Certix

RGPD per a petites empreses: què és obligatori i què és proporcional a la mida

Certix
Certix®
· 1 jun 2026 · 8 min de lectura

Article de caràcter divulgatiu. No substitueix l'assessorament professional individualitzat.

Una pime espanyola tracta dades personals des del primer dia: empleats, clients, proveïdors, candidats a l'ocupació, visitants web, contactes comercials, en molts casos també imatges de videovigilància. Complir el RGPD no és una opció per a empreses d'una determinada mida: és una obligació que s'aplica igual a qui té cinc empleats que a qui en té cinc-cents. El que canvia és l'abast documental proporcional: el que en una multinacional són carpetes de protocols, en una pime ben estructurada cap en una desena de documents curts i útils.

Aquesta guia explica com aterrar el RGPD (Reglament UE 2016/679), la LOPDGDD (Llei Orgànica 3/2018 espanyola) i la LSSICE (Llei 34/2002 espanyola) a la mida real d'una pime espanyola, sense sobredimensionar el compliment ni quedar-se curt. Està orientada a empreses amb plantilla, oficina i operativa estable: comerç, distribució, fabricació, serveis professionals, agència, taller, restauració amb diversos empleats.

El principi de proporcionalitat: el que canvia i el que no

El RGPD no fixa un únic model de compliment. El seu art. 24 obliga el responsable a aplicar mesures tècniques i organitzatives apropiades tenint en compte la naturalesa, l'àmbit, el context i les finalitats del tractament, així com els riscos per als drets i llibertats de les persones físiques. Aquesta flexibilitat permet a una pime construir un compliment ajustat a la seva realitat sense haver de copiar el model d'una corporació.

El que no canvia amb la mida:

  • Els principis de l'art. 5 RGPD (licitud, lleialtat, transparència, limitació de la finalitat, minimització, exactitud, limitació del termini de conservació, integritat i confidencialitat, responsabilitat proactiva).
  • El deure d'informació a l'interessat (art. 13 RGPD): cada vegada que l'empresa recull dades d'un client, empleat o candidat, l'ha d'informar.
  • Els drets de l'interessat (accés, rectificació, supressió, oposició, limitació, portabilitat) i el termini d'un mes per respondre'ls (art. 12.3 RGPD).
  • L'obligació de notificar bretxes a l'AEPD (Agència Espanyola de Protecció de Dades) en menys de 72 hores quan puguin afectar drets i llibertats (art. 33 RGPD).

El que sí que canvia amb la mida:

  • L'extensió documental: el RAT d'una pime de quinze empleats pot cabre en una pàgina i mitja; el d'una empresa de cinc-cents és un document extens.
  • El nivell d'especialització requerit en seguretat: una pime aplica mesures raonables basades en programari comercial estàndard i bones pràctiques; una gran empresa pot necessitar SOC, CISO i polítiques formals.
  • L'obligació de DPD: s'aplica només en casos específics de l'art. 37 RGPD i de l'art. 34 LOPDGDD; la majoria de pimes no la tenen com a obligació.
  • La possible exempció del RAT de l'art. 30.5 RGPD per a empreses amb menys de 250 empleats, encara que a la pràctica gairebé totes tenen tractaments no ocasionals que la inutilitzen.

Els cinc tractaments típics d'una pime

Gairebé qualsevol pime espanyola es resumeix en cinc blocs de tractament. Identificar-los primer ajuda a dimensionar la resta de la documentació:

Tractament Dades típiques Base jurídica habitual
Empleats Identificatives, nòmina, IBAN, dades fiscals, baixes, vacances, formació. Contracte laboral (6.1.b) + obligació legal (6.1.c)
Clients Raó social/nom, NIF, contacte, adreça, IBAN, comandes, historial. Execució de contracte (6.1.b)
Proveïdors Dades del proveïdor i dels seus contactes comercials. Execució de contracte (6.1.b)
Candidats a l'ocupació CV, dades de contacte, formació, experiència laboral, ocasionalment carta de motivació. Mesures precontractuals (6.1.b) o consentiment (6.1.a)
Màrqueting i comunicació Subscriptors de newsletter, contactes comercials, visitants web identificats. Consentiment (6.1.a) o interès legítim (6.1.f) + art. 21 LSSICE

A això s'hi afegeix, si la pime té videovigilància, un sisè tractament amb base en l'interès legítim (art. 6.1.f RGPD) i complint el règim específic de l'art. 22 LOPDGDD; si l'activitat inclou exportació o tractament de dades en països fora de l'EEE, cal considerar les garanties del Cap. V RGPD.

