GoPrime

TÉRMINOS Y CONDICIONES DE USO DE LA PLATAFORMA GOPRIME — FASE BETA

Versión 1.0 — septiembre de 2026


1. TITULAR

2. OBJETO Y DOCUMENTOS APLICABLES

2.1. Los presentes Términos y Condiciones regulan el acceso y el uso de la plataforma GoPrime (en adelante, la "Plataforma") durante su fase de pruebas (en adelante, la "Fase Beta") por parte de las personas que se registren en ella (en adelante, el "Usuario").

2.2. La Plataforma es una aplicación en modalidad Software as a Service que incorpora un sistema informático de facturación (en adelante, "SIF") desarrollado conforme al Reglamento aprobado por el Real Decreto 1007/2023, de 5 de diciembre, y a la Orden HAC/1177/2024, de 17 de octubre.

2.3. Junto a estos Términos y Condiciones resultan aplicables, como documentos independientes y complementarios:

Todos ellos están disponibles de forma permanente y gratuita en el sitio web, son accesibles antes del registro y pueden ser almacenados e impresos por el Usuario.

2.4. En caso de contradicción entre estos Términos y Condiciones y el Contrato de Encargo del Tratamiento respecto del tratamiento de datos personales, prevalecerá este último.

3. NATURALEZA DE LA FASE BETA

3.1. La Fase Beta tiene finalidad de prueba y estudio. Su objeto es verificar el funcionamiento de la Plataforma en condiciones reales de uso, detectar errores y orientar el desarrollo del producto.

3.2. El acceso a la Plataforma durante la Fase Beta es gratuito. No existe contraprestación económica de ninguna clase, ni obligación de pago presente ni futura por el uso realizado durante esta fase.

3.3. La participación del Usuario en la Fase Beta no constituye una relación comercial ni genera derecho de exclusividad, de permanencia, de continuidad del servicio ni de acceso preferente a versiones posteriores.

3.4. El Usuario puede comunicar al Titular incidencias, observaciones o sugerencias. Dicha comunicación es voluntaria y no constituye contraprestación alguna por el uso de la Plataforma, de modo que la relación entre las partes no tiene carácter oneroso ni bajo forma de permuta o intercambio de servicios.

3.5. La Plataforma es una herramienta informática. Su utilización, la documentación y los contenidos divulgativos que el Titular publique no constituyen asesoramiento fiscal, contable ni jurídico, ni sustituyen al asesor del Usuario. Las decisiones tributarias y contables corresponden en exclusiva al Usuario.

3.6. Concluida la Fase Beta, el Titular podrá ofrecer el servicio en régimen de pago. Esa oferta requerirá la aceptación expresa de nuevas condiciones por parte del Usuario. La falta de aceptación no genera obligación ni penalización de ninguna clase.

3.7. El Usuario reconoce y acepta que la Plataforma se encuentra en desarrollo y que puede presentar errores, defectos, interrupciones, comportamientos inesperados, cambios de funcionalidad y pérdidas o inconsistencias de información.

4. DURACIÓN

4.1. La Fase Beta se extiende hasta el 1 de diciembre de 2026. El Titular podrá prorrogarla hasta el 31 de diciembre de 2026, y así lo tiene previsto, sin que dicha previsión constituya compromiso ni genere derecho alguno para el Usuario.

4.2. El Titular podrá acordar prórrogas sucesivas, en una o varias ocasiones, comunicándolo al Usuario por correo electrónico o mediante aviso en la Plataforma.

4.3. El Titular podrá anticipar la finalización de la Fase Beta mediante preaviso de quince (15) días naturales.

5. ENTORNO DE PRUEBAS DE LA AEAT

5.1. Durante la Fase Beta, los registros de facturación generados por el SIF se remiten al entorno de pruebas (preproducción) de la Agencia Estatal de Administración Tributaria (en adelante, "AEAT").

5.2. El sistema empleado en la Fase Beta es el mismo sistema informático, en la misma versión y con la misma lógica de funcionamiento que el destinado al entorno de producción. Coinciden la generación y el encadenamiento de los registros de facturación, el cálculo de la huella o hash, la estructura de los registros, la generación del código QR y el resto de requisitos técnicos exigidos por la normativa. La única diferencia es el punto de conexión (endpoint) de los servicios web de la AEAT al que se dirigen las comunicaciones.

5.3. Los registros remitidos al entorno de pruebas no producen efectos ante la Administración tributaria ni se incorporan a los sistemas de producción de la AEAT.

5.4. Conforme a la disposición final primera del Real Decreto-ley 15/2025, de 2 de diciembre, que modificó el Real Decreto 1007/2023, la obligación de disponer de sistemas informáticos adaptados resulta exigible a partir del 1 de enero de 2027 para los contribuyentes del Impuesto sobre Sociedades y del 1 de julio de 2027 para el resto de obligados tributarios. En consecuencia, durante la Fase Beta la utilización de la Plataforma en el entorno de pruebas es plenamente lícita y no supone incumplimiento alguno de dicha normativa.

5.5. Corresponde en exclusiva al Usuario: (i) que las facturas que emita cumplan los requisitos del Reglamento por el que se regulan las obligaciones de facturación, aprobado por el Real Decreto 1619/2012, de 30 de noviembre; (ii) conservarlas durante los plazos legalmente exigibles; y (iii) presentar las declaraciones tributarias que procedan.

