Espainiako autonomo batek datu pertsonalak kudeatzen ditu lehen bezerotik: izena, NAN, helbidea, posta elektronikoa, telefonoa, banku-kontuko zenbakia, batzuetan argazkiak edo identitate-agiriak. Plantillarik, bulegorik edo egitura juridiko formalik ez izateak ez du RGPD (EB 2016/679 Erregelamendua) eta LOPDGDD (3/2018 Lege Organikoa, datu pertsonalen babesari buruzkoa) betebeharrik murrizten. Aldatzen dena dokumentazioaren irismen proportzionala da: ehun langileko enpresa batean protokolo-karpetak diren hori autonomo batengan lau edo bost orri ondo idatzitan sartzen da.
Gida honek autonomoaren gutxieneko betebeharrak laburtzen ditu RGPDri, LOPDGDDri eta LSSICEri (34/2002 Legea) jarraikiz, jardueran web presentzia dagoenean. Langilerik gabeko profesionalentzat eta mikroautonomoentzat dago bideratua: aholkulariak, merkataritza-abokatuak, alokairuko fisioterapeutak, freelance digitalak, argazkilariak, prestatzaileak, itzultzaileak, merkataritza-agente independenteak.
Hasierako akatsa: RGPDa enpresa handientzat dela pentsatzea
RGPDa jarduera profesional baten testuinguruan datu pertsonalak tratatzen dituen edozein pertsona fisiko edo juridikori aplikatzen zaio. Autonomoarentzat garrantzizkoa den salbuespen bakarra —etxeko erabilera deiturikoa (RGPDren 2.2.c art.)— jarduera erabat pertsonal edo etxekoetara mugatzen da. Telefono-agenda pribatua kanpoan geratzen da; autonomoaren merkataritza-agenda ez.
Bigarren akats ohikoa weberik eta buletinik ez dagoenean betebeharrik ez dagoela pentsatzea da. Baina autonomoak datu pertsonalak tratatzen ditu fakturatzen besterik egiten ez badu ere: bezeroaren izena, NAN eta helbidea jaulkitako faktura bakoitzean daude, BEZ-aren liburuan, 130 edo 303 hiruhilekoaren aitorpenean, gestoriak gordetzen duen kopian. Hori guztia RGPDren barruan dago.
Autonomoaren lau tratamendu tipikoak
Dokumentazio erabilgarria gehiegi handitu gabe diseinatzeko, komeni da lehenik benetan zer tratamendu egiten dituen batez besteko autonomoak identifikatzea. Ia edozein jarduera lautan laburbiltzen da:
| Tratamendua | Tratatutako datuak | Oinarri juridikoa |
|---|---|---|
| Bezeroen kudeaketa | Izena edo sozietate-izena, NAN/IFK, helbidea, kontaktua, IBANa, korrespondentzia. | Kontratuaren betearazpena (6.1.b) |
| Hornitzaileen kudeaketa | Gestorearen, informatikariaren, coworking-aren eta hornidura-zerbitzuen datuak. | Kontratuaren betearazpena (6.1.b) |
| Betebehar fiskal eta kontablea | Fakturetako bezeroen datuak, 130/303/390/347/349 ereduak, BEZ eta diru-sarreren liburuak. | Lege-betebeharra (6.1.c) |
| Merkataritza-komunikazioa | Buletinaren kontaktu-zerrenda, bezeroei produktu antzekoekin egindako mailing-a. | Adostasuna edo interes legitimoa (6.1.a/6.1.f) + LSSICE 21. art. |
Lau bloke hauek identifikatzeak RATa neurrira jartzeko eta benetan ez dauden "tratamenduak" ez asmatzeko balio du. Marketin aktiborik gabeko autonomoak ez luke marketina tratamendu gisa dokumentatu beharko; weberik gabekoak ez du web pribatutasun-politikarik behar.
Autonomoaren gutxieneko dokumentazioa
Ondoren datorrena edozein autonomok eskuragarri eduki beharko lukeen oinarri proportzionala da. Ondo eginez gero, hamar fitxategi baino gutxiagoko karpeta digital batean sartzen da.
- Tratamendu Jardueren Erregistroa (RAT): orri bateko dokumentua, hiru edo lau sarrerakin, tratamendu bakoitzeko RGPDren 30.1 art.aren informazioarekin (arduraduna, helburua, interesdunen kategoriak, datu-kategoriak, hartzaileak, epea, segurtasun-neurriak).
