Acuerdo de tratamiento de datos
Partes y condición
Este Acuerdo de tratamiento de datos («ATD») forma parte del acuerdo entre el Cliente, como responsable del tratamiento, y Negative Epsilon SL, NIF B02850360, como encargado del tratamiento («FiscalRail»), para el servicio FiscalRail. Se aplica cuando FiscalRail trata datos personales incluidos en los Datos del Cliente por cuenta de este.
El Cliente celebra este ATD por sí mismo y, cuando esté autorizado, por sus filiales pertinentes. Los términos definidos con mayúscula que no se definan aquí tendrán el significado indicado en los Términos o en el RGPD. Si este ATD entra en conflicto con los Términos en materia de tratamiento de datos personales, prevalece este ATD.
Funciones e instrucciones
El Cliente determina los fines y los medios esenciales del tratamiento de los Datos Personales del Cliente y es el responsable. FiscalRail trata esos datos únicamente siguiendo instrucciones documentadas del Cliente, incluido el acuerdo, las acciones de producto configuradas, las solicitudes de API, las instrucciones de soporte y la legislación aplicable.
Si consideramos que una instrucción infringe el RGPD u otra normativa aplicable de protección de datos, informaremos al Cliente salvo que esté prohibido y podremos suspender el tratamiento afectado. Si la ley exige un tratamiento que vaya más allá de la instrucción del Cliente, lo notificaremos antes de tratar los datos, salvo que la ley prohíba ese aviso.
FiscalRail es responsable independiente del tratamiento para la administración de cuentas de usuario, facturación, prevención del fraude y abusos, seguridad del servicio y sus propias obligaciones legales. Ese tratamiento se rige por la Política de privacidad, no por este ATD.
Detalles del tratamiento
- Objeto: alojar, validar, calcular, numerar, generar, transmitir, recuperar y dar soporte a facturas, registros de clientes, registros fiscales, eventos, webhooks y elementos relacionados mediante FiscalRail.
- Duración: mientras dure el acuerdo y durante cualquier plazo necesario para devolver o eliminar datos, sujeto a las instrucciones documentadas del Cliente y a los deberes legales de conservación.
- Naturaleza y finalidad: almacenamiento, organización, consulta, cálculo, transformación, comunicación a destinatarios configurados por el Cliente y a autoridades compatibles, limitación, exportación y eliminación necesarios para prestar y proteger el servicio.
- Interesados: clientes y proveedores del Cliente; trabajadores autónomos; destinatarios y contactos de facturas; personal, representantes y usuarios del Cliente; pagadores y beneficiarios; y otras personas identificadas en datos de factura o fiscales enviados por el Cliente.
- Categorías de datos personales: nombres, denominaciones empresariales y comerciales cuando identifiquen a una persona, identificadores fiscales y de IVA, direcciones postales, direcciones de correo electrónico, números de teléfono, datos de transacciones y facturas, descripciones de bienes o servicios, instrucciones de pago, referencias de cuentas financieras, respuestas de autoridades, identificadores, marcas de tiempo, cargas útiles de eventos y webhooks y metadatos técnicos.
- Datos sensibles: FiscalRail no está diseñado para datos de categorías especiales del artículo 9 del RGPD ni datos sobre infracciones penales del artículo 10. El Cliente no debe enviarlos intencionadamente sin un acuerdo escrito independiente.
Obligaciones del Cliente
El Cliente:
- cumplirá la normativa aplicable de protección de datos y proporcionará instrucciones lícitas, leales y transparentes;
- contará con una base jurídica válida para los Datos Personales del Cliente y todas las presentaciones ante autoridades, validaciones, webhooks e integraciones conectadas;
- facilitará la información de privacidad exigida y gestionará las solicitudes y objeciones de los interesados;
- limitará los datos a lo adecuado, pertinente y necesario y evitará datos sensibles;
- configurará de forma segura el acceso, la conservación, las exportaciones, los destinatarios de webhooks y las credenciales; y
- evaluará si FiscalRail y las medidas de seguridad documentadas son adecuadas para sus riesgos de tratamiento.
Confidencialidad y personal
FiscalRail garantizará que las personas autorizadas para tratar Datos Personales del Cliente estén sujetas a confidencialidad y reciban instrucciones apropiadas de protección de datos y seguridad. El acceso se limitará al personal que lo necesite para prestar, proteger o dar soporte al servicio.
Seguridad
Teniendo en cuenta el estado de la técnica, los costes de aplicación y el riesgo del tratamiento, FiscalRail mantendrá medidas técnicas y organizativas apropiadas conforme al artículo 32 del RGPD. Las medidas actuales incluyen:
- cifrado TLS para las interfaces públicas del servicio y el transporte de correo transaccional cuando sea compatible;
- autorización delimitada por cuenta y separación entre cuentas de Clientes;
- tokens de inicio de sesión sin contraseña de corta duración y credenciales protegidas de API y webhook;
- filtrado de parámetros destinado a mantener las credenciales y campos personales habituales fuera de los registros de la aplicación;
- controles inmutables de la aplicación para facturas emitidas, registros fiscales, eventos y registros de facturación;
- acceso restringido a producción y proveedores, mantenimiento de dependencias y supervisión de seguridad;
- procedimientos de resiliencia, copias de seguridad y recuperación adecuados para el servicio; y
- procesos para investigar incidentes y restaurar la disponibilidad.
