Quan una empresa no fa res més que "tenir una política de privacitat" i poc més, no té compliment en protecció de dades: té un document. El compliment és una altra cosa. És el conjunt de processos, controls, responsabilitats i documentació que assegura que el tractament de dades personals compleix el RGPD i la LOPDGDD de manera contínua, no en un moment puntual. En aquest article s'explica exactament en què consisteix, en què es diferencia d'altres instruments i com implantar-lo.
Què és el compliment en protecció de dades?
El compliment en protecció de dades és el sistema mitjançant el qual una organització integra el compliment normatiu en l'àmbit de la privacitat en la seva gestió diària. No és un projecte puntual ni un conjunt de documents: és una funció contínua que assegura que l'empresa tracta les dades personals d'acord amb la llei en tot moment, adapta els seus procediments quan la legislació o les seves pròpies operacions canvien, i pot demostrar-ho davant qualsevol part —clients, auditors o l'AEPD.
El terme compliance prové del món anglosaxó i s'usa cada vegada més a Espanya en contextos normatius: compliance penal, compliance laboral, compliance fiscal. En protecció de dades, el concepte és equivalent: un sistema actiu de compliment que va més enllà de la mera adaptació inicial.
El RGPD incorpora implícitament aquest enfocament en el principi de responsabilitat proactiva (art. 5.2): el responsable no només ha de complir els principis del reglament, sinó que ha de poder demostrar que els compleix. Aquesta demostració requereix documentació, procediments i revisió periòdica —els tres pilars de qualsevol sistema de compliment.
"El compliment no és un projecte que es tanca. És una manera de treballar. Les empreses que ho entenen són les que no es porten mai sorpreses desagradables."
Mario P. Talamillo · Soci director, Certix®
La diferència entre compliment, auditoria i adaptació al RGPD
Els tres conceptes estan relacionats però no són el mateix. Confondre'ls porta a empreses que creuen estar protegides quan en realitat tan sols han fet un pas inicial.
- L'adaptació al RGPD és el procés d'assolir la conformitat inicial: elaborar el Registre d'Activitats de Tractament (RAT), redactar polítiques de privacitat, signar contractes amb encarregats i revisar les bases jurídiques. És un projecte amb inici i fi. Moltes empreses el fan una vegada i no revisen res més. Això no és compliment.
- L'auditoria de protecció de dades és una revisió periòdica i basada en riscos de l'estat del compliment. Analitza si les activitats de tractament segueixen sent conformes, si la documentació està actualitzada i si han emergit nous buits. L'auditoria és un component del compliment, no el seu equivalent. Una empresa que tan sols fa auditories ad hoc sense gestió contínua intermèdia no té un sistema de compliment.
- El compliment en protecció de dades és el sistema que engloba els dos anteriors: inclou l'adaptació inicial, incorpora les auditories periòdiques i, entremig, manté actius els procediments per respondre a sol·licituds de drets, gestionar incidents, revisar nous proveïdors i formar el personal. És una funció contínua, no un esdeveniment.
La diferència més pràcticament rellevant: una empresa amb compliment detecta i corregeix una deficiència abans que es converteixi en un problema. Una empresa que tan sols va fer l'adaptació inicial ho descobreix quan arriba una inspecció o es presenta una reclamació.
Què inclou un programa de compliment en privacitat
Un programa robust de compliment en protecció de dades comprèn els elements següents:
- Un Registre d'Activitats de Tractament (RAT) viu. No un document arxivat, sinó un registre que s'actualitza cada vegada que l'empresa introdueix una nova activitat de tractament, un nou proveïdor, o canvia la finalitat d'un tractament existent.
- Gestió de les bases jurídiques. Un procediment per revisar que cada activitat de tractament té una base jurídica vàlida i que els consentiments obtinguts segueixen sent conformes (especialment rellevant per al màrqueting per correu i les cookies).
- Contractes amb encarregats del tractament actualitzats. Un procés per identificar nous proveïdors amb accés a dades personals i assegurar-se que signen el Contracte d'Encàrrec del Tractament (CET) abans que el servei comenci, no a posteriori.
- Canal de drets dels interessats. Un procediment documentat per rebre, tramitar i respondre sol·licituds d'accés, rectificació, supressió, oposició i portabilitat dins del termini d'un mes exigit pel RGPD.
- Protocol de gestió de bretxes de dades. Un procés per detectar, registrar i notificar incidents a l'AEPD en 72 hores i, si escau, als interessats afectats.
- Pla de formació i conscienciació. Un programa de formació contínua per als empleats amb accés a dades personals, amb registre de participació. La formació no és un acte anual: és una funció recurrent.
- Revisió periòdica del compliment. La revisió periòdica és el mecanisme de control del sistema: verifica que els procediments funcionen i que la documentació segueix sent vàlida davant els canvis normatius i operatius.
- Delegat de Protecció de Dades (DPD). A les organitzacions on un DPD sigui obligatori o aconsellable, la seva funció supervisora és una part central del compliment. El DPD extern assumeix la funció de supervisió contínua sense necessitat d'incorporar un recurs intern a jornada completa.
