Anexo de tratamiento de datos
Última actualización: 2 de septiembre de 2026
En corto
- De los datos que metes en XneXio —tus clientes, tus ventas, tu personal— el responsable eres tú. Nosotros somos el encargado.
- Solo los tratamos para darte el servicio, siguiendo tus instrucciones. Nunca para nada nuestro.
- Abajo está la lista completa de a quién se los pasamos, con nombre, para qué y dónde.
- Este anexo forma parte del contrato y se acepta al aceptar los términos. No hay que firmar nada aparte.
1. Qué es esto y por qué existe
Cuando un negocio usa XneXio, mete en él datos de personas que no son él: sus clientes, sus proveedores, sus empleados. El Reglamento General de Protección de Datos exige que la relación entre quien decide sobre esos datos (el responsable: tú) y quien los trata por encargo (el encargado: nosotros) esté por escrito, con un contenido mínimo. Esto es ese escrito.
Se acepta al aceptar los términos del servicio. Si tu organización necesita un documento firmado aparte, escríbenos.
2. Objeto, duración y alcance
| Objeto | Prestar el servicio XneXio: gestionar el punto de venta, el inventario, las compras, la producción, los clientes, los informes y la tienda online del responsable. |
|---|---|
| Duración | Mientras exista la cuenta, más el periodo de gracia posterior al cierre. |
| Naturaleza | Alojamiento, almacenamiento, consulta, modificación, copia de seguridad, comunicación a los destinatarios que el responsable indique y supresión. |
| Categorías de interesados | Clientes, proveedores, compradores de la tienda, empleados y usuarios del responsable. |
| Categorías de datos | Identificativos y de contacto, datos comerciales (pedidos, ventas, precios, saldos), datos de entrega y los que el responsable decida introducir. |
| Categorías especiales | Ninguna. XneXio no está diseñado para tratar datos de salud, biométricos ni de ninguna otra categoría especial, y el responsable se compromete a no introducirlos. |
3. Lo que nos obligamos a hacer
- Tratar los datos solo siguiendo tus instrucciones. Usar el servicio es la instrucción; cualquier otra puede darse por escrito. Si una ley nos obligara a algo distinto, te lo diríamos antes salvo que esa misma ley lo prohíba.
- No usarlos para nada propio: ni para publicidad, ni para elaborar perfiles, ni para entrenar modelos.
- Confidencialidad, también después de terminar la relación, y para todo el que tenga acceso por nuestra parte.
- Medidas de seguridad apropiadas: cifrado en tránsito y en reposo, aislamiento entre negocios impuesto por la propia base de datos, gestión de secretos en un almacén de claves, y acceso interno mínimo y trazado.
- Ayudarte a atender las solicitudes de derechos de los interesados y a cumplir tus propias obligaciones de seguridad, notificación y evaluación de impacto.
- Avisarte de una brecha sin dilación indebida desde que la conozcamos, con lo que sepamos y lo que estemos haciendo.
- Devolver o suprimir los datos al terminar, a tu elección, salvo lo que debamos conservar por ley.
- Poner a tu disposición la información necesaria para demostrar todo lo anterior.
4. Lo que te corresponde a ti
- Tener una base legal para tratar los datos que introduces, e informar a las personas afectadas.
- No introducir categorías especiales de datos.
- Dar de alta a tus usuarios con el rol que les corresponda y retirarles el acceso cuando dejen de necesitarlo. Los permisos los das tú.
- Contestar tú a las solicitudes de derechos de tus clientes: los datos son tuyos, y nosotros no podemos decidir por ti.
5. Subencargados
Nos autorizas a servirnos de los siguientes subencargados, que están vinculados por obligaciones equivalentes a las de este anexo. Es la lista completa: si añadimos o cambiamos uno, actualizamos esta página y avisamos por correo a las cuentas activas con antelación razonable, para que puedas objetar y, si la objeción es fundada y no hay alternativa, darte de baja sin coste.
| Subencargado | Para qué | Qué datos ve | Dónde |
|---|---|---|---|
| Microsoft Azure | Alojamiento: servidores, base de datos, ficheros subidos y registros técnicos | Todos los datos del negocio, en reposo y cifrados | Estados Unidos (Central US) |
| Microsoft Entra External ID | Identidad: alta, inicio de sesión y recuperación de contraseña | Correo y nombre de las personas que entran. Las contraseñas son suyas; nosotros no las vemos | Estados Unidos |
| Stripe | Cobro de la suscripción y, si el negocio lo activa, cobro con tarjeta en su tienda | Datos de facturación y de pago. La tarjeta no pasa por nuestros servidores | Estados Unidos y Unión Europea |
| Azure Communication Services | Correo automático del sistema: invitaciones, avisos y confirmaciones de pedido | Dirección de correo del destinatario y el contenido del aviso | Estados Unidos |
| Zoho | Buzones corporativos con los que atendemos soporte | Lo que nos escribas a esas direcciones | Unión Europea |
6. Transferencias internacionales
La plataforma está en Estados Unidos (Azure, Central US). Para los responsables del Espacio Económico Europeo eso es una transferencia internacional, amparada en las cláusulas contractuales tipo de la Comisión Europea suscritas con nuestros proveedores y, entre tú y nosotros, en este anexo. Se dice aquí y en la política de privacidad porque es un dato que condiciona la decisión de contratar.
7. Auditoría
Puedes pedirnos la información que necesites para verificar el cumplimiento de este anexo. Si tu normativa exige una auditoría, la acordamos con antelación razonable, una vez al año salvo incidente, sin interrumpir el servicio y respetando la confidencialidad de los demás clientes.
8. Responsable
El encargado es , con identificación fiscal y domicilio en . Contacto: .