Acuerdo de tratamiento de datos
Versión: 2.1
Fecha: 4 de agosto de 2026
Entidad: B2Brouter Global, S.L.
1. Objeto y vinculación contractual
Sección titulada «1. Objeto y vinculación contractual»El presente Acuerdo de Tratamiento de Datos / Data Processing Agreement —en adelante, el “DPA”— regula las condiciones bajo las cuales B2Brouter Global, S.L. —en adelante, “B2Brouter”— tratará datos personales por cuenta del cliente, entidad contratante, partner, integrador, revendedor o tercero que contrate o utilice los servicios de B2Brouter —en adelante, el “Cliente”—.
El presente DPA será aplicable en el marco de la prestación de los servicios B2Brouter, B2Bconnector, eDocSync y demás servicios asociados de emisión, recepción, transformación, transmisión, conservación, seguimiento y gestión de facturas electrónicas, documentos electrónicos, reportes fiscales, integraciones técnicas, soporte, mantenimiento, monitorización, seguridad y funcionalidades relacionadas.
El presente DPA forma parte integrante de los contratos, condiciones de servicio, órdenes de servicio, anexos, propuestas, acuerdos comerciales o cualesquiera otros documentos contractuales que lo incorporen expresamente o por referencia, siempre que B2Brouter trate datos personales por cuenta del Cliente o de terceros en el marco de los servicios contratados.
No será necesaria la firma separada del DPA cuando su aceptación resulte de dichos documentos contractuales o del inicio de la prestación de servicios que impliquen el tratamiento de datos personales por cuenta del Responsable.
2. Roles de las partes
Sección titulada «2. Roles de las partes»Con carácter general, el Cliente actuará como responsable del tratamiento y B2Brouter actuará como encargado del tratamiento, de conformidad con el artículo 28 del Reglamento (UE) 2016/679 —Reglamento General de Protección de Datos, en adelante, “RGPD”— y demás normativa aplicable en materia de protección de datos.
No obstante, cuando el Cliente utilice los servicios de B2Brouter para prestar servicios a sus propios clientes, usuarios, sociedades del grupo, destinatarios o terceros, incluyendo supuestos de marca blanca “eDocSync”, reventa, intermediación, integración, delegación, prestación del servicio bajo la marca del Cliente o servicios ofrecidos a clientes finales del Cliente, las Partes reconocen que el Cliente podrá actuar, según corresponda, como responsable del tratamiento o como encargado del tratamiento frente a dichos terceros.
En tales supuestos, B2Brouter actuará como encargado del tratamiento o, cuando el Cliente actúe a su vez como encargado frente a un tercero responsable del tratamiento, como subencargado del tratamiento, de conformidad con el artículo 28 del RGPD.
A efectos del presente DPA, las referencias al Responsable incluirán al Cliente cuando actúe como responsable del tratamiento y, cuando proceda, al tercero responsable del tratamiento en cuyo nombre actúe el Cliente. Las referencias al Encargado incluirán a B2Brouter cuando actúe como encargado o subencargado del tratamiento.
3. Servicios en modalidad marca blanca “eDocSync”, reventa o integración
Sección titulada «3. Servicios en modalidad marca blanca “eDocSync”, reventa o integración»Cuando el Cliente utilice los servicios de B2Brouter para prestar servicios a terceros, incluyendo supuestos de marca blanca “eDocSync”, reventa, integración, intermediación, delegación o prestación del servicio bajo la marca del Cliente, el Cliente será responsable de contar con las autorizaciones, instrucciones, bases jurídicas, contratos, acuerdos de tratamiento de datos, informaciones y consentimientos que resulten necesarios frente a sus propios clientes, usuarios, destinatarios o terceros.
El Cliente garantiza que sus contratos, condiciones de servicio, políticas de privacidad, acuerdos de tratamiento de datos o documentación equivalente permiten la intervención de B2Brouter en la prestación de los servicios y, cuando corresponda, su designación como encargado o subencargado del tratamiento.
