Certix

Serveis professionals

Protecció de dades per a
gestories i assessories fiscals

Les gestories i assessories accedeixen a dades fiscals, laborals i financeres dels seus clients. Depenent del context, poden actuar com a responsables o com a encarregades del tractament, la qual cosa exigeix contractes específics i una correcta documentació de la cadena de subcontractació.

Art. 28

RGPD — encàrrec del tractament

4 anys

conservació documentació fiscal

Art. 6.1.b

RGPD — execució del contracte

24 h

proposta personalitzada

Reptes del sector

Obligacions generals per a gestories i assessories

Posició com a encarregat del tractament

Quan la gestoria gestiona dades d'empleats o de tercers dels seus clients exclusivament per instrucció d'aquests, pot actuar com a encarregada del tractament segons l'art. 28 RGPD. La relació jurídica exacta depèn de cada cas; convé analitzar-la i documentar-la contractualment.

Accés a dades fiscals i laborals

Nòmines, contractes, declaracions d'impostos i dades financeres d'empleats de clients són dades especialment sensibles que requereixen mesures de seguretat i accés restringit.

Cadena de subcontractació

El programari de comptabilitat, nòmines o gestió laboral al núvol pot actuar com a subencarregat del tractament quan processa dades exclusivament per instrucció de la gestoria. Convé revisar les condicions de cada proveïdor i assegurar-se que ofereixen les garanties de l'art. 28 RGPD.

Accés remot a sistemes de clients

L'accés als sistemes informàtics del client per gestionar la seva comptabilitat o laboral ha d'estar regulat contractualment i protegit amb mesures de seguretat adequades.

Doble posició: encarregat i responsable

La gestoria és responsable del tractament de les dades dels seus propis clients i empleats, i encarregada del tractament respecte a les dades d'empleats i tercers dels seus clients.

Conservació de documentació històrica

La documentació fiscal i laboral s'ha de conservar durant els terminis legals (4 anys LGT) encara que el client hagi acabat la relació. Les dades s'han de bloquejar un cop complerts els terminis.

El servei

Què inclou el servei per a la teva gestoria o assessoria

Registre d'Activitats de Tractament

RAT diferenciat: tractaments propis (clients, empleats) i tractaments per compte de clients (nòmines, comptabilitat, impostos de tercers).

Clàusules informatives

Informació de primera i segona capa per al contracte de serveis amb clients i formularis web.

Política de privacitat i avís legal

Documentació legal adaptada a la web de la gestoria.

Contractes d'encàrrec del tractament

Models de DPA preparats per signar amb cada client que encarregui el tractament de dades d'empleats o tercers.

Protocol de bretxes de seguretat

Procediment de resposta a incidents amb notificació a l'AEPD en 72 hores.

Atenció a drets dels interessats

Procediment documentat per gestionar sol·licituds de clients, empleats de clients i tercers.

Plataforma de gestió documental

Accés a plataforma privada amb documents, plantilles i signatura electrònica.

Suport continu

Consultes il·limitades. Actualització davant de canvis normatius.

DPD extern (si escau)

Amb caràcter general, les gestories no estan en els supòsits taxatius de l'art. 34 LOPDGDD ni de l'art. 37 RGPD. Tot i que aquesta és la regla general, l'exigència final dependrà de l'escala, volum i tipologia exacta dels tractaments de cada entitat. Cada cas requereix una anàlisi individualitzada. Contracte independent.

Necessites una proposta per a la teva gestoria?

Explica'ns el nombre de clients i el tipus de gestió. Proposta en menys de 24 hores.

Sol·licitar proposta

FAQ

Preguntes freqüents sobre protecció de dades en gestories

Una gestoria és responsable o encarregada del tractament?

Depèn del context. Quan la gestoria gestiona dades d'empleats o clients d'una altra empresa per complir obligacions fiscals o laborals, actua com a encarregada del tractament (art. 28 RGPD). Quan tracta dades dels seus propis clients per a la prestació del servei, és responsable del tractament. A la pràctica, moltes gestories assumeixen tots dos rols simultàniament amb clients diferents.

Quin contracte ha de signar la gestoria amb els seus clients per complir el RGPD?

Quan la gestoria actua com a encarregada del tractament, ha de formalitzar un contracte d'encàrrec del tractament (art. 28 RGPD) amb cada client del qual gestioni dades d'empleats, treballadors o tercers. Aquest contracte regula l'objecte del tractament, les mesures de seguretat, la subcontractació i les obligacions en cas de bretxa.

Pot la gestoria accedir a les nòmines i dades laborals dels empleats dels seus clients?

Sí, però únicament en el marc de l'encàrrec del tractament i per a les finalitats definides en el contracte. El personal de la gestoria que accedeix a aquestes dades ha d'estar sotmès a un deure de confidencialitat i només pot utilitzar les dades per a la finalitat pactada amb el client.

El programari de gestió comptable o laboral és un subencarregat del tractament?

Amb caràcter general, si la gestoria utilitza programari de tercers (al núvol o en SaaS) per processar les dades dels seus clients, aquest proveïdor pot actuar com a subencarregat del tractament quan processa les dades exclusivament per instrucció de la gestoria. La relació jurídica exacta depèn de les condicions contractuals de cada proveïdor. En tot cas, convé revisar i formalitzar la relació mitjançant els instruments de l'art. 28 RGPD i comunicar-ho als clients si així ho exigeix el contracte d'encàrrec.

Quant de temps ha de conservar la gestoria la documentació fiscal dels seus clients?

La normativa fiscal estableix un termini de conservació de 4 anys per als documents amb rellevància tributària (Llei General Tributària). En matèria laboral, les nòmines i contractes s'han de conservar almenys 4 anys. Passats aquests terminis, les dades es poden bloquejar o suprimir tret que existeixi un altre motiu legal de conservació.

Pot la gestoria accedir de forma remota als sistemes informàtics del client?

Sí, però aquest accés ha d'estar regulat en el contracte d'encàrrec del tractament: sistemes als quals s'accedeix, finalitat, mesures de seguretat de l'accés remot i compromís de confidencialitat del personal. L'accés remot sense contracte actualitzat o sense mesures de seguretat adequades pot constituir una infracció del RGPD.

Eina gratuïta

Test general de protecció de dades

Comprova en 5 minuts el teu grau general d'adaptació en protecció de dades.

Sense correu · Anònim · Sense compromís

Començar test

Serveis professionals

Compliment RGPD
per a la teva gestoria.

Un expert analitza la teva activitat i et proposa la solució adequada. Sense intermediaris.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidad con las normativas de Protección de Datos, le facilitamos la siguiente información del tratamiento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidad: atender su solicitud y contactarle para ofrecerle la información solicitada. Derechos: acceso, rectificación, portabilidad, supresión, limitación y oposición, así como otros derechos detallados en la información adicional. + info: Puedes encontrar información más detallada en nuestra Política de privacidad.

O explica'ns el teu cas complet →

Proposta en 24 h · info@certix.es

Nota legal: Aquest contingut és merament orientatiu i divulgatiu; no constitueix en cap cas assessorament especialitzat.