Espainiako enpresa txiki batek lehen egunetik tratatzen ditu datu pertsonalak: langileak, bezeroak, hornitzaileak, lanpostu hautagaiak, web bisitariak, kontaktu komertzialak, eta kasu askotan baita bideozaintzaren irudiak ere. RGPD (EB 2016/679 Erregelamendua) betetzea ez da aukera bat tamaina jakin bateko enpresentzat: bost langile dituenari eta bostehun dituenari berdin aplikatzen zaion betebeharra da. Aldatzen dena dokumentazioaren irismen proportzionala da: multinazional batean protokolo-karpetak diren horiek, ondo egituratutako enpresa txiki batean dokumentu labur eta erabilgarriko hamarkada batean sartzen dira.
Gida honek azaltzen du nola lurreratu RGPD (EB 2016/679 Erregelamendua), LOPDGDD (3/2018 Lege Organikoa) eta LSSICE (34/2002 Legea) Espainiako enpresa txikiaren benetako tamainara, betetzea gehiegi handitu gabe eta gutxiegi gelditu gabe. Langileak, bulegoa eta operatiba egonkorra dituzten enpresei zuzenduta dago: merkataritza, banaketa, fabrikazioa, zerbitzu profesionalak, agentziak, lantegiak, hainbat langile dituzten jatetxeak.
Proportzionaltasun-printzipioa: aldatzen dena eta ez dena
RGPDk ez du eredu bakar bat ezartzen betetzeari dagokionez. Bere 24. artikuluak arduraduna behartzen du neurri tekniko eta antolakuntzakoak aplikatzera, tratamenduaren izaera, eremua, testuingurua eta helburuak kontuan hartuta, baita pertsona fisikoen eskubide eta askatasunentzako arriskuak ere. Malgutasun horrek enpresa txikiari bere errealitatera doitutako betetzea eraikitzea baimentzen dio, korporazio baten eredua kopiatu behar izan gabe.
Tamainarekin aldatzen ez dena:
- RGPDren 5. art.aren printzipioak (legezkotasuna, leialtasuna, gardentasuna, helburuaren mugaketa, minimizazioa, zehaztasuna, kontserbazio-epearen mugaketa, osotasuna eta konfidentzialtasuna, erantzukizun proaktiboa).
- Interesatuari informatzeko betebeharra (RGPD 13. art.): bezero, langile edo hautagai baten datuak biltzen dituen bakoitzean, enpresak informatu behar du.
- Interesatuaren eskubideak (sarbidea, zuzenketa, ezabatzea, aurkakotasuna, mugaketa, eramangarritasuna) eta erantzuteko hilabeteko epea (RGPD 12.3 art.).
- Eskubide eta askatasunei eragin diezaieketen urraketak AEPDri jakinarazteko betebeharra 72 ordu baino lehen (RGPD 33. art.).
Tamainarekin bai aldatzen dena:
- Dokumentazioaren luzera: hamabost langileko enpresa txikiko TJE-a orrialde eta erdian sar daiteke; bostehunekoarena dokumentu zabala da.
- Segurtasunean eskatzen den espezializazio-maila: enpresa txiki batek software komertzial estandarrean eta praktika onetan oinarritutako neurri arrazoizkoak aplikatzen ditu; enpresa handi batek SOC, CISO eta politika formalak behar ditzake.
- DBOren betebeharra: RGPDren 37. art.aren eta LOPDGDDren 34. art.aren kasu espezifikoetan bakarrik aplikatzen da; PYME gehienek ez dute derrigorrez.
- RGPDren 30.5 art.ak 250 langile baino gutxiagoko enpresentzat aurreikusten duen TJEren salbuespen posiblea, nahiz eta praktikan ia denek noizbehinkakoak ez diren tratamenduak izan eta horrek baliogabetu egiten duen.
