Moltes pimes espanyoles treballen amb un informàtic extern o amb una empresa de manteniment IT que s'encarrega del suport tècnic, la configuració d'equips, els backups, el correu, els servidors i, cada vegada més, també de l'entorn cloud. Aquesta figura és operativament imprescindible. I, no obstant això, és un dels punts on més pimes incompleixen el RGPD sense saber-ho: l'informàtic té accés a sistemes amb dades personals i la majoria no signa amb la pime el contracte que l'art. 28 RGPD exigeix.
Aquesta guia explica com regular aquesta relació sota el RGPD (Reglament UE 2016/679) i la LOPDGDD (Llei Orgànica 3/2018 espanyola): quan l'informàtic és encarregat, quin document concret cal signar, quin contingut mínim ha de tenir, com gestionar els accessos remots i les còpies de seguretat, i com tancar correctament el canvi quan es passa a un altre proveïdor IT.
Quan l'informàtic és encarregat del tractament
L'art. 28 RGPD defineix l'encarregat del tractament com aquella persona física o jurídica que tracta dades personals per compte del responsable. La nota característica és que l'encarregat no decideix finalitats ni mitjans propis: executa el que el responsable li indica.
Aplicat a la realitat de la pime, gairebé qualsevol informàtic extern encaixa en aquesta definició. Aquestes són les situacions típiques en què és clarament encarregat:
- Manteniment recurrent dels equips de la pime, amb accés remot o presencial a estacions de treball i servidors.
- Administració del correu corporatiu, inclosa la creació, modificació i baixa de comptes.
- Gestió de còpies de seguretat: realització, custòdia, prova i restauració de backups que contenen dades personals.
- Configuració i suport de l'ERP, CRM, programari de RRHH o altres sistemes que tracten dades.
- Administració de la infraestructura cloud (Microsoft 365, Google Workspace, AWS, Azure, GCP) contractada per la pime.
- Suport per incidències amb accés a equips individuals on hi pot haver dades.
- Migració de sistemes d'un servidor antic a un de nou, d'un proveïdor cloud a un altre, o d'un programari a un altre.
En tots aquests casos cal el contracte de l'art. 28 RGPD. Les úniques situacions que clarament queden fora són les intervencions molt puntuals sense accés a dades personals (per exemple, instal·lació d'un equip nou sense migració de dades prèvia, substitució d'un router sense accés a la xarxa interna). A la pràctica, aquestes excepcions són rares.
Quin document cal signar exactament
L'art. 28.3 RGPD permet que la regulació es faci mitjançant contracte o un altre acte jurídic vinculant d'acord amb el Dret de la Unió o dels Estats membres. Les tres formes més habituals són:
- Contracte de serveis IT amb annex de protecció de dades: el contracte comercial regula hores, tarifes i SLA; l'annex regula el rol d'encarregat. És la forma més comuna i neta.
- Contracte específic d'encàrrec del tractament, signat en paral·lel al contracte de serveis. Útil quan el contracte comercial no es vol modificar.
- Contracte unificat que integra des de l'inici serveis IT i règim de l'art. 28 RGPD. Més net jurídicament però menys habitual.
El que no és suficient:
- El contracte de serveis mercantil estàndard sense menció al RGPD ni a l'art. 28: no cobreix el contingut mínim exigit.
- Un correu electrònic genèric de l'informàtic afirmant que compleix el RGPD: no és un acte jurídic vinculant amb el contingut de l'art. 28.3.
- Una clàusula breu al pressupost inicial que diu "es complirà la normativa de protecció de dades": buida de contingut.
