Manteniment IT
i RGPD
Hi ha una part del RGPD que no es resol amb un document: es resol amb la informàtica funcionant. Còpies que es restauren, accessos que es retiren quan algú marxa i un registre de qui entra a què. I un detall que gairebé ningú sap: el teu proveïdor d'informàtica és legalment encarregat del tractament, i necessites un contracte amb ell.
Per Ismael Vázquez, fundador i tècnic · Publicat el 26 de juliol de 2026
El RGPD no es resol només amb documents
És la conversa que tenim una vegada i una altra amb empreses que creuen tenir-ho fet.
Moltes empreses van encarregar en el seu dia un pack d'adaptació al RGPD: uns documents, unes clàusules, un registre d'activitats de tractament. Tot això cal. Però el reglament exigeix alguna cosa més que papers: exigeix aplicar mesures tècniques i organitzatives apropiades per protegir les dades, i ser capaç de demostrar que s'apliquen.
«Tècniques» vol dir informàtica. I aquí és on apareix el buit: la carpeta amb els documents està impecable, i mentrestant la còpia de seguretat porta vuit mesos fallant, l'extreballador que va marxar al març segueix tenint accés al correu, i ningú sabria què fer les primeres dues hores d'un ransomware.
Aquest buit no el tanca un assessor jurídic ni un document. El tanca algú que manté la informàtica i ho deixa registrat.
Quines obligacions depenen de la teva informàtica
Cadascun es tradueix en alguna cosa concreta que algú ha de fer i anotar.
Que puguis recuperar les dades
L'obligació de garantir la disponibilitat de les dades significa, a la pràctica, tenir còpies que restaurin. No que existeixin: que restaurin, comprovat. Una còpia mai provada no és una mesura de seguretat, és una intenció. Com muntar-la ho veiem a NAS o núvol.
Que només accedeixi qui ha d'accedir
Control d'accessos: cada persona amb el seu usuari, permisos segons el que necessita per a la seva feina, i retirada d'accessos el dia en què algú marxa. Aquest últim és l'error més comú i el més fàcil de demostrar com a negligència.
Que el programari estigui al dia
Un sistema sense actualitzar és la via d'entrada més habitual. Aquí l'important no és només actualitzar, sinó tenir clar quins equips hi ha i qui comprova que tots estan coberts, inclosos els portàtils que no passen per l'oficina.
Que els dispositius mòbils estiguin xifrats
Un portàtil o un disc extern perdut amb dades personals sense xifrar és una bretxa; el mateix dispositiu xifrat, en general, no ho és. És una de les mesures amb millor relació entre esforç i protecció, i activar-la costa minuts.
Que sàpigues detectar i notificar un incident
Quan una bretxa comporta risc per als afectats cal notificar-la a l'autoritat de control sense dilació indeguda i, com a referència, dins de les 72 hores. Aquest termini és curt: si l'incident es descobreix un divendres i ningú sap a qui trucar, es consumeix sol. Cal saber per endavant qui decideix, qui notifica i amb quina informació.
El teu informàtic és encarregat del tractament
I això ho diem encara que ens afegeixi obligacions a nosaltres, perquè és el que diu el reglament.
Si el teu proveïdor d'informàtica entra als equips on hi ha dades de clients, pacients o empleats —i per donar suport hi entra—, està tractant dades personals per compte teu. Això el converteix en encarregat del tractament, i el RGPD exigeix que aquesta relació estigui regulada per un contracte.
Aquest contracte ha de dir quines dades toca i per a què, que només les tracta seguint les teves instruccions, que el seu personal està subjecte a confidencialitat, quines mesures de seguretat aplica, si pot subcontractar i sota quines condicions, que t'ajudarà si hi ha una bretxa o si algú exerceix els seus drets, i què passa amb les dades quan la relació acaba.
Ens trobem molt sovint empreses amb tota la documentació de RGPD en ordre i sense aquest contracte signat amb qui més accés tècnic té als seus sistemes. És una de les coses més fàcils de resoldre i de les que més es passen per alt.
I funciona en tots dos sentits: demana'ns-ho. Si un proveïdor d'informàtica s'estranya quan li demanes el contracte d'encarregat del tractament, això ja t'està dient alguna cosa.
Què ha d'incloure el contracte de manteniment
Les línies que marquen la diferència entre una quota i un servei. Demana-les per escrit.
| Partida | Què preguntar exactament |
|---|---|
| Abast | Quins equips, servidors i serveis hi entren, i quins no |
| Temps de resposta | En hores laborables, i què passa fora d'elles |
| Temps de resolució | Si es compromet o només es compromet la resposta |
| Preventiu | Quines revisions es fan sense que les hagis de demanar, i cada quant |
| Còpies | Qui comprova que restauren, amb quina freqüència i qui ho anota |
| Altes i baixes de personal | Si crear i retirar accessos entra a la quota |
| Encarregat del tractament | Que el contracte existeixi i estigui signat |
| Sortida | Devolució de credencials, dades i documentació en acabar |
| Titularitat | Que dominis, llicències i comptes estiguin al teu nom, no al del teu proveïdor |
Si ets despatx o clínica, el nivell puja
No perquè hi hagi un article diferent, sinó perquè les dades que maneges són d'una altra naturalesa.
Les dades de salut són categoria especial al RGPD, i les d'un despatx solen incloure informació patrimonial i de procediments. Això no canvia les obligacions de llista, canvia l'exigència amb què cal complir-les: xifratge, accés registrat per persona, i molta cura amb el que surt de l'oficina en un portàtil o en un correu.
Dos detalls que es creuen amb temes dels quals parlem en altres articles. Un: si tens càmeres, les imatges també són dades personals, amb el seu termini de conservació i el seu cartell. Dos: les sales on s'atén no poden estar gravades, tot i que al passadís sí que es pugui.
A solucions per a empreses tenim el detall per sector. I si el que vols és saber per on estàs fallant ara mateix, ho revisem: còpies, accessos, actualitzacions i contractes. Es veu en una visita i t'ho diem clar, inclosa la part en què ja ho tens bé.
I la part que cap contracte no cobreix per si sol és la de les persones: ensenya a l'equip com detectar una factura falsa per correu.
El que soleu preguntar
El RGPD m'obliga a tenir manteniment informàtic?+
No ho diu amb aquestes paraules: el reglament no esmenta contractes de manteniment. El que exigeix és aplicar mesures tècniques i organitzatives apropiades per protegir les dades, i ser capaç de demostrar que s'apliquen de manera continuada, no només el dia que es va signar un document. A la pràctica, bona part d'aquestes mesures tècniques són informàtica: que les còpies de seguretat funcionin i es comprovi que restauren, que els sistemes estiguin actualitzats, que els accessos estiguin controlats i es retirin quan algú deixa l'empresa, i que hi hagi capacitat real de detectar un incident i saber què fer-ne. Res d'això se sosté per si sol amb el temps: un sistema ben configurat avui es degrada si ningú el revisa després. Per això el manteniment informàtic no és un caprici tècnic afegit al compliment normatiu, és la part que el manté viu mes rere mes en lloc de convertir-lo en paper signat una vegada.
El meu proveïdor d'informàtica necessita un contracte especial?+
Sí, i és el que més ens sorprèn trobar sense signar en empreses que per la resta tenen la documentació de RGPD en ordre. Si el teu proveïdor d'informàtica entra als equips on hi ha dades de clients, pacients o empleats —i per donar suport tècnic hi entra, encara que sigui de manera puntual—, està tractant dades personals pel teu compte. Això el converteix en encarregat del tractament, i aquesta relació ha d'estar regulada per un contracte a banda del contracte de servei: quines dades pot tocar, amb quina finalitat, quina confidencialitat exigeix al seu personal, quines mesures de seguretat aplica, si pot subcontractar i sota quines condicions, i què passa amb les dades quan la relació acaba. Un proveïdor seriós l'ofereix ell mateix sense que li ho demanis. Si el teu s'estranya quan li preguntes per aquest contracte, això ja t'està dient alguna cosa sobre com tracta la resta de les seves obligacions amb tu.
Què és una bretxa de seguretat i quan cal notificar-la?+
Qualsevol incident que suposi destrucció, pèrdua, alteració o accés no autoritzat a dades personals compta com a bretxa: un ransomware que xifra el servidor, un portàtil robat sense xifrar, un correu amb dades de clients enviat a qui no tocava, fins i tot un empleat que consulta expedients sense motiu per fer-ho. No cal que hi hagi intenció ni que les dades arribin a sortir de l'empresa. Quan l'incident comporta risc real per als drets de les persones afectades, cal notificar-ho a l'autoritat de control sense dilació indeguda i, com a referència, dins de les 72 hores des que se'n té coneixement. És un termini curt per improvisar, així que convé tenir-lo decidit per endavant: qui avalua el risc, qui redacta la notificació i qui avisa els afectats si cal. Documentar-ho, encara que finalment no es notifiqui perquè el risc es consideri baix, també és obligatori: l'absència de registre és en si mateixa un error.
