Produktua plazaratzera doan startup bat RGPD (EB 2016/679 Erregelamendua)ren eremuan sartzen da lehen datu pertsonala harrapatzen duen une zehatzean: zain-zerrendako lehen harpidedunaren posta elektroniko helbidea, lehen erabiltzailearen alta proba-ingurunean edo ordaintzen duen lehen bezeroaren erregistroa. Lantaldearen tamaina, finantzaketa-fasea edo diru-sarrera kopuruak ez dira garrantzitsuak araua aplikatzeko. Tamainarekin aldatzen dena dokumentu-hedadura da: oraintsu hasten den startup batek dokumentu-multzo arin eta proportzional batekin bete dezake, baina funtsezko blokeak berberak dira.
Gida honek B2B edo B2C edozein startupek lehen kanpaina errealaren aurretik eskuragarri izan beharko lukeen dokumentazio gutxienekoa biltzen du, RGPD (EB 2016/679 Erregelamendua)ren, LOPDGDD (3/2018 Lege Organikoa)ren eta LSSICE (34/2002 Legea)ren arabera presentzia digitala dagoenean. Helburua ez da burokrazia prebentiboa: lehen enterprise bezero seriak, lehen kanpoko auditoreak, lehen txandak eta lehen erreklamazioak jasango duen oinarri ordenatu bat izatea da.
Hasierako fase batean startup batek dituen tratamendu tipikoak
Edozein startup, B2B edo B2C izan, lehen egunetik detektagarriak diren bost edo sei tratamendutan laburtzen da:
| Tratamendua | Datu tipikoak | Oinarri juridikoa |
|---|---|---|
| Produktuaren erabiltzaileak | Identifikatzaileak, kontaktua, erabilera-datuak, logak. | Kontratuaren betearazpena (6.1.b) |
| Lead-ak eta marketina | Harpidedunak, prospektuak, newsletterraren irakurleak. | Baimena edo interes legitimoa (6.1.a/6.1.f) + LSSICE 21. art. |
| Fakturazioa eta zerga-betebeharrak | Fakturazio-datuak, IBANa, atxikipenak. | Lege-betebeharra (6.1.c) |
| Langileria eta hautagaiak | Lan-datuak, jasotako CVak, ebaluazioak. | Lan-kontratua + lege-betebeharra (6.1.b + 6.1.c) |
| Laguntza eta bezeroarentzako arreta | Tiketak, elkarrizketak, intzidentzia-erregistroak. | Kontratuaren betearazpena (6.1.b) |
| Analitika eta produktuaren hobekuntza | Telemetria, gertaerak, erabilera-metrikak. | Interes legitimoa (6.1.f) edo baimena kasuaren arabera |
Dokumentazio gutxieneko proportzionala
Hasierako fase batean dauden startupak bere betebeharrak modu arrazoizkoan estaltzen ditu bloke hauekin, gehiegi handitu gabe:
- Tratamendu Jardueren Erregistroa (TJE): orrialde bat, bost edo sei sarrera, RGPD 30.1 art.-ko informazioarekin (arduraduna, helburuak, interesdunen eta datuen kategoriak, hartzaileak, transferentziak, epeak, neurri tekniko eta antolakuntzakoak).
- Jendaurreko pribatutasun-politika: bertsio osoa webgunean eta erabiltzailearen altan ematen den produktu-bertsioa, RGPD 13. eta 14. art.-ak betetzen dituztenak.
- Cookien politika eta bannerra: baimenaren konfigurazioa LSSICE (34/2002 Legea) eta indarreko AEPD gidaren arabera, onarpenaren aurretik kookie ez-funtsezkorik gabe.
- RGPD 28. art.-ko kontratuak (DPA) sinatuak eta artxibatuak startuparen izenean datu pertsonalak tratatzen dituzten SaaS hornitzaile guztiekin: hostinga, datu-basea, autentifikazioa, email transakzionala, laguntza, CRM, analitika, biltegiratzea, behatzea.