Enpresa txikiaren bost tratamendu tipikoak
Ia edozein espainiar enpresa txiki bost tratamendu-bloketan laburtzen da. Horiek lehenik identifikatzeak gainerako dokumentazioa dimentsionatzen laguntzen du:
| Tratamendua | Datu tipikoak | Ohiko oinarri juridikoa |
|---|---|---|
| Langileak | Identifikatzaileak, soldata, IBAN, datu fiskalak, bajak, oporrak, prestakuntza. | Lan-kontratua (6.1.b) + lege-betebeharra (6.1.c) |
| Bezeroak | Sozietatearen izena, IFK, kontaktua, helbidea, IBAN, eskaerak, historikoa. | Kontratua exekutatzea (6.1.b) |
| Hornitzaileak | Hornitzailearen eta haren kontaktu komertzialen datuak. | Kontratua exekutatzea (6.1.b) |
| Lanpostu hautagaiak | CV-a, kontaktu-datuak, prestakuntza, lan-esperientzia, noizean behin motibazio-gutuna. | Aurrekontratuko neurriak (6.1.b) edo baimena (6.1.a) |
| Marketing eta komunikazioa | Newsletter-eko harpidedunak, kontaktu komertzialak, identifikatutako web bisitariak. | Baimena (6.1.a) edo interes legitimoa (6.1.f) + LSSICE 21. art. |
Horri gehitzen zaio, enpresa txikiak bideozaintza badu, seigarren tratamendu bat interes legitimoan oinarrituta (RGPD 6.1.f art.) eta LOPDGDDren 22. art.aren araubide espezifikoa betez; jarduerak EEEtik kanpoko herrialdeetan datuen esportazioa edo tratamendua barne hartzen badu, RGPDren V. Kap.aren bermeak hartu behar dira kontuan.
Dokumentazio gutxieneko proportzionala
Enpresa txiki batek arrazoizko moduan betetzen du ondo eginiko bost dokumentu-blokerekin. Bakoitzaren luzera enpresaren benetako konplexutasunaren araberakoa da, baina batek ere ez du tratatu bat izan behar:
- Tratamendu Jardueren Erregistroa (TJE): sarrera bat identifikatutako tratamendu bakoitzeko (bost edo sei enpresa txiki estandar batentzat), RGPDren 30.1 art.aren informazioarekin: arduraduna, helburua, interesdunen kategoriak, datuen kategoriak, hartzaileak, epeak, segurtasun-neurriak, nazioarteko transferentziak hala badagokio. Excel dokumentua edo Word-eko taula; ez du gehiagorik behar.
- Klausula informatzaileak: bat langileentzat (lan-kontratua sinatzean entregatuko da), beste bat bezeroentzat (lehen aurrekontuan edo kontratuan entregatuko da), beste bat lanpostu hautagaientzat (CV-a jasotzean edo eskaintza argitaratzean entregatuko da), eta webaren pribatutasun-politika weba badago. Lau testu labur dira.
- RGPDren 28. art.aren kontratuak datuak tratatzen dituzten hornitzaile teknologikoekin: GGBB eta nominen softwarea, kanpoko kudeaketa-bulegoa, IT edo informatika-mantentze hornitzailea, hosting-a, email marketing tresna, CRM-a, ERP-a, hodeiko biltegiratze-plataforma. Gehienek atxikimenduzko eranskin gisa eskaintzen dute kontratua.
- Segurtasun operatiboaren politika: bi edo hiru orrialde aplikatutako benetako neurriekin: pasahitz indibidualak eta sendoak, faktore bikoitza sarbide kritikoetan, segurtasun-kopia zifratua, gailuen zifratzea, pantailen blokeo automatikoa, antibirusa, sistemetara sarbidea duen langileriaren altak eta bajak kudeatzea, bisita-wifi eta lan-wifi sareen banaketa.
- Urraketen protokoloa: orrialde bat gertakari bat detektatzen bada zer egin (eramangailua galtzea, phishing arrakastatsua, ransomware erasoa, barneko isuriak), nor den ebaluatzaile arduraduna, zer kasutan AEPDra jakinarazi behar den 72 ordu baino lehen eta nola. Jakinarazpen-ereduaren txantiloia barne.
Enpresa txikiak bideozaintza badu, LOPDGDDren 22.4 art.aren araberako kartel informatzailea eta sistemaren barne-erregulazioa (grabatutako guneak, kontserbazio-epeak, ikuskailura sarbidea, segurtasun indarrei lagapena) gehitzen dira.
Langileak: enpresa txikiaren tratamendurik sentsibleena
Langileriaren datuen tratamenduak enpresa txiki baten arrisku juridiko serioenak biltzen ditu. Hiru puntu kritiko:
- Langileari kontratazio-unean informazioa: lan-helburuak (soldata, kotizazioa, lan-arriskuen prebentzioa, osasunaren zaintza dagokionean), hirugarrenei komunikazioa (TGSS - Espainiako Gizarte Segurantzaren Diruzaintza Nagusia, AEAT - Espainiako Zerga Administrazioko Agentzia, kudeaketa-bulegoa, mutua), lan-betebeharrei eta preskripzioari lotutako epeak estaltzen dituen klausula informatzaile espezifikoa.