- Bezeroentzako informazio-klausula: paragrafo bat edo bi lehen kontaktuan (ongi etorri-eposta, sinatutako aurrekontua, kontratua) RGPDren 13. art.aren informazioarekin.
- Pribatutasun- eta cookie-politika webgunean, halakorik bada. Pribatutasun-politikak RGPDren 13. art. betetzen du bisitarientzat; cookie-politikak LSSICE-ren 22.2 art.
- Gestoria edo aholkularitzarekiko kontratua RGPDren 28. art.aren arabera, gestoria autonomoaren eta bezeroen datuen tratamendu-eragilea baita. Gestoriak ohikoki kontratu hau atxikipen-eranskin gisa eskaintzen du.
- RGPDren 28. art.aren kontratuak hornitzaile teknologiko nagusiekin: fakturazio-softwarea, eposta-tresna, hodeiko biltegiratze-plataforma, CRMa egonez gero.
- Oinarrizko segurtasun-politika: orri batean neurri operatiboak (banakako pasahitz indartsuak, faktore bikoitza, segurtasun-kopiak, eramangarriaren zifratzea, pantailaren blokeo automatikoa, antibirus eguneratua, gailu profesional eta pertsonalaren arteko bereizketa fisikoa edo logikoa).
- Segurtasun-hauste protokoloa: bi paragrafo eramangarria edo mugikor profesionala galtzen bada, phishing arrakastatsua jasotzen bada edo gertakari bat detektatzen bada zer egin azalduz. Eraginpean dauden interesdunentzako arriskua badago, AEPDri (Espainiako Datuen Babeserako Agentzia) 72 ordu baino lehen nola jakinarazi (RGPDren 33. art.).
Informazio-klausula: erabilgarriena eta gutxien egindakoa
Dokumentazio guztietatik, informazio-klausula da ziurrenik erabilgarriena, bezeroak benetan irakurtzen duen bakarra delako. Autonomo profesionalak bere lehen aurrekontu-epostan edo kontratuan txertatzen du. Bertsio arrazoizko bat hiru edo lau lerrotan sartzen da:
"Zure datu pertsonalak [Autonomoaren izena]-ek tratatuko ditu, [X] NAN duen tratamenduaren arduradun gisa, harreman profesionalaren kudeaketa, betebehar kontable eta fiskalen betearazpena eta zure kontsultaren erantzuna lortzeko. Oinarri juridikoa kontratuaren betearazpena eta lege-betebeharren betearazpena dira. Datuak harreman profesionalak dirauen artean eta ondorengo gutxieneko lege-epeetan gordeko dira. Kanpoko gestoriari eta agintariei laga ahal izango zaizkie legeak hala eskatzen duenean. Sarbide, zuzentze, ezabatze, aurkaratze, mugatze eta eramangarritasun eskubideak gauzatu ditzakezu honako helbide honetara idatziz: [eposta]. AEPDren aurrean ere erreklamatu dezakezu (www.aepd.es)."
Klausula honek bezeroarekin RGPDren 13. art.aren betebeharren % 80 konpontzen du. Gainerakoa —hartzaile zehatzak, nazioarteko transferentziak, erabaki automatizatuak— kasura aplikatzen bada bakarrik gehitzen da.
Gestoria: ia inork dokumentatzen ez duen eragilea
Espainiako ia autonomo guztiek kanpoko gestoria batekin lan egiten dute ereduen aurkezpenerako, kontabilitaterako eta langilerik egonez gero batzuetan nominentzat. Autonomoak gestoriari bere fakturak bezeroen datu pertsonalekin entregatzen dizkionean, datu horiek lagatzen ari da gestoriak autonomoaren izenean prozesa ditzan. Gestoriak tratamendu-eragile (RGPDren 28. art.) gisa jokatzen du datu horien gainean.
Harreman honek RGPDren 28.3 art.aren edukidun idatzizko kontratua eskatzen du: objektua, iraupena, datu-motak, betebeharrak, konfidentzialtasuna, segurtasun-neurriak, azpieragileak, laguntza, hausteen jakinarazpena, amaitzean itzulera. Gestoria gehienek kontratu hau zerbitzu-gutunaren edo enkargu-orriaren atxikipen-eranskin gisa eskaintzen dute. Autonomoak berrikusi, sinatu eta artxibatu behar du.