- B2B bezeroekin kontratu-klausulak: startupa arduraduna den bezero baten kontura eragile gisa jokatzen duenean (SaaS B2B kasu tipikoa), merkataritza-kontratuak RGPD 28.3 art.-ko edukia edo DPA eranskina jaso behar du.
- Nazioarteko transferentzien mapa: EEEtik kanpoko hornitzaileen zerrenda Data Privacy Frameworkaren edo Standard Contractual Clausesen egiaztapenarekin eta, hala badagokio, neurri osagarriekin.
- Segurtasun operatiboaren politika: orrialde bat edo bi neurri errealekin (sarbide-kudeaketa, autentifikazio anizkoitza, garraioan eta atsedenean zifratzea, babeskopiak, sistemetara sarbidea duten langileen alta eta baja kudeaketa, ekintzen erregistroa).
- Urraketen protokoloa: bi paragrafo intzidentzia nork ebaluatzen duen, AEPD (Espainiako Datuen Babeserako Agentzia)ri 72 ordu baino lehen noiz jakinarazi eta kaltetuei komunikazio-txantiloiarekin hala dagokionean.
- Langile eta hautagaientzako klausulak: RGPD 13. art.-ko informazioa altan eta CVa jasotzean ematen dena.
- EIPDren hasierako ebaluazioa: tratamenduren batek RGPD 35. art.-ko betebeharra abiarazten duen aurretiko azterketa; aktibatzen ez badu, ondorioa dokumentatzea erantzukizun proaktiboaren printzipioa sostengatzeko.
Pribatutasun-politika: benetan zer izan behar duen
Startup baten pribatutasun-politika ez da orri dekoratibo bat. RGPD 13. eta 14. art.-etako gardentasun-betebeharra erabiltzailearen aurrean betetzen den dokumentua da eta, praktikan, edozein B2B bezero seriok, inbertitzailek edo auditorek berrikusten duen lehen pieza. Gutxieneko edukia:
- Arduradunaren identitatea (sozietate-izen osoa, IFZ, posta-helbidea) eta Datuen Babeserako Ordezkariaren kontaktu-datuak izendatu bada.
- Helburu zehatzak, zerbitzurako ezinbestekoak aukerakoetatik bereiziz (analitika, produktuaren hobekuntza, marketina).
- Oinarri juridikoak helburuen arabera: kontratuaren betearazpena, lege-betebeharra, baimena edo interes legitimoa bere testarekin.
- Hartzaileak eta eragile-kategoriak (hostinga, laguntza, email transakzionala, analitika) tresna zehatz bakoitza zerrendatu behar izan gabe azpieragileen zerrenda eskuragarria mantentzen bada.
- Nazioarteko transferentziak berme-mekanismoaren identifikazioarekin (Data Privacy Framework, Standard Contractual Clauses).
- Kontserbazio-epeak blokeen arabera bereiziak (zerbitzuaren erabilera, fakturazioa, marketina, segurtasun-logak).
- Interesdunaren eskubideak (sarbidea, zuzenketa, ezabaketa, aurka egitea, mugatzea, eramangarritasuna) eta horiek baliatzeko bide zehatza: posta dedikatua, formularioa, erabiltzailearen panela.
- AEPD (Espainiako Datuen Babeserako Agentzia)n erreklamatzeko eskubidearen aipamena.
- Bertsioa eta eguneratze-data.
SaaS hornitzaileak eta RGPD 28. art.-ko kontratuak
Startup konbentzional batek hamabost eta hogeita hamar SaaS hornitzaile artean pilatzen ditu ehun erabiltzaile erreal izan baino lehen ere: hodeiko ostatatzea, kudeatutako datu-basea, autentifikazioa, email transakzionala, laguntza, CRM, behatzea, biltegiratzea, IA, ordainketak. Startuparen kontura datu pertsonalak tratatzen dituen hornitzaile bakoitza tratamenduaren eragilea da eta RGPD 28. art.-ko kontratua behar du.
