← Volver al inicio

Acuerdo de Encargo del Tratamiento

Última actualización: 15 de agosto de 2026

Este Acuerdo regula el tratamiento de datos personales que Simple Verifactu API (en adelante, el «Encargado») realiza por cuenta del cliente (en adelante, el «Responsable») al prestar el servicio, de conformidad con el artículo 28 del Reglamento (UE) 2016/679 (RGPD). Forma parte integrante de los Términos y Condiciones y se entiende aceptado con la contratación del servicio.

1. Roles de las partes

El cliente, al introducir en el servicio datos personales de terceros contenidos en sus facturas (por ejemplo, datos identificativos de sus propios clientes o destinatarios), actúa como Responsable del tratamiento. Simple Verifactu API actúa como Encargado, tratando dichos datos exclusivamente para prestar el servicio contratado.

2. Objeto, duración y naturaleza del tratamiento

  • Objeto: emisión de registros de facturación y su remisión a la Agencia Estatal de Administración Tributaria (AEAT) conforme al sistema Veri*factu. La remisión se realiza en nombre del Responsable, en virtud del apoderamiento que este otorga al Encargado ante la AEAT según el apartado correspondiente de los Términos y Condiciones.
  • Duración: mientras esté vigente la relación contractual entre las partes.
  • Naturaleza y finalidad: almacenamiento, transmisión y procesamiento de los datos estrictamente necesarios para la generación, conservación y remisión a la AEAT de los registros de facturación. El Encargado no expide las facturas ni genera su representación documental.
  • Tipos de datos: los que integran el registro de facturación, esto es, datos identificativos y fiscales (nombre o razón social y NIF del expedidor y del destinatario), el número y la fecha de la factura y los importes de la operación con su desglose de IVA. No se tratan la descripción de las operaciones ni el domicilio de las partes.
  • Categorías de interesados: clientes, destinatarios y contrapartes de las facturas emitidas por el Responsable.

3. Instrucciones del Responsable

El Encargado tratará los datos personales únicamente siguiendo las instrucciones documentadas del Responsable, incluidas las relativas a transferencias internacionales, salvo que esté obligado por el Derecho de la Unión o de los Estados miembros, en cuyo caso lo informará con carácter previo. El uso del servicio conforme a su documentación técnica constituye una instrucción válida del Responsable.

4. Obligaciones del Encargado

  • No destinar los datos a una finalidad distinta de la prestación del servicio.
  • Garantizar que las personas autorizadas para tratar los datos se han comprometido a respetar la confidencialidad o están sujetas a un deber de confidencialidad de naturaleza legal.
  • Aplicar las medidas de seguridad técnicas y organizativas apropiadas (apartado 6).
  • Asistir al Responsable, en la medida de lo posible, para que pueda atender las solicitudes de ejercicio de derechos de los interesados.
  • Ayudar al Responsable a cumplir sus obligaciones de seguridad, notificación de brechas y evaluaciones de impacto (arts. 32 a 36 RGPD).
  • Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de estas obligaciones y permitir auditorías. Salvo que una autoridad de control lo requiera o se haya producido una brecha de seguridad, las auditorías se limitarán a una al año, se solicitarán con treinta días de antelación, se realizarán en horario laboral sin interrumpir el servicio y correrán por cuenta del Responsable.

5. Subencargados

El Responsable autoriza con carácter general al Encargado a recurrir a otros encargados (subencargados) para prestar el servicio. El Encargado impondrá a dichos subencargados, mediante contrato, las mismas obligaciones de protección de datos previstas en este Acuerdo, y seguirá respondiendo frente al Responsable de su cumplimiento. La relación actualizada de subencargados es la siguiente:

  • Amazon Web Services EMEA SARLInfraestructura, base de datos, copias de seguridad y envío de correo transaccional (Amazon SES).
    Ubicación: Unión Europea: región eu-south-2 (Aragón, España) para la infraestructura y eu-west-1 (Irlanda) para el correo.
    Garantía: Tratamiento dentro del EEE; no hay transferencia internacional.
  • Cloudflare, Inc.Enrutado y protección del tráfico de entrada a la API (túnel cifrado) y resolución DNS.
    Ubicación: EE. UU., con nodos de red en la Unión Europea.
    Garantía: EU-US Data Privacy Framework y cláusulas contractuales tipo.
  • Vercel Inc.Alojamiento y entrega del sitio web y del panel de control.
    Ubicación: EE. UU., con nodos de entrega en la Unión Europea.
    Garantía: EU-US Data Privacy Framework y cláusulas contractuales tipo.
  • Functional Software, Inc. (Sentry)Monitorización de errores para el diagnóstico de incidencias. La grabación de sesión (Session Replay) solo se activa con el consentimiento del usuario.
    Ubicación: Unión Europea (Alemania), región de datos europea de Sentry.
    Garantía: Los datos se alojan en el EEE. El proveedor está establecido en EE. UU.: los eventuales accesos de soporte desde fuera del EEE se amparan en el EU-US Data Privacy Framework y en cláusulas contractuales tipo.
  • Google Ireland LimitedMedición de audiencia (Google Analytics) y atribución de conversiones publicitarias (Google Ads). Solo se activa con el consentimiento del usuario a las categorías de analítica y/o publicidad.
    Ubicación: Unión Europea (Irlanda), con tratamiento adicional en EE. UU..
    Garantía: EU-US Data Privacy Framework y cláusulas contractuales tipo.

El Encargado informará al Responsable de cualquier cambio previsto en la incorporación o sustitución de subencargados con una antelación mínima de 30 días naturales, durante los cuales el Responsable podrá oponerse por motivos razonables relacionados con la protección de datos. Si la oposición no puede resolverse, el Responsable podrá resolver el contrato sin penalización.

6. Medidas de seguridad

Teniendo en cuenta el estado de la técnica y los riesgos del tratamiento, el Encargado aplica medidas como el cifrado de las comunicaciones, el control de acceso basado en credenciales y claves de API, el registro de la actividad, las copias de seguridad y la separación de los entornos de prueba y producción.

7. Notificación de brechas de seguridad

El Encargado notificará al Responsable, a través de los datos de contacto facilitados y sin dilación indebida, en un plazo máximo de 48 horas desde que tenga conocimiento de ellas, las violaciones de la seguridad de los datos personales, para que el Responsable pueda cumplir su propio deber de notificación a la autoridad de control dentro del plazo de 72 horas del artículo 33 del RGPD.

La notificación incluirá, con la información disponible en ese momento:

  • La naturaleza de la violación y el momento en que se produjo.
  • Las categorías y el número aproximado de interesados y de registros afectados.
  • Las consecuencias probables de la violación.
  • Las medidas adoptadas o propuestas para remediarla y mitigar sus efectos.
  • Los datos de contacto para obtener más información.

Si no fuera posible facilitar toda la información a la vez, se proporcionará de forma escalonada sin dilación indebida.

8. Transferencias internacionales

El almacenamiento y el procesamiento de los registros de facturación se realizan íntegramente dentro del Espacio Económico Europeo, en la región de Aragón (España), por lo que no implican transferencia internacional.

Los subencargados situados fuera del Espacio Económico Europeo, según se indica en la relación del apartado 5, tratan los datos al amparo del marco EU-US Data Privacy Framework y, subsidiariamente, de las cláusulas contractuales tipo de la Comisión Europea. Cualquier nuevo subencargado fuera del EEE se comunicará conforme al preaviso previsto en dicho apartado.

9. Fin del encargo

Al finalizar la relación contractual, el Responsable dispone de 30 días naturales para exportar y descargar los datos a través del servicio. Transcurrido ese plazo, el Encargado, a elección del Responsable, suprimirá o devolverá los datos personales y eliminará las copias existentes, salvo que deba conservarlos para el cumplimiento de una obligación legal, en cuyo caso quedarán bloqueados y con el tratamiento limitado a la atención de esa obligación (en particular, los plazos de conservación de los registros de facturación exigidos por la normativa tributaria).

10. Responsabilidad

Cada parte responde de los daños causados por el tratamiento que infrinja el RGPD en la medida en que le sea imputable conforme al artículo 82 del Reglamento.

11. Formalización del Acuerdo

Si necesitas una copia firmada de este Acuerdo de Encargo del Tratamiento para tu registro de actividades, escríbenos a hola@simpleverifactuapi.com y te la facilitaremos.