Kudeaketa-bulego edo aholkularitza batean, datuen babesa dokumentazio formalean baino gehiago jokatzen da eguneroko keinu txikietan. TJE milimetroan idatzia egon daiteke eta DBEOren 28. art. kontratua bezero bakoitzarekin sinatuta, baina nominak emailez irekian bidaltzen badira, baja-parteak kudeatzailearen mugikor pertsonalaren WhatsAppera iristen badira edo fakturazio-zerrenda inprimagailuaren erretiluan ahaztuta geratzen bada, gainerako guztiak balioa galtzen du.
Gida honek kudeaketa-bulego bateko taldearen —kudeatzaile, administrari, bekadun, harrera— eguneroko errutina operatiboak biltzen ditu. Ez da ikastaro juridikoa: bulegoaren lana antolatzen duten ohiturak dira eta, bide batez, DBEO, LOPDGDD eta sektore-araudia betetzen dituzte.
Nominen bidalketak: PDFen zifratzea eguneroko praktika gisa
Hileko nominen email bidezko bidalketa masiboa kudeaketa-bulego baten esposizio handieneko errutina da eta, aldi berean, sektoreko datu-isuriaren eszenategi ohikoena. Nominek soldata-informazio osoa, Gizarte Segurantzaren zenbakia, atxikipenak, familia-egoera, enbargoak eta, hala badagokio, elikatze-pentsioak dituzte. Errutina operatiboak hauek dira:
- PDF bakoitza pasahitzarekin zifratzea erantsi aurretik. Pasahitza ez doa email berean: langileari SMS bidez mugikorrera, telefono-deiz edo bezero-enpresak izendatu duen kanal korporatibotik jakinarazten zaio.
- Email bat, langile bat. Inoiz ez bidali nominak blokean hartzaile bat baino gehiago ikusgai daudela "Nori"-n edo "CC"-n. Bidalketa-tresnak banakako bidalketa masiboa baimentzen badu (mailing transakzionala), hobeto CCO baino.
- Hartzailearen egiaztapena bidali sakatu aurretik. Posta-bezeroak automatikoki osatzen dituen helbideak dira bandeja okerrera iristen den nominaren ohiko arrazoia.
- Lehentasunezko alternatiba: langilearen eremu pribatua ERParen barruan, langile bakoitzak bere loginarekin nomina deskarga dezan. Bidalketa okerraren arriskua nabarmen murrizten du.
- Bezero-enpresari bidaltzen zaizkion fakturazio-zerrendak eta soldata-laburpenak: berdin, zifratuta edo eremu pribatuaren bidez. Inoiz ez emailaren gorputzean itsatsita.
Baja medikoaren parteak: kanal korporatiboa, ez kudeatzailearen WhatsAppa
Aldi baterako ezintasunaren baja-partea, alta-partea, ezintasun iraunkorraren ziurtagiria eta, oro har, bezeroaren langile baten osasunari buruzko edozein komunikazio kategoria bereziko datua (DBEOren 9. art.) da. Bere fluxu operatiboak kontrolpean egon behar du:
- Jasotzeko kanal korporatibo egiaztatua: kudeatzailearen email korporatiboa, faxa edo bulegoaren helbide postalera korreoa, edo bezeroaren ERPko eremu pribatua. Taldekideen mugikor pertsonalaren WhatsApprik ez.
- Bezero-enpresari komunikazio argia jasotzeko kanal bakarraz, bezeroak bere langileei helaraz diezaien eta bere informazio-klausulan jaso dezan.
- Kanal okerretik iristen bada (langile batek partearen argazkia kudeatzailearen WhatsApp partikularrera bidaltzen badu), errutina hau da: partea softwarearen lan-espedientean erregistratzea, irudia mugikor pertsonaletik ezabatzea eta bezero-enpresari erreferentziazko kanal korporatiboa gogoraraztea.
- Bezeroaren langileari oharra, bezero-enpresaren bidez, bere osasun-datuak nork jasotzen dituen: kudeaketa-bulegoak tratamenduaren eragile gisa, mutuek arduradun independente gisa, TGSSk administrazio-hartzaile gisa.
Paperezko zerrendak: suntsiketa segurua
Sektoreak behar duen baino paper gehiago inprimatzen du. Fakturazio-zerrendak, nominen laburpenak, aurkeztutako ereduen kontrol-orriak, TCen kopiak eta inprimagailuaren erretiluan geratzen diren zirriborroak dira urraketa fisikoaren aurpegi ikusgaia. Praktika erreala:
- "Clean desk" politika lanaldiaren amaieran. Erabiltzen ez dena armairura itzultzen da giltzarekin.
