Certix

Programari comptable i ERP en una gestoria com a encarregat del tractament: obligacions del proveïdor segons el RGPD

Certix
Certix®
· 1 juny 2026 · 8 min de lectura

Article de caràcter divulgatiu. No substitueix l'assessorament professional individualitzat.

Darrere de cada gestoria moderna hi ha, gairebé sempre, diverses peces tecnològiques: un ERP comptable o de gestió empresarial, un programari específic de nòmines, una plataforma de facturació electrònica i un gestor documental al núvol on s'intercanvia documentació amb cada empresa-client. Totes elles tracten dades personals de les empreses-client, de la seva plantilla i dels seus proveïdors. I totes elles, per la naturalesa funcional del servei que presten, són encarregades del tractament en els termes de l'art. 28 del RGPD.

Aquesta guia repassa quin contracte ha de signar la gestoria amb aquests proveïdors, quines garanties tècniques i organitzatives exigir-los, com es cobreixen les transferències internacionals habituals del sector i quines regles s'apliquen quan es canvia de plataforma i cal recuperar l'històric fiscal i laboral.

Per què l'ERP, el programari comptable i la plataforma de facturació són encarregats

L'art. 4.8 RGPD defineix l'encarregat del tractament com la persona física o jurídica, autoritat pública, servei o altre organisme que tracti dades personals per compte del responsable. Al sector de les gestories hi ha una cadena de tres nivells que convé mantenir clara:

  • L'empresa-client és la responsable del tractament de les dades de la seva plantilla, els seus proveïdors i els seus propis clients. Decideix finalitats i mitjans.
  • La gestoria és l'encarregada del tractament respecte de l'empresa-client: processa nòmines, presenta assegurances socials, calcula impostos i porta la comptabilitat per compte de l'empresa, seguint les seves instruccions.
  • El proveïdor de l'ERP, del programari comptable o de la plataforma de facturació és, al seu torn, subencarregat del tractament respecte de l'empresa-client: tracta aquestes mateixes dades per compte de la gestoria, que exerceix com a encarregada principal. L'autorització del subencarregat ha de constar al contracte de l'art. 28 entre la gestoria i cada client-empresa (arts. 28.2 i 28.4 RGPD).

Aquesta és la cadena estàndard. Encara que alguns contractes de proveïdors es presentin amb altres denominacions comercials, el que és determinant és el rol funcional respecte a les dades.

Diferència amb les plataformes oficials: TGSS, AEAT, Sistema RED i SILTRA

Una confusió freqüent del sector és assumir que qualsevol sistema al qual la gestoria es connecta és un encarregat del tractament. No és així. Les administracions públiques receptores tenen un règim diferent:

  • La Tresoreria General de la Seguretat Social (a través del Sistema RED), l'Agència Tributària (seu electrònica, models tributaris) i les mútues col·laboradores són responsables independents en l'àmbit de les seves competències. Reben les dades en compliment d'obligacions legals (art. 6.1.c RGPD) de l'empresa-client, no per compte de la gestoria.
  • Amb aquestes administracions no se signen contractes de l'art. 28: estan dissenyats per a la relació responsable–encarregat, no per a la cessió legal entre responsables independents.
  • El que sí que pot ser encarregat o subencarregat del tractament és el programari client que la gestoria fa servir per comunicar-se amb aquestes administracions (sistemes de transmissió, eines de presentació telemàtica, plataformes de signatura electrònica). Aquests proveïdors tecnològics tracten les dades per compte de la gestoria —i, en última instància, del client-empresa— i entren sota l'art. 28 RGPD.

Les plataformes oficials de signatura electrònica i serveis de confiança qualificats (FNMT, prestadors qualificats) solen actuar com a responsables independents en la seva part d'emissió i validació de certificats, conforme al Reglament (UE) 910/2014 (eIDAS).

