Contrato de encargado del tratamiento (DPA)
Acuerdo de tratamiento de datos conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD), aplicable a todo cliente que utilice Livegest. Forma parte integrante de los términos y condiciones.
1. Partes y objeto
Responsable del tratamiento: el cliente titular de la suscripción. Encargado del tratamiento: [RAZÓN SOCIAL], NIF [NIF], con domicilio en Spaces Bernabéu, Paseo de la Castellana 93 B, 28046 Madrid, España.
El encargado trata datos personales por cuenta del responsable con el único fin de prestar el servicio de facturación, gestión comercial, tienda online y cumplimiento Veri*Factu.
2. Alcance del tratamiento
- Duración: mientras esté vigente la suscripción, más los plazos de supresión indicados en la cláusula 8.
- Naturaleza y finalidad: alojamiento, almacenamiento, consulta, emisión y remisión de documentos, comunicaciones y soporte.
- Tipos de datos: identificativos (nombre, NIF/CIF), contacto (dirección, email, teléfono), datos económicos y de facturación, datos de uso y registros técnicos.
- Categorías de interesados: clientes, proveedores, empleados y usuarios del responsable.
3. Instrucciones documentadas
El encargado tratará los datos únicamente siguiendo instrucciones documentadas del responsable, incluidas las derivadas del uso de la plataforma y de las opciones de configuración. Informará al responsable si, a su juicio, una instrucción infringe el RGPD o la LOPDGDD. No utilizará los datos para fines propios ni los cederá a terceros salvo obligación legal, en cuyo caso lo notificará previamente salvo prohibición.
4. Confidencialidad
El personal autorizado está sujeto a un deber de confidencialidad expreso y por escrito, con vigencia indefinida tras la finalización del contrato. El acceso se concede según el principio de mínimo privilegio y necesidad de conocer.
5. Medidas de seguridad (art. 32 RGPD)
- Cifrado en tránsito (TLS 1.2+) y cifrado en reposo de la base de datos y del almacenamiento.
- Control de acceso por roles, aislamiento multiempresa mediante políticas de seguridad a nivel de fila y autenticación reforzada para cuentas administrativas.
- Registro de auditoría de accesos y de eventos del sistema de facturación (RRSIF).
- Copias de seguridad periódicas con pruebas de restauración y plan de continuidad.
- Gestión de vulnerabilidades, control de cambios y revisión periódica de la eficacia de las medidas.
- Seudonimización y minimización siempre que sea técnicamente posible.
6. Subencargados
El responsable autoriza de forma general la contratación de los subencargados listados a continuación. Cada subencargado está vinculado por obligaciones equivalentes a las de este contrato.
| Subencargado | Finalidad | Ubicación | Garantía |
|---|---|---|---|
| Supabase, Inc. | Alojamiento de base de datos, autenticación y almacenamiento de ficheros | UE (Fráncfort, Alemania) — matriz en EE. UU. | Cláusulas contractuales tipo (CCT) de la Comisión Europea |
| Sentry (Functional Software, Inc.) | Monitorización de errores y diagnóstico técnico | UE / EE. UU. | Cláusulas contractuales tipo (CCT) |
| Resend, Inc. | Envío de correo transaccional y notificaciones | UE / EE. UU. | Cláusulas contractuales tipo (CCT) |
| Stripe Payments Europe, Ltd. | Pasarela de pago y facturación de la suscripción | UE (Irlanda) | Tratamiento en la UE; CCT para flujos al grupo Stripe |
Cualquier alta o sustitución de subencargado se comunicará con una antelación mínima de 30 días. El responsable podrá oponerse motivadamente dentro de ese plazo y, si la objeción no puede resolverse, resolver la suscripción sin penalización y con derecho al reembolso de la parte no consumida. Notificaciones y objeciones: privacidad@livegest.es.
7. Asistencia al responsable
- Ayuda para atender los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición, mediante las funciones de exportación y eliminación de la plataforma y, si es necesario, soporte directo.
- Asistencia en evaluaciones de impacto (art. 35) y consultas previas (art. 36), aportando la información técnica disponible.
- Puesta a disposición de la información necesaria para acreditar el cumplimiento del art. 28.
8. Supresión o devolución de datos
Finalizada la prestación, el responsable puede exportar sus datos durante 30 días. Transcurrido ese plazo, el encargado suprimirá los datos de los sistemas productivos en un máximo de 60 días y de las copias de seguridad en un máximo de 180 días, salvo que deba conservarlos por obligación legal (entre otras, la conservación de registros de facturación exigida por la normativa tributaria), en cuyo caso permanecerán bloqueados.
9. Auditorías
El responsable puede solicitar, una vez al año o tras un incidente de seguridad relevante, evidencias de cumplimiento (informes, certificaciones o cuestionarios). Podrá realizar auditorías in situ con un preaviso de 30 días, en horario laboral, sujetas a confidencialidad y sin afectar a otros clientes. Los costes de auditorías adicionales corren a cargo del responsable.
10. Violaciones de seguridad
El encargado notificará al responsable cualquier violación de la seguridad de los datos sin dilación indebida y, en todo caso, dentro de las 72 horas siguientes a tener conocimiento de ella, describiendo la naturaleza del incidente, las categorías y número aproximado de interesados y registros afectados, las consecuencias probables y las medidas adoptadas.
11. Transferencias internacionales
Los datos se alojan en la Unión Europea. Cuando algún subencargado implique una transferencia fuera del EEE, se ampara en las cláusulas contractuales tipo de la Comisión Europea y en medidas complementarias técnicas y organizativas.
12. Ley aplicable
Este contrato se rige por el RGPD, la LOPDGDD y el resto de legislación española aplicable. Contacto en materia de protección de datos: privacidad@livegest.es.