Blog
Checklist: posa una empresa en regla amb el RGPD en 15 minuts
Informació general sobre normativa. No substitueix l’assessorament d’un advocat ni l’anàlisi del teu cas concret.
Posar la teva empresa en regla amb el RGPD en 15 minuts vol dir completar 10 passos mínims: saber quines dades maneges, tenir les teves clàusules informatives a punt, signar els contractes amb qui tracta dades per tu i saber què has de fer si hi ha una fallada de seguretat. Aquesta checklist et porta pas a pas, amb l'article exacte del Reglamento (UE) 2016/679 (RGPD) o de la Ley Orgánica 3/2018 (LOPDGDD) que dona suport a cada punt. Última revisió: 16 de juliol de 2026.
Sumari
- Què cobreix aquesta checklist i què no cobreix?
- Pas 1: saps quines dades maneja el teu negoci?
- Pas 2: tens el teu registre d'activitats de tractament?
- Pas 3: els teus clients saben què fas amb les seves dades?
- Pas 4: tens càmeres? Està el cartell posat?
- Pas 5: qui tracta dades per tu, i tens el contracte signat?
- Pas 6: el teu equip sap que ha de guardar confidencialitat?
- Pas 7: saps què has de fer si hi ha una fallada de seguretat?
- Pas 8: saps respondre si algú et demana les seves dades?
- Pas 9: té el teu web la política de privacitat i de cookies?
- Pas 10: quan ho revises una altra vegada?
- Què passa si no ho tens en regla?
- Preguntes freqüents
Què cobreix aquesta checklist i què no cobreix?
Aquesta checklist et dona una base mínima defensable, no una auditoria completa. Serveix per a autònoms, pimes i negocis de qualsevol sector: un restaurant, una perruqueria, una clínica, un taller. No substitueix una anàlisi feta a mida del teu negoci, sobretot si maneges dades delicades com les de salut.
Cada pas té tres coses: què has de comprovar, quant de temps porta i l'article de la llei que l'exigeix. Si contestes «no ho sé» en algun punt, marca'l i torna-hi amb calma: no cal acabar-ho tot en la mateixa sessió.
Pas 1: saps quines dades maneja el teu negoci? (2 minuts)
Abans de qualsevol document, necessites la llista bàsica. Apunta, sense pensar-hi gaire:
- Les dades dels teus clients (nom, email, telèfon, i si guardes res més).
- Les dades dels teus empleats (nòmina, contracte, i si fas servir empremta o càmera per al fitxatge).
- Les dades dels teus proveïdors.
- Si tens càmeres, butlletí de màrqueting o formularis al teu web.
No cal que sigui perfecte. És l'esborrany sobre el qual construiràs la resta de la checklist. Aquest primer inventari és la base del registre d'activitats de tractament que exigeix l'article 30 del RGPD.
Pas 2: tens el teu registre d'activitats de tractament? (3 minuts)
El registre d'activitats de tractament (RAT) és la teva llista de les dades que maneges i per a què, tractament per tractament. Et serveix per demostrar-ho si t'ho demana l'Agencia Española de Protección de Datos (AEPD).
- [ ] Tens una fitxa per cada cosa que fas amb dades: clients, empleats, proveïdors, càmeres, màrqueting.
- [ ] Cada fitxa diu quines dades són, per a què les fas servir, qui més les veu i quant de temps les guardes.
Aquest document és obligatori per a pràcticament qualsevol negoci (art. 30 RGPD). L'AEPD ofereix una eina gratuïta, Facilita RGPD, pensada per a negocis amb tractaments de baix risc: un qüestionari d'uns 20 minuts que genera els documents mínims, inclòs el RAT.
Pas 3: els teus clients saben què fas amb les seves dades? (2 minuts)
Cada vegada que demanes una dada a un client —en un formulari, un contracte o una reserva— li has de dir què en fas. Això s'anomena informar sobre el tractament (art. 13 RGPD).
- [ ] Els teus formularis i contractes porten una clàusula que diu qui ets, per a què fas servir les dades i quant de temps les guardes.
- [ ] Si demanes el consentiment per a alguna cosa (per exemple, enviar publicitat), la casella està buida per defecte: ningú no la marca per tu.
