Kudeaketa-bulego moderno bakoitzaren atzean ia beti hainbat pieza teknologiko daude: kontabilitate-ERPa edo enpresa-kudeaketakoa, nominentzako berariazko softwarea, faktura elektronikoaren plataforma eta hodeiko dokumentu-kudeatzailea, bezero-enpresa bakoitzarekin dokumentazioa trukatzeko. Guztiek bezero-enpresen, beren langileen eta beren hornitzaileen datu pertsonalak tratatzen dituzte. Eta guztiak, ematen duten zerbitzuaren izaera funtzionalagatik, tratamenduaren eragileak dira DBEOren 28. artikuluaren arabera.
Gida honek aztertzen du kudeaketa-bulegoak zer kontratu sinatu behar duen hornitzaile horiekin, zer berme tekniko eta antolakuntzakoak eskatu behar dizkien, sektoreko ohiko nazioarteko transferentziak nola estaltzen diren eta zer arau aplikatzen diren plataforma aldatzen denean eta zerga- eta lan-historikoa berreskuratu behar denean.
Zergatik diren eragile ERPa, kontabilitate-softwarea eta fakturazio-plataforma
DBEOren 4.8 artikuluak tratamenduaren eragilea pertsona fisiko edo juridiko, agintari publiko, zerbitzu edo beste erakunde gisa definitzen du, arduradunaren kontura datu pertsonalak tratatzen dituena. Kudeaketa-bulegoen sektorean argi mantendu behar den hiru mailako kate bat dago:
- Bezero-enpresa bere langileen, hornitzaileen eta bezeroen datuen tratamenduaren arduraduna da. Xedeak eta baliabideak erabakitzen ditu.
- Kudeaketa-bulegoa bezero-enpresarekiko tratamenduaren eragilea da: nominak prozesatzen ditu, gizarte-aseguruak aurkezten ditu, zergak kalkulatzen ditu eta kontabilitatea egiten du enpresaren kontura, bere jarraibideak betez.
- ERParen, kontabilitate-softwarearen edo fakturazio-plataformaren hornitzailea, aldi berean, bezero-enpresarekiko tratamenduaren azpieragilea da: datu berberak tratatzen ditu kudeaketa-bulegoaren kontura, eragile nagusi gisa diharduena. Azpieragilearen baimena kudeaketa-bulegoaren eta bezero-enpresa bakoitzaren arteko 28. art. kontratuan jaso behar da (DBEOren 28.2 eta 28.4 art.).
Hori da kate estandarra. Hornitzaile-kontratu batzuk merkataritza-izen ezberdinekin aurkezten badira ere, erabakigarria datuekiko rol funtzionala da.
Plataforma ofizialekiko aldea: TGSS, AEAT, Sistema RED eta SILTRA
Sektoreko ohiko nahasmena da kudeaketa-bulegoa konektatzen den edozein sistema tratamenduaren eragilea dela uste izatea. Ez da horrela. Hartzaile diren administrazio publikoek beste araubide bat dute:
- Gizarte Segurantzaren Diruzaintza Nagusia (Sistema RED-aren bidez), Zerga Agentzia (egoitza elektronikoa, zerga-ereduak) eta mutua kolaboratzaileak arduradun independenteak dira beren eskumenen esparruan. Datuak bezero-enpresaren lege-betebeharrak (DBEOren 6.1.c art.) betetzeko jasotzen dituzte, ez kudeaketa-bulegoaren kontura.
- Administrazio horiekin ez da DBEOren 28. art. kontratuak sinatzen: arduradun-eragile harremanerako diseinatuta daude, ez arduradun independenteen arteko lege-lagapenerako.
- Tratamenduaren eragile edo azpieragile izan daitekeena software-bezeroa da, kudeaketa-bulegoak administrazio horiekin komunikatzeko erabiltzen duena (transmisio-sistemak, aurkezpen telematikoko tresnak, sinadura elektronikoaren plataformak). Hornitzaile teknologiko horiek kudeaketa-bulegoaren kontura tratatzen dituzte datuak —eta, azken finean, bezero-enpresarenean— eta DBEOren 28. art. azpian sartzen dira.
Sinadura elektronikoaren eta konfiantza-zerbitzu kualifikatuen plataforma ofizialek (FNMT, hornitzaile kualifikatuak) normalean arduradun independente gisa jarduten dute ziurtagiriak igortzeko eta balidatzeko zatian, (EB) 910/2014 Erregelamenduaren (eIDAS) arabera.
