RegTech

Checklist RGPD per a Administradors de Finques: 15 Punts que Has de Complir

Gerard Maymó
10 d’agost del 2026
8 min read
RGPD · Checklist · Administradors Finques

Checklist RGPD per a Administradors de Finques: 15 Punts que Has de Complir

Actualitzat: agost 2026 · Lectura: 8 min

Saber que el RGPD t'obliga no serveix de gaire si no saps exactament què revisar el dilluns al matí. Aquesta checklist converteix les obligacions del Reglament (UE) 2016/679 i la LOPDGDD (Llei Orgànica 3/2018) en 15 punts d'auditoria concrets, pensats per al dia a dia d'un despatx d'administració de finques. Fes-la servir com a llista de verificació interna, no com a substitut de l'assessorament del teu DPO o advocat.

Abans de començar: en la majoria de comunitats de propietaris, el responsable del tractament és la pròpia comunitat (representada per la junta) i l'administrador de finques actua com a encarregat del tractament (art. 4.8 RGPD). Aquesta checklist cobreix les obligacions que recauen sobre el despatx com a encarregat, més les que ha de verificar que la comunitat compleix com a responsable.

Bloc 1 · Base legal i transparència (punts 1-4)

1

Identifica la base legal de cada tractament

Quotes i gestió ordinària → execució del contracte (art. 6.1.b RGPD). Videovigilància → interès legítim (art. 6.1.f) amb cartell informatiu. Comunicacions comercials del despatx → consentiment (art. 6.1.a). Si no pots anomenar la base legal d'un tractament en una frase, no està correctament justificat.

2

Tingues llesta la clàusula informativa (art. 13-14 RGPD)

Cada propietari ha de saber, en el moment de facilitar les seves dades, qui les tracta, amb quina finalitat, durant quant de temps i davant de qui pot exercir els seus drets. Revisa que el contracte de gestió i els formularis d'alta la incloguin, no només la web del despatx.

3

Mantén actualitzat el Registre d'Activitats de Tractament (RoPA)

L'art. 30 RGPD exigeix documentar cada tractament: finalitat, categories de dades i interessats, destinataris, terminis de conservació i mesures de seguretat. Un despatx que gestiona diverses comunitats gairebé sempre està obligat a tenir-lo, amb independència de la mida de cada comunitat individual.

4

No publiquis dades de morositat als taulells ni actes d'accés general

El deute és una dada personal de contingut econòmic. L'AEPD sanciona reiteradament aquesta pràctica. Pot constar a la documentació interna de la junta, mai exposada a zones comunes.

Bloc 2 · Terminis de conservació (punts 5-7)

5

Videovigilància: màxim 30 dies

L'art. 22 LOPDGDD fixa un termini màxim de conservació de 30 dies per a les imatges de les càmeres de zones comunes, tret que hagin de conservar-se com a prova d'una infracció o il·lícit penal. Verifica la configuració real de l'enregistrador, no només el que diu el contracte amb l'instal·lador.

6

Actes i comptabilitat: 5-10 anys

Actes i comptes es conserven un mínim de 5 anys per obligacions fiscals i comptables (Llei General Tributària). El RGPD exigeix, a més, no conservar dades personals més temps del necessari per a la finalitat original: defineix per escrit el criteri del teu despatx (habitualment 5-10 anys) i aplica'l de forma consistent.

7

Dades de propietaris que causen baixa (venda del pis)

No esborris immediatament: pot haver-hi deutes pendents o reclamacions obertes que justifiquin conservar les dades durant els terminis de prescripció aplicables. Documenta el criteri de bloqueig/supressió que aplica el teu despatx per no deixar-lo al criteri ad hoc de cada gestor.

Bloc 3 · Contractes d'encarregat de tractament amb proveïdors (punts 8-10)

8

Fes un inventari de tots els teus proveïdors amb accés a dades

Programari de gestió de finques, comptabilitat al núvol, plataforma de comunicació amb propietaris, gestoria de nòmines de porters, servei d'enviament de SMS/email... qualsevol empresa que accedeixi a dades personals de les comunitats que gestiones és, a efectes del RGPD, un encarregat del tractament (art. 28 RGPD).

9

Verifica que existeix un contracte DPA signat amb cadascun

L'art. 28.3 RGPD exigeix que el contracte amb cada encarregat (o subencarregat) reculli: objecte i durada del tractament, naturalesa i finalitat, tipus de dades i categories d'interessats, i les obligacions i drets del responsable. Si un proveïdor no et pot facilitar el seu DPA, és un senyal d'alerta.

10

Confirma on s'allotgen les dades

Si algun proveïdor transfereix dades fora de la UE/EEE, ha d'existir una garantia adequada (clàusules contractuals tipus, decisió d'adequació) segons el Capítol V del RGPD. Pregunta explícitament per la ubicació dels servidors, no donis per fet que estan a la UE.