La prestación de los servicios en modalidad marca blanca “eDocSync” no exime al Cliente del cumplimiento de sus obligaciones de transparencia, información, autorización de subencargados, base jurídica, seguridad, atención de derechos de los interesados y demás obligaciones que le correspondan conforme a la normativa aplicable en materia de protección de datos.
Cuando B2Brouter actúe como subencargado del tratamiento, el Cliente será responsable de trasladar a B2Brouter únicamente instrucciones lícitas y compatibles con las instrucciones recibidas del responsable del tratamiento correspondiente.
4. Naturaleza, finalidad y duración del tratamiento
Sección titulada «4. Naturaleza, finalidad y duración del tratamiento»La naturaleza, finalidad, categorías de datos personales, categorías de interesados y demás detalles del tratamiento se describen en el Anexo I — Detalle del tratamiento.
El tratamiento tendrá la misma duración que la relación contractual entre B2Brouter y el Cliente, salvo que resulte necesario conservar determinados datos bloqueados durante un plazo superior para cumplir obligaciones legales, fiscales, contables, regulatorias o para la formulación, ejercicio o defensa de reclamaciones.
Una vez finalizada la prestación de los servicios, B2Brouter devolverá, suprimirá o pondrá a disposición del Cliente los datos personales tratados por cuenta de este, conforme a lo previsto en el contrato principal, en el presente DPA y en la normativa aplicable.
5. Instrucciones del Responable
Sección titulada «5. Instrucciones del Responable»B2Brouter tratará los datos personales únicamente siguiendo instrucciones documentadas del Cliente.
Se considerarán instrucciones documentadas del Cliente las previstas en:
- el contrato principal suscrito o aceptado entre las Partes;
- el presente DPA;
- los anexos, órdenes de servicio, condiciones particulares o documentos contractuales aplicables;
- las configuraciones realizadas por el Cliente en la plataforma;
- las instrucciones facilitadas por el Cliente a través de los canales oficiales de soporte, integración o comunicación habilitados por B2Brouter;
- las instrucciones derivadas del uso ordinario de los servicios contratados.
B2Brouter no utilizará los datos personales para finalidades propias o distintas de la prestación de los servicios, salvo cuando una norma de la Unión Europea o del Derecho de un Estado miembro le obligue a tratarlos. En tal caso, B2Brouter informará al Responsable de esa obligación jurídica antes del tratamiento, salvo que el Derecho aplicable prohíba dicha información por razones importantes de interés público.
Si B2Brouter considera que una instrucción del Cliente infringe la normativa aplicable en materia de protección de datos, informará de ello al Cliente, salvo que una norma aplicable prohíba dicha comunicación.
6. Obligaciones del Cliente y del Responsable
Sección titulada «6. Obligaciones del Cliente y del Responsable»El Cliente y, cuando proceda, el Responsable serán responsables de:
- garantizar que el tratamiento de datos personales cuenta con una base jurídica válida;
- informar a los interesados conforme a la normativa aplicable;
- garantizar la exactitud, licitud, actualización, pertinencia y minimización de los datos personales facilitados o gestionados a través de los servicios;
- obtener, cuando proceda, los consentimientos, autorizaciones, mandatos, instrucciones o bases legales necesarias;
- atender los derechos de los interesados, salvo en aquellos aspectos en los que requiera la asistencia razonable de B2Brouter;
- determinar la finalidad y los medios esenciales del tratamiento;
- garantizar que las instrucciones facilitadas a B2Brouter son lícitas y conformes con la normativa aplicable;
- realizar, cuando proceda, evaluaciones de impacto, análisis de riesgos o consultas previas ante la autoridad de control competente;
- garantizar que los datos personales introducidos, cargados, transmitidos o gestionados a través de los servicios no incluyen categorías especiales de datos personales salvo que exista base jurídica suficiente y se hayan acordado, en su caso, medidas adicionales apropiadas;
- garantizar, en supuestos de marca blanca “eDocSync”, reventa, integración o intermediación, que dispone de autorización suficiente para designar a B2Brouter como encargado o subencargado del tratamiento.
