Información legal
Contrato de encargo de tratamiento
Este contrato regula el tratamiento de datos personales que Nexvelia realiza por cuenta de sus clientes de Nexvelia One, conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD).
Forma parte de las condiciones de Nexvelia One y se entiende celebrado y aceptado desde el momento en que el Cliente contrata el servicio o introduce en la plataforma datos personales de terceros. Si tu asesoría, tu cliente o tu departamento jurídico necesita un ejemplar firmado, escríbenos a info@nexvelia.com y te lo remitimos.
1. Partes
- Responsable del tratamiento: el Cliente, es decir, la persona física o jurídica titular de la organización dada de alta en Nexvelia One, identificada con los datos que constan en su cuenta.
- Encargado del tratamiento: Carmelo David Pineda Gallardo (Nexvelia), NIF 77.535.883-P, Calle Víctor Torres 50, Brenes, Sevilla, España. info@nexvelia.com.
2. Objeto
El Encargado tratará por cuenta del Responsable los datos personales necesarios para prestar el servicio Nexvelia One, en los términos descritos en el Anexo I. El Encargado no es responsable de esos datos y no dispone de ellos para finalidad propia alguna.
3. Duración
Este contrato está vigente mientras lo esté la suscripción del Cliente. Al terminar, se aplicará lo previsto en la cláusula 11.
4. Obligaciones del Encargado
El Encargado se obliga a:
- Tratar los datos únicamente conforme a las instrucciones documentadas del Responsable, incluidas las relativas a transferencias internacionales. Se consideran instrucciones documentadas: este contrato, las condiciones del servicio, la configuración que el Responsable establece en la plataforma y las peticiones que curse por escrito a través de los canales de soporte. Si el Encargado entendiera que una instrucción infringe la normativa de protección de datos, lo informará de inmediato.
- No utilizar los datos para fines propios, no cederlos ni comunicarlos a terceros salvo obligación legal, y no emplearlos para entrenar modelos de inteligencia artificial.
- Garantizar la confidencialidad de cuantas personas intervengan en el tratamiento, mediante compromiso expreso y por escrito, con carácter indefinido y subsistente tras el fin de la relación.
- Aplicar las medidas técnicas y organizativas apropiadas conforme al artículo 32 del RGPD, descritas en el Anexo II.
- Asistir al Responsable, mediante medidas técnicas y organizativas apropiadas y en la medida de lo posible, para que pueda atender las solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, oposición, limitación, portabilidad y a no ser objeto de decisiones automatizadas). La plataforma incorpora funciones de exportación y de supresión que permiten al Responsable atender esas solicitudes por sí mismo.
- Trasladar sin dilación al Responsable cualquier solicitud de ejercicio de derechos que reciba directamente de un interesado, sin responderla por su cuenta.
- Asistir al Responsable en el cumplimiento de las obligaciones de los artículos 32 a 36 del RGPD (seguridad, notificación de violaciones, evaluaciones de impacto y consulta previa), teniendo en cuenta la naturaleza del tratamiento y la información disponible.
- Notificar las violaciones de seguridad de los datos personales de las que tenga conocimiento sin dilación indebida, y en todo caso dentro de las 48 horas siguientes, facilitando la información razonablemente disponible: naturaleza del incidente, categorías y número aproximado de interesados y de registros afectados, consecuencias probables y medidas adoptadas o propuestas. Corresponde al Responsable, en su caso, notificar a la autoridad de control y a los interesados.
- Poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de estas obligaciones y permitir y contribuir a auditorías, en los términos de la cláusula 8.
- No transferir datos fuera del Espacio Económico Europeo al margen de lo previsto en el Anexo III y en las garantías allí descritas.
- Llevar registro de las categorías de actividades de tratamiento efectuadas por cuenta del Responsable, conforme al artículo 30.2 del RGPD.
5. Obligaciones del Responsable
Corresponde al Cliente, como Responsable:
- Disponer de base legítima para el tratamiento de los datos que introduzca en la plataforma, e informar a los interesados conforme a los artículos 13 y 14 del RGPD.
- Realizar, cuando proceda, la evaluación de impacto y la consulta previa.
- Velar por el cumplimiento previo y durante todo el tratamiento, y supervisar el tratamiento.
- Gestionar los permisos de sus usuarios y revocarlos cuando dejen de ser necesarios, así como el acceso que conceda a su asesoría o a sus propios clientes.
- Introducir únicamente los datos adecuados, pertinentes y limitados a lo necesario, evitando volcar información innecesaria en campos de texto libre.
- Cumplir sus obligaciones de conservación fiscal y mercantil, exportando sus datos antes de causar baja.