5.6. El Titular informará al Usuario, con antelación suficiente, del momento y las condiciones en que la Plataforma pase a operar en el entorno de producción.

6. DECLARACIÓN RESPONSABLE DEL SIF

6.1. El Titular, en su condición de productor del sistema informático de facturación, emite la declaración responsable prevista en el artículo 13 del Reglamento aprobado por el Real Decreto 1007/2023, referida a la versión beta de la Plataforma.

6.2. La declaración responsable correspondiente a la versión en uso está accesible de forma permanente y en formato legible dentro de la propia Plataforma, en el apartado "Legal", y en el sitio web en la dirección goprime.es/declaracion-responsable.

6.3. Cada versión del SIF cuenta con su propia declaración responsable, que el Titular emite y publica al ponerla a disposición de los Usuarios.

7. REGISTRO, CUENTA Y CERTIFICADO DIGITAL

7.1. El registro requiere una dirección de correo electrónico válida y los datos fiscales necesarios para la emisión de facturas. El Usuario se obliga a facilitar información veraz, exacta y actualizada.

7.2. Las credenciales de acceso son personales e intransferibles. El Usuario responde de su custodia y de las operaciones realizadas a través de su cuenta, incluidas las de las personas a las que conceda acceso, como su asesor o gestoría.

7.3. Cuando el Usuario active la funcionalidad correspondiente, podrá incorporar su certificado digital para que la Plataforma realice por su cuenta las operaciones técnicas de remisión de registros a la AEAT. El Usuario declara ser titular legítimo del certificado y estar facultado para su uso.

7.4. El certificado se almacena cifrado. El Usuario puede solicitar su eliminación o sustitución en cualquier momento escribiendo a hola@goprime.es, solicitud que el Titular atenderá sin dilación indebida. Es responsabilidad del Usuario mantenerlo vigente y comunicar su revocación, caducidad o sustitución.

7.5. El Titular no responde de las consecuencias derivadas de la caducidad o revocación del certificado, ni de su uso por terceros a quienes el Usuario haya dado acceso a su cuenta.

8. PROTECCIÓN DE DATOS Y CONFIDENCIALIDAD

8.1. Respecto de los datos personales del propio Usuario, el Titular actúa como responsable del tratamiento, conforme a la Política de Privacidad.

8.2. Respecto de los datos personales que el Usuario incorpora a la Plataforma, el Usuario actúa como responsable del tratamiento y el Titular como encargado del tratamiento, en los términos del Contrato de Encargo del Tratamiento.

8.3. El Titular no accede al contenido de las facturas ni a la información que el Usuario incorpora a la Plataforma para finalidades propias. El acceso técnico se limita a lo estrictamente necesario para el mantenimiento, la seguridad, las copias de respaldo y la resolución de incidencias, y en este último caso únicamente a instancia del propio Usuario.

8.4. La información del Usuario se conserva en infraestructura situada en la Unión Europea, con cifrado de las comunicaciones, control de accesos, copias de seguridad y las demás medidas descritas en el Contrato de Encargo del Tratamiento.

8.5. El Titular queda sujeto al deber de secreto respecto de toda la información a la que acceda, que subsiste tras la finalización de la relación.

9. OBLIGACIONES DEL USUARIO

9.1. El Usuario se obliga a utilizar la Plataforma conforme a la ley y a los presentes Términos y Condiciones, y a no emplearla con fines ilícitos o lesivos de derechos de terceros.

9.2. El Usuario es el único responsable de la veracidad, exactitud y licitud de la información que incorpora, incluidos sus datos fiscales, los datos de sus clientes y el contenido de las facturas.

9.3. El Usuario garantiza que dispone de base jurídica suficiente para incorporar datos personales de terceros a la Plataforma y para remitirles comunicaciones a través de ella.

9.4. Queda prohibido acceder o intentar acceder a cuentas o áreas no autorizadas, realizar ingeniería inversa sobre el software salvo en los supuestos legalmente permitidos, introducir código malicioso, realizar pruebas de carga o intrusión sin autorización escrita, extraer contenidos de forma masiva o automatizada y revender o sublicenciar el acceso.

9.5. El Usuario se obliga a exportar y conservar por sus propios medios, con periodicidad razonable, las facturas y registros generados, asumiendo que la Fase Beta no ofrece garantía de conservación.

10. EXCLUSIÓN DE GARANTÍAS

10.1. La Plataforma se pone a disposición del Usuario "tal cual" y "según disponibilidad", sin garantía de ninguna clase, expresa o implícita, en la máxima medida permitida por el ordenamiento jurídico.

10.2. El Titular no garantiza la disponibilidad ininterrumpida ni el funcionamiento libre de errores, la ausencia de pérdida o alteración de información, la idoneidad de la Plataforma para los fines particulares del Usuario, ni la compatibilidad con equipos, navegadores o sistemas de terceros.

10.3. El Titular no responde de las interrupciones o fallos imputables a proveedores de infraestructura, de comunicaciones o de servicios de terceros, ni de los derivados de los sistemas o entornos de la AEAT.