B2Brouter no será responsable de la falta, insuficiencia o incorrección de la base jurídica, información, autorización, consentimiento, mandato, instrucción o documentación que corresponda al Cliente o al responsable del tratamiento.
7. Obligaciones de B2Brouter
Sección titulada «7. Obligaciones de B2Brouter»B2Brouter se compromete a:
- tratar los datos personales únicamente conforme a las instrucciones documentadas del Cliente;
- no aplicar ni utilizar los datos personales para finalidades distintas a las previstas en el contrato y en el presente DPA;
- no comunicar los datos personales a terceros salvo en los supuestos previstos en este DPA, en el contrato, por instrucción del Cliente o por obligación legal;
- garantizar que las personas autorizadas para tratar datos personales estén sujetas a obligaciones adecuadas de confidencialidad;
- aplicar medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo;
- asistir razonablemente al Cliente en el cumplimiento de sus obligaciones en materia de protección de datos, en los términos previstos en este DPA;
- notificar al Cliente las violaciones de seguridad de los datos personales de las que tenga conocimiento, conforme a lo previsto en este DPA;
- poner a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de las obligaciones previstas en el artículo 28 del RGPD;
- suprimir, devolver o poner a disposición los datos personales al finalizar la prestación de los servicios, conforme a lo previsto en este DPA;
- exigir a sus subencargados las mismas obligaciones de protección de datos establecidas en el presente DPA, de conformidad con el artículo 28.4 del RGPD.
8. Confidencialidad
Sección titulada «8. Confidencialidad»B2Brouter garantizará que las personas autorizadas para tratar datos personales estén sujetas a obligaciones adecuadas de confidencialidad.
La obligación de confidencialidad subsistirá incluso después de finalizar la relación contractual entre las Partes.
B2Brouter adoptará medidas razonables para limitar el acceso a los datos personales únicamente al personal, colaboradores, proveedores, sociedades del grupo o subencargados que necesiten acceder a dichos datos para la prestación de los servicios.
El Cliente estará obligado a respetar la confidencialidad de la documentación, medidas de seguridad, procesos internos, información técnica, secretos empresariales, informes, evidencias o documentación de cumplimiento facilitada por B2Brouter en el marco del presente DPA.
9. Medidas técnicas y organizativas
Sección titulada «9. Medidas técnicas y organizativas»B2Brouter aplicará medidas técnicas y organizativas apropiadas para proteger los datos personales frente a la destrucción, pérdida, alteración, divulgación o acceso no autorizado, accidental o ilícito.
Dichas medidas podrán incluir, entre otras, controles de acceso, mecanismos de autenticación, cifrado de comunicaciones, segregación lógica, copias de seguridad, monitorización, gestión de incidencias, registro de actividad, políticas internas de seguridad, medidas de continuidad del servicio y procedimientos de recuperación.
Las medidas técnicas y organizativas aplicables se describen en el Technical and Organisational Measures / TOMs.
El Cliente reconoce que las medidas de seguridad evolucionar durante la vigencia del contrato, siempre que dichas actualizaciones no supongan una reducción material del nivel de seguridad comprometido.
Los objetivos específicos de disponibilidad, soporte, continuidad, RTO, RPO o niveles de servicio se regularán, en su caso, en el contrato principal, en el SLA aplicable o en condiciones particulares acordadas con el Cliente.
10. Subencargados del tratamiento
Sección titulada «10. Subencargados del tratamiento»El Responable otorga a B2Brouter una autorización general para recurrir a subencargados del tratamiento cuando sea necesario para la prestación de los servicios, siempre que dichos subencargados estén sujetos a obligaciones de protección de datos sustancialmente equivalentes a las previstas en el presente DPA.
La lista de subencargados autorizados se incluye en el Anexo II — Subencargados del tratamiento o se pondrá a disposición del Cliente mediante página web, comunicación contractual, documentación de cumplimiento o cualquier otro medio razonablemente accesible.
B2Brouter informará al Cliente de cualquier incorporación o sustitución significativa de subencargados con una antelación razonable, cuando dicha comunicación sea exigible conforme a la normativa aplicable.
