Protección de datos
Contrato de encargado del tratamiento (DPA)
Última actualización: 16 de septiembre de 2026
Borrador pendiente de revisión letrada. Esta página y el contrato al que se refiere son un borrador redactado a partir del estado real verificado de la plataforma. No han sido revisados por abogado ni por un delegado de protección de datos. Antes de firmar, solicítanos la versión definitiva y revísala con tu asesor.
1. Por qué existe este documento
Si eres una gestoría, asesoría o despacho profesional, tú eres normalmente encargado del tratamiento respecto de los datos personales de tus clientes. Al usar Facturias nos conviertes en subencargada, y el artículo 28, apartados 2 y 4, del RGPD te exige dos cosas: contar con la autorización de tus responsables para subcontratarnos, y celebrar con nosotros un contrato por escrito que nos imponga, en esencia, las mismas obligaciones que tú tienes.
Sin ese contrato no puedes contratar Facturias de forma conforme. Por eso lo publicamos, con la lista nominal de subencargados y con una declaración honesta de qué medidas de seguridad tenemos y cuáles no.
2. Cómo solicitarlo y firmarlo
Escríbenos a sostisoft@gmail.com con el asunto «DPA» indicando la razón social y el NIF de tu despacho. Te enviamos el contrato completo y firmable, con sus cinco anexos, en formato editable y en PDF.
3. Estructura del contrato
El contrato sigue el esqueleto de las cláusulas contractuales tipo entre responsable y encargado aprobadas por la Decisión de Ejecución (UE) 2021/915 de la Comisión Europea, al amparo del art. 28.7 RGPD. No hemos inventado la estructura.
- Cláusula 1 — Finalidad y ámbito de aplicación.
- Cláusula 2 — Invariabilidad del pliego de cláusulas.
- Cláusula 3 — Interpretación.
- Cláusula 4 — Jerarquía frente a los términos del servicio.
- Cláusula 5 — Cláusula de incorporación, para que varias sociedades del mismo grupo se adhieran firmando sólo el Anexo I.
- Cláusula 6 — Descripción del tratamiento.
- Cláusula 7 — Obligaciones de las partes: instrucciones, limitación de la finalidad, duración, seguridad, datos sensibles, documentación y auditorías, recurso a subencargados y transferencias internacionales.
- Cláusula 8 — Ayuda al responsable en los derechos de los interesados y en las evaluaciones de impacto.
- Cláusula 9 — Notificación de violaciones de seguridad.
- Cláusula 10 — Incumplimiento, resolución y supresión o devolución de los datos.
Anexos: (I) lista de partes, (II) descripción del tratamiento, (III) medidas técnicas y organizativas, (IV) lista de subencargados y (V) procedimiento de cambio de subencargados y derecho de oposición.
4. Compromisos concretos que asumimos
- Tratamos tus datos sólo siguiendo tus instrucciones documentadas, nunca para finalidades propias. No los vendemos ni los usamos para publicidad.
- No entrenamos modelos de IA propios con tus documentos salvo que tú lo actives expresamente.
- Te notificamos cualquier violación de seguridad en un máximo de 24 horas, para que conserves margen real dentro de las 72 horas que el art. 33 RGPD te concede frente a la autoridad de control.
- Te avisamos de cualquier cambio de subencargado con 30 días de antelación, y puedes oponerte y resolver sin penalización (Anexo V).
- Al terminar, suprimimos o te devolvemos los datos, a tu elección, con las salvedades legales de conservación fiscal.
- Te ayudamos a atender los derechos de los interesados y a preparar tu evaluación de impacto.
5. Lista de subencargados
Inventario verificado en el código y en la configuración de producción el 16 de septiembre de 2026. Esta lista es la vigente; cualquier cambio se notifica conforme al apartado 6.
