Certix

Com adaptar la meva empresa al RGPD: guia pas a pas

Certix
Certix®
· 16 jul 2026 · 12 min de lectura

Article de caràcter divulgatiu. No substitueix l'assessorament professional individualitzat.

Adaptar una empresa al RGPD no és comprar un pack de documents i arxivar-los. És un procés que recorre tota l'activitat del negoci: saber quines dades tractes, per què les pots tractar, com les protegeixes, què li expliques a la persona a qui pertanyen i què fas quan alguna cosa surt malament. Aquesta guia ordena aquest procés en nou passos, cadascun amb la seva base legal, perquè vegis el camí complet de l'adaptació al RGPD d'una pime o d'un autònom, sense dreceres i sense soroll.

En 15 segons

  • L'adaptació es recolza en la responsabilitat proactiva (art. 5.2 i 24 RGPD): no es notifica res per avançat, però has de poder demostrar que compleixes.
  • Comença per l'inventari de dades i segueix per les bases de legitimació (art. 6), no al revés.
  • La documentació (RAT de l'art. 30, clàusules informatives, contractes de l'art. 28) és conseqüència de l'anàlisi, no el seu substitut.
  • Adaptar-se bé és analitzar la teva activitat concreta, no repartir plantilles iguals per a tothom.

Abans d'entrar en els passos, una idea que ordena tota la resta: el RGPD no funciona com una llista de tràmits que es marquen i s'obliden. Funciona com un sistema. Cada pas es recolza en l'anterior —no pots definir les teves bases de legitimació si abans no saps quines dades tractes, ni redactar una clàusula informativa correcta si no has fixat aquestes bases— i tots junts sostenen una mateixa obligació: que l'empresa sàpiga el que fa amb les dades i pugui demostrar-ho. Llegeix-los en ordre.

Pas 1. Punt de partida: la responsabilitat proactiva

Tot arrenca en un canvi de lògica. El RGPD va substituir el vell model de notificar fitxers per avançat pel de responsabilitat proactiva (art. 5.2 i art. 24 RGPD): ja no demanes permís ni inscrius res prèviament, però has de ser capaç de demostrar en qualsevol moment que tractes les dades conforme a la norma. La càrrega de la prova es trasllada a l'empresa. Adaptar-se és, en el fons, construir aquesta capacitat de demostrar.

I el que cal demostrar és el respecte als principis de l'art. 5 RGPD, que són la columna vertebral de tot el que ve després:

  • Licitud, lleialtat i transparència: tractar les dades amb una base legal i de forma clara per a la persona afectada.
  • Limitació de la finalitat: recollir les dades per a fins determinats i no fer-les servir després per a una altra cosa incompatible.
  • Minimització: demanar només les dades que de veritat necessites per a aquesta finalitat, ni una més.
  • Exactitud: mantenir les dades actualitzades i corregir les que siguin inexactes.
  • Limitació del termini de conservació: no guardar les dades més temps del necessari.
  • Integritat i confidencialitat: protegir-les amb mesures de seguretat adequades.

Aquests principis no són decoració: són el criteri amb què es jutja cada decisió posterior. Quan dubtis en qualsevol dels passos següents —si pots guardar una dada, quant de temps, per a què— la resposta gairebé sempre és tornar a l'art. 5. Si vols el marc conceptual complet, comença per què és la protecció de dades.

Pas 2. Inventari de dades: què tractes i com es categoritza

Abans de documentar res, cal mirar cap endins. L'inventari de dades és la feina de camp que gairebé ningú fa i de la qual depèn tot: recórrer l'organització i anotar quines dades personals entren, on es guarden, qui les maneja i cap on surten. Sense aquest mapa, qualsevol document posterior serà una suposició.

Una part clau de l'inventari és categoritzar el que trobes, perquè no totes les dades pesen igual davant la llei:

  • Dades bàsiques o comunes: nom, DNI, adreça, telèfon, email, dades de facturació, dades professionals. Són la majoria de les que tracta qualsevol negoci.
  • Categories especials (art. 9 RGPD): dades que revelen origen ètnic, opinions polítiques, conviccions religioses, afiliació sindical, dades de salut, dades sobre la vida sexual, a més de les dades genètiques i biomètriques usades per identificar una persona. Estan subjectes a una protecció reforçada i a restriccions severes.

