Acuerdo de encargo de tratamiento
Anexo vinculante de las condiciones de contratación que regula el tratamiento de datos personales realizado por Factulit por cuenta de sus clientes, conforme al artículo 28 del RGPD.
Objeto y carácter vinculante
Este acuerdo forma parte de las Condiciones de contratación. Vincula al cliente titular de la cuenta, como responsable del tratamiento, y a FACTULIT DIGITAL SOCIEDAD LIMITADA, como encargado del tratamiento, desde su aceptación electrónica y durante el tiempo en que Factulit trate datos personales por cuenta del cliente.
Quien lo acepta declara disponer de facultades suficientes para vincular al cliente. En caso de conflicto sobre el tratamiento de datos personales por cuenta del cliente, prevalece este acuerdo.
Responsable y encargado
El cliente determina los fines, la base jurídica y las instrucciones aplicables a los datos de sus compradores, destinatarios de facturas y contactos. Factulit los trata únicamente para prestar el servicio contratado y siguiendo instrucciones documentadas del cliente.
Factulit actúa como responsable independiente respecto de los datos necesarios para gestionar cuentas, contratación, facturación propia, seguridad, prevención del fraude, soporte y cumplimiento de sus obligaciones legales. Esos tratamientos se describen en la Política de privacidad.
Objeto, naturaleza, finalidad y duración
El encargo comprende recibir, consultar, registrar, estructurar, conservar, cotejar, limitar, exportar, transmitir cuando proceda y suprimir datos para conectar el CMS o API del cliente, sincronizar pedidos y clientes, preparar y emitir documentos de facturación, generar registros fiscales, remitirlos a la AEAT cuando corresponda y prestar soporte autorizado.
El tratamiento dura mientras esté vigente el servicio o una instrucción activa del cliente. Al finalizar se aplica la cláusula de devolución y supresión, sin perjuicio de los datos que deban conservarse por una obligación legal.
Información afectada
Las personas afectadas pueden ser compradores, destinatarios de facturas, clientes finales y contactos comerciales del cliente. Los datos tratados pueden incluir nombre o razón social, identificadores fiscales cuando sean necesarios, correo electrónico, direcciones de facturación o envío, identificadores técnicos del CMS, datos de pedido, líneas, importes, impuestos, moneda, devoluciones, estado y referencias de facturación.
Factulit no necesita datos de tarjetas ni categorías especiales de datos para prestar el servicio. El cliente no debe introducirlos ni ordenar su tratamiento salvo que exista una necesidad y base jurídica válidas previamente acordadas por escrito.
Límites del tratamiento
Factulit tratará los datos solo conforme a las condiciones, la configuración aplicada por el cliente, sus acciones dentro del servicio y las instrucciones adicionales documentadas que sean compatibles con la contratación. No venderá los datos ni los utilizará para publicidad, perfilado o decisiones automatizadas con efectos jurídicos sobre los compradores.
Si una norma de la Unión Europea o española obliga a un tratamiento distinto, Factulit informará antes al cliente salvo prohibición legal. Factulit avisará si considera que una instrucción infringe la normativa de protección de datos y podrá suspenderla mientras se aclara.
Personal autorizado
El acceso se limita a personal autorizado que lo necesite para sus funciones, sujeto a compromisos de confidencialidad y a instrucciones verificables. Se aplican privilegio mínimo, autenticación, revisión de permisos y trazabilidad de accesos a datos protegidos.
Medidas técnicas y organizativas
Factulit mantiene medidas proporcionadas al riesgo, entre ellas cifrado en tránsito, cifrado de secretos y copias, control de acceso por cuenta y negocio, registros de acceso sin payloads, minimización, copias de seguridad cifradas, gestión de vulnerabilidades, recuperación y respuesta a incidentes.
Los planos de Pruebas y Producción usan bases de datos, credenciales, colas, almacenamiento, copias y generaciones independientes. No se copian ni promocionan pedidos, clientes, facturas, tokens o certificados entre ellos. Un conector solo puede estar activo en un plano.
Autorización general y lista vigente
El cliente autoriza con carácter general los siguientes subencargados necesarios para prestar y proteger el servicio:
Factulit impondrá a cada subencargado obligaciones equivalentes. Comunicará altas o sustituciones mediante el correo de la cuenta o el panel con al menos quince días naturales de antelación. El cliente podrá oponerse por motivos razonables de protección de datos; las partes buscarán una alternativa y, si no fuera viable, el cliente podrá terminar el servicio afectado antes del cambio.
Transferencias internacionales
Factulit no realizará transferencias internacionales por cuenta del cliente salvo instrucción documentada, necesidad para un subencargado autorizado o obligación legal. Cuando un tratamiento implique un tercer país sin decisión de adecuación, se aplicarán garantías válidas del capítulo V del RGPD, incluidas cuando proceda las cláusulas contractuales tipo y medidas complementarias.
Asistencia al cliente
Factulit remitirá al cliente las solicitudes que reciba de sus compradores y no responderá en su nombre salvo instrucción o deber legal. Prestará asistencia razonable para acceso, rectificación, supresión, oposición, limitación, portabilidad y para cumplir obligaciones de evaluación de impacto, consulta previa y cooperación con autoridades.
Brechas de datos personales
Cuando Factulit tenga constancia razonable de una brecha que afecte a datos tratados por cuenta del cliente, se lo comunicará sin dilación indebida y, como objetivo contractual máximo, dentro de las veinticuatro horas. Facilitará progresivamente la naturaleza, categorías y estimación de afectados y registros, contacto, consecuencias probables y medidas adoptadas o propuestas, en la medida en que estén disponibles.
Factulit conservará evidencia, contendrá el incidente y asistirá al cliente. El cliente decide y realiza las notificaciones que le correspondan como responsable, sin perjuicio de las obligaciones propias que la ley imponga a Factulit.
Información y comprobación
Factulit pondrá a disposición del cliente información razonable para demostrar el cumplimiento del artículo 28 del RGPD y colaborará con auditorías proporcionadas. Salvo incidente o requerimiento de autoridad, se realizarán como máximo una vez al año, con aviso previo, durante horario laboral y sin comprometer secretos, seguridad ni datos de otros clientes. El coste extraordinario será del cliente, salvo incumplimiento material de Factulit.
Devolución, supresión y conservación legal
Al finalizar el servicio, el cliente podrá obtener los datos mediante las funciones de exportación disponibles. Factulit suprimirá o anonimizará los datos tratados por cuenta del cliente y retirará las copias conforme a sus ciclos de retención, salvo que el Derecho de la Unión Europea o español exija conservarlos.
Las facturas emitidas, registros fiscales y evidencias que deban conservarse por normativa tributaria o mercantil permanecerán bloqueados y limitados a esa finalidad durante el plazo aplicable. La desinstalación de un conector no autoriza a destruirlos.
Obligaciones del cliente
El cliente garantiza que dispone de base jurídica para tratar y comunicar los datos, ha informado a los interesados, configura el servicio conforme a sus obligaciones y no da instrucciones ilícitas. Factulit responderá de sus obligaciones como encargado y mantendrá al cliente informado de cualquier imposibilidad relevante para cumplirlas.
Comunicaciones de privacidad
Las cuestiones sobre este acuerdo y las instrucciones adicionales se remiten a hola@factulit.es desde una cuenta autorizada del cliente. Las comunicaciones operativas se enviarán al propietario de la cuenta o se mostrarán en el panel.
Versión 2026-08-27 · En vigor desde el 27 de agosto de 2026.