Certix

Protecció de dades en una gestoria o assessoria: per on començar

Certix
Certix®
· 1 juny 2026 · 8 min de lectura

Article de caràcter divulgatiu. No substitueix l'assessorament professional individualitzat.

Una gestoria o una assessoria és, per la pròpia naturalesa de la seva feina, un node intensiu de dades personals: nòmines de les plantilles dels clients, parts de baixa mèdica, facturació, llibres comptables, escriptures societàries, models tributaris, comunicacions amb la Tresoreria General de la Seguretat Social i amb l'Agència Tributària. La protecció de dades en aquest sector no és un tràmit paral·lel al despatx: forma part del propi servei professional que es factura al client.

Aquesta guia resumeix la documentació mínima que qualsevol gestoria hauria de tenir disponible —per obrir despatx nou, regularitzar-ne un d'existent o revisar l'estat després d'un canvi de programari o de soci— sota el marc del RGPD (Reglament UE 2016/679), la LOPDGDD (Llei Orgànica 3/2018) i la normativa sectorial estatal aplicable.

Per què una gestoria és un cas particular: doble rol jurídic

El tret definitori del sector és que una gestoria actua simultàniament amb dos rols diferents respecte al RGPD, i convé tenir-ho clar des del primer dia:

  • Responsable del tractament sobre les dades dels seus propis clients-empresa (dades identificatives, contacte, facturació), sobre les dades dels seus proveïdors (informàtic, allotjament, telefonia, assessor extern) i sobre les dades de la seva pròpia plantilla (gestors, administratius, becaris). En aquests tractaments la gestoria decideix finalitats i mitjans.
  • Encarregada del tractament (art. 28 RGPD) sobre les dades de la plantilla, proveïdors i clients de cada empresa-client. La gestoria processa nòmines, presenta assegurances socials, calcula impostos o porta la comptabilitat per compte de l'empresa, que continua sent la responsable. L'empresa decideix quines dades, per a què i sota quins terminis; la gestoria executa aquests tractaments seguint les seves instruccions documentades.

Aquesta dualitat té una conseqüència molt pràctica: la documentació de protecció de dades de la gestoria ha d'estructurar-se en dos blocs clarament diferenciats, i el contracte de l'art. 28 RGPD amb cada client-empresa no és opcional, és la peça nuclear del sector.

Documentació mínima del despatx

Aquests són els documents que, com a mínim, una gestoria hauria de tenir a punt abans del primer client. Alguns són obligatoris per norma; d'altres són bones pràctiques que estalvien problemes quan arriba una inspecció, una reclamació d'un treballador del client o una migració de programari.

Document Base normativa Per a què serveix
RAT com a responsable Art. 30.1 RGPD Inventari de tractaments propis: clients-empresa, proveïdors, pròpia plantilla, màrqueting.
RAT com a encarregada Art. 30.2 RGPD Inventari dels tractaments executats per compte de cada client-empresa.
Contracte de l'art. 28 RGPD amb cada client Art. 28.3 RGPD Annex específic que regula la relació responsable–encarregada amb cada empresa-client.
Clàusula informativa al client-empresa Art. 13 RGPD Informació sobre les dades del representant i l'empresa que la gestoria tracta com a responsable.
Política de privacitat i avís legal del web Arts. 13–14 RGPD · Art. 10 LSSICE Identificació del titular, finalitats i drets per a usuaris web.
Política de galetes i bàner Art. 22.2 LSSICE Capa informativa i consentiment granular per a galetes no estrictament necessàries.
Política de seguretat Art. 32 RGPD Mesures tècniques i organitzatives: accessos individuals, xifratge, còpies, control de paper.
Compromisos de confidencialitat del personal Art. 5.1.f RGPD · Art. 28.3.b RGPD Deure de secret signat per cada gestor, administratiu o becari.
Protocol de bretxes Arts. 33–34 RGPD Procediment per detectar, valorar i, si escau, notificar al client, a l'AEPD i als afectats.
Procediment de drets dels interessats Arts. 15–22 RGPD Canal per atendre (o traslladar al client-empresa) accés, rectificació, supressió, oposició, limitació i portabilitat.

RAT específic de gestoria: separar responsable i encarregada

El Registre d'Activitats de Tractament és on es materialitza la dualitat jurídica del sector. L'art. 30 RGPD distingeix dos apartats que no s'han de barrejar:

  • RAT com a responsable (art. 30.1 RGPD): inclou els tractaments en què la gestoria decideix finalitats i mitjans. Com a mínim: gestió de clients-empresa, gestió de proveïdors propis, gestió de la pròpia plantilla (selecció, contractació, nòmines internes, formació), màrqueting propi si n'hi ha, atenció de consultes web i videovigilància interna si existeix.
  • RAT com a encarregada (art. 30.2 RGPD): inclou els tractaments que la gestoria executa per compte de cada client-empresa. Com a mínim es desglossen els àmbits: laboral (nòmines, contractes, parts de baixa, TC, finiquitos), fiscal (models tributaris, declaracions, retencions), comptable (llibres, factures, conciliacions bancàries) i mercantil/societari (escriptures, llibres societaris, juntes).

