Condiciones de Encargo de Tratamiento de Datos Personales

Contrato de encargado del tratamiento conforme al artículo 28 del Reglamento (UE) 2016/679 (RGPD) y al artículo 33 de la Ley Orgánica 3/2018 (LOPDGDD) · Anexo a las Condiciones Generales de Contratación de VeriFactus · Versión 1.0 · Marzo de 2026 · En vigor desde su publicación en verifactus.com

1. Partes

1.1 Responsable del tratamiento (en adelante, el «Responsable» o el «Cliente»): la persona física o jurídica que contrata el servicio VeriFactus, identificada mediante los datos (nombre o razón social, NIF, domicilio y correo electrónico) que facilita al darse de alta en la plataforma y que constan en su cuenta de usuario.

1.2 Encargado del tratamiento (en adelante, el «Encargado» o «VeriFactus»): D. Manuel Moreno Martínez, con NIF 72353375K y domicilio en Avenida de Bilbao nº 44, 1.º B, 39600 Muriedas (Cantabria), España, titular de la plataforma VeriFactus, que opera bajo el nombre comercial «Verifactus» y es accesible en verifactus.com. Correo electrónico: info@verifactus.com. Contacto en materia de protección de datos: privacidad@verifactus.com.

1.3 Aceptación y prevalencia. Las presentes Condiciones forman parte integrante de las Condiciones Generales de Contratación de VeriFactus. Su aceptación se produce con la aceptación de dichas Condiciones Generales en el momento del alta o de la contratación del Servicio, sin necesidad de firma. Cuando el Responsable lo solicite, las Partes podrán formalizar un ejemplar firmado, que VeriFactus facilitará a tal efecto. En caso de contradicción en materia de protección de datos entre estas Condiciones y cualquier otro documento contractual, prevalecerán estas Condiciones.

2. Objeto

Estas Condiciones regulan el tratamiento de datos personales que VeriFactus realiza por cuenta del Responsable como consecuencia de la prestación del servicio de facturación en la nube «VeriFactus» (en adelante, el «Servicio»), diseñado para el cumplimiento del Real Decreto 1007/2023, de 5 de diciembre (Reglamento de los sistemas informáticos de facturación) y de la Orden HAC/1177/2024, incluida la modalidad de remisión de registros de facturación a la Agencia Estatal de Administración Tributaria (VERI*FACTU).

VeriFactus tratará los datos personales exclusivamente para la prestación del Servicio y conforme a las instrucciones del Responsable. Las decisiones sobre los fines y los medios del tratamiento corresponden en todo caso al Responsable, que es quien determina qué datos incorpora al Servicio, para qué los utiliza y con qué base jurídica.

3. Duración

Estas Condiciones estarán vigentes mientras el Responsable mantenga activa su cuenta o suscripción al Servicio. Las obligaciones de confidencialidad, las relativas al destino de los datos al finalizar el Servicio (cláusula 5.14) y aquellas que por su naturaleza deban subsistir permanecerán vigentes tras la finalización de la relación contractual.

4. Descripción del tratamiento

4.1 Naturaleza y operaciones. El tratamiento comprende las operaciones necesarias para prestar el Servicio: recogida (introducción de datos por el Responsable o importación desde sus ficheros), registro, estructuración, conservación y alojamiento, consulta, generación de facturas y de los registros de facturación (de alta y de anulación) con su huella o «hash» y código QR, conservación del registro de eventos exigido por la normativa, remisión electrónica de los registros de facturación a la Agencia Estatal de Administración Tributaria cuando el Responsable opere en la modalidad VERI*FACTU, envío de facturas y documentos por correo electrónico a los destinatarios que el Responsable indique, realización de copias de seguridad, exportación, bloqueo y supresión.

4.2 Finalidad. La única finalidad del tratamiento es la prestación del Servicio: permitir al Responsable emitir, gestionar, conservar y, en su caso, remitir facturas y registros de facturación, y cumplir las obligaciones legales asociadas. VeriFactus no utiliza los datos de los clientes del Responsable para fines propios, no realiza sobre ellos actividades de marketing, elaboración de perfiles ni entrenamiento de modelos de inteligencia artificial, y únicamente podrá generar información estadística agregada o anonimizada que no permita identificar a los interesados.

