Legal

Contrato de Encargo del Tratamiento (DPA)

Última actualización: 10 de septiembre de 2026 · Versión: 2026-09-09

Versión: 9 de septiembre de 2026 (2026-09-09).

Este contrato regula el tratamiento de datos personales por cuenta del Cliente en FactuTPV, conforme al artículo 28 RGPD. Se incorpora a los Términos y se acepta mediante un medio electrónico que permita conservar su texto y acreditar la aceptación. No exige una firma manuscrita ni cualificada para cumplir el requisito de forma escrita electrónica.

1. Partes y roles

De una parte, el Cliente identificado en el alta, pedido o contrato del servicio, como responsable del tratamiento. Cuando el Cliente actúe legítimamente como encargado de un tercero, VERISYS será su subencargado y el Cliente garantiza las autorizaciones e instrucciones necesarias, sin alterar las garantías de este documento.

De otra parte, VERISYS DIGITAL LABS, S.L., NIF B05582556, con domicilio publicado en el Aviso Legal, como encargado del tratamiento o subencargado, según corresponda. Contacto de privacidad: [email protected].

Los tratamientos propios de VERISYS para su relación contractual, facturación o cumplimiento se explican en la Política de Privacidad y no autorizan a utilizar libremente el contenido del Cliente. La condición de responsable o encargado depende de las finalidades reales, no solo de una etiqueta contractual.

Por ejemplo, el Cliente determina para qué registra a los destinatarios de sus facturas; VERISYS aloja y trata esos datos para prestar FactuTPV. Si una asesoría contrata por cuenta de otro responsable, deben documentarse esa cadena y sus autorizaciones. Decidir la finalidad no convierte a una empresa en propietaria de los derechos personales de los interesados.

2. Objeto

El encargo comprende las operaciones necesarias para prestar las funcionalidades contratadas de TPV, facturación y gestión; alojamiento, consulta, modificación lícita, soporte, conservación, transmisión autorizada, exportación y supresión de los datos del Cliente.

No constituye una cesión de titularidad de datos ni una autorización para venderlos, emplearlos en campañas propias, entrenar modelos generales o cruzarlos con bases de otros clientes para fines ajenos al encargo.

3. Duración

El DPA estará vigente mientras VERISYS preste funciones que impliquen tratamiento, incluidos los accesos de consulta, la fase de salida y la conservación autorizada. Después subsistirán confidencialidad, seguridad, devolución o supresión y las obligaciones que deban mantenerse por ley.

La cancelación de un plan de pago no extingue por sí sola el encargo si continúa una cuenta de consulta o una recuperación acordada. No se conservarán datos indefinidamente por el mero hecho de que antes existiera una cuenta.

4. Naturaleza, finalidad y operaciones

El tratamiento podrá comprender recogida y recepción, registro, organización, almacenamiento, consulta, estructuración, extracción, cálculos e informes, corrección por cauces legales, transmisión a destinatarios autorizados, copias, restauración, exportación, bloqueo cuando proceda y supresión.

Las finalidades son prestar y asegurar los módulos contratados; gestionar usuarios y permisos del Cliente; producir documentos y registros; facilitar remisiones fiscales autorizadas; ejecutar comunicaciones; atender soporte; y posibilitar continuidad, salida y cumplimiento de instrucciones. Se realizará de forma continuada durante la vigencia y conforme al uso efectivo de la cuenta.

La IA/OCR solo tratará los datos seleccionados y necesarios cuando la función sea activada por el Cliente. Los servicios y destinatarios se identificarán antes del uso. No se remitirán al proveedor de IA los contenidos de toda una cuenta por el mero hecho de estar dado de alta.

5. Interesados y categorías de datos

Los interesados pueden ser clientes finales, representantes de empresas, proveedores, empleados, usuarios internos, colaboradores, contactos y otros destinatarios que el Cliente introduzca lícitamente.

Las categorías comprenden nombres, razón social, identificación fiscal, direcciones y contactos; información económica, productos y conceptos, facturas y documentos; datos profesionales y laborales necesarios para los módulos contratados; pedidos, citas y comunicaciones; credenciales e identificadores; y metadatos, registros fiscales, estados y marcas temporales. Puede incluir imágenes y texto enviados a OCR, resultados conservados y material de soporte.

No se autoriza, como uso ordinario, el tratamiento de categorías especiales del artículo 9 RGPD, datos penales del artículo 10, biometría de identificación o expedientes clínicos. Su uso requerirá evaluación y acuerdo específico que definan base jurídica, categorías, medidas y subencargados. Si se introducen indebidamente, las partes coordinarán su protección, retirada o regularización; VERISYS no queda exenta de sus propias obligaciones de seguridad.

El Cliente minimizará los datos de menores y otras personas vulnerables. VERISYS no determinará por el Cliente la licitud de cada factura o contenido, pero informará de instrucciones que considere contrarias a la normativa.

6. Instrucciones documentadas

Son instrucciones las incluidas en el contrato y este DPA, las configuraciones y actos de usuarios autorizados y las solicitudes escritas enviadas desde canales autenticados. La política de privacidad de VERISYS no amplía por sí sola las finalidades del encargo.

VERISYS tratará los datos únicamente conforme a instrucciones, incluidas las relativas a transferencias. Si una norma de la Unión o de un Estado miembro aplicable a VERISYS exige otro tratamiento, informará previamente al Cliente, salvo prohibición legal por razones de interés público.

Ante una instrucción presuntamente ilícita, lo comunicará y podrá suspender únicamente su ejecución en la medida necesaria. Si resulta incompatible con el servicio, explicará la dificultad y buscará una alternativa lícita. La falta de aceptación de una plantilla externa no exime de seguir instrucciones válidas ni de cumplir los derechos de control del responsable.

La generación de estadísticas no personales no autoriza una reutilización previa de datos del encargo para finalidades propias. Si es necesario tratar datos personales para anonimizar métricas, deberá existir una instrucción válida, finalidad compatible, minimización y evaluación del riesgo. No se publicarán datos comerciales identificables ni se utilizará el umbral de 20 cuentas como garantía automática de anonimato.

7. Confidencialidad y personas autorizadas

VERISYS limitará el acceso a personas que lo necesiten para prestar el servicio, sujetas a confidencialidad contractual o legal. Mantendrá procedimientos de autorización, retirada de permisos y formación adecuada a sus funciones.

La obligación se extiende a contenidos, credenciales, secretos comerciales y documentación conocida durante el encargo, y subsiste tras la relación. El acceso de soporte se limitará a lo necesario y quedará sujeto a trazabilidad y control.

8. Seguridad y evaluación del riesgo

VERISYS implementará y mantendrá medidas apropiadas conforme al artículo 32 RGPD, atendiendo a la naturaleza y volumen de datos, amenazas, tecnología y costes. El mínimo contractual se recoge en el Anexo II.

Las medidas podrán evolucionar sin reducir injustificadamente el nivel de protección comprometido. Se evaluarán los cambios relevantes, se gestionarán vulnerabilidades y se comprobará la eficacia de los controles de forma proporcionada. Ninguna medida se presenta como garantía de riesgo cero ni como certificación administrativa.

El Cliente protegerá sus equipos y permisos y utilizará las funciones de seguridad disponibles. Esa colaboración no traslada al Cliente los riesgos bajo control del Proveedor.

9. Subencargados

El Cliente autoriza con carácter general a los subencargados identificados en el Anexo I y en la lista de subencargados para las funciones descritas. VERISYS verificará garantías suficientes y suscribirá acuerdos que impongan obligaciones equivalentes a las pertinentes del DPA. VERISYS responde frente al Cliente del cumplimiento de sus subencargados en los términos del artículo 28.4 RGPD.

La incorporación o sustitución que afecte a datos del Cliente se notificará de forma activa, por correo o medio en la aplicación que permita conservarla, con 30 días naturales de antelación. La notificación indicará identidad, función, datos, países y garantías relevantes. Una mera edición silenciosa de la página no sustituye el aviso.

El Cliente podrá oponerse durante los 15 días naturales siguientes por razones objetivas de protección de datos. VERISYS las evaluará y propondrá una alternativa o medidas suficientes. Mientras se resuelve, no pondrá los datos afectados a disposición del nuevo proveedor salvo habilitación válida. Cuando sea razonablemente posible, se mantendrá la prestación acordada con garantías suficientes durante el período pagado.

Si no existe una solución razonable y lícita, el Cliente podrá terminar la función afectada o el contrato, cuando aquella sea esencial, sin penalización. La liquidación económica se realizará conforme a la cláusula 11.4 de los Términos, incluidas las restituciones legalmente exigibles por prestaciones que no puedan mantenerse. No se aplica un prorrateo automático por la mera presentación de una objeción, pero tampoco la regla de baja voluntaria para excluir las consecuencias de una imposibilidad de prestar lícitamente lo contratado. Cuando se mantenga una solución lícita y la prestación acordada, la mera preferencia comercial del Cliente por otro proveedor no genera un derecho de reembolso.

Una urgencia real de seguridad o continuidad puede justificar un preaviso más breve, pero debe informarse antes del acceso y preservarse una oportunidad efectiva de oposición. No se establece una autorización general para incorporar proveedores ocultos y notificarlos después. Si no pueden cumplirse estas garantías, se limitará temporalmente la función afectada salvo obligación legal que imponga otra actuación.

Las copias de seguridad y logs se mantendrán en los países declarados. La seguridad permite reservar direcciones exactas de instalaciones, no ocultar la identidad del proveedor, el país o las garantías de una transferencia.

La oposición debe identificar un riesgo objetivo relativo a protección de datos; no constituye un veto comercial sin motivación. El plazo de oposición al cambio notificado no impide comunicar posteriormente nuevos riesgos, incumplimientos o circunstancias relevantes ni limita las obligaciones legales del Proveedor. VERISYS los evaluará y adoptará las medidas que correspondan.

10. Derechos de los interesados

VERISYS asistirá al Cliente mediante medidas apropiadas para atender acceso, rectificación, supresión, limitación, oposición, portabilidad y otras garantías aplicables. La asistencia tendrá en cuenta los plazos del responsable y no se demorará hasta hacerlos imposibles.

Si recibe una solicitud relativa a datos del encargo, la remitirá al Cliente sin dilación indebida y no responderá por cuenta propia salvo instrucción o deber legal. Podrá facilitar al interesado el canal del responsable cuando esté identificado. Las restricciones de la plataforma no justifican negar un derecho legal.

11. Asistencia en otras obligaciones

VERISYS facilitará la información y colaboración necesarias, según la naturaleza del tratamiento y datos disponibles, para seguridad, notificación de brechas, comunicación a interesados, evaluaciones de impacto y consultas previas de los artículos 32 a 36 RGPD.

Mantendrá el registro de actividades de encargado cuando corresponda, cooperará con la autoridad y pondrá a disposición la información necesaria para demostrar cumplimiento. No se cobrará por corregir un incumplimiento propio ni se condicionará el cumplimiento de una obligación legal a contratar una auditoría adicional.

Las tareas extraordinarias ajenas al servicio ordinario podrán presupuestarse previamente cuando sea lícito, sin obstaculizar derechos o deberes imperativos ni plazos de actuación.

12. Brechas de seguridad

VERISYS notificará al Cliente sin dilación indebida desde que tenga conocimiento de una violación de seguridad que afecte a los datos del encargo. No será necesario conocer todos los detalles para emitir una primera alerta.

La comunicación incluirá, conforme se disponga de ella, naturaleza del incidente, categorías y número aproximado de personas y registros, consecuencias probables, medidas de contención y recuperación, recomendaciones y contacto de coordinación. Podrá completarse por fases, explicando incertidumbres y actualizaciones relevantes.

VERISYS documentará el incidente, preservará evidencias proporcionadas y colaborará en su investigación y mitigación. El Cliente decide y realiza sus notificaciones a autoridades e interesados salvo obligación independiente de VERISYS o encargo expreso. El canal de coordinación es [email protected] y el contacto de seguridad registrado por el Cliente.

13. Devolución de datos, cierre y supresión

Las referencias de este apartado a devolución se refieren a datos y documentos, no al reembolso de cuotas. Los derechos de protección de datos no dependen de que proceda una devolución monetaria.

A elección del Cliente, se devolverán o suprimirán los datos al finalizar el encargo. Se respetará la ventana mínima de recuperación de 30 días naturales prevista en los Términos y los períodos ampliados exigibles por cambio de proveedor, salvo instrucción de supresión anticipada lícita del Cliente.

La devolución incluirá los datos y documentos exportables en formatos adecuados y por un canal seguro. No se condicionará la entrega de datos propios al pago de una deuda ajena al coste legalmente admisible de un trabajo adicional.

Tras finalizar la recuperación o recibirse una instrucción efectiva de borrado, los datos de los sistemas operativos se suprimirán sin dilación indebida y, como máximo, en 30 días naturales. Las copias de seguridad que no permitan supresión selectiva se aislarán del uso ordinario y se eliminarán por rotación en un máximo de 90 días naturales desde que resulte efectiva la instrucción de supresión. Si se restaura una copia antes de su agotamiento, se reaplicarán las supresiones.

Solo se exceptuará la información que una norma obligue directamente a VERISYS a conservar, identificando el fundamento, alcance y plazo cuando proceda. Se bloqueará o restringirá según la ley. El deber fiscal del Cliente no equivale a una obligación general de VERISYS de conservar toda su cuenta durante cuatro o seis años. Una custodia adicional requiere instrucciones y acuerdo específico.

VERISYS podrá certificar el cumplimiento de la devolución o supresión a petición. Si existe una limitación legal, la explicará salvo prohibición de informar.

14. Información y auditoría

VERISYS pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento y permitirá y contribuirá a auditorías, incluidas inspecciones, realizadas por el Cliente o auditor autorizado.

Como cauce ordinario se prioriza la revisión documental remota, con preaviso razonable —normalmente 15 días—, alcance pertinente y confidencialidad. No se limita una auditoría necesaria ante incidentes, indicios fundados o requerimientos de autoridad por ese preaviso ni por un límite rígido de frecuencia.

Los informes, certificaciones realmente obtenidas y cuestionarios podrán evitar duplicidades si son suficientes, pero no sustituirán un derecho de inspección necesario. El auditor no accederá sin necesidad a datos de otros clientes ni a secretos ajenos al objeto; se utilizarán medios alternativos de comprobación cuando proceda.

El Cliente asumirá los honorarios de su auditor, salvo pacto o consecuencia legal distinta. VERISYS asumirá la corrección y comprobación de incumplimientos propios. No se impondrán costes disuasorios por facilitar la evidencia ordinaria de cumplimiento.

15. Transferencias y solicitudes de autoridades extranjeras

Se aplicarán los requisitos del capítulo V RGPD a los accesos o transferencias desde terceros países. Las garantías se identificarán en la lista de subencargados y deberán ser válidas para la entidad, datos y operación concretos.

Cuando se utilicen Cláusulas Contractuales Tipo, se formalizarán los módulos pertinentes y las evaluaciones y medidas complementarias necesarias. Sus términos obligatorios prevalecen sobre limitaciones incompatibles de este contrato. El consentimiento del Cliente al DPA no es por sí solo una excepción del artículo 49 para transferencias ordinarias.

VERISYS examinará la validez y alcance de requerimientos de autoridades, los impugnará o limitará cuando proceda y notificará al Cliente salvo prohibición legal. Una orden de un tercer país no se considera por sí sola una base suficiente para transferir datos protegidos por el RGPD.

16. Responsabilidad y derechos indisponibles

Cada parte responde de sus obligaciones legales y contractuales. Los límites de los Términos solo se aplican entre las partes en la medida lícita y no afectan a los derechos de los interesados, las facultades de las autoridades, las Cláusulas Contractuales Tipo ni la responsabilidad prevista en el artículo 82 RGPD que no pueda limitarse.

La designación del Cliente como responsable no exime a VERISYS de actuar con diligencia, seguir instrucciones lícitas y cumplir sus propias obligaciones. La subcontratación no elimina la responsabilidad del encargado frente al Cliente.

17. Correo, asesores e integraciones del Cliente

VERISYS ejecuta técnicamente las comunicaciones configuradas por usuarios autorizados. El Cliente determina destinatarios, contenido y base jurídica y debe cumplir las reglas de comunicaciones comerciales y exclusión. Los datos pueden incluir contactos, documentos adjuntos, importes, estados de entrega, rebotes y registros necesarios.

El envío declarado se realiza mediante infraestructura propia administrada por VERISYS en España. Los proveedores externos de infraestructura con acceso a datos deben estar identificados. Esto no garantiza que los servidores de los destinatarios o toda la ruta del correo estén en España.

Si el Cliente configura su propio SMTP u otra integración, deberá disponer de las autorizaciones y contrato necesarios con ese proveedor. VERISYS actuará conforme a la instrucción, informando de riesgos que conozca y sin omitir sus propias obligaciones de transferencias o seguridad.

El acceso de una asesoría requiere autorización del Cliente y permisos adecuados. El asesor puede actuar como usuario autorizado, encargado del Cliente o responsable independiente en sus propios servicios, según la relación real. El presente DPA no sustituye automáticamente el acuerdo Cliente–asesor que sea necesario.

18. Prevalencia, aceptación y cambios

Este DPA prevalece sobre los Términos en materia de tratamiento por cuenta del Cliente, sin perjuicio de la ley y garantías internacionales obligatorias. La información de privacidad no modifica por sí sola las instrucciones del encargo.

La aceptación se registrará con la versión y datos de evidencia necesarios. Los documentos externos solo se incorporan por aceptación expresa, pero su rechazo no elimina derechos obligatorios ni la asistencia o información que deban facilitarse.

Los cambios sustanciales se notificarán conforme al contrato y, cuando alteren el encargo o requieran consentimiento, se obtendrá la aceptación necesaria. No se reducirá retroactivamente la protección. Contacto: [email protected].

El artículo 28.9 RGPD admite la forma escrita electrónica del encargo. La aceptación por una persona autorizada y su evidencia permiten documentarlo sin exigir una firma cualificada; no se atribuye por ello a cualquier registro de clic la equivalencia legal específica de una firma cualificada.

Anexo I. Relación de subencargados

La lista operativa y su historial se publican en la lista de subencargados. A la fecha de esta versión se identifican las siguientes funciones declaradas:

Raiola Networks, S.L. — Alojamiento, base de datos, copias y logs del servicio en España. Puede tratar las categorías de datos alojadas en la plataforma. Se exige contrato de encargo y medidas correspondientes.

Cloudflare, Inc. — CDN, DNS, WAF y proxy inverso, con infraestructura global y posibles tratamientos en EE. UU. y otros países. El alcance puede comprender metadatos y contenido de tráfico, según la configuración. Se aplicarán el DPA y las garantías internacionales pertinentes, incluidas SCC cuando correspondan.

Anthropic — Para contratación comercial desde el EEE, Anthropic Ireland, Limited, con Anthropic, PBC y los proveedores declarados en la cadena pertinente. IA/OCR únicamente al activar la función, para documentos, imágenes, textos y resultados necesarios. Posibles tratamientos fuera del EEE; DPA comercial y garantías aplicables, incluidas SCC. La entidad exacta y cadena deben ser las de la cuenta y producto utilizados, no una cuenta personal de consumo.

Stripe, Google Ads y la asesoría de VERISYS no son subencargados de los contenidos del TPV por el mero hecho de tratar los pagos, publicidad o documentación propia del Proveedor. Se informan en privacidad cuando corresponda. Cualquier función adicional que acceda a datos del encargo requerirá clasificación y actualización de esta lista.

Anexo II. Medidas técnicas y organizativas comprometidas

A. Gobierno y personal

Políticas y procedimientos de privacidad y seguridad proporcionados; identificación de responsabilidades; confidencialidad; formación adecuada; gestión de altas, bajas y cambios de acceso; y revisión de permisos. Los accesos administrativos y de soporte se limitan por necesidad.

B. Identidad y sesiones

Autenticación, contraseñas protegidas mediante hash seguro —como bcrypt en la implementación declarada—, gestión de sesiones y tokens, caducidad y revocación, y registro de eventos relevantes. No se guardan contraseñas de acceso en texto claro. Se protegerán especialmente las credenciales de administración.

C. Comunicaciones y secretos

Cifrado en tránsito mediante TLS en los canales del servicio. Control de acceso y protección del almacenamiento. Cifrado y custodia restringida de certificados privados, secretos de integración y credenciales que deban conservarse recuperables; no se afirma que el hash de contraseñas equivalga a cifrado de toda la base de datos. Cuando la evaluación del riesgo exija cifrado en reposo u otra protección reforzada, esta deberá estar implantada antes de realizar el tratamiento afectado. Esta obligación no equivale a afirmar que todos los datos cuentan ya con cifrado general en reposo.

TLS protege la información durante su transmisión frente a la interceptación en los enlaces protegidos. No equivale a cifrado de extremo a extremo frente a los servidores o proveedores que terminan legítimamente esa conexión; sus accesos siguen sujetos a autorización, confidencialidad y al encargo.

D. Aislamiento entre clientes

Segregación lógica por cuenta o espacio de trabajo, autorización en las operaciones y controles para impedir accesos cruzados. La existencia de un campo identificador interno de cuenta no sustituye la verificación de permisos. Se realizarán comprobaciones proporcionadas de la separación y de las funciones administrativas.

E. Infraestructura y desarrollo

Gestión de configuración, actualizaciones y dependencias, control de versiones y cambios, revisión de código y pruebas adecuadas a las funcionalidades. Los entornos de prueba no utilizarán datos reales innecesarios. La seguridad de proveedores se evaluará dentro de su ámbito.

F. Copias y continuidad

Copias periódicas protegidas, control de acceso y procedimientos de restauración. Se comprobará su utilidad y se documentarán los procedimientos de recuperación, retención y borrado. No se promete un objetivo numérico de recuperación o pérdida máxima de datos si no ha sido contratado y validado.

Ante un incidente se evaluará su alcance, se seleccionará una copia adecuada, se comprobarán la integridad y los permisos al restaurar y se informará de las limitaciones relevantes de recuperación. Se respetarán los compromisos específicos de respaldo y recuperación que se hayan contratado.

G. Registros e incidentes

Registro proporcionado de accesos y eventos de seguridad, monitorización, detección, análisis, contención y recuperación, preservación de evidencias y comunicación de brechas. Se limitarán datos y plazos para evitar vigilancia innecesaria.

H. Salida y eliminación

Exportación por canales seguros, verificación del destinatario, aplicación de instrucciones de supresión y control de la rotación de copias. Se evitará que una restauración reintroduzca datos cuya supresión resulte exigible.

I. Verificación y mejora

Revisión periódica de eficacia y adecuación al riesgo, gestión de vulnerabilidades y documentación de mejoras. El Cliente puede solicitar información adicional por el procedimiento de auditoría. No se atribuyen certificaciones ISO, ENS, SOC u otras que VERISYS no acredite efectivamente.