- Inprimagailuaren berehalako jasotzea. Inprimagailua PIN bidezko askapenarekin konfiguratzea litzateke egokiena, dokumentuak kudeatzailea aurrean dagoenean bakarrik atera daitezen. Ahaztureak saihesten ditu.
- Gurutze-ebakidura duen suntsigailua bulegoan bolumen txikietarako eta eguneroko zirriborroetarako.
- Suntsiketa konfidentzialeko enpresa espezializatuarekiko kontratua bolumen handietarako eta aldizkako garbiketetarako, suntsiketa-ziurtagiriarekin, ebidentzia gisa artxibatuko dena.
- Edukiontzi itxia aho estuarekin suntsitu beharreko dokumentazioarentzat. Ez paperaren ontzi komunera.
- Armairu giltzadunak aktiboan dauden paperezko espedienteentzat. Publikoa eskuratu ezin duen kokapena, taldearentzat soilik gordea.
Kontabilitate-softwarerako eta Sistema RED-erako sarbideak
Kontabilitate-softwarea, nominen ERPa, zerga-tresna eta TGSSren Sistema RED-a bulegoaren ate operatiboak dira. Haien segurtasuna arau argi batean oinarritzen da: kontu bat kudeatzaile bakoitzeko, inoiz partekatu gabe.
- Banakako erabiltzailea kudeatzaile bakoitzeko, pasahitz pertsonal sendoarekin eta, hornitzaileak ahalbidetzen duenean, autentifikazio-bigarren faktorearekin.
- Profil bereiziak: kudeatzaile guztiek ez dute bezero guztiak ikusi behar, ez eta eredu guztiak aldatu behar ere. Rolak benetako funtziora egokitzen dira (lan-arloa, zerga-arloa, kontabilitatea, merkataritza, harrera).
- Saio-itxiera lanaldia amaitzean eta pantailaren bloketzea jarduerarik ezagatik. Ezinbestekoa bulego partekatuetan.
- Berehalako ezeztatzea norbaitek kudeaketa-bulegoa uzten duenean: irteera-egunean erabiltzaileak desaktibatzen dira softwarean, RED, SILTRA, email korporatiboan, ziurtagirietan, bezeroaren eremu pribatuan eta beste edozein tresna osagarrian. Ez da kontua berriz erabiltzen ordezkoarentzat, berri bat sortzen da.
- Aldizkako berrikuspena hiruhilekoa erabiltzaile aktiboen zerrendarena: ez dago jada ez dagoen langileen zombi-konturik.
- Ziurtagiri digital pertsonalen zaintza (FNMT, pertsona juridikoaren ordezkaria): kudeatzaile bakoitza bere ziurtagiriarekin, inoiz ez ziurtagiri partekatuak karpeta komunetan.
Trazabilitatea —zer kudeatzaile sartu zen zer espedientetan eta noiz jakitea— DBEOren 32. art. neurri bat da, eta bulegoaren segurtasun-politikaren parte. Kredentzialak partekatzeak trazabilitate hori suntsitzen du eta bulegoa edozein gertakariren aurrean babesik gabe uzten du.
NANa eta pertsona fisikoen dokumentuak: minimizazioa
Eguneroko operatiban bulegora iristen dira autonomo bezeroen, lege-ordezkarien, ahaldunen, administratzaileen eta, eragiketa batzuetan, bezeroaren langileen NAN kopiak. Arau praktikoa minimizatzea (DBEOren 5.1.c art.) da:
- Datuak sisteman erregistratu (izena, abizenak, NAN/AIZ, jaiotze-data, herritartasuna behar denean). Hori da informazio operatiboa.
- NAN-aren irudi eskaneatua ez gorde berez. Arau edo tramite zehatz batek kopia aurkeztea eskatzen duenean bakarrik (sozietatearen eraketa, eragiketa notariala, alta zehatza) gordetzen da tramite horren epean, karpeta zifratuan eta sarbide mugatuarekin.
- Ondorengo ezabaketa: erabilera mugaeguna iristean, ingurune operatibotik ezabatzen da.
- Inoiz ez gorde NAN-aren argazkiak taldekideen mugikor pertsonaletan, ez tokian-tokiko mahaietan zifraketarik gabe, ez bulegoaren barne-WhatsApp taldeetan.