DBEOren 28. art. kontratua: gutxieneko edukia
ERParekin, kontabilitate-softwarearekin edo fakturazio-plataformarekin egindako tratamenduaren eragile-kontratuak DBEOren 28.3 artikuluko gutxieneko edukia bete behar du. Ez da zerbitzuaren baldintza orokorretako klausula labur bat: berariazko dokumentu edo eranskina da.
| Kontratuaren elementua | Zer eduki behar duen |
|---|---|
| Objektua, iraupena, izaera eta xedea | Kontabilitate-, zerga-, lan- edo fakturazio-prozesamenduko zerbitzuak, kudeaketa-bulegoaren kontura eta, aldi berean, bezero-enpresena. |
| Datu-mota eta interesatu-kategoriak | Datu identifikatzaileak, ekonomikoak, soldata-datuak, Gizarte Segurantzakoak, atxikipenak eta, noizean behin, osasun-datuak (baja-parteak). Interesatuak: langileak, hornitzaileak eta bezero-enpresen lege-ordezkariak. |
| Arduradunaren eta eragilearen betebeharrak | Dokumentatutako jarraibideak, xedeen gaineko kontrola, hornitzailearen helburu propioetarako erabiltzeko debekua, auditatzeko eskubidea. |
| Langileen konfidentzialtasuna | Datuak tratatzeko baimena duten pertsonak konfidentzialtasun-betebeharrari lotuta egotearen konpromisoa. |
| Segurtasun-neurriak | DBEOren 32. artikuluko neurri tekniko eta antolakuntzakoak: zifratzea iraganbidean eta atsedenean, sarbide-kontrola, segurtasun-kopiak, erabiltzaileko sarbide-logak. |
| Azpieragileak | Zerrenda edo baimen orokor/zehatzeko mekanismoa azpieragileak sartzeko (cloud, laguntza teknikoa, hostinga). |
| Arduradunari laguntza | Interesatuen eskubideak, EIPDa eta urraketen jakinarazpena artatzeko lankidetza. |
| Urraketen jakinarazpena | Eragile nagusiari (kudeaketa-bulegoari) behar gabeko atzerapenik gabe jakinaraztea (DBEOren 33.2 art.). |
| Amaitzean itzultzea edo ezabatzea | DBEOren 28.3.g art. betebeharra: edozein ezabaketaren aurretik datuak arduradunaren aukeran itzultzea edo esportatzea. |
| Auditoretzak eta ikuskaritzak | Betetzea egiaztatzeko informazioa eskura izatea eta auditoretza edo ikuskaritza arrazoitsuak egiteko aukera. |
Azpieragileak: nola estaltzen den ERPak AWS, Azure edo GCP erabiltzea
Gaur egungo ERP eta kontabilitate-software ia guztiak hodeiko hiperskalatzaile batean oinarritzen dira (AWS, Microsoft Azure, Google Cloud) azpiegitura ostatatzeko. Azpiegitura-hornitzaile hori ez da edozein hornitzaile: bezero-enpresen datu pertsonalak tratatzen ditu, ERParen kontura, eta horrek tratamenduaren azpieragile bihurtzen du.
- DBEOren 28.2 artikuluak arduradunaren aldez aurreko baimena eskatzen du —orokorra edo zehatza— eragileak azpieragileak kontratatzeko. Baimen orokorrak arduradunari zerrenda ezagutzea eta aldaketei arrazoituki aurka egitea ahalbidetu behar dio.
- DBEOren 28.4 artikuluak azpieragilea eragile nagusiaren datu-babes betebehar berberei lotuta egotera behartzen du, kontratu edo egintza juridiko baliokide baten bidez.
- Azpieragilea Europako Esparru Ekonomikotik kanpo badago, DBEOren V. kapituluko nazioarteko transferentzia-arauak ere aplikatzen dira.
ERParekiko 28. art. kontratuak azpieragileen zerrenda bat eduki behar du —edo zerrenda hori duen orrialde eguneratu baterako esteka— eta sarrera berriak jakinarazteko mekanismo argi bat, kudeaketa-bulegoak —eta, haren bidez, bezero-enpresak— hala uste izanez gero, aurka egiteko epe arrazoitsua duela.
Nazioarteko transferentziak: Data Privacy Framework eta KKT
Ohikoa da ERPak, kontabilitate-softwareak edo bere azpiegitura-azpieragileek zerbitzariak AEBetan edo banatutako hodeiko eskualdeetan izatea. Transferentzien araudia pieza gutxi batzuen inguruan artikulatzen da:
- Europako Batzordearen egokitasun-erabakiak (DBEOren 45. art.): berme gehigarririk gabeko transferentziak ahalbidetzen dituzte, Batzordeak babes-maila egokia onartu duenean.
- Data Privacy Framework (DPF): AEBetarako, ohiko berme operatiboa hornitzailearen —eta, hala badagokio, azpiegituraren azpieragilearen— DPFri atxikimendua da, eta egokitasun-erabaki partzial gisa funtzionatzen du. Kudeaketa-bulegoaren ardura da atxikimendua aktibo dagoela egiaztatzea zerrenda ofizialean.
- Kontratu-klausula Tipikoak (KKT): Batzordeak onartutakoak, hala badagokio, transferentziaren eragin-azterketaren ondoren (Transfer Impact Assessment) neurri osagarriekin osatuta.
- DBEOren 49. art. salbuespenak: kasu zehatzetan bakarrik aplikagarri, ez ERPan bezalako fluxu sistematikoetarako.
28. art. kontratuak biltegiratze-eskualdeak, nazioarteko transferentzietarako aplika daitezkeen bermeak eta hornitzailearen konpromisoak identifikatu behar ditu aldaketak gertatzen direnean. Praktika gomendagarri bat da, hornitzaileak ahalbidetzen duenean, EBren barruan biltegiratze-eskualdea aukeratzea, transferentzietarako esposizioa murrizteko.
Segurtasuna eta profilak: rol bereiziak eta kudeatzaileko logak
ERPak, kontabilitate-softwareak eta fakturazio-plataformak, DBEOren 32. art. neurri gisa, kudeaketa-bulegoko taldearen sarbideen kudeaketa granularra ahalbidetu behar dute:
- Funtzioaren araberako profil bereiziak: lan-kudeatzailea, zerga-kudeatzailea, kontabilitate-kudeatzailea, administraria, harrera, gainbegiralea, administrazioa. Bakoitzak bere rolerako beharrezkoa denera bakarrik sarbidea.
- Banakako kontua kudeatzaile bakoitzeko, kredentzial partekaturik gabe. Autentifikazio-bigarren faktorea eskuragarri dagoenean —eta, langileen datu masiboetarako sarbidea duten profilentzat, hornitzaileari eskatu beharko litzaioke—.
- Sarbideen erregistroa (logak): zer kudeatzailek kontsultatu zuen zer espediente, zer bezero-enpresa, zer nomina eta noiz. Trazabilitate hori da gertakariak ikertzeko, interesatuen eskubideak artatzeko eta betetzea egiaztatzeko oinarria.
- Berehalako ezeztapena kudeatzaile batek kudeaketa-bulegoa uzten duenean. Hornitzaileak erabiltzaileak berehalako eraginarekin desaktibatzea ahalbidetu behar du.
- Hiruhileko aldizkako berrikuspena erabiltzaile aktiboena, bulegoaren aldetik.
- Zifratzea atsedenean eta iraganbidean, aldizkako segurtasun-kopiak eta dokumentatutako berreskuratze-plana.
Kontratua amaitzean: zerga- eta lan-historikoaren esportazio osoa
ERPa, kontabilitate-softwarea edo fakturazio-plataforma aldatzea hornitzailearekiko harremaneko unerik delikatuenetako bat da. DBEOren 28.3.g artikuluko araua argia da: zerbitzu-prestazioa amaitzean, eragileak datu pertsonalak itzuli edo ezabatu behar ditu arduradunaren aukeran. Kudeaketa-bulego batentzat aukera operatibo zuzena hau da:
- Idatziz eskatzea esportazio osoa bezero-enpresa bakoitzaren kontabilitate-, lan- eta zerga-historikoaren, formatu egituratu eta erabilgarrian: kontabilitatea formatu estandarrean (eguneroko, nagusi, balantze liburuak), nominak eta TCak CSV edo Excel formatuan, aurkeztutako zerga-ereduak AEATen formatu ofizialean (.csb, XML), dokumentazio loturikoa eta metadatuak.
- Esportazioa egiaztatzea: esportatutako bolumena benetako historikoarekin bat datorrela, sistema berrian behar bezala irekitzen dela eta espedienteen osotasuna mantentzen duela (bezero-langile harremanak, zerga-aldiak, dokumentu-loturak) egiaztatzea.
- Lege-epeak gordetzea: esportazioak gutxienez zerga-preskripzioaren lau urteak eta Merkataritza Kodeko sei urte merkataritzakoak estali behar ditu. Bezeroren batek kontratu-epe zabalagoak baditu, errespetatzen dira.
- Ondoren bakarrik, irteten den hornitzaileari idatziz baimentzea bere sistemetan behin betiko ezabatzea (azpieragileak eta segurtasun-kopiak barne, hornitzailearen epe teknikoen arabera).
- Prozesu osoaren dokumentu-ebidentzia gordetzea: eskaera, esportazioaren ordainagiria, ezabaketaren baimena, suntsiketaren ziurtagiria.