4.3 Categorías de interesados. Clientes y destinatarios de las facturas emitidas por el Responsable (personas físicas: consumidores, pacientes, clientes profesionales o representantes y personas de contacto de personas jurídicas); en su caso, proveedores del Responsable; y las personas usuarias adicionales que el Responsable autorice a acceder a su cuenta.

4.4 Tipos de datos. Datos identificativos y de contacto (nombre y apellidos o razón social, NIF, NIE, pasaporte u otro identificador fiscal, dirección postal, correo electrónico y teléfono); datos económicos y de transacción (conceptos facturados, importes, impuestos, descuentos, forma y estado de pago y, si el Responsable los incorpora, IBAN u otros datos de cobro); y datos derivados de la operativa del Servicio (fecha, número y serie de factura, huella de los registros e identificadores de la remisión a la AEAT).

4.5 Categorías especiales de datos. El Servicio no requiere el tratamiento de datos de categorías especiales (artículo 9 RGPD). No obstante, la descripción libre de los conceptos facturados puede revelar información de esa naturaleza, por ejemplo cuando el Responsable presta servicios sanitarios. El Responsable decide qué información incorpora a las facturas y garantiza disponer de base jurídica para su tratamiento. VeriFactus aplica en todo caso las medidas de seguridad del Anexo II a la totalidad de los datos alojados, sin distinción, y recomienda al Responsable utilizar descripciones de concepto genéricas cuando ello sea compatible con sus obligaciones de facturación.

4.6 Ubicación de los datos. Los datos se alojan en centros de datos situados en la Unión Europea (Fráncfort, Alemania) a través de los subencargados relacionados en el Anexo I. El personal autorizado de VeriFactus accede a la plataforma desde España.

4.7 Certificado electrónico del Responsable. Para la remisión de los registros de facturación a la AEAT en la modalidad VERI*FACTU, el Responsable puede depositar en la plataforma su certificado electrónico y la contraseña asociada. VeriFactus los custodia cifrados, los utiliza exclusivamente para la firma y remisión de los registros por cuenta del Responsable, no los expone a terceros ni a su propio personal, y los suprime de forma segura a solicitud del Responsable y, en todo caso, a la finalización del Servicio, sin que quede sujeto a la conservación bloqueada prevista en la cláusula 5.14. El Responsable es responsable de la validez y renovación de su certificado y de comunicar sin demora cualquier revocación o sospecha de compromiso.

5. Obligaciones del Encargado

VeriFactus, en su condición de encargado del tratamiento, se obliga a:

5.1 Instrucciones. Tratar los datos personales únicamente siguiendo las instrucciones documentadas del Responsable. Se consideran instrucciones documentadas las contenidas en estas Condiciones, en las Condiciones Generales de Contratación y las que el Responsable imparte mediante el uso de las funcionalidades del Servicio a través de la propia plataforma. Si VeriFactus considera que una instrucción infringe el RGPD, la LOPDGDD o cualquier otra disposición aplicable, informará inmediatamente al Responsable.

5.2 Finalidad. No utilizar los datos para fines distintos de la prestación del Servicio ni para fines propios.

5.3 Registro de actividades. Llevar por escrito un registro de las categorías de actividades de tratamiento efectuadas por cuenta del Responsable, con el contenido previsto en el artículo 30.2 RGPD, y mantenerlo a disposición de la autoridad de control.

5.4 Confidencialidad. No comunicar los datos a terceros salvo autorización expresa del Responsable o en los supuestos legalmente previstos. Garantizar que las personas autorizadas para tratar datos personales (personal y colaboradores de VeriFactus) se han comprometido, de forma expresa y por escrito, a respetar la confidencialidad y a cumplir las medidas de seguridad correspondientes, y mantener a disposición del Responsable la documentación acreditativa. El deber de secreto subsistirá aun después de finalizar la relación contractual.

5.5 Comunicaciones necesarias para el Servicio. No tendrán la consideración de comunicación de datos a terceros no autorizada, por efectuarse por cuenta y bajo instrucción del Responsable: (a) la remisión de los registros de facturación a la Agencia Estatal de Administración Tributaria en cumplimiento del Real Decreto 1007/2023 y su normativa de desarrollo; (b) el envío de facturas y documentos a los destinatarios que el Responsable designe; y (c) el acceso a los datos por parte de los subencargados relacionados en el Anexo I. VeriFactus atenderá asimismo los requerimientos legalmente vinculantes de autoridades judiciales o administrativas, informando previamente al Responsable salvo que la ley lo prohíba.

5.6 Subencargados. El Responsable autoriza con carácter general (artículo 28.2 RGPD) el recurso a los subencargados relacionados en el Anexo I, cuya versión actualizada se publica en verifactus.com/legal/subencargados. VeriFactus comunicará al Responsable, por correo electrónico o mediante aviso en la plataforma y con al menos treinta (30) días de antelación, cualquier incorporación o sustitución de subencargados. El Responsable podrá oponerse por motivos razonables y justificados y, si no se alcanza una solución, resolver el contrato sin penalización antes de la fecha de efectos del cambio. VeriFactus impondrá a cada subencargado, mediante contrato, obligaciones en materia de protección de datos equivalentes a las de estas Condiciones, en particular la de ofrecer garantías suficientes de aplicar medidas técnicas y organizativas apropiadas, y seguirá siendo plenamente responsable ante el Responsable del cumplimiento de las obligaciones del subencargado.

5.7 Medidas de seguridad. Aplicar las medidas técnicas y organizativas descritas en el Anexo II, apropiadas al riesgo del tratamiento (artículo 32 RGPD), orientadas a garantizar la confidencialidad, integridad, disponibilidad y resiliencia permanentes de los sistemas, la capacidad de restaurar la disponibilidad y el acceso a los datos en caso de incidente, el cifrado de los datos y la verificación y evaluación regulares de la eficacia de las medidas. VeriFactus podrá actualizar dichas medidas para adaptarlas al estado de la técnica, siempre que ello no suponga una disminución del nivel de seguridad.

5.8 Violaciones de la seguridad de los datos. Notificar al Responsable, sin dilación indebida y a más tardar en el plazo de cuarenta y ocho (48) horas desde que tenga conocimiento de ella, cualquier violación de la seguridad que afecte a los datos personales tratados por su cuenta, a través del correo electrónico de contacto que conste en la cuenta del Responsable. La notificación incluirá, en la medida en que se disponga de ella, la información prevista en el artículo 33.3 RGPD: naturaleza de la violación, categorías y número aproximado de interesados y de registros afectados, punto de contacto, consecuencias probables y medidas adoptadas o propuestas para poner remedio o mitigar sus efectos. Si no fuera posible facilitar toda la información simultáneamente, se hará de forma gradual sin dilación indebida. Corresponde al Responsable notificar la violación a la Agencia Española de Protección de Datos y, en su caso, comunicarla a los interesados; VeriFactus le prestará la asistencia necesaria.

5.9 Asistencia en el ejercicio de derechos. La plataforma permite al Responsable atender por sí mismo las solicitudes de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, mediante las funciones de consulta, modificación, exportación y eliminación de datos, dentro de los límites que impone la normativa de facturación. Si un interesado se dirige directamente a VeriFactus para ejercer sus derechos, VeriFactus lo comunicará al Responsable sin dilación y, en todo caso, en el plazo máximo de cinco (5) días hábiles, sin responder por su cuenta salvo instrucción expresa. El Responsable acepta que la normativa tributaria y de facturación (en particular, la inalterabilidad de los registros de facturación ya generados) puede impedir la supresión o modificación de facturas emitidas; en tales casos VeriFactus informará de las alternativas disponibles (anulación o rectificación conforme a la normativa).

5.10 Asistencia en el cumplimiento (artículos 32 a 36 RGPD). Prestar apoyo al Responsable, teniendo en cuenta la naturaleza del tratamiento y la información de que disponga, en el cumplimiento de sus obligaciones de seguridad, notificación de violaciones de seguridad, realización de evaluaciones de impacto relativas a la protección de datos y consultas previas a la autoridad de control. A tal efecto, VeriFactus facilitará la información sobre el Servicio (arquitectura, subencargados, medidas de seguridad y flujos de datos) que el Responsable razonablemente precise. La asistencia que exceda de la documentación estándar podrá dar lugar a la repercusión de costes razonables, previa comunicación al Responsable.

5.11 Información y auditorías. Poner a disposición del Responsable toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el artículo 28 RGPD, incluida la documentación relativa a las medidas de seguridad y los informes de auditoría o certificaciones de sus subencargados, y permitir y contribuir a la realización de auditorías o inspecciones por parte del Responsable o de un auditor autorizado por él. Las auditorías se realizarán con un preaviso mínimo de quince (15) días, en horario laboral, con una periodicidad máxima anual salvo incidente de seguridad o requerimiento de autoridad, a costa del Responsable, con sujeción a un deber de confidencialidad y sin comprometer la seguridad ni los datos de otros clientes de la plataforma. Las Partes acuerdan que las auditorías podrán satisfacerse, en primer término, mediante la cumplimentación de cuestionarios y la aportación de documentación.

