Certix

Tecnologia i digital

Protecció de dades per a
empreses tecnològiques

Les empreses tecnològiques tracten dades a escala, poden operar com a encarregades del tractament per als seus clients en funció del seu model de negoci, i utilitzen subprocessadors globals. El RGPD imposa obligacions específiques en el disseny del producte, els contractes amb clients i les transferències internacionals.

Art. 25

RGPD — privacy by design

Art. 28

RGPD — encarregat del tractament

SCCs

transferències internacionals

24 h

proposta personalitzada

Reptes del sector

Obligacions generals per a empreses tecnològiques

Responsable vs encarregat del tractament

Les empreses SaaS actuen habitualment com a encarregades del tractament per als seus clients. Han de tenir clar en quin rol actuen en cada tractament per determinar les seves obligacions concretes.

DPA amb clients i subprocessadors

Cada client per al qual es tractin dades requereix un DPA signat. Els subprocessadors (cloud, eines de suport, analítica) també requereixen el seu propi DPA i han de ser notificats als clients.

Transferències internacionals

L'ús de serveis cloud als EUA, suport tècnic des de tercers països o accés remot des de fora de l'EEE constitueix una transferència internacional que requereix garanties adequades (SCCs o Data Privacy Framework).

Privacy by design i by default

Les decisions d'arquitectura i disseny del producte han d'incorporar protecció de dades des de l'inici. La configuració per defecte ha de ser la més restrictiva per als usuaris finals.

Cookies i analítica de producte

Les eines de session recording, heatmaps i product analytics requereixen el consentiment de l'usuari. L'analítica de comportament in-app no escapa a la normativa de cookies.

Notificació de bretxes als clients

Com a encarregada del tractament, l'empresa ha de notificar als seus clients (responsables) les bretxes de seguretat en els terminis del DPA, habitualment 24-72 hores des de la detecció.

El servei

Què inclou el servei per a la teva empresa tecnològica

RAT

Registre d'Activitats adaptat: usuaris, clients, empleats, subprocessadors i tractaments propis vs encarregats.

Clàusules informatives

Textos per a la política de privacitat del producte, termes del servei i avisos in-app.

Política de privacitat i avís legal

Documentació per a la web corporativa i el producte digital.

DPA i contractes de subprocessadors

Plantilla de DPA per oferir als clients i contractes amb subprocessadors (cloud, eines SaaS utilitzades).

Protocol de bretxes

Procediment de resposta amb notificació al client i a l'AEPD en 72 hores.

Atenció a drets

Procediment per a sol·licituds d'usuaris finals i clients empresarials.

Plataforma documental

Accés a plataforma privada amb documents i signatura electrònica.

Suport continu

Consultes il·limitades. Actualització davant de canvis normatius.

DPD extern (si escau)

Amb caràcter general, les empreses tecnològiques no estan en els supòsits taxatius de l'art. 34 LOPDGDD ni de l'art. 37 RGPD. Tot i que aquesta és la regla general, l'exigència final dependrà de l'escala, volum i tipologia exacta dels tractaments de cada entitat. Cada cas requereix una anàlisi individualitzada. Contracte independent.

Necessites una proposta per a la teva empresa tecnològica?

Explica'ns el tipus de producte i el model de negoci. Proposta en menys de 24 hores.

Sol·licitar proposta

FAQ

Preguntes freqüents sobre protecció de dades en empreses tecnològiques

Una empresa tecnològica que desenvolupa programari és responsable o encarregada del tractament?

Depèn del model de negoci i del tractament concret. Quan el SaaS processa dades dels clients del seu client exclusivament per instrucció d'aquest, pot actuar com a encarregat del tractament (art. 28 RGPD). Quan recull i utilitza dades per als seus propis fins (analítica d'ús, millora del producte), actua com a responsable. Moltes empreses tecnològiques són totes dues coses segons el tractament, i algunes relacions poden configurar-se com a corresponsabilitat. La naturalesa jurídica exacta s'ha d'analitzar en cada cas.

Què són els subprocessadors i quan són necessaris?

Els subprocessadors són proveïdors als quals l'encarregat del tractament subcontracta part del processament de dades dels seus clients. Per exemple, una empresa SaaS que utilitza AWS o Google Cloud per allotjar dades dels seus clients ha de notificar als seus clients aquests subprocessadors i tenir un DPA amb cadascun. La llista de subprocessadors ha de ser pública o accessible per als clients i mantenir-se actualitzada.

Les empreses tecnològiques espanyoles poden enviar dades a servidors als EUA?

Les transferències internacionals de dades als EUA requereixen garanties adequades. Des del juliol de 2023 existeix el Marc de Privadesa de Dades UE-EUA (Data Privacy Framework), però la seva aplicabilitat depèn de si l'empresa destinatària està certificada. Per a les no certificades, les Clàusules Contractuals Estàndard (SCCs) de la Comissió Europea són una de les vies previstes. En qualsevol cas, cada transferència s'ha d'analitzar individualment amb assessorament especialitzat.

Què implica el privacy by design per a les empreses que desenvolupen programari?

L'art. 25 del RGPD estableix el principi de privacitat des del disseny (privacy by design) i privacitat per defecte (privacy by default), que s'aplica a qui desenvolupa productes o serveis digitals. A la pràctica, suposa integrar la protecció de dades en les decisions tècniques des de l'inici i configurar els productes amb opcions restrictives per defecte. L'AEPD ha publicat guies específiques sobre com aplicar aquest principi que convé consultar.

L'empresa tecnològica ha de notificar als seus clients les bretxes de seguretat en els seus sistemes?

Sí. Si l'empresa actua com a encarregada del tractament i pateix una bretxa de seguretat que afecta dades dels seus clients, ha de notificar-ho al responsable del tractament (el client) sense dilació indeguda i, segons el DPA, en el termini acordat (habitualment 24-72 hores). El responsable és qui ha de notificar a l'AEPD en 72 hores si escau.

Les cookies d'analítica de producte requereixen consentiment?

Sí. Les cookies utilitzades per analitzar el comportament dels usuaris dins de la plataforma (session recording, heatmaps, funnel analytics) amb eines com Hotjar, FullStory o Mixpanel requereixen el consentiment previ de l'usuari. Tot i que el propòsit sigui millorar el producte, el tractament de dades de navegació amb aquestes eines no és tècnicament necessari per prestar el servei.

Eina gratuïta

Test general de protecció de dades

Comprova en 5 minuts el teu grau general d'adaptació en protecció de dades.

Sense correu · Anònim · Sense compromís

Començar test

Tecnologia i digital

Compliment RGPD
per a la teva empresa tecnològica.

Un expert analitza el teu producte i model de negoci i et proposa la solució adequada. Sense intermediaris.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidad con las normativas de Protección de Datos, le facilitamos la siguiente información del tratamiento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidad: atender su solicitud y contactarle para ofrecerle la información solicitada. Derechos: acceso, rectificación, portabilidad, supresión, limitación y oposición, así como otros derechos detallados en la información adicional. + info: Puedes encontrar información más detallada en nuestra Política de privacidad.

O explica'ns el teu cas complet →

Proposta en 24 h · info@certix.es

Nota legal: Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament especialitzat.