Protegir les seves creacions i les seves dades
RGPD i DPO extern
Adequació al RGPD, auditoria, DPO extern i contractes digitals.

Hi està subjecte, i en quina qualitat?
El RGPD (Reglament UE 2016/679, aplicable des del 25 de maig de 2018) no coneix cap llindar de plantilla. Tan bon punt una organització tracta dades de persones situades a la Unió — clients, clients potencials, treballadors, candidats —, s'hi aplica. El que varia d'una empresa a l'altra no és la subjecció: és la intensitat de les obligacions.
A la pràctica, ens truquen per un d'aquests sis desencadenants:
- un qüestionari de conformitat tramès per un gran client o una administració pública abans de signar;
- una due diligencede ronda de finançament o de venda, on el bloc de dades ha esdevingut una partida d'auditoria de ple dret;
- una sol·licitud de dret d'accés(art. 15 del RGPD) d'un treballador o d'un antic treballador, que s'ha de respondre en un mes (art. 12.3);
- una violació de dadesque cal notificar a la CNIL — l'autoritat francesa de protecció de dades — en 72 hores (art. 33);
- una carta de la CNIL, un control documental o una reclamació traslladada;
- el llançament d'un producteo el canvi d'una eina: web nova, CRM nou, nou mòdul SaaS.
Cap d'aquests sis moments no deixa temps per construir una conformitat des de zero. És precisament per això que l'auditoria es fa abans.
Els tres casos de designació obligatòria d'un DPO
L'article 37.1 del RGPD enumera tres supòsits, i només tres:
- el tractament el duu a terme una autoritat o un organisme públic;
- les activitats principals consisteixen en una observació habitual i sistemàtica a gran escala de les persones interessades;
- les activitats principals consisteixen en un tractament a gran escala de categories especials de dades (art. 9 — salut, opinions, dades biomètriques…) o de dades relatives a condemnes penals (art. 10).
El text no defineix ni «activitats principals» ni «gran escala». Les directrius del G29 — el Grup de Treball de l'article 29 — sobre els delegats de protecció de dades (WP 243 rev. 01, adoptades el 13 de desembre de 2016, revisades el 5 d'abril de 2017 i assumides pel Comitè Europeu de Protecció de Dades) donen els criteris de lectura: nombre de persones interessades, volum de dades, durada, abast geogràfic. És aquí on es juga la qualificació, i poques vegades és evident: un editor de SaaS de vint treballadors hi pot caure quan una pime industrial de dos-cents no hi cau.
Fora d'aquests tres casos, la designació és voluntària — però no és gratuïta: un DPO designat voluntàriament està sotmès al mateix règim que el DPO obligatori (art. 38 i 39).
Responsable o encarregat del tractament: la pregunta que ho canvia tot
L'article 4.7 defineix el responsable del tractament com aquell que determina les finalitats i els mitjans; l'article 4.8 defineix l'encarregat com aquell que tracta dades per compte del responsable. Un editor de programari, una agència o un allotjador són en principi encarregats — però la qualificació es dedueix dels fets, no del títol del contracte, i una mateixa empresa acumula gairebé sempre els dos papers.
Les conseqüències no són simètriques:
- el registrede l'article 30 pren dues formes diferents segons el paper (apartat 1 per al responsable, apartat 2 per a l'encarregat);
- el contracte d'encàrrec del tractamentde l'article 28.3 conté mencions obligatòries l'absència de les quals és, en si mateixa, un incompliment;
- en cas de violació, l'encarregat ho notifica al responsable (art. 33.2), no pas a la CNIL.
Una paraula sobre l'excepció de l'article 30.5, sovint invocada: es refereix a les organitzacions de menys de 250 treballadors, però decau tan bon punt el tractament no és ocasional, comporta un risc per als drets de les persones o afecta categories especials de dades. Una nòmina i un fitxer de clients ja basten per fer-la decaure. A la pràctica, gairebé ningú no se'n beneficia.
Aquestes dues qualificacions condicionen tota la resta de l'expedient. Són el primer que establim, fins i tot abans de mirar les seves eines — i si dubta sobre la seva, una primera conversa per qualificar la seva situació sol bastar per decidir-ho. Aquesta pàgina forma part del conjunt dels nostres àmbits d'intervenció en dret dels negocis.
