Certix

Datu pertsonalen tratamendua: lagapena, enkargatzailea eta nazioarteko transferentziak

Certix
Certix®
· 2026ko uztailaren 2a · 12 irakurketa-minutu

Dibulgazio-artikulua. Ez du ordezkatu banakako aholkularitza profesionala.

Enpresa batek datu pertsonalak jaso, gorde, kontsultatu edo bidaltzen dituen bakoitzean, RGPDak zehaztasunez arautzen duen zerbait egiten ari da: datu pertsonalen tratamendu bat. Kontzeptua dirudiena baino zabalagoa da eta erakunde askok "datuak tratatzea" gisa hautematen ez dituzten eragiketak biltzen ditu. Baina benetako zalantzak datu horiek erakundetik ateratzen diren unean sortu ohi dira: beste enpresa batekin partekatzen direnean, kanpoko hornitzaile batek prozesatzen dituenean edo Europatik kanpoko zerbitzarietara bidaiatzen dutenean.

Hiru mugimendu horiek —datuak hirugarren bati komunikatzea, haien tratamendua hornitzaile bati enkargatzea eta nazioartean transferitzea— arau juridiko desberdinei erantzuten diete eta maiz nahasten dira. Gida honek argitzen du zer den zehazki tratamendua RGPDaren 4.2 art.-aren arabera, zertan bereizten den lagapena tratamenduaren enkargutik, eta zer mekanismok legitimatzen duten nazioarteko transferentzia bat Europako Esparru Ekonomikotik kanpo.

Laburbilduz

  • Tratamendua (RGPDaren 4.2 art.) datu pertsonalen gaineko edozein eragiketa da: jasotzea, gordetzea, kontsultatzea, aldatzea, komunikatzea, ezabatzea…
  • Lagapena datuak berezko eskubidez arduradun gisa jarduten duen hirugarren bati komunikatzea da, bere berezko helburuekin.
  • Tratamenduaren enkargatzaileak (RGPDaren 28. art.) datuak arduradunaren kontura tratatzen ditu, haren jarraibideei jarraituz eta berezko helbururik gabe. Ez da lagapen bat.
  • Nazioarteko transferentziak EEEtik kanpo zilegiak dira soilik 44–49 art.-etako mekanismoren batekin: egokitasuna (45. art.), berme egokiak / CCT (46. art.) edo salbuespenak (49. art.).
  • AEBetako SaaS hornitzaileentzat, ohiko oinarria hornitzailea Data Privacy Framework-era (DPF) atxikitzea da, ez soilik kontratu-klausula tipoak.

Zer da datu pertsonalen tratamendua (RGPDaren 4.2 art.)

RGPDaren 4.2 art.-ak tratamendua honela definitzen du: "datu pertsonalen edo datu pertsonalen multzoen gainean egindako edozein eragiketa edo eragiketa multzo, prozedura automatizatuen bidez edo ez". Definizioa nahita da zabala: Europako legegileak nahi zuen datuen inolako manipulazio ere ez geratzea arauaren irismenetik kanpo.

Artikuluak berak, adibide gisa, oso eragiketa askotarikoak zerrendatzen ditu: jasotzea, erregistratzea, antolatzea, egituratzea, kontserbatzea, egokitzea edo aldatzea, erauztea, kontsultatzea, erabiltzea, transmisioz komunikatzea, hedatzea edo sarbidea gaitzeko beste edozein modu, alderatzea edo elkarloturatzea, mugatzea, ezabatzea eta suntsitzea.

Hemendik bi ideia praktiko ateratzen dira, barneratzea komeni direnak:

  • Datuak gordetzea jada tratatzea da. Ez da beharrezkoa informazioa aktiboki "erabiltzea": bezeroen datu-base bat zerbitzari batean soilik kontserbatzeak tratamendua eratzen du eta RGPDaren betebehar guztiak aktibatzen ditu.
  • Euskarriak gutxi axola du. Tratamendua badago datuak sistema informatiko batean zein paperezko artxibo egituratu batean egonda ere. Automatizazioa ez da baldintza bat araua aplikatzeko.

