Certix

Informatika-hornitzailea tratamenduaren arduradun gisa: enpresa txiki askok ez duten kontratua

Certix
Certix®
· 2026/06/01 · 8 irakurketa-minutu

Dibulgazio-artikulua. Ez du ordezkatu banakako aholkularitza profesionala.

Espainiako enpresa txiki askok kanpoko informatikari batekin edo IT mantentze-enpresa batekin lan egiten dute, eta hori arduratzen da euskarri teknikoaz, ekipoen konfigurazioaz, backup-ez, postaz, zerbitzariaz eta, geroz eta gehiago, hodeiko ingurunearen kudeaketaz ere. Figura hori operatiboki ezinbestekoa da. Eta, hala ere, enpresa txiki gehienek RGPD jakin gabe urratzen duten puntuetariko bat da: informatikariak datu pertsonalak dituzten sistemetara sarbidea du eta gehienek ez dute sinatzen enpresa txikiarekin RGPDren 28. artikuluak eskatzen duen kontratua.

Gida honek azaltzen du nola arautu harreman hori RGPD (EB 2016/679 Erregelamendua) eta LOPDGDD (3/2018 Lege Organikoa)ren pean: noiz den informatikaria arduraduna, zer dokumentu konkretu sinatu behar den, zer gutxieneko eduki izan behar duen, nola kudeatu urruneko sarbideak eta segurtasun-kopiak, eta nola itxi behar bezala beste IT hornitzaile batera pasatzean.

Noiz den informatikaria tratamenduaren arduraduna

RGPDren 28. art.ak tratamenduaren arduradun definitzen du datu pertsonalak arduradunaren kontura tratatzen dituen pertsona fisiko edo juridikoa. Ezaugarri bereizgarria da arduradunak ez dituela bere helburuak eta baliabideak erabakitzen: arduradunak adierazitakoa exekutatzen du.

Enpresa txikiaren errealitateari aplikatuta, ia edozein kanpoko informatikari sartzen da definizio horretan. Hauek dira arduraduna argi eta garbi den ohiko egoerak:

  • Enpresa txikiaren ekipoen mantenimendu errekurrentea, lanpostuetara eta zerbitzarietara urruneko edo aurrez aurreko sarbidearekin.
  • Posta korporatiboaren administrazioa, kontuen sorrera, aldaketa eta baja barne.
  • Segurtasun-kopien kudeaketa: datu pertsonalak dituzten backup-en egitea, zaintza, proba eta berreskurapena.
  • Datuak tratatzen dituzten ERP, CRM, GGBB software edo bestelako sistemen konfigurazioa eta euskarria.
  • Enpresa txikiak kontratatutako hodeiko azpiegituren administrazioa (Microsoft 365, Google Workspace, AWS, Azure, GCP).
  • Intzidentzien araberako euskarria datuak izan ditzaketen banakako ekipoetara sarbidearekin.
  • Sistemen migrazioa zerbitzari zahar batetik berri batera, hodeiko hornitzaile batetik bestera, edo software batetik bestera.

Kasu horietan guztietan RGPDren 28. art.aren kontratua behar da. Argi eta garbi kanpoan gelditzen diren egoera bakarrak datu pertsonaletara sarbiderik gabeko esku-hartze oso puntualak dira (adibidez, datu-migraziorik gabeko ekipo berriaren instalazioa, barneko sarera sarbiderik gabeko router-aren ordezkapena). Praktikan, salbuespen horiek arraroak dira.

Zer dokumentu zehazki sinatu behar da

RGPDren 28.3 art.ak baimentzen du erregulazioa kontratu edo Batasunaren Zuzenbidean edo Estatu kideen Zuzenbidean lotesle den beste egintza juridiko baten bidez egitea. Hiru forma ohikoenak hauek dira:

  • IT zerbitzu-kontratua datu babeseko eranskinarekin: merkataritza-kontratuak orduak, tarifak eta SLA-ak arautzen ditu; eranskinak arduradun-rola arautzen du. Forma ohikoena eta garbiena da.
  • Tratamenduaren arduragintzaren kontratu espezifikoa, zerbitzu-kontratuaren paraleloan sinatua. Erabilgarria merkataritza-kontratua aldatu nahi ez denean.
  • Kontratu bateratua, hasieratik IT zerbitzuak eta RGPDren 28. art.aren araubidea integratzen dituena. Juridikoki garbiagoa baina gutxiago ohikoa.

