Certix

Boas prácticas diarias do equipo dunha xestoría para protexer os datos

Certix
Certix®
· 1 de xuño de 2026 · 7 min de lectura

Artigo divulgativo. Non substitúe o asesoramento profesional individualizado.

Nunha xestoría ou asesoría, a protección de datos xógase máis nos pequenos xestos cotiáns que na documentación formal. O RAT pode estar redactado ao milímetro e o contrato do art. 28 asinado con cada cliente, pero se as nóminas viaxan por email en aberto, os partes de baixa chegan por WhatsApp ao móbil persoal do xestor ou o listado de facturación queda esquecido na bandexa da impresora, todo o demais deixa de servir.

Esta guía recolle rutinas operativas para o día a día do equipo dunha xestoría —xestores, administrativos, bolseiros, recepción—. Non é un curso xurídico: son hábitos que ordenan o traballo do despacho e, de paso, cumpren co RGPD, a LOPDGDD e a normativa sectorial.

Envíos de nóminas: cifrado de PDF como práctica diaria

O envío masivo de nóminas mensuais por email é a rutina con maior exposición dunha xestoría e, á vez, o escenario máis frecuente de fuga de datos do sector. As nóminas conteñen información salarial completa, número da Seguridade Social, retencións, situación familiar, embargos e, no seu caso, pensións de alimentos. As rutinas operativas son:

  • Cifrado de cada PDF con contrasinal antes de adxuntalo. O contrasinal non viaxa no mesmo correo: comunícase ao traballador por SMS ao móbil, por chamada telefónica ou pola canle corporativa que o cliente-empresa designase.
  • Un correo, un traballador. Nunca enviar nóminas en bloque con varios destinatarios visibles en "Para" ou en "CC". Se a ferramenta de envío permite envío individualizado masivo (mailing transaccional), mellor que CCO.
  • Verificación do destinatario antes de premer enviar. As enderezos que autocompleta o cliente de correo son a causa habitual da nómina que termina na bandexa equivocada.
  • Alternativa preferente: área privada do traballador dentro do ERP, onde cada empregado descarga a súa nómina con login propio. Reduce drasticamente o risco de envío erróneo.
  • Listado de facturación e resumos salariais que se envían ao cliente-empresa: igualmente cifrados ou canalizados por área privada. Nunca pegados ao corpo do email.

Partes de baixa médica: canle corporativa, non WhatsApp do xestor

O parte de baixa por incapacidade temporal, o parte de alta, o certificado de incapacidade permanente e, en xeral, calquera comunicación sobre a saúde dun traballador do cliente, é un dato de categoría especial (art. 9 RGPD). O seu fluxo operativo debe estar baixo control:

  • Canle corporativa verificada para a recepción: email corporativo do xestor, fax ou correo postal á dirección do despacho, ou área privada do cliente no ERP. Non WhatsApp do móbil persoal de ningún membro do equipo.
  • Comunicación clara ao cliente-empresa da canle única de recepción, para que o cliente o traslade ao seu cadro de persoal e o recolla na súa propia cláusula informativa.
  • Se chega por canle incorrecta (un traballador envía a foto do parte ao WhatsApp particular do xestor), a rutina é: rexistrar o parte no expediente laboral do software, eliminar a imaxe do móbil persoal e lembrar ao cliente-empresa a canle corporativa de referencia.
  • Aviso ao empregado do cliente, a través do cliente-empresa, sobre quen recibe os seus datos de saúde: a xestoría como encargada do tratamento, as mutuas como responsables independentes, a TGSS como administración receptora.

Listados en papel: destrución segura

O sector imprime máis papel do que necesita. Listados de facturación, resumos de nóminas, follas de control de modelos presentados, copias de TC e borradores que quedan na bandexa da impresora son a cara visible dunha brecha física. A rutina práctica:

  • Política de "clean desk" ao final da xornada. O que non estea en uso volve ao armario con chave.
  • Recollida inmediata da impresora. Idealmente, configurar a impresora con liberación por PIN para que os documentos só saian cando o xestor está diante. Evita esquecementos.
  • Destrutora de corte cruzado no despacho para volumes pequenos e para borradores diarios.
  • Contrato con empresa especializada de destrución confidencial para volumes maiores e para purgas periódicas, con certificado de destrución que se arquiva como evidencia.
  • Contedor pechado con boca estreita para documentación pendente de destrución. Non ao cubo común de papel.
  • Armarios con chave para expedientes físicos en activo. Localización non accesible ao público e reservada ao equipo.

Accesos ao software contable e ao Sistema RED

O software contable, o ERP de nóminas, a ferramenta fiscal e o Sistema RED da TGSS son as portas operativas do despacho. A súa seguridade sostense sobre unha regra nítida: unha conta por xestor, nunca compartida.

  • Usuario individual por xestor, con contrasinal persoal robusto e, cando o provedor o permita, segundo factor de autenticación.
  • Perfís diferenciados: non todos os xestores necesitan ver todos os clientes nin modificar todos os modelos. Os roles axústanse á función real (laboral, fiscal, contable, mercantil, recepción).
  • Peche de sesión ao terminar a xornada e bloqueo automático de pantalla por inactividade. Imprescindible en despachos compartidos.
  • Revogación inmediata cando alguén deixa a xestoría: o día da saída, desactívanse os usuarios en software, RED, SILTRA, email corporativo, certificados, área privada do cliente e calquera ferramenta auxiliar. Non se reutiliza a conta para o substituto, créase unha nova.
  • Revisión periódica trimestral da lista de usuarios activos: non debe haber contas zombi de persoal que xa non está.
  • Custodia de certificados dixitais persoais (FNMT, representante de persoa xurídica): cada xestor co seu certificado, nunca certificados compartidos en cartafoles comúns.

