Contrato de encargado del tratamiento
Artículo 28 del RGPD. Versión 2026-09-15. Forma parte inseparable de las condiciones del servicio, y entra en vigor con tu alta.
Para qué sirve esto, en tres líneas
Cuando emites una factura con nuestra aplicación, en ella van datos de otra persona: tu cliente. Esos datos son tu responsabilidad, no la nuestra. Nosotros solo los tratamos por cuenta tuya, y el artículo 28 del RGPD exige que eso conste por escrito y antes. Este es ese escrito.
Está publicado antes de que te registres a propósito: para que puedas leer lo que vas a firmar antes de firmarlo.
1 · Las partes
- Responsable del tratamiento: tú, el cliente, con los datos identificativos que consten en tu alta.
- Encargado del tratamiento: Pascual Monreal Sanz, NIF 53208721S, pascual@factucienda.com («FactuCienda»).
Este contrato cubre únicamente los tratamientos que hacemos por cuenta tuya. Los tratamientos en los que somos responsables por nuestra cuenta —llevarte la fiscalidad, identificarte por la Ley 10/2010, facturarte— están en la política de privacidad, y no se rigen por este documento.
2 · Los elementos del tratamiento
El art. 28.3 del RGPD exige que el contrato fije estos seis extremos. Aquí están, sin remisiones a otro documento:
| Objeto | Tratamiento de datos personales contenidos en las facturas que emites y en los registros de facturación asociados, y su conservación, remisión y recuperación mediante nuestro sistema informático de facturación. |
|---|---|
| Naturaleza | Recogida, registro, estructuración, conservación, consulta, comunicación por transmisión a la Agencia Tributaria cuando la norma lo exija, extracción y supresión. Por medios automatizados. |
| Finalidad | Que puedas cumplir tus obligaciones de expedición, conservación y remisión de facturas, y solo esa. Ninguna finalidad propia nuestra: ni analítica de producto, ni perfilado, ni publicidad, ni entrenamiento de modelos de inteligencia artificial. |
| Tipo de datos | Datos identificativos y fiscales del destinatario de la factura: nombre o razón social, NIF, domicilio, y el concepto e importe de la operación. Y los datos de contacto que tú introduzcas para poder enviársela. |
| Categorías de interesados | Los destinatarios de tus facturas: clientes y, en su caso, proveedores. |
| Duración | Mientras esté vigente tu alta, y después el tiempo estrictamente necesario para cumplir los plazos legales de conservación que se indican en la cláusula 10. No es indefinida. |
3 · Nuestras obligaciones, letra por letra
Van numeradas con la letra del art. 28.3 a la que responde cada una, para que puedas comprobar que no falta ninguna.
a) Tratar solo con tus instrucciones
- Tratamos los datos únicamente siguiendo tus instrucciones documentadas. Este contrato, las condiciones del servicio y lo que nos indiques por escrito son esas instrucciones.
- No los usamos para nada nuestro, y esto es lo que el art. 33.2 de la Ley Orgánica 3/2018 castiga: quien, figurando como encargado, usa los datos para sus propios fines, pasa a ser responsable. No queremos serlo.
- Si una norma nos obligara a un tratamiento que no nos has ordenado, te lo diríamos antes de hacerlo, salvo que esa misma norma lo prohibiera por razones de interés público.
b) Confidencialidad de quien tiene acceso
- Al día de hoy la única persona con acceso a los datos es Pascual Monreal Sanz, y está sujeto a deber de confidencialidad que subsiste después de terminar la relación.
- Si en el futuro hubiera más personas, cada una firmará ese compromiso antes de tener acceso, y el acceso será el mínimo necesario para su tarea. Te lo podremos acreditar si lo pides.
c) Medidas de seguridad del art. 32
Estas son las medidas reales, no una lista genérica:
- Aislamiento por cliente en la propia base de datos, no en la pantalla: la separación se aplica a nivel de fila, de modo que una consulta mal hecha no puede devolver datos de otro cliente.
- Cifrado en tránsito en todas las comunicaciones.
- Las credenciales de las conexiones que autorices —tu Stripe, tu correo— se guardan cifradas con AES-256-GCM, y la clave que las descifra no vive en la base de datos: está en un secreto del servidor. Un volcado completo de la base no contiene nada utilizable.
- Sin contraseñas. El acceso al área es por enlace de un solo uso: no existe una contraseña tuya que podamos perder ni que te puedan robar.
- Integridad verificable de los registros de facturación: van encadenados por huella y firmados, de modo que una alteración posterior es detectable.
- Vigilancia automática diaria del sistema, con aviso inmediato al responsable técnico cuando algo se desvía de lo esperado.
