Compleix la meva empresa amb la LQPD? Guia d'autoavaluació per a empreses a Andorra
- Aug 6
- 6 min de lectura
La teva empresa compleix la LQPD si pot demostrar una base de licitud per a cada tractament de dades, informa les persones afectades de manera accessible, atén els seus drets en el termini d'un mes, notifica les violacions de seguretat a l'APDA en 72 hores i, quan la llei ho exigeix, porta un registre d'activitats i ha nomenat un delegat de protecció de dades.
Aquesta és la resposta curta. La llarga demana revisar cada obligació amb calma, perquè la LQPD no distingeix entre la gran empresa i el petit comerç quan parla de principis: distingeix segons què fas amb les dades. Aquesta guia recorre les preguntes que fem als clients del despatx quan revisem el seu compliment, en el mateix ordre.
Què és la LQPD i a quines empreses obliga?
La Llei 29/2021, del 28 d'octubre, qualificada de protecció de dades personals és la norma que regula el tractament de dades personals al Principat. Va entrar en vigor el maig del 2022 i es desplega amb el Reglament d'aplicació aprovat pel Govern el setembre del 2022. El seu contingut segueix de prop el RGPD europeu, una decisió deliberada: Andorra manté una decisió d'adequació de la Comissió Europea, confirmada en la primera revisió publicada el gener del 2024, que permet que les dades circulin entre la Unió Europea i el Principat sense garanties addicionals.
S'aplica a qualsevol tractament de dades de persones físiques fet per empreses, professionals i entitats establertes a Andorra, tant del sector privat com del públic. Si la teva empresa té clients, treballadors, proveïdors persones físiques o una simple llista de correus, tracta dades personals i la LQPD li és aplicable. L'autoritat de control és l'Agència Andorrana de Protecció de Dades (APDA), amb potestats d'inspecció i sanció.
Tinc una base de licitud per a cada tractament?
L'article 6 de la LQPD exigeix que cada tractament compti amb la seva pròpia base jurídica: consentiment, execució d'un contracte, obligació legal, interessos vitals, missió d'interès públic o interès legítim de l'empresa que no prevalgui sobre els drets de la persona afectada.
L'error més habitual que veiem al despatx no és tractar dades sense base, sinó no saber quina base empara cada tractament. La nòmina d'un treballador es tracta per obligació legal i contracte, no per consentiment. La newsletter comercial, en canvi, sí que demana consentiment. Si avui no pots dir quina base de licitud sosté cada fitxer de la teva empresa, aquest és el primer punt a resoldre, perquè tota la resta del compliment penja d'aquí.
He de portar un Registre d'Activitats de Tractament?
L'article 33 obliga a portar un Registre d'Activitats de Tractament (RAT), escrit o electrònic, en tres supòsits: administracions i organismes públics, empreses amb més de 50 treballadors, i empreses de qualsevol mida que tractin de manera habitual dades sensibles, dades relatives a condemnes penals o dades que comportin risc per als drets de les persones.
Aquest tercer supòsit sorprèn més d'una pime. Una clínica dental de quatre persones tracta dades de salut de manera habitual: necessita registre. Una gestoria que porta nòmines amb dades d'afiliació sindical o baixes mèdiques, també. El registre ha de documentar finalitats, categories de dades, destinataris i mesures de seguretat. No s'envia a l'APDA, però l'agència el pot demanar en una inspecció.