El contracte de l'art. 28: contingut mínim

El contracte d'encarregat del tractament amb l'ERP, el programari comptable o la plataforma de facturació ha de complir el contingut mínim de l'art. 28.3 RGPD. No és una clàusula breu a les condicions generals del servei: és un document o annex específic.

Element del contracte Què ha de contenir
Objecte, durada, naturalesa i finalitat Serveis de processament comptable, fiscal, laboral o de facturació, per compte de la gestoria i, al seu torn, de les empreses-client.
Tipus de dades i categories d'interessats Dades identificatives, econòmiques, salarials, de Seguretat Social, retencions i, ocasionalment, dades de salut (parts de baixa). Interessats: plantilla, proveïdors i representants legals de les empreses-client.
Obligacions del responsable i de l'encarregat Instruccions documentades, control sobre les finalitats, prohibició d'ús per a finalitats pròpies del proveïdor, dret a auditar.
Confidencialitat del personal Compromís que les persones autoritzades a tractar les dades estiguin subjectes al deure de confidencialitat.
Mesures de seguretat Mesures tècniques i organitzatives de l'art. 32 RGPD: xifratge en trànsit i en repòs, control d'accessos, còpies de seguretat, logs d'accés per usuari.
Subencarregats Llista o mecanisme d'autorització general/específica per incorporar subencarregats (cloud, suport tècnic, allotjament).
Assistència al responsable Cooperació per atendre drets dels interessats, EIPD i notificació de bretxes.
Notificació de bretxes Notificació a l'encarregat principal (gestoria) sense dilació indeguda (art. 33.2 RGPD).
Devolució o supressió en finalitzar Obligació de l'art. 28.3.g RGPD: retornar o exportar les dades a elecció del responsable abans de qualsevol supressió.
Auditories i inspeccions Disponibilitat d'informació per demostrar el compliment i possibilitat d'auditories o inspeccions raonades.

Subencarregats: com es cobreix que l'ERP faci servir AWS, Azure o GCP

La pràctica totalitat dels ERP i programaris comptables actuals es recolza en un hiperescalador cloud (AWS, Microsoft Azure, Google Cloud) per allotjar la infraestructura. Aquest proveïdor d'infraestructura no és un proveïdor qualsevol: tracta dades personals de les empreses-client, per compte de l'ERP, fet que el converteix en subencarregat del tractament.

  • L'art. 28.2 RGPD exigeix autorització prèvia —general o específica— del responsable perquè l'encarregat contracti subencarregats. L'autorització general ha de permetre al responsable conèixer la llista i oposar-se motivadament als canvis.
  • L'art. 28.4 RGPD obliga que el subencarregat quedi sotmès a les mateixes obligacions de protecció de dades que l'encarregat principal, mitjançant contracte o acte jurídic equivalent.
  • Si el subencarregat és fora de l'Espai Econòmic Europeu, s'apliquen a més les regles de transferència internacional del Capítol V del RGPD.

El contracte de l'art. 28 amb l'ERP ha de contenir una llista de subencarregats —o un enllaç a una pàgina actualitzada amb aquesta llista— i un mecanisme clar per notificar noves incorporacions, amb un termini raonable perquè la gestoria —i, a través d'ella, l'empresa-client— pugui oposar-s'hi si així ho entén.

Transferències internacionals: Data Privacy Framework i CCT

És molt habitual que l'ERP, el programari comptable o els seus subencarregats d'infraestructura tinguin servidors als EUA o en regions cloud distribuïdes. La normativa de transferències s'articula al voltant d'unes poques peces:

  • Decisions d'adequació de la Comissió Europea (art. 45 RGPD): permeten la transferència sense garanties addicionals quan la Comissió ha reconegut un nivell adequat de protecció.
  • Data Privacy Framework (DPF): per als EUA, la garantia operativa habitual és l'adhesió del proveïdor —i, si escau, del subencarregat d'infraestructura— al DPF, que opera com a decisió d'adequació parcial. És responsabilitat de la gestoria verificar que l'adhesió està activa al llistat oficial.
  • Clàusules Contractuals Tipus (CCT): aprovades per la Comissió, complementades si escau per mesures suplementàries després d'una anàlisi d'impacte de la transferència (Transfer Impact Assessment).
  • Excepcions de l'art. 49 RGPD: aplicables només en supòsits puntuals i no per a fluxos sistemàtics com els de l'ERP.

