RGPD gestories
Guia completa RGPD per a gestories i assessories (2026): què t'obliga la llei i com complir-la
Informació general sobre normativa. No substitueix l’assessorament d’un advocat ni l’anàlisi del teu cas concret.
Resposta directa: el RGPD (Reglamento (UE) 2016/679) i la LOPDGDD (Ley Orgánica 3/2018) obliguen tota gestoria o assessoria espanyola a mantenir un registre dels seus tractaments de dades, a signar un contracte d'encarregat del tractament (art. 28 RGPD) amb cada client les dades del qual gestiona i a notificar a l'AEPD qualsevol bretxa de seguretat en un màxim de 72 hores (art. 33 RGPD). La majoria de gestories no necessita nomenar un delegat de protecció de dades: la llista d'entitats obligades està tancada a l'art. 34.1 LOPDGDD i una assessoria no hi apareix pel simple fet de ser subjecte obligat de la llei contra el blanqueig de capitals. Aquesta guia, revisada per última vegada el 16 de juliol de 2026, explica cada obligació amb el seu article exacte.
Aquest article és informació general sobre normativa de protecció de dades. No substitueix l'assessorament d'un advocat ni l'anàlisi concreta del teu despatx: fes-lo servir com a mapa, no com a dictamen jurídic.
Índex
- A qui obliga el RGPD i per què a la teva gestoria l'afecta dues vegades?
- Quins documents ha de tenir el teu despatx?
- Necessites un delegat de protecció de dades?
- Quin termini tens si hi ha una bretxa de seguretat?
- Quant de temps tens per respondre a un client que demana les seves dades?
- La teva gestoria té alguna obligació extra per la llei contra el blanqueig de capitals?
- Què passa si no compleixes?
- Checklist: per on començar
- Preguntes freqüents
A qui obliga el RGPD i per què a la teva gestoria l'afecta dues vegades?
El RGPD s'aplica a qualsevol negoci, autònom o entitat que tracti dades de persones físiques a la Unió Europea, sense importar-ne la mida. No hi ha cap excepció per a pimes ni per a autònoms: una assessoria de dues persones i una multinacional es regeixen pel mateix reglament, encara que la quantitat de mesures concretes que necessita cadascuna sigui diferent (art. 5 RGPD, principi de responsabilitat proactiva).
Una gestoria o assessoria és especial perquè compleix dos papers diferents que mai no es barregen:
- Com a encarregada del tractament (art. 28 RGPD): quan portes la comptabilitat, les nòmines o els impostos d'un client, tractes les dades dels seus empleats, dels seus clients o dels seus proveïdors per encàrrec d'aquest client. Ell decideix per a què es fan servir aquestes dades i respon de la base legal; tu signes amb ell un contracte d'encarregat que fixa què pots fer, com protegeixes aquestes dades i què passa amb elles quan s'acaba el contracte.
- Com a responsable del tractament: per a les dades del teu propi negoci — la teva plantilla, els teus proveïdors, la teva pròpia facturació, el teu màrqueting — respons exactament igual que qualsevol altra empresa.
Si portes la part laboral de diversos clients, a més tractes dades de salut (baixes mèdiques, grau de discapacitat) que apareixen a les nòmines: són dades de categoria especial (art. 9 RGPD) i requereixen una obligació de confidencialitat reforçada amb el teu equip, encara que la base legal per tractar-les sigui la del teu client.
Quins documents ha de tenir el teu despatx?
El nucli documental que el RGPD exigeix a una gestoria, amb el seu article exacte:
- Registre d'activitats de tractament (art. 30 RGPD): la llista de quines dades manegues, per a què i durant quant de temps. Com a encarregat, la teva versió del registre és més curta que la d'un responsable (art. 30.2 RGPD).
- Contracte d'encarregat del tractament (art. 28 RGPD) amb cada client les dades del qual gestiones — i amb cada subcontractat si derives part de la feina a un altre professional (art. 28.2 RGPD).
- Clàusules informatives per als teus propis clients i per a la teva plantilla (arts. 13-14 RGPD): quines dades tractes, per a què i amb quina base legal.
- Anàlisi de riscos i, si escau, una avaluació d'impacte (EIPD) quan és probable que el tractament suposi un risc alt per a les persones (art. 35 RGPD) — per exemple, si portes l'àrea laboral de molts clients alhora i, per tant, tractes dades de salut a gran escala.
- Registre d'incidències de seguretat (art. 33.5 RGPD): tota bretxa es documenta internament, es notifiqui o no a l'AEPD.
