Tecnologia i digital
Protecció de dades per a
empreses tecnològiques
Les empreses tecnològiques tracten dades a escala, poden operar com a encarregades del tractament per als seus clients en funció del seu model de negoci, i utilitzen subprocessadors globals. El RGPD imposa obligacions específiques en el disseny del producte, els contractes amb clients i les transferències internacionals.
Art. 25
RGPD — privacy by design
Art. 28
RGPD — encarregat del tractament
SCCs
transferències internacionals
24 h
proposta personalitzada
Reptes del sector
Obligacions generals per a empreses tecnològiques
Responsable vs encarregat del tractament
Les empreses SaaS actuen habitualment com a encarregades del tractament per als seus clients. Han de tenir clar en quin rol actuen en cada tractament per determinar les seves obligacions concretes.
DPA amb clients i subprocessadors
Cada client per al qual es tractin dades requereix un DPA signat. Els subprocessadors (cloud, eines de suport, analítica) també requereixen el seu propi DPA i han de ser notificats als clients.
Transferències internacionals
L'ús de serveis cloud als EUA, suport tècnic des de tercers països o accés remot des de fora de l'EEE constitueix una transferència internacional que requereix garanties adequades (SCCs o Data Privacy Framework).
Privacy by design i by default
Les decisions d'arquitectura i disseny del producte han d'incorporar protecció de dades des de l'inici. La configuració per defecte ha de ser la més restrictiva per als usuaris finals.
Cookies i analítica de producte
Les eines de session recording, heatmaps i product analytics requereixen el consentiment de l'usuari. L'analítica de comportament in-app no escapa a la normativa de cookies.
Notificació de bretxes als clients
Com a encarregada del tractament, l'empresa ha de notificar als seus clients (responsables) les bretxes de seguretat en els terminis del DPA, habitualment 24-72 hores des de la detecció.
El servei
Què inclou el servei per a la teva empresa tecnològica
RAT
Registre d'Activitats adaptat: usuaris, clients, empleats, subprocessadors i tractaments propis vs encarregats.
Clàusules informatives
Textos per a la política de privacitat del producte, termes del servei i avisos in-app.
Política de privacitat i avís legal
Documentació per a la web corporativa i el producte digital.
DPA i contractes de subprocessadors
Plantilla de DPA per oferir als clients i contractes amb subprocessadors (cloud, eines SaaS utilitzades).
Protocol de bretxes
Procediment de resposta amb notificació al client i a l'AEPD en 72 hores.
Atenció a drets
Procediment per a sol·licituds d'usuaris finals i clients empresarials.
Plataforma documental
Accés a plataforma privada amb documents i signatura electrònica.
Suport continu
Consultes il·limitades. Actualització davant de canvis normatius.
DPD extern (si escau)
Amb caràcter general, les empreses tecnològiques no estan en els supòsits taxatius de l'art. 34 LOPDGDD ni de l'art. 37 RGPD. Tot i que aquesta és la regla general, l'exigència final dependrà de l'escala, volum i tipologia exacta dels tractaments de cada entitat. Cada cas requereix una anàlisi individualitzada. Contracte independent.
Necessites una proposta per a la teva empresa tecnològica?
Explica'ns el tipus de producte i el model de negoci. Proposta en menys de 24 hores.
FAQ
Preguntes freqüents sobre protecció de dades en empreses tecnològiques
Una empresa tecnològica que desenvolupa programari és responsable o encarregada del tractament?
Depèn del model de negoci i del tractament concret. Quan el SaaS processa dades dels clients del seu client exclusivament per instrucció d'aquest, pot actuar com a encarregat del tractament (art. 28 RGPD). Quan recull i utilitza dades per als seus propis fins (analítica d'ús, millora del producte), actua com a responsable. Moltes empreses tecnològiques són totes dues coses segons el tractament, i algunes relacions poden configurar-se com a corresponsabilitat. La naturalesa jurídica exacta s'ha d'analitzar en cada cas.
Què són els subprocessadors i quan són necessaris?
Els subprocessadors són proveïdors als quals l'encarregat del tractament subcontracta part del processament de dades dels seus clients. Per exemple, una empresa SaaS que utilitza AWS o Google Cloud per allotjar dades dels seus clients ha de notificar als seus clients aquests subprocessadors i tenir un DPA amb cadascun. La llista de subprocessadors ha de ser pública o accessible per als clients i mantenir-se actualitzada.
Les empreses tecnològiques espanyoles poden enviar dades a servidors als EUA?
Les transferències internacionals de dades als EUA requereixen garanties adequades. Des del juliol de 2023 existeix el Marc de Privadesa de Dades UE-EUA (Data Privacy Framework), però la seva aplicabilitat depèn de si l'empresa destinatària està certificada. Per a les no certificades, les Clàusules Contractuals Estàndard (SCCs) de la Comissió Europea són una de les vies previstes. En qualsevol cas, cada transferència s'ha d'analitzar individualment amb assessorament especialitzat.
Què implica el privacy by design per a les empreses que desenvolupen programari?
L'art. 25 del RGPD estableix el principi de privacitat des del disseny (privacy by design) i privacitat per defecte (privacy by default), que s'aplica a qui desenvolupa productes o serveis digitals. A la pràctica, suposa integrar la protecció de dades en les decisions tècniques des de l'inici i configurar els productes amb opcions restrictives per defecte. L'AEPD ha publicat guies específiques sobre com aplicar aquest principi que convé consultar.
L'empresa tecnològica ha de notificar als seus clients les bretxes de seguretat en els seus sistemes?
Sí. Si l'empresa actua com a encarregada del tractament i pateix una bretxa de seguretat que afecta dades dels seus clients, ha de notificar-ho al responsable del tractament (el client) sense dilació indeguda i, segons el DPA, en el termini acordat (habitualment 24-72 hores). El responsable és qui ha de notificar a l'AEPD en 72 hores si escau.
Les cookies d'analítica de producte requereixen consentiment?
Sí. Les cookies utilitzades per analitzar el comportament dels usuaris dins de la plataforma (session recording, heatmaps, funnel analytics) amb eines com Hotjar, FullStory o Mixpanel requereixen el consentiment previ de l'usuari. Tot i que el propòsit sigui millorar el producte, el tractament de dades de navegació amb aquestes eines no és tècnicament necessari per prestar el servei.
Eina gratuïta
Test general de protecció de dades
Comprova en 5 minuts el teu grau general d'adaptació en protecció de dades.
Sense correu · Anònim · Sense compromís
Tecnologia i digital
Compliment RGPD
per a la teva empresa tecnològica.
Un expert analitza el teu producte i model de negoci i et proposa la solució adequada. Sense intermediaris.
Proposta en 24 h · info@certix.es
Nota legal: Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament especialitzat.