Un consentiment premarcat no és vàlid: la llei exigeix una acció afirmativa clara de la persona (art. 4.11 i art. 7 RGPD).
Pas 4: tens càmeres? Està el cartell posat? (2 minuts)
Si graves imatges de persones —la de l'aparador, la del magatzem, fins i tot una càmera de mòbil fixa—, estàs tractant les seves dades.
- [ ] Hi ha un cartell visible a cada accés a la zona amb càmeres, amb la teva identitat i on exercir els drets de protecció de dades.
- [ ] Saps quant de temps guardes els enregistraments i per què.
El cartell té un model oficial: la mateixa AEPD publica el cartell de videovigilància llest per imprimir (art. 22 LOPDGDD, art. 13 RGPD). No cal inventar-lo: es copia tal qual.
Pas 5: qui tracta dades per tu, i tens el contracte signat? (3 minuts)
Una gestoria, un informàtic, una empresa d'hosting o una eina d'email màrqueting que maneja dades dels teus clients o empleats és el que la llei anomena un encarregat del tractament: una empresa externa que maneja dades per tu.
- [ ] Tens una llista de qui tracta dades per tu fora del teu negoci.
- [ ] Amb cadascun d'ells, hi ha un contracte signat que els obliga a protegir aquestes dades igual que tu.
Aquest contracte és obligatori, no opcional (art. 28 RGPD). Si contractes algú nou que tocarà dades dels teus clients o del teu equip, el contracte se signa abans de donar-li accés, no després.
Pas 6: el teu equip sap que ha de guardar confidencialitat? (1 minut)
Qualsevol persona que treballi amb tu i vegi dades de clients o d'altres companys té el compromís de no explicar el que veu a la feina.
- [ ] Cada persona del teu equip ha signat un compromís de confidencialitat, o el té per escrit al seu contracte.
Aquesta obligació està prevista expressament per al sector privat (art. 5 LOPDGDD). És un dels documents més ràpids de resoldre i dels que més s'obliden.
Pas 7: saps què has de fer si hi ha una fallada de seguretat? (1 minut)
No cal que no et passi mai res. Però convé saber, abans que passi, què has de fer si perds un mòbil amb dades, si algú entra al teu email o si envies dades a qui no tocava.
- [ ] Saps que tens 72 hores des que te n'assabentes per avisar l'AEPD, si la fallada suposa un risc per a les persones afectades.
- [ ] Saps que, encara que no calgui avisar l'AEPD, ho has de deixar apuntat al teu registre intern d'incidents.
El termini de 72 hores i el registre intern d'incidents són a l'article 33 del RGPD. L'AEPD publica una guia pràctica per gestionar i notificar bretxes de seguretat amb el pas a pas complet.
Pas 8: saps respondre si algú et demana les seves dades? (1 minut)
Qualsevol persona —un client, un exempleat— pot demanar-te veure les seves dades, corregir-les, que les esborris o que les hi passis en un fitxer.
- [ ] Saps que tens 1 mes per respondre des que reps la petició (amb possibilitat d'ampliar-lo 2 mesos més si la petició és complexa).
- [ ] Tens clar a quin email o adreça ha d'arribar aquesta petició.
El termini d'un mes és a l'article 12.3 del RGPD. L'AEPD publica un formulari model per al dret d'accés que pots adaptar al teu negoci.
Pas 9: té el teu web la política de privacitat i de cookies? (1 minut)
Si tens web, encara que sigui només informativa, necessites dos textos bàsics: què fas amb les dades que reculls (formulari de contacte, newsletter) i quines cookies fas servir.
- [ ] El teu web té una política de privacitat enllaçada des de qualsevol formulari.
- [ ] L'avís de cookies deixa triar amb el mateix pes visual «acceptar» i «rebutjar»: res d'un botó gran d'acceptar i un enllaç petit per rebutjar.
Això combina el RGPD amb la normativa espanyola de serveis de la societat de la informació (LSSI) per a les cookies no essencials.
Pas 10: quan ho revises una altra vegada? (1 minut)
Aquesta checklist no s'omple una sola vegada. Es revisa quan canvia alguna cosa real al teu negoci: un empleat nou, un proveïdor nou, una càmera nova, una eina nova.
- [ ] Tens una data al calendari per repassar-la, com a mínim un cop l'any.