- Ordutegi-kontrola (8/2019 ED-Legea ordutegi-erregistroari buruzkoa-tik derrigorrezkoa): langile bakoitzaren lanaldia erregistratu behar du. Enpresa txikiak hainbat aukera legitimo eta proportzional ditu hori ezartzeko: PIN kode indibiduala, RFID hurbiltze-txartela, enpresako mugikorreko aplikazioa, paperean sinatutako erregistroa edo GGBB softwarea login pertsonalizatuarekin.
- Langilearen baja ondoko postaren eta sistemen sarbidea: posta profesionalak enpresak berreskuratzeko eskubidea duen bezeroen eta enpresaren datuak ditu. Protokoloak definituta egon behar du eta kontratua sinatzean langileari komunikatuta: posta beste arduradun bati epe arrazoizko batean bideratzea, jasotako korrespondentzia pertsonala sistematikoki ez irekitzea, epearen ondoren era seguruan ezabatzea.
"Enpresa txikiak ez du ehun orrialdeko betetze-eskuliburu bat behar. Hamar orrialde erreal behar ditu, egunero benetan egiten duenarekin lerrokatuta. Eusten duen betetze baten eta eusten ez duenaren arteko aldea ez dago dokumentuaren bolumenean, enpresaren errealitatea islatzen duen edo ez horretan baizik."
Mario P. Talamillo · Bazkide zuzendaria, Certix®
Hornitzaile teknologikoak: enpresa txiki gutxik dokumentatzen duten katea
Batez besteko enpresa txiki batek hamar bat hornitzaile teknologikorekin egiten du lan, eta horiek datu pertsonalak tratatzen dituzte beren aldetik: kanpoko kudeaketa-bulegoa, GGBB eta nominen softwarea, zerbitzariak eta ekipoak mantentzen dituen IT hornitzailea, hodeian dagoen ERP-a, email marketing-erako tresna, biltegiratze-plataforma, CRM-a. Bakoitza tratamenduaren arduraduna da eta RGPDren 28. art.aren kontratua sinatu behar du 28.3 art.aren edukiarekin.
Enpresa txikiak kontratatzean berrikusi behar dituen puntu kritikoak:
- Hornitzaileak kontratua bere baldintzen eranskin gisa eskaintzen du. Eskaintzen ez badu, espresuki eskatu behar zaio.
- Kontratuak azpiarduradunak zerrendatzen ditu eta hornitzailea behartzen du aldaketak jakinaraztera.
- Identifikatzen ditu nazioarteko transferentziak eta horien legitimazio-oinarria (Data Privacy Framework AEBetarako, kontratu-klausula tipoak).
- Hornitzaileari interesdunaren eskubideetan eta urraketetan arduradunari laguntzera behartzen dio.
- Harremana amaitzean datuen itzulketa bermatzen du (RGPD 28.3.g art.), ez bakarrik suntsiketa.
Marketing-a eta newsletter-a: enpresa txikiek normalean gaizki egiten dutena
Batez besteko enpresa txikiak pixkanaka metatu duen kontaktu komertzialen zerrenda bat du: azoketako bisita-txartelak, LinkedIn-eko kontaktuak, aurrekontuei erantzunez iritsi ziren postak, newsletter-eko harpidedunak. Zerrenda hori kanpainak bidaltzeko erabiltzeko tentazioa altua da eta akatsak hemen biltzen dira:
- Iturri ezberdinetako zerrendak ez dira nahasten: aurrekontu bat jasotzeko beren posta eman zuten pertsonek ez zuten newsletter-a jasotzea baimendu. Berariazko baimena behar da zerrenda komertzialean sartzeko.
- Web-formularioetako baimen-laukiek lehenetsita markatu gabe egon behar dute eta politikaren onarpenetik bereizita. Ez da balio dena lauki bakarrean batzea.
- LSSICEren 21. art.ak baimentzen du jada kontratatutakoen antzeko produktu edo zerbitzuei buruzko komunikazio komertzialak posta elektronikoz bidaltzea lehendik dauden bezeroei, beti bidalketa bakoitzean baja-mekanismoarekin. Kasu horretatik kanpo, baimena behar da.