Compliment i protecció de dades a les empreses mitjanes i grans
El compliment en protecció de dades és rellevant per a qualsevol empresa que tracti dades personals, però la seva complexitat i impacte estratègic augmenten significativament en les organitzacions mitjanes i grans. En aquests contextos sorgeixen necessitats que van més enllà de les d'una PIME estàndard:
Estructura organitzativa distribuïda. Les empreses amb múltiples centres, sucursals o filials han de gestionar el compliment de manera coordinada, evitant que cada unitat operi de manera autònoma sense coherència regulatòria. Això requereix polítiques internes a escala de grup i mecanismes de supervisió centralitzats.
Activitats de tractament d'alt risc que requereixen EIPD. Les empreses mitjanes i grans tenen més probabilitat d'operar sistemes de videovigilància, plataformes d'anàlisi del comportament del client o eines d'IA amb efectes sobre les persones. Totes aquestes activitats de tractament poden requerir una Avaluació d'Impacte en Protecció de Dades (EIPD). Cal prestar especial atenció a la biometria laboral: el control d'accés o de presència mitjançant empremtes dactilars o reconeixement facial en l'àmbit laboral està subjecte a restriccions molt severes d'acord amb la posició consolidada de l'AEPD (Informe 0023/2023); en absència d'una norma legal que ho habiliti expressament, aquest tractament generalment no disposa de base jurídica vàlida, i una EIPD no supleix aquesta absència.
Sectors regulats. Les entitats financeres, les asseguradores, els proveïdors sanitaris, les empreses de treball temporal i els prestadors de serveis de la societat de la informació tenen obligacions addicionals en virtut de la LOPDGDD. El compliment en aquests sectors ha d'integrar tant el RGPD com la normativa sectorial aplicable.
Transferències internacionals de dades. Les empreses que usen eines SaaS amb servidors fora de l'EEE —pràcticament qualsevol que faci servir Google Workspace, Microsoft 365, Salesforce o HubSpot— han de verificar les salvaguardes jurídiques d'aquelles transferències. El mecanisme principal per a proveïdors nord-americans és actualment el Data Privacy Framework (DPF); per a altres països, s'apliquen les Clàusules Contractuals Tipus (CCT) o altres mecanismes de l'art. 46 RGPD. La validesa d'aquests mecanismes s'ha de verificar periòdicament. És una de les àrees del compliment que genera més sancions a Europa.
Possible obligació de nomenar DPD. Per a determinades organitzacions en sectors com el sanitari, l'educatiu, els serveis financers o l'administració pública, l'art. 37 RGPD i l'art. 34 LOPDGDD poden exigir la designació d'un Delegat de Protecció de Dades. L'aplicació concreta depèn de les circumstàncies específiques de cada organització; cada cas s'ha d'analitzar individualment. L'absència de DPD quan és exigible pot constituir una infracció.
Com implantar el compliment en protecció de dades pas a pas
La implantació d'un sistema de compliment en protecció de dades segueix una seqüència lògica des del diagnòstic fins al manteniment continu:
Pas 1 — Diagnòstic de la situació (anàlisi de bretxes). Abans d'implantar res, cal saber on es troba l'empresa. Una auditoria inicial identifica les activitats de tractament existents, els buits de compliment i els riscos prioritaris. Sense aquest punt de partida, la implantació és a cegues.
Pas 2 — Elaboració o actualització del RAT. El Registre d'Activitats de Tractament és la columna vertebral del sistema. Ha de reflectir amb precisió totes les activitats de tractament, les seves finalitats, bases jurídiques, categories de dades, destinataris i terminis de conservació.
Pas 3 — Revisió i validació de les bases jurídiques. Cada activitat de tractament requereix una base jurídica vàlida. En molts casos, les empreses descobreixen en aquesta fase que estan tractant dades sense base jurídica suficient, o que els consentiments obtinguts no compleixen els requisits del RGPD.
Pas 4 — Documentació: polítiques, avisos i contractes. Redacció o actualització de polítiques de privacitat, avisos legals, clàusules informatives en formularis i contractes CET amb tots els encarregats del tractament. Aquesta documentació ha de ser coherent i reflectir la realitat operativa real de l'empresa.
Pas 5 — Implantació de mesures de seguretat. Definició i documentació de les mesures tècniques i organitzatives proporcionals al risc de cada activitat de tractament: controls d'accés, xifratge, còpies de seguretat, gestió de contrasenyes, segmentació de xarxes.
Pas 6 — Formació del personal. Els empleats amb accés a dades personals han de conèixer les seves obligacions. La formació inicial es complementa amb actualitzacions periòdiques i es documenta en l'expedient de compliment.
Pas 7 — Posada en marxa dels procediments operatius. Activació del canal de drets dels interessats, del protocol de gestió de bretxes i del procés de revisió de nous proveïdors. Sense procediments operatius actius, la documentació és tan sols paper.
Pas 8 — Manteniment i millora contínua. Revisions periòdiques, auditories programades i actualitzacions davant canvis normatius, tecnològics o de negoci. Aquesta és la fase que distingeix el compliment genuí de l'adaptació puntual.
A Certix dissenyem i implantem programes de compliment en protecció de dades adaptats a la mida i les activitats de cada organització. Si voleu saber on es troba la vostra empresa i el que necessiteu per tenir un sistema de compliment real, poseu-vos en contacte amb nosaltres i analitzarem la vostra situació.
Aquest contingut és merament orientatiu i no constitueix assessorament jurídic. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada.