Manteniment IT
i RGPD
Hi ha una part del RGPD que no es resol amb un document: es resol amb la informàtica funcionant. Còpies que es restauren, accessos que es retiren quan algú marxa i un registre de qui entra a què. I un detall que gairebé ningú sap: el teu proveïdor d'informàtica és legalment encarregat del tractament, i necessites un contracte amb ell.
Publicat el 26 de juliol de 2026
El RGPD no es resol només amb documents
És la conversa que tenim una vegada i una altra amb empreses que creuen tenir-ho fet.
Moltes empreses van encarregar en el seu dia un pack d'adaptació al RGPD: uns documents, unes clàusules, un registre d'activitats de tractament. Tot això cal. Però el reglament exigeix alguna cosa més que papers: exigeix aplicar mesures tècniques i organitzatives apropiades per protegir les dades, i ser capaç de demostrar que s'apliquen.
«Tècniques» vol dir informàtica. I aquí és on apareix el buit: la carpeta amb els documents està impecable, i mentrestant la còpia de seguretat porta vuit mesos fallant, l'extreballador que va marxar al març segueix tenint accés al correu, i ningú sabria què fer les primeres dues hores d'un ransomware.
Aquest buit no el tanca un assessor jurídic ni un document. El tanca algú que manté la informàtica i ho deixa registrat.
Quines obligacions depenen de la teva informàtica
Cadascun es tradueix en alguna cosa concreta que algú ha de fer i anotar.
Que puguis recuperar les dades
L'obligació de garantir la disponibilitat de les dades significa, a la pràctica, tenir còpies que restaurin. No que existeixin: que restaurin, comprovat. Una còpia mai provada no és una mesura de seguretat, és una intenció. Com muntar-la ho veiem a NAS o núvol.
Que només accedeixi qui ha d'accedir
Control d'accessos: cada persona amb el seu usuari, permisos segons el que necessita per a la seva feina, i retirada d'accessos el dia en què algú marxa. Aquest últim és l'error més comú i el més fàcil de demostrar com a negligència.
Que el programari estigui al dia
Un sistema sense actualitzar és la via d'entrada més habitual. Aquí l'important no és només actualitzar, sinó tenir clar quins equips hi ha i qui comprova que tots estan coberts, inclosos els portàtils que no passen per l'oficina.
Que els dispositius mòbils estiguin xifrats
Un portàtil o un disc extern perdut amb dades personals sense xifrar és una bretxa; el mateix dispositiu xifrat, en general, no ho és. És una de les mesures amb millor relació entre esforç i protecció, i activar-la costa minuts.
Que sàpigues detectar i notificar un incident
Quan una bretxa comporta risc per als afectats cal notificar-la a l'autoritat de control sense dilació indeguda i, com a referència, dins de les 72 hores. Aquest termini és curt: si l'incident es descobreix un divendres i ningú sap a qui trucar, es consumeix sol. Cal saber per endavant qui decideix, qui notifica i amb quina informació.
El teu informàtic és encarregat del tractament
I això ho diem encara que ens afegeixi obligacions a nosaltres, perquè és el que diu el reglament.
Si el teu proveïdor d'informàtica entra als equips on hi ha dades de clients, pacients o empleats —i per donar suport hi entra—, està tractant dades personals per compte teu. Això el converteix en encarregat del tractament, i el RGPD exigeix que aquesta relació estigui regulada per un contracte.
Aquest contracte ha de dir quines dades toca i per a què, que només les tracta seguint les teves instruccions, que el seu personal està subjecte a confidencialitat, quines mesures de seguretat aplica, si pot subcontractar i sota quines condicions, que t'ajudarà si hi ha una bretxa o si algú exerceix els seus drets, i què passa amb les dades quan la relació acaba.
Ens trobem molt sovint empreses amb tota la documentació de RGPD en ordre i sense aquest contracte signat amb qui més accés tècnic té als seus sistemes. És una de les coses més fàcils de resoldre i de les que més es passen per alt.
I funciona en tots dos sentits: demana'ns-ho. Si un proveïdor d'informàtica s'estranya quan li demanes el contracte d'encarregat del tractament, això ja t'està dient alguna cosa.
Què ha d'incloure el contracte de manteniment
Les línies que marquen la diferència entre una quota i un servei. Demana-les per escrit.
| Partida | Què preguntar exactament |
|---|---|
| Abast | Quins equips, servidors i serveis hi entren, i quins no |
| Temps de resposta | En hores laborables, i què passa fora d'elles |
| Temps de resolució | Si es compromet o només es compromet la resposta |
| Preventiu | Quines revisions es fan sense que les hagis de demanar, i cada quant |
| Còpies | Qui comprova que restauren, amb quina freqüència i qui ho anota |
| Altes i baixes de personal | Si crear i retirar accessos entra a la quota |
| Encarregat del tractament | Que el contracte existeixi i estigui signat |
| Sortida | Devolució de credencials, dades i documentació en acabar |
| Titularitat | Que dominis, llicències i comptes estiguin al teu nom, no al del teu proveïdor |
Si ets despatx o clínica, el nivell puja
No perquè hi hagi un article diferent, sinó perquè les dades que maneges són d'una altra naturalesa.
Les dades de salut són categoria especial al RGPD, i les d'un despatx solen incloure informació patrimonial i de procediments. Això no canvia les obligacions de llista, canvia l'exigència amb què cal complir-les: xifratge, accés registrat per persona, i molta cura amb el que surt de l'oficina en un portàtil o en un correu.
Dos detalls que es creuen amb temes dels quals parlem en altres articles. Un: si tens càmeres, les imatges també són dades personals, amb el seu termini de conservació i el seu cartell. Dos: les sales on s'atén no poden estar gravades, tot i que al passadís sí que es pugui.
A solucions per a empreses tenim el detall per sector. I si el que vols és saber per on estàs fallant ara mateix, ho revisem: còpies, accessos, actualitzacions i contractes. Es veu en una visita i t'ho diem clar, inclosa la part en què ja ho tens bé.
El que soleu preguntar
El RGPD m'obliga a tenir manteniment informàtic?+
No ho diu amb aquestes paraules, però sí que obliga a aplicar mesures tècniques i organitzatives apropiades per protegir les dades, i a poder demostrar-ho. A la pràctica, bona part d'aquestes mesures són informàtica: còpies que funcionen, actualitzacions al dia, control d'accessos i capacitat de detectar i notificar una bretxa. Sense algú que ho mantingui, això no se sosté.
El meu proveïdor d'informàtica necessita un contracte especial?+
Sí, i és el que més ens sorprèn trobar sense signar. Si el teu proveïdor accedeix a equips on hi ha dades personals, actua com a encarregat del tractament i el RGPD exigeix un contracte que reguli aquest accés: què pot fer, amb quina finalitat, amb quina confidencialitat i què passa en acabar la relació.
Què és una bretxa de seguretat i quan cal notificar-la?+
Qualsevol incident que suposi destrucció, pèrdua, alteració o accés no autoritzat a dades personals: un ransomware, un portàtil robat sense xifrar, un correu amb dades enviat a qui no tocava. Quan comporta risc per als afectats, cal notificar-ho a l'autoritat de control sense dilació indeguda i, com a referència, dins de les 72 hores.
Tenir antivirus i còpies ja és complir?+
És una part. Falta el que gairebé ningú té documentat: qui té accés a què i per què, què es fa quan algú deixa l'empresa, com es comprova que les còpies restauren, i què es faria les primeres hores d'un incident. Complir inclou poder demostrar-ho.
I si sóc autònom o una empresa molt petita?+
Les obligacions apliquen igual, tot i que la manera de complir-les sigui proporcional a la teva mida i a les dades que manegis. Un despatx o una clínica petits manegen dades més sensibles que moltes empreses grans, així que la mida no redueix el nivell de cura.
Quina diferència hi ha entre temps de resposta i de resolució?+
El de resposta és quant triga algú a agafar-te el telèfon; el de resolució, quant triga a estar arreglat. Gairebé tots els contractes es comprometen amb el primer i molt pocs amb el segon. Convé saber quin t'estan venent.
Serveix un manteniment per hores en lloc de quota?+
Per a una empresa petita amb poca infraestructura pot tenir sentit. El problema és que les hores soltes es gasten a apagar focs i mai en el preventiu, que és justament el que evita el foc. Si vas per hores, reserva explícitament unes quantes a l'any per a revisió.
Què passa amb les dades si canvio de proveïdor?+
Ha d'estar previst al contracte: devolució o supressió de les dades a les quals tingués accés, entrega de credencials i documentació, i qui és titular de dominis i llicències. És el moment en què es descobreixen els contractes mal fets.
Fem el pas amb tu
Ho veiem
junts?
Explica'ns el teu cas i t'aconsellem el just, sense vendre de més. Diagnòstic i pressupost gratis.
644 836 122TRUCA'NS O WHATSAPPPregunta'ns sense compromís
Omple i et truquem. Fàcil.