5.1. Subencargados activos
| Subencargado | País | Qué trata | Transferencia fuera de la UE |
|---|---|---|---|
| Hetzner Online GmbH | Alemania (Núremberg, nbg1-dc3) | Alojamiento de todo el servicio: base de datos, documentos, aplicación y colas | No |
| Amazon Web Services (SES) | Irlanda (eu-west-1) | Correo transaccional: verificación, restablecimiento de contraseña, envío de facturas (con el PDF adjunto) y recordatorios de cobro | Posible acceso desde EE. UU. según la entidad contratante |
| Cloudflare, Inc. | Estados Unidos | Recepción del correo entrante de facturas (contenido íntegro y adjuntos), DNS del dominio y emisión de certificados | Sí |
| Anthropic PBC | Estados Unidos | Extracción de datos de facturas: se transmite la imagen o el PDF completo del documento | Sí |
| Google Ireland Limited / Google LLC | Irlanda, con posible acceso desde EE. UU. | Inicio de sesión con Google; y, si conectas tu buzón, lectura en solo lectura de Gmail para localizar facturas | Sí |
| Expo (notificaciones push) | Estados Unidos | Token de dispositivo y texto del aviso, que puede incluir el importe y el nombre de la contraparte de un cargo | Sí |
| Apple Inc. (APNs) y Google LLC (FCM) | Estados Unidos | Entrega final de las notificaciones push | Sí |
| Tailscale Inc. | Estados Unidos | Red privada cifrada del canal de OCR: identidad de los dispositivos y metadatos de conexión, no el contenido de los documentos | Sí, limitada a metadatos |
| Servidor de OCR autoalojado de LANDO FIRM SL | Máquina de uso doméstico, no un centro de datos | Extracción de datos con modelos locales cuando no se usa una clave de IA | No, pero sin contrato de alojamiento ni controles físicos documentados |
5.2. Subencargados que sólo intervienen si tú los activas
Si introduces tu propia clave de API de un proveedor de IA (OpenAI, Google Gemini o DeepSeek), tus documentos se transmiten a ese proveedor y la relación contractual con él es tuya, no nuestra. Ninguno de ellos tiene clave de plataforma configurada en producción. Si indicas la URL de tu propio servidor de IA, tus documentos se procesan exclusivamente en él.
5.3. Destinatarios que no son subencargados
La AEAT recibe los registros de facturación cuando activas VeriFactu: es una comunicación por obligación legal (RD 1007/2023), no un encargo de tratamiento. Los destinatarios de tus facturas las reciben porque tú lo ordenas.
6. Cambios de subencargado y tu derecho de oposición
- Te avisamos con 30 días naturales de antelación por correo electrónico, con un aviso dentro de la aplicación y actualizando esta página.
- Puedes oponerte de forma motivada en 15 días naturales.
- Negociamos de buena fe durante 15 días: podemos no incorporar al proveedor para tus datos, ofrecerte una configuración que lo evite o aportar garantías adicionales.
- Si no hay acuerdo, puedes resolver sin penalización, con devolución proporcional de lo prepagado y devolución o supresión de tus datos.
- Mientras el plazo esté abierto, no usamos el nuevo proveedor para tus datos.
- Si una sustitución es inaplazable por seguridad o continuidad, la ejecutamos y te la notificamos en 72 horas, conservando tú íntegro el derecho de oposición.
7. Extracción con IA: las tres vías y sus consecuencias
La extracción de datos de un documento puede resolverse por tres vías distintas, y no dan el mismo resultado en protección de datos. El sistema las prueba en este orden:
| Tu propia clave (BYOK) | Clave de plataforma | Servidor autoalojado | |
|---|---|---|---|
| Quién paga el consumo | Tú, al proveedor | Tú, en créditos | Nadie |
| Quién contrata al proveedor de IA | Tú | Nosotros | — |
| Salen datos a EE. UU. | Sí, al proveedor que elijas | Sí, a Anthropic | No |
| Quién responde de sus medidas | Tú | Nosotros | Nosotros, o tú si es tu servidor |
Importante y a menudo malentendido: aunque la clave sea tuya, el documento sale igualmente de nuestra infraestructura, porque somos nosotros quienes lo transmitimos al proveedor. Por eso lo declaramos en los dos casos. Lo que cambia es quién es el encargado y quién responde de las medidas del proveedor: con tu clave, eres tú quien acepta sus términos, elige su plan y decide si tus datos se usan para entrenar modelos.
Si quieres minimizar las transferencias: no conectes un buzón de correo, desactiva las notificaciones push, no uses clave de Anthropic (ni tuya ni nuestra) e indica la URL de tu propio servidor de IA. El propio código garantiza que una credencial autoalojada sin URL no se sirve en silencio desde nuestro servidor.
8. Medidas de seguridad: qué tenemos y qué no
El anexo de seguridad del contrato distingue de forma expresa las medidas implantadas de las que no lo están. Preferimos que lo sepas antes de firmar: un anexo que prometa lo que no existe es un incumplimiento desde el primer día.
8.1. Implantado y verificado
- Aislamiento entre clientes con seguridad a nivel de fila de PostgreSQL, activada y forzada en 175 de las 195 tablas. El usuario con el que la aplicación se conecta a la base de datos no puede eludirla, y sin contexto de empresa las consultas devuelven cero filas en lugar de todas.
- Contraseñas con Argon2id; la contraseña en claro nunca se almacena.
- Limitación de intentos de acceso (20 por minuto y por dirección IP) en 14 de los 16 puntos de autenticación, incluidos registro, inicio de sesión, Google, Apple, verificación de email, restablecimiento de contraseña y baja de cuenta. Sólo quedan fuera
logoutyme, que exigen ya un token válido: limitarlos por IP sólo perjudicaría a una oficina tras un NAT compartido, sin ganancia de seguridad. - TLS con HSTS y cabeceras de seguridad en todo el servicio.
- Cifrado AES-256-GCM de los secretos de cada empresa: certificado de VeriFactu, tokens de correo y claves de IA.
- Antivirus de cada fichero subido, en modo fail-closed: si el analizador no responde, la subida se bloquea.
- Supresión o anonimización a tu petición, con confirmación explícita: si tu empresa no tiene ninguna factura, ningún gasto, ninguna declaración presentada, ningún asiento contable, ningún registro VeriFactu ni ningún justificante escaneado confirmado, la borramos por completo, ficheros subidos incluidos; si tiene algo de eso, anonimizamos tus datos personales y conservamos esos registros el tiempo que exige la ley (art. 17.3.b RGPD).
- Acceso administrativo al servidor sólo por red privada; base de datos y caché sin puertos publicados.
- Secretos fuera del repositorio, cifrados y materializados con permisos restringidos.
8.2. NO implantado — declaración expresa
- Los documentos que subes no están cifrados en reposo, ni la base de datos: el volumen es un sistema de ficheros plano sin cifrado de disco. El IBAN se guarda en claro, como el resto de la base de datos. Sólo están cifrados los secretos concretos citados arriba.
- No hay doble factor de autenticación. El esquema está en la base de datos, pero no hay ninguna pantalla ni punto de acceso que permita activarlo.
- No hay copias de seguridad automáticas en producción. Sólo existen dos volcados manuales puntuales. No hay objetivo de punto ni de tiempo de recuperación.
- No hay bloqueo automático de direcciones IP contra la aplicación. Tenemos
fail2banactivo, pero sólo protege el acceso SSH al servidor (ya restringido a nuestra red privada); no hay ninguna regla que banee una IP por abusar del inicio de sesión o del registro. Está en subsanación. - El registro de auditoría de accesos no está operativo: la tabla existe pero está vacía. No hay política de retención de registros técnicos.
- Cuatro tablas con datos de empresa carecen de política de aislamiento porque no tienen columna de empresa; es una carencia que documentamos nosotros mismos y que está pendiente de cerrar.
- No hay cortafuegos de aplicación ni proxy delante del servidor, aunque la infraestructura como código lo prevé: el estado real difiere.
- No hay certificaciones (ni ISO 27001, ni SOC 2), ni auditoría externa, ni test de intrusión.
- No se ha realizado evaluación de impacto ni evaluación de impacto de las transferencias.
- El servidor de OCR por defecto es una máquina de uso doméstico sin contrato de alojamiento ni controles físicos documentados.
- No hay monitorización ni alertas de seguridad, más allá de
fail2banen el acceso SSH.
El contrato incluye un plan de subsanación priorizado de estas carencias, con las copias de seguridad y el cifrado en reposo como puntos críticos.
9. Transferencias internacionales
Como se ve en el apartado 5, hay transferencias reales a Estados Unidos. Las amparamos en las cláusulas contractuales tipo de la Decisión (UE) 2021/914 y, cuando el proveedor esté certificado, en el Marco de Privacidad de Datos UE-EE. UU., conforme al capítulo V del RGPD (art. 44 y siguientes). Debemos advertirte de que la comprobación proveedor por proveedor de esa certificación y del módulo de cláusulas aplicable está pendiente, y que no hemos realizado una evaluación de impacto de las transferencias. Puedes consultar el listado oficial de entidades certificadas.
10. Documentación complementaria
- Registro de actividades de tratamiento (art. 30 RGPD) — disponible a petición.
- Procedimiento de notificación de brechas (art. 33 RGPD), con los plazos y las plantillas que puedes referenciar en tu propio plan de respuesta — disponible a petición.
- Inventario técnico de subencargados, con la evidencia de cada verificación — disponible a petición.
- Política de Privacidad · Términos y Condiciones · Política de Cookies · Aviso Legal
11. Contacto
Para el DPA, para el ejercicio de derechos o para cualquier cuestión de protección de datos: sostisoft@gmail.com. Puedes también reclamar ante la Agencia Española de Protección de Datos.
Datos pendientes de completar en el contrato. El contrato firmable contiene marcadores para los datos que el titular debe aportar y que no se han rellenado a ojo: domicilio social y datos registrales de LANDO FIRM SL, correo específico de privacidad, designación de delegado de protección de datos, límite de responsabilidad, ley aplicable y jurisdicción, régimen de auditoría, y las verificaciones pendientes de las transferencias internacionales.