Detrás de cada xestoría moderna hai, case sempre, varias pezas tecnolóxicas: un ERP contable ou de xestión empresarial, un software específico de nóminas, unha plataforma de facturación electrónica e un xestor documental na nube onde se intercambia documentación con cada empresa-cliente. Todas elas tratan datos persoais das empresas-cliente, do seu cadro de persoal e dos seus provedores. E todas elas, pola natureza funcional do servizo que prestan, son encargadas do tratamento nos termos do art. 28 do RGPD.
Esta guía repasa que contrato debe asinar a xestoría con eses provedores, que garantías técnicas e organizativas esixirlles, como se cobren as transferencias internacionais habituais do sector e que regras aplican cando se cambia de plataforma e hai que recuperar o histórico fiscal e laboral.
Por que o ERP, o software contable e a plataforma de facturación son encargados
O art. 4.8 RGPD define ao encargado do tratamento como a persoa física ou xurídica, autoridade pública, servizo ou outro organismo que trate datos persoais por conta do responsable. No sector das xestorías hai unha cadea de tres niveis que convén manter clara:
- A empresa-cliente é a responsable do tratamento dos datos do seu cadro de persoal, os seus provedores e os seus propios clientes. Decide finalidades e medios.
- A xestoría é a encargada do tratamento respecto da empresa-cliente: procesa nóminas, presenta seguros sociais, calcula impostos e leva a contabilidade por conta da empresa, seguindo as súas instrucións.
- O provedor do ERP, do software contable ou da plataforma de facturación é, á súa vez, subencargado do tratamento respecto da empresa-cliente: trata eses mesmos datos por conta da xestoría, que exerce como encargada principal. A autorización do subencargado debe constar no contrato do art. 28 entre a xestoría e cada cliente-empresa (arts. 28.2 e 28.4 RGPD).
Esa é a cadea estándar. Aínda que algúns contratos de provedores se presenten con outras denominacións comerciais, o determinante é o rol funcional respecto aos datos.
Diferenza coas plataformas oficiais: TGSS, AEAT, Sistema RED e SILTRA
Unha confusión frecuente do sector é asumir que calquera sistema ao que a xestoría se conecta é un encargado do tratamento. Non é así. As administracións públicas receptoras teñen un réxime distinto:
- A Tesouraría Xeral da Seguridade Social (a través do Sistema RED), a Axencia Tributaria (sede electrónica, modelos tributarios) e as mutuas colaboradoras son responsables independentes no ámbito das súas competencias. Reciben os datos en cumprimento de obrigas legais (art. 6.1.c RGPD) da empresa-cliente, non por conta da xestoría.
- Con esas administracións non se asinan contratos do art. 28: están deseñados para a relación responsable–encargado, non para a cesión legal entre responsables independentes.
- O que si pode ser encargado ou subencargado do tratamento é o software cliente que a xestoría usa para comunicarse con esas administracións (sistemas de transmisión, ferramentas de presentación telemática, plataformas de sinatura electrónica). Eses provedores tecnolóxicos tratan os datos por conta da xestoría —e, en última instancia, do cliente-empresa— e entran baixo o art. 28 RGPD.
As plataformas oficiais de sinatura electrónica e servizos de confianza cualificados (FNMT, prestadores cualificados) adoitan actuar como responsables independentes na súa parte de emisión e validación de certificados, conforme ao Regulamento (UE) 910/2014 (eIDAS).
O contrato do art. 28: contido mínimo
O contrato de encargado do tratamento co ERP, o software contable ou a plataforma de facturación debe cumprir o contido mínimo do art. 28.3 RGPD. Non é unha cláusula breve nas condicións xerais do servizo: é un documento ou anexo específico.
