Certix

Freelance eta tratamenduaren eragile: bezeroak espero duen (eta AEPDk exijitzen duen) RGPD 28. art.-ko kontratua

Certix
Certix®
· 2026/06/02 · 7 irakurketa-minutu

Dibulgazio-artikulua. Ez du ordezkatu banakako aholkularitza profesionala.

Enpresei zerbitzuak ematen dizkion profesional independenteak maiz sartzen dira bere bezeroa tratamenduaren arduradun den datu pertsonaletara: blogaren harpidedunak, CRM-eko kontaktuak, formularioko lead-ak, webaren erabiltzaile erregistratuak, fakturazioan azken bezeroak, sare sozialetako mezu pribatuak. Freelanceak datu horietan bezeroaren kontura sartzen den unean, tratamenduaren eragile bihurtzen da RGPD (EB 2016/679 Erregelamendua)aren 28. art.-aren zentzuan, eta bere bezeroarekiko harremana kontratu zehatz batek arautu behar du.

Gida honek figura noiz aplikatzen den, kontratu horrek zer gutxieneko eduki izan behar duen RGPDren eta LOPDGDD (3/2018 Lege Organikoa)aren arabera, eta hori guztia web-diseinatzailearen, garatzaile pertsonalizatuaren eta marketin- edo negozio-aholkulariaren kasu tipikoetara nola itzultzen den azaltzen du.

Noiz da freelancea tratamenduaren eragile

Eragilearen figura agertzen da norbaitek arduradun baten kontura datu pertsonalak tratatzen dituenean, haren jarraibideak jarraituz, bere helburuak zehaztu gabe. Ez da kontratu-tituluaren araberakoa (aholkulari, kolaboratzaile, autonomo) bezeroaren datu pertsonaletara benetako sarbidearena baizik.

Freelance profila Sartzen den datuak Ohiko figura
Web-diseinatzailea Bezeroaren CMS panela, formularioak, harpidedunen zerrenda, iruzkinak. Tratamenduaren eragile
Garatzailea (web edo app) Datu-basea produkzioan, IPdun logak, erabiltzaile erregistratuak, babeskopiak. Tratamenduaren eragile
Marketin-aholkularia CRM, email-tresna, publizitate-audientziak, bezeroaren lead-ak. Tratamenduaren eragile
Community managerra Mezu pribatuak, iruzkinak, kanpaina-datuak, jarraitzaileak. Tratamenduaren eragile
Zerrendetara sarbiderik gabeko copywriter-a Hartzaileen datuetan gabeko merkataritza-testuak soilik. Ez da eragile
Diseinatzaile grafikoa (logoa, brandinga) Ez da hirugarrenen datu pertsonaletara sartzen. Ez da eragile

RGPD 28. art.-ko kontratuaren gutxieneko edukia

RGPD 28.3 art.-ak arduradunaren (bezeroa) eta eragilearen (freelance) arteko kontratuaren nahitaezko edukia zerrendatzen du. Bloke praktikoetan laburtuta:

  • Helburua eta esparrua: zer zerbitzu ematen den, zer tratamendu zehatz inplikatzen dituen (CMS-erako sarbidea, newsletterren kudeaketa, datu-basearen mantentze-lana...).
  • Iraupena: zerbitzuen kontratu nagusiari lotua.
  • Izaera eta helburua: deskribapen funtzionala, abstrakziorik gabe.
  • Datu-mota eta interesdunen kategoriak: azken bezeroak, harpidedunak, arduradunaren langileak, eta abar.
  • Datuak bezeroaren jarraibide dokumentatuen arabera soilik tratatzea.
  • Konfidentzialtasuna freelancearena eta bere erantzukizunpean baimendutako edozein pertsonarena.
  • Segurtasun-neurriak (RGPD 32. art.) teknikoak eta antolakuntzakoak arriskuarekiko proportzionalak.
  • Azpieragileak: baimen- eta komunikazio-araubidea.
  • Arduradunari laguntza interesdunen eskubideetan (sarbidea, zuzenketa, ezabaketa, aurka egitea, eramangarritasuna).
  • Urraketetan laguntza: bezeroari berandutu gabe jakinaraztea eta ebaluazioan lankidetza.
  • Itzulketa edo ezabaketa zerbitzua amaitzean. Lehentasunezko betebeharra bezeroari itzultzea da; suntsiketa ondoren dator eta soilik berak baieztatzen duenean.
  • Betetzea egiaztatzeko informazioa: freelanceak bezeroak ikuskaritza baten aurrean behar badu aurrekoa frogatu ahal izan beharko luke.

