Una startup que llançarà producte entra dins l'àmbit del RGPD en el moment exacte en què captura la primera dada personal: l'adreça de correu electrònic del primer subscriptor a la waitlist, l'alta del primer usuari a l'entorn de proves o el registre del primer client que paga. La mida de l'equip, la fase de finançament o la xifra d'ingressos són irrellevants per a l'aplicació de la norma. El que sí que canvia amb la mida és l'extensió documental: una startup que tot just arrenca pot complir amb un cos documental lleuger i proporcional, però els blocs essencials són els mateixos.
Aquesta guia recull la documentació mínima que qualsevol startup B2B o B2C hauria de tenir disponible abans de la primera campanya real, d'acord amb el RGPD (Reglament UE 2016/679), la LOPDGDD (Llei Orgànica 3/2018) i la LSSICE (Llei 34/2002) quan hi ha presència digital. L'objectiu no és burocràcia preventiva: és disposar d'una base ordenada que aguanti el primer client enterprise seriós, el primer auditor extern, la primera ronda i la primera reclamació.
Els tractaments típics en una startup en fase primerenca
Gairebé qualsevol startup, sigui B2B o B2C, es resumeix en cinc o sis tractaments detectables des del primer dia:
| Tractament | Dades típiques | Base jurídica |
|---|---|---|
| Usuaris de producte | Identificatius, contacte, dades d'ús, logs. | Execució de contracte (6.1.b) |
| Leads i màrqueting | Subscriptors, prospectes, lectors de newsletter. | Consentiment o interès legítim (6.1.a/6.1.f) + art. 21 LSSICE |
| Facturació i obligacions fiscals | Dades de facturació, IBAN, retencions. | Obligació legal (6.1.c) |
| Plantilla i candidats | Dades laborals, CV rebuts, avaluacions. | Contracte laboral + obligació legal (6.1.b + 6.1.c) |
| Suport i atenció al client | Tiquets, converses, registres d'incidències. | Execució de contracte (6.1.b) |
| Analítica i millora del producte | Telemetria, esdeveniments, mètriques d'ús. | Interès legítim (6.1.f) o consentiment segons el cas |
Documentació mínima proporcional
Una startup en fase primerenca cobreix raonablement les seves obligacions amb aquests blocs, sense sobredimensionar:
- Registre d'Activitats del Tractament (RAT): una pàgina, cinc o sis entrades, amb la informació de l'art. 30.1 RGPD (responsable, finalitats, categories d'interessats i dades, destinataris, transferències, terminis, mesures tècniques i organitzatives).
- Política de privacitat pública: una versió completa al web i una versió de producte lliurada a l'alta de l'usuari, complint els arts. 13 i 14 RGPD.
- Política de cookies i bàner: configuració del consentiment d'acord amb la LSSICE i amb la guia AEPD vigent, sense cookies no essencials abans de l'acceptació.
- Contractes de l'art. 28 RGPD (DPA) signats i arxivats amb tots els proveïdors SaaS que tracten dades personals en nom de la startup: hosting, base de dades, autenticació, email transaccional, suport, CRM, analítica, emmagatzematge, observabilitat.
- Clàusules contractuals amb clients B2B: quan la startup actua com a encarregada per compte d'un client que és responsable (cas típic de SaaS B2B), el contracte comercial ha d'incloure el contingut de l'art. 28.3 RGPD o un DPA annex.
- Mapa de transferències internacionals: llista de proveïdors fora de l'EEE amb verificació de Data Privacy Framework o Standard Contractual Clauses i, si aplica, mesures suplementàries.
- Política de seguretat operativa: una o dues pàgines amb les mesures reals (gestió d'accessos, autenticació multifactor, xifratge en trànsit i en repòs, backups, gestió d'altes i baixes de personal amb accés a sistemes, registre d'accions).
- Protocol de bretxes: dos paràgrafs amb qui avalua l'incident, quan notificar a l'AEPD en menys de 72 hores i plantilla de comunicació a afectats quan escaigui.
- Clàusules per a empleats i candidats: informació de l'art. 13 RGPD lliurada a l'alta i en la recepció de CV.