Tratamendu orok RGPDaren 6. art.-eko legitimazio-oinarrietako batean oinarritu behar du (baimena, kontratu baten betearazpena, betebehar legala, interes legitimoa, etab.). Eta, tratamenduak kontratu batean edo betebehar legal batean oinarritzeagatik baimenik behar ez badu ere, erakundea inoiz ez da salbuesten bere informatzeko betebeharretik (RGPDaren 13. art.): pribatutasun-klausula lehen kontaktuan eman edo irisgarri egin behar da. Gardentasuna negoziaezina da, tratamendua legitimatzen duen oinarria edozein dela ere.

Datu-lagapena tratamenduaren enkarguaren aurrean: bereizketa gakoa

Datuak erakundetik beste entitate batera ateratzen direnean, erantzun behar den lehen galdera beti bera da: nork erabakitzen du datu horiek zertarako erabiliko diren? Erantzunak etengabe nahasten diren baina ondorio juridiko kontrajarriak dituzten bi figura bereizten ditu.

Lagapena edo datuak hirugarren bati komunikatzea

Lagapena (edo datu-komunikazioa) dago erakunde batek datu pertsonalak berezko eskubidez arduradun gisa tratatzen hasten den hirugarren bati agertzen dizkionean. Hartzaileak ez ditu lagatzailearen jarraibideak betetzen: datuak bere fitxategietan txertatzen ditu eta bere helburuetarako erabiltzen ditu, bere erantzukizunpean.

Lagapenaren ohiko adibideak dira datuak Zerga Administrazioari komunikatzea betebehar fiskal bat betetzeko, langile baten datuak Gizarte Segurantzari bidaltzea, edo bezero baten datuak modu autonomoan haiekin zer egin erabakitzen duen finantza-entitate bati komunikatzea. Lagapen batean, alderdi bakoitzak bere tratamenduaren erantzukizuna du eta biek berezko legitimazio-oinarri bat izan behar dute.

Bere izaeragatik, datuak hirugarrenei lagatzea azterketa zorrotz baten mende dago: babesten duen oinarri juridikoa identifikatzea, interesdunari horren berri ematea eta komunikazioa benetan beharrezkoa eta proportzionatua den baloratzea eskatzen du. Ez da bere baitatik onartu daitekeen eragiketa bat.

Tratamenduaren enkargatzailea (RGPDaren 28. art.)

Tratamenduaren enkargatzaileak, aldiz, datuak arduradunaren kontura tratatzen ditu eta haren jarraibideei jarraituz, zertarako erabiltzen diren erabaki gabe. Hemen ez dago lagapenik: datuek ez dute "erabakiaren jabea" aldatzen, kanpoko hornitzaile batek prozesatzen ditu enpresaren izenean. Zure nominak egiten dituen gestoretxea, zure bezero-kartera gordetzen duzun hodeiko CRMa edo zure zerbitzariak mantentzen dituen informatika-enpresa enkargatzaileak dira, ez lagapen-hartzaileak.

RGPDaren 28. art.-ak eskatzen du harreman hori idatzizko enkargu-kontratu baten bidez arautzea, tasatutako gutxieneko eduki batekin (28.3 art.): xedea eta iraupena, tratamenduaren izaera eta helburua, datu motak, konfidentzialtasun-betebeharrak, segurtasun-neurriak, azpi-enkargatzaileen erregimena, eta datuen patua zerbitzua amaitzean, besteak beste.

Azken puntu horrek zehaztapen garrantzitsu bat merezi du. Kontratua amaitzean, enkargatzailearen lehentasunezko betebeharra ez da datuak besterik gabe "suntsitzea": arduradunari itzultzea edo osorik esportatzen uztea da —formatu egituratu eta erabilera arruntekoan— arduradunak bere kontserbazio-epe legalak bete ditzan. Behin betiko ezabaketa gero baino ez da iristen, arduradunak informazioa eskuratu ondoren. Hori nahastea eta zerbitzua bajan ematean ezabaketa automatiko bat onartzea legez gorde behar dituen datuak gabe utz dezake enpresa.

