Versión: 9 de septiembre de 2026 (2026-09-09).
VERISYS DIGITAL LABS, S.L., NIF B05582556, utiliza los proveedores descritos para prestar FactuTPV. Esta lista se integra en el DPA. Contacto: [email protected].
1. Qué es un subencargado
Es el tercero al que VERISYS recurre para tratar datos personales por cuenta del Cliente. Debe quedar sujeto a obligaciones de protección de datos equivalentes a las exigibles conforme al artículo 28 RGPD. VERISYS mantiene su responsabilidad frente al Cliente por el cumplimiento de las obligaciones del subencargado.
No todos los proveedores de VERISYS son subencargados del mismo tratamiento. Los servicios relativos a la facturación propia, marketing de FactuTPV o cumplimiento de obligaciones del prestador se explican en la Política de Privacidad según su rol efectivo.
2. Finalidad de su utilización
Los subencargados prestan alojamiento, almacenamiento, seguridad de red, distribución de contenidos y funciones opcionales de IA/OCR. La autorización no permite entregar datos para finalidades incompatibles, publicidad ajena o entrenamiento de modelos con datos del Cliente fuera de sus instrucciones y del contrato.
3. Autorización general y ámbito
Al aceptar el DPA, el Cliente autoriza con carácter general a recurrir a los subencargados incluidos y a los posteriores debidamente notificados. La autorización se limita a las funciones necesarias o activadas; no implica que todas las funciones opcionales traten datos de todos los clientes.
4. Relación de proveedores
Raiola Networks, S.L.
Servicio: alojamiento de la aplicación y base de datos; almacenamiento de copias y registros en la configuración declarada.
Datos: contenidos y datos del Cliente alojados, cuentas de usuario, documentación y metadatos necesarios para la operación y seguridad.
Ubicación declarada: España, dentro del EEE. La contratación de este alojamiento no acredita por sí sola que todos los demás servicios o accesos se limiten al EEE.
Garantías: contrato de encargo con el proveedor, medidas de seguridad y revisión de los terceros que este utilice conforme a su contrato. En la configuración de alojamiento declarada no se prevé una transferencia directa fuera del EEE; cualquier cambio material deberá evaluarse e informarse.
Estado: activo. Información del proveedor: sitio web de Raiola Networks.
Cloudflare, Inc.
Servicio: DNS, CDN, WAF, protección de red y proxy inverso, según las funciones utilizadas.
Datos: direcciones IP, metadatos de conexión, solicitudes, eventos de seguridad y contenido que transite por los servicios cuando su función o la terminación TLS permita tratarlo. No se limita la descripción a IP y metadatos si el proveedor puede acceder a contenido.
Ubicación: red global, con establecimientos y tratamiento potencial en Estados Unidos y otros países, incluidos nodos en la UE. Utilizar un nodo europeo no acredita residencia exclusiva en el EEE.
Garantías: acuerdo de tratamiento del proveedor y mecanismo del capítulo V RGPD aplicable, incluidas cláusulas contractuales tipo cuando proceda, con evaluación de transferencias y medidas complementarias necesarias. Una decisión de adecuación solo se utilizará si cubre efectivamente a la entidad y al tratamiento.
Estado: activo. Información contractual: DPA de Cloudflare.
Anthropic — servicios comerciales de IA/OCR
Entidad contractual: para contratación comercial sujeta a sus condiciones del EEE, Anthropic Ireland, Limited; Anthropic, PBC y otras entidades pueden intervenir en la cadena de tratamiento conforme al contrato y listado del proveedor. La entidad aplicable al acceso utilizado se identifica en la documentación contractual disponible para el Cliente cuando sea necesaria para comprobar las garantías.
Servicio: procesamiento opcional de imágenes, documentos y texto para OCR, importaciones y otras funciones de IA específicamente habilitadas.
Datos: archivos, imágenes, PDF, instrucciones, fragmentos de texto y resultados que se envíen a la función. Se limitarán al contenido necesario; no se remitirá indiscriminadamente toda la base de datos por activar un módulo.
Ubicación: puede implicar procesamiento fuera del EEE, incluido Estados Unidos, aunque la contraparte contractual sea irlandesa.
Garantías: condiciones comerciales y DPA aplicables, con cláusulas contractuales tipo y garantías adicionales cuando correspondan. En la configuración comercial utilizada no se autoriza el entrenamiento de modelos generales con contenidos del Cliente. No se activarán programas voluntarios de aportación de datos para ese fin sin una habilitación separada. La exclusión de entrenamiento no equivale a ausencia de conservación temporal o controles de seguridad del proveedor.
Estado: activo únicamente para el Cliente que use o active las funciones correspondientes. Las condiciones de servicios comerciales no deben confundirse con las de cuentas personales o productos de consumo.
Información contractual: condiciones comerciales de Anthropic y DPA de Anthropic.
