Certix

Autónomo e RGPD: obrigas mínimas que todo profesional debe cumprir

Certix
Certix®
· 1 xuño 2026 · 7 min de lectura

Artigo divulgativo. Non substitúe o asesoramento profesional individualizado.

Un autónomo en España xestiona datos persoais desde o primeiro cliente: nome, NIF, enderezo, correo electrónico, teléfono, número de conta bancaria, ás veces fotografías ou documentos de identidade. O feito de non ter cadro de persoal, oficina ou estrutura xurídica formal non reduce ningunha obriga baixo o RGPD (Regulamento UE 2016/679) e a LOPDGDD (Lei Orgánica española 3/2018). O que si cambia é o alcance proporcional da documentación: o que nunha empresa de cen empregados son cartafoles de protocolos, nun autónomo colle en catro ou cinco páxinas ben escritas.

Esta guía resume as obrigas mínimas do autónomo conforme ao RGPD, á LOPDGDD e á LSSICE (Lei española 34/2002) cando a actividade inclúe presenza web. Está orientada ao profesional sen empregados e ao microautónomo: consultor, avogado mercantil, fisio en alugamento, freelance dixital, fotógrafo, formador, tradutor, comercial independente.

O erro inicial: pensar que o RGPD é para empresas grandes

O RGPD aplícase a toda persoa física ou xurídica que trate datos persoais no contexto dunha actividade profesional. A única exención relevante para un autónomo —o chamado uso doméstico (art. 2.2.c RGPD)— limítase a actividades exclusivamente persoais ou domésticas. Unha axenda telefónica privada queda fóra; a axenda comercial do autónomo non.

O segundo erro frecuente é pensar que sen web nin newsletter non hai obrigas. Pero o autónomo trata datos persoais aínda que só facture: nome, NIF e enderezo do cliente están en cada factura emitida, no libro de IVE, na declaración trimestral do 130 ou do 303, na copia que conserva a xestoría. Todo iso entra no RGPD.

Os catro tratamentos típicos dun autónomo

Para deseñar unha documentación útil sen sobredimensionala, convén identificar primeiro que tratamentos fai de verdade un autónomo medio. Case calquera actividade resúmese en catro:

Tratamento Datos que manexa Base xurídica
Xestión de clientes Nome ou razón social, NIF/CIF, enderezo, contacto, IBAN, correspondencia. Execución de contrato (6.1.b)
Xestión de provedores Datos do xestor, do informático, do coworking, subministracións. Execución de contrato (6.1.b)
Cumprimento fiscal e contable Datos dos clientes en facturas, modelos 130/303/390/347/349, libros de IVE e ingresos. Obriga legal (6.1.c)
Comunicación comercial Lista de contactos para newsletter, mailing a clientes con produtos similares. Consentimento ou interese lexítimo (6.1.a/6.1.f) + art. 21 LSSICE

Identificar estes catro bloques serve para dimensionar o RAT e para non inventar "tratamentos" que en realidade non existen. Un autónomo sen marketing activo non debería documentar marketing como tratamento; un sen web non precisa política de privacidade web.

Documentación mínima do autónomo

O que segue é a base proporcional que calquera autónomo debería ter dispoñible. Ben feita, colle nun cartafol dixital con menos de dez arquivos.

  • Rexistro de Actividades do Tratamento (RAT): unha páxina, tres ou catro entradas, coa información do art. 30.1 RGPD para cada tratamento (responsable, finalidade, categorías de interesados, categorías de datos, destinatarios, prazo, medidas de seguridade).
  • Cláusula informativa para clientes: un parágrafo ou dous no primeiro contacto (correo de benvida, orzamento asinado, contrato) coa información do art. 13 RGPD.
  • Política de privacidade e de cookies na web, se a hai. A política de privacidade cumpre o art. 13 RGPD para os visitantes; a política de cookies cumpre o art. 22.2 LSSICE.
  • Contrato coa xestoría ou asesoría conforme ao art. 28 RGPD, xa que a xestoría é encargada do tratamento sobre os datos do autónomo e dos seus clientes. A xestoría adoita ofrecer este contrato como anexo de adhesión.
  • Contratos do art. 28 RGPD cos provedores tecnolóxicos relevantes: software de facturación, ferramenta de email, plataforma de almacenamento na nube, CRM se o hai.
  • Política de seguridade básica: unha páxina coas medidas operativas (contrasinais individuais e fortes, dobre factor, copias de seguridade, cifrado do portátil, bloqueo automático de pantalla, antivirus actualizado, separación física ou lóxica entre dispositivo profesional e persoal).
  • Protocolo de brechas: dous parágrafos con que facer se se perde o portátil ou o móbil profesional, se recibe un phishing exitoso ou se detecta un incidente. Inclúe como notificar á AEPD (Axencia Española de Protección de Datos) en menos de 72 horas se hai risco para os afectados (art. 33 RGPD).