Bezeroari arreta telefonikoa: identitatearen egiaztapena
Telefonoa bereziki ahula den kanala da, suplantazioak ahalbidetzen dituelako. Datuak ez dira gutxieneko egiaztapenik gabe ematen. Errutinak:
- Identitatearen egiaztapena datuak eman aurretik: izen osoa, enpresaren IFZ eta, sentikortasunaren arabera, bezero errealak bakarrik erantzun dezakeen galdera gehigarriren bat (azken fakturaren data, azken ereduaren zenbatekoa, langile-kopurua).
- Idatzizko protokoloa taldekide guztiek ezagutua, harrera eta bekadunak barne.
- Inoiz ez eman nominak, banku-datuak, bajaren datak edo langileen informazioa ziurtasunez identifikatu ez den pertsonari. Zalantzaren aurrean, deia bezeroaren zenbaki ezagunera itzultzea, ez deitzen duen zenbakira.
- Diskrezioa bulegoan: bezeroaren datuekin telefonozko elkarrizketak ez dira ahots ozenez egiten igarobide-eremuetan. Audio-iragazkiak, gela erreserbatua edo, besterik gabe, ahotsa apaltzea.
Hirugarrenen softwareko urraketak: nola jokatu
Sektoreko hornitzaile teknologikoak (ERPa, kontabilitate-softwarea, dokumentu-plataforma, bezeroaren eremu pribatua) segurtasun-gertakarien ohiko helburua dira. Hornitzaile batek kudeaketa-bulegoaren bezeroen datuei eragiten dien urraketa jakinarazten duenean, errutinak hauek dira:
- Urraketen barne-protokoloa aktibatu eta gertakaria erregistratu (DBEOren 33.5 art.): deskribapena, eragindako datuak, detekzio-unea, hartutako neurriak.
- Eragindako fluxu bakoitzean kudeaketa-bulegoaren rola identifikatu: urraketak bezero-enpresa baten langileen datuei eragiten badie, kudeaketa-bulegoak eragile gisa jarduten du eta bezero-enpresari behar gabeko atzerapenik gabe jakinarazi behar dio (DBEOren 33.2 art.). Bezero-enpresak, arduradun gisa, AEPDri eta kaltetuei jakinarazpena erabakitzen du.
- Urraketak datu propioei eragiten badie (kudeaketa-bulegoaren bezero pertsona fisikoak, hornitzaile propioak, bulegoko langileak), kudeaketa-bulegoa arduraduna da eta AEPDri (DBEOren 33. art.) eta, hala badagokio, kaltetuei (DBEOren 34. art.) jakinarazpena baloratu behar du.
- Hornitzailearekiko koordinazioa benetako irismena, neurri zuzentzaileak eta berreskuratze-egutegia ezagutzeko.
- Ez berbidali baimendu gabeko hartzaileei kaltetuen zerrenda duen hornitzailearen emaila. Kudeaketa barnekoa da eta, hala badagokio, bezero-enpresaren eta AEPDren aurrean.
Kudeaketa-bulegoko taldearen ordu-kontrola
Bulegoko langileen lanaldi-erregistroa aukera operatibo hauekin antolatu daiteke:
- PIN kode banakakoak kudeatzaile bakoitzeko, fitxatze-terminal batean.
- RFID hurbiltasun-txartelak edo giltzatakoak.
- Aplikazio mugikor korporatiboa lanpostuaren geolokalizazioarekin, justifikazio operatiboa dagoenean.
- Lanpostuko login-a lanaldiaren kontrol-mekanismo gisa, lan guztia ekipoaren aurrean egiten denean.
"En una gestoría, casi todo el riesgo de protección de datos se neutraliza con tres rutinas: cifrar los PDFs de nóminas, no aceptar partes de baja por el WhatsApp personal y revisar trimestralmente quién tiene acceso al software. El resto del cumplimiento se sostiene casi solo cuando esas tres están bien hechas."
Mario P. Talamillo · Bazkide-zuzendaria, Certix®
Kudeaketa-bulego edo aholkularitza bat kudeatzen baduzu eta datuen babeseko dokumentazioa berrikusi nahi baduzu, Certixen kudeaketa-bulego eta aholkularitzekin lan egiten dugu zehazki. Komertzialik gabe: lehen kontaktutik espezialista batekin hitz egingo duzu.
Kudeaketa-bulego eta aholkularitzentzako datu-babeseko gida
Eduki hau soilik orientagarria eta dibulgaziozkoa da; ez du inolaz ere aholkularitza juridiko espezializatua osatzen. Autonomia-erkidegoetako araudi sektorialak estatuko arauaren epeak eta betekizunak zabaldu edo aldatu ditzake. Araudia kasu zehatz bakoitzari aplikatzeak banakako azterketa eskatzen du.