Términos del servicio

Última actualización: 20 de agosto de 2026 · versión 5.0

1. Objeto y aceptación

Estos términos regulan la contratación y el uso de Thundrik, plataforma SaaS de gestión para instaladores autónomos y pequeñas empresas, cuya titularidad corresponde a Thundrik, S.L.U., identificada en el Aviso legal (en adelante, «el Prestador»). Al crear una cuenta, la persona que se registra declara actuar en nombre de la empresa o del autónomo (en adelante, «el Cliente») y acepta estos términos, incluido el contrato de encargo de tratamiento del Anexo I. La fecha y la versión aceptadas quedan registradas.

Las cuentas creadas con anterioridad a la constitución del Prestador se contrataron con la persona física que entonces operaba el servicio. El Prestador ha asumido esa posición contractual, sin modificación de las condiciones aceptadas, y responde frente a esos Clientes en los mismos términos que frente a los demás.

2. Cuenta y registro

El Cliente es responsable de la veracidad de los datos facilitados, de la custodia de las credenciales de sus usuarios y de la gestión de los permisos dentro de su cuenta. El servicio está destinado a profesionales; no es un servicio de consumo. Al registrarse, el Cliente declara contratar en el marco de su actividad empresarial o profesional y no como consumidor en el sentido del artículo 3 del texto refundido de la Ley General para la Defensa de los Consumidores y Usuarios.

3. Periodo de prueba, planes y pagos

  • Periodo promocional de lanzamiento: las cuentas creadas antes del 1 de septiembre de 2026 disfrutan del servicio completo de forma gratuita hasta el 1 de septiembre de 2026 y, en todo caso, durante un mínimo de treinta días desde su alta; de este modo, un alta posterior al 2 de agosto de 2026 conserva la gratuidad hasta completar esos treinta días (por ejemplo, un alta el 20 de agosto disfruta de gratuidad hasta el 19 de septiembre). Alcanzado el que resulte posterior de esos dos momentos, necesitan una suscripción activa; en su defecto, la cuenta pasa al modo solo lectura descrito en esta cláusula. El Prestador avisará del fin del periodo gratuito con al menos quince días de antelación.
  • Régimen general: toda cuenta creada a partir del 1 de septiembre de 2026 disfruta de un periodo de prueba gratuito de 30 días con todas las funciones.
  • Precio por usuario: 19,90 €/mes el primer usuario y 12,00 €/mes por cada usuario adicional (opción anual con descuento: 199,00 €/año el primer usuario y 120,00 €/año por cada usuario adicional, lo que equivale a diez mensualidades), IVA aparte. El precio aplicable se muestra siempre antes de confirmar el pago.
  • El cobro se realiza a través de Stripe con renovación automática. La suscripción puede cancelarse en cualquier momento desde el portal de pago; surte efecto al final del periodo ya abonado, sin penalización.
  • En caso de impago, Stripe reintenta el cobro y el Cliente conserva el acceso completo durante los reintentos, con un aviso visible.
  • Sin suscripción válida la cuenta pasa a modo solo lectura: el Cliente conserva siempre el acceso de consulta y exportación de sus datos, pero no puede crear ni modificar registros.

4. Obligaciones del Cliente

  • Usar el servicio conforme a la ley, en particular la normativa fiscal y de facturación.
  • Introducir únicamente datos de terceros que pueda tratar lícitamente como responsable.
  • No intentar vulnerar la seguridad ni acceder a datos de otras cuentas.
  • Custodiar las credenciales de acceso y comunicar sin demora al Prestador cualquier uso no autorizado de su cuenta del que tenga conocimiento.

5. Datos del Cliente

Los datos que el Cliente introduce son de su exclusiva titularidad. Thundrik los trata únicamente como encargado conforme al Anexo I y no los utiliza para fines propios. El Cliente puede exportar sus documentos (PDF) y sus registros de facturación (XML Verifactu) en todo momento.

6. Facturación y Verifactu

Thundrik genera registros de facturación con huella encadenada conforme al RD 1007/2023 y a la Orden HAC/1177/2024. El Prestador tiene la condición de productor del sistema informático de facturación y mantiene a disposición de los usuarios y de la Administración tributaria la declaración responsable prevista en el artículo 13 de dicho reglamento. El Cliente es el obligado tributario y responsable del contenido de sus facturas. Las estimaciones fiscales de la Plataforma son orientativas y no constituyen asesoramiento fiscal.

7. Disponibilidad y soporte

Thundrik se presta «tal cual» y «según disponibilidad», con esfuerzos razonables de disponibilidad y mantenimiento. Se realizan copias de seguridad diarias de la base de datos. No se garantiza un nivel de servicio de disponibilidad ininterrumpida, la ausencia total de errores ni la idoneidad para un fin concreto distinto del descrito.

