FactuCienda

Contrato de encargado del tratamiento

Artículo 28 del RGPD. Versión 2026-09-15. Forma parte inseparable de las condiciones del servicio, y entra en vigor con tu alta.

Para qué sirve esto, en tres líneas

Cuando emites una factura con nuestra aplicación, en ella van datos de otra persona: tu cliente. Esos datos son tu responsabilidad, no la nuestra. Nosotros solo los tratamos por cuenta tuya, y el artículo 28 del RGPD exige que eso conste por escrito y antes. Este es ese escrito.

Está publicado antes de que te registres a propósito: para que puedas leer lo que vas a firmar antes de firmarlo.

1 · Las partes

Este contrato cubre únicamente los tratamientos que hacemos por cuenta tuya. Los tratamientos en los que somos responsables por nuestra cuenta —llevarte la fiscalidad, identificarte por la Ley 10/2010, facturarte— están en la política de privacidad, y no se rigen por este documento.

2 · Los elementos del tratamiento

El art. 28.3 del RGPD exige que el contrato fije estos seis extremos. Aquí están, sin remisiones a otro documento:

Objeto Tratamiento de datos personales contenidos en las facturas que emites y en los registros de facturación asociados, y su conservación, remisión y recuperación mediante nuestro sistema informático de facturación.
Naturaleza Recogida, registro, estructuración, conservación, consulta, comunicación por transmisión a la Agencia Tributaria cuando la norma lo exija, extracción y supresión. Por medios automatizados.
Finalidad Que puedas cumplir tus obligaciones de expedición, conservación y remisión de facturas, y solo esa. Ninguna finalidad propia nuestra: ni analítica de producto, ni perfilado, ni publicidad, ni entrenamiento de modelos de inteligencia artificial.
Tipo de datos Datos identificativos y fiscales del destinatario de la factura: nombre o razón social, NIF, domicilio, y el concepto e importe de la operación. Y los datos de contacto que tú introduzcas para poder enviársela.
Categorías de interesados Los destinatarios de tus facturas: clientes y, en su caso, proveedores.
Duración Mientras esté vigente tu alta, y después el tiempo estrictamente necesario para cumplir los plazos legales de conservación que se indican en la cláusula 10. No es indefinida.
Lo que NO entra aquí Este encargo no cubre categorías especiales de datos del art. 9 del RGPD. Si introdujeras en una factura datos de salud, de afiliación sindical, de creencias o equivalentes, estarías tratándolos por tu cuenta y fuera de este encargo. La aplicación no tiene campos para ello y te pedimos que no lo hagas.

3 · Nuestras obligaciones, letra por letra

Van numeradas con la letra del art. 28.3 a la que responde cada una, para que puedas comprobar que no falta ninguna.

a) Tratar solo con tus instrucciones

b) Confidencialidad de quien tiene acceso

c) Medidas de seguridad del art. 32

Estas son las medidas reales, no una lista genérica:

d) Subencargados

Nos autorizas de forma general a subcontratar con los proveedores de infraestructura de la tabla siguiente, cada uno para lo que allí se indica. Van con nombre y país porque sin ellos el derecho a oponerte a un cambio de subencargado no sirve de nada.

SubencargadoPara quéDe dónde esDónde se guardanGarantía de transferencia
Supabase, Inc.Base de datos y cuentasEstados UnidosServidores en FranciaCláusulas contractuales tipo (Decisión UE 2021/914)
Cloudflare, Inc.Servidor web y almacén de los PDFEstados UnidosRed con acotado europeoDecisión de adecuación UE 2023/1795 + cláusulas tipo
Nylas, Inc.Conexión con tu correo, si la autorizasEstados UnidosResidencia europeaDecisión de adecuación UE 2023/1795 + cláusulas tipo
Sendinblue SAS (Brevo)Envío de los correos del servicioFranciaUnión Europea y Estados UnidosDecisión de adecuación + cláusulas tipo

Stripe no es subencargado nuestro, y no es un olvido. Es tu proveedor de cobros: tú tienes el contrato con ellos y nosotros solo leemos, con el permiso que concedes y retiras desde tu propia cuenta. No le enviamos nada.

e) Ayudarte con los derechos de tus clientes

Si un cliente tuyo te pide acceso, rectificación, supresión, limitación, portabilidad u oposición, quien contesta eres tú: el responsable eres tú. Nosotros:

f) Ayudarte con las obligaciones de los arts. 32 a 36, y las brechas

g) Qué pasa al terminar

h) Demostrarte que cumplimos, y dejarte auditar

4 · Si una instrucción tuya infringe la norma

Estamos obligados a decírtelo inmediatamente, y lo haremos por escrito (art. 28.3, párrafo segundo). Si insistes, podemos suspender ese tratamiento concreto y, si el desacuerdo persiste, resolver el contrato. No ejecutamos una instrucción que creemos ilegal para no discutir.

