Contrato de Encargo del Tratamiento
Última actualización: agosto de 2026
Por qué existe este documento. Cuando metes en Refolder los datos de tus clientes —su nombre, su NIF, su domicilio— el responsable de esos datos eres tú, no nosotros. La ley te exige tener un contrato firmado con cualquier proveedor que los trate por tu cuenta. Este es ese contrato: se acepta automáticamente al usar Refolder y te cubre el requisito del artículo 28 del RGPD. No tienes que hacer nada más ni firmar nada aparte.
1. Partes y aceptación
Este contrato se celebra entre ti, la persona o empresa titular de una cuenta de Refolder, que actúas como responsable del tratamiento, y Antonio García Tineo (Refolder), que actúa como encargado del tratamiento. Los datos identificativos completos figuran en el Aviso Legal.
Queda aceptado al crear tu cuenta o al seguir usando Refolder tras su publicación, y forma parte integrante de las Condiciones de Uso. Cumple lo exigido por el artículo 28.3 del Reglamento (UE) 2016/679.
2. Objeto y alcance del encargo
- Objeto: tratar por tu cuenta los datos personales que introduces o generas en Refolder sobre terceros, con el fin de prestarte el servicio.
- Duración: mientras tu cuenta esté activa.
- Naturaleza y finalidad: alojamiento, organización, consulta, elaboración de presupuestos y documentos, generación asistida de contenido mediante inteligencia artificial, envío de los documentos a los destinatarios que tú indiques y, cuando actives el módulo de facturación, generación y remisión del registro de facturación a la Agencia Tributaria.
- Tipo de datos: identificativos (nombre, NIF), de contacto (dirección, teléfono, email), datos de la obra y datos económicos (conceptos, importes, estado de cobro).
- Categorías de interesados: tus clientes, sus representantes y, en su caso, las personas de contacto de la obra.
- Categorías especiales: el servicio no está diseñado para tratar datos de salud, ideología, afiliación sindical ni ninguna otra categoría del art. 9 RGPD. No los introduzcas.
3. Nuestras obligaciones
Nos comprometemos a:
- Tratar los datos únicamente siguiendo tus instrucciones documentadas, que son las que resultan de tu uso de la aplicación y de las Condiciones de Uso. Si una norma de la UE o española nos obligara a tratarlos de otro modo, te lo comunicaremos antes salvo que esa misma norma lo prohíba.
- No usar los datos para fines propios, no cederlos a terceros fuera de la cadena de subencargo del apartado 5 y no emplearlos para entrenar modelos de inteligencia artificial.
- Garantizar que quien tenga acceso a los datos está sujeto a deber de confidencialidad, con carácter indefinido.
- Aplicar las medidas de seguridad del apartado 6 y mantenerlas actualizadas.
- Ayudarte, en la medida de lo razonable y con la información de que disponemos, a atender las solicitudes de los interesados y a cumplir tus obligaciones de los artículos 32 a 36 del RGPD.
- Llevar el registro de las categorías de tratamientos efectuados por tu cuenta que exige el artículo 30.2 del RGPD.
4. Tus obligaciones
- Disponer de una base jurídica válida para tratar los datos de tus clientes e informarles como exige el artículo 13 del RGPD.
- Introducir únicamente los datos necesarios y no subir documentos ni fotografías con datos de categorías especiales.
- Custodiar tus credenciales y controlar quién accede a tu cuenta.
- Atender tú mismo, como responsable, las solicitudes de derechos que te dirijan tus clientes. Nosotros te damos las herramientas para editar, exportar y borrar sus datos desde la aplicación.
5. Subencargados
Nos autorizas de forma general a recurrir a los siguientes subencargados, todos ellos con contrato de encargo y garantías equivalentes a las de este documento:
| Subencargado | Función | Ubicación |
|---|---|---|
| Supabase | Base de datos, autenticación y archivos | UE (Irlanda) |
| Vercel | Alojamiento de la aplicación | UE / EE. UU. (cláusulas tipo) |
| Google (Gemini API) | Generación asistida de partidas y textos | UE / EE. UU. (cláusulas tipo) |
| Resend | Envío de emails y documentos | UE / EE. UU. (cláusulas tipo) |
| Bilbabit, S.L. (Verifacti) — NIF B75777847 | Registro de facturación Verifactu. Subencarga el alojamiento en Google Cloud EMEA | UE (Irlanda) |
Si incorporamos o sustituimos algún subencargado, lo publicaremos aquí con al menos 30 días de antelación. Durante ese plazo puedes oponerte por motivos razonables escribiendo a hola@refolder.es; si el cambio es imprescindible para prestar el servicio y no llegamos a un acuerdo, podrás resolver el contrato sin penalización.
6. Medidas de seguridad
Aplicamos, como mínimo, las siguientes medidas técnicas y organizativas (art. 32 RGPD):
- Cifrado en tránsito mediante TLS y cifrado en reposo en la base de datos.
- Aislamiento por filas en base de datos, de modo que ningún usuario pueda acceder a los datos de otro.
- Contraseñas almacenadas con función de derivación de clave, nunca en claro.
- Control de acceso con privilegio mínimo y accesos administrativos auditados.
- Limitación de peticiones y validación de entrada en servidor.
- Registro de errores y monitorización de incidencias.
- Copias de seguridad periódicas gestionadas por el proveedor de base de datos.
- En el módulo de facturación, registro de auditoría inmutable con encadenamiento de huellas.
7. Brechas de seguridad
Si detectamos una violación de seguridad que afecte a los datos que tratamos por tu cuenta, te lo notificaremos sin dilación indebida y, en todo caso, dentro de las 48 horas siguientes a tener constancia, para que puedas cumplir tu propio plazo de 72 horas ante la Agencia Española de Protección de Datos (art. 33 RGPD). La notificación incluirá la naturaleza del incidente, las categorías y el número aproximado de interesados y registros afectados, las consecuencias probables y las medidas adoptadas.
8. Derechos de los interesados
Si un cliente tuyo nos dirige directamente una solicitud de acceso, rectificación, supresión, oposición, limitación o portabilidad, no la resolveremos nosotros: te la trasladaremos sin demora para que la atiendas tú, que eres el responsable. Puedes ejercer esos derechos sobre sus datos desde la propia aplicación, editándolos o eliminándolos.
9. Fin del encargo
Cuando elimines tu cuenta, suprimiremos de forma inmediata y definitiva los datos tratados por tu cuenta, sin copia recuperable. Exporta antes lo que necesites conservar: no hay periodo de gracia ni papelera.
Excepción legal. Los datos que deban constar en facturas emitidas no se destruyen a petición: quedan bloqueados —sin uso para ninguna otra finalidad y a disposición únicamente de jueces, tribunales, Ministerio Fiscal y Administraciones competentes— durante los plazos de conservación mercantil y fiscal, según se detalla en la Política de Privacidad. Es una obligación que nos impone el Derecho de la Unión y español, en los términos del art. 28.3.g) del RGPD.
10. Auditoría
Pondremos a tu disposición la información necesaria para demostrar el cumplimiento de este contrato. Como somos un proveedor de dimensión reducida, atenderemos tus solicitudes de información por escrito en un plazo razonable en lugar de mediante inspecciones presenciales, salvo que una autoridad de control exija otra cosa.
Este contrato se rige por el Derecho español. Para cualquier controversia, las partes se someten a los juzgados y tribunales que resulten competentes conforme a la normativa aplicable.