Unha xestoría ou unha asesoría é, pola propia natureza do seu traballo, un nodo intensivo de datos persoais: nóminas dos cadros de persoal dos clientes, partes de baixa médica, facturación, libros contables, escrituras societarias, modelos tributarios, comunicacións coa Tesouraría Xeral da Seguridade Social e coa Axencia Tributaria. A protección de datos neste sector non é un trámite paralelo ao despacho: forma parte do propio servizo profesional que se factura ao cliente.
Esta guía resume a documentación mínima que calquera xestoría debería ter dispoñible —para abrir despacho novo, regularizar un existente ou revisar o estado tras un cambio de software ou de socio— baixo o marco do RGPD (Regulamento UE 2016/679), a LOPDGDD (Lei Orgánica 3/2018) e a normativa sectorial estatal aplicable.
Por que unha xestoría é un caso particular: dobre rol xurídico
O trazo definitorio do sector é que unha xestoría actúa simultaneamente con dous roles distintos respecto ao RGPD, e convén telo claro dende o primeiro día:
- Responsable do tratamento sobre os datos dos seus propios clientes-empresa (datos identificativos, contacto, facturación), sobre os datos dos seus provedores (informático, hosting, telefonía, asesor externo) e sobre os datos do seu propio cadro de persoal (xestores, administrativos, bolseiros). Neses tratamentos a xestoría decide finalidades e medios.
- Encargada do tratamento (art. 28 RGPD) sobre os datos do cadro de persoal, provedores e clientes de cada empresa-cliente. A xestoría procesa nóminas, presenta seguros sociais, calcula impostos ou leva a contabilidade por conta da empresa, que segue sendo a responsable. A empresa decide que datos, para que e baixo que prazos; a xestoría executa eses tratamentos seguindo as súas instrucións documentadas.
Esa dualidade ten unha consecuencia moi práctica: a documentación de protección de datos da xestoría debe estruturarse en dous bloques claramente diferenciados, e o contrato do art. 28 RGPD con cada cliente-empresa non é opcional, é a peza nuclear do sector.
Documentación mínima do despacho
Estes son os documentos que, como mínimo, unha xestoría debería ter listos antes do primeiro cliente. Algúns son obrigatorios por norma; outros son boas prácticas que aforran problemas cando chega unha inspección, unha reclamación dun traballador do cliente ou unha migración de software.
| Documento | Base normativa | Para que serve |
|---|---|---|
| RAT como responsable | Art. 30.1 RGPD | Inventario de tratamentos propios: clientes-empresa, provedores, propio cadro de persoal, marketing. |
| RAT como encargada | Art. 30.2 RGPD | Inventario dos tratamentos executados por conta de cada cliente-empresa. |
| Contrato do art. 28 RGPD con cada cliente | Art. 28.3 RGPD | Anexo específico que regula a relación responsable–encargada con cada empresa-cliente. |
| Cláusula informativa ao cliente-empresa | Art. 13 RGPD | Información sobre os datos do representante e a empresa que a xestoría trata como responsable. |
| Política de privacidade e aviso legal da web | Arts. 13–14 RGPD · Art. 10 LSSICE | Identificación do titular, finalidades e dereitos para usuarios web. |
| Política de cookies e banner | Art. 22.2 LSSICE | Capa informativa e consentimento granular para cookies non estritamente necesarias. |
| Política de seguridade | Art. 32 RGPD | Medidas técnicas e organizativas: accesos individuais, cifrado, copias, control de papel. |
| Compromisos de confidencialidade do persoal | Art. 5.1.f RGPD · Art. 28.3.b RGPD | Deber de segredo asinado por cada xestor, administrativo ou bolseiro. |
| Protocolo de brechas | Arts. 33–34 RGPD | Procedemento para detectar, valorar e, no seu caso, notificar ao cliente, á AEPD e aos afectados. |
| Procedemento de dereitos dos interesados | Arts. 15–22 RGPD | Canle para atender (ou trasladar ao cliente-empresa) acceso, rectificación, supresión, oposición, limitación e portabilidade. |
RAT específico de xestoría: separar responsable e encargada
O Rexistro de Actividades de Tratamento é onde se materializa a dualidade xurídica do sector. O art. 30 RGPD distingue dous apartados que non deben mesturarse:
- RAT como responsable (art. 30.1 RGPD): inclúe os tratamentos nos que a xestoría decide finalidades e medios. Como mínimo: xestión de clientes-empresa, xestión de provedores propios, xestión do propio cadro de persoal (selección, contratación, nóminas internas, formación), marketing propio se o hai, atención de consultas web e videovixilancia interna se existe.
- RAT como encargada (art. 30.2 RGPD): inclúe os tratamentos que a xestoría executa por conta de cada cliente-empresa. Como mínimo desagréganse os ámbitos: laboral (nóminas, contratos, partes de baixa, TC, finiquitos), fiscal (modelos tributarios, declaracións, retencións), contable (libros, facturas, conciliacións bancarias) e mercantil/societario (escrituras, libros societarios, xuntas).
Cada actividade do RAT debe identificar finalidade, base xurídica, categorías de interesados, categorías de datos, destinatarios (TGSS, AEAT, mutuas, rexistros, entidades financeiras), transferencias internacionais se as hai, prazos de conservación e medidas de seguridade.
Contratos do art. 28 RGPD con cada empresa-cliente
O contrato de encargada do tratamento é, nunha xestoría, o documento máis importante do sector. Non é unha cláusula breve inserida na folla de honorarios: é un documento ou anexo específico que debe asinarse con cada empresa-cliente e cubrir o contido mínimo do art. 28.3 RGPD.
| Elemento do contrato | Que debe conter |
|---|---|
| Obxecto, duración, natureza e finalidade | Servizos laborais, fiscais, contables e/ou mercantís que a xestoría presta á empresa. |
| Tipos de datos e categorías de interesados | Datos identificativos, económicos, de seguridade social, fiscais, saúde (partes de baixa). Interesados: cadro de persoal do cliente, autónomos e representantes legais, provedores do cliente. |
| Obrigas do responsable e da encargada | Instrucións documentadas do cliente-empresa, execución por conta deste, prohibición de uso para fins propios. |
| Confidencialidade do persoal da xestoría | Compromiso de que cada xestor, administrativo e bolseiro está suxeito a deber de segredo profesional reforzado. |
| Medidas de seguridade | Medidas técnicas e organizativas do art. 32 RGPD: cifrado, accesos individuais ao software, copias, rexistro de accesos ao sistema RED. |
| Subencargados | Lista ou mecanismo de autorización para incorporar subencargados (ERP na nube, hosting, soporte técnico). |
| Asistencia ao responsable | Cooperación para atender dereitos dos interesados, EIPD e notificación de brechas. |
| Notificación de brechas | Notificación ao cliente-empresa sen dilación indebida (art. 33.2 RGPD) cando a xestoría teña coñecemento dunha brecha. |
| Devolución ou supresión ao rematar | Obriga do art. 28.3.g RGPD: devolver ou exportar os datos ao cliente-empresa á súa elección antes de calquera supresión. |
| Auditorías e inspeccións | Dispoñibilidade de información para demostrar o cumprimento e posibilidade de auditorías ou inspeccións razoadas. |
Especial atención merece a cláusula de devolución: ao rematar a relación cun cliente-empresa, a xestoría debe devolver ou exportar ao cliente os datos laborais, fiscais e contables —nun formato útil e estruturado— para que este poida seguir cumprindo os seus propios prazos legais de conservación. Só despois procede a supresión dos soportes da xestoría.
Cláusula informativa ao cliente-empresa (art. 13 RGPD)
O deber de información do art. 13 RGPD é obrigatorio aínda que a base xurídica sexa a execución dun contrato profesional. A xestoría debe entregar ao cliente-empresa unha cláusula informativa que cubra polo menos dous ángulos:
- Datos da empresa-cliente e dos seus representantes legais que a xestoría trata como responsable (datos identificativos, fiscais, de contacto, de facturación): finalidade, base xurídica (execución do contrato profesional, art. 6.1.b), comunicacións, prazos e dereitos.
- Datos do cadro de persoal e provedores da empresa-cliente sobre os que a xestoría actúa como encargada: mención expresa de que eses datos se tratan por conta da empresa-cliente, conforme ao contrato do art. 28 RGPD, e que é a empresa-cliente quen debe informar o seu propio cadro de persoal da existencia da xestoría como encargada.
A cláusula debe estar dispoñible nos puntos de captura habituais: folla de encarga profesional, orzamento inicial, formulario web e, se a xestoría envía newsletter ou circulares informativas, no formulario de subscrición.
Deber de confidencialidade e segredo profesional
O sector arrastra un deber de confidencialidade reforzado por dúas vías:
- Art. 5.1.f RGPD: principio de integridade e confidencialidade. Os datos deben tratarse de tal xeito que se garanta unha seguridade adecuada, incluída a protección contra o tratamento non autorizado ou ilícito.
