Este documento es un borrador completo. Sus propuestas y datos pendientes no se aceptan como un contrato definitivo.
Encargado: el titular identificado en A. Responsable: Dato pendiente de completar: cliente.nombre, NIF Dato pendiente de completar: cliente.nif, domicilio Dato pendiente de completar: cliente.domicilio y contacto Dato pendiente de completar: cliente.contacto_privacidad, conforme a la ficha y justificante vinculados. Actúa por el cliente Dato pendiente de completar: representante.nombre, en calidad de Dato pendiente de completar: representante.capacidad, con acreditación referenciada como Dato pendiente de completar: representacion.referencia.
La aceptación es separada de las condiciones del usuario. El correo verificado o la selección de un perfil no acreditan por sí mismos poderes. Antes de habilitar datos empresariales, el prestador documentará una comprobación proporcional: titular autónomo identificado o representante/delegado con facultades suficientes, mediante documentos o un canal independiente fiable según el riesgo. Solo conservará la evidencia necesaria, evitando copias de identidad indiscriminadas.
Si el contratante es una gestoría que actúa como encargada, se identificará a cada responsable final, su autorización para subcontratar y la cadena de instrucciones. Este acuerdo se aplicará a GestiFac como subencargado con obligaciones equivalentes. No se activará ese supuesto sin completar Dato pendiente de completar: cadena_encargo.responsable_final, Dato pendiente de completar: cadena_encargo.autorizacion y Dato pendiente de completar: cadena_encargo.contacto para el ámbito afectado.
Se encomienda el tratamiento necesario para los módulos contratados de facturación, gastos, archivo documental, OCR verificado, informes, comunicaciones autorizadas y colaboración con gestorías. Incluye recogida, registro, organización, conservación, consulta, extracción, cálculo, revisión, rectificación trazable, exportación, transmisión autorizada, copia de seguridad, devolución y supresión.
El encargo dura mientras se presta el servicio y durante las actuaciones necesarias de devolución y cierre de H. No ampara conservación indefinida. Los servicios fiscales automáticos o módulos distintos de este alcance requieren evaluación, instrucciones y acuerdo específicos.
Los datos incluyen identidad y contacto de personas físicas, identificadores fiscales, dirección, representación, permisos y datos comerciales, económicos y tributarios presentes en facturas y justificantes. Los interesados son clientes y proveedores personas físicas, representantes, contactos profesionales, usuarios autorizados y personas que figuren legítimamente en dichos documentos. No se incluyen por defecto datos especiales, penales, biometría, geolocalización ni expedientes laborales.
El cliente determina finalidades, datos, usuarios, permisos y conservación; garantiza base jurídica e información y atiende derechos. Las instrucciones constan en este acuerdo, la configuración autorizada, la autorización de gestoría y las solicitudes verificadas. No se admiten órdenes de personas sin facultades. El cliente comunica bajas y cambios y limita los datos. El prestador le informará inmediatamente si aprecia que una instrucción infringe la normativa y suspenderá el tratamiento afectado mientras se aclara de forma lícita.
El prestador tratará los datos únicamente según instrucciones documentadas, incluidas las relativas a transferencias. Si una norma le obliga a un tratamiento distinto, informará previamente al cliente, salvo prohibición legal por razones importantes de interés público. No utilizará el contenido del cliente para publicidad, venta, perfiles propios o entrenamiento de modelos. Cualquier uso como responsable requiere base y evaluación separadas; este acuerdo no lo autoriza.
El personal autorizado estará sujeto a compromisos de confidencialidad o a una obligación legal equivalente, recibirá formación adecuada y accederá solo a lo necesario. La obligación subsiste tras finalizar su relación. Se revisarán altas, bajas y permisos; se prohíben cuentas compartidas para tareas privilegiadas.
El soporte con acceso a contenido requerirá una incidencia o necesidad documentada, autorización del cliente para ese ámbito y tiempo limitado. La prevención urgente de un incidente podrá justificar un acceso excepcional mínimo: se documentará el motivo, alcance, persona y duración, y se informará al cliente tan pronto como sea posible. Toda intervención relevante quedará trazada, sin registrar más contenido personal del necesario.
El prestador aplicará las medidas de F y del despliegue aprobado, adecuadas al riesgo conforme al artículo 32 RGPD. Mantendrá controles de acceso, separación entre empresas, protección de comunicaciones y almacenamiento, gestión de secretos, copias, recuperación, trazabilidad y respuesta a incidentes. Revisará periódicamente su eficacia y las consecuencias de cambios relevantes.
No presentará como implantadas medidas solamente planificadas ni anunciará certificaciones no obtenidas. Facilitará información suficiente al cliente para evaluar las garantías. Asistirá, con la información a su alcance, en evaluaciones de impacto, consultas previas y obligaciones de seguridad de los artículos 32 a 36 RGPD.
El cliente concede autorización general escrita para recurrir a las entidades identificadas y aprobadas en G para las funciones allí descritas. La lista forma parte de la versión aceptada. No constituye autorización para cualquier proveedor o país.
Propuesta pendiente de revisión: Se notificarán incorporaciones o sustituciones con al menos 30 días naturales de antelación y se concederán 15 días naturales desde el aviso para presentar una objeción fundada en protección de datos. El prestador tratará de resolverla y no ejecutará el cambio para ese cliente sin una solución lícita. Si no existe alternativa razonable, se permitirá resolver la parte afectada, exportar los datos y recuperar el importe prepagado no consumido correspondiente.
Se impondrán al subencargado obligaciones equivalentes y el prestador responderá ante el cliente en los términos del artículo 28.4 RGPD. Los cambios urgentes necesarios para seguridad se gestionarán con información inmediata y autorización o cobertura jurídica válidas; la urgencia no crea una autorización ilimitada. Las transferencias requieren las garantías del capítulo V, descritas en G, y no se basarán solo en la aceptación del contrato.
El prestador remitirá al cliente las solicitudes sobre datos tratados por su cuenta sin dilación indebida y, como compromiso operativo, Propuesta pendiente de revisión: dentro de 2 días hábiles desde su identificación. No decidirá sobre ellas por su cuenta salvo instrucción o deber legal. Facilitará búsquedas, exportación, rectificación, restricción y supresión técnicamente adecuadas, respetando la conservación legítima y los datos de terceros.
Comunicará al contacto de seguridad designado por el cliente toda violación de datos personales de la que tenga conocimiento sin dilación indebida. Propuesta pendiente de revisión: El objetivo contractual de primera comunicación es un máximo de 24 horas desde ese conocimiento; no se esperará a ese límite si es posible informar antes. Los fines de semana no suspenden esta obligación.
La primera comunicación incluirá lo conocido sobre naturaleza del incidente, datos y personas afectados, volumen estimado, posibles consecuencias, medidas adoptadas o propuestas y contacto de seguimiento. La información pendiente se completará progresivamente. Se conservarán evidencias, se contendrá el incidente y se colaborará en la recuperación y en las notificaciones legalmente exigibles.
El plazo de 72 horas del RGPD para ciertas notificaciones del responsable a la autoridad no es un plazo adicional del encargado. La decisión y obligación de notificar a la autoridad y a los afectados corresponden a quien determine la normativa, con asistencia del prestador. Un aviso técnico sin datos personales comprometidos se distinguirá de una violación de datos.
El prestador mantendrá la documentación y el registro de actividades de su responsabilidad cuando sea exigible, demostrará el cumplimiento del encargo y permitirá y contribuirá a auditorías e inspecciones del cliente o del auditor que designe. Se coordinarán confidencialidad, seguridad y protección de otros clientes sin impedir una supervisión efectiva ni los poderes de la autoridad.
Las auditorías ordinarias se coordinarán con antelación razonable. Los incidentes, indicios de incumplimiento o requerimientos oficiales admitirán actuación urgente. No se impondrán tarifas o límites que vacíen este derecho. Los costes de trabajos extraordinarios podrán acordarse separadamente, sin condicionar la cooperación legal necesaria.
A elección documentada del cliente, los datos se devolverán, se entregarán a un nuevo encargado o se suprimirán, salvo conservación impuesta por el Derecho aplicable. Se seguirá H para formatos, entrega, comprobación y eliminación de sistemas y copias. Durante la salida, el tratamiento se limita a la transición, recuperación y cierre.
El prestador solo retendrá la evidencia mínima necesaria para obligaciones o responsabilidades concretas, con separación y bloqueo cuando proceda. La obligación fiscal del cliente no autoriza al prestador a guardar indefinidamente todos sus documentos tras la baja. La conservación de copias no permitirá reactivar datos suprimidos. Se emitirá una constancia de cierre, con las excepciones y fechas pendientes justificadas.