11. RESPONSABILIDAD

11.1. Atendidas la naturaleza experimental de la Plataforma y la gratuidad del acceso durante la Fase Beta, la responsabilidad del Titular queda limitada al mínimo alcance que resulte de la legislación aplicable, sin que quepa exclusión alguna respecto de los supuestos de dolo o culpa grave ni de aquellos daños cuya exclusión prohíba la ley.

11.2. Quedan excluidos, en la medida en que lo permita la legislación aplicable, el lucro cesante, la pérdida de ingresos, oportunidades, clientela, reputación o información, así como los daños indirectos o consecuenciales.

11.3. El Titular no responde de las sanciones, recargos, intereses o liquidaciones de naturaleza tributaria que pudieran imponerse al Usuario, cuyo cumplimiento fiscal le corresponde en exclusiva.

11.4. El Usuario mantendrá indemne al Titular frente a cualquier reclamación, sanción, daño o gasto, incluidos gastos de defensa jurídica, derivados del incumplimiento por el Usuario de estos Términos y Condiciones, de la normativa aplicable o de los derechos de terceros.

11.5. Ninguna de las partes responderá del incumplimiento debido a caso fortuito o fuerza mayor.

12. PROPIEDAD INTELECTUAL E INDUSTRIAL

12.1. La Plataforma, su código, diseño, estructura, bases de datos, marcas y signos distintivos son titularidad exclusiva del Titular. Los componentes de terceros que la Plataforma incorpore se rigen por sus respectivas licencias, sin que ello altere la titularidad del conjunto.

12.2. La aceptación de estos Términos y Condiciones confiere al Usuario una licencia de uso no exclusiva, intransferible, revocable y limitada a la duración de la relación y a las finalidades propias del servicio.

12.3. La información incorporada por el Usuario continúa siendo de su exclusiva titularidad.

12.4. Las observaciones, sugerencias y reportes de error que el Usuario comunique podrán ser utilizados e incorporados libremente por el Titular al producto, de forma indefinida, gratuita e irrevocable, sin que ello genere derecho a contraprestación ni a participación de ninguna clase.

13. SUSPENSIÓN, BAJA Y EFECTOS DE LA TERMINACIÓN

13.1. El Usuario puede darse de baja en cualquier momento, sin necesidad de causa ni preaviso, escribiendo a hola@goprime.es. El Titular tramitará la baja sin dilación indebida.

13.2. El Titular podrá suspender o cancelar el acceso del Usuario, sin derecho a indemnización, en caso de incumplimiento de estos Términos y Condiciones, uso ilícito de la Plataforma, riesgo para la seguridad del servicio o requerimiento de autoridad competente.

13.3. Tras la baja, el Usuario dispone de treinta (30) días naturales para exportar su información en los formatos que la Plataforma ponga a su disposición.

13.4. Transcurrido ese plazo, la información se suprime conforme a lo previsto en el Contrato de Encargo del Tratamiento, sin perjuicio del bloqueo que resulte procedente mientras puedan derivarse responsabilidades.

13.5. La baja no exime al Usuario de sus obligaciones de conservación de facturas y documentación tributaria.

13.6. Sobrevivirán a la terminación las cláusulas 8, 10, 11, 12 y 13, y cuantas otras deban producir efectos por su naturaleza.

14. MODIFICACIONES

14.1. El Titular podrá modificar estos Términos y Condiciones por razones técnicas, operativas o legales.

14.2. Las modificaciones se comunicarán con una antelación mínima de quince (15) días naturales a su entrada en vigor, salvo que vengan impuestas por norma imperativa o resolución administrativa o judicial.

14.3. La aceptación expresa que se solicite al Usuario, o la continuidad en el uso de la Plataforma tras la entrada en vigor de la nueva versión, determinará su sujeción a la misma. En caso de disconformidad, el Usuario puede darse de baja.

15. CESIÓN

15.1. El Usuario no podrá ceder su posición contractual sin consentimiento escrito del Titular.

15.2. El Usuario consiente expresa y anticipadamente, a los efectos de los artículos 1205 y concordantes del Código Civil, la cesión por el Titular de su posición contractual, con la integridad de derechos y obligaciones, a favor de la sociedad que el Titular constituya para el desarrollo de esta actividad. La cesión se comunicará por correo electrónico con quince (15) días naturales de antelación y no alterará las condiciones del servicio. De no aceptarla, el Usuario podrá darse de baja.

16. COMUNICACIONES

16.1. Las comunicaciones del Titular al Usuario se dirigirán a la dirección de correo electrónico asociada a su cuenta o se realizarán mediante aviso en la Plataforma. Las del Usuario al Titular, a hola@goprime.es.

16.2. Ambas partes reconocen la validez y eficacia de las comunicaciones cursadas por medios electrónicos.

16.3. Las comunicaciones relativas al funcionamiento, incidencias, mantenimiento y evolución del servicio tienen carácter operativo y se remiten mientras la cuenta permanezca activa. Las comunicaciones comerciales requieren el consentimiento previo del Usuario y pueden revocarse en cualquier momento.

17. ACEPTACIÓN, LEY APLICABLE Y JURISDICCIÓN

17.1. El registro en la Plataforma requiere la aceptación expresa de estos Términos y Condiciones mediante la marcación de la casilla habilitada al efecto. El Titular conserva constancia electrónica de la aceptación, con indicación del Usuario, fecha, hora y versión aceptada.