- Política de conservació: quant de temps guardes cada dada i quan l'esborres (art. 5.1.e RGPD, principi de limitació del termini de conservació).
- Procediment de drets: com respons quan algú demana accedir, rectificar, esborrar o endur-se les seves dades (arts. 12-22 RGPD).
Necessites un delegat de protecció de dades?
Gairebé segur que no, i val la pena explicar-ho bé perquè és un dels dubtes que més circula entre gestories. L'art. 34.1 LOPDGDD (text consolidat al BOE) conté una llista tancada de tipus d'entitat obligats a designar delegat, a més dels supòsits generals de l'art. 37.1 RGPD (autoritats públiques, seguiment habitual i sistemàtic a gran escala, o tractament a gran escala de dades de categoria especial).
Una assessoria o gestoria no apareix en aquesta llista pel fet de prestar serveis fiscals, comptables o laborals. L'única lletra de l'art. 34.1 LOPDGDD que esmenta la normativa contra el blanqueig de capitals és la lletra j), i es refereix a qui és responsable d'un fitxer comú del sector (els fitxers de solvència patrimonial o de prevenció del frau) — no als professionals que, com una gestoria, consulten o alimenten aquests fitxers en aplicar les seves obligacions d'identificació de clients. Ser «subjecte obligat» de la Ley 10/2010 no et converteix en responsable d'un fitxer comú.
Dit això, cada despatx és un cas concret: si el teu volum de dades de salut gestionades per la part laboral creix molt, o si tractes dades a una escala fora del que és habitual per al sector, revisa la teva situació amb un jurista. Encara que no et sigui obligatori, nomenar un delegat sempre és una opció voluntària vàlida (art. 34.2 LOPDGDD) — amb la particularitat que, un cop nomenat, et sotmets al mateix règim que si fos obligatori.
Quin termini tens si hi ha una bretxa de seguretat?
Si perds un portàtil amb dades, t'entren al correu o envies informació a qui no tocava, el rellotge comença a córrer. L'art. 33 RGPD fixa un màxim de 72 hores des que te'n vas assabentar per notificar-ho a l'AEPD a través de la seva seu electrònica, llevat que sigui improbable que suposi un risc per als drets de les persones afectades. Si el risc és alt, a més has d'avisar directament les persones afectades, sense dilació i amb llenguatge clar (art. 34 RGPD).
Fins i tot quan decideixes que no cal notificar-ho a l'AEPD, la llei t'obliga igualment a deixar constància interna de l'incident al teu registre d'incidències (art. 33.5 RGPD): documentar tots els errors, es notifiquin o no, és obligatori.
Quant de temps tens per respondre a un client que demana les seves dades?
Quan algú et demana accedir a les seves dades, corregir-les, que les esborris o que li les lliuris en un fitxer per endur-se-les a un altre lloc, tens un mes des que reps la petició per respondre (art. 12.3 RGPD). Aquest termini es pot ampliar dos mesos més en peticions especialment complexes, sempre que informis la persona del motiu dins del primer mes.
Si se't passa el termini, el que correspon no és ignorar-ho: contesta al més aviat possible, deixa constància de la data real de resposta i segueix el procediment igualment.
La teva gestoria té alguna obligació extra per la llei contra el blanqueig de capitals?
Si prestes assessorament fiscal, comptable o laboral, la Ley 10/2010, de prevención del blanqueo de capitales y de la financiación del terrorismo, et converteix en «subjecte obligat» (art. 2.1) i t'exigeix identificar els teus clients —inclosa la titularitat real de les societats— abans de començar a treballar per a ells. Aquesta obligació és independent del RGPD, però genera un tractament de dades propi (còpia del document d'identitat, activitat econòmica, origen aproximat dels fons) que també s'ha de documentar i protegir: accés restringit, custòdia separada de l'expedient fiscal ordinari.
Què passa si no compleixes?
L'AEPD és qui vigila el compliment del RGPD a Espanya. Pot demanar explicacions, ordenar canvis, fer un advertiment o imposar una multa. L'art. 83 RGPD fixa els màxims possibles en dos nivells — fins a 10 milions d'euros o el 2 % de la facturació mundial anual, i fins a 20 milions o el 4 %, segons la infracció, aplicant-se la xifra més alta de les dues.