El contracte de l'art. 28 ha d'identificar les regions d'emmagatzematge, les garanties aplicables a les transferències internacionals i els compromisos del proveïdor en cas de canvis. Una pràctica recomanable és, quan el proveïdor ho permeti, triar regió d'emmagatzematge dins de la UE per reduir l'exposició a transferències.

Seguretat i perfils: rols diferenciats i logs per gestor

L'ERP, el programari comptable i la plataforma de facturació han de permetre, com a mesura de l'art. 32 RGPD, una gestió granular dels accessos de l'equip de la gestoria:

  • Perfils diferenciats per funció: gestor laboral, gestor fiscal, gestor comptable, administratiu, recepció, supervisor, administració. Cadascun amb accés només al que és necessari per al seu rol.
  • Compte individual per gestor, sense credencials compartides. Segon factor d'autenticació quan estigui disponible —i, per a perfils amb accés a dades massives de plantilla, hauria de ser exigible al proveïdor—.
  • Registre d'accessos (logs): quin gestor va consultar quin expedient, quin client-empresa, quina nòmina i quan. Aquesta traçabilitat és la base per investigar incidències, atendre drets dels interessats i demostrar el compliment.
  • Revocació immediata quan un gestor deixa la gestoria. El proveïdor ha de permetre desactivar usuaris amb efecte immediat.
  • Revisió periòdica trimestral dels usuaris actius per part del despatx.
  • Xifratge en repòs i en trànsit, còpies de seguretat regulars i pla de recuperació documentat.

En finalitzar el contracte: exportació íntegra de l'històric fiscal i laboral

El canvi d'ERP, programari comptable o plataforma de facturació és un dels moments més delicats de la relació amb el proveïdor. La regla de l'art. 28.3.g RGPD és nítida: en finalitzar la prestació del servei, l'encarregat ha de retornar o suprimir les dades personals a elecció del responsable. L'elecció operativa correcta per a una gestoria és:

  1. Sol·licitar per escrit l'exportació íntegra de l'històric comptable, laboral i fiscal de cada client-empresa, en un format estructurat i útil: comptabilitat en format estàndard (llibres diari, major, balanços), nòmines i TC en CSV o Excel, models tributaris presentats en el format oficial de l'AEAT (.csb, XML), documentació associada i metadades.
  2. Verificar l'exportació: comprovar que el volum exportat coincideix amb l'històric real, que s'obre correctament al sistema nou i que conserva la integritat dels expedients (relacions client–treballador, períodes fiscals, vinculacions documentals).
  3. Conservar terminis legals: l'exportació ha de cobrir, com a mínim, els quatre anys fiscals de la prescripció tributària i els sis anys mercantils del Codi de Comerç. Si algun client té terminis contractuals més extensos, es respecten.
  4. Només després, autoritzar per escrit el proveïdor sortint a la supressió definitiva als seus sistemes (inclosos els subencarregats i les còpies de seguretat, conforme als terminis tècnics del proveïdor).
  5. Conservar evidència documental de tot el procés: sol·licitud, rebut d'exportació, autorització de supressió, certificat de destrucció.

Aquesta operativa no és un caprici legal: protegeix la gestoria —i, en última instància, cada client-empresa— per continuar complint els seus terminis legals de conservació sense quedar atrapats en un proveïdor que ja no presta servei. Qualsevol clàusula contractual que pretengui imposar una destrucció automàtica sense possibilitat d'exportació prèvia és contrària a l'art. 28.3.g RGPD.