Operatiba hori ez da lege-bitxikeria bat: kudeaketa-bulegoa —eta, azken finean, bezero-enpresa bakoitza— babesten du bere lege-kontserbazio-epeak betetzen jarraitzeko, zerbitzurik ematen ez duen hornitzaile batean harrapatuta gelditu gabe. Aurretiazko esportaziorik gabe ezabaketa automatikoa ezartzen saiatzen den edozein kontratu-klausula DBEOren 28.3.g artikuluaren aurkakoa da.
Hornitzaile-migrazioa: nola babestu datuak trantsizioan
ERPen edo kontabilitate-softwareen arteko migrazioa normalean asteetako prozesua da, eta datuak aldi berean irteten den sisteman eta sartzen denean bizi dira. Errutina operatiboak:
- Migrazio-plan dokumentatua: irismena, datak, kudeaketa-bulegoaren eta hornitzailearen arduradunak, komunikazio-kanalak.
- Bezero-enpresei informazioa: aurretiazko komunikazioa, beren datuak azpieragile hornitzaile berrira migratuko direla azalduz, azpieragile berriaren identitatea eta, hala badagokio, 28. art. kontratuaren arabera arrazoitutako aurkaritzaren aukera.
- Hornitzaileen arteko kanal zifratua transferentziarako. Inoiz ez emailez irekian, ezta karpeta partekatu publikoan ere.
- Datuen osotasunaren egiaztapen bikoitza sistema berrian, sistema zaharrean edozein ezabaketa egin aurretik.
- Gutxieneko elkarbizitza-aldia: sistema zaharra operatibo dago —gutxienez irakurketa-eran— gertakariak detektatzeko beharrezkoa den denboran.
- Migrazioaren logak ebidentzia gisa gordetzen dira etorkizuneko gertakari baten aurrean.
ERP arduratsu bat aukeratzeko egiaztapen-zerrenda
ERP, kontabilitate-software edo fakturazio-plataforma berria kontratatu aurretik —edo dagoen kontratua berriz negoziatzean—, hau da estali beharreko gutxieneko gidoia:
- Hornitzaileak DBEOren 28. art. kontratua sinatzen du, 28.3 artikuluko gutxieneko edukiarekin.
- Azpieragileak argi identifikatzen ditu eta haiek ezagutzeko eta aldaketei aurka egiteko mekanismoa eskaintzen du.
- Biltegiratze-eskualdeak adierazten ditu, eta EBtik kanpokoak direnean, aplika daitezkeen bermeak (DPF, KKT, egokitasun-erabakia).
- Sarbide-profil bereiziak, kudeatzaileko banakako kontuak eta autentifikazio-bigarren faktorea ahalbidetzen ditu.
- Kudeaketa-bulegoak kontsulta ditzakeen sarbide-logak mantentzen ditu, trazabilitaterako eta gertakarien ikerketarako.
- Onartutako segurtasun-ziurtapenak ditu (ISO/IEC 27001, ISO/IEC 27701, SOC 2) eta dagozkien txostenak partekatzen ditu.
- Edozein ezabaketaren aurretik kontabilitate-, lan- eta zerga-historikoaren esportazio osoa bermatzen du, formatu egituratuan.
- Eragile nagusiari urraketak behar gabeko atzerapenik gabe jakinarazteko prozedura du.
- Ez du klausularik, bezero-enpresen datuak hornitzailearen helburu propioetarako berriz erabiltzen dituenik (merkataritza-analitika, machine learning datu errealen gainean, marketina).
- Gertakarien aurrean negozioaren jarraikortasun- eta berreskuratze-plana du, konprometitutako epeekin.
"En una gestoría, el ERP y el software contable no son aplicaciones que el despacho utiliza: son depositarios de la contabilidad y las nóminas de cada cliente. El contrato del artículo 28 y la posibilidad real de recuperar el histórico fiscal el día que cambies de proveedor son lo que separa una relación profesional de una dependencia tecnológica."
Mario P. Talamillo · Bazkide-zuzendaria, Certix®
Kudeaketa-bulego edo aholkularitza bat kudeatzen baduzu eta datuen babeseko dokumentazioa berrikusi nahi baduzu, Certixen kudeaketa-bulego eta aholkularitzekin lan egiten dugu zehazki. Komertzialik gabe: lehen kontaktutik espezialista batekin hitz egingo duzu.
Kudeaketa-bulego eta aholkularitzentzako datu-babeseko gida
Eduki hau soilik orientagarria eta dibulgaziozkoa da; ez du inolaz ere aholkularitza juridiko espezializatua osatzen. Autonomia-erkidegoetako araudi sektorialak estatuko arauaren epeak eta betekizunak zabaldu edo aldatu ditzake. Araudia kasu zehatz bakoitzari aplikatzeak banakako azterketa eskatzen du.