Kontratatzean alderdi kritikoak:
- DPA sinatuaren bertsioa eskuragarri dagoen froga gisa artxibatua (SaaS B2B gehienek DPA estandarra eskaintzen dute alta egiten denean edo panelaren atal legalean).
- Nazioarteko transferentzien egiaztapena: AEBko hornitzaileentzat Data Privacy Frameworkari atxikitzea egiaztatu; ez badagokio, Standard Contractual Clauses eta, garrantzitsua denean, neurri osagarriak.
- Hornitzailearen azpieragileen zerrenda eskuragarri eta aldaketak jakinarazteko prozedura.
- Zerbitzua amaitzean datuak itzultzeko edo esportatzeko epeak eta mekanismoak, suntsitu aurretik.
- Urraketak arduradunari berandutu gabe jakinarazteko konpromisoa.
- Zerbitzarien kokapen geografikoa eta eskuragarri dagoenean Europako eskualdea aukeratzeko aukera.
"Lehen egunetik RGPD ordenatzen duen startupak ez du AEPDren beldurrez egiten. Lehen enterpriseak hornitzaile-galdetegia eskatzen duelako, lehen inbertitzaileak due diligence eskatzen duelako, lehen kanpoko auditoreak TJE eskatzen duelako eta lehen bezero seriok DPA sinatua eskatzen duelako egiten du. Karpeta hori itxita iristea produktua da, ez karga."
Mario P. Talamillo · Bazkide zuzendaria, Certix®
Inpaktuaren Ebaluazioa: noiz sartzen den jokoan
RGPD 35. art.-ak Datuen Babeseko Inpaktuaren Ebaluazioa (EIPD) egitera behartzen du tratamendu batek pertsonen eskubide eta askatasunentzat arrisku handia ekar dezakeenean. AEPDk betebeharra aktibatzen duten tratamendu-moten zerrenda ez-exhaustiboa argitaratu du, besteak beste:
- Kategoria bereziko datuen tratamenduak eskala handian (osasuna, ideologia, sexu-orientazioa).
- Jardueraren eta jokabidearen behaketa sistematikoa.
- Pertsonentzat ondorio juridiko esanguratsuak dituzten erabaki automatizatuak.
- Profilen elaborazio aurreratua baimentzen duten iturri- eta datu-multzoen konbinazioak.
- Teknologia berritzaileen erabilera arriskuen balorazioa oraindik finkatua ez denean.
- Adingabeen edo bestelako zaurgarritasun-egoeran dauden kolektiboen tratamenduak eskala handian.
Suposiziorik gabeko SaaS B2B konbentzional bat duen startup batek ez du hasierako EIPD behar, baina ondorio horretara eraman zuen azterketa dokumentatu behar du. IA modeloak datu pertsonalen gainean trebatzen, scoring eskaintzen, osasuna kudeatzen, adingabeen datuak integratzen edo identifikazio-tresnak eraikitzen dituen startup batek, ia ziurtasun osoz bai. Ondo egindako EIPD hamar mila erabiltzaile eta bankuarekin sinatutako kontratu bat daudenean produktua birdiseinatzea saihesten duen diseinu-tresna da.
Etengabeko berrikuspen-zikloa
Startup baten produktua aste gutxiro aldatzen da. Egunean mantentzen ez den RGPD dokumentazioak ez du froga balioduna izaten hilabete gutxitan. Ziklo errealista:
- Hiruhilekoa: TJE-aren berrikuspen arina (tratamendu berririk badago plazaratutako funtzionalitateengatik?), hornitzaile berrien inbentarioa eta zain dauden DPAen egiaztapena.
- Urtekoa: dokumentazio osoaren berrikuspen osoa, argitaratutako bertsioak produktuaren benetako egoerarekin alderatzea, pribatutasun-politikaren freskapena aldaketa materialak badaude.