A cláusula informativa: o máis útil e o menos feito

De toda a documentación, a cláusula informativa é probablemente a máis útil porque é a única que o cliente realmente le. Un autónomo profesional intégraa no seu primeiro correo de orzamento ou no contrato. Unha versión razoable colle en tres ou catro liñas:

"Os seus datos persoais serán tratados por [Nome do autónomo], con NIF [X], como responsable do tratamento, para a xestión da relación profesional, o cumprimento de obrigas contables e fiscais e a atención da súa consulta. A base xurídica é a execución do contrato e o cumprimento de obrigas legais. Os datos conservaranse mentres dure a relación profesional e os prazos legais mínimos posteriores. Poden cederse á xestoría externa e ás autoridades cando o esixa a lei. Pode exercer os seus dereitos de acceso, rectificación, supresión, oposición, limitación e portabilidade escribíndome a [correo]. Tamén pode reclamar ante a AEPD (www.aepd.es)."

Esta cláusula resolve o 80% das obrigas do art. 13 RGPD co cliente. O resto —destinatarios concretos, transferencias internacionais, decisións automatizadas— engádese só se aplica ao caso.

A xestoría: o encargado que case ninguén documenta

A práctica totalidade de autónomos en España traballa cunha xestoría externa para presentación de modelos, contabilidade e ás veces nóminas se hai persoal. Cando o autónomo lle entrega á xestoría as súas facturas con datos persoais dos clientes, está a ceder eses datos para que a xestoría os procese por conta do autónomo. A xestoría actúa como encargada do tratamento (art. 28 RGPD) sobre eses datos.

Esta relación esixe un contrato escrito co contido do art. 28.3 RGPD: obxecto, duración, tipos de datos, obrigas, confidencialidade, medidas de seguridade, subencargados, asistencia, notificación de brechas, devolución ao rematar. A maioría das xestorías ofrecen este contrato como anexo de adhesión á súa carta de servizos ou á súa folla de encarga. O autónomo debe revisalo, asinalo e arquivalo.

"O RGPD do autónomo é un problema de proporción, non de cantidade. Cinco páxinas ben pensadas resolven o 95% do cumprimento. O resto, as cen páxinas que circulan por internet, son ruído que confunde e non protexe a ninguén."

Mario P. Talamillo · Socio director, Certix®

Web e cookies do autónomo

Se o autónomo ten presenza web —páxina persoal, formulario de contacto, blog profesional, programa de citas en liña, newsletter—, aparecen dúas obrigas adicionais:

  • Política de privacidade accesible desde o pé de cada páxina, coa información do art. 13 RGPD adaptada ao uso real da web. Se só hai formulario de contacto, o documento é mínimo; se hai cita en liña ou tenda, complícase algo máis.
  • Política de cookies e banner, se a web carga cookies analíticas (Google Analytics, Matomo), de marketing (píxel de Meta, retargeting) ou de redes sociais. Calquera cookie que non sexa estritamente necesaria para o servizo que o usuario solicitou require consentimento previo segundo o art. 22.2 LSSICE, con tres opcións equiparadas no banner: aceptar, rexeitar, configurar.

Móbil, WhatsApp e portátil: os dispositivos do autónomo

O autónomo xestiona o seu negocio habitualmente desde un ou dous dispositivos: un portátil e un móbil. As medidas de seguridade razoables do art. 32 RGPD, aplicadas a esta realidade, son curtas pero importantes:

  • Contrasinais individuais e fortes, distintos en cada servizo crítico (correo, banca, software de facturación, plataforma da xestoría). Xestor de contrasinais é moi recomendable.
  • Dobre factor activado en correo, banca e plataformas que o permitan.
  • Cifrado completo do portátil (BitLocker en Windows, FileVault en macOS) e bloqueo por contrasinal/PIN do móbil profesional.
  • Bloqueo automático de pantalla en cinco minutos ou menos.
  • Antivirus actualizado e sistema operativo ao día.
  • Copia de seguridade regular e nun servizo cifrado, con proba de restauración unha vez ao ano.
  • Separación operativa entre uso profesional e persoal: idealmente dispositivos distintos; como mínimo, perfís distintos e contas distintas dentro do mesmo dispositivo.
  • WhatsApp profesional: usar liña distinta da persoal, non almacenar listas longas de clientes en chats, non compartir grupos onde os clientes vexan os teléfonos doutros clientes.