La distinció importa perquè canvia tot el que ve després: la base legal necessària, les mesures de seguretat exigibles i el nivell de risc del tractament. Detectar que tractes una dada de l'art. 9 —moltes empreses ho fan sense adonar-se'n, per exemple en gestionar baixes mèdiques del seu personal— condiciona la resta de l'adaptació. Per entendre què entra en aquesta categoria i com es maneja, consulta dades especialment protegides: categories especials.

Pas 3. Bases de legitimació: per què pots tractar cada dada

Tractar dades sense una base que ho legitimi és tractar-les il·lícitament. Per això, per a cada tractament de l'inventari del pas anterior, cal identificar en quina de les bases de l'art. 6 RGPD es recolza. No és un formalisme: és el que separa un tractament legal d'un que no ho és. Les bases de l'art. 6 són:

  • Consentiment de l'interessat.
  • Execució d'un contracte en què l'interessat és part.
  • Compliment d'una obligació legal del responsable.
  • Protecció d'interessos vitals de l'interessat o d'una altra persona.
  • Missió d'interès públic o exercici de poders públics.
  • Interès legítim del responsable o d'un tercer, sempre que no prevalguin els drets de l'interessat.

Un error freqüent és pensar que tot es legitima amb el consentiment. No és així: gestionar la relació amb un client es recolza normalment en l'execució del contracte, i emetre factures, en una obligació legal. El consentiment es reserva per a tractaments on no cap una altra base, com l'enviament de comunicacions comercials. Triar malament la base té conseqüències en cadena, perquè d'ella depenen la informació que dónes i els drets que pot exercir la persona.

I hi ha un matís que no pot fallar: si al pas 2 vas detectar dades de categoria especial (art. 9), el consentiment de l'art. 6 no basta per si sol. Aquestes dades exigeixen una doble base: una base legitimadora de l'art. 6 i, a més, una de les excepcions de l'art. 9.2 que aixequen la prohibició general de tractar-les. Les dues, alhora. Per aprofundir en com es defineix la base de cada tractament i què passa en cedir o comunicar dades, mira tractament, cessió i transferències de dades.

Pas 4. Documentació: RAT, clàusules i contractes amb encarregats

Amb l'inventari fet i les bases definides, toca deixar-ho per escrit. Aquesta és la part que molts confonen amb "adaptar-se al RGPD", quan en realitat és només el reflex documental dels tres passos anteriors. Tres peces concentren el gruix de la documentació:

El Registre d'Activitats de Tractament (art. 30 RGPD)

El RAT és el document de l'art. 30 RGPD que inventaria, tractament per tractament, quines dades manejes, amb quina finalitat, sobre quines persones, durant quant de temps i amb quines mesures de seguretat. És el cor documental de l'adaptació i la traducció formal de l'inventari del pas 2. La creença que les empreses petites estan exemptes és, en la majoria dels casos, falsa. Aquí tens la guia completa per construir-lo: Registre d'Activitats de Tractament (RAT): què és i com es fa.

Les clàusules informatives

Són els textos amb què informes l'interessat en el moment de recollir les seves dades: en formularis web, contractes, fitxes de client o el peu dels teus correus. No són genèriques: han de dir la veritat sobre les teves finalitats i les teves bases de legitimació, les que vas fixar al pas 3. El seu contingut concret es detalla al pas 6.

Els contractes amb encarregats del tractament (art. 28 RGPD)

Cada vegada que un tercer tracta dades per compte de la teva empresa —la gestoria, el proveïdor de correu, el CRM al núvol, l'empresa de manteniment informàtic— actua com a encarregat del tractament i l'art. 28 RGPD exigeix regular aquesta relació per contracte. Un detall important: en acabar la relació, l'encarregat no ha de simplement "destruir" les dades, sinó retornar-les o permetre que les exportis perquè puguis complir els teus propis terminis de conservació; la destrucció ve després. Entén bé aquesta figura a què és l'encarregat del tractament.