Cada activitat del RAT ha d'identificar finalitat, base jurídica, categories d'interessats, categories de dades, destinataris (TGSS, AEAT, mútues, registres, entitats financeres), transferències internacionals si n'hi ha, terminis de conservació i mesures de seguretat.

Contractes de l'art. 28 RGPD amb cada empresa-client

El contracte d'encarregada del tractament és, en una gestoria, el document més important del sector. No és una clàusula breu inserida al full d'honoraris: és un document o annex específic que cal signar amb cada empresa-client i cobrir el contingut mínim de l'art. 28.3 RGPD.

Element del contracte Què ha de contenir
Objecte, durada, naturalesa i finalitat Serveis laborals, fiscals, comptables i/o mercantils que la gestoria presta a l'empresa.
Tipus de dades i categories d'interessats Dades identificatives, econòmiques, de seguretat social, fiscals, salut (parts de baixa). Interessats: plantilla del client, autònoms i representants legals, proveïdors del client.
Obligacions del responsable i de l'encarregada Instruccions documentades del client-empresa, execució per compte d'aquest, prohibició d'ús per a finalitats pròpies.
Confidencialitat del personal de la gestoria Compromís que cada gestor, administratiu i becari està subjecte a deure de secret professional reforçat.
Mesures de seguretat Mesures tècniques i organitzatives de l'art. 32 RGPD: xifratge, accessos individuals al programari, còpies, registre d'accessos al Sistema RED.
Subencarregats Llista o mecanisme d'autorització per incorporar subencarregats (ERP al núvol, allotjament, suport tècnic).
Assistència al responsable Cooperació per atendre drets dels interessats, EIPD i notificació de bretxes.
Notificació de bretxes Notificació al client-empresa sense dilació indeguda (art. 33.2 RGPD) quan la gestoria tingui coneixement d'una bretxa.
Devolució o supressió en finalitzar Obligació de l'art. 28.3.g RGPD: retornar o exportar les dades al client-empresa a la seva elecció abans de qualsevol supressió.
Auditories i inspeccions Disponibilitat d'informació per demostrar el compliment i possibilitat d'auditories o inspeccions raonades.

Especial atenció mereix la clàusula de devolució: en acabar la relació amb un client-empresa, la gestoria ha de retornar o exportar al client les dades laborals, fiscals i comptables —en un format útil i estructurat— perquè aquest pugui continuar complint els seus propis terminis legals de conservació. Només després escau la supressió dels suports de la gestoria.

Clàusula informativa al client-empresa (art. 13 RGPD)

El deure d'informació de l'art. 13 RGPD és obligatori encara que la base jurídica sigui l'execució d'un contracte professional. La gestoria ha de lliurar al client-empresa una clàusula informativa que cobreixi almenys dos angles:

  • Dades de l'empresa-client i dels seus representants legals que la gestoria tracta com a responsable (dades identificatives, fiscals, de contacte, de facturació): finalitat, base jurídica (execució del contracte professional, art. 6.1.b), comunicacions, terminis i drets.
  • Dades de la plantilla i proveïdors de l'empresa-client sobre les quals la gestoria actua com a encarregada: menció expressa que aquestes dades es tracten per compte de l'empresa-client, conforme al contracte de l'art. 28 RGPD, i que és l'empresa-client qui ha d'informar la seva pròpia plantilla de l'existència de la gestoria com a encarregada.

La clàusula ha d'estar disponible als punts de captura habituals: full d'encàrrec professional, pressupost inicial, formulari web i, si la gestoria envia newsletter o circulars informatives, al formulari de subscripció.

Deure de confidencialitat i secret professional

El sector arrossega un deure de confidencialitat reforçat per dues vies:

  • Art. 5.1.f RGPD: principi d'integritat i confidencialitat. Les dades s'han de tractar de manera que es garanteixi una seguretat adequada, inclosa la protecció contra el tractament no autoritzat o il·lícit.
  • Codis deontològics i estatuts professionals propis dels gestors administratius, economistes, titulats mercantils, graduats socials i advocats d'empresa que presten serveis en l'àmbit del sector. El deure de secret professional acompanya els professionals col·legiats i es projecta sobre tota la informació del client.

A la pràctica, cada membre de l'equip (gestor, administratiu, becari en pràctiques, personal de neteja amb accés al despatx) ha de signar un compromís de confidencialitat específic abans de començar a treballar. Aquesta signatura es conserva a l'expedient laboral i es renova en canvis significatius de funció.