5.12 Transferencias internacionales. Los datos se alojan en la Unión Europea. VeriFactus no transferirá datos personales a países terceros ni a organizaciones internacionales, salvo el acceso que puedan requerir los subencargados del Anexo I amparado en garantías adecuadas: una decisión de adecuación de la Comisión Europea (incluido el Marco de Privacidad de Datos UE-EE. UU. para las entidades certificadas) o cláusulas contractuales tipo, en los términos del capítulo V del RGPD.

5.13 Delegado de protección de datos y punto de contacto. VeriFactus no se encuentra entre los sujetos obligados a designar un delegado de protección de datos (artículo 37 RGPD y artículo 34 LOPDGDD). Designa como punto de contacto para todas las cuestiones relacionadas con estas Condiciones el correo electrónico privacidad@verifactus.com.

5.14 Destino de los datos al finalizar el Servicio. Al finalizar la relación contractual, cualquiera que sea la causa:

  • (a) Exportación. Durante los treinta (30) días siguientes a la finalización, el Responsable podrá exportar íntegramente sus datos desde la plataforma: facturas en formato PDF, registros de facturación en el formato estructurado previsto por la normativa (XML) y datos de clientes en formato CSV o JSON.
  • (b) Conservación bloqueada. Salvo instrucción distinta del Responsable, transcurrido dicho plazo VeriFactus conservará los datos debidamente bloqueados (artículo 32 LOPDGDD) durante los plazos legales de prescripción de las obligaciones tributarias y de conservación de la documentación mercantil (con carácter general, cuatro años conforme al artículo 66 de la Ley General Tributaria y seis años conforme al artículo 30 del Código de Comercio), con la única finalidad de ponerlos a disposición del Responsable, de las Administraciones tributarias o de jueces y tribunales para la atención de posibles responsabilidades. Durante el bloqueo, el acceso quedará restringido al personal autorizado y no se realizará ningún otro tratamiento. Transcurridos los plazos indicados, VeriFactus procederá a la supresión.
  • (c) Supresión anticipada. El Responsable podrá solicitar en cualquier momento la supresión de sus datos. VeriFactus procederá a su borrado seguro, incluidas las copias de seguridad conforme a su ciclo de rotación (máximo 30 días), y certificará por escrito la supresión si el Responsable lo solicita. VeriFactus podrá conservar, bloqueados, los datos estrictamente necesarios para acreditar la prestación del Servicio y atender posibles responsabilidades derivadas del mismo, así como aquellos cuya conservación le venga impuesta legalmente.

5.15 Cooperación con la autoridad de control. Cooperar con la Agencia Española de Protección de Datos en el desempeño de sus funciones e informar al Responsable de cualquier requerimiento, inspección o procedimiento que afecte a los datos tratados por su cuenta.

6. Obligaciones del Responsable

Corresponde al Responsable:

  • (a) Incorporar al Servicio únicamente datos personales que haya obtenido lícitamente, que sean adecuados, pertinentes y limitados a lo necesario para la finalidad de facturación, y respecto de los cuales disponga de base jurídica, informando a los interesados conforme a los artículos 13 y 14 RGPD.
  • (b) Realizar, cuando proceda, la evaluación de impacto relativa a la protección de datos y la consulta previa a la autoridad de control, para lo cual podrá apoyarse en la información facilitada por VeriFactus.
  • (c) Velar, de forma previa y durante todo el tratamiento, por el cumplimiento del RGPD por parte de VeriFactus, sobre la base de la información y documentación que este pone a su disposición.
  • (d) Gestionar diligentemente sus credenciales de acceso y las de las personas usuarias que autorice, activar las medidas de seguridad disponibles en su cuenta (como la autenticación en dos pasos, cuando esté habilitada), no compartir sus accesos y comunicar a VeriFactus cualquier uso no autorizado del que tenga conocimiento.
  • (e) Atender las solicitudes de ejercicio de derechos de los interesados y notificar a la autoridad de control y a los interesados, en su caso, las violaciones de seguridad.
  • (f) Impartir sus instrucciones a VeriFactus a través de la plataforma o por escrito al correo electrónico de contacto, y mantener actualizados sus datos identificativos y de contacto para la recepción de notificaciones.

7. Responsabilidad

Cada Parte responderá de los daños y perjuicios, sanciones e indemnizaciones que se deriven del incumplimiento de las obligaciones que le corresponden conforme al RGPD, la LOPDGDD y estas Condiciones, en los términos de los artículos 82 y 83 RGPD, manteniendo indemne a la otra Parte frente a las reclamaciones que traigan causa de su propio incumplimiento. Si VeriFactus infringiera estas Condiciones al determinar los fines y los medios del tratamiento, será considerado responsable del tratamiento respecto de dicho tratamiento (artículo 28.10 RGPD). En lo no previsto en esta cláusula, resultará de aplicación el régimen de responsabilidad establecido en las Condiciones Generales de Contratación, en lo que no contravenga la normativa imperativa de protección de datos.

8. Disposiciones finales

8.1 Modificaciones. VeriFactus podrá actualizar estas Condiciones para adaptarlas a cambios normativos, a criterios de la autoridad de control o a la evolución del Servicio, comunicándolo al Responsable con al menos treinta (30) días de antelación. Las modificaciones no reducirán las garantías ofrecidas al Responsable. La versión vigente estará siempre disponible en verifactus.com.

8.2 Ley aplicable y jurisdicción. Estas Condiciones se rigen por la legislación española y, en particular, por el RGPD y la LOPDGDD. Para la resolución de cualquier controversia, y salvo que resulte de aplicación un fuero imperativo, las Partes se someten a los Juzgados y Tribunales de Santander.

8.3 Firma. Cuando estas Condiciones se formalicen en documento firmado a solicitud del Responsable, VeriFactus facilitará el ejemplar correspondiente para su suscripción por ambas Partes. La firma electrónica tendrá plena validez.

Anexo I. Subencargados del tratamiento

Relación de subencargados autorizados con carácter general conforme a la cláusula 5.6 de las Condiciones de encargo de tratamiento. Solo se relacionan los proveedores que tratan datos personales de los clientes del Responsable en el marco del Servicio; los proveedores que únicamente tratan datos del propio Responsable como cliente de VeriFactus (por ejemplo, la pasarela de cobro de la suscripción) se recogen en la Política de Privacidad.

La Agencia Estatal de Administración Tributaria no es subencargada: es destinataria de los registros de facturación en virtud de una obligación legal del Responsable.

SubencargadoServicio prestadoUbicación de los datosGarantías
Supabase, Inc.Base de datos, autenticación y almacenamiento de archivos de la plataforma.Unión Europea: infraestructura AWS, región eu-central-1, Fráncfort (Alemania).Contrato de encargo (DPA) con cláusulas contractuales tipo. Certificaciones ISO/IEC 27001:2022 y SOC 2 Tipo II. Cifrado en tránsito y en reposo.
Amazon Web Services EMEA SARLInfraestructura cloud subyacente utilizada por Supabase (computación, almacenamiento y copias de seguridad).Unión Europea: misma región que la anterior.DPA de AWS. Certificaciones ISO/IEC 27001, SOC 1/2/3 y Esquema Nacional de Seguridad (categoría Alta).
Vercel Inc.Alojamiento y ejecución de la aplicación web (procesamiento de las peticiones en tránsito; sin almacenamiento persistente de datos personales).Red de distribución global; ejecución de funciones en región de la UE. Sede en EE. UU.DPA con cláusulas contractuales tipo. Certificación en el Marco de Privacidad de Datos UE-EE. UU. Certificaciones ISO/IEC 27001 y SOC 2 Tipo II.
Hostinger International Ltd.Servicio de correo electrónico (SMTP) para el envío de facturas y notificaciones a los destinatarios indicados por el Responsable.Proveedor con sede en la Unión Europea (Chipre / Lituania).Contrato de encargo (DPA) del proveedor. Cifrado TLS en el envío.

La versión actualizada de esta relación se publica en verifactus.com/legal/subencargados.

Anexo II. Medidas técnicas y organizativas de seguridad

Descripción de las medidas aplicadas por VeriFactus para garantizar un nivel de seguridad adecuado al riesgo (artículo 32 RGPD). Las medidas se revisan periódicamente y pueden actualizarse conforme a la cláusula 5.7, sin reducir el nivel de protección.