Conservación: ata cando gardar os datos

Os prazos de conservación do autónomo réxense por varias normas que conviven:

  • Obriga contable: o art. 30 do Código de Comercio español fixa a conservación de libros, correspondencia, documentación e xustificantes durante seis anos desde o último asento.
  • Obriga tributaria: a Lei Xeral Tributaria española fixa prazos xerais de prescrición de catro anos para débedas tributarias; conservar a documentación polo menos durante ese prazo evita problemas en comprobacións.
  • Accións civís ordinarias: o art. 1964 do Código Civil español fixa un prazo xeral de prescrición de cinco anos para reclamacións civís.
  • Accións específicas (defectos de obra, prestacións de servizo, responsabilidade civil profesional): poden ter prazos propios.

O criterio práctico do autónomo é conservar os datos vinculados a un cliente mentres estea aberto o risco legal ou fiscal e suprimilos cando pasen todos os prazos relevantes. A excepción son os datos vinculados ao marketing, que se rexen pola vixencia do consentimento ou da relación contractual previa, e suprímense cando o cliente se dá de baixa.

Checklist mínimo do autónomo

  • RAT dunha páxina cos tres ou catro tratamentos reais do negocio.
  • Cláusula informativa lista para incluír en cada primeiro correo de orzamento ou contrato.
  • Política de privacidade e cookies na web se a hai, con banner LSSICE ben configurado.
  • Contrato do art. 28 RGPD asinado coa xestoría externa e cos principais provedores tecnolóxicos.
  • Política de seguridade básica dunha páxina coas medidas operativas do portátil e o móbil.
  • Protocolo de brechas de dous parágrafos cos pasos en caso de perda do dispositivo ou incidente.
  • Prazos de conservación documentados por bloque, con referencias contables, fiscais e civís.
  • Revisión anual da documentación: novos clientes, novos provedores, novas ferramentas.

Preguntas frecuentes

Un autónomo sen empregados ten que cumprir o RGPD?

Si. O RGPD aplícase a toda persoa física ou xurídica que trate datos persoais no contexto dunha actividade profesional. O que cambia respecto a unha empresa con cadro de persoal é o alcance proporcional da documentación: un RAT curto, medidas de seguridade sobre un ou dous dispositivos e políticas dunha páxina. Os principios de licitude, transparencia, minimización e conservación aplícanse igual.

Precisa un autónomo Rexistro de Actividades do Tratamento (RAT)?

O art. 30.5 RGPD prevé unha exención para responsables con menos de 250 empregados agás risco, tratamento non ocasional ou categorías especiais. Na práctica, un autónomo que factura e atende clientes con continuidade realiza tratamentos non ocasionais e benefíciase do RAT mesmo aínda que non fose estritamente obrigatorio. Un RAT de autónomo é unha páxina con tres ou catro entradas.

É lícito que o autónomo garde o número de conta bancaria do cliente para futuras facturas?

Si. Conservar o IBAN do cliente para emitir futuras facturas vinculadas a unha relación comercial continuada apóiase na execución do contrato (art. 6.1.b RGPD). A obriga complementaria é informar o cliente. Non é lícito compartir ese IBAN con terceiros sen base adicional nin conservalo anos despois do fin da relación sen obriga legal.

Ten que ter un autónomo política de privacidade na súa web persoal aínda que sexa dunha páxina?

Si. Calquera web profesional con formulario de contacto, subscrición ou presenza en liña do autónomo trata ou pode tratar datos persoais e debe cumprir o art. 13 RGPD. A política de privacidade dun autónomo non precisa ser extensa: unha ou dúas páxinas claras con responsable, datos, finalidade, base xurídica, destinatarios (habitualmente a xestoría), conservación e dereitos. Se a web usa cookies, tamén fai falta banner LSSICE.

Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizada. A normativa autonómica sectorial pode ampliar ou modificar prazos e requisitos.

Precisas ordenar o teu cumprimento RGPD como autónomo sen sobredimensionalo?

En Certix asignámosche un experto en cumprimento para autónomos. Sen intermediarios comerciais, sen plantillas xenéricas.

Falar cun experto

Análise inicial

Precisas asesoramento en protección de datos?

En Certix aténdete directamente un experto, sen comerciais de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidade coa normativa de Protección de Datos, facilitámoslle a seguinte información do tratamento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidade: atender a súa solicitude e contactar con vostede para ofrecerlle a información solicitada. Dereitos: acceso, rectificación, portabilidade, supresión, limitación e oposición, e outros dereitos detallados na información adicional. + info: Pode atopar información máis detallada na nosa Política de privacidade.

Ou cóntanos o teu caso completo →