8. Responsabilidad

En la medida permitida por la ley, la responsabilidad total del Prestador frente al Cliente se limita al importe abonado por el Cliente en los 12 meses anteriores al hecho que la origine. En ningún caso el Prestador responderá de daños indirectos o consecuenciales. Las limitaciones anteriores no se aplican a los daños causados por dolo del Prestador (art. 1102 del Código Civil), ni a la responsabilidad del artículo 82 del Reglamento (UE) 2016/679 como encargado del tratamiento, ni a los derechos imperativos del Cliente cuando sea consumidor.

9. Terminación

El Cliente puede dejar de usar el servicio en cualquier momento. Si cancela la suscripción sin solicitar la supresión de la cuenta, esta pasa a modo solo lectura y el Cliente conserva de forma indefinida el acceso de consulta y exportación de sus datos.

Cuando el Cliente solicita la supresión de su cuenta, el Prestador borra de inmediato los datos que no deba conservar por obligación legal (documentos y adjuntos, presupuestos, partes de trabajo, obras, albaranes no facturados y demás registros de gestión) y elimina el acceso de todos sus usuarios. La información que deba conservarse por obligación legal (facturas, registros de facturación Verifactu y los datos que les dan soporte) queda bloqueada a esos solos efectos y se suprime de forma automática transcurridos los plazos fiscales y mercantiles aplicables. Los datos ya suprimidos pueden subsistir en las copias de seguridad hasta que venzan sus plazos de retención.

10. Modificaciones

Estos términos pueden actualizarse por motivos legales, técnicos u operativos. Los cambios sustanciales se comunicarán con antelación razonable; el uso continuado del servicio tras su entrada en vigor implica la aceptación de la nueva versión. Si el Cliente no acepta un cambio sustancial, podrá resolver la suscripción antes de su entrada en vigor, con devolución de la parte proporcional del importe abonado y no consumido.

11. Programa de referidos

El Cliente puede invitar a otros profesionales mediante un enlace personal. Si la persona invitada se registra y contrata una suscripción, tanto ella como quien la invitó obtienen el descuento que se indique en la Plataforma en cada momento y durante el periodo que allí se señale. El programa no da derecho a contraprestación económica ni a comisión alguna.

La aplicación del descuento requiere que la persona invitada acceda a través del enlace de invitación, que identifica la invitación mediante la propia dirección de la página, sin instalar ninguna cookie en su dispositivo. El Prestador puede modificar o suprimir el programa en cualquier momento con efectos hacia el futuro, respetando los descuentos ya concedidos, y puede denegar o revocar los descuentos obtenidos mediante registros duplicados, autoinvitaciones o cualquier otro uso fraudulento.

12. Ley aplicable

Estos términos se rigen por la legislación española. Para cualquier controversia será competente el juzgado o tribunal que resulte de las normas de competencia territorial de la Ley 1/2000, de Enjuiciamiento Civil.


Anexo I — Contrato de encargo de tratamiento (art. 28 RGPD)

1. Partes y objeto

El Cliente (responsable del tratamiento) encarga al Prestador, identificado conforme a la cláusula 1 de los Términos del servicio, (encargado del tratamiento) el tratamiento de los datos personales necesarios para la prestación del servicio. Este anexo vincula a ambas partes desde la aceptación del registro y durante toda la vigencia del servicio.

2. Naturaleza, finalidad, datos e interesados

  • Operaciones: almacenamiento, estructuración, consulta, generación de documentos (PDF, XML), envío de comunicaciones en nombre del Cliente, copia de seguridad, supresión y puesta a disposición de los clientes finales del Cliente, cuando este la active, de sus facturas y presupuestos mediante un portal de consulta de solo lectura, accesible con un enlace de token revocable, sin registro ni cookies, y extracción automatizada de datos de las facturas que el Cliente decida procesar mediante inteligencia artificial.
  • Tipos de datos: identificativos y de contacto, datos contractuales y económicos, datos bancarios (IBAN y mandatos SEPA), documentos adjuntos que el Cliente decida subir y firmas de conformidad de entrega.
  • Interesados: clientes y contactos del Cliente, y su propio personal usuario de la Plataforma.

3. Obligaciones del encargado

  • Tratar los datos únicamente siguiendo estas instrucciones documentadas; nunca para fines propios.
  • Informar al Cliente de forma inmediata si considera que una instrucción infringe el Reglamento (UE) 2016/679 (art. 28.3, párrafo segundo).
  • Garantizar la confidencialidad del personal autorizado y aplicar las medidas de seguridad del Anexo II (art. 32 RGPD).
  • Asistir al Cliente en la atención de los derechos de los interesados y en el cumplimiento de sus obligaciones de los arts. 32 a 36 RGPD.
  • Notificar al Cliente sin dilación indebida, y en todo caso dentro de las 48 horas siguientes a su conocimiento, las violaciones de seguridad de las que tenga conocimiento, con la información disponible.
  • Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento de este anexo y permitir auditorías conforme al art. 28.3.h RGPD, limitadas a una anual, con preaviso de treinta días, en horario laboral, a costa del Cliente y con posibilidad de responder mediante informe de tercero independiente.