"Autonomoaren RGPDa proportzio-arazoa da, ez kantitate-arazoa. Bost orri ondo pentsatuk betetzearen % 95 konpontzen dute. Gainerakoa, interneten zehar dabiltzan ehun orriak, inor babesten ez duen eta nahasten duen zarata da."
Mario P. Talamillo · Bazkide zuzendaria, Certix®
Autonomoaren weba eta cookieak
Autonomoak web presentzia badu —orri pertsonala, harremanetarako inprimakia, blog profesionala, lineako hitzorduen programa, buletina—, bi betebehar gehigarri agertzen dira:
- Pribatutasun-politika orriaren orpotik atzigarria, RGPDren 13. art.aren informazioa webaren benetako erabilerara egokitua. Harremanetarako inprimakia besterik ez badago, dokumentua minimoa da; lineako hitzordua edo denda badago, zertxobait konplikatzen da.
- Cookie-politika eta bannerra, webak cookie analitikoak (Google Analytics, Matomo), marketinekoak (Meta-ren pixela, retargeting-a) edo sare sozialetakoak kargatzen baditu. Erabiltzaileak eskatu duen zerbitzurako hertsiki beharrezkoa ez den edozein cookiek aurretiazko adostasuna eskatzen du LSSICE-ren 22.2 art.aren arabera, bannerrean parekatutako hiru aukerarekin: onartu, ezetsi, konfiguratu.
Mugikorra, WhatsApp eta eramangarria: autonomoaren gailuak
Autonomoak bere negozioa normalean gailu bat edo bi gailutik kudeatzen du: eramangarri bat eta mugikor bat. RGPDren 32. art.aren segurtasun-neurri arrazoizkoak, errealitate honi aplikatuak, laburrak baina garrantzitsuak dira:
- Banakako pasahitz indartsuak, zerbitzu kritiko bakoitzean desberdinak (eposta, banketxea, fakturazio-softwarea, gestoriaren plataforma). Pasahitz-kudeatzailea oso gomendagarria da.
- Bi faktoreko autentifikazioa aktibatuta eposta, banketxe eta hori ahalbidetzen duten plataformetan.
- Eramangarriaren zifratze osoa (BitLocker Windows-en, FileVault macOS-en) eta mugikor profesionalaren pasahitz/PIN bidezko blokeoa.
- Pantailaren blokeo automatikoa bost minutu edo gutxiagoan.
- Antibirusa eguneratuta eta sistema eragilea egunean.
- Aldian aldiko segurtasun-kopia zerbitzu zifratuan, urtero behin berreskuratze-proba batekin.
- Erabilera profesional eta pertsonalaren bereizketa operatiboa: idealki gailu desberdinak; gutxienez, profil eta kontu desberdinak gailu beraren barruan.
- WhatsApp profesionala: pertsonaletik ezberdina den lerroa erabili, bezeroen zerrenda luzerik ez gorde txatetan, bezeroek beste bezeroen telefonoak ikus ditzaketen taldeak ez partekatu.
Kontserbazioa: noiz arte gorde datuak
Autonomoaren kontserbazio-epeak elkarrekin bizi diren arau batzuek gobernatzen dituzte:
- Betebehar kontablea: Espainiako Merkataritza Kodearen 30. art.ak liburuen, korrespondentziaren, dokumentazioaren eta egiaztagirien kontserbazioa finkatzen du sei urtez azken idazpenetik kontatuta.
- Zerga-betebeharra: Espainiako Zerga Lege Orokorrak lau urteko preskripzio-epe orokorra finkatzen du zerga-zorrentzat; dokumentazioa epe horretan zehar gutxienez kontserbatzeak egiaztapenetan arazoak saihesten ditu.
- Akzio zibil arruntak: Espainiako Kode Zibilaren 1964. art.ak bost urteko preskripzio-epe orokorra finkatzen du erreklamazio zibilentzat.
- Akzio espezifikoak (obra-akatsak, zerbitzu-prestazioak, erantzukizun zibil profesionala): bere epe propioak izan ditzakete.
