El registre d'activitats de tractament és un dels documents més citats i pitjor entesos del RGPD. Moltes empreses creuen que no els afecta perquè tenen pocs empleats, i gairebé sempre s'equivoquen. Aquesta guia explica què és el RAT, qui hi està obligat de veritat, quina informació ha de contenir i com és una entrada real, amb un exemple de fila llesta per adaptar a la teva organització.
En 15 segons
- El RAT és el document de l'art. 30 RGPD que inventaria tots els tractaments de dades de l'organització.
- Obliga tant el responsable (art. 30.1) com l'encarregat del tractament (art. 30.2).
- L'excepció per a empreses de menys de 250 empleats (art. 30.5) gairebé mai no s'aplica: decau amb dades d'empleats o clients recurrents.
- S'ha de mantenir actualitzat: un RAT congelat deixa de descriure l'empresa real.
Què és el Registre d'Activitats de Tractament?
El Registre d'Activitats de Tractament és el document, previst a l'art. 30 RGPD, que inventaria tots els tractaments de dades personals que fa una organització. Per a cada tractament descriu quines dades maneja, amb quina finalitat, sobre quines persones, durant quant de temps i amb quines mesures de seguretat. És intern i no es publica.
Convé entendre'l com el mapa de les dades de la teva empresa. No és un tràmit d'inscripció davant de cap autoritat ni es penja a la web. És un registre propi que mantens disponible i que l'autoritat de control et pot demanar si ho sol·licita. El seu valor real no està a tenir-lo desat, sinó que obliga l'organització a saber amb precisió què fa amb cada dada.
Abans de 2018 existia un sistema de notificació de fitxers davant de l'Agència. El RGPD el va substituir per aquest model de responsabilitat proactiva: ja no es notifica res per endavant, però l'empresa ha de ser capaç de demostrar en qualsevol moment que té la seva activitat documentada i sota control. El RAT és la peça central d'aquesta demostració.
Qui està obligat a portar el RAT?
El RAT obliga tant el responsable com l'encarregat del tractament (art. 30 RGPD). L'excepció de l'art. 30.5 per a organitzacions de menys de 250 empleats és molt més estreta del que sembla: no s'aplica si el tractament pot comportar un risc per als drets dels interessats, si no és ocasional, o si inclou categories especials o dades penals. A la pràctica, gairebé qualsevol empresa amb empleats o clients recurrents hi està obligada.
Aquí està el malentès més estès. És habitual sentir "tinc menys de 250 empleats, no necessito RAT". Aquesta lectura és incorrecta en la majoria dels casos, perquè ignora les tres condicions que desactiven l'excepció de l'art. 30.5:
- Risc per als drets i les llibertats dels interessats. Molts tractaments quotidians el comporten en major o menor grau.
- Tractament no ocasional. Aquesta és la clau. Gestionar nòmines d'empleats mes a mes, o una cartera de clients a la qual factures amb continuïtat, no és ocasional: és l'activitat ordinària del negoci.
- Categories especials (art. 9 RGPD) o dades penals (art. 10). Dades de salut, afiliació sindical, dades relatives a infraccions, etc.
N'hi ha prou que es compleixi una sola d'aquestes condicions perquè l'excepció decaigui. Una empresa que paga nòmines tracta dades dels seus empleats de manera permanent; una que ven a clients habituals manté un tractament continuat. En tots dos casos l'activitat no és ocasional i el RAT torna a ser obligatori, amb independència del nombre d'empleats. Per això, en la immensa majoria d'organitzacions reals, la pregunta no és si cal el RAT, sinó com construir-lo bé.
Quina informació ha d'incloure el RAT
El contingut mínim del registre depèn de si actues com a responsable o com a encarregat. L'art. 30.1 RGPD fixa el contingut del RAT del responsable; l'art. 30.2, el de l'encarregat, que és més reduït. No és un format rígid: és una llista de camps que el registre ha de cobrir per a cada tractament.
Per al responsable del tractament, l'art. 30.1 exigeix documentar, per cada tractament:
- Nom i dades de contacte del responsable, del corresponsable si n'hi ha, del representant i del delegat de protecció de dades (DPD) quan existeixi.