1. Control de acceso e identidad

Autenticación multifactor obligatoria en los accesos administrativos y de infraestructura (proveedor de base de datos, plataforma de despliegue y repositorio de código). Contraseñas robustas con almacenamiento cifrado mediante funciones de hash. Principio de mínimo privilegio: el acceso a los datos de producción está limitado a dos personas designadas y se revisa periódicamente, revocándose de inmediato en caso de baja. Aislamiento estricto entre clientes (arquitectura multi-tenant) mediante políticas de seguridad a nivel de fila en la base de datos, de modo que cada usuario solo puede acceder a los datos de su propia cuenta. Verificación en dos pasos por correo electrónico para los usuarios del Servicio al iniciar sesión desde un dispositivo nuevo.

2. Cifrado

Cifrado de las comunicaciones en tránsito mediante TLS 1.2 o superior (HTTPS obligatorio, HSTS). Cifrado en reposo (AES-256) de la base de datos, del almacenamiento de archivos y de las copias de seguridad. Gestión de secretos y credenciales mediante variables de entorno cifradas y gestores de secretos del proveedor; nunca en el código fuente.

3. Integridad, inalterabilidad y trazabilidad

Los registros de facturación incorporan huella o «hash» encadenado y el Servicio mantiene un registro de eventos, conforme al Real Decreto 1007/2023 y a la Orden HAC/1177/2024, lo que garantiza la integridad, inalterabilidad y trazabilidad de la información. Las facturas emitidas no pueden modificarse ni eliminarse; únicamente anularse o rectificarse conforme a la normativa, quedando registrada la operación.

4. Custodia de certificados electrónicos

Los certificados electrónicos que el Responsable deposita para la remisión a la AEAT se almacenan cifrados con AES-256, con la clave de cifrado gestionada fuera de la base de datos, y se utilizan exclusivamente por la función de remisión, no se exponen en la interfaz ni en los registros de actividad y se suprimen a solicitud del Responsable y a la finalización del Servicio.

5. Disponibilidad y resiliencia

Infraestructura redundante y escalable de proveedores certificados. Copias de seguridad automáticas diarias con retención de 7 días, almacenadas cifradas en la misma región. Pruebas periódicas de restauración. Monitorización de disponibilidad y alertas. Plan de continuidad basado en las garantías de los proveedores (Anexo I).

6. Registro de actividad y auditoría

Registros de acceso y de actividad de la aplicación y de la infraestructura (autenticación, operaciones sobre datos, despliegues, cambios de configuración) con retención de 7 días, protegidos frente a manipulación y revisados ante cualquier incidente o solicitud de auditoría.

7. Desarrollo seguro y gestión de vulnerabilidades

Separación de entornos de desarrollo y producción; los entornos de desarrollo y prueba no utilizan datos personales reales. Control de versiones con revisión de los cambios antes de su despliegue. Actualización continua de dependencias y aplicación de parches de seguridad. Despliegues auditables y reversibles. Configuración de cabeceras de seguridad y protección frente a las vulnerabilidades más comunes (inyección, XSS, CSRF).

8. Gestión de incidentes de seguridad

Procedimiento documentado de detección, contención, análisis, corrección y notificación de incidentes. Notificación al Responsable en el plazo máximo de 48 horas (cláusula 5.8) y registro interno de todos los incidentes, incluidos los que no requieren notificación.

9. Personal y organización

Compromisos de confidencialidad firmados por todas las personas con acceso a datos. Formación básica en protección de datos y seguridad. Equipos de trabajo con cifrado de disco, bloqueo automático, actualizaciones activas y protección frente a software malicioso. Alta y baja formal de accesos.

10. Gestión de proveedores

Selección de subencargados que acreditan certificaciones de seguridad reconocidas (ISO/IEC 27001, SOC 2 Tipo II, ENS), formalización de contratos de encargo (DPA) con garantías de transferencia internacional y revisión periódica de su cumplimiento.

11. Supresión, bloqueo y portabilidad

Procedimientos de bloqueo de datos (artículo 32 LOPDGDD) y de borrado seguro, incluidas las copias de seguridad por rotación. Exportación de los datos en formatos estándar y estructurados (PDF, XML, CSV/JSON) a solicitud del Responsable y al finalizar el Servicio.

12. Verificación y mejora continua

Revisión al menos anual de las medidas de seguridad y del análisis de riesgos del tratamiento, así como tras cualquier cambio significativo en el Servicio o incidente relevante.