Pas 5. Seguretat i riscos: mesures proporcionals

Documentar les dades no les protegeix; cal defensar-les. L'art. 32 RGPD obliga a aplicar mesures tècniques i organitzatives proporcionals al risc de cada tractament. No existeix un catàleg tancat i obligatori per a tots: una assessoria que tracta dades de salut de baixes laborals necessita més garanties que un negoci que només guarda dades de contacte. La proporcionalitat és la regla.

A la pràctica, aquestes mesures es tradueixen en rutines del dia a dia: control d'accessos per rol, contrasenyes individuals, xifrat de dispositius, còpies de seguretat, bloqueig de pantalles, deures de confidencialitat del personal i control de les còpies en paper. Ordenar tot això en un document viu és la funció d'una política de seguretat de la informació.

Quan l'anàlisi del pas 2 revela un tractament que probablement comporti un alt risc per als drets i llibertats de les persones, l'art. 32 es queda curt i entra en joc l'art. 35 RGPD: l'Avaluació d'Impacte (EIPD), una anàlisi prèvia i més profunda del risc i de com mitigar-lo. No tots els tractaments la necessiten, però identificar-la a temps és part d'adaptar-se bé. Aquí s'explica quan escau: Avaluació d'Impacte en Protecció de Dades (EIPD).

Pas 6. Deure d'informar: transparència amb l'interessat

La transparència és un principi de l'art. 5 que es concreta en una obligació molt tangible: informar la persona de què fas amb les seves dades, abans o en el moment de recollir-les. El RGPD distingeix dues situacions:

  • Art. 13 RGPD: quan les dades s'obtenen directament de l'interessat (emplena el teu formulari, signa el teu contracte, et dóna la seva targeta).
  • Art. 14 RGPD: quan les dades no s'obtenen de l'interessat, sinó d'un tercer o d'una font accessible al públic.

En tots dos casos cal comunicar qui ets, amb quina finalitat i base tractes les dades, a qui les comuniques, quant les conserves i com pot exercir els seus drets. Un equívoc habitual: que un tractament no necessiti consentiment —perquè es recolza en el contracte o en una obligació legal— no eximeix del deure d'informar. La clàusula de privacitat cal lliurar-la igual, en el primer contacte. L'expressió més visible d'aquest deure és la política de privacitat del lloc web; com redactar-la es detalla a la política de privacitat del web de la teva empresa.

Pas 7. Drets dels interessats: un procediment per atendre'ls

Adaptar-se no és només poder demostrar el que fas: és estar preparat per respondre quan una persona exerceix els seus drets. El RGPD reconeix a cada interessat un conjunt de drets (arts. 15 a 22 RGPD) i l'empresa ha de tenir un procediment per atendre'ls en termini:

  • Accés (art. 15): saber quines dades seves tractes i obtenir-ne una còpia.
  • Rectificació (art. 16): corregir dades inexactes o incompletes.
  • Supressió (art. 17): el "dret a l'oblit", amb els seus límits.
  • Limitació del tractament (art. 18): "congelar" l'ús de les dades en certs supòsits.
  • Portabilitat (art. 20): rebre les dades en format estructurat per portar-les a un altre responsable.
  • Oposició (art. 21): oposar-se a un tractament basat en interès legítim o a la publicitat.

Aquí es tanca el cercle amb els passos anteriors: per respondre a un dret d'accés o de supressió necessites el RAT del pas 4, perquè és el mapa que et diu on són les dades d'aquesta persona i qui les té. Un procediment de drets sense inventari al darrere és paper mullat. Com articular la resposta a cadascun s'explica a els drets d'accés, rectificació, supressió i oposició.

Pas 8. Delegat de Protecció de Dades: quan cal designar-lo

No totes les organitzacions necessiten un Delegat de Protecció de Dades (DPD), però totes han de comprovar si els toca. La designació és obligatòria en els supòsits de l'art. 37 RGPD —essencialment, quan el tractament a gran escala de dades, l'observació habitual i sistemàtica de persones, o el tractament de categories especials formen part del nucli de l'activitat— i en els casos addicionals que enumera l'art. 34 LOPDGDD per a determinades entitats a Espanya.

Aquesta és informació orientativa: l'obligació de designar DPD depèn de l'escala, el volum i la tipologia exacta dels tractaments de cada organització, i cada cas requereix una anàlisi individualitzada. Si vols veure els supòsits amb detall i valorar si la teva activitat encaixa, aquí tens la referència: Delegat de Protecció de Dades.

