Anexo de encargado del tratamiento
Última actualización: 16 de septiembre de 2026
Este anexo forma parte de las condiciones de contratación y se acepta junto con ellas. Regula el tratamiento de los datos personales que el cliente introduce en FactuGen sobre sus propios clientes, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018.
1. Las partes
- Responsable del tratamiento
- El cliente de FactuGen: la persona o empresa titular de la cuenta, que decide qué datos introduce y para qué.
- Encargado del tratamiento
- Jaime Fernández González, NIF 05461533E, Calle Virgen del Pilar 26, 1º 6, 28400 Collado Villalba (Madrid), titular de factugen.com.
- Contacto
- soporte@factugen.com
2. Objeto, naturaleza y finalidad
El encargado trata los datos personales por cuenta del responsable con la única finalidad de prestar el servicio FactuGen: almacenar y mostrar los datos introducidos, generar facturas y presupuestos, enviarlos por correo electrónico cuando el responsable lo pida, registrar las facturas ante la Agencia Tributaria mediante VERI*FACTU con el certificado del responsable, conservar el historial y elaborar las estadísticas de la propia cuenta.
El encargado no utiliza esos datos para ninguna otra finalidad: no los analiza con fines comerciales, no los cede a terceros distintos de los indicados en el apartado 6 y no los emplea para entrenar sistemas de inteligencia artificial.
3. Duración
El encargo dura mientras esté vigente la relación contractual, y se prolonga después durante el plazo en que el responsable conserve el acceso de solo lectura previsto en las condiciones de contratación, por exigirlo la normativa de conservación de documentos fiscales.
4. Datos y personas afectadas
| Categorías de interesados | Categorías de datos |
|---|---|
| Clientes del responsable (personas físicas o representantes de empresas) y destinatarios de sus facturas y presupuestos. | Datos identificativos y de contacto (nombre o razón social, NIF/CIF, dirección, correo electrónico, teléfono) y datos económicos de facturación (conceptos, importes, impuestos, retenciones, forma y estado de pago). |
| Usuarios del equipo dados de alta por el responsable. | Nombre, nombre de usuario, correo electrónico, rol y registro de actividad dentro de la cuenta. |
El servicio no está pensado para tratar categorías especiales de datos (salud, ideología, biometría y demás del artículo 9 del RGPD). El responsable se compromete a no introducirlos.
5. Obligaciones del encargado
Conforme al artículo 28.3 del RGPD, el encargado se obliga a:
- Tratar los datos únicamente siguiendo las instrucciones documentadas del responsable, que son las contenidas en este anexo y las que se cursen a través de la propia aplicación o por correo electrónico.
- No comunicar ni transferir los datos a terceros salvo lo previsto en el apartado 6 o por obligación legal; en ese último caso, informará al responsable antes de hacerlo, salvo que la ley lo prohíba.
- Garantizar que las personas con acceso a los datos se han comprometido a respetar la confidencialidad, con deber que subsiste tras terminar la relación.
- Aplicar las medidas de seguridad del artículo 32 descritas en el apartado 7.
- Asistir al responsable para que pueda atender las solicitudes de acceso, rectificación, supresión, oposición, limitación y portabilidad de los interesados; la aplicación permite al propio responsable consultar, modificar, exportar y eliminar los datos de sus clientes por sí mismo.
- Ayudar al responsable a cumplir sus obligaciones de seguridad, notificación de brechas y evaluaciones de impacto, teniendo en cuenta la información de que dispone.
- Notificar sin dilación indebida —y en todo caso dentro de las 48 horas siguientes a tener conocimiento— cualquier violación de la seguridad que afecte a los datos, con la información necesaria para que el responsable pueda cumplir el artículo 33 del RGPD.
- Poner a disposición del responsable la información necesaria para demostrar el cumplimiento de estas obligaciones y permitir auditorías razonables, previa solicitud con antelación suficiente y sin comprometer la seguridad de otros clientes.
- A la terminación del encargo, y transcurridos los plazos legales de conservación, suprimir o devolver los datos a elección del responsable, junto con las copias existentes, salvo que deban conservarse por obligación legal.
6. Subencargados autorizados
El responsable autoriza de forma general a los siguientes subencargados, todos ellos con contrato de encargo y garantías equivalentes a las de este anexo:
| Subencargado | Para qué | Dónde trata los datos |
|---|---|---|
| Raiola Networks, S.L. (Lugo, España) | Alojamiento de la aplicación y de su base de datos | Unión Europea |
| Resend, Inc. | Envío de los correos de la aplicación (verificación, avisos, facturas enviadas al cliente) | EE. UU., con cláusulas contractuales tipo |
Stripe Payments Europe, Ltd. interviene en el cobro de la suscripción del responsable, pero lo hace como responsable independiente de los datos de pago, no como subencargado de este anexo; sus datos no se cruzan con los de las facturas.
La Agencia Estatal de Administración Tributaria no es subencargada: es destinataria de los registros de facturación por obligación legal, en cumplimiento del Real Decreto 1007/2023.
Cualquier alta o cambio de subencargado se comunicará por correo electrónico con al menos 30 días de antelación. Si el responsable se opone por motivos razonables, podrá resolver el contrato sin penalización, con devolución de la parte proporcional no consumida.
7. Medidas de seguridad
- Comunicaciones cifradas con HTTPS en toda la aplicación, y TLS en el envío de correo y en la comunicación con la Agencia Tributaria.
- Contraseñas guardadas con función de resumen y sal; nunca en claro. Bloqueo temporal ante intentos repetidos de acceso.
- Control de acceso por cuenta y por rol: cada cuenta solo ve sus propios datos, y dentro de ella cada usuario solo lo que su rol permite.
- Sesiones con cierre automático por inactividad, configurable por el responsable.
- Protección frente a falsificación de peticiones (CSRF) en todos los formularios y consultas parametrizadas contra la inyección de SQL.
- Copias de seguridad diarias, comprobadas automáticamente y guardadas también fuera del servidor principal, con rotación de copias diarias y semanales.
- Registro encadenado e inalterable de las facturas conforme a VERI*FACTU: una factura emitida no puede modificarse ni borrarse, solo rectificarse o anularse.
- Directorios de datos bloqueados al acceso web directo y credenciales fuera del control de versiones.
8. Instrucciones y responsabilidad del responsable
El responsable garantiza que dispone de base jurídica para tratar los datos que introduce, que ha informado a sus propios clientes conforme a los artículos 13 y 14 del RGPD y que sus instrucciones no infringen la normativa de protección de datos. El encargado informará al responsable si, a su juicio, una instrucción resulta contraria a dicha normativa.
9. Aceptación
Este anexo se acepta al marcar la casilla correspondiente en el alta de la cuenta o al contratar la suscripción, y queda a disposición permanente del responsable en esta dirección. Última actualización: 16 de septiembre de 2026.