Tecnoloxía e dixital
Protección de datos
para freelance e desenvolvedores
Os freelances e desenvolvedores que acceden a sistemas con datos de usuarios dos seus clientes actúan como encargados de tratamento. Esta posición xurídica esixe contratos e compromisos específicos que moitos profesionais descoñecen.
Marco normativo
Obrigas xerais para freelance e desenvolvedores
Cando un profesional independente accede a datos de usuarios dos seus clientes, o RGPD aplícase con plena intensidade. A posición de encargado de tratamento implica obrigas contractuais e técnicas concretas.
Contrato de encargado
Calquera acceso a datos persoais de terceiros en nome dun cliente require contrato de encargado de tratamento conforme ao art. 28 do RGPD. Non basta cunha cláusula de confidencialidade.
Ferramentas de terceiros
As ferramentas na nube usadas para traballar cos datos dos clientes (almacenamento, deseño, código) deben ser coñecidas polo cliente. O freelance actúa como subencargado respecto a elas.
Supresión ao remate do proxecto
Os datos de terceiros aos que se accedeu durante o proxecto deben devolverse ou suprimirse ao remate do encargo. Non se poden conservar para uso propio nin para futuros proxectos.
Seguridade nas ferramentas propias
Os dispositivos e sistemas do freelance que almacenen datos de clientes deben ter medidas de seguridade adecuadas: cifrado, acceso con contrasinal, antivirus actualizado.
Datos propios como responsable
O freelance tamén é responsable dos seus propios datos: clientes, facturación e contactos profesionais. Require base xurídica e información adecuada aos afectados.
Notificación de incidentes
Se o freelance detecta unha brecha de seguridade que afecte a datos do cliente, debe notificalo ao responsable inmediatamente para que poida cumprir o prazo de 72 horas ante a AEPD.
Servizo
Que inclúe o servizo de Certix para freelance e desenvolvedores
Análise da posición xurídica
Identificación de todos os proxectos e servizos nos que o profesional actúa como encargado de tratamento e os que require acción inmediata.
Modelo de contrato de encargado
Contrato de encargado de tratamento adaptado ao tipo de servizos do profesional, para incorporar nos acordos con clientes.
Documentación web propia
Aviso legal, política de privacidade e xestión de cookies para a web profesional ou portfolio.
Cláusulas para contratos de servizos
Cláusulas de protección de datos para incluír nos contratos de prestación de servizos co cliente.
Protocolo de incidentes
Procedemento básico para identificar e notificar brechas de seguridade ao cliente responsable do tratamento.
Soporte continuo
Asistencia ante consultas sobre novos proxectos, ferramentas utilizadas e outras situacións habituais no traballo freelance.
FAQ
Preguntas frecuentes sobre protección de datos para freelance e desenvolvedores
Un freelance ou desenvolvedor independente está obrigado a cumprir o RGPD?
Si. Calquera profesional que trate datos persoais de terceiros no exercicio da súa actividade está suxeito ao RGPD, con independencia de que traballe como autónomo ou colaborador. Se accede a datos de clientes dos seus clientes (usuarios dunha app, clientes dunha tenda, pacientes dunha clínica), actúa como encargado de tratamento e debe formalizar o contrato correspondente.
Un desenvolvedor web que crea webs para clientes é encargado de tratamento?
Depende do nivel de acceso. Un desenvolvedor que só programa a estrutura sen acceder a datos persoais reais non actúa como encargado. Pero se accede a bases de datos con datos reais de usuarios, ao panel de administración cunha lista de clientes ou a calquera sistema que conteña datos identificables de terceiros, actúa como encargado e require contrato específico co cliente.
Que cláusulas debe incluír un contrato de servizos dun freelance en protección de datos?
Os contratos de prestación de servizos de freelances que accedan a datos persoais de clientes deben incluír: obriga de confidencialidade, instrucións do responsable sobre o tratamento, compromisos de seguridade, prohibición de usar os datos para fins propios, compromiso de informar de incidentes, e condicións para a devolución ou supresión de datos ao remate do encargo.
Un freelance que usa ferramentas na nube para traballar cos datos dos clientes debe informar?
Si. Cando un freelance usa ferramentas de terceiros (Google Workspace, Notion, GitHub, Figma) nas que almacena ou procesa datos de clientes que son datos persoais de terceiros, está actuando como subencargado. O cliente responsable debe ser informado destes subencargados e aceptar ou rexeitar o seu uso conforme ao contrato de encargado.
Os freelances necesitan ter o seu propio RAT?
O RGPD exime da obriga do RAT a organizacións con menos de 250 empregados, salvo que o tratamento comporte un risco para os dereitos e liberdades dos interesados, non sexa ocasional, ou inclúa categorías especiais de datos. Para freelances que accedan habitualmente a datos de clientes, é recomendable manter un rexistro simplificado dos tratamentos realizados para poder demostrar o cumprimento.
Como deben borrarse os datos dos clientes ao remate dun proxecto?
Ao remate dun proxecto, o freelance debe devolver ou suprimir todos os datos persoais aos que accedeu durante o encargo, conforme ás instrucións do cliente. Non se poden conservar datos de clientes finais unha vez rematado o servizo salvo obriga legal. Esta obriga debe estar reflectida no contrato de servizos e cumprirse documentalmente.
Un freelance pode publicar traballos realizados para clientes no seu portfolio se aparecen datos de usuarios?
Non sen autorización. Se o portfolio inclúe capturas, vídeos ou material que conteña datos persoais de usuarios reais do cliente (nomes, emails, contidos privados), require o consentimento do responsable do tratamento (o cliente) e, dependendo do caso, tamén dos propios usuarios. O habitual é usar datos anonimizados ou fictios nos portfolios.
Recursos do sector
Aprende máis
Freelance
Freelance e encargado do tratamento: o contrato do art. 28 RGPD que o teu cliente espera (e a AEPD esixe)
Cando un freelance (deseñador web, desenvolvedor, consultor) é encargado do tratamento e que contrato do art. 28 RGPD debe asinar co seu cliente: contido mínimo, subencargados, devolución de datos.
7 min·Ler artigo
Freelance
Portfolio profesional con datos do cliente: como mostrar o teu traballo sen pisar o RGPD
Como ensinar no portfolio profesional proxectos realizados para clientes: anonimización efectiva de capturas e datos, consentimento para testemuños e imaxe, dereito a usar o traballo realizado.
7 min·Ler artigo
Freelance
Desenvolvedores, cookies e analítica: como implementar seguimento sen saltarse o RGPD
Que debe facer o desenvolvedor ao implementar cookies, Google Analytics, Hotjar e píxeles de marketing: xestor de consentimento, carga condicionada, granularidade real, inventario e proba segundo o art. 22.2 LSSICE e a Guía AEPD.
8 min·Ler artigo
Ferramenta gratuíta
Test xeral de protección de datos
Comproba en 5 minutos o teu grao xeral de adaptación en protección de datos.
Sen email · Anónimo · Sen compromiso
Tecnoloxía e dixital
Cumprimento do RGPD
para o teu traballo freelance.
Regularizamos a túa posición como encargado de tratamento e poñemos en orde os contratos cos teus clientes.
Proposta en 24 h · info@certix.es
Nota legal: Este contido é meramente orientativo e divulgativo; non constitúe en ningún caso asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizada.