Versión: 9 de septiembre de 2026 (2026-09-09).
1. Ámbito e información general
Esta política explica los tratamientos de datos personales relacionados con factutpv.es, factutpv.com y las aplicaciones de FactuTPV sujetas a la prestación de VERISYS DIGITAL LABS, S.L. Se aplica el Reglamento (UE) 2016/679 («RGPD»), la Ley Orgánica 3/2018 («LOPDGDD») y las demás normas que correspondan.
La política se facilita para informar, no para solicitar un consentimiento general. La contratación, los mensajes comerciales y las tecnologías opcionales tienen sus propias condiciones y bases jurídicas. Debe leerse junto al Aviso Legal, los Términos, el DPA y la Política de Cookies.
2. Responsable y encargado: funciones diferentes
VERISYS como responsable. Decide sobre los datos necesarios para gestionar consultas y solicitudes, la relación contractual con el Cliente, sus propias facturas y cobros, las obligaciones legales propias, la protección de sus sistemas y, con la base adecuada, sus comunicaciones comerciales.
VERISYS como encargado. Trata, por instrucciones del Cliente, los datos que este utiliza en su actividad: contrapartes de facturas, contactos, productos vinculados a personas, documentos, trabajadores, proveedores, comunicaciones y otros datos incorporados a su espacio. El Cliente determina la finalidad de esos tratamientos. Esta relación se regula en el DPA.
La gestión de permisos y usuarios internos, el contenido de soporte y los registros técnicos pueden pertenecer a uno u otro plano según su finalidad. No se utiliza la denominación «seguridad» o «soporte» para convertir todo el contenido del Cliente en datos de libre uso por VERISYS.
3. Identidad y contacto
Responsable: VERISYS DIGITAL LABS, S.L.
NIF: B05582556.
Domicilio social: publicado en el Aviso Legal.
Contacto general: [email protected].
Teléfono: +34 681 90 63 41.
Privacidad y ejercicio de derechos: [email protected].
No se identifica en esta política un delegado de protección de datos designado. El canal anterior atiende las solicitudes; si se realiza una designación obligatoria o voluntaria se comunicarán sus datos de contacto.
La necesidad de designar un delegado se determina por las actividades y circunstancias efectivas, tanto como responsable como, en su caso, encargado, conforme al artículo 37 RGPD y al artículo 34 LOPDGDD. No se presume una exención por ser una empresa pequeña o prestar un SaaS. El buzón de privacidad no equivale por sí solo a un nombramiento; cuando la designación sea exigible deberá realizarse y comunicarse conforme a la ley.
4. Finalidades y bases jurídicas como responsable
Las bases responden a finalidades concretas. Por ejemplo, gestionar la suscripción de quien contrata en nombre propio puede basarse en el contrato; tratar el contacto profesional de una sociedad puede requerir interés legítimo; y conservar la documentación fiscal propia responde a obligaciones legales. Ninguna de esas bases autoriza por sí sola marketing con los datos que un Cliente aloje por encargo.
4.1. Consultas y solicitudes de información
Tratamos nombre, datos profesionales de contacto y mensaje para responder y preparar una posible contratación. La base será la adopción de medidas precontractuales cuando la persona vaya a contratar, o el interés legítimo en atender comunicaciones profesionales. Los datos de representantes y contactos de sociedades se tratan por el interés legítimo en relacionarnos con estas, con los límites del artículo 19 LOPDGDD.
4.2. Contratación y administración de la relación SaaS
Tratamos identidad del Cliente y de sus representantes, facultades de actuación, datos profesionales, plan, comunicaciones y evidencias contractuales para dar de alta y gestionar el contrato. Se utiliza la ejecución contractual cuando la persona es parte, el interés legítimo para contactos de personas jurídicas y la obligación legal para las comprobaciones exigibles.
Los datos estrictamente necesarios deben facilitarse para contratar. Los campos opcionales se identificarán como tales. La negativa a los consentimientos opcionales no impide la prestación de las funciones esenciales.