5 · Tus obligaciones como responsable

Sin este apartado el reparto no se sostiene. Te corresponde:

6 · Registro de actividades

Mantenemos el registro de las categorías de actividades de tratamiento que hacemos por cuenta de nuestros clientes, con el contenido del art. 30.2 del RGPD, y lo ponemos a disposición de la autoridad de control si lo requiere.

7 · Responsabilidad

Cada parte responde de lo suyo, según el art. 82 del RGPD: nosotros de incumplir las obligaciones que este contrato impone específicamente a los encargados, o de actuar al margen de tus instrucciones; tú de lo que te corresponde como responsable. Si una autoridad nos sancionara por un incumplimiento imputable a la otra parte, quien lo causó lo asume.

El tope de responsabilidad de las condiciones del servicio se aplica también aquí, con las mismas excepciones: no cubre el dolo ni la culpa grave, ni lo que la ley no permita limitar.

8 · Sin transferencias fuera de lo declarado

No transferimos datos fuera del Espacio Económico Europeo salvo a través de los subencargados de la cláusula 3.d), con las garantías que allí se indican. Si alguna de esas garantías dejara de estar disponible —por ejemplo, si una decisión de adecuación se anulara— seguirían aplicándose las cláusulas contractuales tipo que tenemos firmadas por debajo con cada uno, y te lo comunicaríamos. Puedes pedirnos copia de las cláusulas de cualquiera de ellos.

9 · Confidencialidad

Todo lo que tratemos por cuenta tuya es confidencial, y lo sigue siendo después de que termine la relación, sin plazo.

10 · Cuánto se conserva, y por qué no puede borrarse todo

Los plazos no los ponemos nosotros. Estos son, con el artículo, para que puedas comprobarlos:

QuéCuántoNorma
Registros de facturación y registro de eventos del sistema El plazo de prescripción tributaria — cuatro años desde el día siguiente al fin del plazo de la declaración correspondiente, y vuelve a empezar si hay inspección o recurso Art. 8.2.c) y 8.3 del RD 1007/2023; arts. 8.3 y 9.3 de la Orden HAC/1177/2024; art. 19.1 del RD 1619/2012; arts. 66, 67.1.a) y 68 de la Ley 58/2003
Copias de las facturas expedidas El mismo plazo Art. 165.Uno de la Ley 37/1992 y art. 19.1 del RD 1619/2012
Libros y justificantes del negocio Seis años desde el último asiento Art. 30 del Código de Comercio

Y hay una razón técnica además de la legal. Los registros de facturación van encadenados por huella: cada uno lleva la del anterior. Borrar los de un cliente no es quitar filas, es partir la cadena, y esa cadena es lo que demuestra ante la Agencia Tributaria que nadie manipuló nada. Un «borrar todo» que borrase de verdad destruiría la prueba que el sistema existe para producir.

La documentación de identificación exigida por la Ley 10/2010 —diez años desde el fin de la relación, con acceso restringido desde el quinto— no entra en este contrato: ahí somos responsables por nuestra cuenta, no encargados, y está en la política de privacidad.

11 · Vigencia y cambios

12 · Ley aplicable

RGPD, Ley Orgánica 3/2018 y, en lo demás, ley española. La autoridad de control es la Agencia Española de Protección de Datos (aepd.es), ante la que cualquier interesado puede reclamar.

Cómo se acepta Aceptar las condiciones del servicio en el alta es aceptar este contrato, que se archiva con la fecha de su versión y se te entrega firmado en PDF. El art. 28.9 del RGPD exige que conste por escrito, y en formato electrónico vale: pero tiene que constar, y aquí consta con fecha y versión.