Contingut mínim del contracte
L'art. 28.3 RGPD fixa el contingut mínim obligatori. Adaptat a l'informàtic IT d'una pime:
| Clàusula | Què ha de dir aplicat a l'informàtic IT |
|---|---|
| Objecte i durada | Serveis de manteniment, administració de sistemes, suport i altres descrits en el contracte comercial, durant la vigència de la relació. |
| Naturalesa i finalitat | Mantenir operatius els sistemes de la pime perquè aquesta pugui desenvolupar la seva activitat. Sense que l'informàtic pugui usar les dades per a finalitats pròpies. |
| Tipus de dades i categories d'interessats | Identificatives, contacte, laborals, comercials, financeres, d'empleats, clients, proveïdors i, si escau, categories especials que pugui contenir qualsevol sistema. |
| Obligacions generals | Tractar les dades seguint instruccions documentades del responsable, no utilitzar-les per a finalitats pròpies, mantenir confidencialitat fins i tot després de la finalització del contracte. |
| Personal de l'informàtic | Compromís de confidencialitat per escrit de qualsevol tècnic amb accés, control d'altes i baixes de personal del proveïdor, registre de qui accedeix a què. |
| Mesures de seguretat | Connexió remota xifrada (VPN o equivalent), ús de comptes individuals amb contrasenyes fortes i doble factor, registre d'accés, xifrat de còpies, gestió de vulnerabilitats. |
| Subencarregats | Llista dels subencarregats que utilitza (un altre tècnic col·laborador, plataforma de monitoratge remot, proveïdor cloud) i obligació de notificar canvis. |
| Assistència per a drets | L'informàtic assisteix la pime quan arriba un dret d'accés, supressió, rectificació, oposició o portabilitat i això requereix intervenció tècnica. |
| Notificació de bretxes | Obligació de comunicar a la pime sense dilació indeguda (idealment en menys de 24-48 hores) qualsevol bretxa o incident de seguretat detectat. |
| Devolució en finalitzar | Devolució de claus, còpies i configuracions a la pime o al proveïdor entrant; supressió segura de les dades que l'informàtic conservava per a la seva operativa. |
Accessos remots: el que realment importa al dia a dia
L'informàtic IT treballa típicament per accés remot als sistemes de la pime. Aquesta intervenció planteja tres punts crítics que el contracte ha de regular i la pràctica ha de respectar:
- Canal xifrat: l'accés remot es realitza per VPN corporativa o per solució equivalent que xifri la sessió completa. No per escriptori remot exposat a internet sense autenticació reforçada.
- Comptes individuals: cada tècnic del proveïdor IT que accedeix als sistemes usa el seu propi compte nominal, no un compte compartit del proveïdor. Les altes i baixes del personal del proveïdor es notifiquen a la pime perquè pugui actualitzar permisos.
- Registre d'accés: els sistemes conserven log de qui, quan, des d'on i a què va accedir, durant un termini raonable. Permet auditar l'activitat en cas d'incident.
Còpies de seguretat: el punt on més fàcilment es perd el control
Les còpies de seguretat són un dels llocs més sensibles del règim de l'art. 28 RGPD. Les preguntes que el contracte ha de respondre:
- On s'emmagatzemen: servidor de l'informàtic, servidor de la pime, proveïdor cloud extern. Si està fora de l'EEE, activa el Cap. V RGPD.
- Qui hi accedeix: només personal autoritzat del proveïdor, amb compte individual i registre.
- Com es xifren: en trànsit i en repòs. La clau de xifrat, idealment, sota custòdia de la pime.
- Quant de temps es conserven: política clara de rotació (diària, setmanal, mensual), amb destrucció segura de còpies antigues.
- Com es prova la restauració: almenys una prova completa l'any, documentada. Una còpia que no s'ha restaurat mai és una còpia que no existeix.
- Què passa en finalitzar la relació: les còpies sota gestió del proveïdor es retornen a la pime o al nou proveïdor entrant, no es destrueixen sense més.
"L'informàtic extern de la pime és un dels actors amb més accés a dades i, paradoxalment, un dels que més pimes operen sense contracte de l'art. 28 signat. És exactament el patró que l'AEPD sanciona quan arriba una bretxa: responsable que no va triar encarregat amb garanties i no va documentar la relació. Cinc pàgines signades resolen el problema."
Mario P. Talamillo · Soci director, Certix®
Bretxes i notificació: el procediment que moltes pimes no han assajat
L'art. 33 RGPD obliga el responsable a notificar a l'AEPD qualsevol bretxa de seguretat que pugui generar risc per als drets i llibertats dels afectats, en un termini no superior a 72 hores des que se'n té coneixement. Perquè la pime pugui complir aquest termini, l'informàtic l'ha d'avisar molt ràpid. El contracte l'ha de fixar expressament:
- Termini concret perquè l'informàtic comuniqui qualsevol incident a la pime (típicament 24 a 48 hores com a màxim).
- Informació mínima de la primera comunicació: naturalesa de l'incident, sistemes afectats, dades potencialment compromeses, mesures immediates adoptades.
