arxiva com a evidència.
- Contenidor tancat amb boca estreta per a documentació pendent de destrucció. No a la galleda comuna de paper.
- Armaris amb clau per a expedients físics en actiu. Ubicació no accessible al públic i reservada a l'equip.
Accessos al programari comptable i al Sistema RED
El programari comptable, l'ERP de nòmines, l'eina fiscal i el Sistema RED de la TGSS són les portes operatives del despatx. La seva seguretat se sosté sobre una regla nítida: un compte per gestor, mai compartit.
- Usuari individual per gestor, amb contrasenya personal robusta i, quan el proveïdor ho permeti, segon factor d'autenticació.
- Perfils diferenciats: no tots els gestors necessiten veure tots els clients ni modificar tots els models. Els rols s'ajusten a la funció real (laboral, fiscal, comptable, mercantil, recepció).
- Tancament de sessió en acabar la jornada i bloqueig automàtic de pantalla per inactivitat. Imprescindible en despatxos compartits.
- Revocació immediata quan algú deixa la gestoria: el dia de la sortida, es desactiven els usuaris a programari, RED, SILTRA, correu corporatiu, certificats, àrea privada del client i qualsevol eina auxiliar. No es reutilitza el compte per al substitut, se'n crea un de nou.
- Revisió periòdica trimestral de la llista d'usuaris actius: no hi ha d'haver comptes zombi de personal que ja no hi és.
- Custòdia de certificats digitals personals (FNMT, representant de persona jurídica): cada gestor amb el seu certificat, mai certificats compartits a carpetes comunes.
La traçabilitat —saber quin gestor va entrar a quin expedient i quan— és una mesura de l'art. 32 RGPD i forma part de la política de seguretat del despatx. Compartir credencials destrueix aquesta traçabilitat i deixa el despatx sense defensa davant qualsevol incidència.
DNI i documents de persones físiques: minimització
A l'operativa diària arriben al despatx còpies de DNI d'autònoms clients, representants legals, apoderats, administradors i, en algunes operacions, d'empleats del client. La regla pràctica és minimitzar (art. 5.1.c RGPD):
- Registrar les dades al sistema (nom, cognoms, DNI/NIE, data de naixement, nacionalitat si escau). Aquesta és la informació operativa.
- No conservar la imatge escanejada del DNI per defecte. Només quan una norma o un tràmit concret exigeix presentar còpia (constitució de societat, operació notarial, alta concreta) es conserva durant el termini d'aquest tràmit, en una carpeta xifrada i amb accés restringit.
- Eliminació posterior: vençut l'ús, s'elimina de l'entorn operatiu.
- Mai guardar fotografies de DNI als mòbils personals de l'equip, ni a escriptoris locals sense xifratge, ni a grups de WhatsApp intern del despatx.
Atenció telefònica al client: verificació d'identitat
El telèfon és un canal especialment vulnerable perquè permet suplantacions. Les dades no es faciliten sense un mínim de verificació. Les rutines:
- Verificació d'identitat abans de facilitar dades: nom complet, NIF de l'empresa i, en funció de la sensibilitat, alguna pregunta addicional que només el client real pugui contestar (data de l'última factura, import de l'últim model, nombre d'empleats).
- Protocol escrit conegut per tot l'equip, inclosa recepció i becaris.
- Mai facilitar nòmines, dades bancàries, dates de baixa ni informació de la plantilla a una persona que no s'ha identificat amb certesa. Davant el dubte, retornar la trucada a un número conegut del client, no al que truca.
- Discreció al despatx: les converses telefòniques amb dades d'un client no es mantenen a viva veu en zones de pas. Filtres d'àudio, sala reservada o, simplement, abaixar la veu.
Bretxes en programari de tercers: com actuar
Els proveïdors tecnològics del sector (ERP, programari comptable, plataforma documental, àrea privada del client) són objectiu freqüent d'incidents de seguretat. Quan un proveïdor comunica una bretxa que afecta dades de clients de la gestoria, les rutines són:
- Activar el protocol intern de bretxes i registrar la incidència (art. 33.5 RGPD): descripció, dades afectades, moment de la detecció, mesures preses.
- Identificar el rol de la gestoria en cada flux afectat: si la bretxa afecta dades de la plantilla d'un client-empresa, la gestoria actua com a encarregada i ha de notificar al client-empresa sense dilació indeguda (art. 33.2 RGPD). El client-empresa, com a responsable, decideix la notificació a l'AEPD i als afectats.
- Si la bretxa afecta dades pròpies (clients de la gestoria com a persones físiques, proveïdors propis, plantilla del despatx), la gestoria és responsable i ha de valorar la notificació a l'AEPD (art. 33 RGPD) i, quan escaigui, als afectats (art. 34 RGPD).
- Coordinació amb el proveïdor per conèixer l'abast real, les mesures correctives i el calendari de recuperació.
- No reenviar a destinataris no autoritzats el correu del proveïdor amb el llistat d'afectats. La gestió és interna i, si escau, davant el client-empresa i l'AEPD.
Control horari de l'equip de la gestoria
El registre de jornada del propi personal del despatx s'articula amb mecanismes operatius senzills i traçables:
- Codis PIN individuals per gestor en un terminal de fitxatge.
- Targetes de proximitat RFID o clauers.
- Aplicació mòbil corporativa amb geolocalització del lloc, quan hi hagi justificació operativa.
- Login al lloc de treball com a mecanisme de control de jornada quan tota la feina es fa davant l'equip.
"En una gestoría, casi todo el riesgo de protección de datos se neutraliza con tres rutinas: cifrar los PDFs de nóminas, no aceptar partes de baja por el WhatsApp personal y revisar trimestralmente quién tiene acceso al software. El resto del cumplimiento se sostiene casi solo cuando esas tres están bien hechas."
Mario P. Talamillo · Soci director, Certix®
Si gestiones una gestoria o assessoria i vols revisar la teva documentació de protecció de dades, a Certix treballem específicament amb gestories i assessories. Sense comercials: des del primer contacte, parlaràs amb un especialista.
Guia de protecció de dades per a gestories i assessories
Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. La normativa autonòmica sectorial pot ampliar o modificar els terminis i requisits de la norma estatal. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada.