RGPD per a Administradors de Finques: Obligacions i Riscos 2026
L'administrador de finques tracta dades personals cada dia: nom i DNI dels propietaris, IBANs per a la domiciliació de quotes, dades de deute i morositat, imatges de les càmeres de seguretat. Tota aquesta informació cau sota el RGPD (Reglament (UE) 2016/679). Si no compleixes les obligacions, l'AEPD pot multar fins a €20M o el 4% de la facturació global.
Responsable del tractament (RGPD): L'entitat que determina els fins i els mitjans del tractament de dades personals. En el cas d'una comunitat de propietaris, el responsable és la pròpia comunitat (representada per la junta). L'administrador actua com a encarregat del tractament per compte de la comunitat.
72h
"Termini màxim per notificar una bretxa de dades a l'AEPD si pot suposar un risc per als propietaris (art. 33 RGPD). Si no es notifica a temps, la sanció pot duplicar-se."
— Reglament (UE) 2016/679, art. 33
Quines dades personals tracta l'administrador de finques?
- Dades identificatives de propietaris (nom, cognoms, DNI/NIF, adreça, telèfon, email)
- Dades bancàries per a domiciliació de quotes (IBAN)
- Dades de deute i morositat (dades econòmiques sensibles en el context comunitari)
- Imatges de càmeres de seguretat de zones comunes (dades d'imatge / biomètriques potencials)
- Dades d'inquilins (en comunitats que els registren formalment)
- Dades d'empleats de la comunitat (porters, conserges): relació laboral completa
Quines obligacions concretes imposa el RGPD a l'administrador?
- Registre d'Activitats de Tractament (RoPA): documentar tots els tractaments de dades amb finalitat, base legal, destinataris i terminis de conservació (art. 30 RGPD). La llei l'eximeix si teniu menys de 250 empleats I el tractament no és habitual, però la pràctica recomanada és sempre tenir-lo.
- Clàusula informativa als propietaris: en el moment de recollir les dades (contracte de gestió, formularis) cal informar de qui tracta les dades, per a quina finalitat i durant quant temps (art. 13-14 RGPD).
- Base legal per a cada tractament: les quotes s'ememparen en l'execució del contracte (art. 6.1.b); la videovigilància en l'interès legítim (art. 6.1.f) + cartell obligatori a l'entrada.
- Drets dels propietaris: has de respondre sol·licituds d'accés, rectificació i supressió en un mes (art. 12-22 RGPD). La morositat no és base per negar el dret d'accés.
- Notificació de bretxes de seguretat: en 72 hores a l'AEPD si la bretxa pot suposar un risc per als drets dels propietaris (art. 33 RGPD).
- Contractes DPA amb proveïdors: qualsevol empresa SaaS (programari de gestió, serveis al núvol) que accedeixi a les dades és un encarregat del tractament. Has de tenir un DPA (Data Processing Agreement) signat amb cadascun.