| Elemento do contrato | Que debe conter |
|---|---|
| Obxecto, duración, natureza e finalidade | Servizos de procesamento contable, fiscal, laboral ou de facturación, por conta da xestoría e, á súa vez, das empresas-cliente. |
| Tipo de datos e categorías de interesados | Datos identificativos, económicos, salariais, de Seguridade Social, retencións e, ocasionalmente, datos de saúde (partes de baixa). Interesados: cadro de persoal, provedores e representantes legais das empresas-cliente. |
| Obrigas do responsable e do encargado | Instrucións documentadas, control sobre as finalidades, prohibición de uso para fins propios do provedor, dereito a auditar. |
| Confidencialidade do persoal | Compromiso de que as persoas autorizadas a tratar os datos estean suxeitas ao deber de confidencialidade. |
| Medidas de seguridade | Medidas técnicas e organizativas do art. 32 RGPD: cifrado en tránsito e en repouso, control de accesos, copias de seguranza, logs de acceso por usuario. |
| Subencargados | Lista ou mecanismo de autorización xeral/específica para incorporar subencargados (cloud, soporte técnico, hosting). |
| Asistencia ao responsable | Cooperación para atender dereitos dos interesados, EIPD e notificación de brechas. |
| Notificación de brechas | Notificación ao encargado principal (xestoría) sen dilación indebida (art. 33.2 RGPD). |
| Devolución ou supresión ao rematar | Obriga do art. 28.3.g RGPD: devolver ou exportar os datos a elección do responsable antes de calquera supresión. |
| Auditorías e inspeccións | Dispoñibilidade de información para demostrar o cumprimento e posibilidade de auditorías ou inspeccións razoadas. |
Subencargados: como se cobre que o ERP use AWS, Azure ou GCP
A práctica totalidade dos ERP e softwares contables actuais apóiase nun hiperescalador cloud (AWS, Microsoft Azure, Google Cloud) para aloxar a infraestrutura. Ese provedor de infraestrutura non é un provedor calquera: trata datos persoais das empresas-cliente, por conta do ERP, o que o converte en subencargado do tratamento.
- O art. 28.2 RGPD esixe autorización previa —xeral ou específica— do responsable para que o encargado contrate subencargados. A autorización xeral debe permitir ao responsable coñecer a lista e oporse motivadamente aos cambios.
- O art. 28.4 RGPD obriga a que o subencargado quede sometido ás mesmas obrigas de protección de datos que o encargado principal, mediante contrato ou acto xurídico equivalente.
- Se o subencargado está fóra do Espazo Económico Europeo, aplican ademais as regras de transferencia internacional do Capítulo V do RGPD.
O contrato do art. 28 co ERP debe conter unha lista de subencargados —ou unha ligazón a unha páxina actualizada con esa lista— e un mecanismo claro para notificar novas incorporacións, cun prazo razoable para que a xestoría —e, a través dela, a empresa-cliente— poida oporse se así o entende.
Transferencias internacionais: Data Privacy Framework e CCT
É moi habitual que o ERP, o software contable ou os seus subencargados de infraestrutura teñan servidores en EE.UU. ou en rexións cloud distribuídas. A normativa de transferencias articúlase arredor dunhas poucas pezas:
- Decisións de adecuación da Comisión Europea (art. 45 RGPD): permiten a transferencia sen garantías adicionais cando a Comisión recoñeceu un nivel adecuado de protección.
- Data Privacy Framework (DPF): para EE.UU., a garantía operativa habitual é a adhesión do provedor —e, no seu caso, do subencargado de infraestrutura— ao DPF, que opera como decisión de adecuación parcial. É responsabilidade da xestoría verificar que a adhesión está activa na listaxe oficial.
- Cláusulas Contractuais Tipo (CCT): aprobadas pola Comisión, complementadas no seu caso por medidas suplementarias tras unha análise de impacto da transferencia (Transfer Impact Assessment).
- Excepcións do art. 49 RGPD: aplicables só en supostos puntuais e non para fluxos sistemáticos como os do ERP.
O contrato do art. 28 debe identificar as rexións de almacenamento, as garantías aplicables ás transferencias internacionais e os compromisos do provedor en caso de cambios. Unha práctica recomendable é, cando o provedor o permita, elixir rexión de almacenamento dentro da UE para reducir a exposición a transferencias.
Seguridade e perfís: roles diferenciados e logs por xestor
O ERP, o software contable e a plataforma de facturación deben permitir, como medida do art. 32 RGPD, unha xestión granular dos accesos do equipo da xestoría:
- Perfís diferenciados por función: xestor laboral, xestor fiscal, xestor contable, administrativo, recepción, supervisor, administración. Cada un con acceso só ao necesario para o seu rol.
- Conta individual por xestor, sen credenciais compartidas. Segundo factor de autenticación cando estea dispoñible —e, para perfís con acceso a datos masivos de cadro de persoal, debería ser esixible ao provedor—.
- Rexistro de accesos (logs): que xestor consultou que expediente, que cliente-empresa, que nómina e cando. Esa trazabilidade é a base para investigar incidencias, atender dereitos dos interesados e demostrar o cumprimento.
- Revogación inmediata cando un xestor deixa a xestoría. O provedor debe permitir desactivar usuarios con efecto inmediato.
- Revisión periódica trimestral dos usuarios activos por parte do despacho.
- Cifrado en repouso e en tránsito, copias de seguranza regulares e plan de recuperación documentado.
