Saltar al contenido
🔧 Plataforma en desarrollo — acceso anticipado disponible · lanzamiento general 2027
Legal

Contrato de encargo del tratamiento

Condiciones con arreglo al artículo 28 del Reglamento (UE) 2016/679 (RGPD) bajo las que Agentia Codex S.L. trata, como encargada, los datos personales que cada organización introduce en Agentia Contable. Forma parte de los Términos de uso y se acepta con ellos.

Última actualización: 16 de septiembre de 2026 — v1.3

Borrador para revisión profesional

Este documento es un borrador técnico redactado como punto de partida. Debe ser revisado por un abogado especializado en protección de datos antes de publicarse en producción.

Índice de contenidos

5.1. Partes, objeto y naturaleza jurídica

Responsable del tratamiento: la organización (empresa, profesional o despacho) que contrata o utiliza Agentia Contable conforme a los Términos de uso, representada por la persona que los acepta en su nombre (el “Responsable”).

Encargada del tratamiento: Agentia Codex S.L. (sociedad en constitución), con domicilio en Avda. Teodomiro 30, Entlo 1 — 03300 Orihuela (Alicante), España, NIF en trámite (sociedad en constitución) y contacto para protección de datos en privacidad@agentiacontable.com (la “Encargada” o “Agentia”).

Objeto. Este contrato regula el tratamiento de datos personales que Agentia realiza por cuenta del Responsable al prestarle la Plataforma (contabilidad, facturación, fiscalidad, tesorería, nóminas por importación, archivo documental, portal del cliente, captura de documentos, API y servidor MCP), tal como se describe en los Términos de uso.

Naturaleza. Constituye el contrato exigido por el artículo 28.3 del RGPD, consta por escrito en formato electrónico (artículo 28.9) y vincula a las partes desde la aceptación de los Términos de uso. En lo relativo al tratamiento de datos personales prevalece sobre cualquier otra condición. Los términos definidos en el RGPD tienen aquí el mismo significado.

5.2. Descripción del tratamiento

La naturaleza, la finalidad, la duración, las categorías de interesados y los tipos de datos personales objeto del encargo se detallan en el Anexo I. En resumen: Agentia recoge, registra, estructura, conserva, consulta, extrae con ayuda de inteligencia artificial, comunica a los destinatarios que el Responsable elige u ordena la ley y suprime los datos que el Responsable introduce en la Plataforma, con la única finalidad de prestarle el servicio, durante la vigencia de la relación y hasta la devolución o supresión de los datos.

Entre las comunicaciones que el Responsable ordena está la entrega, dentro de la Plataforma, de las facturas que emite a otra organización con la que ha aceptado un vínculo (o a un cliente cuya contabilidad gestiona) y la recepción de las que esa otra organización le emite; cada una de las dos sigue siendo responsable de sus propios libros y puede revocar el vínculo en cualquier momento.

5.3. Obligaciones de la Encargada

Agentia se obliga a:

  1. Tratar los datos únicamente siguiendo las instrucciones documentadas del Responsable, que son estos Términos, el Contrato y la configuración que el Responsable realiza en la Plataforma (por ejemplo, a quién invita, qué documentos publica, qué integraciones activa, qué registros remite a la AEAT), y las instrucciones adicionales que le comunique por escrito. Si Agentia considera que una instrucción infringe el RGPD u otra norma, lo informará de inmediato al Responsable. Agentia no tratará los datos para fines propios ni los utilizará para entrenar modelos de inteligencia artificial.
  2. Garantizar la confidencialidad: las personas autorizadas para tratar los datos (hoy, el personal de Agentia y los subencargados del Anexo II) están sujetas a un deber de confidencialidad contractual o legal, y el acceso a los datos de producción se limita a lo necesario para operar el servicio y atender incidencias. Las operaciones realizadas a través de la Plataforma quedan anotadas en su registro de auditoría; el acceso directo a la infraestructura, reservado a las personas estrictamente necesarias, se rige por el procedimiento interno de Agentia.
  3. Aplicar las medidas de seguridad del artículo 32 del RGPD descritas en el Anexo III y mantenerlas actualizadas conforme al estado de la técnica.
  4. Respetar las condiciones de subcontratación del apartado 5.4.
  5. Asistir al Responsable en la atención de los derechos de las personas y en el cumplimiento de los artículos 32 a 36 del RGPD, según los apartados 5.5 y 5.6.
  6. Devolver o suprimir los datos al finalizar la prestación, según el apartado 5.7.
  7. Poner a disposición del Responsable la información necesaria para demostrar el cumplimiento de este contrato y permitir las auditorías del apartado 5.8.
  8. Llevar un registro de las categorías de actividades de tratamiento efectuadas por cuenta del Responsable (artículo 30.2 del RGPD) y cooperar con la autoridad de control.
  9. No comunicar los datos a terceros salvo por instrucción del Responsable (destinos de webhooks, clientes MCP, personas invitadas, remisión de registros de facturación a la AEAT con el certificado de la organización) o por obligación legal, en cuyo caso, si la ley lo permite, informará al Responsable antes de la comunicación.