Nahikoa ez dena:

  • RGPD edo 28. art.ari aipamenik gabeko merkataritzako zerbitzu-kontratu estandarra: ez du eskatutako gutxieneko edukia estaltzen.
  • Informatikariak RGPD betetzen duela baieztatzen duen posta elektroniko generikoa: ez da 28.3 art.aren edukia duen egintza juridiko lotesle.
  • Hasierako aurrekontuan "datu babeseko araudia beteko da" dioen klausula laburra: edukirik gabea.

Kontratuaren gutxieneko edukia

RGPDren 28.3 art.ak gutxieneko derrigorrezko edukia finkatzen du. Enpresa txikiaren IT informatikariari egokituta:

Klausula Zer esan behar duen IT informatikariari aplikatuta
Helburua eta iraupena Mantenimendu, sistemen administrazio, euskarri eta merkataritza-kontratuan deskribatutako beste zerbitzuak, harremanaren indarraldian.
Izaera eta helburua Enpresa txikiaren sistemak operatibo mantentzea bere jarduera garatu ahal izateko. Informatikariak datuak helburu propioetarako erabili ezin izan gabe.
Datu motak eta interesatuen kategoriak Identifikatzaileak, kontaktua, lan-arlokoak, komertzialak, finantzarioak, langileenak, bezeroenak, hornitzaileenak eta, hala badagokio, edozein sistemak izan ditzakeen kategoria bereziak.
Betebehar orokorrak Datuak arduradunaren dokumentatutako jarraibideak jarraituz tratatzea, helburu propioetarako ez erabiltzea, konfidentzialtasuna mantentzea kontratua amaitu ondoren ere.
Informatikariaren langileak Sarbidea duen edozein teknikariaren idatzizko konfidentzialtasun-konpromisoa, hornitzailearen langileen alta eta baja kontrola, nork zer atzitzen duen erregistroa.
Segurtasun-neurriak Urruneko konexio zifratua (VPN edo baliokidea), banakako kontuen erabilera pasahitz sendoekin eta faktore bikoitzarekin, sarbide-erregistroa, kopien zifratzea, ahultasunen kudeaketa.
Azpiarduradunak Erabiltzen dituen azpiarduradunen zerrenda (beste teknikari laguntzaile bat, urruneko monitorizazio-plataforma, hodeiko hornitzailea) eta aldaketak jakinarazteko betebeharra.
Eskubideetarako laguntza Informatikariak enpresa txikiari laguntzen dio sarbide, ezabaketa, zuzenketa, aurkakotasun edo eramangarritasun eskubide bat iristen denean eta esku-hartze teknikoa eskatzen duenean.
Urraketen jakinarazpena Enpresa txikiari behar gabeko atzerapenik gabe (idealki 24-48 ordu baino lehen) detektatutako edozein urraketa edo segurtasun-intzidente komunikatzeko betebeharra.
Amaitzean itzulketa Klabeak, kopiak eta konfigurazioak enpresa txikiari edo sartzen den hornitzaileari itzultzea; informatikariak bere operatibarako kontserbatzen zituen datuen suntsiketa segurua.

Urruneko sarbideak: egunerokoan benetan inporta dena

IT informatikariak normalean enpresa txikiaren sistemetara urruneko sarbidearen bidez egiten du lan. Esku-hartze horrek hiru puntu kritiko planteatzen ditu kontratuak arautu behar dituenak eta praktikak errespetatu behar dituenak:

  • Kanal zifratua: urruneko sarbidea VPN korporatibo bidez edo sesio osoa zifratzen duen baliokide bidez egiten da. Ez autentifikazio indartugabea duen Internetera esposatutako urruneko mahaigainetik.
  • Banakako kontuak: sistemetara sartzen den IT hornitzailearen teknikari bakoitzak bere kontu nominala erabiltzen du, ez hornitzailearen kontu partekatua. Hornitzailearen langileen altak eta bajak enpresa txikiari jakinarazten zaizkio baimenak eguneratu ahal izateko.
  • Sarbide-erregistroa: sistemek nork, noiz, nondik eta zertara sartu zen log kontserbatzen dute, epe arrazoizko batean. Jarduera auditatzea baimentzen du intzidente kasuan.