Encarregats habituals DE la gestoria: subencarregats

La gestoria, com qualsevol responsable, contracta al seu torn proveïdors que tracten dades per compte seu. En el rol de la gestoria com a encarregada dels seus clients-empresa, aquests proveïdors són subencarregats del tractament (arts. 28.2 i 28.4 RGPD) i han d'estar autoritzats —general o específicament— al contracte amb l'empresa-client.

  • ERP i programari comptable/laboral al núvol: el cor operatiu de la gestoria. Es desenvolupa amb detall al tercer article d'aquesta guia.
  • Plataforma SILTRA i Sistema RED de la TGSS: aquí hi ha un matís important. La Tresoreria General de la Seguretat Social no és un encarregat del tractament de la gestoria: és una administració pública responsable independent que rep les dades en compliment d'obligacions legals (art. 6.1.c RGPD). El programari client que la gestoria fa servir per comunicar-se amb la TGSS (sistemes de transmissió, certificats digitals) pot ser un proveïdor tecnològic que sí que actua com a subencarregat.
  • Seu electrònica de l'AEAT: mateix règim. L'AEAT és responsable independent; el programari de presentació telemàtica pot ser un proveïdor tecnològic subencarregat.
  • Sistema de signatura electrònica (FNMT, prestadors qualificats de serveis de confiança): solen ser responsables independents en la seva part d'emissió i validació del certificat.
  • Plataforma d'enviament segur de documentació al client-empresa (àrea privada, gestor documental al núvol): subencarregat.
  • Allotjament del web i servidor de correu: subencarregat, amb contracte de l'art. 28 RGPD i verificació de localització de servidors.
  • Servei extern de manteniment informàtic amb accés remot als equips de la gestoria: subencarregat, amb contracte i compromisos específics de confidencialitat.

La gestoria ha de mantenir una llista actualitzada de subencarregats i comunicar-la —o referir-la— als contractes de l'art. 28 amb els seus clients-empresa, juntament amb el procediment per notificar noves incorporacions i permetre oposició motivada.

Terminis de conservació: laborals, fiscals i mercantils

El termini de conservació és un dels punts en què la gestoria s'ha d'alinear amb el client-empresa. Com a criteri general:

  • Documentació tributària: el termini de prescripció de l'art. 66 de la Llei General Tributària és de quatre anys. La documentació amb efectes fiscals es conserva almenys durant aquest horitzó, podent estendre's si hi ha procediments oberts o pèrdues pendents de compensar.
  • Documentació mercantil: l'art. 30 del Codi de Comerç obliga l'empresari a conservar llibres, correspondència, documentació i justificants durant sis anys.
  • Documentació laboral i de Seguretat Social: hi ha terminis específics a l'Estatut dels Treballadors, a la Llei General de la Seguretat Social i a les normes de prevenció de riscos, així com terminis derivats de la prescripció de les accions laborals. Convé parametritzar-los per tipus de document al RAT.
  • Terminis contractuals amb el client: el contracte de l'art. 28 pot pactar terminis específics. La gestoria s'ajusta a aquests terminis i, vençuts, procedeix a retornar o exportar al client i només després suprimir.

La normativa autonòmica sectorial pot ampliar o modificar terminis específics en alguns àmbits (subvencions, ajudes, registres professionals). És obligatori comprovar la normativa aplicable a cada despatx i a cada client.

"En una gestoría, la mitad del cumplimiento de protección de datos se resuelve el día en que el RAT separa con claridad lo que se trata como responsable y lo que se trata por cuenta de cada cliente, y se firma un anexo del artículo 28 con cada empresa. A partir de ahí, lo demás encaja casi solo."

Mario P. Talamillo · Soci director, Certix®

Si gestiones una gestoria o assessoria i vols revisar la teva documentació de protecció de dades, a Certix treballem específicament amb gestories i assessories. Sense comercials: des del primer contacte, parlaràs amb un especialista.


Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. La normativa autonòmica sectorial pot ampliar o modificar els terminis i requisits de la norma estatal. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada.

Anàlisi inicial

Necessiteu assessorament en protecció de dades?

A Certix us atén directament un expert, sense comercials de per mig.

INFORMACIÓ BÀSICA DE PROTECCIÓ DE DADES: De conformitat amb la normativa de Protecció de Dades, us facilitem la informació del tractament: Responsable: Certificación y Gestión Normativa S.L.U. Finalitat: atendre la vostra sol·licitud i contactar-vos per oferir-vos la informació sol·licitada. Drets: accés, rectificació, portabilitat, supressió, limitació i oposició, i altres drets detallats en la informació addicional. + info: Podeu trobar informació més detallada a la nostra Política de privacitat.

O expliqueu-nos el vostre cas complet →