4.3. Facturación, pagos y obligaciones propias
Tratamos denominación, NIF, dirección, país, condición empresarial, información de facturas y estados del pago para cobrar, conciliar y cumplir obligaciones fiscales y contables. Las bases son la ejecución del contrato, las obligaciones legales y el interés legítimo en gestionar créditos y defender reclamaciones.
Los instrumentos de pago se gestionan con Stripe u otros proveedores habilitados. VERISYS puede recibir identificadores, últimos dígitos u otros datos limitados y estados de pago, según el medio utilizado; no debe remitirse un número completo de tarjeta por un mensaje de soporte.
4.4. Seguridad y prevención de abuso
Tratamos IP, eventos de autenticación, marcas temporales, metadatos técnicos y registros necesarios para prevenir accesos ilícitos, investigar incidentes y proteger la disponibilidad. La base es el interés legítimo en la seguridad y, cuando corresponda, el cumplimiento de obligaciones legales.
Limitamos alcance, accesos y conservación. Los logs que contienen datos del Cliente tratados exclusivamente para prestarle el servicio se sujetan al DPA. No se realizan campañas comerciales a partir de sus facturas o contactos.
4.5. Comunicaciones operativas y soporte
Enviamos avisos de servicio, seguridad, renovación, cambios contractuales, estado de incidencias y otras comunicaciones necesarias para la relación. La base será contractual, de interés legítimo en la gestión de la relación profesional o legal según el caso.
Para resolver una incidencia que afecte a contenidos del Cliente, accederemos a ellos solo cuando sea necesario y autorizado o exista otra habilitación válida, conforme al DPA. Si se utiliza asistencia automatizada o IA se identificará esa circunstancia y se evitará solicitar datos innecesarios.
4.6. Información comercial propia
Podremos enviar comunicaciones comerciales cuando exista consentimiento o la excepción legal de relación contractual previa para productos o servicios propios similares, cumpliendo la LSSI-CE. Cada comunicación incluirá un medio sencillo y gratuito de oposición. La condición profesional del destinatario no autoriza indiscriminadamente el envío de publicidad.
Se conservará la evidencia de la base utilizada. La baja comercial no cancela avisos estrictamente necesarios del contrato. No se comprarán ni incorporarán contactos de los clientes finales a campañas propias por el mero uso del TPV.
4.7. Atribución y medición opcional
Con consentimiento, pueden tratarse origen de visita, UTM, referente y determinados identificadores de clic para atribución propia. La medición publicitaria de conversiones mediante Google Ads constituye una finalidad separada y se identifica en la Política de Cookies. No se describe como una medición exclusivamente propia cuando implica a Google.
Las tecnologías opcionales solo se activan conforme a las preferencias válidas. El rechazo no se elude recuperando los mismos identificadores mediante otra ruta técnica. Las estadísticas de servidor estrictamente limitadas se someten a una evaluación específica y no se presumen exentas por ser «sin cookies».
4.8. Evidencia jurídica y defensa
Conservamos la versión aceptada de los documentos, usuario, cuenta, fecha y hora y evidencia técnica necesaria, como hashes de documentos o de IP, para probar la contratación y gestionar responsabilidades. Las bases serán la ejecución del contrato, el interés legítimo en la defensa jurídica y las obligaciones concretas que resulten aplicables.
Un hash de IP o un identificador de cuenta no se considera automáticamente anónimo. Su acceso se limita a las funciones de soporte jurídico, seguridad o cumplimiento que lo necesiten.
4.9. Asesorías, colaboradores y referidos
Tratamos solicitudes, identidad profesional, atribuciones, comisiones, liquidaciones, facturas y datos de pago para gestionar los programas. Las bases son la relación contractual, las obligaciones legales y el interés legítimo en prevenir fraude y resolver conflictos de atribución.
Si recibimos un contacto de un colaborador, verificaremos la licitud de su uso y facilitaremos la información del artículo 14 RGPD dentro del plazo aplicable, a más tardar en la primera comunicación cuando así proceda. El proveedor del contacto debe contar con habilitación para comunicarlo, pero VERISYS mantiene sus propias obligaciones.
5. Categorías y procedencia
Los datos pueden ser identificativos, profesionales, de contacto, fiscales, económicos, contractuales, de autenticación, soporte y metadatos técnicos. Proceden de la persona interesada, del Cliente que administra usuarios, de representantes autorizados, de colaboradores habilitados, de sistemas de pago y de otros orígenes identificados e informados cuando legalmente corresponda.
VERISYS no solicita categorías especiales de datos para gestionar una suscripción ordinaria. Los contenidos aportados por el Cliente pueden incluir información adicional, que se tratará bajo el DPA y sus restricciones. No debe remitirse información de salud, biométrica, penal o de menores si no es necesaria y no existe la habilitación y configuración adecuadas.
6. Destinatarios y proveedores
Los datos podrán ser accesibles, según su función y necesidad, a los siguientes destinatarios:
Raiola Networks, S.L.: alojamiento e infraestructura declarados para el servicio en España; actúa como proveedor de tratamiento según el contrato aplicable.
Cloudflare, Inc.: red, protección y distribución de contenido. Según la configuración, puede tratar IP, cabeceras, URL, metadatos y contenido del tráfico que atraviesa sus servicios. No se limita necesariamente a direcciones IP.
Stripe Payments Europe, Limited y, para los servicios financieros que correspondan, Stripe Technology Europe, Limited, junto con las entidades y prestadores necesarios descritos por Stripe: procesamiento de pagos, prevención de fraude y funciones legales o técnicas. Su rol puede ser de encargado o responsable independiente según la operación. No se identifica automáticamente a Stripe, Inc. como única entidad de una cuenta española.
Google Ireland Limited, y las entidades y proveedores identificados en sus condiciones: medición publicitaria cuando se consiente, con posibles tratamientos internacionales. Su papel dependerá de la función y términos aplicables.
Anthropic, en los términos de la función comercial de IA/OCR que se utilice: recibe los datos que se envíen al activar esa función. El tratamiento por cuenta del Cliente y las entidades correspondientes se detallan en subencargados. No se remite por defecto toda la base de datos.
También podrán acceder asesorías, abogados, auditores y proveedores profesionales cuando sea necesario, sujetos al papel y deber de confidencialidad que corresponda. Se comunicarán datos a administraciones, juzgados u otras autoridades ante obligación o habilitación legal.
La lista de subencargados de los datos del Cliente está en la lista de subencargados. Esa lista no sustituye la información sobre destinatarios de los tratamientos propios de VERISYS. No se venden los datos del encargo ni se ceden los contactos de los clientes finales para marketing ajeno.
7. Transferencias internacionales
El alojamiento principal declarado y las copias de seguridad del servicio se sitúan en España o el EEE según la lista de subencargados. Algunos proveedores globales pueden tratar información o facilitar acceso desde Estados Unidos u otros terceros países. Que exista un nodo en la UE o una sociedad contratante irlandesa no excluye por sí solo la transferencia.
Cuando sea necesaria una transferencia, se aplicará una decisión de adecuación válida o garantías del artículo 46 RGPD, como las Cláusulas Contractuales Tipo, junto con la evaluación y medidas complementarias exigibles. No se utilizan las excepciones del artículo 49 como fundamento ordinario de transferencias sistemáticas. No se da por válida una certificación o adhesión a un marco internacional sin verificar entidad y alcance.
Puede solicitarse información o copia de las garantías pertinentes a [email protected], con las supresiones justificadas para proteger secretos o datos ajenos. El uso de SMTP o destinatarios extranjeros por el Cliente se somete a sus instrucciones y a la evaluación correspondiente, no a una garantía de tránsito exclusivamente español.
Las Cláusulas Contractuales Tipo son modelos contractuales aprobados por la Comisión Europea que establecen obligaciones y derechos para las transferencias comprendidas en ellas. Su firma no garantiza por sí sola la protección en cualquier país: se debe evaluar la transferencia concreta y adoptar medidas complementarias cuando proceda. Si no pueden mantenerse las garantías exigibles, no se iniciará o se suspenderá el tratamiento internacional afectado. Puede solicitarse información sobre los destinatarios, países y garantías por el canal de privacidad.
8. Conservación
Consultas sin contratación: hasta 12 meses desde la última interacción útil, salvo supresión procedente anterior o necesidad de atender responsabilidades.
Solicitudes y leads: hasta 24 meses desde el último contacto útil, con revisión de necesidad; la oposición comercial se atenderá sin esperar ese plazo.
Documentación contractual, fiscal y contable propia: durante la relación y después durante el tiempo necesario para las obligaciones y responsabilidades aplicables. Como regla general, el derecho de la Administración a liquidar una deuda tributaria prescribe a los cuatro años desde el día siguiente al fin del plazo reglamentario de declaración o autoliquidación, no simplemente desde la fecha de la factura; la documentación mercantil se conserva durante seis años desde el último asiento. Se aplican además las interrupciones de prescripción, los períodos de regularización, compensación o comprobación y otras obligaciones especiales que justifiquen un plazo superior. No se suman automáticamente cuatro y seis años ni se elimina una factura al cuarto año si subsiste otra obligación. Se conservará solo la información necesaria, con acceso restringido o bloqueo cuando corresponda.
Evidencia de aceptación y reclamaciones: mientras sea necesaria para probar la relación y durante los plazos de acciones que correspondan, limitada a esa finalidad una vez finalizado el uso ordinario.
Logs ordinarios de seguridad: como regla de conservación de esta versión, hasta 90 días, salvo los eventos que deban segregarse para investigar incidentes, acreditar operaciones o cumplir una obligación concreta. Estos últimos se conservarán solo durante el tiempo justificado.
Consentimientos y exclusiones: se mantendrá la prueba necesaria de la elección y una información mínima de oposición para no volver a contactar indebidamente. La renovación de preferencias de cookies se regula en su política.
Datos tratados por cuenta del Cliente: no se les aplica automáticamente el archivo fiscal de VERISYS. Siguen las instrucciones, ventanas de recuperación y plazos de borrado del DPA, incluida la rotación de copias. Finalizados los plazos, se suprimirán o anonimizarán de manera efectiva; la seudonimización no equivale a supresión.
9. Derechos
Las personas pueden solicitar acceso, rectificación, supresión, limitación, oposición y portabilidad cuando proceda, así como las garantías frente a decisiones exclusivamente automatizadas y retirar consentimientos sin afectar la licitud del tratamiento anterior.
Las solicitudes se dirigirán a [email protected] indicando el derecho y datos suficientes para localizar la relación. Solo se requerirá acreditación adicional de identidad cuando exista una duda razonable y de forma proporcionada; no se exige sistemáticamente copia íntegra del DNI.
Se responderá sin dilación indebida y, como regla, dentro de un mes. Si la complejidad o número de solicitudes lo exige, el plazo podrá ampliarse otros dos meses, informando y motivando la ampliación dentro del primer mes. El ejercicio es gratuito salvo los supuestos legalmente previstos.
Si la petición se refiere a datos de una empresa usuaria del TPV, se trasladará al Cliente responsable y se le asistirá conforme al DPA, sin obstaculizar los derechos. Puede reclamarse ante la Agencia Española de Protección de Datos o ante la autoridad competente que corresponda. Se respetarán los derechos adicionales exigibles en otras jurisdicciones.
10. Automatización y perfiles
No se adopta, como funcionamiento ordinario declarado del servicio, una decisión exclusivamente automatizada que produzca efectos jurídicos o afecte significativamente de modo similar a una persona. Las alertas técnicas y de fraude pueden utilizar reglas automáticas, pero las medidas discutidas podrán ser objeto de revisión humana.
El OCR, las sugerencias de IA y la clasificación de información no sustituyen la revisión del Cliente. Si se implantan tratamientos de mayor impacto, se facilitará previamente la información, base jurídica y garantías correspondientes.
11. Estadísticas anónimas
Pueden publicarse contadores o métricas de uso verdaderamente anónimos, como número agregado de documentos procesados o disponibilidad medida. No se publicarán importes, productos, contrapartes ni actividad identificable de una empresa o persona.
El umbral de 20 espacios de cliente y el redondeo, cuando se utilicen, son salvaguardas auxiliares, no una prueba suficiente de anonimato. Se evaluarán riesgos de singularización, enlace e inferencia, incluidas comparaciones entre períodos. Si persiste un riesgo razonable de identificación, el agregado se suprimirá o ampliará.
El tratamiento previo a la anonimización sigue sometido al RGPD y a la base e instrucciones que correspondan. Los datos del encargo no se reutilizan sin habilitación para marketing propio. Una vez que la información es realmente anónima, no se le atribuye ficticiamente una base de consentimiento personal. El Cliente puede solicitar no contribuir a futuras estadísticas promocionales, sin que ello permita recuperar o reidentificar agregados ya anónimos.
La información verdaderamente anónima deja de ser dato personal; no necesita una base jurídica del RGPD para su utilización como tal. En cambio, obtenerla a partir de datos personales sí es tratamiento y debe tener habilitación previa, respetar el encargo y aplicar una anonimización efectiva. Un hash, la retirada del nombre o la agregación de varios clientes no aseguran por sí solos ese resultado.
12. Tratamiento por cuenta del Cliente
El DPA determina objeto, duración, operaciones, interesados, datos, instrucciones, confidencialidad, seguridad, subencargados, asistencia, incidentes, auditoría y destino final. El DPA detalla estas condiciones.
El Cliente determina la licitud de los tratamientos que realiza en su negocio; VERISYS mantiene sus obligaciones propias como encargado. Las personas autorizadas y asesorías solo accederán con permisos y habilitación suficientes.
13. Comunicaciones enviadas por clientes
VERISYS trata por instrucciones del Cliente los destinatarios, mensajes, adjuntos, estados de entrega, rebotes y trazas necesarios para emitir sus comunicaciones. El Cliente determina las finalidades y la base jurídica, incluidas las reglas de publicidad.
No incorporamos esos destinatarios a campañas de VERISYS. Los metadatos podrán utilizarse en la medida necesaria para prestar el envío, resolver fallos y prevenir abuso. Los servidores de destino y proveedores SMTP elegidos pueden estar fuera del EEE; se aplicarán las reglas del DPA y la configuración autorizada.
14. Seguridad
Se aplican medidas proporcionadas de control de accesos, contraseñas protegidas mediante hash, cifrado de comunicaciones, segregación lógica, gestión de permisos, copias, registros e incidentes. Los detalles comprometidos figuran en el DPA y en la página de Seguridad del servicio.
No se promete seguridad absoluta ni una certificación no obtenida. La protección de determinados detalles técnicos no impide facilitar la información necesaria para comprobar el cumplimiento, atender una auditoría legítima o responder a una autoridad.
15. Menores
La contratación está dirigida a personas con capacidad para actuar profesionalmente, no a menores como suscriptores. Esto no significa que nunca puedan existir datos de menores en documentos de un Cliente. Cuando los haya, el Cliente deberá contar con la base, información y salvaguardas exigibles y VERISYS los tratará conforme al DPA.
16. Actualizaciones
Se conservarán versiones anteriores y se comunicarán cambios relevantes. Una modificación no legitima usos incompatibles de datos ya recogidos ni sustituye un consentimiento necesario. Las consultas y solicitudes sobre esta política se atienden en [email protected].