contix.← Volver al inicio

Legal

Contrato de Encargado del Tratamiento

Última actualización: 20 de agosto de 2026

Este documento es el contrato de encargo del tratamiento previsto en el artículo 28.3 del RGPD entre tú, como responsable de los datos de tus clientes, y Martin Schenk S.L., como encargado que los trata por tu cuenta al prestarte el servicio contix. Constituye el Anexo I de los Términos del Servicio y queda aceptado al crear tu cuenta: no necesitas firmarlo ni pedírnoslo. Si tu gestoría lo quiere para su archivo, (se imprime solo el contrato, sin menús). Si necesitáis un ejemplar firmado, escríbenos y lo firmamos.

1. Partes y ámbito de aplicación

1.1 Encargado del tratamiento

  • Razón social: Martin Schenk S.L. («contix»)
  • NIF: B84645654
  • Domicilio: Calle Claudio Coello 14, 28001 Madrid, España
  • Inscripción: Registro Mercantil de Madrid, tomo 22655, folio 71, hoja M-405160
  • Contacto en materia de protección de datos:formulario de contacto. contix no está obligada a designar Delegado de Protección de Datos conforme al art. 37 RGPD.

1.2 Responsable del tratamiento

El Usuario titular de la cuenta de contix: la persona física o jurídica identificada en los datos de facturación de esa cuenta. El Usuario es el responsable del tratamiento de los datos personales que introduce o genera en contix (los datos de sus clientes, proveedores y demás terceros) y responde de que dispone de base jurídica para tratarlos.

1.3 Qué queda dentro y qué queda fuera de este contrato

contix actúa en dos papeles distintos, y conviene no mezclarlos:

DatosPapel de contixDocumento aplicable
Datos de tus clientes y terceros (nombre, NIF, dirección, correo, facturas, gastos, tickets, movimientos del CSV bancario)Encargado del tratamiento, por cuenta del UsuarioEste contrato
Tus propios datos de cuenta (alta, contraseña, cobro de la suscripción vía Stripe, logs de acceso, seguridad, soporte)Responsable del tratamientoPolítica de Privacidad

1.4 Aceptación y vigencia

Este contrato se perfecciona con la creación de la cuenta y produce efectos mientras exista relación de servicio entre las partes. No requiere firma manuscrita ni electrónica adicional: el art. 28.9 RGPD admite la forma electrónica, y la aceptación de los Términos en el alta deja constancia documental suficiente. Si tu organización necesita, aun así, un ejemplar firmado, escríbenos por el formulario de contacto y lo firmamos.

2. Objeto, naturaleza, finalidad y duración

  • Objeto: la prestación del servicio contix (facturación electrónica con cumplimiento Veri*factu, gestión de gastos y tickets, presupuestos, generación de modelos fiscales, conciliación de cobros y envío de recordatorios) en la medida en que implique tratar datos personales por cuenta del Usuario.
  • Naturaleza de las operaciones: recogida, registro, estructuración, conservación, consulta, modificación, extracción, comunicación por transmisión (envío de facturas y recordatorios a los destinatarios que indique el Usuario), limitación y supresión.
  • Finalidad: exclusivamente prestar el servicio conforme a los Términos y a las instrucciones del Usuario. contix no utiliza los datos tratados por cuenta del Usuario para finalidades propias, ni los cede a terceros distintos de los subencargados del Anexo B, ni los emplea para entrenar modelos de inteligencia artificial propios o de terceros.
  • Duración: mientras la cuenta esté activa. A la terminación se aplica la cláusula 12.

3. Tipos de datos y categorías de interesados

El detalle figura en el Anexo A. En resumen: datos identificativos y de contacto, datos fiscales y datos económicos de los clientes, proveedores y contactos del Usuario. contix no está diseñado para tratar categorías especiales de datos del art. 9 RGPD ni datos de infracciones penales (art. 10), y el Usuario se compromete a no introducirlos en campos de texto libre.

4. Instrucciones del responsable

contix trata los datos únicamente siguiendo instrucciones documentadas del Usuario. Constituyen instrucciones documentadas:

  • los Términos del Servicio y este contrato;
  • el uso que el Usuario hace de las funciones del servicio (emitir una factura, enviar un recordatorio, subir un ticket para su lectura automática, exportar sus datos);
  • cualquier instrucción adicional remitida por escrito a través del formulario de contacto y aceptada por contix. Si una instrucción adicional exige medios o desarrollos que exceden el servicio contratado, contix podrá condicionarla a un presupuesto previo.

contix informará al Usuario de inmediato si, a su juicio, una instrucción infringe el RGPD, la LOPDGDD u otra norma de protección de datos, y podrá suspender su ejecución hasta que el Usuario la confirme o la rectifique.