Figura hori, bere betebehar-erregimena eta enkargu-kontratuaren edukia sakontzeko, gure gida kontsultatu dezakezu tratamenduaren enkargatzaileari buruz RGPDaren arabera.

Irizpidea Lagapena / hirugarren bati komunikatzea Tratamenduaren enkargua (28. art.)
Hartzailearen rola Berezko eskubidez arduraduna Enkargatzailea: arduradunaren kontura jarduten du
Nork erabakitzen dituen helburuak Hartzaileak, modu autonomoan Arduradunak; enkargatzaileak soilik betearazten du
Tresna juridikoa Berezko legitimazio-oinarria + informatzeko betebeharra Idatzizko enkargu-kontratua (28.3 art.)
Adibideak Zerga Administrazioa, Gizarte Segurantza, banku-entitatea Gestoretxea, hodeiko CRMa, hosting-a, kanpoko informatika
Datuen berezko erabilera Bai, bere helburuekin Ez; debekatuta berezko helburuetarako erabiltzea

"Galdera ez da norekin partekatzen dituzun datuak, baizik eta nork agintzen duen haien gainean zure enpresatik atera ondoren. Hornitzaileak zure jarraibideak betetzen baditu, enkargatzailea da eta 28. artikuluko kontratu bat behar duzu. Bere kabuz erabakitzen badu, lagapena da eta azterketa erabat aldatzen da. Bi figura horiek bereizten ez dituenak paper okerrak sinatzen ditu."

Mario P. Talamillo · Zuzendari bazkidea, Certix®

Nazioarteko transferentziak: datuak EEEtik ateratzen direnean

Nazioarteko transferentzia dago datu pertsonalak Europako Esparru Ekonomikotik (EEE) kanpoko hirugarren herrialde batean —EBko estatuak gehi Islandia, Liechtenstein eta Norvegia— edo nazioarteko erakunde batean kokatutako hartzaile baten eskura jartzen direnean. Hori hautematen dena baino askoz maizago gertatzen da: Estatu Batuetan zerbitzariak dituen software bat kontratatzea, atzerriko email marketin tresna bat erabiltzea edo datuak hipereskalatzaile global baten hodeian ostatatzea, denak dira nazioarteko transferentziak.

RGPDaren V. Kapitulua (44tik 49ra bitarteko art.-ak) printzipio batetik abiatzen da: datuak EEEtik atera daitezke, baina babes-maila ezin da degradatu. Hori bermatzeko, transferentzia orok arauak aurreikusten dituen mekanismoren batean oinarritu behar du. Horietako bat gabe, transferentzia ez dago baimenduta.

Nazioarteko transferentziaren mekanismo baliozkoak

RGPDak mekanismo horiek hierarkia praktiko batean ordenatzen ditu, sendoenetik salbuespenezkoenera doana:

Mekanismoa Zertan datzan Noiz erabiltzen den
Egokitasun-erabakia (45. art.) Europako Batzordeak aitortu du hartzaile den herrialdeak babes-maila egokia eskaintzen duela. Transferentziak ez du berme gehigarririk behar. Egokitasun aitortua duten herrialdeak (adib. Erresuma Batua, Suitza, Japonia, Kanada sektore pribaturako)
Berme egokiak — CCT (46. art.) Egokitasunik ezean, transferentzia berme egokietan oinarritzen da. Ohikoenak Batzordeak onartutako kontratu-klausula tipoak (CCT) dira. Egokitasun-erabakirik gabeko hirugarren herrialdeetako hornitzaileak
Arau korporatibo lotesleak — BCR (47. art.) Kontrol-agintaritzak onartutako barne datu-babeseko politikak, multinazional talde bereko barruko transferentzietarako. EEEtik kanpoko filialak dituzten enpresa-taldeak
Data Privacy Framework — DPF (45. art.) AEBetarako egokitasun-erabaki espezifikoa. Esparrura formalki atxiki diren estatubatuar hornitzaileetarako transferentziak estaltzen ditu. DPFra atxikitako AEBetako SaaS eta cloud hornitzaileak
Salbuespenak (49. art.) Aurreko mekanismorik ezean, egoera konkretuetarako soilik: baimen esplizitu eta informatua, interesdunarekin kontratu baten betearazpena, interes publiko garrantzitsua… Erabilera puntual eta salbuespenezkoa, inoiz ez transferentzia masibo edo ohikoetarako