Documentació mínima proporcional

Una pime compleix raonablement amb cinc blocs documentals ben fets. L'extensió de cadascun depèn de la complexitat real de l'empresa, però cap requereix ser un tractat:

  • Registre d'Activitats del Tractament (RAT): una entrada per cada tractament identificat (cinc o sis per a una pime estàndard), amb la informació de l'art. 30.1 RGPD: responsable, finalitat, categories d'interessats, categories de dades, destinataris, terminis, mesures de seguretat, transferències internacionals si s'apliquen. Document Excel o taula en un Word; no cal més.
  • Clàusules informatives: una per a empleats (lliurada en signar el contracte laboral), una altra per a clients (lliurada en el primer pressupost o contracte), una altra per a candidats a l'ocupació (lliurada en rebre el CV o en publicar l'oferta), i la política de privacitat web si hi ha web. Són quatre textos curts.
  • Contractes de l'art. 28 RGPD amb els proveïdors tecnològics que tracten dades: programari de RRHH i nòmines, gestoria externa, proveïdor IT o de manteniment informàtic, hosting, eina d'email màrqueting, CRM, ERP, plataforma d'emmagatzematge al núvol. La majoria ofereixen el contracte com a annex d'adhesió.
  • Política de seguretat operativa: dues o tres pàgines amb les mesures reals aplicades: contrasenyes individuals i fortes, doble factor en accessos crítics, còpia de seguretat xifrada, xifrat de dispositius, bloqueig automàtic de pantalles, antivirus, gestió d'altes i baixes de personal amb accés a sistemes, separació de xarxes wifi de visita i de treball.
  • Protocol de bretxes: una pàgina amb què fer si es detecta una incidència (pèrdua de portàtil, phishing reeixit, atac ransomware, fuga interna), qui és responsable d'avaluar, en quins casos cal notificar a l'AEPD en menys de 72 hores i com. Inclou plantilla del model de notificació.

Si la pime té videovigilància, s'hi afegeix el cartell informatiu conforme a l'art. 22.4 LOPDGDD i la regulació interna del sistema (zones gravades, terminis de conservació, accessos al visor, cessió a les forces de seguretat).

Empleats: el tractament més sensible de la pime

El tractament de dades de la plantilla concentra els riscos jurídics més seriosos d'una pime. Tres punts crítics:

  • Informació a l'empleat en el moment de la contractació: clàusula informativa específica que cobreix finalitats laborals (nòmina, cotització, prevenció de riscos, vigilància de la salut si procedeix), comunicació a tercers (TGSS – Tresoreria General de la Seguretat Social, AEAT – Agència Tributària, gestoria, mútua), terminis vinculats a obligacions laborals i prescripció.
  • Control horari (obligatori des del RDL 8/2019 espanyol de registre horari): cal registrar la jornada de cada treballador. La pime disposa de diverses opcions legítimes i proporcionades per implantar-lo: codi PIN individual, targeta de proximitat RFID, app mòbil corporativa, registre signat en paper o programari de RRHH amb login personalitzat.
  • Accés al correu i als sistemes després de la baixa de l'empleat: el correu professional conté dades de clients i de l'empresa que l'organització té dret a recuperar. El protocol ha d'estar definit i comunicat a l'empleat en signar el contracte: derivació del correu a un altre responsable durant un termini raonable, no obertura sistemàtica de la correspondència personal eventualment rebuda, supressió segura després del termini.

"La pime no necessita un manual de compliment de cent pàgines. Necessita deu pàgines reals, alineades amb el que realment fa cada dia. La diferència entre un compliment que aguanta i un que no aguanta no és el volum del document, sinó si reflecteix la realitat de l'empresa."

Mario P. Talamillo · Soci director, Certix®

Proveïdors tecnològics: la cadena que poques pimes documenten

Una pime mitjana treballa amb una desena de proveïdors tecnològics que tracten dades personals pel seu compte: gestoria externa, programari de RRHH i nòmines, proveïdor IT que manté servidors i equips, ERP al núvol, eina d'email màrqueting, plataforma d'emmagatzematge, CRM. Cadascun és encarregat del tractament i ha de signar el contracte de l'art. 28 RGPD amb el contingut de l'art. 28.3.

Els punts crítics que la pime ha de revisar en contractar:

  • El proveïdor ofereix el contracte com a annex de les seves condicions. Si no l'ofereix, cal demanar-lo expressament.
  • El contracte llista els subencarregats i obliga el proveïdor a notificar canvis.
  • Identifica transferències internacionals i la seva base de legitimació (Data Privacy Framework per als EUA, clàusules contractuals tipus).
  • Obliga el proveïdor a assistir el responsable en els drets de l'interessat i en les bretxes.
  • Garanteix la devolució de les dades en finalitzar la relació (art. 28.3.g RGPD), no només la seva destrucció.

