El registre d'activitats de tractament (RAT)
És el punt de partida: un inventari de per a què fas servir dades personals (nòmina, clients, videovigilància, màrqueting…), amb quina base legal, durant quant de temps les conserves i amb qui les comparteixes. Excepte en casos molt taxats, la teva organització l'ha de tenir i mantenir actualitzat.
La base de licitud: per què pots tractar cada dada
Tot tractament necessita una base que el legitimi: el consentiment, l'execució d'un contracte, una obligació legal, l'interès legítim… No és un detall formal: determina què pots fer i quina informació has de donar. Fer servir el consentiment quan en realitat t'empara un contracte, o a l'inrevés, és un error freqüent.
El deure d'informació
Quan reculls dades —en un formulari web, a la fitxa d'un client, a l'alta d'una persona treballadora— has d'informar de qui ets, per a què les fas servir i quins drets té la persona. De manera clara i accessible, no amagada en una lletra minúscula que ningú llegeix.
Bretxes de seguretat: el rellotge de les 72 hores
Si pateixes un incident que afecta dades personals (un correu enviat a qui no tocava, un portàtil robat, un accés no autoritzat), és possible que l'hagis de notificar a l'autoritat en 72 hores i, en certs casos, a les persones afectades. Tenir el procediment preparat abans que passi marca la diferència.
Els drets de les persones
Qualsevol persona et pot demanar accedir, rectificar, suprimir o oposar-se al tractament de les seves dades. Has de tenir una via per atendre aquestes sol·licituds i respondre dins de termini. Ignorar-les és una de les causes més habituals de reclamació davant l'autoritat de protecció de dades.
Com ho resol AIM ÆGIS
La plataforma t'ajuda a muntar el RAT, generar els textos informatius citats a la norma, preparar el procediment de bretxes i atendre els drets amb un canal i el seu seguiment. El diagnòstic gratuït et diu per on començar segons la teva activitat.
Preguntes freqüents
El RGPD s'aplica a les petites empreses i als autònoms?
Sí. El RGPD s'aplica a qualsevol organització que tracti dades personals, independentment de la seva mida. Si tens clients, persones treballadores o proveïdors, tractes dades personals i se t'aplica.
Tota empresa necessita un registre d'activitats de tractament?
Amb caràcter general, sí, i l'ha de mantenir actualitzat. Hi ha excepcions molt limitades, però a la pràctica la majoria d'empreses i autònoms amb activitat han de tenir el seu RAT.
En quant de temps s'ha de notificar una bretxa de dades?
Quan s'hagi de notificar a l'autoritat de control, el termini de referència és de 72 hores des que es té coneixement de la bretxa. En certs casos també s'ha de comunicar a les persones afectades.
Necessito un delegat de protecció de dades (DPD)?
No totes les empreses estan obligades a designar DPD; depèn de la naturalesa dels tractaments. Moltes pimes no el necessiten, però convé comprovar el cas concret perquè hi ha supòsits que sí que ho exigeixen.
Contingut revisat contra les fonts oficials el 2026-08-23. Les normes canvien: si llegeixes això molt després, confirma les dates.