- Baja-mekanismoak erraza, doakoa eta eraginkorra izan behar du: klik bat, arrazoirik eskatu gabe, saioa hasi beharrik gabe.
Enpresa txikiaren gutxieneko checklist-a
- TJE eguneratuta benetako bost edo sei tratamendurekin.
- Lau klausula informatzaile operatibo: langileak, bezeroak, hautagaiak, weba.
- RGPDren 28. art.aren kontratuak sinatuta kudeaketa-bulegoarekin, GGBB softwarearekin, IT hornitzailearekin, hosting-arekin eta beste hornitzaile esanguratsuekin.
- Bi edo hiru orrialdeko segurtasun operatiboaren politika benetako tamainara egokituta.
- Urraketen protokoloa AEPDri jakinarazpen-txantiloiarekin.
- Bideozaintzaren kartel informatzailea eta barne-erregulazioa kamerak baleude.
- Dokumentazioaren eta hornitzaileen urteko berrikuspena.
- Interesdunaren eskubideetarako eta kontsultetarako izendatutako kontaktu-puntua (zuzendaria, GGBB saila edo kanpoko DBOa izan daiteke boluntarioki izendatzea aukeratzen bada).
Ohiko galderak
10 langile baino gutxiagoko enpresa txiki bat RGPDtik salbuetsita al dago?
Ez. RGPDk tamaina edozein dela ere aplikatzen da. RGPDren 30.5 art.ak TJEren salbuespen oso mugatua aurreikusten du 250 langile baino gutxiagoko arduradunentzat, eta soilik tratamendua noizbehinkakoa denean, kategoria berezirik biltzen ez duenean eta arriskurik aurkezten ez duenean. Praktikan, ia edozein enpresa txikik noizbehinkakoak ez diren tratamenduak ditu (langileria, ohiko bezeroak) eta TJEtik beti onura ateratzen du, laburra izan arren.
Zenbat dokumentu gutxieneko izan beharko lituzke enpresa txiki batek RGPD betetzeko?
Bost bloke: TJE-a, klausula informatzaileak (bezeroak, langileak, hautagaiak, weba), hornitzaile teknologiko esanguratsuekin RGPDren 28. art.aren kontratuak, egokitutako segurtasun operatiboaren politika eta urraketak kudeatzeko protokoloa. Gehi web-eko pribatutasun- eta cookie-politika. Garrantzitsuena da dokumentu horiek bizirik egotea eta enpresak benetan egiten duena islatzea.
Enpresa txiki batek Datuen Babeserako Ordezkaria (DBO) izendatu behar al du?
Oro har ez. Enpresa txiki estandar bat ez dago RGPDren 37. art.aren ezta LOPDGDDren 34. art.aren kasu mugatuetan. Salbuespena dira eskala handiko behaketa ohiko eta sistematikoaren jarduerak edo kategoria berezien eskala handiko tratamendua. Sektorearen arau orokorra hau bada ere, azken eskakizuna tamainaren, bolumenaren eta tratamenduen tipologia zehatzaren araberakoa izango da. Kasu bakoitzak banakako azterketa behar du. DBO boluntarioa izendatzeak antolaketa interna ekartzen du.
Enpresa txikiak interneteko doako txantiloiak erabil ditzake ala aholkularitza profesionala behar du?
Txantiloiek egitura-erreferentzia gisa balio dezakete baina nekez funtzionatzen dute behin betiko dokumentu gisa. Politikak, TJE-ak eta RGPDren 28. art.aren kontratuek arduradun konkretua, benetako helburuak, hornitzaile eraginkorrak eta indarrean dauden transferentziak islatu behar dituzte. Txantiloiek huts egiten dute AEPDk zigortzen duen tokian: benetako epeak, hartzaile eraginkorrak eta helburu bakoitzarekin koherenteak diren oinarri juridikoak.
Eduki hau orientagarria eta dibulgatiboa baino ez da; ez du inola ere aholkularitza juridiko espezializatua osatzen. Araudia kasu konkretu bakoitzari aplikatzeak banakako azterketa eskatzen du. Autonomia-erkidegoetako araudi sektorialak epeak eta baldintzak zabaldu edo aldatu ditzake.
Zure enpresa txikiaren RGPD betetzea era proportzional eta erabilgarrian antolatu nahi duzu?
Certix-en enpresa txikientzako betetzean aditua den profesional bat esleitzen dizugu. Bitartekari komertzialik gabe, txantiloi generikorik gabe.
Aditu batekin hitz egin