En la pràctica, aquestes xifres són el sostre legal, no el que és habitual: la sanció es gradua segons la gravetat, la mida del negoci i si has col·laborat amb l'Agència. Segons la mateixa AEPD, el 2025 l'Agència va rebre 30.931 reclamacions, la xifra més alta de la seva història (+64 % respecte del 2024), i va imposar sancions per un total de 48.108.765 € — gairebé el 40 % d'aquest import, per bretxes de seguretat mal gestionades. Són dades oficials, no una amenaça: reflecteixen que el control es reforça, i que la part on més se sanciona (bretxes de seguretat) és precisament la que s'evita amb un procediment intern clar i a temps.
Un negoci petit que té la documentació en ordre, respon a temps i col·labora amb l'Agència no és a l'escenari de les xifres màximes. Per això convé tenir això resolt: no per evitar un ensurt puntual, sinó per deixar de pensar-hi.
Checklist: per on començar
Si encara no tens res preparat, aquest és l'ordre raonable:
- Anota en una llista quines dades tractes per encàrrec dels teus clients i quines són teves pròpies (registre d'activitats).
- Revisa que tinguis signat el contracte d'encarregat (art. 28 RGPD) amb cada client actiu.
- Escriu qui respon si arriba una petició de drets o una bretxa de seguretat, i en quin termini.
- Comprova on estan allotjats els teus programes i còpies de seguretat: si surten de la Unió Europea, revisa les garanties d'aquesta transferència.
- Deixa per escrit, amb data, per què no necessites delegat de protecció de dades (o per què sí).
Cadascun d'aquests punts té el seu propi document model dins de Tranquilia, generat a partir de les respostes del teu wizard.
Preguntes freqüents
El RGPD s'aplica igual a un autònom que a una empresa gran?
Sí. El reglament no distingeix per mida ni per forma jurídica (art. 5 RGPD). El que canvia és el volum de mesures concretes que necessites: una gestoria petita no necessita el mateix que un gran despatx, però totes dues parteixen de les mateixes obligacions de base.
Una gestoria necessita el consentiment dels seus clients per portar-los la comptabilitat?
No. La base legal per prestar el servei contractat és l'execució del contracte (art. 6.1.b RGPD), no el consentiment. El consentiment només cal per al que no és necessari per al servei, com enviar butlletins o promocions.
Quina diferència hi ha entre responsable i encarregat del tractament?
El responsable decideix per a què es fan servir les dades i amb quina base legal. L'encarregat les tracta per compte d'un altre, seguint les seves instruccions. Una gestoria és encarregada de les dades dels clients del seu client, i responsable de les dades del seu propi negoci (art. 4.7 i 4.8 RGPD).
Quant triga l'AEPD a resoldre una reclamació?
La guia no fixa un termini únic de resolució per a tota reclamació: depèn del tipus de procediment. El que sí que té termini fix és la teva obligació de resposta a les persones (un mes, art. 12.3 RGPD) i de notificació de bretxes (72 hores, art. 33 RGPD).
Tenir contractat un programa de gestoria al núvol m'allibera de responsabilitat?
No. El programa que fas servir és el teu encarregat del tractament (art. 28 RGPD): tu continues sent responsable que existeixi un contracte amb ell i de triar un proveïdor que ofereixi garanties suficients. La responsabilitat no es delega, es reparteix per contracte.
Vols veure-ho aplicat al teu propi despatx? Tranquilia genera automàticament el registre d'activitats, el contracte d'encarregat i la resta de documents d'aquesta guia a partir d'un qüestionari adaptat a assessories i gestories. El nivell gratuït permet provar-lo amb fins a 2 empreses, sense targeta i sense límit de temps — visita'l a tranquilia.es.
Guia elaborada per Tranquilia by GRAC SA. Publicada el 16 de juliol de 2026. Última revisió: 16 de juliol de 2026. El contingut es basa en fonts oficials citades més avall i no constitueix assessorament jurídic individual.
Fonts
- Reglamento (UE) 2016/679 (RGPD) — EUR-Lex
- Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD) — texto consolidado, BOE
- Ley 10/2010, de 28 de abril, de prevención del blanqueo de capitales — BOE
- AEPD — Notificación de brechas de seguridad (art. 33 RGPD), Sede electrónica
- AEPD — Nota de prensa: «La Agencia recibió más de 30.000 reclamaciones en 2025, un 64% más que el año anterior» (6 de mayo de 2026)
Revisió: Tranquilia by GRAC SA — redacció assistida per IA amb verificació de fonts primàries. Traducció de l'original espanyol, que és la versió que preval en cas de divergència.
Posa els teus clients en regla amb el RGPD en 15 minuts.
Sense targeta. Sense comercials. Dues empreses gratis, sense límit de temps.