O profesional independente que presta servizos a empresas accede con frecuencia a datos persoais dos que o seu cliente é responsable do tratamento: subscritores do blog, contactos do CRM, leads do formulario, usuarios rexistrados da web, clientes finais en facturación, mensaxes privadas de redes. No momento en que o freelance entra neses datos por conta do cliente, convértese en encargado do tratamento no sentido do art. 28 do RGPD (Regulamento UE 2016/679), e a relación co seu cliente debe estar regulada por un contrato específico.
Esta guía explica cando aplica a figura, que contido mínimo debe ter ese contrato segundo o RGPD e a LOPDGDD (Lei Orgánica española 3/2018), e como se traduce todo aos casos típicos do deseñador web, o desenvolvedor a medida e o consultor de marketing ou negocio.
Cando o freelance é encargado do tratamento
A figura do encargado aparece cando alguén trata datos persoais por conta dun responsable, seguindo as súas instrucións, sen determinar finalidades propias. Non depende do título contractual (consultor, colaborador, autónomo) senón do acceso real a datos persoais do cliente.
| Perfil freelance | Datos aos que accede | Figura habitual |
|---|---|---|
| Deseñador web | Panel CMS do cliente, formularios, lista de subscritores, comentarios. | Encargado do tratamento |
| Desenvolvedor (web ou app) | Base de datos en produción, logs con IPs, usuarios rexistrados, backups. | Encargado do tratamento |
| Consultor de marketing | CRM, ferramenta de email, audiencias publicitarias, leads do cliente. | Encargado do tratamento |
| Community manager | Mensaxes privadas, comentarios, datos de campañas, seguidores. | Encargado do tratamento |
| Copywriter sen acceso a listas | Só textos comerciais sen datos de destinatarios. | Non é encargado |
| Deseñador gráfico (logo, branding) | Non accede a datos persoais de terceiros. | Non é encargado |
Contido mínimo do contrato do art. 28 RGPD
O art. 28.3 RGPD enumera o contido obrigatorio do contrato entre responsable (cliente) e encargado (freelance). Resumido en bloques prácticos:
- Obxecto e alcance: que servizo se presta, que tratamentos concretos implica (acceso ao CMS, xestión da newsletter, mantemento da base de datos…).
- Duración: vinculada ao contrato principal de servizos.
- Natureza e finalidade: descrición funcional, sen abstraccións.
- Tipo de datos e categorías de interesados: clientes finais, subscritores, empregados do responsable, etc.
- Tratar os datos só conforme a instrucións documentadas do cliente.
- Confidencialidade do freelance e de calquera persoa autorizada baixo a súa responsabilidade.
- Medidas de seguridade técnicas e organizativas (art. 32 RGPD) proporcionais ao risco.
- Subencargados: réxime de autorización e comunicación.
- Asistencia ao responsable en dereitos dos interesados (acceso, rectificación, supresión, oposición, portabilidade).
- Asistencia en brechas: notificación ao cliente sen dilación e colaboración na avaliación.
- Devolución ou supresión dos datos ao cesar o servizo. A obriga prioritaria é devolverllos ao cliente; a destrución procede despois e só cando el o confirme.
- Información para acreditar cumprimento: o freelance debe poder demostrar o anterior se o seu cliente o precisa ante unha inspección.
"O freelance que asina un contrato do art. 28 RGPD co seu cliente non está engadindo papelorio: está fixando o que pode e non pode facer con eses datos, e blindándose fronte ao día en que o cliente reciba unha inspección. É protección bilateral, non carga administrativa."
Mario P. Talamillo · Socio director, Certix®
Casos típicos do deseñador web, desenvolvedor e consultor
Algúns escenarios habituais e como o contrato do art. 28 RGPD os regula:
- Deseñador web con acceso ao CMS do cliente: instrucións documentadas sobre que pode tocar (plantillas, contido) e que non (lista de subscritores, pedidos, usuarios). Se descarga unha copia local do sitio con datos reais, o contrato fixa que se borra ao rematar.
- Desenvolvedor con acceso a base de datos en produción: minimización (preferir contornas de staging con datos anonimizados), prohibición de exportar datos a equipos persoais sen cifrado, rexistro de accesos.
- Consultor que opera a ferramenta de email marketing do cliente: contas con usuarios individuais (non compartidas), instrucións sobre segmentación, prohibición de exportar a lista a outras contornas.