El Cliente podrá oponerse razonablemente a la incorporación de un nuevo subencargado cuando existan motivos fundados relacionados con la protección de datos personales. La oposición deberá formularse por escrito dentro del plazo indicado por B2Brouter o, en su defecto, dentro de los diez (10) días hábiles siguientes a la notificación.
Si la oposición del Cliente es razonable y no puede resolverse mediante medidas alternativas, las Partes negociarán de buena fe una solución. Si no fuera posible alcanzar una solución, el Cliente podrá resolver los servicios afectados, sin perjuicio de las cantidades devengadas hasta la fecha efectiva de terminación.
B2Brouter seguirá siendo responsable frente al Cliente del cumplimiento de las obligaciones de protección de datos de sus subencargados en los términos establecidos por el artículo 28 del RGPD.
11. Sociedades del grupo B2Brouter / team.blue
Sección titulada «11. Sociedades del grupo B2Brouter / team.blue»B2Brouter podrá recurrir a sociedades pertenecientes a su grupo empresarial, incluyendo, en su caso, sociedades del grupo team.blue o entidades afiliadas, para la prestación de servicios internos, técnicos, administrativos, de seguridad, soporte, infraestructura, monitorización, gestión corporativa o servicios auxiliares necesarios para la prestación, mantenimiento, seguridad o mejora de los servicios contratados.
Cuando dichas entidades accedan o traten datos personales por cuenta de B2Brouter en el marco de los servicios prestados al Cliente, actuarán como subencargados del tratamiento y quedarán sujetas a obligaciones de protección de datos sustancialmente equivalentes a las previstas en el presente DPA, de conformidad con el artículo 28 del RGPD.
La identificación concreta de las sociedades del grupo que actúen como subencargados, así como la descripción de los servicios prestados, se incluirá en el listado de subencargados aplicable cuando resulte necesario conforme a la normativa de protección de datos.
La mera pertenencia de B2Brouter a un grupo empresarial no implica, por sí sola, que todas las sociedades del grupo tengan acceso a datos personales tratados por cuenta del Cliente.
12. Transferencias internacionales
Sección titulada «12. Transferencias internacionales»B2Brouter no realizará transferencias internacionales de datos personales fuera del Espacio Económico Europeo salvo que:
- exista una decisión de adecuación aplicable;
- se hayan adoptado garantías adecuadas conforme al RGPD, incluyendo, en su caso, cláusulas contractuales tipo aprobadas por la Comisión Europea;
- resulte aplicable una excepción prevista en la normativa de protección de datos;
- exista instrucción documentada del Cliente; o
- exista una obligación legal aplicable.
Cuando sea necesario, B2Brouter adoptará medidas complementarias razonables para garantizar un nivel de protección adecuado, de conformidad con la normativa aplicable.
13. Violaciones de seguridad de los datos personales
Sección titulada «13. Violaciones de seguridad de los datos personales»B2Brouter notificará al Cliente, sin dilación indebida, cualquier violación de seguridad de los datos personales de la que tenga conocimiento y que afecte a datos personales tratados por cuenta del Cliente.
B2Brouter procurará efectuar la primera notificación dentro de las cuarenta y ocho (48) horas siguientes a tener conocimiento de la violación.
La notificación incluirá, en la medida en que la información esté disponible:
- la naturaleza de la violación de seguridad;
- las categorías y número aproximado de interesados afectados, cuando sea posible;
- las categorías y número aproximado de registros afectados, cuando sea posible;
- las posibles consecuencias de la violación de seguridad;
- las medidas adoptadas o propuestas para remediar o mitigar sus efectos;
- el punto de contacto para obtener información adicional.
B2Brouter podrá facilitar esta información de forma gradual cuando no disponga de todos los detalles en el momento de la primera notificación.
Corresponderá al Cliente determinar si procede notificar la violación de seguridad a la autoridad de control o a los interesados, salvo que B2Brouter esté legalmente obligado a realizar alguna comunicación directa.
