Anexo I — Encargo del Tratamiento — FactuSimple
Desarrollado y operado por RMTracker S.L.
Este documento es el Anexo I a las Condiciones de Uso de FactuSimple y forma parte inseparable de ellas. Regula el tratamiento de datos personales que RMTracker realiza por cuenta de el titular de la cuenta (autónomo, empresa o asesoría), respecto de los datos de terceros que introduce en la aplicación, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD).
1. Quién es quién
Responsable del tratamiento: el titular de la cuenta (autónomo, empresa o asesoría), respecto de los datos de terceros que introduce en la aplicación. Decide para qué y cómo se tratan los datos, y responde ante las personas afectadas y ante la autoridad de control.
Encargada del tratamiento:
- Encargada del tratamiento: RMTracker S.L. («RMTracker»)
- NIF: B88803085
- Domicilio: Avenida de Andalucía n.º 36, Local 2, 29793 Torrox, Málaga (España)
- Correo en materia de protección de datos:
legal@rmtrackersolutions.com
RMTracker trata los datos únicamente para prestar el servicio. No los usa para fines propios, no los cede a terceros salvo obligación legal, no los vende y no los emplea para entrenar sistemas de inteligencia artificial.
2. Objeto, naturaleza y finalidad
RMTracker pone a disposición del responsable una aplicación para capturar, ordenar, emitir y entregar documentación fiscal y laboral. En el curso de ese servicio, RMTracker aloja y procesa los datos personales de terceros que el responsable introduce: los de sus clientes comerciales, que constan en las facturas que emite, y los de sus trabajadores, si utiliza el apartado laboral. El tratamiento consiste en alojar, conservar, organizar, poner a disposición y suprimir esos datos, y no tiene ninguna otra finalidad.
3. Duración
Este anexo entra en vigor cuando se acepta y dura mientras esté vigente el contrato de prestación del servicio. Al terminar se aplica lo previsto en el apartado 9.
4. Categorías de datos
| Categoría | Qué incluye |
|---|---|
| Identificación de clientes | Nombre o razón social, NIF, domicilio y datos de contacto que el responsable hace constar en sus facturas. |
| Datos económicos | Facturas emitidas y recibidas con su desglose de IVA e IRPF, importes, vencimientos y estado de cobro. |
| Documentos capturados | Fotografías y archivos de facturas y justificantes que el responsable sube, guardados en un contenedor privado accesible solo desde su propia cuenta. |
| Extractos bancarios | Ficheros N43, CSV o XLSX que el responsable envía para que su asesoría concilie los movimientos. |
| Datos laborales de terceros | Altas y bajas de trabajadores y nóminas, cuando el responsable utiliza el apartado laboral. Son datos personales de sus empleados, no suyos. |
5. Categorías de interesados
- Clientes comerciales del responsable, personas físicas o representantes de personas jurídicas, que aparecen en las facturas emitidas.
- Proveedores del responsable que constan en las facturas recibidas.
- Trabajadores del responsable, cuando utiliza el apartado laboral.
6. Obligaciones de RMTracker como encargada
Conforme al artículo 28.3 del RGPD, RMTracker se obliga a:
- Tratar los datos solo según instrucciones documentadas del responsable, incluidas las relativas a transferencias internacionales. El uso normal del servicio constituye esa instrucción. Si RMTracker entiende que una instrucción infringe la normativa de protección de datos, lo comunicará de inmediato.
- Garantizar la confidencialidad de quienes accedan a los datos, mediante compromiso expreso o deber legal, que subsiste tras el fin de la relación.
- Aplicar las medidas del artículo 32, descritas en el apartado 7.
- No recurrir a otro encargado sin autorización. El responsable autoriza a los subencargados listados en el apartado 8. Cualquier alta o sustitución se comunicará con treinta días de antelación y el responsable podrá oponerse; si se opone y el cambio es imprescindible para prestar el servicio, podrá resolver el contrato sin penalización.
- Asistir al responsable para que pueda atender el ejercicio de los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición. Si una persona afectada se dirige directamente a RMTracker, se le redirigirá al responsable y se informará a este sin demora.
- Asistir al responsable en el cumplimiento de los artículos 32 a 36: seguridad, notificación de brechas y evaluación de impacto.
- Notificar las violaciones de seguridad sin dilación indebida y, en todo caso, dentro de las cuarenta y ocho horas siguientes a tener conocimiento de ellas, con la información del artículo 33.3 de que disponga. Cuarenta y ocho y no setenta y dos porque el responsable necesita margen para cumplir su propio plazo.
- Suprimir o devolver los datos al terminar, según el apartado 9.
- Poner a disposición del responsable la información necesaria para demostrar el cumplimiento de este anexo, y permitir y contribuir a auditorías, según el apartado 10.