5.4. Subencargados

El Responsable autoriza de forma general a Agentia a recurrir a los subencargados que figuran en el Anexo II, publicados y actualizados en el apartado 2.7 de la Política de privacidad y, para los proveedores de modelos de IA, en la página de proveedores de modelos de IA. Agentia comunicará al Responsable cualquier incorporación o sustitución con al menos 30 días de antelación mediante un aviso en la Plataforma y, si la persona lo tiene activado, por correo electrónico. El Responsable podrá oponerse por motivos justificados dentro de ese plazo; si Agentia no puede ofrecer una alternativa razonable, el Responsable podrá resolver el contrato sin penalización antes de que el cambio entre en vigor.

Agentia impone a cada subencargado, por contrato, obligaciones de protección de datos equivalentes a las de este contrato, en particular las garantías de seguridad y de transferencia internacional, y sigue siendo responsable ante el Responsable del cumplimiento de sus subencargados.

Entre los subencargados del Anexo II, los proveedores de modelos de IA forman un catálogo del que cualquiera puede intervenir en una operación concreta, sin que se publique cuál lo hace en cada caso. Agentia se obliga a comunicar al Responsable que lo solicite, en un plazo de diez días hábiles y con deber de confidencialidad, qué proveedor o proveedores del catálogo han tratado sus datos y en qué operaciones, así como el estado de su contrato de encargo y de sus garantías de transferencia. Ningún proveedor del catálogo recibe datos del Responsable antes de que esos dos requisitos estén firmados o aceptados.

5.5. Violaciones de la seguridad de los datos

Agentia notificará al Responsable, sin dilación indebida y a más tardar dentro de las 48 horas siguientes a tener conocimiento de ella, toda violación de la seguridad que afecte a los datos personales tratados por su cuenta, enviando al correo de contacto de la organización y a las personas titulares y administradoras, al menos: la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables, las medidas adoptadas o propuestas y el punto de contacto. Si no es posible facilitar toda la información al mismo tiempo, se facilitará de forma gradual. Agentia documentará cada violación y colaborará con el Responsable en su notificación a la Agencia Española de Protección de Datos y, cuando proceda, en la comunicación a las personas afectadas.

5.6. Asistencia al Responsable

  • Derechos de las personas: si una persona ejerce ante Agentia un derecho respecto de datos tratados por cuenta del Responsable, Agentia se lo trasladará en un plazo máximo de cinco días laborables y no responderá por sí misma, salvo instrucción del Responsable. La Plataforma ofrece al Responsable las herramientas para atenderlos: consulta y edición de los datos, exportación en formatos abiertos, borrado lógico, publicación selectiva en el portal.
  • Evaluaciones de impacto y consultas previas: Agentia facilitará la información sobre el tratamiento, los subencargados, las transferencias y las medidas de seguridad que el Responsable necesite para sus evaluaciones de impacto (artículo 35) y sus consultas previas a la autoridad de control (artículo 36).
  • Seguridad: Agentia informará al Responsable de los cambios sustanciales en las medidas del Anexo III y de los resultados resumidos de las auditorías de seguridad que realice.