Las comunicaciones relativas a violaciones de seguridad de los datos personales se realizarán a través de los canales de contacto designados por las Partes. A estos efectos, B2Brouter podrá utilizar la dirección de correo electrónico de contacto facilitada por el Cliente en el contrato, en la plataforma o en los canales oficiales de soporte.
El Cliente podrá comunicar cuestiones relacionadas con protección de datos o violaciones de seguridad a B2Brouter a través de la siguiente dirección: ciso@b2brouter.net o dpo@b2brouter.net o cualquier otra dirección que B2Brouter comunique o publique a tal efecto.
14. Asistencia al Cliente y derechos de los interesados
Sección titulada «14. Asistencia al Cliente y derechos de los interesados»Teniendo en cuenta la naturaleza del tratamiento y la información disponible, B2Brouter asistirá razonablemente al Cliente en el cumplimiento de sus obligaciones en materia de protección de datos, en particular respecto de:
- la atención de derechos de acceso, rectificación, supresión, oposición, limitación, portabilidad y decisiones individuales automatizadas;
- la seguridad del tratamiento;
- la gestión de violaciones de seguridad;
- las evaluaciones de impacto relativas a la protección de datos;
- las consultas previas ante autoridades de control, cuando proceda.
Si B2Brouter recibe directamente una solicitud de ejercicio de derechos por parte de un interesado en relación con datos personales tratados por cuenta del Cliente, lo comunicará al Cliente, salvo que esté legalmente impedido para hacerlo.
B2Brouter no responderá directamente a la solicitud, salvo que el Cliente así lo instruya o exista obligación legal aplicable.
Cuando la asistencia solicitada exceda del soporte ordinario incluido en los servicios contratados, B2Brouter podrá repercutir al Cliente los costes razonables derivados de dicha asistencia, previa información al Cliente.
15. Auditorías y verificación de cumplimiento
Sección titulada «15. Auditorías y verificación de cumplimiento»B2Brouter pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de las obligaciones previstas en el artículo 28 del RGPD.
Siempre que sea posible, dicha verificación se realizará mediante la entrega de documentación de seguridad, certificaciones, informes de auditoría, cuestionarios de cumplimiento, políticas internas, evidencias razonables o documentación equivalente.
Cualquier auditoría presencial, técnica o documental deberá:
- solicitarse con una antelación mínima de treinta (30) días;
- limitarse al alcance estrictamente necesario para verificar el cumplimiento del presente DPA;
- realizarse durante el horario laboral ordinario de B2Brouter;
- no interferir de forma material en la prestación de los servicios;
- estar sujeta a obligaciones estrictas de confidencialidad;
- no comprometer la seguridad, disponibilidad o integridad de los sistemas de B2Brouter, de otros clientes o de terceros.
Salvo obligación legal, requerimiento de autoridad competente o incidente de seguridad debidamente justificado, el Cliente no podrá realizar más de una auditoría por año natural.
Las auditorías no podrán implicar acceso a código fuente, secretos empresariales, información confidencial de otros clientes, datos de terceros, infraestructura compartida, documentación interna sensible, arquitecturas de seguridad detalladas o cualquier información cuya divulgación pueda comprometer la seguridad de B2Brouter, de sus clientes o de sus proveedores.
Las pruebas de penetración, escaneos de vulnerabilidades, análisis técnicos intrusivos o cualquier prueba sobre los sistemas de B2Brouter requerirán autorización previa y por escrito de B2Brouter, así como la aceptación de las condiciones técnicas y de seguridad aplicables.
Cuando la auditoría, revisión o solicitud de verificación requiera la dedicación específica de personal de B2Brouter, acompañamiento técnico o legal, reuniones adicionales, preparación de documentación ad hoc, soporte durante la auditoría, intervención de terceros o cualquier otra actuación que exceda de la puesta a disposición de documentación estándar de cumplimiento, B2Brouter podrá repercutir al Cliente los costes razonables derivados de dicha asistencia, previa comunicación al Cliente y, cuando proceda, aceptación del presupuesto correspondiente.