- Avaluació inicial d'EIPD: anàlisi prèvia sobre si algun dels tractaments desencadena l'obligació de l'art. 35 RGPD; si no l'activa, documentar la conclusió per donar suport al principi de responsabilitat proactiva.
La política de privacitat: el que de debò ha de contenir
La política de privacitat d'una startup no és una pàgina decorativa. És el document pel qual es compleix el deure de transparència dels arts. 13 i 14 RGPD davant l'usuari i, a la pràctica, una de les primeres peces que qualsevol client B2B seriós, inversor o auditor revisa. Contingut mínim:
- Identitat del responsable (denominació social completa, CIF, adreça postal) i dades de contacte del Delegat de Protecció de Dades si s'ha designat.
- Finalitats concretes, distingint les imprescindibles per al servei de les opcionals (analítica, millora del producte, màrqueting).
- Bases jurídiques per finalitat: execució del contracte, obligació legal, consentiment o interès legítim amb el seu corresponent test.
- Destinataris i categories d'encarregats (hosting, suport, email transaccional, analítica) sense necessitat de llistar cada eina concreta si es manté una llista de subencarregats accessible.
- Transferències internacionals amb identificació del mecanisme de garantia (Data Privacy Framework, Standard Contractual Clauses).
- Terminis de conservació diferenciats per bloc (ús del servei, facturació, màrqueting, logs de seguretat).
- Drets de l'interessat (accés, rectificació, supressió, oposició, limitació, portabilitat) i via concreta per exercir-los: correu dedicat, formulari, panell de l'usuari.
- Menció al dret a reclamar davant l'AEPD (Agència Espanyola de Protecció de Dades).
- Versió i data d'actualització.
Proveïdors SaaS i contractes de l'art. 28 RGPD
Una startup convencional acumula entre quinze i trenta proveïdors SaaS fins i tot abans de tenir cent usuaris reals: allotjament al núvol, base de dades gestionada, autenticació, email transaccional, suport, CRM, observabilitat, emmagatzematge, IA, pagaments. Cada proveïdor que tracta dades personals per compte de la startup és encarregat del tractament i necessita contracte de l'art. 28 RGPD.
Aspectes crítics en contractar:
- Versió DPA signada i arxivada com a evidència disponible (la majoria de SaaS B2B proporcionen DPA estàndard en donar-se d'alta o a la secció legal del panell).
- Verificació de transferències internacionals: comprovar l'adhesió al Data Privacy Framework per a proveïdors estatunidencs; si no aplica, Standard Contractual Clauses i, quan sigui rellevant, mesures suplementàries.
- Llista de subencarregats del proveïdor accessible i procediment de notificació de canvis.
- Terminis i mecanismes de devolució o exportació de les dades en finalitzar el servei, abans de la destrucció.
- Compromís de notificació de bretxes al responsable sense demora indeguda.
- Localització geogràfica dels servidors i possibilitat de triar regió europea quan estigui disponible.
"La startup que ordena el RGPD des del dia u no ho fa per por de l'AEPD. Ho fa perquè el primer enterprise demana un qüestionari de proveïdor, el primer inversor demana due diligence, el primer auditor extern demana el RAT i el primer client seriós demana un DPA signat. Arribar amb aquesta carpeta tancada és producte, no càrrega."
Mario P. Talamillo · Soci director, Certix®
Avaluació d'Impacte: quan entra en joc
L'art. 35 RGPD obliga a fer Avaluació d'Impacte relativa a la Protecció de Dades (EIPD) quan un tractament pugui implicar alt risc per als drets i llibertats de les persones. L'AEPD (Agència Espanyola de Protecció de Dades) ha publicat una llista no exhaustiva de tipus de tractament que activen l'obligació, entre els quals figuren:
- Tractaments a gran escala de dades de categoria especial (salut, ideologia, orientació sexual).
- Observació sistemàtica d'activitat i comportament.
- Decisions automatitzades amb efectes jurídics significatius sobre les persones.
- Combinacions de fonts i conjunts de dades que permetin elaboració avançada de perfils.
- Ús de tecnologies innovadores quan la valoració de riscos encara no està consolidada.
- Tractaments en menors d'edat o altres col·lectius en situació de vulnerabilitat a gran escala.