- Códigos deontolóxicos e estatutos profesionais propios dos xestores administrativos, economistas, titulados mercantís, graduados sociais e avogados de empresa que prestan servizos no ámbito do sector. O deber de segredo profesional acompaña aos profesionais colexiados e proxéctase sobre toda a información do cliente.
Na práctica, cada membro do equipo (xestor, administrativo, bolseiro en prácticas, persoal de limpeza con acceso ao despacho) debe asinar un compromiso de confidencialidade específico antes de empezar a traballar. Esa firma consérvase no expediente laboral e renóvase en cambios significativos de función.
Encargados habituais DA xestoría: subencargados
A xestoría, como calquera responsable, contrata á súa vez provedores que tratan datos por conta dela. No rol da xestoría como encargada dos seus clientes-empresa, eses provedores son subencargados do tratamento (arts. 28.2 e 28.4 RGPD) e deben estar autorizados —xeral ou especificamente— no contrato coa empresa-cliente.
- ERP e software contable/laboral na nube: o corazón operativo da xestoría. Desenvólvese en detalle no terceiro artigo desta guía.
- Plataforma SILTRA e Sistema RED da TGSS: aquí hai un matiz importante. A Tesouraría Xeral da Seguridade Social non é un encargado do tratamento da xestoría: é unha administración pública responsable independente que recibe os datos en cumprimento de obrigas legais (art. 6.1.c RGPD). O software cliente que a xestoría usa para comunicarse coa TGSS (sistemas de transmisión, certificados dixitais) pode ser un provedor tecnolóxico que si actúa como subencargado.
- Sede electrónica da AEAT: mesmo réxime. A AEAT é responsable independente; o software de presentación telemática pode ser un provedor tecnolóxico subencargado.
- Sistema de sinatura electrónica (FNMT, provedores cualificados de servizos de confianza): adoitan ser responsables independentes na súa parte de emisión e validación do certificado.
- Plataforma de envío seguro de documentación ao cliente-empresa (área privada, xestor documental na nube): subencargado.
- Hosting da web e servidor de correo: subencargado, con contrato do art. 28 RGPD e verificación de localización de servidores.
- Servizo externo de mantemento informático con acceso remoto aos equipos da xestoría: subencargado, con contrato e compromisos específicos de confidencialidade.
A xestoría debe manter unha lista actualizada de subencargados e comunicala —ou referila— nos contratos do art. 28 cos seus clientes-empresa, xunto co procedemento para notificar novas incorporacións e permitir oposición motivada.
Prazos de conservación: laborais, fiscais e mercantís
O prazo de conservación é un dos puntos nos que a xestoría debe aliñarse co cliente-empresa. Como criterio xeral:
- Documentación tributaria: o prazo de prescrición do art. 66 da Lei Xeral Tributaria é de catro anos. A documentación con efectos fiscais consérvase polo menos durante ese horizonte, podendo estenderse se hai procedementos abertos ou perdas pendentes de compensar.
- Documentación mercantil: o art. 30 do Código de Comercio obriga ao empresario a conservar libros, correspondencia, documentación e xustificantes durante seis anos.
- Documentación laboral e de Seguridade Social: hai prazos específicos no Estatuto dos Traballadores, na Lei Xeral da Seguridade Social e nas normas de prevención de riscos, así como prazos derivados da prescrición das accións laborais. Convén parametrizalos por tipo de documento no RAT.
- Prazos contractuais co cliente: o contrato do art. 28 pode pactar prazos específicos. A xestoría axústase a eses prazos e, vencidos, procede a devolver ou exportar ao cliente e só despois suprimir.
A normativa autonómica sectorial pode ampliar ou modificar prazos específicos nalgúns ámbitos (subvencións, axudas, rexistros profesionais). É obrigatorio comprobar a normativa aplicable a cada despacho e a cada cliente.
"En una gestoría, la mitad del cumplimiento de protección de datos se resuelve el día en que el RAT separa con claridad lo que se trata como responsable y lo que se trata por cuenta de cada cliente, y se firma un anexo del artículo 28 con cada empresa. A partir de ahí, lo demás encaja casi solo."
Mario P. Talamillo · Socio director, Certix®
Se xestionas unha xestoría ou asesoría e queres revisar a túa documentación de protección de datos, en Certix traballamos especificamente con xestorías e asesorías. Sen comerciais: dende o primeiro contacto, falarás cun especialista.
Guía de protección de datos para xestorías e asesorías
Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A normativa autonómica sectorial pode ampliar ou modificar os prazos e requisitos da norma estatal. A aplicación da normativa a cada caso concreto require análise individualizada.