Pas 9. Protocol de bretxes: què fer quan alguna cosa falla

L'última peça d'una empresa adaptada és la que s'activa quan la resta no ha estat suficient. Una violació de seguretat —un portàtil robat, un ransomware, un correu amb dades enviat per error, un accés no autoritzat— pot passar-li a qualsevol, i el que distingeix una organització preparada és tenir un protocol a punt abans que passi.

El RGPD marca dues obligacions que es disparen davant una bretxa:

  • Notificació a l'autoritat de control (art. 33 RGPD): tret que sigui improbable que la bretxa suposi un risc per als drets de les persones, cal notificar-la a l'autoritat competent sense dilació indeguda i, de ser possible, en un termini màxim de 72 hores des que se'n té constància.
  • Comunicació als afectats (art. 34 RGPD): quan la bretxa comporti un alt risc per als seus drets i llibertats, a més cal comunicar-ho a les persones afectades.

Les 72 hores de l'art. 33 corren des que l'empresa té constància de la bretxa, no des que decideix reaccionar. Per això el protocol ha d'estar definit per endavant: qui detecta, qui decideix, qui notifica. Improvisar-lo en calent és la forma més segura d'incomplir el termini. El procediment complet, pas a pas, és a bretxa de seguretat: què fer.

Taula resum del procés

Els nou passos, el seu contingut essencial i l'article on es desenvolupa cadascun:

Pas Què implica Base legal
1. Responsabilitat proactiva Poder demostrar el compliment i respectar els principis del tractament. Art. 5.2 i 24 RGPD
2. Inventari de dades Identificar quines dades tractes i distingir dades bàsiques de categories especials. Art. 5 i 9 RGPD
3. Bases de legitimació Assignar a cada tractament la seva base; doble base si hi ha dades de l'art. 9. Art. 6 (i 9.2) RGPD
4. Documentació RAT, clàusules informatives i contractes amb encarregats. Art. 30 i 28 RGPD
5. Seguretat i riscos Mesures proporcionals al risc; EIPD si el risc és alt. Art. 32 i 35 RGPD
6. Deure d'informar Lliurar la informació a l'interessat segons l'origen de les dades. Art. 13 i 14 RGPD
7. Drets dels interessats Procediment per atendre accés, rectificació, supressió, oposició, etc. Art. 15 a 22 RGPD
8. Delegat de Protecció de Dades Comprovar si escau designar un DPD (anàlisi individualitzada). Art. 37 RGPD i 34 LOPDGDD
9. Protocol de bretxes Notificar a l'autoritat (72 h) i comunicar als afectats si hi ha alt risc. Art. 33 i 34 RGPD

"Adaptar una empresa al RGPD no és repartir la mateixa carpeta de plantilles a tothom. És asseure's a mirar què fa de veritat aquell negoci amb les dades i construir la documentació a partir d'aquí. El primer és un servei; el segon és un PDF que s'assembla a la llei però no descriu la teva empresa."

Mario P. Talamillo · Soci director, Certix®

Checklist d'adaptació

Una llista ràpida per situar en quin punt està la teva organització. No substitueix l'anàlisi individualitzada, però ajuda a veure els buits:

  • ☐ Tinc clar el principi de responsabilitat proactiva i els principis de l'art. 5.
  • ☐ He fet l'inventari de les dades que tracta la meva empresa.
  • ☐ He distingit les dades bàsiques de les categories especials (art. 9).
  • ☐ Cada tractament té identificada la seva base de legitimació (art. 6).
  • ☐ Si tracto dades de l'art. 9, he fixat també la seva base de l'art. 9.2 (doble base).
  • ☐ Tinc el Registre d'Activitats de Tractament (art. 30) i reflecteix la meva activitat real.
  • ☐ Les meves clàusules informatives són pròpies, no genèriques.
  • ☐ Tinc contractes d'encarregat (art. 28) amb tots els meus proveïdors que tracten dades.
  • ☐ Les meves mesures de seguretat són proporcionals al risc (art. 32).
  • ☐ He valorat si algun tractament exigeix una EIPD (art. 35).
  • ☐ Informo els interessats en el primer contacte (art. 13 i 14).
  • ☐ Tinc un procediment per atendre els drets (arts. 15 a 22).
  • ☐ He comprovat si em correspon designar un DPD (art. 37 RGPD / 34 LOPDGDD).
  • ☐ Tinc un protocol de bretxes amb el termini de 72 h present (art. 33 i 34).

