Acord de Processament de Dades (DPA)
Contracte d'Encarregat del Tractament (Art. 28 RGPD)
Darrera actualització: agost del 2026
1. Parts i objecte
Aquest Acord de Processament de Dades (DPA) forma part integral de les Condicions de Contractació d'OFFITIA i regula el tractament de dades personals que OFFITIA (l'encarregat del tractament) realitza per compte del client (el responsable del tractament) en la prestació dels serveis de la plataforma SaaS de facturació i gestió professional.
2. Àmbit d'aplicació
Aquest DPA s'aplica al tractament de dades personals de clients finals dels usuaris de la plataforma OFFITIA, d'acord amb l'article 28 del Reglament (UE) 2016/679 (RGPD) i la Llei Orgànica 3/2018 (LOPDGDD).
3. Descripció del tractament i eines d'exportació de dades
OFFITIA tracta les dades personals introduïdes pel client a la plataforma amb la finalitat exclusiva de prestar els serveis contractats: creació i gestió de pressupostos, factures, albarans i documents professionals. Les dades es conserven durant la vigència del compte i durant un període de 30 dies naturals de portabilitat després de la cancel·lació, durant el qual el client tindrà la possibilitat d'exportar la seva informació a través de les eines integrades a la plataforma.
El client pot descarregar i portar les seves dades en qualsevol moment utilitzant les següents eines i formats disponibles:
- Documentació oficial en PDF: Descàrrega individual o en lot de totes les factures, pressupostos, albarans i tiquets de despeses en format PDF.
- Dades estructurades en Excel (.XLSX) i CSV: Exportació en fulls de càlcul del registre complet de clients, catàleg de productes/materials, llistats de factures i historials de despeses.
- Paquets comprimits en ZIP (Tancament Fiscal): Generació massiva de fitxers ZIP descarregables que agrupen totes les factures emeses, resums comptables i comprovants adjunts de manera organitzada.
4. Obligacions de l'encarregat (OFFITIA)
OFFITIA es compromet a:
- Tractar les dades personals únicament per a les finalitats descrites a la nostra Política de Privadesa i seguint les instruccions documentades del client
- Implementar mesures tècniques i organitzatives adequades per garantir la seguretat i confidencialitat de les dades
- Notificar al responsable sense dilació indeguda qualsevol violació de la seguretat de les dades que pugui afectar les dades personals
- Assistir al responsable en el compliment de les seves obligacions legals i resposta a drets dels interessats
- No comunicar les dades a tercers sense autorització expressa, excepte obligació legal o subcontractació autoritzada a l'Annex I
- Destruir o retornar les dades en finalitzar el servei, a excepció d'aquelles que OFFITIA hagi de conservar degudament bloquejades per imperatiu legal tributari
5. Subencarregats Autoritzats
El client autoritza expressament la subcontractació dels proveïdors detallats a l'Annex I d'aquest acord per a la prestació de serveis d'infraestructura, pagaments, intel·ligència artificial i remissió Veri*Factu. OFFITIA notificarà qualsevol modificació amb un preavís de 14 dies.
6. Mesures de seguretat i responsabilitat proactiva (Accountability)
De conformitat amb els articles 24, 28 i 32 del RGPD i l'article 28 de la LOPDGDD, OFFITIA aplica mesures tècniques i organitzatives adequades per garantir un nivell de seguretat proporcional al risc:
- Xifratge avançat: Xifratge TLS 1.3 en trànsit i xifratge AES-256 en repòs a la base de dades i servidors cloud (Frankfurt, UE).
- Control d'accés i autenticació: Segregació de dades per usuari (Row Level Security), contrasenyes xifrades amb bcrypt i autenticació segura amb Supabase Auth.
- Anàlisi de Riscos Periòdic: Compromís contractual de realitzar un anàlisi de riscos formal amb periodicitat mínima anual o davant canvis tecnològics significatius, avaluant amenaces i l'eficàcia de les mesures de protecció.
- Verificació continuada: Procés d'avaluació regular de la resiliència dels sistemes i còpies de seguretat diàries automatitzades.
- Documentació acreditativa: Manteniment a disposició del Client de la documentació justificativa d'aquestes avaluacions periòdiques.
7. Protocol de notificació de violacions de seguretat (48 hores)
En cas que OFFITIA detecti o tingui constància d'una violació de la seguretat de les dades personals (incident que causi destrucció, pèrdua, alteració o accés no autoritzat):
- Termini màxim de 48 hores: OFFITIA notificarà la incidència al Client sense dilació indeguda i en un termini màxim de 48 hores des del seu coneixement, permetent que el Client pugui complir folgadament amb el seu deure de notificació a l'AEPD en el límit legal de 72 hores (Art. 33 RGPD).
- Contingut de la notificació: La comunicació inclourà la naturalesa de l'incident, categories i nombre aproximat de registres afectats, dades del punt de contacte de seguretat (support@offitia.io), possibles conseqüències i mesures d'esmena i mitigació adoptades immediatament.
- Assistència i col·laboració: OFFITIA col·laborarà amb el Client en la investigació i preparació de la documentació necessària davant l'autoritat de control.
8. Dret d'auditoria i verificació del compliment
D'acord amb l'article 28.3.h del RGPD, OFFITIA posarà a disposició del Client la informació necessària per demostrar el compliment d'aquest DPA:
- Informe executiu de riscos: OFFITIA facilitarà al Client, prèvia sol·licitud raonada, un informe resum de la darrera Anàlisi de Riscos i de les auditories de seguretat tècnica.
- Auditories independents: El Client podrà sol·licitar una auditoria per si mateix o mitjançant un auditor independent degudament acreditat, amb un preavís mínim de 30 dies hàbils, amb freqüència màxima d'una vegada per any natural (llevat d'indicis fundats d'incompliment o violació de la seguretat de les dades prèvia). Els costos seran assumits pel Client (llevat d'incompliment greu atribuïble a OFFITIA) i l'auditor haurà de subscriure un acord de confidencialitat que preservi la seguretat dels altres clients i els secrets comercials de la plataforma.
9. Ubicació de les dades i transferències internacionals
Les dades personals s'emmagatzemen i es processen principalment en servidors ubicats a la Unió Europea (Espanya i Frankfurt/Alemanya). En els casos en què s'utilitzen proveïdors amb seu als Estats Units (com OpenAI o Stripe), les transferències internacionals es realitzen a l'empara del Marc de Privadesa de Dades (Data Privacy Framework - DPF) o Clàusules Contractuals Tipus (SCC) aprovades per la Comissió Europea. En el cas d'OpenAI, OFFITIA garanteix mitjançant contractes Enterprise que les dades mai s'utilitzen per a l'entrenament de models d'IA de tercers.
10. Durada, finalització i bloqueig legal
Aquest DPA manté la seva vigència mentre el client tingui un compte actiu a OFFITIA. En finalitzar el servei:
- Fase 1 (Portabilitat): El compte es manté durant 30 dies naturals en mode de només lectura per permetre al client l'exportació completa de les seves dades i factures (SAN 706:2025).
- Fase 2 (Bloqueig Legal): Transcorreguts els 30 dies, OFFITIA inhabilita l'accés d'inici de sessió i procedeix al bloqueig de les dades fiscals i registres de facturació d'acord amb l'art. 32 de la LOPDGDD i la Llei General Tributària, conservant-les xifrades i reservades a disposició exclusiva d'AEAT, Jutges i Tribunals durant 5 anys.
- Destrucció Definitiva: Transcorregut el termini de 5 anys, les dades s'eliminen de forma permanent i irreversible.
Annex I — Llistat de Subencarregats Autoritzats
| Subencarregat | Finalitat del Tractament | Ubicació / Garantia |
|---|---|---|
| Vercel Inc. / Vercel Europe | Allotjament web i execució d'API cloud | Frankfurt, Alemanya (UE) |
| Supabase Inc. / Supabase EU | Base de dades SQL i magatzem xifrat de documents | Frankfurt, Alemanya (UE) |
| Stripe Payments Europe Ltd. | Processament de pagaments i gestió de subscripcions | Irlanda (UE) / DPF (EUA) |
| VeriFacti.com (Verifacti SL) | Generació de registres i remissió Veri*Factu a l'AEAT | Espanya (UE) |
| OpenAI LLC | Processament OCR de tiquets (Sense entrenament de models) | EUA (Data Privacy Framework) |
| Google Ireland Ltd. / Microsoft Ireland Ltd. | Autenticació OAuth i integració de correu electrònic | Irlanda (UE) |
Annex II — Autorització per a la Remissió de Registres a l'AEAT
En el marc dels plans Pro i Business, l'Usuari (Responsable del Tractament) autoritza expressament OFFITIA (Encarregat del Tractament) per realitzar la remissió telemàtica automàtica dels registres de facturació i dades fiscals a l'Agència Estatal d'Administració Tributària (AEAT). Aquesta comunicació es realitza en estricte compliment de l'obligació legal establerta a la Disposició addicional vint-i-unena de la Llei 56/2007 i el Reial decret 1007/2023. L'Usuari garanteix haver informat els destinataris de les factures sobre aquest tractament de dades d'acord amb l'article 13 del RGPD.