Una startup de SaaS B2B convencional que no incorre en cap d'aquests supòsits no necessita EIPD inicial, però sí que ha de documentar l'anàlisi que va portar a aquesta conclusió. Una startup que entrena models d'IA sobre dades personals, ofereix scoring, gestiona salut, integra dades de menors o construeix eines d'identificació, gairebé amb tota probabilitat sí. L'EIPD ben feta és l'eina de disseny que evita redissenyar el producte quan ja hi ha deu mil usuaris i un contracte signat amb un banc.
Cicle de revisió contínua
El producte d'una startup canvia cada poques setmanes. La documentació RGPD que no es manté al dia deixa de ser evidència vàlida en pocs mesos. Un cicle realista:
- Trimestral: revisió lleugera del RAT (hi ha tractaments nous per funcionalitats llançades?), inventari de proveïdors incorporats i comprovació de DPAs pendents.
- Anual: revisió completa de tota la documentació, contrast de versions publicades amb l'estat real del producte, refresc de la política de privacitat si hi ha canvis materials.
- Per esdeveniment: revisió obligatòria en llançar una funcionalitat que afecta dades personals, incorporar un proveïdor crític, iniciar una ronda amb due diligence, entrar en un mercat nou, patir una bretxa o modificar significativament la base d'usuaris.
No és una auditoria formal anual: és un cicle continu d'avaluació basat en el risc i el canvi. És exactament el que l'AEPD valora com a evidència de responsabilitat proactiva de l'art. 5.2 RGPD.
Checklist mínim de la startup en fase de llançament
- RAT amb els tractaments reals identificats.
- Política de privacitat publicada al web i al producte, amb versió i data.
- Política de cookies amb bàner conforme a la LSSICE i a la guia AEPD.
- DPAs signats amb tots els proveïdors SaaS crítics.
- Mapa de transferències internacionals amb verificació de Data Privacy Framework o Standard Contractual Clauses.
- Política de seguretat operativa adaptada a la mida.
- Protocol de bretxes i plantilla de notificació a l'AEPD.
- Clàusula informativa per a empleats i candidats.
- Avaluació inicial d'EIPD amb conclusió documentada.
- Calendari de revisió trimestral, anual i per esdeveniment.
Preguntes freqüents
Quina documentació mínima de RGPD necessita una startup per llançar producte?
RAT de l'art. 30 RGPD, política de privacitat pública conforme als arts. 13 i 14, DPAs signats amb els proveïdors SaaS crítics, mapa de transferències internacionals amb Data Privacy Framework o SCC, política de cookies, protocol de bretxes, clàusules per a empleats i avaluació inicial d'EIPD.
Cal fer EIPD des del principi en una startup tecnològica?
Depèn del tractament, no de la mida. L'art. 35 RGPD l'activa quan hi ha alt risc: gran escala de dades sensibles, observació sistemàtica, decisions automatitzades, perfilat avançat, IA sobre dades personals, menors. Un SaaS B2B convencional sense aquests elements sol no necessitar-la, però convé documentar la conclusió.
Com es gestionen les transferències internacionals amb proveïdors estatunidencs?
Verificant l'adhesió al Data Privacy Framework a la llista oficial del Departament de Comerç dels EUA i conservant evidència. Si el proveïdor no està adherit, calen les Standard Contractual Clauses del 2021 i, si aplica, mesures suplementàries tècniques. La verificació s'ha de revisar periòdicament.
Cada quan cal revisar la documentació RGPD en una startup en creixement?
Revisió lleugera trimestral del RAT i proveïdors, revisió completa anual i revisió obligatòria per esdeveniment (funcionalitat nova, proveïdor crític, ronda, bretxa, entrada en mercat nou). L'art. 5.2 RGPD exigeix poder demostrar que la documentació es manté viva.
Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament jurídic especialitzat. L'aplicació de la normativa a cada cas concret requereix anàlisi individualitzada. La normativa autonòmica sectorial pot ampliar o modificar terminis i requisits.
Vols ordenar el RGPD de la teva startup abans del proper llançament o ronda?
A Certix t'assignem un expert en compliment del sector tecnològic. Sense intermediaris comercials, sense plantilles genèriques.
Parlar amb un expert