Este contrato se celebra entre el cliente que crea una cuenta en Facturón (en adelante, "el Responsable") y AMEPHIA SOLUTIONS S.A.S. (en adelante, "el Encargado"). Forma parte de los Términos y condiciones, se acepta electrónicamente junto con ellos y cumple el artículo 34 de la Ley Orgánica de Protección de Datos Personales (LOPDP), los artículos 40 a 47 de su Reglamento y la Resolución SPDP-SPD-2025-0006-R.
- Encargado: AMEPHIA SOLUTIONS S.A.S.
- RUC del Encargado: 0993412192001
- Domicilio del Encargado: Av. Hermano Miguel y Guillermo Pareja, Guayaquil, Guayas
- Contacto para datos personales y vulneraciones: info@facturon.ec
1. Objeto
El Encargado trata datos personales por cuenta del Responsable con el único fin de prestar el servicio Facturón: emitir, firmar, enviar al SRI, almacenar y entregar comprobantes electrónicos, y las demás funciones que el Responsable use según su plan.
2. Duración
Este contrato dura mientras esté vigente la cuenta del Responsable. Las obligaciones de confidencialidad, de conservación bloqueada y de eliminación continúan después de su terminación, según la sección 12.
3. Naturaleza y finalidad del tratamiento
El tratamiento comprende recoger los datos que carga o importa el Responsable, registrarlos, organizarlos, conservarlos y consultarlos; firmar los comprobantes y transmitirlos al SRI; enviarlos a sus destinatarios por correo electrónico o, si el Responsable lo activa, por WhatsApp; generar reportes; y respaldar la información. Su finalidad es la gestión tributaria, comercial y contable del Responsable.
4. Categorías de titulares y de datos
- Titulares: clientes del Responsable (receptores de comprobantes), proveedores, transportistas y destinatarios de guías de remisión, usuarios de la cuenta del Responsable y otras personas que el Responsable registre.
- Datos: nombres y apellidos o razón social; tipo y número de identificación (cédula, RUC o pasaporte); correo electrónico; teléfono; dirección; placas de vehículos en guías de remisión; y datos de las transacciones (productos, valores, impuestos y formas de pago).
- El Responsable no cargará datos sensibles ni de categorías especiales, salvo que sean imprescindibles para un comprobante y cuente con base legal para ello.
5. Obligaciones del Responsable
- Contar con una base legal para los datos que carga (normalmente, su obligación tributaria de emitir comprobantes) e informar a los titulares.
- Dar instrucciones lícitas. Son instrucciones documentadas la configuración y el uso que el Responsable hace del servicio y lo que las partes acuerden por escrito.
- Atender las solicitudes de los titulares sobre los datos que carga, con la asistencia del Encargado.
6. Obligaciones del Encargado
- Tratar los datos solo conforme a las instrucciones del Responsable, sin usarlos para fines propios y sin comunicarlos ni transferirlos a terceros, ni siquiera para su conservación, salvo obligación legal (LOPDP, art. 34).
- Informar al Responsable si considera que una instrucción es contraria a la ley (Reglamento a la LOPDP, art. 43).
- Garantizar que su personal y sus colaboradores con acceso a los datos estén obligados a guardar confidencialidad.
- Aplicar las medidas de seguridad de la sección 7.
- Llevar el registro de actividades de tratamiento como encargado y cooperar con la Superintendencia de Protección de Datos Personales.
7. Medidas de seguridad
El Encargado aplica, entre otras: cifrado en tránsito (HTTPS/TLS); certificados de firma guardados en almacenamiento privado, sin acceso público, y sus contraseñas cifradas con AES-256; almacenamiento de contraseñas con funciones de hash; separación lógica de los datos de cada cliente; control de accesos por roles y registro de actividad; respaldos diarios; y actualización de la infraestructura. El Encargado revisa periódicamente estas medidas y puede mejorarlas, sin reducir el nivel de protección.
8. Subencargados
El Responsable autoriza de forma general al Encargado a contar con los siguientes subencargados, que asumen obligaciones de protección de datos equivalentes a las de este contrato:
| Subencargado | Servicio | Ubicación de los datos |
|---|---|---|
| DigitalOcean, LLC | Servidores, bases de datos y respaldos | Estados Unidos |
| SMTP2GO | Envío de los comprobantes por correo electrónico | Estados Unidos |
| Google LLC (Google Workspace) | Correo corporativo y atención de solicitudes | Estados Unidos |
| Twilio Inc. | Envío de comprobantes por WhatsApp, si el Responsable lo activa | Estados Unidos |
El Encargado avisará al Responsable por correo y en el panel, con al menos quince (15) días de anticipación, cualquier cambio en esta lista. Si el Responsable se opone por razones fundadas de protección de datos, puede terminar el contrato sin penalidad y con devolución de la parte no utilizada del período pagado.
Alojar los datos con estos subencargados constituye un encargo de tratamiento y no una transferencia internacional (Resolución SPDP-SPD-2026-0004-R, art. 23).
9. Vulneraciones de seguridad
El Encargado notificará al Responsable toda vulneración de seguridad que afecte sus datos dentro de dos (2) días hábiles desde que tenga conocimiento de ella (LOPDP, art. 43), por correo electrónico a la dirección del propietario de la cuenta. La notificación incluirá, en la medida en que se conozcan: la naturaleza de la vulneración; las categorías y el número aproximado de titulares y registros afectados; sus posibles consecuencias; las medidas adoptadas o propuestas; y un punto de contacto. El Encargado colaborará con el Responsable para que este notifique a la Superintendencia de Protección de Datos Personales y a los titulares cuando corresponda.
10. Derechos de los titulares
- Si un titular dirige al Encargado una solicitud sobre datos del Responsable, el Encargado la reenviará al Responsable dentro de dos (2) días hábiles y no la responderá por su cuenta, salvo instrucción del Responsable.
- El Encargado ofrece en el panel herramientas para consultar, corregir, exportar y eliminar datos, y asistirá al Responsable cuando lo solicite. Las instrucciones de suspensión o de eliminación se ejecutan dentro de tres (3) días hábiles, salvo que se trate de datos que la ley obliga a conservar.
11. Envío de comprobantes al SRI
La transmisión de comprobantes al SRI responde a la obligación legal del Responsable como emisor y no requiere el consentimiento de los titulares (LOPDP, art. 36, núm. 3). El Encargado la realiza por orden del Responsable cada vez que este emite un comprobante.
12. Terminación: devolución, conservación y eliminación
- Antes de eliminar su cuenta, el Responsable puede exportar sus comprobantes (XML y RIDE) y sus demás datos desde el panel, o pedir la exportación a info@facturon.ec.
- Conservación bloqueada: como el Responsable debe conservar sus comprobantes durante siete (7) años (Reglamento de Comprobantes de Venta, Retención y Documentos Complementarios, art. 41), al terminar este contrato el Responsable instruye al Encargado a conservar bloqueados los comprobantes electrónicos y sus archivos durante ese plazo, sin usarlos y solo para entregárselos a él o a la autoridad que lo ordene, y a eliminarlos cuando el plazo venza.
- El Responsable puede revocar esa instrucción y pedir la devolución y la eliminación de todos sus datos. En ese caso, el Encargado los elimina dentro de cinco (5) días hábiles desde que entrega la exportación y emite una constancia de la eliminación (Resolución SPDP-SPD-2025-0030-R, art. 24). Las copias de respaldo se eliminan en su ciclo normal de rotación.
- Los demás datos personales que no deban conservarse se eliminan en los plazos de la Política de privacidad.
13. Auditorías
El Responsable puede solicitar información sobre el cumplimiento de este contrato, y el Encargado la entregará dentro de quince (15) días hábiles. Las auditorías o inspecciones se coordinan con al menos treinta (30) días de aviso, en horario laboral, sin comprometer la seguridad ni la confidencialidad de otros clientes, y a costo del Responsable, salvo que revelen un incumplimiento grave del Encargado (Reglamento a la LOPDP, art. 47).
14. Responsabilidad
Cada parte responde por sus propios incumplimientos de la LOPDP y de este contrato. Si el Encargado trata los datos para fines distintos o incumple las instrucciones del Responsable, será considerado responsable de ese tratamiento (Reglamento a la LOPDP, art. 43) y mantendrá indemne al Responsable por los daños que cause. Ninguna cláusula de este contrato exime a las partes de las obligaciones de protección de datos que les impone la ley.
15. Ley aplicable
Este contrato se rige por la ley ecuatoriana. Las controversias se resuelven conforme a la sección 20 de los Términos y condiciones.