- Finalitats del tractament: per a què s'usen les dades.
- Categories d'interessats (clients, empleats, proveïdors, candidats…) i categories de dades personals tractades.
- Categories de destinataris a qui es comuniquen o comunicaran les dades, inclosos els d'altres països.
- Transferències internacionals a tercers països o organitzacions, amb la identificació del país i de les garanties aplicades.
- Terminis previstos per a la supressió de les diferents categories de dades.
- Descripció general de les mesures de seguretat tècniques i organitzatives de l'art. 32 RGPD.
El RAT de l'encarregat (art. 30.2) és més breu. Documenta, per a cada responsable per compte del qual actua, les categories de tractaments que fa, les transferències internacionals si escau i la descripció general de les mesures de seguretat. No entra en les finalitats, perquè aquestes les decideix el responsable, no l'encarregat.
Exemple pràctic: una fila del RAT
La teoria s'entén millor amb un cas concret. Aquesta és una entrada del RAT d'un responsable per al tractament més comú de qualsevol empresa amb plantilla: la gestió de personal. Cada columna correspon a un dels camps de l'art. 30.1 RGPD.
| Camp (art. 30.1) | Contingut de la fila — "Gestió de personal" |
|---|---|
| Responsable | Empresa Exemple S.L. · CIF B00000000 · Carrer X, Burgos · rgpd@empresa.es |
| Finalitats del tractament | Gestió laboral, contractual, retributiva i de prevenció de la relació amb els empleats. |
| Categories d'interessats | Empleats en plantilla i personal en procés de baixa. |
| Categories de dades | Identificatives, de contacte, bancàries, professionals i de cotització. Dades de salut limitades a la gestió de baixes (categoria especial, art. 9). |
| Categories de destinataris | Tresoreria General de la Seguretat Social, Agència Tributària, entitat bancària, gestoria externa. |
| Transferències internacionals | No se'n preveuen. |
| Termini de supressió | Durant la relació laboral i els terminis de prescripció laboral, fiscal i de Seguretat Social posteriors. |
| Mesures de seguretat (art. 32) | Control d'accessos per rol, xifratge de dispositius, còpies de seguretat, confidencialitat del personal. |
El RAT complet d'una empresa mitjana és una taula amb diverses files com aquesta: una per cada tractament real. El més habitual és tenir entrades per a gestió de personal, clients, proveïdors, selecció de personal, videovigilància si n'hi ha i comunicacions comercials. L'error més freqüent no és la falta de detall, sinó inventar tractaments que no existeixen o, al revés, oblidar-ne algun que sí que es fa.
"El RAT no és un PDF que s'omple una vegada i s'arxiva. És la radiografia viva del que la teva empresa fa amb les dades. El dia que canvies de programari o sumes un proveïdor i el registre no ho reflecteix, deixa de servir per a res."
Mario P. Talamillo · Soci director, Certix®
Què passa si no el tens actualitzat?
Un RAT desactualitzat descriu una empresa que ja no existeix, i això el buida d'utilitat. L'art. 30 exigeix que el registre reflecteixi l'activitat real de tractament en cada moment. Si has canviat de programari, sumat un proveïdor o obert una nova finalitat i el registre continua igual, ja no documenta el que de veritat fas amb les dades.
El problema pràctic d'un RAT obsolet és que trenca el principi de responsabilitat proactiva sobre el qual es fonamenta tot el RGPD. Si l'organització no pot demostrar què tracta i com, perd la base sobre la qual se sostenen la resta d'obligacions: les clàusules informatives, els contractes de l'art. 28 amb encarregats, els terminis de conservació o la resposta davant d'una sol·licitud de drets.
Hi ha un efecte en cadena fàcil de passar per alt. Quan un client exerceix el seu dret d'accés o de supressió, el RAT és el punt de partida per saber on són les seves dades i qui les té. Si el registre no reflecteix un programari o un proveïdor incorporat fa mesos, aquesta resposta surt incompleta. El RAT no és un document aïllat: és el que sosté la coherència de tota la resta.