6. Categorías especiales de datos
Nexvelia One no está diseñado para el tratamiento de categorías especiales de datos del artículo 9 del RGPD (salud, biometría, ideología, afiliación sindical, entre otras) y no solicita ese tipo de información.
No obstante, determinados usos podrían llevar al Responsable a introducirlos —por ejemplo, el motivo de una cita en un centro sanitario, o el tipo de una ausencia laboral por incapacidad temporal—. Si el Responsable decide hacerlo, será bajo su exclusiva responsabilidad, debiendo contar con base legítima reforzada del artículo 9.2 y adoptar las garantías adicionales que procedan. El Encargado tratará esos datos con las mismas medidas de seguridad descritas en el Anexo II.
7. Subencargados
El Responsable autoriza de forma general al Encargado a recurrir a los subencargados relacionados en el Anexo III, necesarios para prestar el servicio.
El Encargado impondrá a cada subencargado, por contrato, las mismas obligaciones de protección de datos que asume en este documento, y responderá frente al Responsable de su incumplimiento.
Cualquier alta o sustitución de subencargado se comunicará al Responsable con una antelación mínima de 30 días, por correo electrónico o mediante aviso en la plataforma. El Responsable podrá oponerse por motivos razonables y fundados dentro de ese plazo; de no alcanzarse una solución, podrá resolver la suscripción sin penalización, con reembolso de la parte proporcional no consumida.
8. Auditoría
El Encargado facilitará al Responsable la información necesaria para acreditar el cumplimiento de este contrato. El Responsable podrá auditar el tratamiento, por sí o mediante un tercero independiente sujeto a confidencialidad, con las siguientes condiciones razonables: preaviso de 30 días, una vez al año como máximo salvo que exista un incidente de seguridad o lo requiera una autoridad de control, en horario laboral, sin afectar a la disponibilidad del servicio ni a la confidencialidad de otros clientes, y asumiendo el Responsable sus propios costes.
9. Ubicación y acceso a los datos
Los datos del servicio se alojan en la Unión Europea (Irlanda). El acceso a los sistemas está restringido al personal autorizado del Encargado y se limita a lo necesario para la prestación del servicio, el soporte y el mantenimiento.
El Encargado podrá acceder a los datos del Responsable únicamente cuando resulte necesario para resolver una incidencia, prestar soporte solicitado, cumplir una obligación legal o preservar la seguridad e integridad del servicio.
10. Aislamiento entre clientes
La plataforma está diseñada para que cada organización sólo acceda a sus propios datos. La separación se aplica en la propia base de datos mediante políticas de seguridad a nivel de fila, y no depende únicamente de la lógica de la aplicación.
11. Destino de los datos al finalizar
Terminada la prestación, el Encargado, a elección del Responsable:
- Devolverá los datos en formato estructurado y de uso común (CSV o Excel), o
- Los suprimirá de forma definitiva.
A falta de instrucción expresa, se aplicará el régimen de las condiciones del servicio: conservación durante 30 días naturales desde la baja para permitir la exportación o la reactivación, y supresión definitiva a los 90 días naturales. Las copias de seguridad se sobrescriben en su ciclo ordinario, con una retención de 7 días.
El Encargado podrá conservar los datos que deba mantener por obligación legal, debidamente bloqueados, durante los plazos legalmente previstos.
12. Responsabilidad
Cada parte responde de los daños que cause por el incumplimiento de sus obligaciones conforme al artículo 82 del RGPD. La responsabilidad del Encargado se sujeta, en lo no imperativo, a los límites previstos en las condiciones del servicio.
13. Ley aplicable
Este contrato se rige por la legislación española y de la Unión Europea. Para cualquier controversia, las partes se someten a los Juzgados y Tribunales de Sevilla, sin perjuicio de los fueros imperativos.
Anexo I · Descripción del tratamiento
Naturaleza y finalidad: alojamiento, conservación, estructuración, consulta, modificación y supresión de los datos que el Responsable introduce en Nexvelia One, con la finalidad exclusiva de prestarle el servicio contratado.
Duración: la de la suscripción, más los plazos de la cláusula 11.
Categorías de interesados
- Clientes y contactos comerciales del Responsable, y potenciales clientes.
- Proveedores del Responsable y sus personas de contacto.
- Empleados y colaboradores del Responsable (si utiliza los módulos de RRHH o proyectos).
- Personas que solicitan cita, por el enlace público de reservas o por WhatsApp (si se utilizan esos módulos).
- Usuarios de la plataforma designados por el Responsable, y la asesoría a la que conceda acceso.
