OFFITIA - Plataforma Inteligente de Facturación, Gestión Administrativa y Cumplimiento Veri*Factu para Autónomos y PYMEs

OFFITIA és la plataforma tecnològica de facturació homologada Veri*Factu (RD 1007/2023) i gestió de pressupostos per a autònoms i pimes a Catalunya i Espanya. Permet emetre factures oficials amb codi QR de l'AEAT, pressupostos amb firma digital eIDAS, xat en viu i escàner de tiquets amb Intel·ligència Artificial.

Acuerdo de Procesamiento de Datos (DPA)

Contrato de Encargo del Tratamiento (Art. 28 RGPD)

Última actualización: agosto de 2026

1. Partes y objeto

Este Acuerdo de Procesamiento de Datos (DPA) forma parte integral de las Condiciones de Contratación de OFFITIA y regula el tratamiento de datos personales que OFFITIA (el encargado del tratamiento) realiza por cuenta del cliente (el responsable del tratamiento) en la prestación de los servicios de la plataforma SaaS de facturación y gestión profesional.

2. Ámbito de aplicación

Este DPA se aplica al tratamiento de datos personales de clientes finales de los usuarios de la plataforma OFFITIA, de acuerdo con el artículo 28 del Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).

3. Descripción del tratamiento y herramientas de exportación de datos

OFFITIA trata los datos personales introducidos por el cliente en la plataforma con la finalidad exclusiva de prestar los servicios contratados: creación y gestión de presupuestos, facturas, albaranes y documentos profesionales. Los datos se conservan durante la vigencia de la cuenta y durante un período de 30 días naturales de portabilidad tras la cancelación, durante el cual el cliente tendrá la posibilidad de exportar su información a través de las herramientas integradas en la plataforma.

El cliente puede descargar y portar sus datos en cualquier momento utilizando las siguientes herramientas y formatos disponibles:

  • Documentación oficial en PDF: Descarga individual o en lote de todas las facturas, presupuestos, albaranes y tiques de gastos en formato PDF.
  • Datos estructurados en Excel (.XLSX) y CSV: Exportación en hojas de cálculo del registro completo de clientes, catálogo de productos/materiales, listados de facturas e historiales de gastos.
  • Paquetes comprimidos en ZIP (Cierre Fiscal): Generación masiva de archivos ZIP descargables que agrupan todas las facturas emitidas, resúmenes contables y comprobantes adjuntos de forma organizada.

4. Obligaciones del encargado (OFFITIA)

OFFITIA se compromete a:

  • Tratar los datos personales únicamente para las finalidades descritas en nuestra Política de Privacidad y siguiendo las instrucciones documentadas del cliente
  • Implementar medidas técnicas y organizativas adecuadas para garantizar la seguridad y confidencialidad de los datos
  • Notificar al responsable sin dilación indebida cualquier violación de la seguridad de los datos que pudiera afectar a los datos personales
  • Asistir al responsable en el cumplimiento de sus obligaciones legales y respuesta a derechos de los interesados
  • No comunicar los datos a terceros sin autorización expresa, salvo obligación legal o subcontratación autorizada en el Anexo I
  • Destruir o devolver los datos al finalizar el servicio, a excepción de aquellos que OFFITIA deba conservar debidamente bloqueados por imperativo legal tributario

5. Subencargados Autorizados

El cliente autoriza expresamente la subcontratación de los proveedores detallados en el Anexo I de este acuerdo para la prestación de servicios de infraestructura, pagos, inteligencia artificial y remisión Veri*Factu. OFFITIA notificará cualquier modificación con un preaviso de 14 días.

6. Medidas de seguridad y responsabilidad proactiva (Accountability)

De conformidad con los artículos 24, 28 y 32 del RGPD y el artículo 28 de la LOPDGDD, OFFITIA aplica medidas técnicas y organizativas adecuadas para garantizar un nivel de seguridad proporcional al riesgo:

  • Cifrado avanzado: Cifrado TLS 1.3 en tránsito y cifrado AES-256 en reposo en la base de datos y servidores cloud (Frankfurt, UE).
  • Control de acceso y autenticación: Segregación de datos por usuario (Row Level Security), contraseñas cifradas con bcrypt y autenticación segura con Supabase Auth.
  • Análisis de Riesgos Periódico: Compromiso contractual de realizar un análisis de riesgos formal con periodicidad mínima anual o ante cambios tecnológicos significativos, evaluando amenazas y la eficacia de las medidas de protección.
  • Verificación continuada: Proceso de evaluación regular de la resiliencia de los sistemas y copias de seguridad diarias automatizadas.
  • Documentación acreditativa: Mantenimiento a disposición del Cliente de la documentación justificativa de estas evaluaciones periódicas.

7. Protocolo de notificación de violaciones de seguridad (48 horas)

En caso de que OFFITIA detecte o tenga constancia de una violación de la seguridad de los datos personales (incidente que cause destrucción, pérdida, alteración o acceso no autorizado):

  1. Plazo máximo de 48 horas: OFFITIA notificará la incidencia al Cliente sin dilación indebida y en un plazo máximo de 48 horas desde su conocimiento, permitiendo que el Cliente pueda cumplir holgadamente con su deber de notificación a la AEPD en el límite legal de 72 horas (Art. 33 RGPD).
  2. Contenido de la notificación: La comunicación incluirá la naturaleza del incidente, categorías y número aproximado de registros afectados, datos del punto de contacto de seguridad (support@offitia.io), posibles consecuencias y medidas correctoras y de mitigación adoptadas de inmediato.
  3. Asistencia y colaboración: OFFITIA colaborará con el Cliente en la investigación y preparación de la documentación necesaria ante la autoridad de control.

8. Derecho de auditoría y verificación del cumplimiento

De conformidad con el artículo 28.3.h del RGPD, OFFITIA pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento de este DPA:

  • Informe ejecutivo de riesgos: OFFITIA facilitará al Cliente, previa solicitud razonada, un informe resumen del último Análisis de Riesgos y de las auditorías de seguridad técnica.
  • Auditorías independientes: El Cliente podrá solicitar una auditoría por sí mismo o mediante un auditor independiente debidamente acreditado, con un preaviso mínimo de 30 días hábiles, con frecuencia máxima de una vez por año natural (salvo indicios fundados de incumplimiento o violación de la seguridad de los datos previa). Los costes serán asumidos por el Cliente (salvo incumplimiento grave imputable a OFFITIA) y el auditor deberá suscribir un acuerdo de confidencialidad que preserve la seguridad de los demás clientes y los secretos comerciales de la plataforma.

9. Ubicación de los datos y transferencias internacionales

Los datos personales se almacenan y procesan principalmente en servidores ubicados en la Unión Europea (España y Frankfurt/Alemania). En los casos en que se utilizan proveedores con sede en los Estados Unidos (como OpenAI o Stripe), las transferencias internacionales se realizan al amparo del Marco de Privacidad de Datos (Data Privacy Framework - DPF) o Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea. En el caso de OpenAI, OFFITIA garantiza mediante acuerdos Enterprise que los datos nunca se utilizan para el entrenamiento de modelos de IA de terceros.

10. Duración, finalización y bloqueo legal

Este DPA mantiene su vigencia mientras el cliente tenga una cuenta activa en OFFITIA. Al finalizar el servicio:

  1. Fase 1 (Portabilidad): La cuenta se mantiene durante 30 días naturales en modo de solo lectura para permitir al cliente la exportación completa de sus datos y facturas (SAN 706:2025).
  2. Fase 2 (Bloqueo Legal): Transcurridos los 30 días, OFFITIA inhabilita el acceso de inicio de sesión y procede al bloqueo de los datos fiscales y registros de facturación de acuerdo con el art. 32 de la LOPDGDD y la Ley General Tributaria, conservándolos cifrados y reservados a disposición exclusiva de AEAT, Jueces y Tribunales durante 5 años.
  3. Destrucción Definitiva: Transcurrido el plazo de 5 años, los datos se eliminan de forma permanente e irreversible.

Anexo I — Listado de Subencargados Autorizados

SubencargadoFinalidad del TratamientoUbicación / Garantía
Vercel Inc. / Vercel EuropeAlojamiento web y ejecución de API cloudFrankfurt, Alemania (UE)
Supabase Inc. / Supabase EUBase de datos SQL y almacén cifrado de documentosFrankfurt, Alemania (UE)
Stripe Payments Europe Ltd.Procesamiento de pagos y gestión de suscripcionesIrlanda (UE) / DPF (EE. UU.)
VeriFacti.com (Verifacti SL)Generación de registros y remisión Veri*Factu a la AEATEspaña (UE)
OpenAI LLCProcesamiento OCR de tiques (Sin entrenamiento de modelos)EE. UU. (Data Privacy Framework)
Google Ireland Ltd. / Microsoft Ireland Ltd.Autenticación OAuth e integración de correo electrónicoIrlanda (UE)

Anexo II — Autorización para la Remisión de Registros a la AEAT

En el marco de los planes Pro y Business, el Usuario (Responsable del Tratamiento) autoriza expresamente a OFFITIA (Encargado del Tratamiento) para realizar la remisión telemática automática de los registros de facturación y datos fiscales a la Agencia Estatal de Administración Tributaria (AEAT). Esta comunicación se realiza en estricto cumplimiento de la obligación legal establecida en la Disposición adicional vigesimoprimera de la Ley 56/2007 y el Real Decreto 1007/2023. El Usuario garantiza haber informado a los destinatarios de las facturas sobre dicho tratamiento de datos conforme al artículo 13 del RGPD.