Autonomoaren irizpide praktikoa bezeroari lotutako datuak lege- edo zerga-arrisku irekia dagoen artean kontserbatzea da eta epe garrantzitsu guztiak igarotakoan ezabatzea. Salbuespena marketinari lotutako datuak dira, adostasunaren edo aurretiko kontratu-harremanaren indarraldiak gobernatzen dituenak, eta bezeroa baja ematean ezabatzen dira.
Autonomoaren gutxieneko checklist-a
- Orri bateko RATa negozioaren benetako hiru edo lau tratamenduekin.
- Informazio-klausula prest aurrekontu edo kontratuko lehen eposta bakoitzean txertatzeko.
- Pribatutasun- eta cookie-politika webgunean, halakorik bada, LSSICE bannerra ondo konfiguratuta.
- RGPDren 28. art.aren kontratua sinatuta kanpoko gestoriarekin eta hornitzaile teknologiko nagusiekin.
- Orri bateko oinarrizko segurtasun-politika eramangarri eta mugikorraren neurri operatiboekin.
- Bi paragrafoko hauste-protokoloa gailua galtzeko edo gertakari kasuko urratsekin.
- Kontserbazio-epeak bloke bakoitzeko dokumentatuta, kontabilitate, zerga eta zibil erreferentziekin.
- Dokumentazioaren urteroko berrikuspena: bezero berriak, hornitzaile berriak, tresna berriak.
Ohiko galderak
Langilerik gabeko autonomoak RGPD bete behar al du?
Bai. RGPDa jarduera profesional baten testuinguruan datu pertsonalak tratatzen dituen edozein pertsona fisiko edo juridikori aplikatzen zaio. Plantillaren enpresarekiko aldatzen dena dokumentazioaren irismen proportzionala da: RAT laburra, gailu bat edo birekiko segurtasun-neurriak eta orri bateko politikak. Legezkotasun, gardentasun, minimizazio eta kontserbazio printzipioak modu berean aplikatzen dira.
Autonomo batek Tratamendu Jardueren Erregistroa (RAT) behar al du?
RGPDren 30.5 art.ak 250 langile baino gutxiago duten arduradunentzat salbuespena aurreikusten du, arriskua, tratamendu ez-ohikoa edo kategoria bereziak izan ezean. Praktikan, fakturatzen eta bezeroak jarraitasunez artatzen dituen autonomoak ez-ohiko tratamenduak burutzen ditu eta RAT-ari etekina ateratzen dio, hertsiki derrigorrezkoa izan ez arren. Autonomoaren RATa hiru edo lau sarrerakin orri batekoa da.
Zilegi al da autonomoak bezeroaren banku-kontuko zenbakia etorkizuneko fakturetarako gordetzea?
Bai. Bezeroaren IBANa gordetzea harreman komertzial jarraitu bati lotutako etorkizuneko fakturak igortzeko kontratuaren betearazpenean oinarritzen da (RGPDren 6.1.b art.). Betebehar osagarria bezeroari jakinaraztea da. Ez da zilegi IBAN hori hirugarrenei beste oinarririk gabe partekatzea ezta harremana amaitu eta urteak geroago lege-betebeharrik gabe gordetzea.
Autonomoak bere web pertsonalean pribatutasun-politika izan behar al du, orri bakarrekoa izan arren?
Bai. Harremanetarako inprimakia, harpidetza edo autonomoaren online presentzia duen edozein web profesionalek datu pertsonalak tratatzen ditu edo trata ditzake, eta RGPDren 13. art. bete behar du. Autonomoaren pribatutasun-politikak ez du luzea izan behar: orri bateko edo biko testu argia, arduraduna, datuak, helburua, oinarri juridikoa, hartzaileak (ohikoki gestoria), kontserbazioa eta eskubideak adierazita. Webak cookieak erabiltzen baditu, LSSICE bannerra ere behar da.
Eduki hau informatiboa eta dibulgatiboa da soilik; ez du inolaz ere lege-aholkularitza espezializatua osatzen. Araudia kasu zehatz bakoitzari aplikatzeak banakako analisia eskatzen du. Autonomia-erkidegoetako araudi sektorialak epeak eta baldintzak luzatu edo aldatu ditzake.
Zure RGPD betetzea autonomo gisa antolatu behar duzu, hura gehiegi handitu gabe?
Certix-en autonomoentzako betetze-aditu bat esleitzen dizugu. Merkataritza-bitartekaririk gabe, txantiloi generikorik gabe.
Aditu batekin hitz egin