Ao rematar o contrato: exportación íntegra do histórico fiscal e laboral
O cambio de ERP, software contable ou plataforma de facturación é un dos momentos máis delicados da relación co provedor. A regra do art. 28.3.g RGPD é nítida: ao rematar a prestación do servizo, o encargado debe devolver ou suprimir os datos persoais a elección do responsable. A elección operativa correcta para unha xestoría é:
- Solicitar por escrito a exportación íntegra do histórico contable, laboral e fiscal de cada cliente-empresa, nun formato estruturado e útil: contabilidade en formato estándar (libros diario, maior, balances), nóminas e TC en CSV ou Excel, modelos tributarios presentados no formato oficial da AEAT (.csb, XML), documentación asociada e metadatos.
- Verificar a exportación: comprobar que o volume exportado coincide co histórico real, que abre correctamente no sistema novo e que conserva a integridade dos expedientes (relacións cliente–traballador, períodos fiscais, vinculacións documentais).
- Conservar prazos legais: a exportación debe cubrir, como mínimo, os catro anos fiscais da prescrición tributaria e os seis anos mercantís do Código de Comercio. Se algún cliente ten prazos contractuais máis extensos, respéctanse.
- Só despois, autorizar por escrito ao provedor saínte a supresión definitiva nos seus sistemas (incluídos os subencargados e as copias de seguranza, conforme aos prazos técnicos do provedor).
- Conservar evidencia documental de todo o proceso: solicitude, recibo de exportación, autorización de supresión, certificado de destrución.
Esta operativa non é un capricho legal: protexe á xestoría —e, en última instancia, a cada cliente-empresa— para seguir cumprindo os seus prazos legais de conservación sen quedar atrapados nun provedor que xa non presta servizo. Calquera cláusula contractual que pretenda impoñer unha destrución automática sen posibilidade de exportación previa é contraria ao art. 28.3.g RGPD.
Migración de provedor: como protexer os datos durante a transición
A migración entre ERPs ou softwares contables adoita ser un proceso de varias semanas no que os datos viven simultaneamente no sistema saínte e no entrante. As rutinas operativas:
- Plan documentado de migración: alcance, datas, responsables pola parte da xestoría e do provedor, canles de comunicación.
- Información aos clientes-empresa: comunicación previa explicando que os seus datos serán migrados a un novo provedor subencargado, identidade do novo subencargado e, no seu caso, posibilidade de oposición motivada conforme ao contrato do art. 28.
- Canle cifrada de transferencia entre provedores. Nunca por email en aberto nin por cartafol compartido público.
- Dobre verificación da integridade dos datos no novo sistema antes de calquera supresión no sistema antigo.
- Período de coexistencia mínimo: o sistema antigo permanece operativo —polo menos en modo só lectura— durante o tempo necesario para detectar incidencias.
- Logs da migración conservados como evidencia ante unha eventual incidencia futura.
Checklist para elixir un ERP responsable
Antes de contratar un ERP, un software contable ou unha plataforma de facturación novos —ou ao renegociar un contrato existente—, este é un guión mínimo que convén cubrir:
- O provedor asina contrato do art. 28 RGPD co contido mínimo do art. 28.3.
- Identifica con claridade subencargados e proporciona un mecanismo para coñecelos e oporse aos cambios.
- Indica as rexións de almacenamento e, cando son fóra da UE, as garantías aplicables (DPF, CCT, decisión de adecuación).
- Permite perfís de acceso diferenciados, contas individuais por xestor e segundo factor de autenticación.
- Mantén logs de acceso consultables pola xestoría para trazabilidade e investigación de incidencias.
- Dispón de certificacións de seguridade recoñecidas (ISO/IEC 27001, ISO/IEC 27701, SOC 2) e comparte os informes correspondentes.
- Garante a exportación íntegra do histórico contable, laboral e fiscal en formato estruturado antes de calquera supresión.
- Conta cun procedemento de notificación de brechas ao encargado principal sen dilación indebida.
- Non inclúe cláusulas que reutilicen os datos das empresas-cliente para finalidades propias do provedor (analítica comercial, machine learning sobre datos reais, marketing).
- Dispón dun plan de continuidade de negocio e de recuperación ante incidentes, con prazos comprometidos.
"En una gestoría, el ERP y el software contable no son aplicaciones que el despacho utiliza: son depositarios de la contabilidad y las nóminas de cada cliente. El contrato del artículo 28 y la posibilidad real de recuperar el histórico fiscal el día que cambies de proveedor son lo que separa una relación profesional de una dependencia tecnológica."
Mario P. Talamillo · Socio director, Certix®
Se xestionas unha xestoría ou asesoría e queres revisar a túa documentación de protección de datos, en Certix traballamos especificamente con xestorías e asesorías. Sen comerciais: dende o primeiro contacto, falarás cun especialista.
Guía de protección de datos para xestorías e asesorías
Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A normativa autonómica sectorial pode ampliar ou modificar os prazos e requisitos da norma estatal. A aplicación da normativa a cada caso concreto require análise individualizada.