A trazabilidade —saber que xestor entrou en que expediente e cando— é unha medida do art. 32 RGPD e forma parte da política de seguridade do despacho. Compartir credenciais destrúe esa trazabilidade e deixa ao despacho sen defensa fronte a calquera incidencia.

DNI e documentos de persoas físicas: minimización

Na operativa diaria chegan ao despacho copias de DNI de autónomos clientes, representantes legais, apoderados, administradores e, nalgunhas operacións, de empregados do cliente. A regra práctica é minimizar (art. 5.1.c RGPD):

  • Rexistrar os datos no sistema (nome, apelidos, DNI/NIE, data de nacemento, nacionalidade se procede). Esa é a información operativa.
  • Non conservar a imaxe escaneada do DNI por defecto. Só cando unha norma ou un trámite concreto esixe presentar copia (constitución de sociedade, operación notarial, alta concreta) consérvase durante o prazo dese trámite, nun cartafol cifrado e con acceso restrinxido.
  • Eliminación posterior: vencido o uso, elimínase da contorna operativa.
  • Nunca gardar fotografías de DNI nos móbiles persoais do equipo, nin en escritorios locais sen cifrado, nin en grupos de WhatsApp interno do despacho.

Atención telefónica ao cliente: verificación de identidade

O teléfono é unha canle especialmente vulnerable porque permite suplantacións. Os datos non se facilitan sen un mínimo de verificación. As rutinas:

  • Verificación de identidade antes de facilitar datos: nome completo, NIF da empresa e, en función da sensibilidade, algunha pregunta adicional que só o cliente real poida contestar (data da última factura, importe do último modelo, número de empregados).
  • Protocolo escrito coñecido por todo o equipo, incluída recepción e bolseiros.
  • Nunca facilitar nóminas, datos bancarios, datas de baixa nin información do cadro de persoal a unha persoa que non se identificou con certeza. Ante a dúbida, devolver a chamada a un número coñecido do cliente, non ao que chama.
  • Discreción no despacho: as conversas telefónicas con datos dun cliente non se manteñen a alta voz en zonas de paso. Filtros de audio, sala reservada ou, simplemente, baixar a voz.

Brechas en software de terceiros: como actuar

Os provedores tecnolóxicos do sector (ERP, software contable, plataforma documental, área privada do cliente) son obxectivo frecuente de incidentes de seguridade. Cando un provedor comunica unha brecha que afecta a datos de clientes da xestoría, as rutinas son:

  • Activar o protocolo interno de brechas e rexistrar a incidencia (art. 33.5 RGPD): descrición, datos afectados, momento da detección, medidas tomadas.
  • Identificar o rol da xestoría en cada fluxo afectado: se a brecha afecta a datos do cadro de persoal dun cliente-empresa, a xestoría actúa como encargada e debe notificar ao cliente-empresa sen dilación indebida (art. 33.2 RGPD). O cliente-empresa, como responsable, decide a notificación á AEPD e aos afectados.
  • Se a brecha afecta a datos propios (clientes da xestoría como persoas físicas, provedores propios, cadro de persoal do despacho), a xestoría é responsable e debe valorar a notificación á AEPD (art. 33 RGPD) e, cando proceda, aos afectados (art. 34 RGPD).
  • Coordinación co provedor para coñecer o alcance real, as medidas correctivas e o calendario de recuperación.
  • Non reenviar a destinatarios non autorizados o correo do provedor coa listaxe de afectados. A xestión é interna e, no seu caso, fronte ao cliente-empresa e á AEPD.

Control horario do equipo da xestoría

O rexistro de xornada do propio persoal do despacho debe articularse mediante mecanismos sinxelos e trazables. As alternativas operativas son:

  • Códigos PIN individuais por xestor nun terminal de fichaxe.
  • Tarxetas de proximidade RFID ou chaveiros.
  • Aplicación móbil corporativa con xeolocalización do posto, cando exista xustificación operativa.
  • Login ao posto de traballo como mecanismo de control de xornada cando todo o traballo se realiza fronte ao equipo.

"En una gestoría, casi todo el riesgo de protección de datos se neutraliza con tres rutinas: cifrar los PDFs de nóminas, no aceptar partes de baja por el WhatsApp personal y revisar trimestralmente quién tiene acceso al software. El resto del cumplimiento se sostiene casi solo cuando esas tres están bien hechas."

Mario P. Talamillo · Socio director, Certix®

Se xestionas unha xestoría ou asesoría e queres revisar a túa documentación de protección de datos, en Certix traballamos especificamente con xestorías e asesorías. Sen comerciais: dende o primeiro contacto, falarás cun especialista.


Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A normativa autonómica sectorial pode ampliar ou modificar os prazos e requisitos da norma estatal. A aplicación da normativa a cada caso concreto require análise individualizada.

Análise inicial

Precisas asesoramento en protección de datos?

En Certix aténdete directamente un experto, sen comerciais de por medio.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidade coa normativa de Protección de Datos, facilitámoslle a seguinte información do tratamento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidade: atender a súa solicitude e contactar con vostede para ofrecerlle a información solicitada. Dereitos: acceso, rectificación, portabilidade, supresión, limitación e oposición, e outros dereitos detallados na información adicional. + info: Pode atopar información máis detallada na nosa Política de privacidade.

Ou cóntanos o teu caso completo →