- Gertaeraka: nahitaezko berrikuspena datu pertsonalei eragiten dien funtzionalitatea plazaratzean, hornitzaile kritiko bat txertatzean, due diligencerekin txanda bat hasi, merkatu berri batean sartu, urraketa bat jasan edo erabiltzaileen oinarria nabarmen aldatzean.
Ez da urteko ikuskaritza formala: arrisku eta aldaketan oinarritutako ebaluazio-ziklo etengabea da. Hain zuzen AEPDk RGPD 5.2 art.-ko erantzukizun proaktiboaren froga gisa baloratzen duena.
Plazaratze-faseko startuparen gutxieneko checklista
- TJE tratamendu errealak identifikatuta.
- Pribatutasun-politika webean eta produktuan argitaratua, bertsioarekin eta datarekin.
- Cookien politika LSSICE eta AEPD gidaren araberako bannerrarekin.
- DPA sinatuak SaaS hornitzaile kritiko guztiekin.
- Nazioarteko transferentzien mapa Data Privacy Frameworkaren edo Standard Contractual Clausesen egiaztapenarekin.
- Tamainara egokitutako segurtasun operatiboaren politika.
- Urraketen protokoloa eta AEPDri jakinarazteko txantiloia.
- Langileentzat eta hautagaientzat klausula informatiboa.
- EIPDren hasierako ebaluazioa ondorio dokumentatuarekin.
- Hiruhilekoa, urtekoa eta gertaerakako berrikuspen-egutegia.
Ohiko galderak
Zer RGPD dokumentazio gutxieneko behar du startup batek produktua plazaratzeko?
RGPD 30. art.-ko TJE, 13. eta 14. art.-en araberako jendaurreko pribatutasun-politika, DPA sinatuak SaaS hornitzaile kritikoekin, nazioarteko transferentzien mapa Data Privacy Frameworkarekin edo Standard Contractual Clausesekin, cookien politika, urraketen protokoloa, langileentzako klausulak eta EIPDren hasierako ebaluazioa.
Hasieratik egin behar al da EIPD startup teknologiko batean?
Tratamenduaren araberakoa da, ez tamainaren. RGPD 35. art.-ak aktibatzen du arrisku handia dagoenean: datu sentikorrak eskala handian, behaketa sistematikoa, erabaki automatizatuak, profilatzea aurreratua, IA datu pertsonalen gainean, adingabeak. Elementu horiek gabeko SaaS B2B konbentzional batek ez du behar oro har, baina ondorioa dokumentatzea komeni da.
Nola kudeatzen dira AEBko hornitzaileekiko nazioarteko transferentziak?
AEBetako Merkataritza Sailaren zerrenda ofizialean Data Privacy Frameworkari atxikitzea egiaztatuz eta froga kontserbatuz. Hornitzailea atxikita ez badago, 2021eko Standard Contractual Clauses behar dira eta, hala badagokio, neurri tekniko osagarriak. Egiaztapena aldizka berrikusi behar da.
Zenbat aldiz berrikusi behar da RGPD dokumentazioa hazten ari den startup batean?
TJE-aren eta hornitzaileen hiruhilekoko berrikuspen arina, urteko berrikuspen osoa eta nahitaezko gertaerakako berrikuspena (funtzionalitate berria, hornitzaile kritikoa, txanda, urraketa, merkatu berrian sartzea). RGPD 5.2 art.-ak dokumentazioa bizirik mantentzen dela frogatzea exijitzen du.
Eduki hau orientagarria eta dibulgatiboa da soilik; ez du inola ere aholkularitza juridiko espezializatua osatzen. Araudia kasu zehatz bakoitzean aplikatzeak banakako azterketa eskatzen du. Sektoreko araudi autonomikoak betekizunak zabaldu edo aldatu ditzake.
Zure startuparen RGPD ordenatu nahi al duzu hurrengo plazaratze edo txanda baino lehen?
Certix-en sektore teknologikoko betetzean aditu bat esleitzen dizugu. Bitartekari komertzialik gabe, txantiloi generikorik gabe.
Aditu batekin hitz egin