4. Subencargados

El Cliente autoriza de forma general la contratación de los subencargados necesarios para prestar el servicio, actualmente:

  • Hetzner Online GmbH (Alemania)Alojamiento (Unión Europea).
  • Scaleway SAS (Francia)Copia de seguridad externa (Unión Europea).
  • Arsys Internet, S.L.U. (España)Observabilidad y monitorización (Unión Europea).
  • Stripe Payments Europe, Ltd. (Irlanda)Procesamiento de pagos (Unión Europea; transferencias a Stripe, Inc. (EE. UU.) con Data Privacy Framework y cláusulas contractuales tipo).
  • Brevo (Sendinblue SAS, Francia)Envío de emails (Unión Europea).
  • mailbox.org (Heinlein Support GmbH, Alemania)Recepción del correo de contacto (Unión Europea).
  • Cloudflare, Inc.Gestión de DNS (EE. UU.; Data Privacy Framework y cláusulas contractuales tipo).
  • GitHub, Inc.Gestión de incidencias y del feedback enviado desde la aplicación (EE. UU.; Data Privacy Framework y cláusulas contractuales tipo).
  • Mistral AI SAS (Francia)Lectura y extracción automatizada de datos de las facturas que el Cliente decida procesar, mediante inteligencia artificial, por cuenta del Cliente, en modo de retención cero de datos y sin uso para el entrenamiento de modelos (Unión Europea).

Cualquier cambio de subencargados se comunicará al Cliente con una antelación mínima de treinta días para que pueda oponerse por motivos razonables. Si el Cliente se opone y no resulta posible ofrecer una alternativa equivalente, podrá resolver la suscripción sin penalización, con devolución de la parte proporcional no consumida. Cuando un subencargado prevea para el Cliente un plazo de oposición inferior a esos treinta días, el Prestador suspenderá el tratamiento afectado por dicho subencargado hasta completar el preaviso de treinta días. Los datos se alojan en la Unión Europea; las únicas transferencias fuera del Espacio Económico Europeo son las indicadas para Stripe, Cloudflare y GitHub, amparadas en las garantías señaladas para cada uno.

5. Destino de los datos al término

Mientras el Cliente conserve su cuenta, aunque sea en modo solo lectura, mantiene el acceso de consulta y exportación de sus datos. Cuando el Cliente solicita la supresión de la cuenta, el encargado, a elección del Cliente, le devuelve o suprime los datos personales tratados por su cuenta (art. 28.3.g RGPD); a falta de indicación, procede a su supresión inmediata. Quedan excluidos los datos que deban conservarse bloqueados por obligación legal, que se suprimen al vencer los plazos correspondientes. Los datos suprimidos pueden subsistir en las copias de seguridad hasta que venzan sus plazos de retención (siete días las diarias y treinta y uno las semanales).


Anexo II — Medidas de seguridad (art. 32 RGPD)

  • Cifrado del tráfico (TLS) en el acceso al servicio.
  • Contraseñas con función de derivación robusta (scrypt) y sal única por usuario; nunca en claro.
  • Sesiones con tokens aleatorios de 256 bits almacenados como hash, cookies httpOnly y caducidad automática.
  • Enlaces de acceso al portal del cliente mediante token aleatorio, revocable en cualquier momento, con acceso limitado a la sola lectura.
  • Bloqueo temporal ante intentos de acceso fallidos repetidos, sin revelar la existencia de cuentas.
  • Aislamiento estricto de los datos de cada empresa (multi-tenancy verificado en cada consulta y acción).
  • Control de acceso por roles y registro de auditoría de las acciones relevantes con IP.
  • Contenedores sin privilegios, con políticas de red que restringen el acceso a la base de datos.
  • Copias de seguridad diarias automáticas con verificación y retención definida (siete días las diarias y treinta y uno las semanales).
  • Registros de facturación inmutables encadenados criptográficamente (Verifactu).
  • Cifrado en reposo de los datos bancarios mediante AES-256-GCM, aplicado al IBAN de la empresa, de sus clientes y de sus proveedores, a los mandatos SEPA y a los ficheros de remesas.
  • Revisión y evaluación periódica de la eficacia de las medidas técnicas y organizativas (art. 32.1.d RGPD).
  • Procedimiento interno de gestión de violaciones de seguridad, con registro documentado de los incidentes, sus efectos y las medidas correctoras adoptadas (art. 33.5 RGPD).