"Bere bezeroarekin RGPD 28. art.-ko kontratu bat sinatzen duen freelanceak ez du paperlana gehitzen: datu horiekin zer egin dezakeen eta zer ez finkatzen ari da, eta bezeroak ikuskaritza bat jasotzen duen egunaren aurrean babesten ari da. Babes bilaterala da, ez karga administratiboa."

Mario P. Talamillo · Bazkide zuzendaria, Certix®

Web-diseinatzailearen, garatzailearen eta aholkulariaren kasu tipikoak

Ohiko eszenatoki batzuk eta RGPD 28. art.-ko kontratuak nola arautzen dituen:

  • Bezeroaren CMS-erako sarbidea duen web-diseinatzailea: jarraibide dokumentatuak zer ukitu dezakeen (txantiloiak, edukia) eta zer ez (harpidedunen zerrenda, eskaerak, erabiltzaileak). Datu errealak dituen webgunearen kopia lokala deskargatzen badu, kontratuak amaitzean ezabatzen dela finkatzen du.
  • Datu-basera produkzioan sarbidea duen garatzailea: minimizazioa (anonimizatutako datuekin staging inguruak lehenestea), datuak ekipo pertsonaletara esportatzea zifratu gabe debekatzea, sarbideen erregistroa.
  • Bezeroaren email-marketin tresna operatzen duen aholkularia: erabiltzaile indibidualeko kontuak (ez partekatuak), segmentazioari buruzko jarraibideak, zerrenda beste inguruetara esportatzea debekatzea.
  • IA sortzailea erabiltzen duen profesionala: kontratuak espresuki adierazi behar du. Bezeroaren datu pertsonalak LLM batean kargatzea baimenik gabe baimendu gabeko azpikontratazioa da.
  • Harremanaren itxiera: kredentzialen itzulketa, datuak bezeroari esportatzea, kopia lokalak ezabatzea, partekatutako sarbideen baja.

Azpieragileak: ia beti baztertzen dena

RGPD 28.2 eta 28.4 art.-ek azpikontratazioa arautzen dute. Freelancearentzat, puntu garrantzitsuenak:

  • Bezeroaren aurretiazko baimena behar du, zehatza edo orokorra (aldaketen berri emateko betebeharrarekin).
  • Azpieragile bakoitzak (beste freelance kolaboratzaile bat, datu pertsonalak kargatzen diren SaaS tresna bat, kanpoko babeskopia-zerbitzua) idatziz hartu behar ditu freelanceak bezeroaren aurrean dituen betebehar berberak.
  • Freelanceak erantzule jarraitzen du bezeroaren aurrean azpieragilearen betetzeagatik.
  • Ohiko SaaS tresnak (Notion, Airtable, Trello, IA plataformak, hodeiko biltegiratzea) azpikontratazio tipikoak dira eta baimenduta eta dokumentatuta egon behar dira.

Profesional independentearen gutxieneko segurtasuna

RGPD 32. art.-ak neurri tekniko eta antolakuntzakoak egokiak exijitzen ditu. Freelance batentzat, gehiegi handitu gabe:

  • Pasahitz indibidualak eta pasahitz-kudeatzailea (kredentzialak ez partekatu emailez edo WhatsAppez).
  • Bigarren faktorea bezeroaren datuetara sarbidea duten kontu guztietan.
  • Eramangailuaren eta mugikorraren diskoaren zifratzea.
  • Egiten ari diren proiektuen babeskopia zifratua.
  • Bezeroaren datuen eta freelancearen datu propioen arteko bereizketa argia.
  • Proiektua ixteko ezabatze-politika (karpeta lokalak, partekatutako sarbideak, deskargak).
  • Ez erabili WhatsApp ezta sare sozialak azken bezeroen datu-baseak edo zerrendak bidaltzeko.