Necessito un delegat de protecció de dades?
L'article 40 imposa el nomenament de delegat de protecció de dades (DPD) a tots els organismes públics i parapúblics i a les empreses privades quan el tractament habitual de dades sensibles o de dades amb risc particular sigui essencial per a la seva activitat. Fora d'aquests casos, el nomenament és voluntari, i el Reglament d'aplicació regula el procediment de declaració davant l'APDA.
El DPD ha de tenir coneixements experts en dret de protecció de dades i actuar sense conflictes d'interès. Un matís pràctic: nomenar DPD el gerent que alhora decideix les finalitats dels tractaments és un conflicte d'interès de manual, i converteix una mesura de compliment en una infracció potencial.
Sé què fer si patim una violació de seguretat?
L'article 36 dona un termini màxim de 72 hores des que l'empresa en té constància per notificar a l'APDA qualsevol violació de seguretat que comporti risc per a les persones: accés no autoritzat, pèrdua de dades, ransomware, un correu enviat amb els destinataris en còpia visible. La notificació ha de descriure la naturalesa de la violació, les categories i el nombre aproximat de persones afectades, les conseqüències probables i les mesures adoptades.
Setanta-dues hores és molt poc temps si el protocol s'improvisa el dia de l'incident. La pregunta d'autoavaluació no és si has patit mai una bretxa, sinó si el teu equip sabria demà a qui avisar, què documentar i qui redacta la notificació.
Puc transferir dades fora d'Andorra?
L'article 45 prohibeix transferir dades a països sense un nivell de protecció equivalent, amb excepcions: decisió d'adequació de la Unió Europea, submissió al Conveni 108+, garanties adequades com clàusules contractuals tipus, o consentiment explícit informat.
Les transferències cap a la Unió Europea i l'Espai Econòmic Europeu no plantegen problema. El focus real són els proveïdors tecnològics: si la teva empresa fa servir eines al núvol amb servidors fora d'Europa, la transferència existeix encara que ningú l'hagi decidida conscientment, i cal emparar-la.
Quines sancions preveu la LQPD?
Tipus d'infracció | Import | Exemples |
Lleus | 500 a 15.000 € | Registre incomplet, notificació tardana d'una violació |
Greus | 15.001 a 30.000 € | No portar el registre obligatori, no nomenar DPD obligatori, contractar encarregats sense contracte escrit |
Molt greus | 30.001 a 100.000 € | Tractar dades sense base de licitud, incomplir el deure d'informació, negar drets, transferències sense garanties, desobeir resolucions de l'APDA |
Els imports són inferiors als del RGPD europeu, que arriba als 20 milions d'euros, però per a una pime andorrana una sanció de la franja alta és un cop seriós. I hi ha un cost que la taula no recull: la publicitat de la resolució.
La primera amonestació pública de l'APDA
El juliol del 2025 l'APDA va sancionar amb amonestació un mitjà de comunicació digital per infringir els articles 16 i 17 de la LQPD: la web no tenia política de privacitat, no informava de finalitats, bases jurídiques ni terminis de conservació, i no oferia cap mecanisme per exercir drets. L'origen va ser la reclamació d'una persona que no podia exercir els seus drets d'oposició i supressió. Si l'entitat no compleix la resolució, l'expedient pot derivar en una multa d'entre 30.001 i 100.000 euros.

La nostra lectura
Aquesta resolució diu més del que sembla:
Primer: l'APDA ha començat la fase d'aplicació efectiva pel que es veu des de fora. La manca d'una política de privacitat es comprova amb un navegador, sense inspecció presencial. És raonable esperar que les primeres onades de control es concentrin en aquesta capa visible, i que les reclamacions de particulars, com la que va obrir aquest expedient, en siguin el motor.
Segon: l'amonestació funciona com a avís a tot el mercat. L'agència ha triat un mecanisme que corregeix sense multar d'entrada, però deixa escrit el camí cap a la sanció econòmica si no hi ha esmena. La meva conclusió pràctica és que el compliment visible (web, clàusules informatives, canal de drets) ja no és opcional ni ajornable, però convé no confondre'l amb el compliment complet: una política de privacitat impecable amb un registre d'activitats inexistent és una façana, i les inspeccions de fons acaben arribant.
Checklist ràpida: 10 punts per autoavaluar-te
Sabem quins tractaments de dades fem i amb quina base de licitud cadascun?
La web té política de privacitat completa i accessible?
Les clàusules informatives (clients, treballadors, candidats) compleixen els articles 16 i 17?
Tenim canal i procediment per atendre drets en el termini d'un mes?
Hem valorat si ens obliga el registre d'activitats de l'article 33 i, si escau, el tenim al dia?
Hem valorat si ens obliga el nomenament de DPD i, si escau, l'hem declarat prop de l'APDA?
Els contractes amb encarregats de tractament (gestoria, informàtica, núvol) estan signats per escrit?
Tenim protocol de violacions de seguretat amb el termini de 72 hores interioritzat?
Les transferències internacionals, incloses les dels proveïdors tecnològics, estan identificades i emparades?
Si fem tractaments d'alt risc, hem fet l'avaluació d'impacte de l'article 32?
Si has respost que no, o que no ho saps, a tres o més punts, la teva empresa té feina de compliment pendent. En les revisions que fem al despatx, els punts 7 i 9 són els que fallen amb més freqüència, sovint en empreses convençudes que ho tenien tot en ordre.
Preguntes freqüents
Quina multa pot posar l'APDA a una empresa andorrana?
Les sancions econòmiques de la LQPD van dels 500 euros per a infraccions lleus fins als 100.000 euros per a les molt greus, com tractar dades sense base de licitud o desobeir una resolució de l'agència. L'APDA també pot amonestar i ordenar mesures correctives.
La meva empresa té menys de 50 treballadors: he de portar registre d'activitats?
Només si tractes de manera habitual dades sensibles, dades de condemnes penals o dades que comportin risc per als drets de les persones. Una clínica, una asseguradora o una gestoria laboral hi solen estar obligades encara que siguin petites.
El RGPD europeu s'aplica a Andorra?
No directament: Andorra no és estat membre de la Unió Europea i la norma aplicable és la LQPD. Ara bé, si la teva empresa ofereix béns o serveis a residents de la Unió Europea o en monitoritza el comportament, el RGPD se li pot aplicar en paral·lel per abast extraterritorial.
Quant de temps tinc per notificar una violació de seguretat?
Un màxim de 72 hores des que en tens constància, davant l'APDA. Si la violació comporta un risc alt per a les persones afectades, també cal comunicar-los-la directament sense demora indeguda.

Comentaris