Certix

Protecció de dades per a autònoms i empreses: obligacions i solucions el 2026

Certix
Certix®
· 7 set 2026 · 8 min de lectura

Article de caràcter divulgatiu. No substitueix l'assessorament professional individualitzat.

El RGPD és en vigor des del 2018 i la LOPDGDD el complementa a Espanya, però el 2026 la protecció de dades continua sent la gran assignatura pendent de molts autònoms i pimes. Les obligacions bàsiques no han canviat; el que sí que ha canviat és el dia a dia del negoci: més eines digitals, més proveïdors al núvol i més dades de clients circulant pel mòbil i el correu.

El problema poques vegades és la mala voluntat. És no saber què s'està passant per alt: confiar en una plantilla descarregada, en un PDF signat fa anys o en un proveïdor de baix cost que va copiar i enganxar la documentació sense analitzar l'activitat real del negoci. El resultat és una falsa sensació de tranquil·litat que se sosté només fins que apareix la primera incidència.

"La majoria de les empreses que arriben a nosaltres creuen que ja compleixen. El problema no és la voluntat: és no saber què s'està passant per alt."

Mario P. Talamillo · Soci director, Certix®

Què implica realment complir amb la protecció de dades?

No es tracta de publicar una política de privacitat a la web i oblidar-se'n. Estar en regla vol dir saber quines dades tracta el teu negoci, amb quina base legal, quant de temps les conserves, quines mesures de seguretat apliques i com respons quan un client exerceix els seus drets o quan es produeix un incident.

Cada activitat és diferent. Una botiga en línia, una gestoria, un taller o una clínica no tracten les mateixes dades ni assumeixen els mateixos riscos. Per això els documents genèrics no funcionen: descriuen un negoci que no és el teu, generen una falsa sensació de seguretat —de vegades pitjor que no tenir res— i no et permeten demostrar diligència si sorgeix un problema. La protecció de dades només és eficaç quan la documentació reflecteix la teva operativa real.

Què obliga el RGPD a autònoms i pimes el 2026

Al marge de la mida, si tractes dades de clients, empleats o proveïdors, hi ha una base comuna d'obligacions. No són tràmits solts, sinó peces d'un mateix sistema:

  • Registre d'Activitats de Tractament (RAT): l'inventari de quines dades tractes i per a què (art. 30 RGPD). És el punt de partida de tot, no l'últim paper que se signa.
  • Una base de legitimació per a cada tractament (art. 6 RGPD): execució d'un contracte, obligació legal, consentiment, interès legítim… No tot se sosté amb el consentiment, i triar malament la base és un dels errors més habituals.
  • Deure d'informació (art. 13 RGPD): les clàusules informatives als formularis de la web, als contractes i en el primer contacte amb el client. Informar de manera clara és obligatori encara que el tractament no necessiti consentiment.
  • Contractes amb els teus encarregats del tractament (art. 28 RGPD): el programari de gestió, el núvol, la gestoria o la plataforma de reserves que tracten dades per tu necessiten el seu contracte. I compte amb els proveïdors fora de la UE: la legalitat d'aquestes transferències depèn de garanties com el Data Privacy Framework, no només d'una clàusula genèrica.
  • Mesures de seguretat i un protocol de bretxes (art. 32 i 33 RGPD): accessos per rol, contrasenyes individuals, còpies de seguretat i saber què fer —i a qui notificar— si alguna cosa es filtra.

El delegat de protecció de dades (DPD) només és obligatori en els supòsits de l'art. 37 RGPD i de l'art. 34 LOPDGDD. No tots els negocis el necessiten: cada cas requereix una anàlisi individualitzada.

Els errors més freqüents que continuen cometent autònoms i pimes

Els errors que més veiem no són tècnics, són de rutina diària. Es corregeixen amb hàbits, no amb un document més en un calaix:

  • L'agenda del mòbil personal com a CRM: centenars de dades de clients barrejades amb les personals, sense control d'accessos ni còpia de seguretat, i en un dispositiu que es perd o es canvia amb facilitat.
  • WhatsApp per a tot: enviar documentació, dades de clients o informació sensible pel WhatsApp personal, sense separar el professional del privat.
  • Formularis web sense clàusula: recollir nom, correu o telèfon a la web sense informar de la finalitat ni enllaçar la política de privacitat.
  • Plantilles genèriques: copiar la política de privacitat d'una altra web que ni descriu els teus tractaments ni els teus proveïdors reals.
  • Proveïdors sense contracte: fer servir programari al núvol, una gestoria o una agència sense el contracte d'encarregat del tractament de l'art. 28.

Cap d'aquests errors s'arregla amb un PDF solt. S'arreglen ordenant l'activitat, definint com es tracten les dades en el dia a dia i deixant-ho documentat de manera que es pugui demostrar.

Com complir sense convertir-ho en un projecte inacabable

Adaptar-se no ha de paralitzar el teu negoci. A Certix treballem amb un mètode clar: analitzem la teva activitat amb un especialista, elaborem la documentació a mida dels teus tractaments reals i et donem accés a una plataforma privada on tens tot centralitzat i actualitzat.

No hi ha comercials pel mig: parles directament amb qui porta la teva protecció de dades. I no és un tràmit d'una sola vegada. L'activitat canvia —nous proveïdors, nous serveis, més empleats— i la documentació es manté al dia a mesura que evoluciona el teu negoci. Aquesta continuïtat és la diferència entre estar en regla de veritat i tenir uns papers que envelleixen sols.

Si no saps en quin estat està la teva protecció de dades ara mateix, o dubtes del teu proveïdor actual, explica'ns el teu cas i analitzem la teva situació: et diem què tens bé, què falta i què convé prioritzar. Sense compromís.

Nota legal: aquest contingut és merament orientatiu i divulgatiu; no constitueix assessorament jurídic especialitzat. L'aplicació de la normativa a cada cas concret requereix una anàlisi individualitzada.

Anàlisi inicial

Necessiteu assessorament en protecció de dades?

A Certix us atén directament un expert, sense comercials de per mig.

INFORMACIÓ BÀSICA DE PROTECCIÓ DE DADES: De conformitat amb la normativa de Protecció de Dades, us facilitem la informació del tractament: Responsable: Certificación y Gestión Normativa S.L.U. Finalitat: atendre la vostra sol·licitud i contactar-vos per oferir-vos la informació sol·licitada. Drets: accés, rectificació, portabilitat, supressió, limitació i oposició, i altres drets detallats en la informació addicional. + info: Podeu trobar informació més detallada a la nostra Política de privacitat.

O expliqueu-nos el vostre cas complet →