Les nostres intervencions en protecció de dades
Auditoria de conformitat RGPD i pla d'adequació
Aixequem la distància entre el que fa i el que el reglament exigeix, i després la traduïm en un pla datat i jerarquitzat. El detall del perímetre i dels lliurables figura més avall.
DPO extern i seguiment al llarg del temps
Exercim la funció de delegat de protecció de dades per compte seu, sobre la base d'un contracte de serveis. Missions, ritme i modalitats de designació: vegeu també més avall.
Registre d'activitats, polítiques i clàusules informatives
El registre de l'article 30 no és una taula per omplir un cop: és el document que la CNIL demana primer en una inspecció, i el que ha de reflectir els seus tractaments reals el dia de la inspecció. El construïm amb els seus equips de negoci i després redactem el que se'n deriva — informació a les persones interessades dels articles 13 i 14, política de privadesa, política de conservació, procediment de tramitació de les sol·licituds de drets, procediment de notificació de violacions. També formem les persones que l'hauran de fer servir: un registre que ningú no sap actualitzar queda obsolet en sis mesos.
Contractes digitals: encàrrec del tractament, allotjament, SaaS
Cada proveïdor que toca les seves dades demana un contracte d'encàrrec conforme a l'article 28.3. S'hi afegeixen, quan els servidors o el suport surten de la Unió, les garanties del capítol V — clàusules contractuals tipus de la Comissió i avaluació de l'impacte de la transferència. Auditem els seus contractes de proveïdors existents, redactem els que imposa als seus propis clients i negociem els annexos que els grans editors presenten com a no negociables — ho són més sovint del que es creu. Aquesta feina enllaça amb la que duem a terme sobre les seves condicions generals i els seus contractes de serveis, i, per a l'actiu de programari mateix, sobre la protecció del seu codi i de les seves bases de dades.
Auditoria RGPD i DPO extern
L'auditoria de conformitat RGPD: perímetre, durada, lliurables
Cap norma no imposa una auditoria. El que el reglament imposa és l'article 5.2: ha d'estar en condicions de demostrarla seva conformitat. L'auditoria és la manera més curta d'aconseguir-ho — i l'única que produeix una prova datada si la CNIL li fa preguntes.
La nostra auditoria cobreix vuit blocs: el mapa dels tractaments, la base jurídica de cadascun (art. 6), els terminis de conservació, la informació a les persones (art. 13 i 14), l'exercici dels drets (art. 15 a 22), la seguretat (art. 32), la cadena d'encàrrecs (art. 28) i les transferències fora de la Unió (capítol V). S'hi afegeix la revisió del lloc web: els rastrejadors i el consentiment es regeixen per l'article 82 de la loi Informatique et Libertés — la llei francesa de protecció de dades —, diferent del RGPD i sovint el punt més visible des de fora.
Es desenvolupa en tres temps: entrevistes amb els responsables de negoci — comercial, recursos humans, informàtica, màrqueting —, revisió documental i tècnica, i després presentació de resultats. En surt amb el registre d'activitats emplenat, la llista de desviacions jerarquitzades per risc i no per ordre alfabètic, el pla d'acció datat amb un responsable per acció i els models documentals per desplegar.
El DPO extern: missions, ritme, designació
L'article 37.6 ho preveu expressament: el delegat pot ser un membre del personal oexercir les seves funcions «en el marc d'un contracte de serveis». L'externalització no és, doncs, un arranjament tolerat: és una modalitat inscrita en el text.
Les seves funcions les fixa l'article 39: informar i assessorar, supervisar el compliment del reglament, oferir assessorament sobre l'avaluació d'impacte (art. 35), cooperar amb la CNIL i fer de punt de contacte. L'article 38.3 protegeix aquest exercici: el delegat no rep cap instrucció sobre les seves funcions, no pot ser sancionat per haver-les exercit i ret comptes al nivell més alt de la direcció.
En concret, la missió pren la forma d'una reunió recurrent, d'un seguiment de les decisions de la CNIL i del Comitè Europeu, de la tramitació de les sol·licituds de drets que arriben, de la conducció de les avaluacions d'impacte quan un tractament nou ho justifica, i d'una disponibilitat útil el dia que un incident engega el termini de 72 hores. Un cop designat, el delegat ha de ser publicat i comunicat a la CNIL (art. 37.7).
Per què un advocat i no pas un consultor
Dues raons, totes dues jurídiques i verificables.
El secret professional.Les consultes que un advocat adreça al seu client i la correspondència que hi intercanvia estan cobertes per l'article 66-5 de la llei francesa n° 71-1130, de 31 de desembre de 1971, la vulneració del qual sanciona l'article 226-13 del code pénal, el codi penal francès. Un informe d'auditoria que enumera negre sobre blanc els seus incompliments és, en mans d'un consultor, un document com un altre: comunicable, embargable, transmissible. És una diferència de naturalesa, no de grau — i pesa en el moment precís en què el document esdevé sensible.
L'absència de conflicte d'interessos. L'article 38.6 prohibeix que les altres funcions del delegat comportin un conflicte d'interessos. El Tribunal de Justícia de la Unió Europea ho va precisar en la seva sentència de 9 de febrer de 2023 (X-FAB Dresden, C-453/21): al delegat no se li poden encomanar funcions que el portin a determinar les finalitats i els mitjans dels tractaments. Un DPO intern que és alhora director de sistemes d'informació, director jurídic o administrador queda estructuralment exposat a aquest retret. Un advocat aliè a l'organigrama no hi queda — i verifica pel seu compte l'absència de conflicte abans d'acceptar l'encàrrec, perquè l'article 4 del Règlement Intérieur National— el reglament intern nacional de l'advocacia francesa — ja l'hi obliga.
Com intervenim
Seguim aquí les quatre etapes que seguim en tots els nostres expedients, aplicades a la protecció de dades.
- Escoltem la seva situació.Una primera conversa, al despatx o per videoconferència, per establir les seves qualificacions — responsable, encarregat, o totes dues — i l'origen real de la demanda: un client, un inversor, la CNIL o una decisió interna.
- Construïm una estratègia a mida.Rep una proposta escrita: perímetre de l'auditoria, opcions, termini, import convingut. No es posa res en marxa sense el seu acord.
- Tramitem l'expedient.Auditoria, registre, documentació, contractes d'encàrrec, avaluacions d'impacte o exercici de la funció de delegat: el seu interlocutor continua sent el mateix del començament al final.
- Restem a la seva disposició.La conformitat no té final: una eina nova, un país nou o una oferta nova reobren l'expedient. És el que la missió de DPO extern cobreix de manera contínua.
Els nostres honoraris: auditoria a quota fixa, DPO per abonament
Els nostres honoraris segueixen els tres formats que practica el despatx, detallats amb els imports de les nostres quotes i de la nostra graella: l'abonament mensual per a un acompanyament continu — és la fórmula de la missió de delegat de protecció de dades, la càrrega de la qual és regular per naturalesa; la quota fixa per encàrrecper a l'auditoria RGPD, el perímetre de la qual es delimita abans de començar; el conveni d'honoraris detallat per a un contenciós o un procediment sancionador davant la CNIL.
L'import s'anuncia i s'accepta abans que l'encàrrec comenci. És un compromís del despatx, no una fórmula: no descobreix mai el cost d'una intervenció a posteriori.
Per què el despatx Pujol en l'àmbit digital
El despatx es presenta com un despatx de negocis digital des de molt abans que la conformitat esdevingués un tema de comitè de direcció, i el dret digital forma part dels seus àmbits històrics.
- La trajectòria.Me Jérôme Pujol va prestar jurament l'any 2000. Màster per l'ESSEC, pas per Gide Loyrette Nouel a Bucarest, advocat soci del despatx.
- Tres despatxos.París, Perpinyà i Barcelona — aquest darrer per inscripció a la Llista E del col·legi d'advocats de la ciutat.
- L'ecosistema startup. Mecenatge de la incubadora UPVD iN CUBE, presència al Mobile World Congress del 2021: les empreses el producte de les quals és el tractament de dades no ens són estranyes.
- La transparència tarifària, practicada públicament pel despatx des de fa anys — és poc freqüent en la professió, i és verificable.
