Contrato de encargado de tratamiento (DPA)

Versión: 1.0 · Última actualización: 20/09/2026

Este documento incorpora por referencia el acuerdo de encargado de tratamiento (Data Processing Addendum) previsto en el artículo 28 del RGPD, aplicable a todo cliente que use VerifacTool para gestionar datos de terceros (sus propios clientes). Al aceptar los términos y condiciones del servicio, el cliente y VerifacTool quedan vinculados por este acuerdo sin necesidad de firma adicional; si tu organización necesita una copia firmada de forma independiente, escríbenos a hola@verifactool.com.

1. Partes y objeto

Este acuerdo se celebra entre el cliente que contrata VerifacTool ("el Responsable") y Adrián Lozano Carretero, autónomo con NIF 49310494N, titular de VerifacTool ("el Encargado"), y regula el tratamiento por cuenta del Responsable de los datos personales de sus propios clientes y contactos (nombre, NIF, dirección, email) que introduce en la plataforma para emitir facturas, presupuestos y gestionar su CRM.

2. Duración

Este acuerdo estará vigente mientras dure la relación contractual entre el Responsable y el Encargado, y durante el plazo posterior en que el Encargado conserve datos por obligación legal (ver cláusula 6).

3. Naturaleza y finalidad del tratamiento

El Encargado tratará los datos personales exclusivamente para prestar el servicio de facturación, contabilidad, CRM y registro Verifactu contratado, incluyendo el envío de dichas facturas a los destinatarios que indique el Responsable y su registro ante la AEAT cuando corresponda. El Encargado no tratará los datos para fines propios ni distintos de los instruidos por el Responsable.

4. Obligaciones del Encargado

  • Tratar los datos únicamente siguiendo instrucciones documentadas del Responsable.
  • Garantizar que el personal autorizado a tratar los datos se ha comprometido a la confidencialidad.
  • Aplicar las medidas de seguridad técnicas y organizativas exigidas por el artículo 32 del RGPD (cifrado de datos sensibles en reposo, control de acceso por empresa, registro de auditoría de operaciones).
  • No subcontratar el tratamiento a un tercero sin autorización previa, específica o general, del Responsable (ver cláusula 5).
  • Asistir al Responsable en la respuesta a solicitudes de ejercicio de derechos de los interesados.
  • Asistir al Responsable en el cumplimiento de sus obligaciones de seguridad, notificación de brechas y evaluaciones de impacto, cuando corresponda.
  • Notificar al Responsable cualquier violación de seguridad de los datos personales sin dilación indebida y, en todo caso, dentro de las 48 horas siguientes a tener constancia de ella.
  • Poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de estas obligaciones y permitir auditorías.
  • Suprimir o devolver los datos al finalizar la prestación del servicio, salvo obligación legal de conservación.

5. Subencargados autorizados

El Responsable autoriza con carácter general al Encargado a subcontratar el tratamiento con los siguientes subencargados, que a su vez quedan sujetos a obligaciones equivalentes a las de este acuerdo:

  • Verifacti — registro de facturas ante la AEAT (Verifactu).
  • OVHcloud — alojamiento del VPS, la aplicación y la base de datos.
  • OVHcloud — envío de correos transaccionales (facturas, notificaciones) por SMTP.
  • Stripe — únicamente respecto a los datos de facturación del propio Responsable, no de sus clientes.

El Encargado informará al Responsable de cualquier cambio previsto en esta lista, dando al Responsable la oportunidad de oponerse.

6. Conservación y destino de los datos

Al finalizar la prestación del servicio, el Encargado suprimirá o devolverá al Responsable, a su elección, los datos personales tratados, salvo que una norma exija su conservación, en cuyo caso el Encargado los conservará bloqueados durante el plazo de prescripción de las acciones que pudieran derivarse, en particular los plazos de conservación mercantil y fiscal aplicables a las facturas emitidas (con carácter general, hasta 6 años a efectos mercantiles).

7. Transferencias internacionales

Cuando un subencargado trate datos fuera del Espacio Económico Europeo, dicha transferencia se ampara en las garantías previstas por el RGPD (cláusulas contractuales tipo o decisión de adecuación aplicable), tal y como se detalla en nuestra política de privacidad.

8. Contacto

Para cualquier cuestión relativa a este acuerdo, o para solicitar una copia firmada de forma independiente para tu organización, escribe a hola@verifactool.com.