No és el RGPD, tot i que s'hi assembli
L'error més comú entre les empreses andorranes amb web és donar per fet que aquí s'aplica el RGPD europeu, copiar una política de privacitat d'una web espanyola i donar-se per complertes. Andorra no és Estat membre de la Unió Europea i té la seva pròpia norma.
La norma vigent és la Llei 29/2021, del 28 d'octubre, qualificada de protecció de dades personals, que va substituir la Llei 15/2003. Es desplega mitjançant dos reglaments aprovats el setembre de 2022: el Decret 367/2022 d'aplicació de la llei, i el Decret 368/2022, que regula la pròpia Agència Andorrana de Protecció de Dades, l'APDA.
La semblança amb el marc europeu és real i deliberada, però les referències legals són unes altres. Una política de privacitat que cita articles del RGPD en una web andorrana està citant la norma equivocada.
El mínim que necessita la teva web
Amb la llei i el seu reglament a la mà, això és el que s'exigeix a una web corporativa andorrana:
Política de privacitat. El reglament d'aplicació regula expressament les condicions de consentiment, la informació de privacitat i els rastrejadors web com a marc per redactar les polítiques de privacitat de pàgines web. No és opcional ni decoratiu.
Identificació del responsable. Nom o denominació social, adreça, telèfon, correu electrònic i l'adreça on exercir els drets d'accés, rectificació, cancel·lació i oposició. Una web amb un formulari de contacte i sense responsable identificat és un incompliment bàsic.
Informació en recollir dades. Identitat del responsable, finalitat del tractament, destinataris, drets de l'interessat i mesures de seguretat aplicades.
Consentiment vàlid. Aquí la norma és estricta i explícita.
El consentiment, que és on falla gairebé tothom
El reglament d'aplicació exigeix que el consentiment sigui lliure, específic, informat i inequívoc, i que s'atorgui mitjançant un acte o declaració afirmativa.
I diu expressament el que no val:
- El silenci no és consentiment
- La inacció no és consentiment
- El consentiment tàcit no és consentiment
A més, ha de poder-se retirar sense costos ni perjudicis, i amb la mateixa facilitat amb què es va donar. Aquest darrer punt invalida d'un cop de ploma el patró de bàner amb un botó gran de "Acceptar" i l'opció de rebutjar amagada darrere de tres clics.
Pel perfilat automatitzat i per a les transferències internacionals sense garanties adequades, el consentiment ha de ser explícit, un esglaó per sobre.
Prova el teu propi bàner de cookies amb un cronòmetre. Si acceptar és un clic i rebutjar en són tres, la teva web no compleix, per molt bonic que sigui el disseny. La simetria entre acceptar i rebutjar no és una recomanació de bones pràctiques: és el que diu el reglament sobre retirar el consentiment amb la mateixa facilitat.
Cookies i rastrejadors
El reglament situa les polítiques informatives de rastrejadors web dins del mateix marc. A la pràctica, això significa consentiment previ abans d'instal·lar cookies que no siguin estrictament necessàries, bàner explícit, i mecanismes de retirada tan accessibles com els d'acceptació.
Les cookies d'analítica i de seguiment entren dins el sac del consentiment previ. Carregar Google Analytics abans que l'usuari decideixi és l'incompliment més estès a les webs andorranes, i també el més fàcil de detectar des de fora: es veu obrint les eines de desenvolupador.
L'APDA publica recursos i guies a la seva web. No hem pogut accedir al detall d'una guia específica sobre cookies, així que si el teu cas és complex, aquesta és la font que cal consultar directament.
Registre de tractaments i delegat
El registre d'activitats de tractament és una obligació documental que moltes pimes desconeixen. Segons el reglament, ha de recollir la naturalesa, l'àmbit, el context i les finalitats del tractament, les categories de dades personals, els destinataris i les mesures de seguretat implementades. Es pot integrar en els catàlegs de processos que ja tinguis.
Sobre el delegat de protecció de dades, el reglament regula les seves funcions amb detall: assessorar, cooperar amb l'APDA, actuar com a punt de contacte i disposar de recursos suficients. Pot ser extern a l'empresa sempre que mantingui independència. El que no hem pogut verificar és el llindar exacte a partir del qual la seva designació és obligatòria, així que si la teva organització tracta dades sensibles o a gran escala, convé preguntar-ho en lloc de deduir-ho.
Allotjament fora d'Andorra
Aquest punt afecta gairebé totes les webs andorranes, perquè gairebé cap no està allotjada al país.
Les transferències internacionals de dades requereixen consentiment explícit en absència de garanties adequades, i Andorra reconeix les decisions d'adequació de la Comissió Europea. El responsable del tractament és qui ha de garantir una protecció equivalent.
En termes pràctics: si la teva web és en un servidor europeu amb un proveïdor seriós i tens contracte d'encarregat del tractament, ets en terreny raonable. Si és en un allotjament fora de l'Espai Econòmic Europeu sense res més, cal mirar-s'ho.
Les sancions
El règim classifica les infraccions en lleus, greus i molt greus. La dada amb més capacitat de convèncer una direcció: en cas d'infraccions molt greus reiterades, les sancions econòmiques poden incrementar-se fins al 2% de la facturació global anual de l'empresa, segons el reglament d'aplicació. Les sancions han de ser efectives, proporcionades i dissuasives.
Els imports exactes per categoria són a la llei i no els hem pogut verificar un per un, així que no els publiquem. El 2% de facturació sí que és al reglament i és suficient per dimensionar el risc.
Què fem nosaltres amb això
Als projectes de disseny i desenvolupament web que lliurem, la capa de compliment no és un plugin instal·lat a última hora:
- Bàner de consentiment simètric, amb acceptar i rebutjar al mateix nivell, i bloqueig real de scripts fins que hi ha decisió
- Política de privacitat i avís legal redactats sobre la Llei 29/2021, no sobre el RGPD
- Registre de consentiments amb data i abast, perquè acreditar que vas obtenir el consentiment és tan important com obtenir-lo
- Formularis amb base jurídica explícita i finalitat concreta, no una casella genèrica
- Documentació del tractament lliurada al client, perquè el registre d'activitats no comenci de zero
Tenim a més dues eines públiques que resolen el primer pas: un generador de política de privacitat i un generador d'avís legal adaptats al marc andorrà.
Si la teva web es va fer abans del 2022, la teva política de privacitat gairebé segur que cita la Llei 15/2003, que està derogada. És la comprovació de trenta segons que separa les webs actualitzades de les que porten quatre anys citant una norma que ja no existeix. Obre la teva política i busca el número de llei.
Resum
Llei 29/2021 i Decret 367/2022 com a marc, consentiment afirmatiu i mai tàcit, retirada tan fàcil com l'acceptació, consentiment previ per a cookies no necessàries, registre d'activitats de tractament, i fins al 2% de facturació en el pitjor escenari sancionador.
Si la teva política de privacitat cita el RGPD o una llei derogada, no és un detall legal: és la primera cosa que mira qui et vulgui posar una reclamació, i es veu des de fora en trenta segons. Nosaltres entreguem els webs amb aquesta capa resolta des del primer dia, no afegida després, als projectes de disseny i desenvolupament web. Escriu-nos i la revisem.