5.7. Devolución y supresión de los datos

Durante toda la relación y en los 30 días siguientes a su terminación, el Responsable puede exportar sus datos desde el módulo Utilidades, en un paquete abierto por ejercicio en formatos estructurados y de uso común (CSV del plan de cuentas, los terceros, el libro diario, los registros fiscales, los vencimientos, el inmovilizado y los presupuestos, con un manifiesto que lleva la huella de cada fichero del paquete); los documentos del archivo documental se descargan aparte, en un ZIP, desde el módulo Documentos, y los libros e informes que la Plataforma genera se descargan en XLSX y PDF desde sus pantallas. Terminada la relación, Agentia suprimirá los datos personales del Responsable y sus copias, en todos los sistemas propios y de sus subencargados, conforme a un procedimiento documentado y bajo la responsabilidad de una persona designada, en un plazo máximo de 90 días desde la terminación, o antes si el Responsable lo solicita por escrito, y certificará la supresión a quien lo pida. Quedan exceptuados los datos que Agentia deba conservar por obligación legal (los de su propia facturación y contratación) o para la formulación, el ejercicio o la defensa de reclamaciones, que se mantendrán bloqueados y con acceso restringido durante el plazo legal que corresponda.

5.8. Información y auditorías

Agentia pondrá a disposición del Responsable la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD: este contrato, sus políticas, el inventario de subencargados, la descripción de las medidas de seguridad y los resúmenes de las auditorías realizadas. El Responsable, por sí o por un auditor independiente sujeto a confidencialidad, podrá auditar el cumplimiento una vez al año (o antes, tras una violación de la seguridad o por requerimiento de una autoridad), con un preaviso de 30 días, en horario laboral, a su costa y sin acceder a los datos de otras organizaciones ni a información que comprometa la seguridad del servicio. Agentia responderá a las solicitudes razonables de información en un plazo de 30 días.

5.9. Obligaciones del Responsable

El Responsable se obliga a:

  • Contar con base jurídica para el tratamiento de los datos que introduce, informar a las personas (clientes, proveedores, empleados, personas de contacto, clientes invitados al portal) y atender sus derechos, con la asistencia de Agentia.
  • Introducir solo los datos exactos y necesarios para la finalidad del servicio, y no introducir datos de categorías especiales que no sean imprescindibles.
  • Gestionar con diligencia los accesos: invitaciones, roles y bajas de personas, claves de API, webhooks, clientes MCP, buzón de captura y certificados electrónicos.
  • Impartir a Agentia instrucciones conformes a la normativa y comunicar sin demora cualquier incidente de seguridad del que tenga conocimiento en su ámbito (por ejemplo, una credencial comprometida).
  • Realizar, cuando proceda, su propia evaluación de impacto y llevar su registro de actividades de tratamiento.

5.10. Despachos y organizaciones gestionadas

Cuando el Responsable es un despacho que gestiona la contabilidad de sus clientes, actúa a su vez como encargado del tratamiento de cada cliente, y Agentia es su subencargada. El despacho garantiza que su contrato con cada cliente (artículo 28.4 del RGPD) le autoriza a recurrir a Agentia y a los subencargados del Anexo II, que traslada a Agentia solo las instrucciones compatibles con ese contrato y que informa a sus clientes de este encargo. Cada organización gestionada en la Plataforma tiene su propio espacio de datos y su propia exportación. Las facturas que el despacho emite a un cliente gestionado se entregan a la contabilidad de ese cliente dentro de la Plataforma, por el vínculo despacho-cliente que ambos ven en sus paneles.

5.11. Transferencias internacionales

Los datos se alojan en la Unión Europea. Los subencargados que tratan datos desde fuera del Espacio Económico Europeo lo hacen al amparo de las Cláusulas Contractuales Tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 incorporadas a sus contratos de encargo y, cuando conste su adhesión, de la Decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU., con la evaluación de impacto de la transferencia que Agentia mantiene y facilita al Responsable que la solicite (apartado 2.8 de la Política de privacidad). Agentia no realizará ninguna otra transferencia internacional sin garantías adecuadas y sin informar previamente al Responsable.