Tenir antivirus i còpies ja és complir?+
És una part, i no la que marca la diferència quan hi ha una reclamació o una inspecció. El que gairebé cap empresa té documentat és el que sosté la resta: qui té accés a quins sistemes i per què, què es fa exactament el dia en què algú deixa l'empresa, amb quina freqüència es comprova que les còpies restauren de veritat i no només que el procés s'ha executat, i què es faria les primeres hores si salta una alarma de seguretat. Complir amb el RGPD no és tenir antivirus i còpies instal·lats, és poder demostrar que totes dues coses funcionen i que hi ha un criteri darrere de qui accedeix a cada dada. Aquesta part documental és la que es demana primer si algun dia cal respondre davant l'autoritat de control, i també la que primer s'oblida perquè no dona cap problema visible en el dia a dia, fins que el dona de cop.
I si sóc autònom o una empresa molt petita?+
Les obligacions són les mateixes independentment de la mida; el que canvia és la manera proporcionada de complir-les, no si cal complir-les. Una empresa molt petita no necessita la mateixa estructura que una amb cent empleats, però sí necessita les mateixes garanties de fons: que les dades estiguin protegides, que es pugui demostrar i que hi hagi un mínim de control sobre qui accedeix a què. Hi ha un matís que s'oblida sovint: la mida de l'empresa no diu res sobre la sensibilitat de les dades que maneja. Un despatx de dues persones o una clínica petita tracten dades de salut o econòmiques més delicades que moltes empreses grans que només gestionen comandes i factures. Si tens dubtes sobre quin nivell d'exigència et correspon exactament per la teva activitat, és una pregunta per a un especialista en protecció de dades; el que sí depèn de la informàtica —còpies, accessos, xifratge— aplica igual sigui quina sigui la teva mida.
Quina diferència hi ha entre temps de resposta i de resolució?+
El temps de resposta és quant triga algú a atendre l'avís: agafar el telèfon, obrir el tiquet, confirmar que s'hi està mirant. El temps de resolució és quant triga el problema a estar realment arreglat, que pot ser molt més llarg si cal demanar una peça, restaurar una còpia gran o coordinar-se amb un tercer. Gairebé tots els contractes de manteniment es comprometen per escrit amb el primer, amb xifres clares, i deixen el segon en un genèric «tan aviat com sigui possible» que no compromet a res en concret. La diferència importa perquè és la que pateixes de veritat: que et contestin en quinze minuts no serveix de gaire si el sistema segueix caigut sis hores després d'aquella trucada. Abans de signar convé preguntar explícitament quin dels dos es compromet, amb quina xifra, i què passa si no es compleix. Si només parlen de resposta, probablement t'estan venent menys del que sembla a primera vista.
Serveix un manteniment per hores en lloc de quota?+
Per a una empresa molt petita amb poca infraestructura i poc risc pot tenir sentit, sobretot al principi. El problema apareix amb el temps: les hores soltes es demanen quan alguna cosa ja ha fallat, així que es gasten sempre a apagar el foc del moment i mai en el preventiu, que és precisament el que evita que el foc arribi a produir-se. Revisar còpies, comprovar actualitzacions, revisar accessos o mantenir al dia la documentació de RGPD no genera una trucada urgent, així que en un model per hores tendeix a no fer-se mai per falta d'ocasió. Si tot i així tries anar per hores, té sentit reservar explícitament una quantitat fixa a l'any per a revisió preventiva, no deixar-ho al que sobri de pressupost. Quan l'empresa creix o maneja dades més sensibles, una quota que inclogui aquesta feina preventiva sol sortir més barata que les hores que s'estalvia reaccionant tard.
Què passa amb les dades si canvio de proveïdor?+
Ha d'estar previst per escrit al contracte, no improvisat el dia que decideixes canviar de proveïdor. Ha de recollir almenys tres coses: la devolució o supressió de les dades a les quals el proveïdor sortint va tenir accés, l'entrega de credencials, contrasenyes i documentació tècnica del sistema, i la confirmació de qui és el titular real de dominis, llicències i comptes al núvol contractats. Aquest últim punt és més habitual del que sembla: no és estrany trobar dominis o llicències de correu registrats a nom del proveïdor i no de l'empresa, cosa que converteix un canvi senzill en un bloqueig llarg. És, a més, el moment en què es descobreixen els contractes mal fets o directament inexistents: si mai es va signar res, no hi ha a què agafar-se per exigir aquesta devolució. Per això convé revisar aquesta clàusula abans que calgui usar-la, no quan ja es necessita amb urgència.
Fem el pas amb tu
Ho veiem
junts?
Explica'ns el teu cas i t'aconsellem el just, sense vendre de més. Diagnòstic i pressupost gratis.
644 836 122TRUCA'NS O WHATSAPPPregunta'ns sense compromís
Omple i et truquem. Fàcil.