Categorías de datos, por módulo
- Contactos y comercial: nombre, empresa, NIF, email, teléfono, dirección, actividad comercial, notas y anotaciones introducidas por el Responsable.
- Facturación, presupuestos y albaranes: datos identificativos y fiscales del destinatario, conceptos, importes y datos de cobro.
- Compras y gastos: datos identificativos y fiscales de proveedores; imágenes de facturas y tickets, con la información que contengan.
- Agenda y citas: nombre y datos de contacto, profesional asignado, fecha, hora y motivo de la cita si el Responsable lo registra.
- Recursos humanos: nombre, email, puesto, departamento, coste por hora, calendario laboral, registro de jornada (fichajes de entrada, salida y pausas), solicitudes de ausencia y su tipo, y credenciales de acceso al portal del empleado.
- Proyectos: asignación de tareas y horas imputadas por persona.
- Inventario y trazabilidad: vinculación entre lotes de producto y los clientes a los que se entregaron.
- Taller: matrícula, bastidor y datos del vehículo, datos del titular y firma en los resguardos de depósito.
- Tickets y portal del cliente: contenido de las comunicaciones y ficheros adjuntos.
- Conciliación bancaria: líneas de extracto en formato Norma 43 subidas por el Responsable (fecha, importe, concepto y número de documento). No se accede a la banca electrónica del Responsable ni se almacenan sus credenciales bancarias.
- Datos técnicos: registros de acceso y de actividad necesarios para la seguridad y la trazabilidad.
Registro de jornada: el Responsable debe conservarlo cuatro años y tenerlo a disposición de la Inspección de Trabajo (art. 34.9 del Estatuto de los Trabajadores). La plataforma registra las correcciones como eventos nuevos, sin permitir borrar el histórico.
Anexo II · Medidas de seguridad (art. 32 RGPD)
- Cifrado: en tránsito (HTTPS/TLS) en toda la plataforma y en reposo en la base de datos.
- Control de acceso: autenticación por usuario, permisos por rol, verificación en dos pasos disponible sin coste y credenciales almacenadas mediante funciones de derivación de clave.
- Aislamiento multiinquilino aplicado en la base de datos mediante políticas por fila.
- Principio de mínimo privilegio en el acceso a los sistemas y en los permisos concedidos a la propia aplicación.
- Copias de seguridad diarias, con retención de 7 días, y archivado continuo de la base de datos.
- Papelera de 30 días frente al borrado accidental, con supresión definitiva automática al vencer.
- Registro de auditoría de los accesos de asesorías a los datos de sus clientes, y de las acciones sensibles.
- Integridad documental: los documentos en firme no se pueden alterar ni eliminar; las correcciones se realizan mediante documentos rectificativos.
- Cabeceras de seguridad en la aplicación web y política de seguridad de contenidos.
- Monitorización de errores y revisión periódica automatizada de vulnerabilidades en dependencias.
- Confidencialidad del personal con acceso, mediante compromiso escrito.
- Capacidad de restaurar la disponibilidad y el acceso a los datos en caso de incidente físico o técnico.
Estas medidas se revisan periódicamente y pueden actualizarse, siempre que el nivel de protección resultante sea equivalente o superior.
Anexo III · Subencargados autorizados
Lista vigente a la fecha de este documento:
- Supabase Inc. (EE. UU.) — base de datos, autenticación, almacenamiento y funciones. Datos alojados en la Unión Europea (Irlanda). Garantía: cláusulas contractuales tipo.
- Netlify Inc. (EE. UU.) — alojamiento de la aplicación y medición de rendimiento. Garantía: cláusulas contractuales tipo.
- Stripe Payments Europe Ltd. (Irlanda) — pagos y suscripciones, y cobro online de facturas si el Responsable lo activa.
- Resend Inc. (EE. UU.) — envío de correo transaccional. Garantía: cláusulas contractuales tipo.
- Anthropic PBC (EE. UU.) — lectura automática de facturas y agente de WhatsApp, cuando el Responsable usa esas funciones. No entrena modelos con los datos. Garantía: cláusulas contractuales tipo.
- Verifacti (España) — registro de facturas ante la AEAT conforme a Veri*Factu, si el Responsable activa el módulo.
- Meta Platforms Ireland Ltd. (Irlanda) — mensajería de WhatsApp, si el Responsable activa el módulo.
- Functional Software Inc. («Sentry») (EE. UU.) — registro de errores. Datos procesados en la Unión Europea (Alemania). Garantía: cláusulas contractuales tipo.
La consulta de tipos de cambio al Banco Central Europeo no transmite datos personales, por lo que dicha entidad no tiene la condición de subencargado.