Segurtasun-kopiak: kontrola errazen galtzen den puntua

Segurtasun-kopiak RGPDren 28. art.aren araubideko leku sentsibleenetariko bat dira. Kontratuak erantzun behar dituen galderak:

  • Non biltegiratzen diren: informatikariaren zerbitzarian, enpresa txikiaren zerbitzarian, kanpoko hodeiko hornitzailean. EEEtik kanpo badago, RGPDren V. Kap.a aktibatzen du.
  • Nork du sarbidea: hornitzailearen langile baimenduak bakarrik, banakako kontuarekin eta erregistroarekin.
  • Nola zifratzen diren: tránsitoan eta atsedenean. Zifratze-klabea, idealki, enpresa txikiaren zaintzapean.
  • Zenbat denboraz kontserbatzen diren: errotazio-politika argia (egunekoa, astekoa, hilekoa), kopia zaharren suntsiketa seguruarekin.
  • Nola probatzen den berreskurapena: urtero gutxienez proba oso bat, dokumentatua. Inoiz berreskuratu ez den kopia bat existitzen ez den kopia da.
  • Zer gertatzen den harremana amaitzean: hornitzailearen kudeaketapean dauden kopiak enpresa txikiari edo sartzen den hornitzaile berriari itzultzen zaizkio, ez dira besterik gabe suntsitzen.

"Enpresa txikiaren kanpoko informatikaria datuetarako sarbide gehien duen aktoreetariko bat da eta, paradoxikoki, enpresa txikienak 28. art.aren kontratu sinaturik gabe egiten du lan harekin. Hori da hain zuzen AEPDk urraketa bat iristen denean zigortzen duen patroia: bermerik gabeko arduraduna aukeratu zuen arduraduna eta harremana dokumentatu ez zuena. Bost orrialde sinatuk arazoa konpontzen dute."

Mario P. Talamillo · Bazkide zuzendaria, Certix®

Urraketak eta jakinarazpena: enpresa txiki askok entseatu ez duten prozedura

RGPDren 33. art.ak arduraduna behartzen du AEPDri jakinaraztea kaltetuen eskubide eta askatasunentzat arriskua sor dezakeen edozein segurtasun-urraketa, ezagutza izan duenetik 72 ordu baino gehiagokoa ez den epean. Enpresa txikiak epe hori bete ahal izateko, informatikariak oso azkar abisatu behar dio. Kontratuak hori berariaz finkatu behar du:

  • Informatikariak edozein intzidente enpresa txikiari komunikatzeko epe konkretua (normalean 24-48 ordu gehienez).
  • Lehen komunikazioaren gutxieneko informazioa: intzidentearen izaera, eraginpeko sistemak, potentzialki konprometitutako datuak, hartutako berehalako neurriak.
  • Lankidetza teknikoa AEPDra jakinarazpena prestatzeko hala badagokio eta, hala badagokio, kaltetuei komunikazioa.
  • Geroko dokumentazioa: kausa nagusiaren analisia, erreprodukzioa saihesteko neurriak.

IT hornitzaile-aldaketa: fase kritikoena

Kanpoko informatikaria aldatzea da betetzea galtzeko unerik kritikoena ordenatuki kudeatzen ez bada. Prozedura arrazoizkoa:

  1. Inbentario osoa irteten den informatikariak kudeatzen zituenei buruz: zerbitzariak, ekipoak, domeinuak, ziurtagiriak, kontu administratiboak, segurtasun-kopiak, hodeiko kontratuak, lizentziadun softwarea.
  2. Klabeen entrega arduradunari (enpresa txikiari) edo sartzen den hornitzaileari: pasahitz administratiboak, zifratze-klabeak, konfigurazio espezifikoak, script pertsonalizatuak, dokumentazio teknikoa.
  3. Segurtasun-kopien itzulketa edo transferentzia: irtetzen denak ezin du soilik suntsitu; entregatu behar ditu edo sartzen denari sarbidea bermatu behar dio.
  4. Suntsiketa baieztatua: irteten denak bere operatiba propiorako kontserbatzen zituen datuena, idatzizko frogarekin.
  5. Sistema guztien kredentzialen aldaketa: pasahitz administratiboak, zerbitzu-kontuak, irteten denak ezagutzen zituen hirugarrenen sarbideak.
  6. Sartzen den hornitzailearekin RGPDren 28. art.aren kontratua sinatzea operatzen hasi aurretik.
  7. Enpresa txikiaren TJEren eguneraketa: arduradun berria, neurri berriak, hodeiko azpiarduradun berri posiblea.