- Minimización aplicada de verdad: de los cobros que leemos de tu Stripe se descarta, antes de escribir en la base, todo lo que identifique a tu comprador salvo su país. Se comprobó sobre la base de producción el 2026-09-14.
d) Subencargados
Nos autorizas de forma general a subcontratar con los proveedores de infraestructura de la tabla siguiente, cada uno para lo que allí se indica. Van con nombre y país porque sin ellos el derecho a oponerte a un cambio de subencargado no sirve de nada.
| Subencargado | Para qué | De dónde es | Dónde se guardan | Garantía de transferencia |
|---|---|---|---|---|
| Supabase, Inc. | Base de datos y cuentas | Estados Unidos | Servidores en Francia | Cláusulas contractuales tipo (Decisión UE 2021/914) |
| Cloudflare, Inc. | Servidor web y almacén de los PDF | Estados Unidos | Red con acotado europeo | Decisión de adecuación UE 2023/1795 + cláusulas tipo |
| Nylas, Inc. | Conexión con tu correo, si la autorizas | Estados Unidos | Residencia europea | Decisión de adecuación UE 2023/1795 + cláusulas tipo |
| Sendinblue SAS (Brevo) | Envío de los correos del servicio | Francia | Unión Europea y Estados Unidos | Decisión de adecuación + cláusulas tipo |
- Cada uno de ellos asume, por contrato con nosotros, obligaciones equivalentes a las de este documento.
- Si quisiéramos añadir o cambiar uno, te lo comunicaríamos con treinta días de antelación, indicando quién, para qué y dónde. Puedes oponerte en ese plazo; si te opones y no hay alternativa técnica, puedes resolver el contrato sin penalización y sin cumplir preaviso.
- Frente a ti seguimos respondiendo nosotros del trabajo de cualquier subencargado. No te vamos a remitir a ellos.
Stripe no es subencargado nuestro, y no es un olvido. Es tu proveedor de cobros: tú tienes el contrato con ellos y nosotros solo leemos, con el permiso que concedes y retiras desde tu propia cuenta. No le enviamos nada.
e) Ayudarte con los derechos de tus clientes
Si un cliente tuyo te pide acceso, rectificación, supresión, limitación, portabilidad u oposición, quien contesta eres tú: el responsable eres tú. Nosotros:
- Te damos las herramientas para localizar, exportar, rectificar y suprimir esos datos desde el área, sin tener que pedírnoslo.
- Si te llega una solicitud que no puedas resolver con esas herramientas, te asistimos en cinco días hábiles, sin coste.
- Si la solicitud nos llega a nosotros por error, no la contestamos —no nos corresponde— y te la remitimos sin dilación diciéndote qué se pide y cuándo llegó, para que tu plazo de un mes no se te coma en nuestro buzón.
f) Ayudarte con las obligaciones de los arts. 32 a 36, y las brechas
- Si hay una brecha, te avisamos en 48 horas desde que la conozcamos, con lo que sepamos en ese momento: qué pasó, a qué datos y a cuántas personas afecta, qué consecuencias probables tiene y qué estamos haciendo. Y luego te vamos completando la información, sin esperar a tenerla toda.
- Cuarenta y ocho horas y no menos porque es un plazo que podemos cumplir siempre. Quien notifica a la Agencia Española de Protección de Datos dentro de las 72 horas del art. 33 del RGPD eres tú, y cuarenta y ocho te dejan margen para hacerlo.
- Si haces una evaluación de impacto o necesitas una consulta previa, te damos la información técnica que tengamos, sin coste.
- Te avisamos si detectamos que una instrucción tuya crea un riesgo que no habías previsto.
g) Qué pasa al terminar
- Al acabar la prestación, tú decides: te devolvemos los datos, los suprimimos, o los entregamos a un nuevo encargado que designes. Es tu elección, no la nuestra (art. 33.3 de la LO 3/2018).
- La devolución es siempre posible y no se cobra: te los llevas en un fichero que se abre sin nosotros, con los registros de facturación acompañados de su huella y su firma. Un PDF suelto no sirve como prueba; el registro con su huella, sí.
- Pero no podemos suprimirlo todo, y decirte que sí sería mentirte. Lo que la ley obliga a conservar se conserva: el propio art. 28.3.g) del RGPD lo exceptúa expresamente, y el art. 33.3 de la LO 3/2018 lo confirma. Cuánto y por qué, en la cláusula 10.
- Lo que se conserve queda bloqueado en el sentido del art. 32 de la LO 3/2018: fuera de la operativa, y accesible solo a jueces y tribunales, al Ministerio Fiscal y a las Administraciones competentes.
h) Demostrarte que cumplimos, y dejarte auditar
- Te damos, si la pides, toda la información necesaria para acreditar el cumplimiento de este contrato.
- Puedes auditarnos, tú o un auditor que designes, una vez al año, avisando con treinta días y en horario laborable. Si la auditoría viene motivada por una brecha o por un incumplimiento nuestro, no hay límite de una al año y la pagamos nosotros.
- Si la auditoría exige revelar datos de otros clientes, se hace con las cautelas necesarias: tu derecho a auditar no puede convertirse en una brecha para un tercero.
4 · Si una instrucción tuya infringe la norma
Estamos obligados a decírtelo inmediatamente, y lo haremos por escrito (art. 28.3, párrafo segundo). Si insistes, podemos suspender ese tratamiento concreto y, si el desacuerdo persiste, resolver el contrato. No ejecutamos una instrucción que creemos ilegal para no discutir.
5 · Tus obligaciones como responsable
Sin este apartado el reparto no se sostiene. Te corresponde:
- Tener una base jurídica para los datos que metes en la aplicación. Normalmente la tienes de sobra: la obligación de expedir factura y la ejecución del contrato con tu cliente.
- Informar a tus clientes de que sus datos se tratan, y de que hay un encargado detrás. Puedes nombrarnos: no tenemos nada que esconder.
- Darnos instrucciones lícitas y por escrito cuando se salgan de lo previsto aquí.
- Atender tú los derechos de tus clientes, con nuestra ayuda.
- No meter en la aplicación datos que no necesita —y desde luego no datos del art. 9—. La aplicación está hecha para no pedírtelos; si los metes en un campo de texto libre, eso no es un tratamiento nuestro.
- Mantener la seguridad de tu propio extremo: tu correo, tu dispositivo y los enlaces de acceso que te enviamos.
6 · Registro de actividades
Mantenemos el registro de las categorías de actividades de tratamiento que hacemos por cuenta de nuestros clientes, con el contenido del art. 30.2 del RGPD, y lo ponemos a disposición de la autoridad de control si lo requiere.
7 · Responsabilidad
Cada parte responde de lo suyo, según el art. 82 del RGPD: nosotros de incumplir las obligaciones que este contrato impone específicamente a los encargados, o de actuar al margen de tus instrucciones; tú de lo que te corresponde como responsable. Si una autoridad nos sancionara por un incumplimiento imputable a la otra parte, quien lo causó lo asume.
El tope de responsabilidad de las condiciones del servicio se aplica también aquí, con las mismas excepciones: no cubre el dolo ni la culpa grave, ni lo que la ley no permita limitar.
8 · Sin transferencias fuera de lo declarado
No transferimos datos fuera del Espacio Económico Europeo salvo a través de los subencargados de la cláusula 3.d), con las garantías que allí se indican. Si alguna de esas garantías dejara de estar disponible —por ejemplo, si una decisión de adecuación se anulara— seguirían aplicándose las cláusulas contractuales tipo que tenemos firmadas por debajo con cada uno, y te lo comunicaríamos. Puedes pedirnos copia de las cláusulas de cualquiera de ellos.
9 · Confidencialidad
Todo lo que tratemos por cuenta tuya es confidencial, y lo sigue siendo después de que termine la relación, sin plazo.
10 · Cuánto se conserva, y por qué no puede borrarse todo
Los plazos no los ponemos nosotros. Estos son, con el artículo, para que puedas comprobarlos:
| Qué | Cuánto | Norma |
|---|---|---|
| Registros de facturación y registro de eventos del sistema | El plazo de prescripción tributaria — cuatro años desde el día siguiente al fin del plazo de la declaración correspondiente, y vuelve a empezar si hay inspección o recurso | Art. 8.2.c) y 8.3 del RD 1007/2023; arts. 8.3 y 9.3 de la Orden HAC/1177/2024; art. 19.1 del RD 1619/2012; arts. 66, 67.1.a) y 68 de la Ley 58/2003 |
| Copias de las facturas expedidas | El mismo plazo | Art. 165.Uno de la Ley 37/1992 y art. 19.1 del RD 1619/2012 |
| Libros y justificantes del negocio | Seis años desde el último asiento | Art. 30 del Código de Comercio |
Y hay una razón técnica además de la legal. Los registros de facturación van encadenados por huella: cada uno lleva la del anterior. Borrar los de un cliente no es quitar filas, es partir la cadena, y esa cadena es lo que demuestra ante la Agencia Tributaria que nadie manipuló nada. Un «borrar todo» que borrase de verdad destruiría la prueba que el sistema existe para producir.
La documentación de identificación exigida por la Ley 10/2010 —diez años desde el fin de la relación, con acceso restringido desde el quinto— no entra en este contrato: ahí somos responsables por nuestra cuenta, no encargados, y está en la política de privacidad.
11 · Vigencia y cambios
- Entra en vigor con tu alta y dura mientras haya servicio, más el tiempo de los plazos de la cláusula 10.
- Un cambio se avisa con treinta días, con la nueva fecha de versión. Si el cambio reduce tus garantías y no te vale, puedes resolver sin penalización.
- Las versiones anteriores se conservan y se pueden pedir. Un contrato que apunta a una página que cambia sin dejar rastro no es un contrato.
12 · Ley aplicable
RGPD, Ley Orgánica 3/2018 y, en lo demás, ley española. La autoridad de control es la Agencia Española de Protección de Datos (aepd.es), ante la que cualquier interesado puede reclamar.