- Profesional que usa IA xenerativa: o contrato debe pronunciarse expresamente. Cargar datos persoais do cliente nun LLM sen autorización é subencargo non autorizado.
- Peche da relación: devolución de credenciais, exportación de datos ao cliente, borrado de copias locais, baixa de accesos compartidos.
Subencargados: o que case sempre se descoida
O art. 28.2 e 28.4 RGPD regulan a subcontratación. Para o freelance, os puntos máis relevantes:
- Necesita autorización previa do cliente, específica ou xeral (con obriga de informar de cambios).
- Cada subencargado (outro freelance colaborador, ferramenta SaaS onde se cargan datos persoais, servizo de copia de seguranza externo) debe asumir por escrito as mesmas obrigas que o freelance fronte ao cliente.
- O freelance segue respondendo ante o cliente polo cumprimento do subencargado.
- As ferramentas SaaS habituais (Notion, Airtable, Trello, plataformas de IA, almacenamento na nube) son subencargos típicos e deben estar autorizados e documentados.
Seguridade mínima do profesional independente
O art. 32 RGPD esixe medidas técnicas e organizativas adecuadas. Para un freelance, sen sobredimensionar:
- Contrasinais individuais e xestor de contrasinais (non compartir credenciais por email ou WhatsApp).
- Dobre factor en todas as contas con acceso a datos do cliente.
- Cifrado do disco do portátil e do móbil.
- Copia de seguranza cifrada dos proxectos en curso.
- Separación clara entre datos do cliente e datos propios do freelance.
- Política de borrado ao pechar o proxecto (cartafoles locais, accesos compartidos, descargas).
- Non usar WhatsApp nin redes sociais para enviar bases de datos ou listas de clientes finais.
Checklist do freelance
- Identificar para que clientes actúa como encargado e para cales non.
- Ter un modelo de contrato do art. 28 RGPD propio, adaptable a cada relación.
- Anexar o contrato ao de servizos e arquivalo asinado por ambas as partes.
- Listar as ferramentas SaaS que tocan datos do cliente (subencargados) e asegurar autorización.
- Documentar as medidas de seguridade reais (sen inventar).
- Protocolo de devolución e borrado ao peche do proxecto.
- Protocolo de brechas: a quen avisar, en que prazo, con que información mínima.
- Revisar o contrato se cambia o alcance do servizo ou se incorporan ferramentas novas (especialmente IA).
Preguntas frecuentes
Cando un freelance é encargado do tratamento do seu cliente?
Cando, no marco dun servizo prestado, accede a datos persoais do cliente e os trata por conta súa e segundo as súas instrucións. É a situación habitual do deseñador web con acceso ao CMS, do desenvolvedor que toca a base de datos en produción, do consultor que opera o CRM ou a ferramenta de email, do community manager con acceso a mensaxes privadas.
Que contrato do art. 28 RGPD debe asinar un freelance co seu cliente?
Un contrato (ou anexo / DPA) co contido mínimo do art. 28.3 RGPD: obxecto, duración, natureza, tipo de datos, instrucións, confidencialidade, seguridade, réxime de subencargados, asistencia en dereitos e brechas, devolución ou supresión dos datos ao cesar o servizo, e información para acreditar cumprimento.
Pode un freelance subcontratar tarefas con datos do cliente sen avisalo?
Non. O art. 28.2 RGPD esixe autorización previa do cliente, específica ou xeral. Aplica a colaboradores, ferramentas SaaS onde se cargan datos do cliente, copias de seguranza externas e uso de IA xenerativa con datos persoais. Cada subencargado asume as mesmas obrigas e o freelance segue respondendo ante o cliente.
Que pasa se o freelance non asina contrato do art. 28 RGPD co seu cliente?
É unha infracción autónoma do RGPD para ambas as partes. Ademais, deixa ao profesional sen marco fronte a brechas, inspeccións ou conflitos comerciais: non hai regras claras sobre devolución, conservación, reutilización para portfolio nin réxime de subencargados. O contrato é protección bilateral.
Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A normativa autonómica sectorial pode ampliar ou modificar os prazos e requisitos da norma estatal. A aplicación da normativa a cada caso concreto require análise individualizada.
Traballas como freelance e manexas datos dos teus clientes?
En Certix axudámoste a ter listo un contrato do art. 28 RGPD e un esquema de seguridade real, sen sobredimensionar a túa actividade.
Falar cun experto