El professional independent que presta serveis a empreses accedeix amb freqüència a dades personals de les quals el seu client és responsable del tractament: subscriptors del blog, contactes del CRM, leads del formulari, usuaris registrats del web, clients finals en facturació, missatges privats de xarxes. En el moment en què el freelance entra en aquestes dades per compte del client, es converteix en encarregat del tractament en el sentit de l'art. 28 del RGPD (Reglament UE 2016/679), i la relació amb el seu client ha d'estar regulada per un contracte específic.
Aquesta guia explica quan aplica la figura, quin contingut mínim ha de tenir aquest contracte segons el RGPD i la LOPDGDD (Llei Orgànica 3/2018), i com es tradueix tot als casos típics del dissenyador web, el desenvolupador a mida i el consultor de màrqueting o negoci.
Quan el freelance és encarregat del tractament
La figura de l'encarregat apareix quan algú tracta dades personals per compte d'un responsable, seguint les seves instruccions, sense determinar finalitats pròpies. No depèn del títol contractual (consultor, col·laborador, autònom) sinó de l'accés real a dades personals del client.
| Perfil freelance | Dades a les quals accedeix | Figura habitual |
|---|---|---|
| Dissenyador web | Panell CMS del client, formularis, llista de subscriptors, comentaris. | Encarregat del tractament |
| Desenvolupador (web o app) | Base de dades en producció, logs amb IPs, usuaris registrats, backups. | Encarregat del tractament |
| Consultor de màrqueting | CRM, eina de correu, audiències publicitàries, leads del client. | Encarregat del tractament |
| Community manager | Missatges privats, comentaris, dades de campanyes, seguidors. | Encarregat del tractament |
| Copywriter sense accés a llistes | Només textos comercials sense dades de destinataris. | No és encarregat |
| Dissenyador gràfic (logotip, branding) | No accedeix a dades personals de tercers. | No és encarregat |
Contingut mínim del contracte de l'art. 28 RGPD
L'art. 28.3 RGPD enumera el contingut obligatori del contracte entre responsable (client) i encarregat (freelance). Resumit en blocs pràctics:
- Objecte i abast: quin servei es presta, quins tractaments concrets implica (accés al CMS, gestió de la newsletter, manteniment de la base de dades…).
- Durada: vinculada al contracte principal de serveis.
- Naturalesa i finalitat: descripció funcional, sense abstraccions.
- Tipus de dades i categories d'interessats: clients finals, subscriptors, empleats del responsable, etc.
- Tractar les dades només d'acord amb instruccions documentades del client.
- Confidencialitat del freelance i de qualsevol persona autoritzada sota la seva responsabilitat.
- Mesures de seguretat tècniques i organitzatives (art. 32 RGPD) proporcionals al risc.
- Subencarregats: règim d'autorització i comunicació.
- Assistència al responsable en drets dels interessats (accés, rectificació, supressió, oposició, portabilitat).
- Assistència en bretxes: notificació al client sense dilació i col·laboració en l'avaluació.
- Devolució o supressió de les dades en cessar el servei. L'obligació prioritària és retornar-les al client; la destrucció escau després i només quan ell ho confirmi.
- Informació per acreditar compliment: el freelance ha de poder demostrar l'anterior si el seu client ho necessita davant d'una inspecció.
"El freelance que signa un contracte de l'art. 28 RGPD amb el seu client no està afegint paperassa: està fixant el que pot i no pot fer amb aquestes dades, i blindant-se davant del dia en què el client rebi una inspecció. És protecció bilateral, no càrrega administrativa."
Mario P. Talamillo · Soci director, Certix®
Casos típics del dissenyador web, desenvolupador i consultor
Alguns escenaris habituals i com el contracte de l'art. 28 RGPD els regula:
- Dissenyador web amb accés al CMS del client: instruccions documentades sobre què pot tocar (plantilles, contingut) i què no (llista de subscriptors, comandes, usuaris). Si descarrega una còpia local del lloc amb dades reals, el contracte fixa que s'esborra en acabar.
- Desenvolupador amb accés a base de dades en producció: minimització (preferir entorns de staging amb dades anonimitzades), prohibició d'exportar dades a equips personals sense xifratge, registre d'accessos.
- Consultor que opera l'eina d'email marketing del client: comptes amb usuaris individuals (no compartits), instruccions sobre segmentació, prohibició d'exportar la llista a altres entorns.