Freelancearen checklista

  • Identifikatu zer bezerorentzako jokatzen duen eragile gisa eta zeinetarako ez.
  • RGPD 28. art.-ko kontratu eredu propioa izan, harreman bakoitzera egokitu daitekeena.
  • Kontratua zerbitzuena erantsi eta bi aldeek sinatuta artxibatu.
  • Bezeroaren datuak ukitzen dituzten SaaS tresnak (azpieragileak) zerrendatu eta baimena ziurtatu.
  • Benetako segurtasun-neurriak dokumentatu (asmatu gabe).
  • Proiektua ixtean itzulketa eta ezabatze-protokoloa.
  • Urraketen protokoloa: nori abisatu, zer epetan, zer gutxieneko informazioarekin.
  • Kontratua berrikusi zerbitzuaren irismena aldatzen denean edo tresna berriak gehitzen direnean (bereziki IA).

Ohiko galderak

Noiz da freelance bat bere bezeroaren tratamenduaren eragile?

Eskaintzen den zerbitzu baten esparruan bezeroaren datu pertsonaletara sartzen denean eta haren kontura eta haren jarraibideen arabera tratatzen dituenean. CMS-era sarbidea duen web-diseinatzailearen, produkzioan datu-basea ukitzen duen garatzailearen, CRM edo email-tresna operatzen duen aholkulariaren, mezu pribatuetarako sarbidea duen community manager-aren ohiko egoera da.

Zer RGPD 28. art.-ko kontratu sinatu behar du freelance batek bere bezeroarekin?

RGPD 28.3 art.-ko gutxieneko edukia duen kontratu bat (edo eranskina / DPA): helburua, iraupena, izaera, datu-mota, jarraibideak, konfidentzialtasuna, segurtasuna, azpieragileen araubidea, eskubide eta urraketetan laguntza, zerbitzua amaitzean datuen itzulketa edo ezabatzea, eta betetzea egiaztatzeko informazioa.

Bezeroari abisatu gabe azpikontrata al ditzake freelance batek bezeroaren datuekin lanak?

Ez. RGPD 28.2 art.-ak bezeroaren aurretiazko baimena exijitzen du, zehatza edo orokorra. Kolaboratzaileei, bezeroaren datuak kargatzen diren SaaS tresnei, kanpoko babeskopiei eta IA sortzaileari datu pertsonalekin aplikatzen zaie. Azpieragile bakoitzak betebehar berberak hartzen ditu eta freelanceak bezeroaren aurrean erantzuten jarraitzen du.

Zer gertatzen da freelanceak ez badu RGPD 28. art.-ko kontratua sinatzen bere bezeroarekin?

RGPDren arau-hauste autonomoa da bi aldeentzat. Gainera, profesionala urraketen, ikuskaritzen edo merkataritza-gatazken aurrean esparrurik gabe uzten du: ez dago itzulketari, kontserbazioari, portfoliorako berrerabilpenari edo azpieragileen araubideari buruzko arau argirik. Kontratua babes bilaterala da.

Eduki hau orientagarria eta dibulgatiboa da soilik; ez du inola ere aholkularitza juridiko espezializatua osatzen. Araudia kasu zehatz bakoitzean aplikatzeak banakako azterketa eskatzen du. Sektoreko araudi autonomikoak betekizunak zabaldu edo aldatu ditzake.

Freelance gisa lan egiten al duzu eta bezeroen datuak kudeatzen?

Certix-en RGPD 28. art.-ko kontratu bat eta benetako segurtasun-eskema bat prest izaten laguntzen dizugu, zure jarduera gehiegi handitu gabe.

Aditu batekin hitz egin

Hasierako azterketa

Datuen babeserako aholkularitza behar duzu?

Certix-en aditu batek zuzenean artatuko zaitu, salmenta-talderik gabe.

DATUEN BABESARI BURUZKO OINARRIZKO INFORMAZIOA: Datuen Babeseko araudiarekin bat etorriz, honako tratamendu-informazioa ematen dizugu: Arduraduna: Certificación y Gestión Normativa S.L.U. Helburua: zure eskaera artatu eta eskatutako informazioa eskaintzeko harremanetan jartzea. Eskubideak: sarbidea, zuzenketa, eramangarritasuna, ezabaketa, mugapena eta aurkaritzea, eta informazio gehigarrian zehaztutako beste eskubideak. + info: Informazio gehiago gure Pribatutasun-politikan aurki dezakezu.

Edo kontaiguzu zure kasu osoa →