16. Devolución, supresión y conservación
Sección titulada «16. Devolución, supresión y conservación»A la finalización de la prestación de los servicios, B2Brouter, a elección del Responsable y salvo obligación legal de conservación, devolverá, suprimirá o pondrá a disposición del Cliente los datos personales tratados por cuenta de este.
B2Brouter podrá conservar los datos personales debidamente bloqueados cuando sea necesario para cumplir obligaciones legales, fiscales, contables, regulatorias o para la formulación, ejercicio o defensa de reclamaciones. Durante dicho período, los datos no se utilizarán para finalidades incompatibles con la causa que justifique su conservación.
Una vez finalizados los plazos legales aplicables, B2Brouter procederá a la supresión definitiva de los datos personales, salvo que exista otra base jurídica que justifique su conservación.
La devolución o exportación de datos se realizará en los formatos, plazos y condiciones previstos en el contrato principal, en la plataforma o en la normativa aplicable. Los compromisos comerciales de archivo, acceso posterior a la terminación y portabilidad se regularán, cuando proceda, en una adenda separada al contrato principal.
17. Responsabilidad
Sección titulada «17. Responsabilidad»Cada Parte será responsable del cumplimiento de las obligaciones que le correspondan conforme a la normativa aplicable en materia de protección de datos.
El Cliente será responsable de la licitud del tratamiento, de la exactitud de los datos, de la información facilitada a los interesados, de la existencia de una base jurídica válida, de las instrucciones dadas a B2Brouter y, cuando proceda, de contar con autorización suficiente para designar a B2Brouter como encargado o subencargado del tratamiento.
B2Brouter será responsable del cumplimiento de sus obligaciones como encargado o subencargado del tratamiento en los términos previstos en el RGPD, el contrato principal y el presente DPA.
La responsabilidad de las Partes se regirá por lo previsto en el contrato principal, sin perjuicio de aquellas responsabilidades que no puedan limitarse conforme a la normativa aplicable.
18. Actualización, control de versiones y subencargados
Sección titulada «18. Actualización, control de versiones y subencargados»B2Brouter podrá actualizar el presente DPA, las TOMs y el listado de subencargados cuando sea necesario para reflejar cambios normativos, técnicos, organizativos, de seguridad, de infraestructura, de proveedores o relativos a la prestación de los servicios.
B2Brouter informará al Cliente de las modificaciones relevantes cuando así lo exija la normativa aplicable o cuando dichas modificaciones puedan afectar de forma material al tratamiento de datos personales por cuenta del Cliente.
Las actualizaciones no supondrán una reducción material del nivel de protección, seguridad o garantías aplicables al tratamiento de datos personales.
19. Prevalencia
Sección titulada «19. Prevalencia»En caso de contradicción entre el presente DPA y el contrato principal en materias específicamente relativas al tratamiento de datos personales por cuenta del Cliente, prevalecerá el presente DPA.
En caso de contradicción relativa a medidas técnicas y organizativas de seguridad aplicables al tratamiento de datos personales, prevalecerán las TOMs, salvo que el contrato principal establezca expresamente una obligación más específica o restrictiva.
En el resto de materias, prevalecerá el contrato principal, salvo que las Partes acuerden expresamente otra cosa por escrito.
20. Vigencia y aceptación
El presente DPA forma parte integrante de las Condiciones Generales, contratos, órdenes de servicio, propuestas u otros documentos contractuales que lo incorporen expresamente o por referencia.
El DPA resultará aplicable desde la fecha en que el Cliente acepte las Condiciones Generales o el documento contractual que lo incorpore, o desde el momento en que B2Brouter comience a tratar datos personales por cuenta del Cliente, lo que ocurra antes. No será necesaria la firma separada del presente DPA.
B2Brouter mantendrá disponible en su sitio web la versión vigente del DPA, debidamente identificada mediante su número de versión y fecha de publicación. Las actualizaciones se regirán por lo dispuesto en el artículo 18.