Correo gestionado por VERISYS y SMTP del Cliente
El envío propio se ejecuta desde infraestructura administrada por VERISYS y declarada en España. No se identifica un proveedor externo de correo transaccional independiente en la configuración facilitada. Si un tercero aloja o administra esa infraestructura con acceso a datos, deberá figurar como subencargado para esa función, aunque el servidor sea gestionado por VERISYS.
Los servidores de los destinatarios pueden estar fuera del EEE; no se garantiza que una comunicación permanezca íntegramente en España por originarse en un servidor español. Las comunicaciones y sus garantías se rigen por las instrucciones del Cliente y el DPA.
Cuando el Cliente configure su propio SMTP, designará a ese proveedor bajo su responsabilidad y deberá contar con la relación contractual y garantías necesarias. VERISYS ejecutará la integración autorizada sin considerar que la mera configuración elimina sus obligaciones de seguridad o transferencia.
Servicios que no forman parte de esta lista por su función ordinaria
Stripe: el procesamiento del pago de la suscripción que el Cliente abona a VERISYS se trata en el plano de la relación comercial propia. Por esa función no accede necesariamente a los datos del TPV ni es subencargado de todo el encargo. Si se habilita un módulo que le remita pagos o datos de clientes finales del Cliente, se revisarán el rol, contrato y lista antes de utilizarlo.
Google Ads: la medición opcional de campañas propias de FactuTPV se regula en privacidad y cookies. No se autoriza a enviarle contenidos del TPV, documentos fiscales o datos de clientes finales para publicidad por la aceptación general del DPA.
5. Oposición motivada
El Cliente puede oponerse a una incorporación o sustitución por razones objetivas de protección de datos, comunicándolo a [email protected] dentro de los 15 días naturales siguientes a la notificación. Debe identificar el proveedor y el riesgo apreciado.
Se valorarán medidas, limitaciones de datos o alternativas razonables y la posibilidad de mantener la prestación acordada durante el período pagado. Si no existe una solución razonable y lícita, el Cliente podrá resolver la parte afectada o el contrato cuando aquella sea esencial, sin penalización. La liquidación y las restituciones que correspondan se rigen por la cláusula 9 del DPA y la cláusula 11.4 de los Términos, sin reembolso automático por la mera objeción ni exclusión de remedios legales. La oposición no exige divulgar públicamente datos de seguridad sensibles.
El vencimiento del plazo para oponerse al cambio anunciado no impide comunicar nuevos riesgos objetivos o incumplimientos ni exime a VERISYS de evaluarlos y cumplir sus obligaciones legales. La oposición comercial sin fundamento de protección de datos no concede por sí sola un derecho a vetar cualquier proveedor.
6. Notificación de cambios
Las incorporaciones o sustituciones se comunicarán ordinariamente con al menos 30 días naturales de antelación mediante correo o aviso dirigido a la cuenta. La publicación aislada en esta página no sustituye la notificación prevista en el DPA.
Ante una necesidad urgente de seguridad o continuidad podrá acortarse el preaviso, pero se informará antes del acceso del nuevo proveedor y se preservará una oportunidad efectiva de oposición, explicando la causa, medidas y alternativas. Si no pueden cumplirse esas garantías, se limitará temporalmente la función afectada salvo obligación legal que imponga otra actuación. No se habilitará una transferencia sin sus garantías.
7. Ubicación y acceso por autoridades
La información sobre entidades, países y mecanismos se mantiene disponible para permitir al Cliente valorar sus obligaciones. No se publican IP, rutas de copias o detalles de arquitectura que faciliten ataques.
Ante solicitudes de autoridades de terceros países se comprobarán competencia, validez, proporcionalidad y compatibilidad con la normativa europea; se impugnarán o limitarán cuando proceda y se informará al Cliente si es legalmente posible. Los datos no personales alojados se protegerán también frente a accesos incompatibles con el Reglamento de Datos cuando resulte aplicable. No se garantiza inmunidad absoluta frente a cualquier requerimiento, sino aplicación de las garantías legales y contractuales.
Las Cláusulas Contractuales Tipo son modelos aprobados por la Comisión Europea que imponen obligaciones a las partes y reconocen garantías a los interesados. No convierten un destino extranjero en territorio del EEE ni sustituyen la evaluación de las leyes y circunstancias de acceso aplicables. Se usarán las medidas complementarias necesarias y no se iniciará o se suspenderá la transferencia si no pueden mantenerse las garantías exigibles. La identificación de países y entidades debe mantenerse suficientemente concreta para comprobar esas garantías, sin revelar credenciales ni configuraciones explotables.
8. Contacto y documentación
Para obtener información contractual razonablemente necesaria, formular oposición o solicitar versiones anteriores: [email protected]. Las obligaciones completas constan en el DPA; la Política de Privacidad describe los tratamientos propios de VERISYS.