Un darrer punt, que preferim dir nosaltres mateixos: aquest lloc web registra l'origen de les seves visites — paràmetres de campanya, identificadors de clic, referent — per saber quines accions de comunicació funcionen. Aquesta mesura no entra dins les excepcions al consentiment previstes per l'article 82 de la loi Informatique et Libertés. Es descriu a la nostra pròpia política de privadesa. Poques vegades assessorem una empresa sobre un tema que no ens apliquem a nosaltres mateixos.
Advocat RGPD a París, Perpinyà i Barcelona
El RGPD és un reglament: s'aplica en els mateixos termes arreu de la Unió, i l'autoritat francesa és nacional. El lloc del despatx no canvia, doncs, res del dret aplicable — canvia la resta: la capacitat de dur a terme entrevistes de negoci al mateix centre de treball, i la presència regular que espera un delegat de protecció de dades.
Des del nostre despatx del 7è districte de París, intervenim per a editors de programari, grups i inversors, on el bloc de dades arriba més sovint per la due diligence o pel qüestionari d'un client principal.
A Perpinyà, la demanda ve més aviat de les pimes i les empreses de mida intermèdia del Rosselló que designen el seu primer delegat, sovint després del contracte d'un gran client o d'una administració que ho exigeix.
La nostra implantació catalana tracta els fluxos francoespanyols. Per a un grup establert als dos costats de la frontera, l'article 56 del RGPD designa una autoritat de control principalsegons el lloc de l'establiment principal: el mecanisme de finestreta única decideix si el seu interlocutor és la CNIL o l'AEPD espanyola. Aquesta qüestió es decideix en el moment d'estructurar, no pas en el de la inspecció.
Preguntes freqüents
No, cap norma no imposa fer una auditoria. En canvi, l'article 5.2 del RGPD li imposa estar en condicions de demostrar la seva conformitat, i l'article 24, de ser capaç de provar-la en tot moment. L'auditoria és la manera més directa de constituir aquesta prova. Altres obligacions, en canvi, sí que estan imposades: el registre d'activitats de tractament (art. 30) i l'avaluació d'impacte quan el tractament comporta un risc elevat (art. 35).
En tres temps. Primer, entrevistes amb els responsables comercials, de recursos humans, informàtics i de màrqueting, per recollir els tractaments reals — no pas els que descriuen els procediments. Després, una revisió documental i tècnica: contractes d'encàrrec del tractament, clàusules informatives, rastrejadors del lloc web, mesures de seguretat. Finalment, la presentació de resultats, que li lliura el registre emplenat, les desviacions jerarquitzades per risc i un pla d'acció datat.
L'auditoria es factura a quota fixa, establerta després d'una primera conversa que en delimita el perímetre: nombre de tractaments, nombre de centres, presència o no de transferències fora de la Unió. L'import se li anuncia per escrit i s'accepta abans de començar. La missió de delegat de protecció de dades, la càrrega de la qual és recurrent, correspon en canvi a l'abonament mensual.
L'article 37.6 autoritza tots dos. El criteri decisiu no és el cost sinó el conflicte d'interessos: l'article 38.6 prohibeix que les altres funcions del delegat el portin a determinar les finalitats i els mitjans dels tractaments, cosa que el Tribunal de Justícia va confirmar el 9 de febrer de 2023 (X-FAB Dresden, C-453/21). Nomenar el director d'informàtica o l'administrador exposa, doncs, a un retret estructural. Un delegat extern escapa d'aquesta dificultat, i el seu relleu no depèn d'una baixa.
Sí. L'article 37.7 imposa publicar les dades de contacte del delegat i comunicar-les a l'autoritat de control: a França, la designació es fa en línia davant la CNIL. El delegat designat voluntàriament es declara de la mateixa manera i queda després sotmès al mateix règim que el delegat obligatori.
És responsable del tractament quan determina les finalitats i els mitjans (art. 4.7), i encarregada quan tracta dades per compte d'un altre (art. 4.8). La majoria d'empreses són totes dues coses alhora: responsables de la seva nòmina i del seu fitxer de clients, encarregades de les dades que els seus clients els confien. La qualificació es dedueix dels fets, no del títol del contracte, i determina tant la forma del seu registre com les seves obligacions en cas de violació.
Primera conversa
Expliqui'ns la seva situació i li direm què és possible
Al despatx a París, Perpinyà, Barcelona, o per videoconferència.



