Ir al contenido

Encargo del tratamiento (DPA)

Versión: 2026-07-10

Este acuerdo forma parte de los Términos y Condiciones de CanaryFactura y regula el tratamiento de datos personales que CanaryCoders S.L. («el Encargado») realiza por cuenta del cliente («el Responsable») al prestar el servicio, conforme al art. 28 del RGPD.

1. Objeto, duración y naturaleza del tratamiento

  • Objeto: alojamiento y tratamiento de los datos que el Responsable introduce en CanaryFactura para emitir y gestionar sus facturas.
  • Duración: la de la suscripción, más el periodo de exportación posterior a la baja.
  • Naturaleza y finalidad: almacenamiento, estructuración, consulta, comunicación a la AEAT cuando la ley lo exige, y copia de seguridad. Ninguna otra finalidad.

2. Tipos de datos y categorías de interesados

  • Interesados: clientes y contactos del Responsable que figuran en sus facturas.
  • Datos: datos identificativos y de contacto (nombre o razón social, NIF, domicilio, correo electrónico) y datos económicos derivados de la facturación. No se tratan categorías especiales de datos (art. 9 RGPD).

3. Obligaciones del Encargado

El Encargado:

  1. Trata los datos únicamente siguiendo instrucciones documentadas del Responsable — las dadas a través del uso del servicio — salvo obligación legal, en cuyo caso informará al Responsable antes del tratamiento, a menos que la ley lo prohíba.
  2. Garantiza que las personas autorizadas a tratar los datos están sujetas a un deber de confidencialidad.
  3. Aplica las medidas de seguridad del art. 32 RGPD descritas en el Anexo II.
  4. Respeta las condiciones de subencargo del apartado 4.
  5. Asiste al Responsable, en la medida de lo posible y teniendo en cuenta la naturaleza del tratamiento, en la atención de los derechos de los interesados y en las obligaciones de los arts. 32 a 36 RGPD.
  6. Notificará al Responsable sin dilación indebida las violaciones de seguridad de datos personales de las que tenga conocimiento, con la información disponible.
  7. A elección del Responsable, suprimirá o devolverá los datos al finalizar el servicio (mediante la exportación disponible durante 90 días tras la baja), y suprimirá las copias salvo que la ley exija su conservación.
  8. Pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento del art. 28 RGPD y permitirá auditorías razonables, con preaviso mínimo de 30 días, como máximo una vez al año y sin acceso a datos de otros clientes.

4. Subencargados

El Responsable autoriza de forma general los subencargados del Anexo I. El Encargado informará de cualquier cambio con al menos 30 días de antelación, dando al Responsable la posibilidad de oponerse; la oposición dará derecho a resolver la suscripción. El Encargado impone a cada subencargado obligaciones equivalentes a las de este acuerdo y responde de su cumplimiento.

5. Transferencias internacionales

Los datos se alojan en la Unión Europea. Si un subencargado transfiere datos fuera del EEE (p. ej. Stripe), la transferencia se ampara en una decisión de adecuación o en cláusulas contractuales tipo.

6. Responsabilidad del Responsable

El Responsable garantiza que dispone de base jurídica para los datos que introduce en el servicio y que estos son adecuados y pertinentes para la finalidad de facturación.


Anexo I — Subencargados autorizados

La infraestructura y las copias de seguridad se ejecutan en hardware propio de CanaryCoders en la Unión Europea; no interviene un proveedor de alojamiento externo.

SubencargadoServicioUbicación
Cloudflare, Inc.CDN, DNS y red perimetral (edge/túnel)EE. UU. (adecuación DPF)
Postmark (Wildbit, LLC / ActiveCampaign)Envío de correo transaccionalEE. UU. (adecuación DPF)
Stripe Payments Europe, Ltd.Procesamiento de pagosIrlanda (transferencias a EE. UU. bajo DPF/CCT)

Anexo II — Medidas técnicas y organizativas (resumen)

  • Cifrado del tráfico (TLS) y de las copias de seguridad.
  • Contraseñas almacenadas con hash; autenticación de sesiones con cookies seguras.
  • Aislamiento de datos por cliente a nivel de base de datos (row-level security).
  • Registros de facturación con integridad garantizada (encadenamiento de huellas, inalterabilidad conforme al RD 1007/2023).
  • Control de acceso basado en el principio de mínimo privilegio; acceso de personal restringido y registrado.
  • Copias de seguridad periódicas y procedimiento de restauración probado.