- Col·laboració tècnica per preparar la notificació a l'AEPD si procedeix i, si escau, la comunicació als afectats.
- Documentació posterior: anàlisi de causa arrel, mesures per evitar reproducció.
Canvi de proveïdor IT: la fase més crítica
El canvi d'informàtic extern és el moment on més compliment es perd si no es gestiona ordenadament. Procediment raonable:
- Inventari complet del que l'informàtic sortint gestionava: servidors, equips, dominis, certificats, comptes administratius, còpies de seguretat, contractes cloud, programari amb llicència.
- Lliurament de claus al responsable (la pime) o al proveïdor entrant: contrasenyes administratives, claus de xifrat, configuracions específiques, scripts personalitzats, documentació tècnica.
- Devolució o transferència de còpies de seguretat: el sortint no es pot limitar a destruir-les; les ha de lliurar o garantir l'accés a l'entrant.
- Supressió confirmada de les dades que el sortint conservava per a la seva pròpia operativa, amb constància escrita.
- Canvi de credencials de tots els sistemes: contrasenyes administratives, comptes de servei, accessos de tercers que el sortint coneixia.
- Signatura del contracte de l'art. 28 RGPD amb el proveïdor entrant abans de començar a operar.
- Actualització del RAT de la pime: nou encarregat, noves mesures, eventual nou subencarregat cloud.
Checklist mínim de l'informàtic IT extern
- Contracte de l'art. 28 RGPD (o annex) signat i arxivat amb l'informàtic actual.
- Llista de subencarregats del proveïdor IT, actualitzada i monitorada.
- Anàlisi de transferències internacionals si l'informàtic o els seus subencarregats operen fora de l'EEE.
- Política d'accessos remots: VPN o canal xifrat, comptes individuals, log d'activitat.
- Política de còpies de seguretat: ubicació, xifrat, terminis, prova de restauració anual.
- Termini exprés de notificació de bretxes (24-48 hores) i procediment de col·laboració.
- Procediment de canvi de proveïdor IT amb lliurament de claus, còpies i supressió documentada.
- Canvi rutinari de credencials després de la sortida de qualsevol tècnic amb accés administratiu.
Preguntes freqüents
L'informàtic extern de la meva pime és un encarregat del tractament sota el RGPD?
Sí, gairebé sempre. L'informàtic que accedeix a equips, servidors, correu o còpies de seguretat de la pime tracta dades personals per compte del responsable i és encarregat del tractament (art. 28 RGPD). La relació s'ha de regular per contracte escrit amb el contingut de l'art. 28.3. No importa si el servei és per hores, mensual o per incidències: qualsevol accés tècnic recurrent activa l'obligació contractual.
Què ha de signar la meva pime amb l'informàtic: un annex, un contracte a part o s'inclou en el contracte de serveis?
Les tres formes són vàlides sempre que el document final contingui les clàusules obligatòries de l'art. 28.3 RGPD. El més comú és signar un annex de protecció de dades vinculat al contracte de serveis IT. El contracte mercantil estàndard per si sol no cobreix el contingut específic que el RGPD exigeix (subencarregats, assistència, bretxes, devolució).
L'informàtic extern pot endur-se a casa còpies de les dades per treballar?
Només si el contracte ho autoritza, les mesures de seguretat ho permeten i la dada copiada és la mínima imprescindible. El raonable és treballar sobre els sistemes de la pime per connexió xifrada sense extreure dades. Quan l'extracció és inevitable, s'ha de documentar, limitar a la dada necessària, conservar xifrada i destruir de manera segura després de la tasca.
I si l'informàtic cessa la relació amb la meva pime o canvio a un altre proveïdor IT?
L'art. 28.3.g RGPD obliga l'encarregat a retornar al responsable les dades abans de destruir-les. Lliurament de claus, devolució o transferència de còpies de seguretat, supressió confirmada de còpies residuals i canvi de credencials de tots els sistemes. Tota la transició ha d'estar documentada. Canviar de proveïdor sense aquest lliurament ordenat és una font habitual de discussions posteriors.
Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada. La normativa autonòmica sectorial pot ampliar o modificar terminis i requisits.
Tens signat l'art. 28 RGPD amb el teu informàtic extern?
A Certix t'assignem un expert en compliment per a pimes. Sense intermediaris comercials, sense plantilles genèriques.
Parlar amb un expert