FiscalRail podrá actualizar las medidas sin reducir materialmente la protección general.
Subencargados
El Cliente otorga una autorización general por escrito para los subencargados indicados en la página de Subencargados. FiscalRail impondrá obligaciones de protección de datos que proporcionen una protección sustancialmente equivalente para el tratamiento pertinente y seguirá siendo responsable del desempeño de cada subencargado según exige el RGPD.
FiscalRail avisará con al menos 15 días de antelación antes de que un nuevo subencargado comience a tratar Datos Personales del Cliente. El Cliente podrá oponerse durante ese plazo por motivos razonables y documentados de protección de datos. Las partes colaborarán de buena fe para encontrar una solución razonable. Si no la hubiera, el Cliente podrá resolver únicamente el servicio afectado antes de que el subencargado comience el tratamiento; este será el único recurso del Cliente frente a la objeción.
Transferencias internacionales
FiscalRail no transferirá Datos Personales del Cliente fuera del EEE salvo siguiendo instrucciones documentadas o utilizando un mecanismo lícito del capítulo V del RGPD. Cuando sea necesario, FiscalRail utilizará una decisión de adecuación, las cláusulas contractuales tipo aplicables de la Comisión Europea y medidas complementarias, u otra garantía lícita, y facilitará información pertinente cuando se solicite.
Si el uso del servicio por el Cliente constituye una transferencia restringida del Cliente a FiscalRail, las partes cooperarán para aplicar el mecanismo de transferencia exigido. Los destinatarios de webhooks e integraciones configurados por el Cliente son transferencias del Cliente.
Solicitudes de interesados
Si FiscalRail recibe una solicitud relativa a Datos Personales del Cliente, notificará al Cliente y no responderá al fondo salvo siguiendo instrucciones del Cliente o cuando sea legalmente exigible. Teniendo en cuenta la naturaleza del tratamiento, FiscalRail prestará una asistencia técnica y organizativa razonable para que el Cliente pueda responder. El Cliente sigue siendo responsable de la respuesta y de verificar la identidad.
Asistencia y cumplimiento
Teniendo en cuenta el tratamiento y la información disponible, FiscalRail ayudará razonablemente al Cliente con la seguridad, las obligaciones relativas a violaciones de datos personales, las evaluaciones de impacto y la consulta previa conforme a los artículos 32 a 36 del RGPD.
FiscalRail pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento del artículo 28 del RGPD. No más de una vez al año, salvo que una brecha o un regulador razonablemente exija más, el Cliente podrá solicitar una auditoría. Las auditorías deberán utilizar auditores independientes cualificados, proteger a otros clientes y la información confidencial, evitar una perturbación irrazonable y correrán por cuenta del Cliente salvo que identifiquen un incumplimiento material de FiscalRail.
Violaciones de datos personales
FiscalRail notificará al Cliente sin dilación indebida tras tener conocimiento de una violación de datos personales que afecte a Datos Personales del Cliente. A medida que haya información disponible, el aviso describirá la naturaleza de la violación, las consecuencias probables, las medidas adoptadas o propuestas y un punto de contacto. El aviso de FiscalRail no constituye admisión de culpa. El Cliente es responsable de las notificaciones a autoridades e interesados salvo que la ley atribuya esa obligación a FiscalRail.
Devolución, eliminación y conservación legal
Durante la vigencia, el Cliente podrá recuperar Datos Personales del Cliente a través de la API documentada, incluidas las operaciones gratuitas de lectura. El Cliente deberá completar la exportación necesaria antes de cerrar la cuenta. El cierre de la cuenta a través del panel de control es la instrucción documentada del Cliente para eliminar los Datos Personales del Cliente y es irreversible. FiscalRail elimina la cuenta Live, su cuenta Test y los Datos Personales del Cliente activos, y no tiene obligación de conservarlos ni restaurarlos para el Cliente.
Los datos ya presentes en copias de seguridad aisladas quedan fuera del uso ordinario y se eliminan mediante el ciclo normal de caducidad de copias, salvo que el Derecho de la Unión o de los Estados miembros exija una conservación mayor. FiscalRail podrá conservar separadamente registros de pago como responsable independiente para sus propios deberes legales, fiscales y contables; esos registros no se conservan por cuenta del Cliente conforme a este ATD.
Solicitudes de gobiernos y autoridades
FiscalRail dirigirá a la autoridad solicitante al Cliente cuando sea lícito y apropiado. Si se le obliga a comunicar Datos Personales del Cliente, FiscalRail avisará al Cliente antes de la comunicación salvo que esté prohibido, revisará la validez de la solicitud y comunicará solo lo legalmente exigido. Las presentaciones dirigidas por el Cliente a la AEAT, VIES u otro servicio oficial compatible son instrucciones de servicio, no solicitudes de acceso gubernamental a los efectos de esta sección.
Responsabilidad y vigencia
Las disposiciones de responsabilidad de los Términos se aplican a este ATD en la medida permitida por la ley. Este ATD comienza cuando el Cliente lo acepta mediante la casilla de creación de cuenta o un formulario de pedido firmado, y finaliza después de que FiscalRail haya cumplido sus obligaciones de eliminación.
Contacto y ley aplicable
Las notificaciones de protección de datos conforme a este ATD deberán enviarse a contact@negativeepsilon.com. Se aplicarán la ley aplicable y los tribunales previstos en los Términos, sin reducir los derechos imperativos de los interesados o de las autoridades de control.