← Volver a TallerConta

Términos y Condiciones Política de Privacidad Política de Cookies Encargo del Tratamiento

⚠️ Aviso: texto base preparado para TallerConta. Antes de publicarlo en producción debe ser revisado por un abogado y completados los datos marcados en amarillo (NIF, dirección y proveedor de correo).

Contrato de Encargo del Tratamiento

Versión 1.0 · 18 de agosto de 2026 · Art. 28 del Reglamento (UE) 2016/679

En una frase: tú decides qué se hace con los datos de tus clientes, proveedores y trabajadores; nosotros solo los tratamos para prestarte el servicio, siguiendo tus instrucciones. Este documento lo pone por escrito, que es lo que exige la ley.

1. Partes

Responsable del tratamiento: tú, el suscriptor, identificado con los datos fiscales que constan en «Mi Empresa».

Encargado del tratamiento: Mi Empresa SC, titular de TallerConta, con NIF [PENDIENTE] y domicilio en [PENDIENTE].

2. Objeto

Nos encomiendas el tratamiento de los datos personales necesarios para prestarte los servicios de TallerConta: contabilidad, facturación, fiscalidad, gestión laboral y nóminas, registro de jornada, archivo documental, conciliación bancaria y las comunicaciones con la Administración que la normativa imponga.

3. Duración

Mientras esté vigente tu suscripción. Al terminar se aplica lo previsto en el apartado 10.

4. Qué hacemos y qué no

Tratamos los datos únicamente para prestarte el servicio contratado. En concreto:

  • No usamos tus datos para finalidades propias.
  • No los cedemos a terceros, salvo a los subencargados del apartado 8 o cuando lo imponga una ley.
  • No los empleamos para entrenar modelos de inteligencia artificial ni para elaborar perfiles comerciales.
  • No tomamos decisiones automatizadas con efectos jurídicos: el reconocimiento de facturas propone datos que una persona debe confirmar.

5. Qué datos y de quién

PersonasDatos
Tus clientes y proveedoresIdentificativos, NIF, domicilio, contacto y datos económicos de las operaciones
Tus trabajadoresIdentificativos, DNI/NIE, NAF, domicilio, datos bancarios, situación familiar, salario, retenciones, grado de discapacidad y bajas médicas
Quien aparezca en documentos que subasLos que contenga el documento

Categorías especiales. El tratamiento incluye datos de salud de tus trabajadores (incapacidad temporal y discapacidad), estrictamente los necesarios para calcular la nómina y cumplir tus obligaciones laborales y de Seguridad Social.

6. Nuestras obligaciones

Conforme al art. 28.3 del RGPD, nos obligamos a:

  1. Tratar los datos solo siguiendo tus instrucciones documentadas. Son instrucciones: este contrato, la configuración que establezcas en la aplicación y las órdenes que nos curses por soporte. Si una ley nos obliga a tratarlos de otro modo, te lo diremos antes, salvo que esa ley lo prohíba.
  2. Advertirte si, en nuestra opinión, una instrucción tuya infringe la normativa de protección de datos.
  3. Garantizar la confidencialidad de quienes accedan a los datos y limitar el acceso a quien lo necesite.
  4. Aplicar las medidas de seguridad del apartado 7.
  5. No subcontratar fuera de lo previsto en el apartado 8, respondiendo nosotros de nuestros proveedores.
  6. Ayudarte a atender los derechos de los interesados. Si alguien nos escribe directamente, le remitiremos a ti y te avisaremos sin dilación: no atenderemos la solicitud por nuestra cuenta.
  7. Ayudarte en materia de seguridad, notificación de brechas y evaluaciones de impacto.
  8. Notificarte las brechas conforme al apartado 9.
  9. Devolver o suprimir los datos al terminar, conforme al apartado 10.
  10. Facilitarte la información necesaria para demostrar que cumplimos, y permitir auditorías conforme al apartado 11.

7. Medidas de seguridad

Lo que hay implantado hoy, no una declaración de intenciones:

  • Contraseñas derivadas con scrypt y sal; nunca se guardan en claro.
  • Verificación en dos pasos por código al correo.
  • Cifrado en tránsito (HTTPS y TLS a la base de datos) y en reposo (AES-256-GCM sobre los campos sensibles).
  • Aislamiento entre clientes: cada acceso comprueba a qué negocio pertenece. Ningún suscriptor alcanza datos de otro.
  • Permisos granulares en el módulo laboral, que es el que trata datos de salud.
  • Registro de auditoría con usuario, acción, fecha, hora e IP.
  • Registros inalterables encadenados con huellas SHA-256 donde la ley exige que no se puedan manipular (facturación y registro de jornada).
  • Copias de seguridad cifradas.
  • Residencia en la Unión Europea de la infraestructura y del procesamiento.

Podemos cambiar estas medidas siempre que no reduzcan el nivel de seguridad.

Limitación que debes conocer: el servicio funciona hoy sobre una única infraestructura, sin alta disponibilidad. La disponibilidad forma parte de las medidas del art. 32 y es un punto de mejora conocido.

8. Subencargados

Autorizas que subcontratemos con:

ProveedorServicioUbicación
Hostinger International Ltd.Alojamiento e infraestructuraUnión Europea
Microsoft Ireland Operations Ltd.Lectura automática de documentos (Azure)Unión Europea
GoCardless / TrueLayerAgregación bancaria (solo lectura)Unión Europea / Reino Unido
PayPal (Europe) S.à r.l. et Cie, S.C.A.Cobro de la suscripciónUnión Europea
[Proveedor de correo — PENDIENTE]Envío de correo[PENDIENTE]

Cambios. Te avisaremos con 30 días de antelación antes de dar de alta o sustituir un subencargado. Durante ese plazo puedes oponerte por motivos razonables; si no llegamos a una solución, puedes resolver la suscripción sin penalización y con devolución de la parte no consumida.

Fuera de Europa: el servicio no transfiere datos fuera del Espacio Económico Europeo. La lectura de documentos mediante OpenAI viene desactivada de fábrica; activarla exigiría tu consentimiento informado y las garantías del capítulo V del RGPD.

9. Brechas de seguridad

Si ocurre una violación de seguridad que afecte a tus datos, te lo notificaremos en un máximo de 48 horas desde que tengamos conocimiento. El plazo es menor que las 72 horas que tú tienes para notificar a la autoridad, precisamente para dejarte margen.

Te diremos, en lo que sepamos: qué ha pasado, a cuántas personas y registros afecta, qué consecuencias puede tener y qué hemos hecho o vamos a hacer.

10. Cuando termine

A tu elección:

  • Devolución: durante los 30 días naturales siguientes puedes exportar tus datos en formato estructurado.
  • Supresión: pasado ese plazo los suprimimos, salvo los que una ley obligue a conservar, que quedarán bloqueados —guardados sin usarse, a disposición solo de jueces y Administraciones— durante el plazo legal.
  • Las copias de seguridad se sobrescriben en su ciclo de rotación; mientras existan siguen cifradas y sujetas a este contrato.

11. Auditoría

Puedes comprobar que cumplimos mediante: la documentación que ponemos a tu disposición; un cuestionario anual de seguridad que responderemos en 30 días; o una auditoría presencial, con 30 días de preaviso, como máximo una vez al año salvo que haya habido una brecha, a tu costa salvo que se detecten incumplimientos graves.

12. Responsabilidad

Cada parte responde de los daños causados por su propio incumplimiento, conforme al art. 82 del RGPD. Nada de lo aquí escrito limita los derechos que el RGPD reconoce a los interesados.

13. Cambios y aceptación

Podemos actualizar este contrato cuando cambie la normativa, el servicio o los subencargados. Cuando lo hagamos:

  1. Publicaremos la nueva versión aquí, con su número y su fecha.
  2. Te avisaremos con 30 días de antelación si te impone obligaciones nuevas o cambia los subencargados.
  3. Te pediremos que la aceptes al entrar en la aplicación.

Cada aceptación queda registrada con versión, fecha, hora, usuario y dirección IP. Eso es lo que acredita el contrato «por escrito» que exige el art. 28.9. Puedes consultar en cualquier momento qué versiones has aceptado.

14. Ley aplicable

Este contrato se rige por el RGPD, la Ley Orgánica 3/2018 y el Derecho español.

Anexo — Tus instrucciones

A efectos del art. 28.3.a, se consideran instrucciones tuyas:

  1. Tratar los datos que introduzcas o importes para contabilidad, facturación, fiscalidad, gestión laboral, registro de jornada y archivo documental.
  2. Comunicar a la AEAT los registros de facturación y las facturas electrónicas que la normativa imponga.
  3. Poner el registro de jornada a disposición de tus trabajadores, sus representantes y la Inspección de Trabajo, cuando tú lo habilites.
  4. Enviar por correo las nóminas y facturas que ordenes.
  5. Conservar los datos durante los plazos legales y bloquearlos después.
  6. Cualquier otra instrucción que nos curses por escrito a través de soporte.

¿Dudas sobre este contrato o quieres ejercer un derecho? Escríbenos a [correo de privacidad — PENDIENTE].