Este Contrato de Encargo de Tratamiento (en adelante, "DPA") forma parte integrante de las condiciones de contratación del servicio Cofactu y regula el tratamiento de datos personales que Codificado SL (en adelante, "el Encargado") realiza por cuenta del Cliente (en adelante, "el Responsable") en el marco de la prestación del Servicio, de conformidad con el art. 28 del Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).
Este DPA resulta especialmente relevante cuando el Cliente es una gestoría, despacho o empresa que trata datos de terceros (sus propios clientes, empleados o proveedores) a través de Cofactu. En ese caso, el Cliente actúa como Responsable (o Encargado, frente a sus clientes finales) y Cofactu como Encargado (o Subencargado).
1. Objeto y duración
El Encargado tratará datos personales por cuenta del Responsable únicamente para prestar el Servicio contratado. La duración del encargo coincide con la vigencia de la relación contractual; finalizada esta, se aplicará lo dispuesto en la cláusula 9.
2. Naturaleza y finalidad del tratamiento
Operaciones de tratamiento: recogida, registro, estructuración, almacenamiento, consulta, uso, comunicación (a la AEAT y demás destinatarios necesarios para el Servicio) y supresión. Finalidad: prestación de la plataforma de facturación electrónica, contabilidad, gestión fiscal, documentación de transporte (DeCA, e-CMR y justificantes de entrega) y funcionalidades asociadas.
3. Tipos de datos y categorías de interesados
- Tipos de datos: datos identificativos y de contacto (nombre, NIF/CIF, dirección, email, teléfono), datos económicos y de facturación, datos fiscales y contables; cuando el Responsable use Logística, datos del transporte, identidad y representación de firmantes, evidencia técnica de firma, nombre y firma del receptor, fotografías y geolocalización de la entrega; y, cuando use nóminas y personal, datos laborales y retributivos, de jornada y de ausencias.
- Categorías especiales (art. 9 RGPD): el Servicio no está diseñado para tratarlas de forma general, pero los módulos laborales pueden incorporarlas cuando el Responsable las introduzca: las ausencias por incapacidad temporal, maternidad o paternidad revelan datos de salud, y determinados conceptos de nómina pueden revelar afiliación sindical. La firma manuscrita del POD se trata como imagen de conformidad: no se extrae su dinámica ni se genera una plantilla biométrica. El Responsable determina qué datos introduce y garantiza disponer de base jurídica.
- Categorías de interesados: clientes, proveedores, empleados y contactos del Responsable, clientes finales de las gestorías y, cuando se use Logística, partes y firmantes del transporte, conductores y receptores de la mercancía.
4. Obligaciones e instrucciones del Responsable
El Responsable determina las finalidades y medios del tratamiento y garantiza que dispone de base jurídica para facilitar los datos al Encargado. El Encargado tratará los datos únicamente siguiendo las instrucciones documentadas del Responsable, incluidas las derivadas del uso del Servicio, salvo obligación legal (en cuyo caso lo informará, si la ley lo permite).
5. Obligaciones del Encargado
- Confidencialidad: el personal autorizado a tratar los datos está sujeto a deber de confidencialidad.
- Seguridad (art. 32 RGPD): el Encargado aplica medidas técnicas y organizativas apropiadas: cifrado en tránsito y en reposo, control de acceso basado en roles, aislamiento multi-tenant, registro de auditoría, copias de seguridad y hospedaje en la Unión Europea. Detalle en cofactu.com/seguridad.
- Asistencia: el Encargado asiste al Responsable, en la medida de lo posible, para atender las solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, portabilidad, etc.), así como para cumplir las obligaciones de los arts. 32 a 36 (seguridad, notificación de brechas, evaluaciones de impacto y consultas previas).
- Notificación de brechas: el Encargado notificará al Responsable, sin dilación indebida, cualquier violación de seguridad de los datos de la que tenga conocimiento, con la información necesaria para que el Responsable cumpla sus obligaciones de notificación (arts. 33 y 34 RGPD).
- Advertencia de instrucciones ilícitas: el Encargado informará inmediatamente al Responsable si, en su opinión, una instrucción de este infringe el RGPD u otras disposiciones de protección de datos de la Unión o de los Estados miembros (art. 28.3, último párrafo, RGPD).
6. Subencargados
El Responsable autoriza con carácter general al Encargado a recurrir a los subencargados listados a continuación para la prestación del Servicio. El Encargado exige a cada subencargado garantías suficientes conforme al art. 28.4 RGPD para trasladarle obligaciones de protección de datos equivalentes a las de este DPA, y responde ante el Responsable del cumplimiento de las obligaciones de protección de datos por parte de sus subencargados.
| Subencargado | Finalidad | Ubicación |
|---|---|---|
| Cloudflare | Alojamiento, CDN, almacenamiento de archivos y protección frente a abuso. Desde agosto de 2026 opera además el servicio que transmite los registros de facturación a la AEAT, por lo que trata el contenido de la factura y, en su caso, el certificado digital durante el envío | UE |
| Neon | Base de datos PostgreSQL | UE (eu-central-1, Frankfurt) |
| Stripe | Procesamiento de pagos | UE / EEUU (SCC) |
| Resend | Emails transaccionales | EEUU (SCC) |
| Twilio | Envío de SMS y WhatsApp (solo si el Responsable activa la función) | UE (Irlanda) |
| Sentry | Monitorización de errores | EEUU (SCC) |
| PostHog | Analítica de producto (solo con consentimiento) | UE |
| Google (Gemini API) | Modelo de lenguaje del asistente y de la lectura automática de documentos | EEUU (SCC / DPF) |
| Voyage AI | Indexación de la base de conocimiento fiscal; recibe únicamente el texto de la consulta | EEUU (SCC) |
| Google Wallet | Emisión de tarjetas de fidelización digitales (solo si el Responsable las ofrece) | EEUU (SCC / DPF) |
El Encargado informará al Responsable de cualquier cambio previsto de adición o sustitución de subencargados, dándole la oportunidad de oponerse por motivos razonables antes de que el nuevo subencargado trate datos por cuenta del Responsable (art. 28.2 RGPD). La versión vigente de esta lista se publica en esta página.