17.2. El Usuario declara ser mayor de edad, tener plena capacidad de obrar y actuar en el marco de su actividad empresarial o profesional.

17.3. La nulidad de alguna de estas cláusulas no afectará a la validez del resto, que continuará siendo vinculante.

17.4. Estos Términos y Condiciones se rigen por la legislación española. Para la resolución de cualquier controversia, ambas partes se someten a los Juzgados y Tribunales de Madrid, con renuncia expresa a cualquier otro fuero.


CONTRATO ENCARGO DE TRATAMIENTO

Versión 1.0 — septiembre de 2026

El presente contrato constituye el Anexo I de los Términos y Condiciones de uso de la plataforma GoPrime y se perfecciona mediante su aceptación electrónica por el Usuario en el momento de su registro, conforme al artículo 28.9 del Reglamento (UE) 2016/679 (RGPD), que admite expresamente el formato electrónico. El Encargado conserva constancia electrónica de dicha aceptación, con indicación del Usuario, fecha, hora y versión aceptada.

PARTES

De una parte, el Usuario que acepta los Términos y Condiciones de la plataforma GoPrime, identificado mediante los datos facilitados en su registro, que actúa en este acto como Responsable del Tratamiento (en adelante, el "Responsable").

Y, de otra parte, Reinaldo Javier Marin Rodriguez, con NIE Y6146592V, y con domicilio a efectos de notificaciones en Calle del Cidro, nº 3; 28044; MADRID, actuando en este acto en calidad de Encargado de Tratamiento (en adelante, el "Encargado").

EXPONEN

1º.- Que Reinaldo Javier Marín Rodríguez presta servicios tecnológicos consistentes en el desarrollo, mantenimiento, alojamiento, soporte y puesta a disposición de una solución de software en modalidad Software as a Service (SaaS) destinada a la gestión de facturación electrónica y sistemas Veri\*factu para autónomos, profesionales y pequeñas empresas, incluyendo funcionalidades de registro y autenticación de usuarios, configuración de datos fiscales del emisor, custodia técnica de certificados digitales, emisión y conservación de facturas, remisión de registros a la AEAT cuando proceda, generación de documentos PDF, historial de facturación, copias de seguridad y demás servicios asociados al uso de la plataforma.

2º.- Que, como consecuencia de la prestación del servicio, Reinaldo Javier Marín Rodríguez podrá acceder o tratar, por cuenta del Responsable, datos personales incorporados, almacenados o gestionados a través de la plataforma, única y exclusivamente conforme a las instrucciones documentadas del Responsable del Tratamiento y en la medida necesaria para la prestación, mantenimiento, soporte, seguridad y continuidad del servicio, sin destinarlos a fines propios.

3º.- Que constituyen instrucciones documentadas del Responsable, a los efectos del presente contrato, las cláusulas que siguen, los Términos y Condiciones de la plataforma y las opciones de configuración y acciones que el Responsable ejecute a través de la propia plataforma.

CONDICIONES

PRIMERA. Objeto del Contrato

Mediante las presentes cláusulas se habilita a Reinaldo Javier Marin Rodriguez, Encargado del Tratamiento, para tratar por cuenta del Responsable los datos personales necesarios para la prestación de un servicio de software de facturación electrónica en modalidad SaaS, incluyendo su puesta a disposición, configuración, alojamiento, mantenimiento, soporte técnico, resolución de incidencias, copias de seguridad, continuidad del servicio, protección de la seguridad y demás actuaciones estrictamente necesarias para el correcto funcionamiento de la plataforma.

La naturaleza del tratamiento comprende, según las funcionalidades utilizadas por el Responsable, operaciones de acceso, registro, carga, conservación, estructuración, alojamiento, consulta, visualización, actualización, modificación, extracción, comunicación técnica necesaria para el funcionamiento del servicio, bloqueo, supresión y realización de copias de seguridad.

La finalidad del tratamiento será exclusivamente permitir al Responsable la gestión de su facturación electrónica, la configuración de sus datos fiscales, la emisión y conservación de facturas, la remisión de información a la AEAT cuando proceda y la recepción de soporte técnico, así como garantizar la continuidad, seguridad, mantenimiento y soporte del servicio. El Encargado no podrá utilizar los datos para finalidades propias ni distintas de las indicadas por el Responsable.

Reinaldo Javier Marin Rodriguez garantiza que el acceso y tratamiento de los datos personales necesario para la correcta prestación del servicio objeto del presente contrato se realizará siguiendo las instrucciones establecidas por el Responsable.

SEGUNDA. Identificación de la información afectada

Para la ejecución de las prestaciones derivadas del cumplimiento del objeto de este encargo, el Responsable del Tratamiento podrá poner a disposición de Reinaldo Javier Marin Rodriguez, Encargado del Tratamiento, la información incorporada, almacenada o gestionada en el software, en función de los módulos y funcionalidades efectivamente utilizados por el Responsable.

La información afectada podrá incluir las siguientes categorías de interesados y datos personales, siempre en la medida en que sean incorporados por el Responsable al software y resulten necesarios para la prestación del servicio:

Con carácter general, el servicio no requiere el tratamiento de categorías especiales de datos personales. No obstante, si el Responsable incorporase al software datos que pudieran revelar creencias religiosas, datos de salud, discapacidad, datos de menores u otra información especialmente protegida o sensible, dicho tratamiento se entenderá realizado exclusivamente por cuenta y bajo las instrucciones del Responsable, quien deberá contar con la correspondiente base jurídica y aplicar las garantías adicionales que resulten exigibles.

El Encargado únicamente accederá a los datos en la medida necesaria para prestar el servicio, atender incidencias, realizar tareas de soporte, mantenimiento, alojamiento, seguridad, copias de respaldo, recuperación de información o cualquier otra operación técnica necesaria para el correcto funcionamiento de la plataforma.

TERCERA. Duración

El presente contrato entra en vigor en el momento de su aceptación electrónica por el Responsable y estará vigente hasta la fecha de terminación de la relación de prestación de los servicios por parte de Reinaldo Javier Marin Rodriguez a favor del Responsable.

Una vez finalice el presente contrato, el Encargado del Tratamiento debe devolver al Responsable o a otro Encargado que designe el Responsable los datos personales, suprimiendo cualquier copia que esté en su poder, a no ser que sean necesarios para la formulación, el ejercicio o la defensa de reclamaciones.

CUARTA. Obligaciones del Encargado del Tratamiento

Reinaldo Javier Marin Rodriguez se obliga expresamente a:

1ª.- Utilizar los datos personales objeto del tratamiento, o los que recoja para su inclusión, solo para la finalidad objeto de este encargo. En ningún caso podrá utilizar los datos para fines propios.

2ª.- Tratar los datos de acuerdo con las instrucciones del responsable del tratamiento.

Si el encargado del tratamiento considera que alguna de las instrucciones infringe el RGPD o cualquier otra disposición en materia de Protección de Datos de la Unión o de los Estados miembros, el encargado informará inmediatamente al responsable.

3ª.- Llevar por escrito un registro de todas las categorías de actividades del tratamiento efectuadas por cuenta del responsable que contenga:

4ª.- No comunicar los datos a terceras personas, salvo que cuente con la autorización expresa del responsable del tratamiento, en los supuestos legalmente admisibles.

El encargado puede comunicar los datos a otros encargados del tratamiento del mismo responsable, de acuerdo con las instrucciones de este. En este caso, el responsable identificará, de forma previa y por escrito, la entidad a la que se deben comunicar los datos, los datos a comunicar y las medidas de seguridad a aplicar para proceder a la comunicación.

Si el encargado debe transferir datos personales a un tercer país o una organización internacional, en virtud del derecho de la Unión o de los Estados miembros que le sea aplicable, informará al responsable de esa exigencia legal de manera previa, salvo que tal Derecho lo prohíba por razones importantes de interés público.

5ª.- Subcontratación. El Responsable autoriza con carácter general al Encargado a recurrir a subencargados cuando resulte necesario para la prestación del servicio, incluyendo, entre otros, servicios de infraestructura y alojamiento, base de datos, custodia técnica de certificados digitales, copias de seguridad, soporte técnico, comunicaciones electrónicas, seguridad y continuidad del servicio.

El Encargado mantendrá a disposición del Responsable una relación actualizada de los subencargados que intervengan en la prestación del servicio, con indicación de su identidad, servicio prestado, ubicación y, cuando proceda, garantías aplicables. La relación inicial de subencargados y terceros intervinientes se recoge en el Anexo I, sin perjuicio de su actualización conforme a lo previsto en la presente cláusula.

El Encargado comunicará al Responsable cualquier incorporación o sustitución de subencargados que afecte materialmente al tratamiento de datos personales, otorgándole la posibilidad de oponerse por motivos fundados relacionados con la protección de datos.

Todo subencargado quedará sujeto, mediante contrato u otro acto jurídico vinculante, a obligaciones equivalentes a las establecidas en el presente contrato, en particular en materia de instrucciones documentadas, confidencialidad, medidas de seguridad, asistencia al Responsable, gestión de incidencias, destino de los datos y garantía de los derechos de las personas afectadas.

En caso de incumplimiento por parte del subencargado, el Encargado inicial seguirá siendo plenamente responsable frente al Responsable respecto del cumplimiento de las obligaciones asumidas en el presente contrato.

6ª.- Mantener el deber de secreto respecto a los datos de carácter personal a los que haya tenido acceso en virtud del presente encargo, incluso después de que finalice su objeto.

7ª.- Garantizar que las personas autorizadas para tratar datos personales se comprometan, de forma expresa y por escrito, a respetar la confidencialidad y a cumplir las medidas de seguridad correspondientes, de las que hay que informarles convenientemente.

8ª.- Mantener a disposición del responsable la documentación acreditativa del cumplimento de la obligación establecida en el párrafo anterior.

9ª.- Garantizar la formación necesaria en materia de protección de datos personales de las personas autorizadas para tratar datos personales.

10ª.- Asistir al responsable del tratamiento en la respuesta al ejercicio de los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento, portabilidad de datos y a no ser objeto de decisiones individualizadas automatizadas.

Cuando las personas afectadas ejerzan cualquiera de estos derechos ante el Encargado del Tratamiento, este deberá comunicarlo al Responsable, sin dilación indebida, para que sea este quien resuelva la solicitud, salvo que el Responsable le haya impartido instrucciones documentadas para colaborar directamente en su gestión.

11ª.- Derecho de información. Corresponde al responsable facilitar el derecho de información en el momento de la recogida de los datos.

12ª.- Notificación de violaciones de la seguridad de los datos.

El Encargado del Tratamiento notificará al Responsable del Tratamiento, sin dilación indebida y, en todo caso, en el plazo máximo de 48 horas desde que tenga conocimiento efectivo de la incidencia, cualquier violación de seguridad de los datos personales tratada en el marco del servicio que pueda afectar a la confidencialidad, integridad, disponibilidad o resiliencia de dichos datos. La comunicación incluirá la información relevante de la que disponga el Encargado para que el Responsable pueda documentar la incidencia, analizar su alcance y valorar, bajo su responsabilidad, si procede su comunicación a la autoridad de control y, en su caso, a las personas afectadas.

No será necesaria la notificación cuando sea improbable que dicha violación de seguridad constituya un riesgo para los derechos y libertades de las personas físicas, sin perjuicio de su adecuada documentación interna cuando proceda.

Si se dispone de ella se facilitará, como mínimo, la información siguiente:

13ª.- Dar apoyo al responsable del tratamiento en la realización de las evaluaciones de impacto relativas a la protección de datos cuando proceda.

14ª.- Dar apoyo al responsable del tratamiento en la realización de las consultas previas a la Autoridad de Control cuando proceda.

15ª.- Poner a disposición del responsable toda la información necesaria para demostrar el cumplimiento de sus obligaciones, así como para la realización de las auditorías o inspecciones que realicen el responsable u otro auditor autorizado por él.

16ª.- Implantar las medidas de seguridad de acuerdo con la evaluación de riesgos realizada por el responsable del tratamiento.

En todo caso, deberá implantar mecanismos para:

Dadas las características del servicio SaaS objeto del presente contrato, las particularidades relativas a la custodia técnica del certificado digital, utilización de Microsoft Azure Key Vault, base de datos en Supabase, servidor y copias de seguridad en Hetzner, remisión técnica de información a la AEAT cuando proceda, así como la relación de subencargados y medidas técnicas específicas, se detallan en el Anexo I, que forma parte integrante del presente contrato.

17ª.- En los casos en que la normativa lo establezca, designar un DPD y comunicar su identidad y datos de contacto al responsable.

18ª.- Destino de los datos. Devolver los datos de carácter personal al Responsable una vez cumplida la prestación del servicio.

La devolución debe comportar el borrado total de los datos existentes en los equipos informáticos utilizados por el encargado.

No obstante, el encargado podrá conservar una copia, con los datos debidamente bloqueados, mientras puedan derivarse responsabilidades de la ejecución de la prestación.

QUINTA. Obligaciones del Responsable del Tratamiento

El Responsable se obliga expresamente a:

1ª.- Entregar al encargado los datos a los que se refiere la cláusula segunda de este documento.

2ª.- Valorar, bajo su responsabilidad, si las operaciones de tratamiento realizadas a través del software requieren la realización de una evaluación de impacto relativa a la protección de datos, especialmente cuando se traten datos de menores, categorías especiales de datos, información sensible o tratamientos a gran escala.

3ª.- Facilitar a las personas interesadas la información exigida por la normativa de protección de datos y disponer de una base jurídica válida para la recogida, incorporación y tratamiento de los datos personales gestionados a través del software.

4ª.- Velar, de forma previa y durante todo el tratamiento, por el cumplimiento del RGPD por parte del Encargado, así como impartir instrucciones documentadas sobre el uso del software, las finalidades permitidas y la información que puede incorporarse a la plataforma.

5ª.- Mantener actualizada, exacta y lícita la información introducida en la plataforma, limitar el acceso de sus usuarios autorizados, gestionar adecuadamente sus permisos y comunicar al Encargado cualquier incidencia, instrucción o necesidad específica relacionada con el tratamiento de los datos.

Reinaldo Javier Marin Rodriguez responderá personalmente de las infracciones en que pudiera incurrir en el caso de que destine los datos de carácter personal a otra finalidad, los comunique a un tercero o los utilice de forma irregular, así como cuando no adopte las medidas de seguridad establecidas en el Reglamento.

El Responsable responderá personalmente de cualesquiera infracciones, sanciones y multas que pudieran serle impuestos a Reinaldo Javier Marin Rodriguez por el incumplimiento de las obligaciones derivadas del RGPD, siempre que dichas infracciones, sanciones o multas no tengan su origen en el incumplimiento por Reinaldo Javier Marin Rodriguez de las obligaciones establecidas en el presente contrato.

SEXTA. Resolución

El presente contrato podrá ser resuelto por cualquiera de las partes en el supuesto de incumplimiento de la otra parte de las obligaciones contractuales, notificándolo por escrito con un preaviso de 15 días.

SÉPTIMA. Jurisdicción

Con expresa renuncia al fuero que pudiera corresponderles, ambas partes se someten de forma expresa a la jurisdicción y competencia de los Juzgados y Tribunales de MADRID.

Y, para que así conste y en prueba de conformidad, ambas partes suscriben el presente contrato mediante la aceptación electrónica descrita en el encabezamiento, de la que el Encargado conserva constancia y que el Responsable puede solicitar en cualquier momento.


ANEXO I. PARTICULARIDADES TÉCNICAS, SUBENCARGADOS Y MEDIDAS ESPECÍFICAS DEL SERVICIO SAAS GOPRIME

1. Objeto del anexo

El presente anexo tiene por objeto concretar determinadas particularidades técnicas y organizativas aplicables al servicio SaaS de facturación electrónica y sistema Veri\*factu prestado por Reinaldo Javier Marín Rodríguez, en relación con el tratamiento de datos personales efectuado por cuenta del Responsable del Tratamiento.

Este anexo forma parte integrante del contrato de encargo del tratamiento suscrito entre las partes y complementa las cláusulas relativas al objeto del tratamiento, subcontratación, medidas de seguridad, conservación, soporte técnico, comunicaciones a terceros y destino de los datos.

El contenido de este anexo se limita a describir los elementos técnicos relevantes para la prestación del servicio, sin alterar la condición del Encargado del Tratamiento ni habilitar el uso de los datos personales para finalidades propias.

2. Descripción general del servicio

El servicio consiste en una plataforma SaaS de facturación electrónica y sistema Veri\*factu. A efectos de este anexo, se destacan únicamente las funcionalidades con incidencia específica en protección de datos: configuración de datos fiscales, emisión y conservación de facturas, gestión de destinatarios, custodia técnica del certificado digital, remisión técnica de registros a la AEAT cuando proceda, generación de documentos PDF, envío técnico de facturas por correo electrónico cuando esta funcionalidad se encuentre disponible, soporte, seguridad, copias de respaldo y continuidad del servicio.

El Encargado trata los datos personales exclusivamente conforme a las instrucciones documentadas del Responsable y únicamente en la medida necesaria para la prestación, mantenimiento, soporte, seguridad y continuidad del servicio.

Durante la fase de pruebas de la plataforma, la remisión de registros de facturación se dirige al entorno de pruebas (preproducción) de la AEAT, en los términos previstos en los Términos y Condiciones, sin que ello altere el tratamiento de datos personales descrito en este anexo.

3. Datos personales tratados en el marco del servicio

Sin perjuicio de las categorías ya previstas en la cláusula segunda del contrato, el servicio implica, en función de las funcionalidades utilizadas, el tratamiento de datos identificativos y de contacto, credenciales y registros técnicos, datos fiscales y de facturación, datos de destinatarios de facturas, certificado digital y datos técnicos necesarios para soporte, seguridad, auditoría, copias de seguridad y continuidad del servicio.

Con carácter general, el servicio no requiere el tratamiento de categorías especiales de datos personales. En caso de que el Responsable incorporase información sensible o no necesaria en la plataforma, dicho tratamiento se entenderá realizado bajo su exclusiva responsabilidad y conforme a sus instrucciones documentadas.

4. Custodia técnica del certificado digital

Cuando el Responsable utiliza la funcionalidad de certificado digital, el Encargado realiza las operaciones técnicas necesarias para su custodia y utilización dentro de la plataforma, exclusivamente para la prestación del servicio y conforme a las instrucciones del Responsable.

El certificado digital se almacena en Azure Key Vault y permanece cifrado mediante AES-256. El certificado digital no se almacena en texto claro ni se conserva en disco. Durante la operación técnica de firma y remisión se emplean ficheros temporales con permisos restringidos, que se eliminan inmediatamente después de su uso.

El Encargado aplica medidas reforzadas de control de acceso, confidencialidad, trazabilidad y seguridad respecto de esta funcionalidad, atendiendo a la especial sensibilidad operativa que implica la custodia técnica de certificados digitales.

El certificado digital se suprime cuando el Responsable solicita su eliminación o sustitución a través de hola@goprime.es y, en todo caso, cuando causa baja su cuenta.

5. Subencargados autorizados

Tienen la consideración de subencargados aquellos proveedores que tratan datos personales por cuenta del Encargado para la prestación técnica del servicio.

Subencargado / proveedorServicioUbicación / regiónDatos tratadosGarantías
Microsoft Azure / Azure Key VaultCustodia técnica de certificados digitalesUnión Europea, según configuración contratadaCertificado digital cifradoDPA Microsoft y garantías aplicables
Supabase / PostgreSQLBase de datos de la aplicaciónRegión europea, según configuración contratadaDatos de usuarios, facturación, registros técnicos y demás datos necesarios para el servicioDPA Supabase y garantías aplicables
Hetzner Online GmbHServidor de aplicación, alojamiento y copias de seguridadAlemaniaDatos alojados en el servidor, facturas PDF, logs y backupsDPA Hetzner y garantías del art. 28 RGPD
Proveedor de envío de correo electrónico (funcionalidad pendiente de activación)Envío técnico de facturas y comunicaciones vinculadas al servicioUnión EuropeaDirecciones de correo, facturas adjuntas y contenido del envíoContrato conforme al art. 28 RGPD

Los subencargados prestan el servicio desde la Unión Europea. Algunos de ellos pertenecen a grupos empresariales con matriz en terceros países; para los eventuales accesos desde fuera del Espacio Económico Europeo que pudieran producirse con fines de soporte o mantenimiento, dichos proveedores aplican las garantías previstas en el Capítulo V del RGPD, mediante cláusulas contractuales tipo de la Comisión Europea y, cuando resulta aplicable, la certificación en el Marco de Privacidad de Datos UE-EE. UU.

El Encargado mantiene actualizada esta relación y comunica al Responsable cualquier incorporación, sustitución o modificación relevante conforme al régimen previsto en el contrato principal.

6. Terceros que no tienen la consideración de subencargados

Sin perjuicio de lo anterior, determinados terceros intervienen en el marco del servicio sin tener la consideración de subencargados, por actuar como responsables independientes destinatarios por obligación legal o proveedores que no acceden a datos personales de usuarios.

TerceroRol previstoIntervenciónObservaciones
AEATResponsable independiente / destinatario por obligación legalRecepción de registros Veri\*factu o información fiscal cuando procedaComunicación vinculada a obligación legal o a la funcionalidad Veri\*factu
GoDaddyResponsable independienteGestión del dominio/DNSNo tiene acceso a datos personales de usuarios en el marco de esta función
Meta / WhatsApp BusinessResponsable independienteCanal de comunicación para soporte o atención comercialAplicable cuando se utilice dicho canal de comunicación

El uso de estos terceros se refleja, cuando procede, en la política de privacidad, en la información facilitada a los usuarios y/o en la documentación interna de protección de datos.

7. Remisión de información a la AEAT

Cuando el Responsable utiliza funcionalidades de emisión, anulación o remisión de facturas o registros Veri\*factu, la plataforma realiza comunicaciones técnicas a la AEAT, en la medida necesaria para la prestación del servicio y conforme a la normativa fiscal aplicable.

Estas comunicaciones no constituyen una comunicación de datos para finalidades propias del Encargado, sino una operación necesaria para la prestación del servicio y/o para el cumplimiento de obligaciones legales vinculadas al sistema de facturación.

El Encargado actúa en este punto conforme a las instrucciones del Responsable y a la configuración funcional del servicio.

8. Medidas técnicas y organizativas específicas

El Encargado aplica medidas técnicas y organizativas adecuadas para proteger los datos personales tratados en el marco del servicio, teniendo en cuenta la naturaleza del tratamiento, los datos tratados, los riesgos asociados y la infraestructura utilizada.

Entre otras, se aplican las siguientes medidas:

Asimismo, el Encargado revisa periódicamente la eficacia de las medidas aplicadas y adopta las medidas adicionales que resultan necesarias en función de la evolución del servicio, de los riesgos detectados y de las instrucciones documentadas del Responsable.

9. Copias de seguridad y recuperación

El servicio contempla la realización de copias de seguridad, recuperación y continuidad del servicio como parte de las operaciones técnicas necesarias para la prestación del SaaS.

Las copias de seguridad están sujetas a medidas de confidencialidad, cifrado, control de acceso y conservación adecuada.

En caso de incidente físico o técnico, el Encargado dispone de mecanismos razonables para restaurar la disponibilidad y el acceso a los datos personales en el menor plazo posible, atendiendo a la naturaleza del servicio y a las medidas técnicas implementadas.

Finalizada la prestación del servicio, las copias de seguridad se suprimen, bloquean o conservan temporalmente conforme a lo previsto en el contrato de encargo del tratamiento, salvo que sea necesaria su conservación por obligación legal, motivos técnicos, responsabilidades derivadas de la prestación o defensa de reclamaciones.

10. Conservación de datos

Los datos personales tratados por cuenta del Responsable se conservan durante la vigencia de la relación contractual y mientras resultan necesarios para la prestación del servicio, soporte técnico, seguridad, facturación, conservación de registros, copias de respaldo y cumplimiento de instrucciones documentadas del Responsable.

Determinados datos asociados a facturación se conservan durante 4 años; los registros técnicos o logs durante 1 año; las cuentas durante la vida de la cuenta o hasta su baja; y los certificados digitales hasta que el Responsable solicite su eliminación o sustitución, o hasta la baja de su cuenta, sin perjuicio de los plazos legales aplicables y de las instrucciones que imparte el Responsable.

Tras la baja, el Responsable dispone de treinta (30) días naturales para exportar la información alojada en la plataforma, conforme a los Términos y Condiciones.

Finalizada la relación contractual, resulta de aplicación lo dispuesto en el contrato de encargo del tratamiento respecto a la devolución, supresión o bloqueo de los datos, sin perjuicio de la conservación que resulta necesaria por obligaciones legales, copias de seguridad, responsabilidades derivadas de la prestación o defensa de reclamaciones.

11. No utilización de datos para fines propios

Las operaciones descritas en este anexo tienen carácter instrumental y técnico, y no habilitan al Encargado para utilizar los datos personales tratados por cuenta del Responsable para finalidades propias, comerciales, analíticas, de entrenamiento de sistemas o cualesquiera otras no documentadas por el Responsable.

12. Actualización del anexo

El presente anexo se mantiene actualizado cuando se producen cambios relevantes en proveedores o subencargados, ubicación del alojamiento, funcionalidades de la plataforma, canales de comunicación, medidas técnicas, uso del certificado digital, copias de seguridad, conservación o destino de los datos.

Cualquier modificación relevante que afecta al tratamiento de datos personales se comunica al Responsable conforme al régimen de subcontratación y modificación previsto en el contrato de encargo del tratamiento.