Contrato de encargo del tratamiento
Versión del 29 de septiembre de 2026 (referencia 2026-10)
Cuando anotas en Casilla una factura de un cliente o de un proveedor, estás tratando datos personales de terceros de los que tú eres responsable. Casilla los trata por tu cuenta, para prestarte el servicio, y sólo para eso. El artículo 28 del Reglamento (UE) 2016/679 exige que esa relación conste por escrito: éste es el escrito.
Partes
| Responsable del tratamiento | El titular del libro: la persona o entidad que acepta este contrato al entrar en la aplicación, identificada por el correo de su cuenta y el NIF de su perfil. |
|---|---|
| Encargado del tratamiento | Indieline, S.L.. Contacto: acceso@holacasilla.com. |
Objeto, naturaleza y finalidad
El encargado trata los datos que el responsable anota en la aplicación con la única finalidad de prestar el servicio descrito en las condiciones: llevar el libro registro, calcular las cifras de los modelos 130, 303 y 349 y mostrar su desglose. El tratamiento consiste en almacenar, organizar, consultar, cotejar y, a petición del responsable, exportar o suprimir.
Datos y personas afectadas
| Categorías de datos | Identificación de clientes y proveedores (nombre o razón social, NIF, domicilio, correo); datos de facturas y cobros; conceptos y contrapartes de movimientos bancarios; documentos adjuntos que el responsable decida subir. |
|---|---|
| Categorías de interesados | Clientes, proveedores y otras contrapartes del responsable; personas de contacto en ellos. |
| Datos que no se tratan | Categorías especiales del art. 9 RGPD. Si un documento subido las contuviera, el responsable es quien decide subirlo y quien debe tener base para ello. |
Duración
Mientras el responsable tenga acceso al servicio. Al terminar, se aplica el apartado «Devolución y supresión».
Obligaciones del encargado
De acuerdo con el artículo 28.3 del RGPD, el encargado:
- Trata los datos únicamente siguiendo las instrucciones del responsable, que son las de este contrato y las que da al usar la aplicación. Si una norma de la Unión o de un Estado miembro le obligara a otro tratamiento, lo avisaría antes, salvo que esa norma lo prohíba.
- Garantiza que las personas autorizadas a tratar datos se han comprometido a la confidencialidad. Hoy es una: el dueño del encargado. Cualquier ampliación constará aquí.
- Aplica las medidas de seguridad del apartado siguiente.
- No recurre a otro encargado sin autorización. Los subencargados autorizados por este contrato son los de la tabla de más abajo; un cambio se comunicará con treinta días para que el responsable pueda oponerse.
- Ayuda al responsable a atender los derechos de los interesados (acceso, rectificación, supresión, limitación, portabilidad, oposición): la aplicación permite localizar, corregir y exportar los datos de una contraparte, y suprimirlos cuando ninguna obligación de conservación lo impida.
- Ayuda al responsable a cumplir sus obligaciones de seguridad, de notificación de brechas y de evaluación de impacto, con la información de que dispone.
- Al terminar el servicio, devuelve o suprime los datos según el apartado «Devolución y supresión».
- Pone a disposición del responsable la información necesaria para demostrar el cumplimiento y permite auditorías, con aviso razonable, sin acceder a datos de otros responsables.
Medidas de seguridad
- Cifrado en tránsito (TLS) en todo el servicio; la aplicación no responde sin cifrar.
- Datos y copias de seguridad en la Unión Europea (región eu-central-1, Fráncfort), en almacenamiento cifrado.
- Copia de seguridad diaria, verificada antes de darla por buena, con catorce días de rotación.
- Aislamiento por titular: cada consulta de la aplicación se limita al libro del responsable; ningún parámetro puede ampliarlo.
- Acceso operativo al servidor por canal autenticado y registrado, sin claves compartidas ni contraseñas.
- Registro de peticiones sin datos personales (identificadores técnicos, no nombres ni conceptos).
Subencargados
| Amazon Web Services EMEA SARL (Luxemburgo) | Alojamiento, almacenamiento, copias de seguridad y envío de correo transaccional. Región eu-central-1. |
|---|---|
| Google Ireland Limited (Irlanda) | Proveedor de identidad del responsable (inicio de sesión). No trata datos de los interesados de este contrato. |
Brechas de seguridad
Si el encargado tiene conocimiento de una violación de la seguridad que afecte a datos del responsable, se lo notificará sin dilación indebida y en todo caso en un plazo de setenta y dos horas desde que la conozca, con la información que exige el artículo 33.3 del RGPD y la que se vaya conociendo después.
Devolución y supresión
Al terminar el servicio, el responsable puede descargar íntegramente su libro desde la aplicación. Pasados treinta días desde la baja, el encargado suprime los datos y sus copias, salvo los que una norma le obligue a conservar (art. 30 del Código de Comercio; art. 29 de la Ley 58/2003, General Tributaria), que quedan bloqueados hasta que venza el plazo.
Versión
La versión vigente es la que aparece en la cabecera. La aplicación guarda qué versión aceptó cada responsable y cuándo; cuando cambie algo sustancial, se pedirá aceptar la nueva antes de seguir.