Kanpoko IT informatikariaren gutxieneko checklist-a

  • RGPDren 28. art.aren kontratua (edo eranskina) sinatua eta artxibatua oraingo informatikariarekin.
  • IT hornitzailearen azpiarduradunen zerrenda, eguneratua eta monitorizatua.
  • Nazioarteko transferentzien analisia informatikariak edo bere azpiarduradunek EEEtik kanpo operatzen badute.
  • Urruneko sarbideen politika: VPN edo kanal zifratua, banakako kontuak, jardueraren log-a.
  • Segurtasun-kopien politika: kokapena, zifratzea, epeak, urteko berreskurapen-proba.
  • Urraketen jakinarazpenerako epe berariaz (24-48 ordu) eta lankidetza-prozedura.
  • IT hornitzaile-aldaketaren prozedura klabeen entregarekin, kopiekin eta suntsiketa dokumentatuarekin.
  • Sarbide administratiboa zuen edozein teknikariren irteera ondoren kredentzialen ohiko aldaketa.

Ohiko galderak

Nire enpresa txikiaren kanpoko informatikaria tratamenduaren arduraduna al da RGPDren pean?

Bai, ia beti. Enpresa txikiaren ekipoetara, zerbitzarietara, postara edo segurtasun-kopietara sarbidea duen informatikariak datu pertsonalak tratatzen ditu arduradunaren kontura eta tratamenduaren arduraduna da (RGPD 28. art.). Harremana idatzizko kontratu bidez arautu behar da 28.3 art.aren edukiarekin. Berdin dio zerbitzua orduka, hilekoa edo intzidentziaka den: edozein sarbide tekniko errekurrentek kontratu-betebeharra aktibatzen du.

Zer sinatu behar du nire enpresa txikiak informatikariarekin: eranskina, kontratu bereiztua edo zerbitzu-kontratuan sartzen da?

Hiru formak baliozkoak dira behin betiko dokumentuak RGPDren 28.3 art.aren derrigorrezko klausulak biltzen baditu. Ohikoena IT zerbitzu-kontratuari lotutako datu babeseko eranskina sinatzea da. Merkataritzako kontratu estandarrak berez ez du estaltzen RGPDk eskatzen duen eduki espezifikoa (azpiarduradunak, laguntza, urraketak, itzulketa).

Kanpoko informatikariak datuen kopiak etxera eraman ditzake lan egiteko?

Soilik kontratuak baimentzen badu, segurtasun-neurriek baimentzen badute eta kopiatutako datua gutxieneko ezinbestekoa bada. Arrazoizkoena enpresa txikiaren sistemetan konexio zifratu bidez lan egitea da datuak atera gabe. Erauzpena saihestezina denean, dokumentatu egin behar da, beharrezko datura mugatu, zifratuta kontserbatu eta zereginaren ondoren modu seguruan suntsitu.

Eta informatikariak nire enpresa txikiarekiko harremana uzten badu edo beste IT hornitzaile batera aldatzen banaiz?

RGPDren 28.3.g art.ak arduraduna behartzen du arduradunari datuak itzultzera suntsitu aurretik. Klabeen entrega, segurtasun-kopien itzulketa edo transferentzia, kopia hondarren suntsiketa baieztatua eta sistema guztien kredentzialen aldaketa. Trantsizio guztia dokumentatuta egon behar da. Hornitzailea aldatzea entrega ordenatu hori gabe geroko eztabaiden iturri ohikoa da.

Eduki hau orientagarria eta dibulgatiboa baino ez da; ez du inola ere aholkularitza juridiko espezializatua osatzen. Araudia kasu konkretu bakoitzari aplikatzeak banakako azterketa eskatzen du. Autonomia-erkidegoetako araudi sektorialak epeak eta baldintzak zabaldu edo aldatu ditzake.

RGPDren 28. art. sinatuta al duzu zure kanpoko informatikariarekin?

Certix-en enpresa txikientzako betetzean aditua den profesional bat esleitzen dizugu. Bitartekari komertzialik gabe, txantiloi generikorik gabe.

Aditu batekin hitz egin

Hasierako azterketa

Datuen babeserako aholkularitza behar duzu?

Certix-en aditu batek zuzenean artatuko zaitu, salmenta-talderik gabe.

DATUEN BABESARI BURUZKO OINARRIZKO INFORMAZIOA: Datuen Babeseko araudiarekin bat etorriz, honako tratamendu-informazioa ematen dizugu: Arduraduna: Certificación y Gestión Normativa S.L.U. Helburua: zure eskaera artatu eta eskatutako informazioa eskaintzeko harremanetan jartzea. Eskubideak: sarbidea, zuzenketa, eramangarritasuna, ezabaketa, mugapena eta aurkaritzea, eta informazio gehigarrian zehaztutako beste eskubideak. + info: Informazio gehiago gure Pribatutasun-politikan aurki dezakezu.

Edo kontaiguzu zure kasu osoa →