- Professional que utilitza IA generativa: el contracte s'ha de pronunciar expressament. Carregar dades personals del client en un LLM sense autorització és subencàrrec no autoritzat.
- Tancament de la relació: devolució de credencials, exportació de dades al client, esborrament de còpies locals, baixa d'accessos compartits.
Subencarregats: el que gairebé sempre es descuida
L'art. 28.2 i 28.4 RGPD regulen la subcontractació. Per al freelance, els punts més rellevants:
- Necessita autorització prèvia del client, específica o general (amb obligació d'informar de canvis).
- Cada subencarregat (un altre freelance col·laborador, eina SaaS on es carreguen dades personals, servei de còpia de seguretat extern) ha d'assumir per escrit les mateixes obligacions que el freelance davant del client.
- El freelance continua responent davant del client pel compliment del subencarregat.
- Les eines SaaS habituals (Notion, Airtable, Trello, plataformes d'IA, emmagatzematge al núvol) són subencàrrecs típics i han d'estar autoritzats i documentats.
Seguretat mínima del professional independent
L'art. 32 RGPD exigeix mesures tècniques i organitzatives adequades. Per a un freelance, sense sobredimensionar:
- Contrasenyes individuals i gestor de contrasenyes (no compartir credencials per correu o WhatsApp).
- Doble factor en tots els comptes amb accés a dades del client.
- Xifratge del disc del portàtil i del mòbil.
- Còpia de seguretat xifrada dels projectes en curs.
- Separació clara entre dades del client i dades pròpies del freelance.
- Política d'esborrament en tancar el projecte (carpetes locals, accessos compartits, descàrregues).
- No utilitzar WhatsApp ni xarxes socials per enviar bases de dades o llistats de clients finals.
Checklist del freelance
- Identificar per a quins clients actua com a encarregat i per a quins no.
- Tenir un model de contracte de l'art. 28 RGPD propi, adaptable a cada relació.
- Annexar el contracte al de serveis i arxivar-lo signat per ambdues parts.
- Llistar les eines SaaS que toquen dades del client (subencarregats) i assegurar autorització.
- Documentar les mesures de seguretat reals (sense inventar).
- Protocol de devolució i esborrament al tancament del projecte.
- Protocol de bretxes: a qui avisar, en quin termini, amb quina informació mínima.
- Revisar el contracte si canvia l'abast del servei o s'incorporen eines noves (especialment IA).
Preguntes freqüents
Quan un freelance és encarregat del tractament del seu client?
Quan, en el marc d'un servei prestat, accedeix a dades personals del client i les tracta pel seu compte i segons les seves instruccions. És la situació habitual del dissenyador web amb accés al CMS, del desenvolupador que toca la base de dades en producció, del consultor que opera el CRM o l'eina de correu, del community manager amb accés a missatges privats.
Quin contracte de l'art. 28 RGPD ha de signar un freelance amb el seu client?
Un contracte (o annex / DPA) amb el contingut mínim de l'art. 28.3 RGPD: objecte, durada, naturalesa, tipus de dades, instruccions, confidencialitat, seguretat, règim de subencarregats, assistència en drets i bretxes, devolució o supressió de les dades en cessar el servei, i informació per acreditar compliment.
Pot un freelance subcontractar tasques amb dades del client sense avisar-lo?
No. L'art. 28.2 RGPD exigeix autorització prèvia del client, específica o general. Aplica a col·laboradors, eines SaaS on es carreguen dades del client, còpies de seguretat externes i ús d'IA generativa amb dades personals. Cada subencarregat assumeix les mateixes obligacions i el freelance continua responent davant del client.
Què passa si el freelance no signa contracte de l'art. 28 RGPD amb el seu client?
És una infracció autònoma del RGPD per a ambdues parts. A més, deixa el professional sense marc davant bretxes, inspeccions o conflictes comercials: no hi ha regles clares sobre devolució, conservació, reutilització per a portfolio ni règim de subencarregats. El contracte és protecció bilateral.
Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada. La normativa autonòmica sectorial pot ampliar o modificar terminis i requisits.
Treballes com a freelance i gestiones dades dels teus clients?
A Certix t'ajudem a tenir a punt un contracte de l'art. 28 RGPD i un esquema de seguretat real, sense sobredimensionar la teva activitat.
Parlar amb un expert