El registre d’activitats de tractament: què és i com es fa en una tarda

És el document que demanen primer les autoritats de protecció de dades i el que gairebé cap empresa petita té. Què ha de contenir, qui hi està obligat i com fer-lo sense contractar res.
· Compliment d’IA i dades
Hi ha un document que en una inspecció de protecció de dades es demana abans que cap altre, i que la majoria de les empreses petites no té: el registre d’activitats de tractament.
No és un tràmit que es presenti enlloc. És un inventari intern que cal tenir i poder ensenyar. I el bo és que es fa en una tarda, sense comprar res.
Qui hi està obligat
A Espanya, el RGPD l’exigeix a responsables i encarregats del tractament. Existeix una excepció per a organitzacions de menys de 250 treballadors, però decau tan bon punt passa qualsevol d’aquestes tres coses: que el tractament pugui comportar un risc per als drets i llibertats de les persones interessades, que no sigui ocasional, o que inclogui categories especials de dades.
La conseqüència pràctica: gairebé cap empresa se’n lliura. Tenir nòmines és tractament no ocasional. Portar una base de clients, també.
A Xile, la Ley 21.719 incorpora també el deure de mantenir un registre d’activitats de tractament, dins del principi de responsabilitat proactiva. La seva exigibilitat va lligada al calendari d’entrada en vigor de la llei i al desplegament de l’autoritat de control, així que l’estat concret es comprova a la font oficial. El que és assenyat per a una empresa que opera als dos països és tenir-ne un de sol que serveixi per a tots dos.
Què ha de contenir
Per cada activitat de tractament:
- Nom i dades de contacte del responsable, i del delegat de protecció de dades si n’hi ha.
- Finalitats del tractament: per a què fas servir aquestes dades.
- Categories de persones interessades (clients, treballadors, proveïdors, candidats) i categories de dades (identificatives, econòmiques, de salut…).
- Destinataris a qui es comuniquen les dades, inclosos els d’altres països.
- Transferències internacionals, si n’hi ha, amb la seva garantia.
- Terminis de supressió previstos per categoria.
- Descripció general de les mesures de seguretat tècniques i organitzatives.
Les activitats que té qualsevol empresa
Aquí hi ha la drecera: gairebé totes les empreses petites tenen les mateixes sis o set. Comença per aquesta llista i afegeix-hi el teu.
- Gestió de clients: contractació, facturació, atenció.
- Gestió de personal: contractes, nòmines, cotitzacions, prevenció.
- Selecció de personal: currículums rebuts. Compte amb el termini — guardar candidatures indefinidament és dels incompliments més freqüents.
- Gestió de proveïdors.
- Videovigilància, si hi ha càmeres.
- Comunicacions comercials, si envies butlletins o promocions.
- Contactes web: formularis, correus entrants.
Com fer-ho en una tarda
- Llista on hi ha dades personals. Recorre mentalment el dia: correu, sistema de facturació, carpeta compartida, programa de nòmines, botiga en línia, WhatsApp, càmeres. Tot el que tingui noms de persones.
- Agrupa per finalitat, no per eina. La finalitat «gestió de clients» pot viure en quatre llocs diferents; al registre és una sola activitat.
- Omple les set columnes de dalt per a cadascuna. Un full de càlcul val perfectament.
- Anota la base legal de cada tractament: contracte, obligació legal, consentiment o interès legítim. És la casella que més es deixa en blanc i la primera que es mira.
- Data i responsable del document, i una revisió anual al calendari.
El que descobreixes en fer-ho
I aquest és el motiu real per fer-ho, més enllà del compliment. En omplir-lo apareixen sempre les mateixes coses:
- Dades que es guarden sense cap termini definit, des de fa anys.
- Eines de tercers que tracten dades dels teus clients sense contracte d’encarregat signat.
- Currículums de candidats de fa cinc anys.
- Còpies de documents d’identitat guardades «per si de cas», sense base legal.
- Persones de l’equip amb accés a dades que ja no necessiten per a la seva feina.
Cadascuna d’aquestes troballes és un risc que es tanca amb una decisió de cinc minuts. El registre no és l’objectiu: és l’exercici que les treu a la llum.
El que va junt i convé aprofitar
Ja que hi ets amb l’inventari, tanca aquests tres al mateix temps:
- Textos informatius en formularis i contractes, coherents amb el que diu el registre.
- Contractes d’encarregat amb qui tracti dades per tu: assessoria, informàtic, proveïdor de correu, eina de facturació.
- Procediment de bretxa: a qui s’avisa i en quin termini. Tant el RGPD com la normativa xilena manegen terminis de 72 hores per notificar l’autoritat en els supòsits previstos, i aquest termini no s’improvisa el dia de l’incident.
Si aquest és el teu cas
El registre, els textos informatius i els contractes d’encarregat són compliment d’IA i dades. Si a més fas servir IA amb dades de clients, la part específica és a fer servir IA amb dades de clients sense saltar-se la llei i a la política d’ús d’IA.
I la part tècnica que sosté tot això —accessos, còpies, resposta davant d’un incident— és a el mínim en ciberseguretat.
Som Mindset & Code: automatització, dades i desenvolupament per a pimes i autònoms. Pots veure què fem i a quin preu.
Fonts: Reglament (UE) 2016/679, arts. 30 (registre d’activitats de tractament) i 33 (notificació de bretxes); AEPD, guies i plantilles per a responsables; Ley 21.719 de protecció de dades personals de Xile. L’exigibilitat concreta a Xile depèn del calendari d’entrada en vigor i es comprova a la font oficial. Guia informativa, no substitueix assessorament jurídic.