5.12. Responsabilidad

Cada parte responde de los daños causados por su incumplimiento de este contrato y del RGPD conforme al artículo 82 del RGPD: Agentia, de los derivados de no cumplir las obligaciones que el RGPD impone específicamente a los encargados o de actuar al margen o en contra de las instrucciones lícitas del Responsable. El tope de responsabilidad del apartado 4.15 de los Términos de uso no se aplica a la responsabilidad derivada de la normativa de protección de datos, que aquel apartado excluye expresamente de la limitación; para el resto de incumplimientos de este contrato rige ese tope.

5.13. Duración, modificación y ley aplicable

Este contrato está vigente mientras dure la relación regulada por los Términos de uso y hasta que se complete la devolución o supresión de los datos. Se modifica por el mismo procedimiento que los Términos de uso (comunicación con 30 días de antelación y derecho a resolver), sin que ninguna modificación pueda reducir las garantías que exige el artículo 28 del RGPD. Se rige por la legislación española y por el RGPD; la autoridad de control competente es la Agencia Española de Protección de Datos.

Anexo I. Detalle del tratamiento

Anexo I: descripción del tratamiento objeto del encargo
ElementoDescripción
NaturalezaRecogida, registro, estructuración, conservación, consulta, extracción y clasificación asistidas por IA, comunicación a los destinatarios elegidos por el Responsable u ordenados por la ley (incluida la entrega de facturas entre organizaciones vinculadas de la Plataforma, apartado 5.2), exportación, bloqueo y supresión.
FinalidadPrestar la Plataforma: llevanza de la contabilidad, registro fiscal y modelos tributarios, facturación y registro de facturación Verifactu y Facturae, tesorería y conciliación bancaria, nóminas por importación, archivo documental, portal del cliente, captura de documentos, informes y cuentas anuales, integraciones ordenadas por el Responsable.
DuraciónLa vigencia de la relación contractual más el periodo de exportación (30 días) y de supresión (máximo 90 días) del apartado 5.7.
Categorías de interesadosPersonas de contacto y representantes de clientes, proveedores y otros terceros del Responsable; clientes, proveedores y acreedores que sean personas físicas; empleados y perceptores de rentas; personas invitadas al portal; remitentes de correos al buzón de captura; personas usuarias del Responsable (en la parte del tratamiento que Agentia no realiza como responsable).
Tipos de datosIdentificativos y de contacto (nombre, NIF, dirección, correo, teléfono); económicos y financieros (facturas, importes, IBAN, movimientos bancarios, vencimientos, cobros y pagos, anticipos); laborales (nóminas importadas, retenciones, cotizaciones, IBAN, sexo y grupo profesional para el registro retributivo); documentos justificativos y correos con adjuntos; certificados electrónicos de la organización; datos de uso del portal.
Categorías especialesNo previstas. El Responsable se obliga a no introducir datos de categorías especiales (artículo 9 RGPD) salvo los estrictamente exigidos por una obligación laboral o fiscal, que se tratarán con las mismas medidas del Anexo III.

Anexo II. Subencargados

Anexo II: subencargados autorizados
SubencargadoServicioUbicaciónGarantías de transferencia
Supabase, Inc.Base de datos, autenticación y almacenamiento de ficherosUnión Europea (AWS, Fráncfort); soporte desde EE. UU.Contrato de encargo con Cláusulas Contractuales Tipo
Cloudflare, Inc.Alojamiento de la aplicación, red de entrega, protección frente a ataques y enrutamiento del correo de captura cuando se activeRed globalContrato de encargo con Cláusulas Contractuales Tipo; Marco de Privacidad de Datos UE-EE. UU.
Proveedores de modelos de IA: los publicados en la página de proveedores de modelos de IA (Amazon Web Services, Anthropic, Cohere, Google, Meta Platforms, Microsoft, Mistral AI, OpenAI y proveedores de modelos abiertos alojados en la Unión Europea)Modelos de IA para la lectura de facturas, la clasificación de movimientos bancarios, los extractos en PDF, el emparejamiento de cobros y pagos con sus facturas o vencimientos, y el asistente. Cualquiera de ellos puede intervenir; cuál lo hace en cada operación responde a criterios técnicos y no se publicaUnión Europea, Estados Unidos o Canadá, según el proveedorContrato de encargo con Cláusulas Contractuales Tipo y, cuando proceda, Marco de Privacidad de Datos, exigidos antes de cualquier tratamiento; sin entrenamiento con los datos
VerifactiProveedor externo del registro de facturación, solo si el Responsable lo elige en lugar del sistema propio: datos de cada factura emitida para generar y remitir su registro a la Agencia TributariaEspañaContrato de encargo pendiente de formalizar; mientras no exista, la opción no puede elegirse en la Plataforma
Resend, Inc.Envío de correos del servicio por cuenta del Responsable (invitaciones, avisos, solicitudes a clientes, reclamación de facturas)Estados UnidosContrato de encargo con Cláusulas Contractuales Tipo

La lista vigente, con el detalle de cada proveedor, es la del apartado 2.7 de la Política de privacidad y la página de proveedores de modelos de IA. Stripe, Brevo y Plausible no tratan datos por cuenta del Responsable: intervienen solo en la contratación de la suscripción, el boletín y la medición del sitio público, de los que Agentia es responsable.

Anexo III. Medidas de seguridad

Anexo III: medidas técnicas y organizativas (artículo 32 RGPD)
ÁmbitoMedida aplicada
Confidencialidad y control de accesoAutenticación por correo y contraseña con verificación en dos pasos (TOTP), obligatoria para las personas titulares de organizaciones compartidas; roles con permisos acotados (titular, administración, miembro, asesor externo, lector, cliente del portal); caducidad de la sesión por inactividad; claves de API con permisos limitados y almacenadas solo como huella; secretos de los proveedores exclusivamente en el servidor.
Aislamiento entre organizacionesPolíticas de seguridad por fila (RLS) activadas y forzadas en todas las tablas con datos de organizaciones, de modo que la propia base de datos impide cruzar datos entre organizaciones; mutaciones a través de funciones de base de datos controladas; una única definición de qué persona puede ver o mutar cada organización.
CifradoTLS en todas las comunicaciones; cifrado en reposo de la base de datos y del almacenamiento de ficheros por el proveedor de infraestructura; certificados electrónicos cifrados con AES-256-GCM con una clave que no sale del servidor; ficheros en un bucket privado con acceso solo por URL firmadas de corta duración.
Integridad y trazabilidadRegistro de auditoría de los cambios relevantes (quién, qué, cuándo) con borrado lógico previo a cualquier supresión; partida doble con cuadre estricto; registros de facturación con huella encadenada; huella de los documentos custodiados.
Disponibilidad y resilienciaCopias de seguridad diarias de la base de datos gestionadas por el proveedor de infraestructura, con la retención del plan contratado; aplicación desplegada en una red distribuida con vuelta atrás inmediata de las versiones; migraciones de base de datos aditivas y ensayadas sobre un clon antes de cada despliegue.
Seguridad de la aplicaciónCabeceras de seguridad (política de seguridad de contenidos en modo de bloqueo, entre otras); cookies de sesión seguras y con SameSite; límites de caudal en las operaciones de IA y en los puntos de acceso sensibles; validación de la firma de los eventos de la pasarela de pago; pruebas automatizadas de la seguridad multi-inquilino en cada cambio.
Verificación y mejoraAuditorías de seguridad periódicas con corrección de sus hallazgos e invariantes comprobados en la integración continua; prueba de intrusión externa prevista antes de la apertura general del servicio; revisión de las medidas al menos una vez al año.
Gestión de incidentesProcedimiento de detección, contención, evaluación, notificación (apartado 5.5) y registro de las violaciones de la seguridad.