El DPA permanecerá vigente mientras B2Brouter trate datos personales por cuenta del Cliente, con independencia de que actúe como encargado o como subencargado del tratamiento.
Las obligaciones que, por su naturaleza, deban subsistir tras la finalización de la relación contractual, incluidas las obligaciones de confidencialidad, seguridad, devolución, supresión o bloqueo de datos, cooperación en materia de protección de datos y responsabilidad, permanecerán vigentes durante los plazos legalmente aplicables.
21. Ley aplicable y jurisdicción
Sección titulada «21. Ley aplicable y jurisdicción»El presente DPA se regirá por la legislación española y por la normativa de la Unión Europea aplicable en materia de protección de datos.
Las controversias derivadas del presente DPA se someterán a la jurisdicción prevista en el contrato principal, salvo que la normativa aplicable establezca otra competencia imperativa.
ANEXO I DETALLE DEL TRATAMIENTO
Sección titulada «ANEXO I DETALLE DEL TRATAMIENTO»1. Responsable del tratamiento
Sección titulada «1. Responsable del tratamiento»El Cliente o, en supuestos de marca blanca “eDocSync”, reventa, integración o intermediación, el tercero responsable del tratamiento por cuenta del cual actúe el Cliente.
2. Encargado del tratamiento
Sección titulada «2. Encargado del tratamiento»B2Brouter Global, S.L., cuando trate datos personales por cuenta del Cliente responsable.
Cuando el Cliente actúe como encargado frente a un tercero responsable del tratamiento, B2Brouter actuará como subencargado del tratamiento.
3. Objeto del tratamiento
Sección titulada «3. Objeto del tratamiento»Prestación de servicios tecnológicos de emisión, recepción, transformación, transmisión, conservación, seguimiento y gestión de facturas electrónicas, documentos electrónicos, reportes fiscales y comunicaciones relacionadas, así como servicios de integración, soporte, mantenimiento, seguridad, monitorización y funcionalidades asociadas.
4. Duración del tratamiento
Sección titulada «4. Duración del tratamiento»La duración del tratamiento coincidirá con la vigencia del contrato principal y, en su caso, con los plazos adicionales necesarios para la conservación, bloqueo, devolución o supresión de los datos conforme a la normativa aplicable.
5. Naturaleza del tratamiento
Sección titulada «5. Naturaleza del tratamiento»El tratamiento podrá incluir, entre otras operaciones:
- acceso;
- registro;
- almacenamiento;
- estructuración;
- conservación;
- consulta;
- transmisión;
- comunicación a destinatarios o autoridades cuando corresponda;
- transformación de formatos;
- validación técnica;
- generación de evidencias o registros;
- soporte y resolución de incidencias;
- monitorización y seguridad;
- supresión, bloqueo o devolución.
6. Finalidad del tratamiento
Sección titulada «6. Finalidad del tratamiento»La finalidad del tratamiento es permitir la prestación de los servicios contratados por el Cliente, incluyendo la gestión de facturas electrónicas, documentos electrónicos, reportes fiscales, comunicaciones asociadas, integraciones técnicas, soporte, seguridad, trazabilidad, conservación y cumplimiento de obligaciones legales o regulatorias relacionadas con los servicios.
7. Categorías de interesados
Sección titulada «7. Categorías de interesados»Las categorías de interesados cuyos datos personales podrán ser tratados en el marco de los servicios incluyen, según el uso que el Cliente haga de la plataforma:
- usuarios autorizados del Cliente;
- empleados, representantes, administradores, colaboradores o personas de contacto del Cliente;
- clientes, proveedores, destinatarios o emisores de facturas, documentos electrónicos o comunicaciones gestionadas a través de los servicios;
- representantes legales, firmantes, personas de contacto o interlocutores incluidos en facturas, documentos electrónicos, reportes fiscales o comunicaciones;
- terceros cuyos datos puedan figurar en documentos, anexos, facturas, comunicaciones o ficheros cargados, transmitidos o gestionados por el Cliente a través de los servicios;
- usuarios, empleados, representantes, clientes, proveedores, destinatarios, emisores de facturas, personas de contacto o terceros vinculados a los clientes finales del Cliente, especialmente cuando los servicios se presten en modalidad marca blanca “eDocSync”, reventa, integración o intermediación.
