Acuerdo de Tratamiento de Datos (DPA)

Última actualización: 24 de junio de 2026 · Revisión: 3f7c9f04-9c22-44ff-ba11-6136c2560165

Este Acuerdo de Tratamiento de Datos ("DPA") forma parte de los Términos del servicio y se incorpora a ellos por referencia. Regula el tratamiento de datos personales que Curried Software S.L.U. ("Curried Software", "nosotros", el "Encargado") realiza por cuenta del Cliente ("tú", el "Responsable") al prestar los servicios de uninvoice.app (los "Servicios"), conforme al artículo 28 del Reglamento (UE) 2016/679 ("RGPD") y a la Ley Orgánica 3/2018 (LOPDGDD).

Este DPA se aplica únicamente a los datos personales que el Cliente introduce en los Servicios y que Curried Software trata como encargado (por ejemplo, los datos de los clientes o destinatarios que figuran en las facturas y registros del Cliente). No se aplica a los datos que Curried Software trata como responsable (datos de cuenta, facturación de la suscripción y analítica), que se rigen por la Política de privacidad.

1. Definiciones y papeles

Los términos "datos personales", "tratamiento", "responsable", "encargado", "interesado", "subencargado" y "violación de la seguridad de los datos personales" tienen el significado que les atribuye el RGPD. Respecto de los datos a los que se aplica este DPA, el Cliente es el responsable del tratamiento y Curried Software es el encargado del tratamiento. Cuando el Cliente actúe a su vez como encargado de un tercero responsable, Curried Software será subencargado y el Cliente garantiza disponer de la autorización necesaria.

2. Objeto, duración, naturaleza y finalidad

El objeto, la duración, la naturaleza y la finalidad del tratamiento, así como el tipo de datos personales y las categorías de interesados, se detallan en el Anexo I. El tratamiento se realiza durante la vigencia de los Términos del servicio y mientras Curried Software conserve datos personales por cuenta del Cliente conforme a la cláusula 9.

3. Tratamiento conforme a instrucciones

Curried Software tratará los datos personales únicamente siguiendo instrucciones documentadas del Cliente, incluidas las relativas a transferencias internacionales, salvo que el Derecho de la Unión o de un Estado miembro le obliguen a otra cosa, en cuyo caso informará al Cliente antes del tratamiento, salvo prohibición legal. Constituyen instrucciones documentadas del Cliente estos Términos, este DPA y el uso de las funciones de los Servicios (por ejemplo, generar PDF de facturas o comunicar registros a la AEAT mediante VeriFactu cuando el Cliente lo active). Curried Software informará al Cliente si, en su opinión, una instrucción infringe la normativa de protección de datos.

4. Confidencialidad

Curried Software garantiza que las personas autorizadas para tratar los datos personales se han comprometido a respetar la confidencialidad o están sujetas a una obligación legal de confidencialidad, y limita el acceso a quienes lo necesiten para prestar los Servicios.

5. Seguridad del tratamiento (art. 32)

Teniendo en cuenta el estado de la técnica, los costes, y la naturaleza, el alcance, el contexto y los fines del tratamiento, así como los riesgos para los derechos y libertades de los interesados, Curried Software aplica medidas técnicas y organizativas apropiadas, descritas en el Anexo III, para garantizar un nivel de seguridad adecuado al riesgo.

6. Subencargados

El Cliente otorga a Curried Software una autorización general para recurrir a los subencargados enumerados en el Anexo II. Curried Software impone a cada subencargado, mediante contrato, obligaciones de protección de datos equivalentes a las de este DPA. Curried Software informará al Cliente de cualquier cambio previsto relativo a la incorporación o sustitución de subencargados, dándole la oportunidad de oponerse por motivos razonables de protección de datos dentro de un plazo razonable; si la oposición no puede resolverse, el Cliente podrá resolver los Servicios afectados. Curried Software responde frente al Cliente del cumplimiento por parte de sus subencargados.

7. Asistencia al Responsable

Teniendo en cuenta la naturaleza del tratamiento, Curried Software asistirá al Cliente, mediante medidas técnicas y organizativas apropiadas y en la medida de lo posible, para que pueda atender las solicitudes de ejercicio de derechos de los interesados (acceso, rectificación, supresión, limitación, portabilidad y oposición). Si un interesado dirige una solicitud directamente a Curried Software, esta la remitirá al Cliente sin demora indebida. Curried Software también asistirá al Cliente para garantizar el cumplimiento de las obligaciones de los artículos 32 a 36 del RGPD (seguridad, notificación de violaciones, evaluaciones de impacto y consultas previas), teniendo en cuenta la información disponible.

8. Notificación de violaciones de seguridad

Curried Software notificará al Cliente sin dilación indebida y, en la medida de lo posible, dentro de las 72 horas siguientes desde que tenga conocimiento de una violación de la seguridad que afecte a datos personales tratados por cuenta del Cliente, facilitándole la información razonablemente disponible para que el Cliente pueda cumplir sus propias obligaciones de notificación. La notificación se dirigirá al contacto del Cliente registrado en la cuenta. Curried Software no está obligada a notificar a la autoridad de control ni a los interesados en nombre del Cliente, salvo acuerdo expreso.

9. Supresión o devolución al finalizar

A la finalización de la prestación de los Servicios, y a elección del Cliente, Curried Software suprimirá o devolverá los datos personales tratados por cuenta del Cliente y eliminará las copias existentes, salvo que el Derecho de la Unión o de un Estado miembro exija su conservación. El Cliente puede exportar sus datos en cualquier momento desde los Servicios. Salvo instrucción en contrario, Curried Software suprimirá los datos transcurrido un periodo de gracia de hasta 30 días desde la terminación. Curried Software no asume la obligación legal de conservación de las facturas y registros fiscales del Cliente; dicha obligación corresponde al Cliente como emisor.

10. Auditorías e inspecciones

Curried Software pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento de las obligaciones del artículo 28 del RGPD y permitirá y contribuirá a auditorías, incluidas inspecciones, realizadas por el Cliente o por un auditor por él autorizado. Las auditorías se realizarán con preaviso razonable, durante el horario laboral, con una periodicidad razonable (con carácter general, no más de una vez al año salvo requerimiento de una autoridad de control o tras un incidente de seguridad), sin perturbar indebidamente las operaciones de Curried Software y respetando la confidencialidad y la seguridad de los demás clientes. Curried Software podrá satisfacer esta obligación facilitando certificaciones, informes de auditoría de terceros o cuestionarios de seguridad cuando estén disponibles.

11. Transferencias internacionales

Curried Software tratará los datos personales dentro del Espacio Económico Europeo (EEE) siempre que sea posible. Cuando un subencargado trate datos fuera del EEE, dicha transferencia se amparará en una decisión de adecuación o en garantías adecuadas conforme al capítulo V del RGPD, en particular las Cláusulas Contractuales Tipo de la Comisión Europea, junto con las medidas complementarias que resulten necesarias. El Cliente autoriza estas transferencias y, cuando proceda, faculta a Curried Software para celebrar las Cláusulas Contractuales Tipo con los subencargados en su nombre.

12. Responsabilidad y miscelánea

La responsabilidad de cada parte derivada de este DPA se rige por los límites y exclusiones de responsabilidad establecidos en los Términos del servicio. En caso de conflicto entre este DPA y los Términos en materia de protección de datos, prevalecerá este DPA. En lo no previsto, se aplican los Términos del servicio, incluidas sus cláusulas de ley aplicable y jurisdicción.

Anexo I — Detalles del tratamiento

ObjetoPrestación de los Servicios de facturación de uninvoice.app al Cliente.
DuraciónMientras estén vigentes los Términos del servicio y conforme a la cláusula 9.
Naturaleza y finalidadAlojamiento, almacenamiento, organización, consulta, transmisión y supresión de datos personales para crear, emitir, almacenar y gestionar facturas, gastos, clientes y entidades; generar PDF; y comunicar registros de facturación a la AEAT mediante VeriFactu, a petición del Cliente o cuando la ley lo exige (para las facturas emitidas por empresas o profesionales establecidos en España).
Tipos de datos personalesDatos identificativos y de contacto de los clientes/destinatarios del Cliente (nombre o razón social, dirección, identificador fiscal NIF/IVA, correo electrónico), e información económica incluida en facturas, gastos y registros (conceptos, importes, impuestos). El Cliente no debe introducir categorías especiales de datos (art. 9 RGPD).
Categorías de interesadosClientes, destinatarios de facturas, proveedores y contactos comerciales del Cliente.

Anexo II — Subencargados autorizados

SubencargadoFinalidadUbicación / garantías
Cloudflare, Inc.Alojamiento de la aplicación y distribución de contenidoUE/EEE con posible tratamiento fuera del EEE bajo Cláusulas Contractuales Tipo
Resend (Resend, Inc.)Envío de correos transaccionales (que pueden incluir datos del Cliente, p. ej. PDF de facturas)EE. UU. bajo Cláusulas Contractuales Tipo

La lista vigente de subencargados se mantiene actualizada en este DPA. Google (autenticación) y Revolut (pagos) actúan como responsables independientes y no como subencargados respecto de los datos a los que se aplica este DPA; véase la Política de privacidad. PostHog (analítica) trata datos por cuenta de Curried Software únicamente respecto de datos tratados por Curried Software como responsable, no respecto del contenido del Cliente cubierto por este DPA.

Anexo III — Medidas técnicas y organizativas

Curried Software S.L.U.
Av. de Castilla, 2, Colors Coworking, Edificio Hungría, planta baja
San Fernando de Henares, Madrid 28830, España
NIF: ESB75929299 · Registro Mercantil de Madrid, tomo 0, folio 0, hoja M-846441, inscripción 1
Correo: [email protected] · Seguridad: [email protected]