AEBen kasua: Data Privacy Framework (DPF)

Estatu Batuek Europako enpresek egunero erabiltzen dituzten SaaS tresnen, cloud plataformen eta zerbitzu digitalen zati handi bat biltzen dute. Horregatik merezi du berezko arau bat. Estatubatuar hornitzaile baterako transferentzia bat legitimatzeko bide nagusia bere Data Privacy Framework-erako (DPF) atxikimendua da, Europako Batzordeak AEBetarako hartu zuen egokitasun-erabaki espezifikoa.

Honek oso ondorio praktikoa du: hornitzailea DPFra atxikita badago, transferentzia zuzenean egokitasun-erabaki batek estaltzen du eta ez da ezinbestekoa kontratu-klausula tipo gehigarriak sinatzea fluxu horretarako. Horregatik AEBetako SaaS baten azterketa zuzena beti bere DPFrako atxikimendua egiaztatzetik hasten da, eta ez CCTekin nahikoa dela suposatzetik.

Egiaztapena erraza da: atxikitako entitateen zerrenda publikoa da eta esparruaren erregistro ofizialean kontsultatzen da. Hornitzailea atxikita ez badago, transferentzia 46. art.-eko beste mekanismo batean oinarritu beharko da —normalean kontratu-klausula tipoetan, hala badagokio, fluxua ebaluatu ondoren beharrezkoak diren neurri osagarriekin lagunduta—.

Hau da azterketa-akats ohikoenetako bat: tresna estatubatuar bat kontratatzea eta CCTak "lehenetsita" sinatzea aurretik hornitzailea DPFn dagoen egiaztatu gabe, edo alderantziz, AEBetako edozein hornitzaile estalita dagoela suposatzea egiaztatu gabe. Nazioarteko fluxu bakoitzak babesten duen mekanismo konkretua berrikustea eskatzen du.

Egiaztapen-zerrenda datuak ordenez tratatu, lagatu eta transferitzeko

Laburpen operatibo honek erakunde orok datu pertsonalak partekatu edo mugitu aurretik berrikusi beharko lituzkeen puntuak biltzen ditu:

Elementua Erreferentzia
Tratamendu bakoitza identifikatutako legitimazio-oinarri batean oinarritzen da RGPDaren 6. art.
Pribatutasun-klausula lehen kontaktuan emana RGPDaren 13. art.
Lagapen-hartzaileen (arduradunak) eta enkargatzaileen arteko bereizketa dokumentatua RGPDaren 4.7, 4.8 eta 28. art.
Enkargu-kontratua sinatua zure kontura datuak tratatzen dituen hornitzaile bakoitzarekin RGPDaren 28.3 art.
Berezko oinarri juridikoa eta beharraren azterketa hirugarrenei egindako lagapen bakoitzerako RGPDaren 6. art.
Nazioarteko fluxuen inbentarioa: zer datu ateratzen diren EEEtik eta norantz RGPDaren 44–49 art.
Transferentzia-mekanismoa egiaztatua (egokitasuna, CCT, BCR edo DPF) RGPDaren 45–47 art.
DPFrako atxikimendua egiaztatua AEBetako SaaS hornitzaile bakoitzarentzat RGPDaren 45. art. (DPF)
Datuen itzulketa edo esportazioa bermatua enkargatzailearen edozein ezabaketa aurretik RGPDaren 28.3.g art.

Hiru plano horiek —tratamendua, lagapena eta nazioarteko transferentzia— Erregelamenduaren esparru orokorraren parte dira. Arau osoaren, bere printzipioen, eskubideen eta betebeharren ikuspegi orokorra nahi baduzu, gure RGPDaren gida osoa kontsultatu dezakezu.

Ohiko galderak

Zer hartzen da datu pertsonalen tratamendutzat RGPDaren arabera?