Preguntes freqüents

Per on començo a adaptar la meva empresa al RGPD?

Per l'inventari de dades. Abans de redactar una clàusula o comprar una plantilla, cal saber quines dades personals tracta l'empresa, sobre quines persones, amb quina finalitat i qui les toca. Aquest inventari és la base sobre la qual es construeix tota la resta: el RAT (art. 30 RGPD), les bases de legitimació (art. 6), les mesures de seguretat (art. 32) i la informació a l'interessat (art. 13 i 14). Adaptar bé una empresa no és emplenar documents genèrics, sinó analitzar l'activitat concreta que realitza.

Quant es triga a adaptar una empresa al RGPD?

Depèn de la mida de l'organització i de la complexitat dels seus tractaments. L'adaptació no és un tràmit que es tanca en una data: el RGPD es recolza en la responsabilitat proactiva (art. 5.2 i 24), que és una obligació contínua. Una part de la feina és inicial (inventari, documentació, clàusules), però mantenir la coherència després —quan canvies de programari, sumes un proveïdor o obres una nova finalitat— és permanent. Per això la pregunta no és quan s'acaba, sinó com se sosté en el temps.

L'adaptació al RGPD és obligatòria per a autònoms?

Sí. El RGPD i la LOPDGDD s'apliquen a qualsevol que tracti dades personals en el marc d'una activitat professional o empresarial, amb independència de la seva forma jurídica. Un autònom que gestiona una cartera de clients, envia factures o guarda dades de contacte està tractant dades personals i ha de complir els principis de l'art. 5, identificar les seves bases de legitimació (art. 6), informar els interessats (art. 13) i atendre els seus drets (arts. 15 a 22). El volum és menor que en una gran empresa, però l'obligació existeix igual.

Serveix una plantilla genèrica per adaptar la meva empresa al RGPD?

No, o almenys no per si sola. Una plantilla pot servir de punt de partida formal, però el RGPD exigeix que la documentació reflecteixi els tractaments reals de la teva organització: les teves finalitats, les teves bases de legitimació, els teus proveïdors, els teus terminis de conservació. Un Registre d'Activitats de Tractament copiat d'una altra empresa descriu una organització que no és la teva, i per tant incompleix l'art. 30 encara que sembli complet. Adaptar-se bé passa per analitzar l'activitat concreta, no per repartir documents iguals per a tothom.

En resum

Adaptar una empresa al RGPD és recórrer, en ordre, aquests nou passos: entendre la responsabilitat proactiva, inventariar les dades, assignar bases de legitimació, documentar, protegir, informar, atendre drets, valorar el DPD i preparar el protocol de bretxes. Cada peça es recolza en l'anterior i cap se sosté sola. La diferència entre una empresa realment adaptada i una amb una carpeta de documents bonics està en un sol punt: si aquests documents descriuen l'activitat real del negoci o descriuen la d'un altre. El següent pas lògic és una anàlisi individualitzada del que la teva organització tracta de veritat.

Lectures relacionades


Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada.

Vols adaptar la teva empresa al RGPD partint del que fas de veritat?

A Certix recorrem amb tu aquests nou passos a partir d'una anàlisi real de la teva activitat, no de plantilles genèriques.

Veure l'adaptació al RGPD de Certix

Anàlisi inicial

Necessiteu assessorament en protecció de dades?

A Certix us atén directament un expert, sense comercials de per mig.

INFORMACIÓ BÀSICA DE PROTECCIÓ DE DADES: De conformitat amb la normativa de Protecció de Dades, us facilitem la informació del tractament: Responsable: Certificación y Gestión Normativa S.L.U. Finalitat: atendre la vostra sol·licitud i contactar-vos per oferir-vos la informació sol·licitada. Drets: accés, rectificació, portabilitat, supressió, limitació i oposició, i altres drets detallats en la informació addicional. + info: Podeu trobar informació més detallada a la nostra Política de privacitat.

O expliqueu-nos el vostre cas complet →