Bloc 4 · Bretxes de seguretat (punts 11-12)

72 hores

Termini màxim per notificar una bretxa de seguretat a l'AEPD des que en tens constància, si pot suposar un risc per als drets dels propietaris (art. 33 RGPD). No notificar a temps és un agreujant que pot augmentar la sanció.

11

Tingues un procediment escrit de notificació de bretxes

No improvisis el dia de l'incident. Defineix: qui detecta i escala la bretxa internament, qui decideix si hi ha risc per als propietaris, qui redacta i envia la notificació a l'AEPD (art. 33 RGPD) a través de la seu electrònica, i en quins casos cal avisar també directament als propietaris afectats (art. 34 RGPD, quan el risc és alt).

12

Mantén un registre de bretxes, notificades o no

L'art. 33.5 RGPD obliga a documentar qualsevol violació de seguretat, els seus efectes i les mesures correctores adoptades, encara que hagis conclòs que no calia notificar-la a l'AEPD. Aquest registre és el primer que demanarà un inspector en una auditoria.

Bloc 5 · Drets dels propietaris i dades especials (punts 13-15)

13

Respon sol·licituds d'accés, rectificació i supressió en un mes

Els arts. 12-22 RGPD fixen un termini d'un mes (ampliable dos mesos més si la sol·licitud és complexa, notificant-ne el motiu). La morositat d'un propietari mai és motiu vàlid per negar-li l'accés a les seves pròpies dades. Tingues una plantilla de resposta i un canal d'entrada clar per a aquestes sol·licituds.

14

Tracta les dades de salut com a categoria especial (art. 9 RGPD)

Quan un propietari sol·licita una adaptació d'accessibilitat (rampa, ascensor adaptat, plaça d'aparcament reservada) per mobilitat reduïda o discapacitat, aquesta sol·licitud pot portar associada informació sobre el seu estat de salut. Les dades de salut estan dins de les categories especials de l'art. 9 RGPD, el tractament de les quals està prohibit per defecte llevat d'excepcions taxades: entre elles, el consentiment explícit de l'interessat (art. 9.2.a) o que sigui necessari per al compliment d'obligacions en matèria d'accessibilitat. A la pràctica: demana la dada mínima imprescindible (no el diagnòstic complet, n'hi ha prou amb la justificació de la necessitat), limita qui dins del despatx la pot veure, i no la barregis amb l'expedient general de morositat o incidències del propietari.

15

Forma l'equip i revisa la checklist cada any

La rotació de personal administratiu i els canvis normatius fan que una checklist de fa dos anys quedi desfasada. Programa una revisió anual d'aquests 15 punts, especialment després d'incorporar un nou proveïdor SaaS o canviar de sistema de videovigilància.

IgeraFincas ajuda a complir diversos d'aquests punts per disseny

DPA inclòs en tots els plans, dades a servidors UE, aïllament multi-tenant, xifratge AES-256, retenció de converses limitada a 30 dies. Prova gratis 14 dies.

Prova gratis 14 dies — sense targeta

Preguntes freqüents

Aquesta checklist substitueix una auditoria RGPD formal?

No. És una guia d'autoavaluació ràpida per detectar els punts més habituals d'incompliment al sector. Per a una auditoria completa, amb anàlisi de risc i documentació legal vinculant, consulta amb un advocat especialitzat en protecció de dades o el teu DPO.

Què passa si detecto que fallo en diversos d'aquests 15 punts?

Prioritza per risc: primer els punts 11-12 (procediment de bretxes) i el punt 14 (dades de salut), perquè són els que generen sancions més greus i afecten dades més sensibles. Després revisa els contractes DPA amb proveïdors (punts 8-10), que solen ser una gestió administrativa ràpida de resoldre.

La sol·licitud d'una plaça d'aparcament adaptada sempre implica dada de salut?

No necessàriament, però quan la justificació es basa en una condició mèdica o discapacitat del propietari, aquella informació sí que entra dins de les categories especials de l'art. 9 RGPD. Un certificat de discapacitat o un informe mèdic que acompanyi la sol·licitud s'ha de tractar amb la mateixa cura que qualsevol dada de salut: accés restringit i conservació limitada a la finalitat.

Cal repetir tota la checklist per a cada comunitat que gestiono?

Els punts relatius a proveïdors SaaS i al procediment de bretxes (8-12) són transversals a tot el despatx i es revisen un cop. Els punts relatius a videovigilància, clàusula informativa i dades especials (1-2, 5, 14) poden variar comunitat per comunitat segons si tenen càmeres, règim d'accés o sol·licituds d'accessibilitat actives.

Article elaborat per l'equip editorial d'Igera Solutions. Basat en el Reglament (UE) 2016/679 (RGPD) i la Llei Orgànica 3/2018 (LOPDGDD), actualitzat a l'agost de 2026. No constitueix assessorament jurídic.

#checklist rgpd administradores fincas#auditoria rgpd despacho fincas#encargado tratamiento administrador fincas#brecha seguridad 72 horas aepd#rgpd datos salud discapacidad comunidad#registro actividades tratamiento administrador fincas

COMPARTIR

Comparte el conocimiento con tu red