Màrqueting i newsletter: el que la pime sol fer malament

La pime mitjana té una llista de contactes comercials que ha anat acumulant: targetes de visita de fires, contactes LinkedIn, correus que van arribar en resposta a pressupostos, subscriptors de la newsletter. La temptació d'utilitzar aquesta llista per enviar campanyes és alta i els errors es concentren aquí:

  • No es barregen llistes de fonts diferents: les persones que van donar el seu correu per rebre un pressupost no van consentir a rebre newsletter. Cal consentiment exprés per incloure-les a la llista comercial.
  • Les caselles de consentiment en formularis web han d'estar desmarcades per defecte i separades de l'acceptació de la política. No val agrupar-ho tot en una única casella.
  • L'art. 21 LSSICE permet enviar comunicacions comercials per correu electrònic a clients existents sobre productes o serveis similars als ja contractats, sempre amb mecanisme de baixa en cada enviament. Fora d'aquest supòsit, cal consentiment.
  • El mecanisme de baixa ha de ser fàcil, gratuït i efectiu: un clic, sense demanar motius, sense obligar a iniciar sessió.

Checklist mínim de la pime

  • RAT actualitzat amb els cinc o sis tractaments reals.
  • Quatre clàusules informatives operatives: empleats, clients, candidats, web.
  • Contractes de l'art. 28 RGPD signats amb gestoria, programari de RRHH, proveïdor IT, hosting i altres proveïdors rellevants.
  • Política de seguretat operativa de dues o tres pàgines adaptada a la mida real.
  • Protocol de bretxes amb plantilla de notificació a l'AEPD.
  • Cartell informatiu de videovigilància i regulació interna si hi ha càmeres.
  • Revisió anual de la documentació i dels proveïdors.
  • Punt de contacte designat per a drets de l'interessat i consultes (pot ser el gerent, el departament de RRHH o un DPD extern si s'opta per designar-lo voluntàriament).

Preguntes freqüents

Una pime de menys de 10 empleats està exempta del RGPD?

No. El RGPD s'aplica amb independència de la mida. L'art. 30.5 RGPD preveu una exempció molt limitada del RAT per a responsables amb menys de 250 empleats, i només quan el tractament és ocasional, no inclou categories especials i no presenta riscos. A la pràctica, gairebé qualsevol pime té tractaments no ocasionals (plantilla, clients habituals) i es beneficia sempre del RAT, encara que sigui breu.

Quants documents mínims hauria de tenir una pime per complir el RGPD?

Cinc blocs: el RAT, les clàusules informatives (clients, empleats, candidats, web), els contractes de l'art. 28 RGPD amb proveïdors tecnològics rellevants, una política de seguretat operativa adaptada i un protocol de gestió de bretxes. Més la política de privacitat i galetes al web. L'important és que aquests documents estiguin vius i reflecteixin el que l'empresa fa de debò.

Cal que una pime nomeni Delegat de Protecció de Dades (DPD)?

Per regla general no. Una pime estàndard no encaixa en els supòsits taxatius de l'art. 37 RGPD ni de l'art. 34 LOPDGDD. L'excepció són activitats d'observació habitual i sistemàtica a gran escala o tractament a gran escala de categories especials. Encara que aquesta és la regla general del sector, l'exigència final dependrà de la mida, volum i tipologia exacta dels tractaments. Cada cas requereix una anàlisi individualitzada. Designar un DPD voluntari aporta ordre intern.

La pime pot fer servir les plantilles gratuïtes d'internet o necessita assessorament professional?

Les plantilles poden servir com a referència estructural però rarament funcionen com a document final. Política, RAT i contractes de l'art. 28 RGPD han de reflectir el responsable concret, les finalitats reals, els proveïdors efectius i les transferències vigents. Les plantilles fallen on l'AEPD sanciona: terminis reals, destinataris efectius i bases jurídiques coherents amb cada finalitat.

Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada. La normativa autonòmica sectorial pot ampliar o modificar terminis i requisits.

Vols ordenar el compliment RGPD de la teva pime de manera proporcional i útil?

A Certix t'assignem un expert en compliment per a pimes. Sense intermediaris comercials, sense plantilles genèriques.

Parlar amb un expert

Anàlisi inicial

Necessiteu assessorament en protecció de dades?

A Certix us atén directament un expert, sense comercials de per mig.

INFORMACIÓ BÀSICA DE PROTECCIÓ DE DADES: De conformitat amb la normativa de Protecció de Dades, us facilitem la informació del tractament: Responsable: Certificación y Gestión Normativa S.L.U. Finalitat: atendre la vostra sol·licitud i contactar-vos per oferir-vos la informació sol·licitada. Drets: accés, rectificació, portabilitat, supressió, limitació i oposició, i altres drets detallats en la informació addicional. + info: Podeu trobar informació més detallada a la nostra Política de privacitat.

O expliqueu-nos el vostre cas complet →