Com Certix t'ajuda a mantenir-lo al dia
Elaborar el RAT per primera vegada exigeix recórrer l'organització sencera i traduir la seva activitat a tractaments ben definits. Mantenir-lo després és una feina contínua: cada canvi de programari, proveïdor o finalitat s'hauria de reflectir en el registre. Aquí és on un RAT acaba quedant obsolet a la pràctica, no per mala fe, sinó perquè ningú no el revisa quan el negoci canvia.
A Certix elaborem el Registre d'Activitats de Tractament partint d'una anàlisi real de la teva activitat, no d'una plantilla genèrica. Identifiquem els tractaments que de veritat fas, els documentem amb el contingut de l'art. 30 RGPD i connectem cadascun amb la seva base jurídica, els seus terminis de conservació i les seves mesures de seguretat. És la base sobre la qual es construeix la resta del treball de privacitat.
I el mantenim al dia. Quan incorpores una eina nova, contractes un proveïdor o llances una finalitat diferent, el registre s'actualitza perquè continuï reflectint l'empresa real. Pots començar pel nostre test d'autoavaluació en protecció de dades o veure com encaixa el RAT dins dels serveis de protecció de dades de Certix.
Preguntes freqüents
La meva empresa té menys de 250 empleats, estic exempt del RAT?
En la majoria de casos, no. L'excepció de l'art. 30.5 RGPD decau si el tractament pot comportar un risc per als drets dels interessats, si no és ocasional, o si inclou categories especials (art. 9) o dades penals (art. 10). Una empresa que gestiona nòmines o una cartera recurrent de clients fa tractaments no ocasionals, així que l'excepció no li és aplicable i ha de portar el RAT igualment.
Què és exactament el Registre d'Activitats de Tractament?
És el document de l'art. 30 RGPD que inventaria, tractament per tractament, quines dades personals maneja una organització, amb quina finalitat, sobre quines persones, durant quant de temps i amb quines mesures de seguretat. És intern: no es publica ni s'inscriu en cap registre públic, però l'autoritat de control pot sol·licitar-lo. Funciona com el mapa de tota l'activitat de dades de l'empresa.
El RAT del responsable i el de l'encarregat són iguals?
No. El RAT del responsable (art. 30.1 RGPD) descriu els tractaments que decideix la mateixa empresa: finalitats, categories d'interessats i de dades, terminis de supressió. El RAT de l'encarregat (art. 30.2) és més breu: documenta les categories de tractaments que fa per compte de cada responsable que el contracta, sense entrar en finalitats pròpies. Una mateixa empresa pot haver de portar tots dos registres.
Cada quant s'ha d'actualitzar el RAT?
El RGPD no fixa una periodicitat tancada, però l'art. 30 exigeix que el registre reflecteixi l'activitat real de tractament en cada moment. A la pràctica, es revisa cada vegada que canvia alguna cosa rellevant: un nou programari, un nou proveïdor, una nova finalitat, una transferència internacional o un nou tipus de dada. Un RAT congelat en el temps deixa de complir la seva funció.
En resum
El Registre d'Activitats de Tractament és el mapa que sosté tota la feina de protecció de dades d'una empresa. La idea que les organitzacions petites estan exemptes és, en la majoria dels casos, falsa: n'hi ha prou de gestionar empleats o una cartera de clients recurrents perquè l'excepció de l'art. 30.5 deixi d'aplicar-se. El difícil no és crear el RAT una vegada, sinó mantenir-lo fidel a la realitat quan el negoci canvia. Si vols revisar l'estat del teu, el següent pas és una anàlisi individualitzada de la teva activitat.
Lectures relacionades
- Guia completa del RGPD — el marc normatiu en què s'insereix el RAT.
- Serveis de protecció de dades de Certix — com encaixa el RAT en el treball de consultoria.
- Test d'autoavaluació en protecció de dades — comprova en minuts en quin punt està la teva organització.
Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada.
Vols saber si el teu RAT reflecteix el que la teva empresa fa de veritat?
A Certix elaborem i mantenim al dia el teu Registre d'Activitats de Tractament a partir d'una anàlisi real de la teva activitat.
Parlar amb un consultor