5. Confidencialidad

contix mantiene el deber de secreto sobre los datos tratados por cuenta del Usuario, con carácter indefinido y también después de terminar la relación. Solo accede a datos de cuentas de clientes el personal estrictamente necesario para prestar soporte, resolver una incidencia técnica o cumplir una obligación legal, y ese acceso queda registrado. A fecha de este documento, el equipo de contix está formado por su administrador único, sujeto al mismo deber de secreto; si en el futuro se incorpora personal o colaboradores, se les exigirá compromiso escrito de confidencialidad antes de darles acceso.

6. Medidas de seguridad

contix aplica las medidas técnicas y organizativas apropiadas exigidas por el art. 32 RGPD, atendiendo al estado de la técnica, los costes y el riesgo del tratamiento. Se detallan en el Anexo C. contix podrá actualizarlas siempre que el nivel de seguridad resultante no sea inferior al descrito.

7. Subencargados

El Usuario otorga a contix una autorización general para recurrir a los subencargados relacionados en el Anexo B, en los términos del art. 28.2 y 28.4 RGPD. contix impone a cada subencargado, por contrato, obligaciones de protección de datos no menos estrictas que las de este contrato, y responde frente al Usuario del cumplimiento de esas obligaciones.

Antes de incorporar o sustituir un subencargado, contix lo comunicará al Usuario por correo electrónico con al menos 30 días de antelación. Dentro de ese plazo el Usuario podrá oponerse por motivos razonables de protección de datos. Si la objeción no puede resolverse, el Usuario podrá resolver el contrato de servicio sin penalización, con reembolso proporcional de la parte no consumida del periodo ya facturado, y exportar previamente sus datos.

8. Transferencias internacionales

El almacenamiento y el tratamiento principal se realizan en servidores situados en la Unión Europea (Alemania). Las transferencias a Estados Unidos indicadas en el Anexo B se amparan en la decisión de adecuación del EU-US Data Privacy Framework (Decisión de Ejecución (UE) 2023/1795, de 10 de julio de 2023), al estar los proveedores certificados en ese marco. Si esa decisión quedara suspendida, modificada o anulada, contix aplicará sin dilación un mecanismo alternativo del capítulo V del RGPD (normalmente las Cláusulas Contractuales Tipo de la Decisión (UE) 2021/914 junto con una evaluación de impacto de la transferencia) o dejará de utilizar al proveedor afectado, e informará al Usuario.

9. Asistencia al responsable

Teniendo en cuenta la naturaleza del tratamiento, contix asistirá al Usuario:

  • Derechos de los interesados (arts. 12 a 22 RGPD). El propio servicio permite al Usuario acceder, rectificar, exportar y suprimir por sí mismo los datos de sus clientes, que es la vía normal de atender estos derechos. Si un interesado se dirigiera directamente a contix, contix no responderá al fondo y lo comunicará al Usuario a más tardar el siguiente día hábil, con la información de que disponga.
  • Seguridad, notificación de brechas y evaluaciones de impacto (arts. 32 a 36 RGPD). contix facilitará al Usuario la información técnica que obre en su poder y sea necesaria para cumplir esas obligaciones, incluida la relativa a este servicio en una eventual evaluación de impacto o consulta previa.

10. Violaciones de seguridad

contix notificará al Usuario cualquier violación de la seguridad que afecte a los datos tratados por su cuenta sin dilación indebida y, como máximo, en 48 horas desde que tenga conocimiento de ella, plazo pensado para que al Usuario le quede margen dentro de las 72 horas del art. 33 RGPD. La notificación incluirá, con la información disponible en ese momento: la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas. La comunicación a la AEPD y, en su caso, a los interesados corresponde al Usuario como responsable; contix le prestará la asistencia razonable que necesite.

11. Información y auditoría

contix pondrá a disposición del Usuario, a solicitud razonada, la información necesaria para demostrar el cumplimiento de las obligaciones del art. 28 RGPD: descripción actualizada de las medidas de seguridad, relación de subencargados y respuesta a cuestionarios de seguridad proporcionados por el Usuario.

El Usuario podrá realizar o encargar auditorías con estas condiciones, que responden al tamaño del servicio y evitan que su coste recaiga sobre el resto de usuarios: una auditoría al año como máximo, preaviso de 30 días, en horario laboral, sujeta a acuerdo de confidencialidad, sin acceso a datos de otros usuarios ni a información que comprometa la seguridad de la plataforma, y con los costes propios y los del tiempo dedicado por contix a cargo del Usuario. Estos límites no se aplican cuando la auditoría venga impuesta por una autoridad de control o traiga causa de una violación de seguridad acreditada.

12. Devolución y supresión de los datos

A la terminación de la relación, por la causa que sea, el Usuario podrá exportar desde su cuenta todas sus facturas, gastos, clientes y demás datos en formatos abiertos. contix mantendrá la exportación disponible durante 30 días desde la baja.

Transcurrido ese plazo, contix suprimirá o anonimizará los datos tratados por cuenta del Usuario, incluidas las copias existentes, salvo aquellos cuya conservación imponga el Derecho de la Unión o español, en cuyo caso quedarán bloqueados (conservados con acceso restringido y sin tratamiento ulterior) durante los plazos indicados en la Política de Privacidad. Las copias de seguridad se sobrescriben en su ciclo normal de rotación.

Conviene que lo tengas presente: el archivo fiscal de tus facturas es una obligación tuya, no nuestra. Exporta tus datos antes de darte de baja.

13. Asistentes de IA conectados por el Usuario

contix puede conectarse al asistente de IA que el Usuario elija (ChatGPT, Claude, Cursor u otro) mediante el conector MCP o una clave API. Cuando eso ocurre, contix ejecuta dentro de la cuenta del Usuario las peticiones que ese asistente le envía, y devuelve al asistente los datos solicitados.

El proveedor de ese asistente es un encargado del tratamiento contratado por el Usuario, no un subencargado de contix, y queda fuera del ámbito de este contrato. contix no controla qué hace ese proveedor con los datos ni con qué plan lo utiliza el Usuario. Corresponde al Usuario, como responsable:

  • usar un plan que incluya contrato de encargado del tratamiento cuando vaya a tratar datos de sus clientes con regularidad (por ejemplo, ChatGPT Business o Enterprise, Claude Team o Enterprise): las cuentas personales de estos proveedores no lo incluyen;
  • desactivar, cuando el proveedor lo permita, el uso de las conversaciones para entrenar sus modelos;
  • reflejar a ese proveedor en su propio registro de actividades de tratamiento.

La conexión es opcional: contix funciona íntegramente desde su panel web sin ningún asistente de IA conectado.

14. Responsabilidad

Cada parte responde de los daños que cause por su incumplimiento en los términos del art. 82 RGPD. La limitación de responsabilidad de la cláusula 8 de los Términos del Servicio se aplica también a este contrato, sin que pueda limitar la responsabilidad de contix frente a los interesados ni frente a las autoridades de control, que se rige por el RGPD, ni la derivada de dolo o negligencia grave.

15. Modificación

contix podrá actualizar este contrato para reflejar cambios legales, técnicos o de proveedores. Las modificaciones sustanciales y los cambios de subencargados se comunicarán por correo electrónico con al menos 30 días de antelación, y el Usuario podrá resolver el contrato de servicio sin penalización si no las acepta.

16. Ley aplicable y jurisdicción

Este contrato se rige por el RGPD, la LOPDGDD y la legislación española. Las partes se someten a los Juzgados y Tribunales de Madrid, salvo fuero imperativo distinto.

Anexo A: Descripción del tratamiento

Categorías de interesadosClientes del Usuario (personas físicas, autónomos y personas de contacto de personas jurídicas), proveedores del Usuario y personas de contacto que figuren en los justificantes de gasto o en el extracto bancario que el Usuario suba.
Categorías de datosIdentificativos (nombre y apellidos o razón social), fiscales (NIF/CIF, domicilio fiscal), de contacto (dirección, correo electrónico, teléfono), económicos y de facturación (conceptos, importes, impuestos, vencimientos, estado de cobro, números de factura y huellas Veri*factu), contenido de tickets y justificantes subidos, y movimientos del archivo CSV bancario que el Usuario importe (fecha, importe, concepto, contrapartida).
Categorías especialesNo previstas. El servicio no está diseñado para tratarlas y el Usuario se obliga a no introducirlas.
OperacionesRecogida, registro, estructuración, conservación, consulta, modificación, extracción y exportación, comunicación por transmisión (envío de facturas y recordatorios a los destinatarios indicados por el Usuario), lectura automática de tickets e imágenes mediante IA cuando el Usuario la solicita, limitación, bloqueo y supresión.
DuraciónMientras la cuenta esté activa; a la terminación se aplica la cláusula 12.
Lugar del tratamientoUnión Europea (Alemania), con las excepciones del Anexo B.

Anexo B: Subencargados autorizados

Lista vigente a 20 de agosto de 2026. Solo figuran los proveedores que pueden acceder a datos tratados por cuenta del Usuario.

ProveedorFunciónUbicaciónGarantía de transferencia
Hetzner Online GmbHAlojamiento de la aplicación y de la base de datos; servidor SMTP saliente de los correos operativos (facturas y recordatorios)Alemania (UE)No hay transferencia internacional
Cloudflare, Inc.DNS autoritativo y red de entrega (proxy inverso). Trata datos en tránsito y metadatos técnicos de las peticionesEE.UU., con nodos en la UEEU-US Data Privacy Framework
Google LLC (API Gemini)Lectura automática de tickets y extracción de datos de cliente a partir de una imagen o texto, únicamente cuando el Usuario lo solicita en cada caso. En la modalidad de API de pago que utiliza contix, Google no emplea el contenido para entrenar sus modelosEE.UU.EU-US Data Privacy Framework
Functional Software, Inc. (Sentry)Monitorización de errores. Recibe trazas técnicas de excepciones; los identificadores personales (IP, cabeceras de autenticación, cuerpos de petición, contraseñas y tokens) se eliminan antes del envíoRegión europea (Fráncfort)Sin transferencia efectiva; el proveedor está además certificado en el EU-US Data Privacy Framework

No son subencargados a efectos de este contrato: Stripe Payments Europe, Ltd. y Stripe, Inc., que tratan los datos de pago del propio Usuario para cobrar la suscripción (ahí contix actúa como responsable, no como encargado); el proveedor del asistente de IA que el Usuario conecte por su cuenta (cláusula 13); ni la Agencia Tributaria y la plataforma FACe, que son destinatarios previstos por la ley cuando el Usuario remite un registro de facturación o una factura electrónica, no subencargados de contix.

Anexo C: Medidas técnicas y organizativas

  • Cifrado en tránsito: HTTPS/TLS obligatorio en todas las comunicaciones, tanto del panel web como de la API y del conector MCP.
  • Cifrado en reposo de datos sensibles: el certificado digital que el Usuario sube para Veri*factu y Facturae se almacena cifrado con Fernet (AES) y una clave derivada por cuenta; su contraseña se guarda cifrada del mismo modo.
  • Contraseñas: almacenadas mediante hash bcrypt, nunca en claro y sin posibilidad de recuperación por parte de contix.
  • Control de acceso: autenticación mediante tokens firmados, permisos por rol y aislamiento por cuenta, de modo que toda consulta queda acotada a los datos de la cuenta autenticada. El acceso de la gestoría solo existe si el Usuario lo concede.
  • Claves de API y conectores: revocables por el Usuario en cualquier momento desde su panel; las operaciones irreversibles (emitir, anular o rectificar una factura) exigen confirmación explícita del Usuario antes de ejecutarse.
  • Registro de actividad: registro de accesos y de operaciones relevantes, y registro de auditoría encadenado de los eventos Veri*factu conforme al RD 1007/2023.
  • Copias de seguridad: volcado automatizado de la base de datos en el servidor de producción (UE), almacenado fuera de cualquier directorio web y con permisos restringidos; copia adicional antes de cada despliegue y copia obligatoria antes de cualquier migración de la base de datos, sin la cual el despliegue se detiene; y copia externa en archivo cifrado.
  • Privilegios mínimos: los servicios de la aplicación y las tareas programadas se ejecutan bajo una cuenta de sistema sin privilegios de administración.
  • Separación de entornos: desarrollo y producción separados; el entorno de desarrollo no utiliza datos reales de clientes.
  • Gestión de vulnerabilidades: actualización periódica de dependencias y del sistema operativo, y monitorización de errores en producción.
  • Medidas organizativas: acceso limitado al personal estrictamente necesario, deber de secreto indefinido y registro de los accesos de soporte a cuentas de usuarios.

Lo que contix no tiene, dicho antes de que nadie lo pregunte en una auditoría: no dispone de certificación ISO 27001 ni de informe SOC 2, no cuenta con un centro de operaciones de seguridad 24/7 ni con personal de guardia permanente, y no ofrece un acuerdo de nivel de servicio con disponibilidad garantizada. contix es un servicio operado por una empresa pequeña; las medidas anteriores son las que realmente están implantadas, y preferimos decirlo así antes que sugerir una estructura que no existe.

Versión 1.0 · 20 de agosto de 2026. Anexo I de los Términos del Servicio de contix.

contix.

Facturación con Veri*factu para autónomos y pequeñas empresas en España.

contix es un proyecto de Martin Schenk S.L. (NIF B84645654).

Producto

  • Funciones
  • Precio
  • Primeros pasos
  • Guía Veri*factu
  • Guía Facturae y FACe
  • Facturar desde ChatGPT
  • API y MCP
  • Para gestorías

Empresa

  • Contacto
  • Prensa

Legal

  • Aviso Legal
  • Privacidad
  • Términos
  • Encargado del tratamiento
  • Cookies
  • Declaración Responsable

© 2026 Contix · Martin Schenk S.L.