Migració de proveïdor: com protegir les dades durant la transició

La migració entre ERP o programaris comptables sol ser un procés de diverses setmanes en què les dades viuen simultàniament al sistema sortint i a l'entrant. Les rutines operatives:

  • Pla documentat de migració: abast, dates, responsables per la part de la gestoria i del proveïdor, canals de comunicació.
  • Informació als clients-empresa: comunicació prèvia explicant que les seves dades seran migrades a un nou proveïdor subencarregat, identitat del nou subencarregat i, si escau, possibilitat d'oposició motivada conforme al contracte de l'art. 28.
  • Canal xifrat de transferència entre proveïdors. Mai per correu en obert ni per carpeta compartida pública.
  • Doble verificació de la integritat de les dades al nou sistema abans de qualsevol supressió al sistema antic.
  • Període de coexistència mínim: el sistema antic roman operatiu —almenys en mode només lectura— durant el temps necessari per detectar incidències.
  • Logs de la migració conservats com a evidència davant una eventual incidència futura.

Checklist per triar un ERP responsable

Abans de contractar un ERP, un programari comptable o una plataforma de facturació nous —o en renegociar un contracte existent—, aquest és un guió mínim que convé cobrir:

  • El proveïdor signa contracte de l'art. 28 RGPD amb el contingut mínim de l'art. 28.3.
  • Identifica amb claredat subencarregats i proporciona un mecanisme per conèixer-los i oposar-se als canvis.
  • Indica les regions d'emmagatzematge i, quan són fora de la UE, les garanties aplicables (DPF, CCT, decisió d'adequació).
  • Permet perfils d'accés diferenciats, comptes individuals per gestor i segon factor d'autenticació.
  • Manté logs d'accés consultables per la gestoria per a traçabilitat i investigació d'incidències.
  • Disposa de certificacions de seguretat reconegudes (ISO/IEC 27001, ISO/IEC 27701, SOC 2) i comparteix els informes corresponents.
  • Garanteix l'exportació íntegra de l'històric comptable, laboral i fiscal en format estructurat abans de qualsevol supressió.
  • Compta amb un procediment de notificació de bretxes a l'encarregat principal sense dilació indeguda.
  • No inclou clàusules que reutilitzin les dades de les empreses-client per a finalitats pròpies del proveïdor (analítica comercial, machine learning sobre dades reals, màrqueting).
  • Disposa d'un pla de continuïtat de negoci i de recuperació davant incidents, amb terminis compromesos.

"En una gestoría, el ERP y el software contable no son aplicaciones que el despacho utiliza: son depositarios de la contabilidad y las nóminas de cada cliente. El contrato del artículo 28 y la posibilidad real de recuperar el histórico fiscal el día que cambies de proveedor son lo que separa una relación profesional de una dependencia tecnológica."

Mario P. Talamillo · Soci director, Certix®

Si gestiones una gestoria o assessoria i vols revisar la teva documentació de protecció de dades, a Certix treballem específicament amb gestories i assessories. Sense comercials: des del primer contacte, parlaràs amb un especialista.


Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. La normativa autonòmica sectorial pot ampliar o modificar els terminis i requisits de la norma estatal. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada.

Anàlisi inicial

Necessiteu assessorament en protecció de dades?

A Certix us atén directament un expert, sense comercials de per mig.

INFORMACIÓ BÀSICA DE PROTECCIÓ DE DADES: De conformitat amb la normativa de Protecció de Dades, us facilitem la informació del tractament: Responsable: Certificación y Gestión Normativa S.L.U. Finalitat: atendre la vostra sol·licitud i contactar-vos per oferir-vos la informació sol·licitada. Drets: accés, rectificació, portabilitat, supressió, limitació i oposició, i altres drets detallats en la informació addicional. + info: Podeu trobar informació més detallada a la nostra Política de privacitat.

O expliqueu-nos el vostre cas complet →