7. Medidas de seguridad
Las medidas se describen por lo que hace el sistema, no por lo que suele decirse en un contrato. Son comprobables:
- Aislamiento por seguridad a nivel de fila en la base de datos: cada cuenta solo alcanza sus propias filas, y la separación la impone el motor, no el código de la aplicación.
- Los documentos capturados se guardan en un contenedor privado, bajo la carpeta del propio usuario y con la misma regla de aislamiento. No hay URL pública.
- Cifrado en tránsito en todas las comunicaciones y cifrado en reposo del almacenamiento.
- Las contraseñas nunca se almacenan en claro: las gestiona el servicio de autenticación.
- El reconocimiento de texto de los documentos fotografiados se ejecuta en el propio dispositivo. La imagen no se envía a ningún tercero para ser analizada.
- Registro de auditoría de las operaciones sobre datos fiscales, que no admite modificación ni borrado.
- Una factura ya registrada ante la Agencia Tributaria no puede alterarse ni eliminarse: lo impide un disparador en la base de datos, no una comprobación de la interfaz.
- Sin herramientas de analítica ni de publicidad en la aplicación: no hay terceros recibiendo datos de uso.
Las medidas pueden evolucionar. RMTracker no las degradará: cualquier cambio mantendrá un nivel de protección equivalente o superior.
8. Subencargados autorizados
| Subencargado | Para qué | Dónde |
|---|---|---|
| Supabase | Alojamiento, base de datos, almacenamiento de documentos y autenticación. | Unión Europea, región eu-north-1. |
Con cada subencargado RMTracker mantiene un contrato que impone las mismas obligaciones que este anexo, y responde ante el responsable de su actuación como de la propia.
9. Fin del encargo
Terminado el contrato, RMTracker suprimirá los datos personales tratados por cuenta del responsable, o se los devolverá en un formato de uso común y lectura mecánica si lo solicita antes de la supresión, y suprimirá las copias existentes.
Con una excepción que no es de RMTracker: la documentación fiscal está sujeta a plazos legales de conservación que recaen sobre el obligado tributario. Mientras esos plazos corran, las facturas y la documentación laboral asociada se conservan aunque el contrato haya terminado, y su supresión anticipada no puede pedirse a RMTracker porque la obligación no es suya.
10. Auditoría
El responsable puede solicitar, una vez al año y con quince días de preaviso, la información necesaria para acreditar el cumplimiento de este anexo. Puede además realizar una auditoría, por sí o mediante un tercero independiente que no sea competidor de RMTracker, previo acuerdo sobre fecha, alcance y confidencialidad, y sin interrumpir el servicio.
Las auditorías adicionales derivadas de una violación de seguridad, de un requerimiento de la autoridad de control o de un incumplimiento acreditado no están sujetas a ese límite anual.
11. Compromiso de confidencialidad
Este apartado sustituye a un acuerdo de confidencialidad separado, de modo que no haya que firmar un documento aparte.
Ambas partes se obligan a mantener en secreto la información confidencial de la otra a la que accedan con ocasión de esta relación, a usarla solo para ejecutarla y a no revelarla a terceros sin autorización escrita. Se considera confidencial la información técnica, comercial, financiera y organizativa no pública y, en particular, los datos personales tratados al amparo de este anexo.
No es confidencial la información que:
- fuera pública antes de recibirse, o pase a serlo sin incumplir este compromiso;
- ya obrara legítimamente en poder de la parte receptora sin deber de secreto;
- se haya desarrollado de forma independiente sin usar la información de la otra parte; o
- deba revelarse por imperativo legal o por requerimiento de autoridad competente, en cuyo caso se avisará previamente a la otra parte siempre que ello sea lícito.
Este compromiso sigue vigente tres años después de terminar la relación. Para los datos personales no hay plazo: la obligación de confidencialidad del artículo 28.3.b del RGPD no caduca.
12. Responsabilidad
Cada parte responde de los daños que cause por incumplir las obligaciones que este anexo y el RGPD le imponen, en los términos del artículo 82 del Reglamento. RMTracker no responde de las instrucciones del responsable ni de la licitud de los tratamientos que este decide.
13. Aceptación sin firma
Este anexo se acepta por vía electrónica al crear la cuenta, en la forma que admite el artículo 28.9 del RGPD, y no requiere firma manuscrita. De cada aceptación se conserva constancia de quién la realizó, cuándo y qué versión del texto estaba vigente. El responsable puede solicitar en cualquier momento un certificado de sus aceptaciones.
Si este anexo cambia, se avisará con antelación razonable y se recabará una aceptación nueva. Las anteriores se conservan: son el histórico de lo que estuvo vigente en cada momento.
14. Ley aplicable
Este anexo se rige por el RGPD, por la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales, y por la legislación española. En lo no previsto aquí rigen las Condiciones de Uso de FactuSimple, de las que forma parte.
legal@rmtrackersolutions.com.