Amb això tens coberts els 10 punts. Si has arribat fins aquí i te'n falten uns quants, no passa res: apunta quins i continua pel següent que et resulti més fàcil.
Què passa si no ho tens en regla?
L'AEPD és qui vigila això a Espanya. Pot demanar explicacions, ordenar canvis, avisar o posar una multa. El RGPD fixa els màxims possibles en dos nivells: fins a 10 milions d'euros o el 2 % de la facturació mundial anual, i fins a 20 milions o el 4 %, segons la infracció (art. 83 RGPD). S'aplica la xifra més alta de les dues.
A la pràctica aquestes xifres són el sostre legal, no el que és habitual: la sanció es gradua segons la gravetat, la mida del negoci i si has col·laborat. Un negoci petit que s'organitza i respon bé no està en aquest escenari. Per això ets aquí: per tenir-ho fet i deixar de pensar-hi.
Preguntes freqüents
Aquesta checklist substitueix una auditoria completa?
No. És una base mínima per a negocis amb tractaments de dades de baix risc. Si maneges dades de salut, de menors o fas perfils a gran escala, necessites una anàlisi més a fons, i potser una avaluació d'impacte (art. 35 RGPD).
Serveix per a autònoms sense empleats?
Sí. Si tens clients, proveïdors o un web amb formulari, ja tractes dades personals. Els passos 6 (confidencialitat d'empleats) no s'apliquen si treballes sol, però la resta sí.
Necessito un delegat de protecció de dades (DPD)?
Depèn de la teva activitat i del volum de dades que manegis, no del nombre d'empleats. La majoria de pimes i autònoms no hi estan obligats. L'orientació de l'AEPD per a pimes explica els casos concrets en què sí que cal.
Què passa si detecto que em falta alguna cosa en fer la checklist?
Res urgent ni retroactiu: simplement fes-ho tan aviat com puguis, començant pel més fàcil. L'AEPD valora l'actitud de qui s'organitza i corregeix, no només el resultat final en un moment donat.
Cada quant he de repassar aquesta checklist?
Com a mínim un cop l'any, i sempre que canviï alguna cosa real al teu negoci: un empleat nou, una càmera nova, un proveïdor nou o una eina nova que toqui dades de clients.
Aquesta checklist és un document legal per si sola?
No. És contingut informatiu per orientar-te. Els documents que necessites de debò (registre d'activitats, clàusules, contractes, cartell) són peces a part, adaptades al teu negoci.
Prefereixes fer aquests 10 passos de manera guiada, amb els documents ja redactats i llestos per signar? El nivell gratuït de Tranquilia cobreix fins a 2 empreses, amb totes les funcions, sense límit de temps i sense targeta. Prova-ho gratis o consulta els preus si necessites més empreses.
Si el teu negoci té càmeres, el següent pas natural és generar el teu cartell de videovigilància amb les teves dades ja emplenades.
Contingut elaborat amb suport d'intel·ligència artificial i verificat contra fonts oficials (AEPD, BOE, EUR-Lex) per Tranquilia by GRAC SA. No constitueix una certificació oficial ni un dictamen jurídic. Consulta amb la teva gestoria o un professional del dret per al teu cas concret.
Fonts citades en aquest article:
- Reglamento (UE) 2016/679 (RGPD) — text consolidat, EUR-Lex
- Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD) — BOE-A-2018-16673
- AEPD — Què és el Registre d'Activitats de Tractament?
- AEPD — Facilita RGPD
- AEPD — Orientació a petites i mitjanes empreses (PIMES)
- AEPD — Bretxes de dades personals
- AEPD — Guia per a la notificació de bretxes de dades personals (PDF)
- AEPD — Cartell informatiu de videovigilància, model oficial (PDF)
- AEPD — Preguntes freqüents sobre videocàmeres
- AEPD — Formulari per exercir el dret d'accés (PDF)
Revisió: Redactat amb suport d'IA i verificat contra fonts oficials (AEPD, BOE, EUR-Lex). No substitueix assessorament jurídic individualitzat. Traducció de l'original espanyol, que és la versió que preval en cas de divergència.
Posa els teus clients en regla amb el RGPD en 15 minuts.
Sense targeta. Sense comercials. Dues empreses gratis, sense límit de temps.