8. Categorías de datos personales
Sección titulada «8. Categorías de datos personales»Las categorías de datos personales podrán incluir, según corresponda:
- datos identificativos, incluyendo nombre, apellidos, denominación social, NIF, NIE, VAT, SIREN identificadores fiscales o equivalentes;
- datos de contacto, incluyendo dirección postal, correo electrónico, teléfono y persona de contacto;
- datos profesionales, incluyendo cargo, departamento, empresa, función o rol de usuario;
- datos económicos, bancarios, fiscales, contables o transaccionales incluidos en facturas, documentos electrónicos, reportes fiscales o comunicaciones relacionadas;
- datos de acceso y uso de la plataforma, incluyendo identificadores de usuario, direcciones IP, registros de actividad, logs, marcas temporales y metadatos técnicos;
- datos incluidos en facturas, anexos, documentos, ficheros o comunicaciones cargados, generados, transmitidos o gestionados por el Cliente;
- datos de firma, certificados, evidencias, identificadores técnicos o metadatos cuando sean necesarios para la prestación del servicio.
No está previsto que el Cliente introduzca categorías especiales de datos personales en los servicios. Si el Cliente introduce dichas categorías de datos, será responsable de garantizar la existencia de una base jurídica válida y de informar previamente a B2Brouter cuando sea necesario adoptar medidas adicionales.
9. Tratamientos especiales
Sección titulada «9. Tratamientos especiales»B2Brouter no realiza, por cuenta del Responsable, decisiones individuales automatizadas que produzcan efectos jurídicos o afecten significativamente a los interesados
ANEXO II SUBENCARGADOS DEL TRATAMIENTO
Sección titulada «ANEXO II SUBENCARGADOS DEL TRATAMIENTO»Las herramientas utilizadas por B2Brouter para la gestión comercial, CRM, elaboración de presupuestos, prospección, marketing corporativo o gestión de la relación contractual con sus propios clientes, cuando no impliquen tratamiento de datos personales por cuenta del Cliente en el marco de los servicios contratados, no tendrán la consideración de subencargados del tratamiento a efectos del presente DPA.
En estos casos, B2Brouter actuará como responsable del tratamiento respecto de dichos datos, y los proveedores utilizados para tales finalidades actuarán, en su caso, como encargados del tratamiento de B2Brouter conforme a la normativa aplicable.
La siguiente lista identifica los subencargados que podrán intervenir en la prestación de los servicios, siempre que tengan acceso o traten datos personales por cuenta de B2Brouter.
| Denominación social | País de establecimiento | Servicio prestado | Ubicación / tratamiento |
|---|---|---|---|
| Hetzner Online GmbH | Alemania | Infraestructura, alojamiento, servidores, backup o servicios técnicos asociados. | Alemania / Unión Europea. |
| Scaleway SAS | Francia | Infraestructura de contingencia, recuperación, backup, DRP o servicios técnicos asociados. | Francia / Unión Europea. |
| Amazon Web Services EMEA SARL / AWS | Luxemburgo | Almacenamiento, archivo, backup, servicios cloud o servicios técnicos asociados, cuando resulte aplicable. | Alemania y Francia / Unión Europea |
| Team.blue NV | Bélgica | Servicios internos, técnicos, administrativos, seguridad, soporte, monitorización, gestión corporativa o servicios auxiliares necesarios para la prestación de los servicios. | Bélgica / Unión Europea |
La mera pertenencia de B2Brouter a un grupo empresarial no implica que todas las sociedades del grupo tengan acceso a datos personales tratados por cuenta del Cliente. Solo tendrán la consideración de subencargados aquellas entidades que efectivamente traten o puedan acceder a datos personales por cuenta de B2Brouter en el marco de la prestación de los servicios.
B2Brouter podrá actualizar esta lista de subencargados conforme a lo previsto en el presente DPA.