7. Datos tratados por los proveedores de inteligencia artificial
El asistente y la lectura automática de documentos (OCR) transmiten al proveedor de IA la información necesaria para resolver cada petición: el texto de la consulta, el resultado de las búsquedas que el asistente realiza sobre los datos del Responsable (nombres y NIF de clientes y proveedores, importes, vencimientos, saldos), el contenido de los documentos que se suban o lleguen al buzón de gastos y, en el módulo de nóminas, los datos del recibo de salario, incluidos el nombre y el NIF del empleado y sus importes.
Estos subencargados tratan los datos exclusivamente para devolver el resultado de la petición y, conforme a sus condiciones para clientes de API de pago, no los utilizan para entrenar sus modelos. Son funciones opcionales: si el Responsable no las utiliza, no se transmite información a estos subencargados.
8. Transferencias internacionales
El alojamiento principal y la base de datos se ubican en la Unión Europea. Cuando un subencargado trate datos fuera del Espacio Económico Europeo, dicha transferencia se ampara en una decisión de adecuación o en las Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea, junto con las medidas complementarias que procedan.
Acceso de autoridades de terceros países (arts. 28 y 32 del Reglamento (UE) 2023/2854, «Data Act»): el Encargado adopta medidas técnicas, organizativas y contractuales razonables para impedir el acceso o la transferencia de datos no personales conservados en la Unión cuando resulte contrario al Derecho de la Unión o del Estado miembro. Si una autoridad de un tercer país solicita acceso, el Encargado verificará la base legal de la solicitud, la impugnará cuando proceda, limitará cualquier entrega al mínimo admisible e informará al Responsable antes de dar acceso, salvo prohibición legal expresa.
9. Devolución o supresión al finalizar
Finalizada la prestación del Servicio, el Encargado, a elección del Responsable, devolverá o suprimirá los datos personales, salvo aquellos cuya conservación exija el Derecho de la Unión o español (en particular, la conservación fiscal de facturas y registros VeriFactu durante los plazos legales). El Responsable puede exportar sus datos en cualquier momento desde el propio Servicio (export de facturación + exportaciones por módulo) y solicitar una copia íntegra en privacidad@cofactu.com. Tras el periodo de transición previsto en las condiciones de contratación, el Encargado mantendrá un periodo mínimo adicional de 30 días naturales para la recuperación; después suprimirá o bloqueará los datos conforme a la instrucción del Responsable y a las obligaciones legales aplicables.
Documentos de control del transporte (DeCA). Por instrucción del Responsable y en cumplimiento de la Resolución de la Dirección General de Transporte por Carretera de 5 de junio de 2026, el Encargado genera el PDF con los datos del art. 6 de la Orden FOM/2861/2012 y lo pone a disposición mediante un enlace de descarga directa sin autenticación, protegido por un identificador aleatorio. El fichero se conserva durante el plazo de custodia del Encargado —doce meses desde la fecha posterior entre la emisión de la última versión y la finalización efectiva del transporte, sobre el mínimo legal de un año del art. 9 de la Orden—, también tras la terminación de este acuerdo, porque contiene datos de la otra parte del contrato de transporte y ambas partes deben poder presentarlo a la inspección; dentro de ese plazo, determinados datos podrán conservarse aunque se reciba una solicitud de supresión, en la medida en que el tratamiento siga siendo necesario para esa obligación legal (art. 17.3.b RGPD). La disponibilidad del enlace es independiente de la conservación: el Encargado puede desactivarlo o sustituirlo transcurridos siete días desde el fin del servicio o por motivos de seguridad o cumplimiento. Del acceso público se registra únicamente la fecha, el documento y su versión. La dirección IP se trata de forma temporal y con finalidad exclusiva de seguridad —frenar descargas automatizadas masivas—, conservándose como máximo diez minutos desde la última solicitud.
10. Auditoría
El Encargado pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones del art. 28 RGPD y permitirá y contribuirá a auditorías, incluidas inspecciones, realizadas por el Responsable o un auditor mandatado, con preaviso razonable y sin comprometer la seguridad o confidencialidad de otros clientes (art. 28.3.h RGPD).
11. Responsabilidad
La responsabilidad de las partes por incumplimiento de las obligaciones de protección de datos se rige por el art. 82 del RGPD y por lo dispuesto en las condiciones de contratación.
12. Formalización
Este DPA se entiende aceptado con la contratación del Servicio. Los Responsables que requieran un DPA firmado (documento con firma manuscrita o electrónica) pueden solicitarlo en privacidad@cofactu.com, indicando la razón social y el CIF.
Para dudas sobre este contrato de encargo: privacidad@cofactu.com (contacto de privacidad de Codificado SL).