RGPDaren 4.2 art.-ak tratamendua datu pertsonalen gainean egindako edozein eragiketa gisa definitzen du, automatizatua izan ala ez. Barne hartzen ditu jasotzea, erregistratzea, kontserbatzea, kontsultatzea, aldatzea, erabiltzea, transmisioz komunikatzea, hedatzea, elkarloturatzea, mugatzea, ezabatzea eta suntsitzea. Erakunde batek datu pertsonal batekin egiten duen ia edozer gauza —erabili gabe gordetzea barne— RGPDaren mendeko tratamendua da.

Zer alde dago datu-lagapenaren eta tratamenduaren enkargatzailearen artean?

Lagapenean (datuak hirugarren bati komunikatzea) hartzaileak berezko eskubidez tratamenduaren arduradun bihurtzen da: datuak bere helburuetarako erabiltzen ditu. Tratamenduaren enkarguan (RGPDaren 28. art.), hornitzaileak arduradunaren kontura tratatzen ditu datuak, haren jarraibideei jarraituz eta berezko helbururik gabe. Zure gestoretxea edo hodeiko zure CRMa enkargatzaileak dira; datuak bere helburuetarako erabiltzeko komunikatzen dizkiozun entitatea, berriz, lagapen-hartzailea.

Noiz da zilegi datuen nazioarteko transferentzia bat EEEtik kanpo?

RGPDaren 44tik 49ra bitarteko art.-etako mekanismoren batean oinarritzen bada soilik: Europako Batzordearen egokitasun-erabaki bat (45. art.), berme egokiak, hala nola kontratu-klausula tipoak edo arau korporatibo lotesleak (46. art.), edo, salbuespenez eta puntualki, 49. art.-eko salbuespenetakoren bat. Mekanismo horietako bat gabe, hirugarren herrialde baterako transferentzia ez dago baimenduta.

Erabil dezaket AEBetako SaaS hornitzaile bat Europako bezeroen datuekin?

Bai, transferentzia mekanismo baliozko batek estaltzen duen bitartean. AEBetako hornitzaileentzat bide nagusia hornitzailea Data Privacy Framework-era (DPF) atxikitzea da, Estatu Batuetarako egokitasun-erabaki espezifikoa. Tresna kontratatu aurretik komeni da egiaztatzea hornitzailea DPFra atxikita dagoela; ez badago, 46. art.-eko kontratu-klausula tipoetara edo beste berme-mekanismo batera jo beharko da.

Zure datu-fluxuak mapatzeak, enkargatzaileak lagapenetatik bereizteak eta nazioarteko transferentzia bakoitza egiaztatzeak zure erakundearen azterketa indibidualizatu bat eskatzen du. Certixen datuen babeseko aditu batek zuzenean artatzen zaitu.

Datuen babeseko aholkularitza →

Eduki hau orientagarria eta dibulgatiboa da soilik; ez du inola ere aholkularitza juridiko espezializatua eratzen. Araudia kasu konkretu bakoitzari aplikatzeak azterketa indibidualizatua eskatzen du. Zure erakundearen egoeraren ebaluazio bat egiteko, jarri harremanetan datuen babeseko espezialista batekin.

Hasierako azterketa

Datuen babeserako aholkularitza behar duzu?

Certix-en aditu batek zuzenean artatuko zaitu, salmenta-talderik gabe.

DATUEN BABESARI BURUZKO OINARRIZKO INFORMAZIOA: Datuen Babeseko araudiarekin bat etorriz, honako tratamendu-informazioa ematen dizugu: Arduraduna: Certificación y Gestión Normativa S.L.U. Helburua: zure eskaera artatu eta eskatutako informazioa eskaintzeko harremanetan jartzea. Eskubideak: sarbidea, zuzenketa, eramangarritasuna, ezabaketa, mugapena eta aurkaritzea, eta informazio gehigarrian zehaztutako beste eskubideak. + info: Informazio gehiago gure Pribatutasun-politikan aurki dezakezu.

Edo kontaiguzu zure kasu osoa →