Responsabilidad editorial: Nuevo Kit Digital. Investigación documental, sin pruebas de productos.

Respuesta directa

Un contrato de software para una pyme debe dejar claro qué servicio se recibe, qué datos quedan bajo control de la empresa, cuánto costará durante toda la relación y cómo se podrá salir sin interrumpir el negocio. Antes de firmar, convierte cada promesa comercial en una cláusula, un anexo o una evidencia verificable.

Esta guía se ha contrastado con Contenido mínimo del contrato de encargo , Contratación de servicios para empresas , Ley de Propiedad Intelectual , Proyecto Kit Digital , Convocatorias Kit Digital y Orden TDF/39/2026 .

Contrato anotado Cinco capas que una pyme debe cerrar por escrito
  1. 01
    Servicio

    Objeto, alcance, entregables, aceptación y cambios.

  2. 02
    Operación

    SLA, soporte, continuidad, mantenimiento y pruebas.

  3. 03
    Datos

    Encargo, subencargados, seguridad, IA y evidencias.

  4. 04
    Economía

    Precio total, renovación, extras y responsabilidad.

  5. 05
    Salida

    Exportación, activos, borrado, transición y reversibilidad.

Cómo usar esta checklist antes de aceptar una propuesta

Empieza reuniendo todos los documentos que forman la oferta: contrato principal, condiciones generales, pedido, propuesta comercial, política de soporte, acuerdo de nivel de servicio, anexo de tratamiento de datos, política de subencargados y cualquier página enlazada que el proveedor diga que forma parte del servicio. En un SaaS es frecuente que una condición viva en la web del proveedor y otra en el presupuesto. Guarda versión, fecha y URL de cada documento para saber exactamente qué aceptó la empresa.

Después ordena cada punto como claro, negociable o crítico. “Claro” significa que una persona que no participó en la venta puede entender la obligación, el límite, el plazo y la consecuencia. “Negociable” indica una ambigüedad que puede corregirse por escrito. “Crítico” identifica una condición capaz de bloquear ventas, facturación, atención al cliente, datos personales, continuidad operativa o salida del proveedor. Ningún punto crítico debería quedar resuelto por una llamada, una demo o un correo comercial sin incorporación contractual.

La revisión cambia según el tipo de compra. En una suscripción SaaS normalmente se adquiere un derecho de uso; en una implantación se añaden configuración, migración, formación e integraciones; en un desarrollo a medida también hay que delimitar código, documentación, librerías, derechos de explotación y mantenimiento. Esta guía sirve para preparar preguntas y anexos, no para sustituir una revisión jurídica del contrato concreto.

Si la contratación se financia o se vincula a un expediente de digitalización, añade una capa más: el contrato privado debe ser compatible con los entregables, plazos y evidencias que luego necesitarás conservar. La consulta editorial del 9 de septiembre de 2026 revisó el estado público del programa en Red.es, Acelera Pyme y el BOE; no se debe presentar una futura convocatoria como abierta sin publicación oficial vigente.

Cláusulas 1 a 4: objeto, alcance, aceptación y cambios

1. Objeto y modalidad. Identifica si se contrata licencia, SaaS, implantación, alojamiento, mantenimiento, soporte, consultoría o desarrollo. Deben aparecer usuarios, sedes, módulos, entornos, restricciones de uso y relación entre propuesta y contrato. “Solución integral”, “digitalización completa” o “incluye todo lo necesario” no definen una obligación suficiente si después falta una integración, una migración o un entorno de pruebas.

2. Alcance y exclusiones. Añade un anexo funcional con procesos, módulos, integraciones, datos a migrar, informes, roles, formación, documentación, idioma, soporte inicial y tareas de la empresa. La exclusión también debe ser explícita: limpieza de datos, cambios de plantillas, desarrollo de API, importación de históricos, adaptación fiscal, parametrización avanzada o conectores de terceros pueden quedar fuera aunque se hayan comentado en la venta.

3. Hitos, pruebas y aceptación. Cada entrega necesita fecha, responsable, evidencia y criterio de aceptación. Define qué se prueba, quién valida, cómo se comunican defectos, qué ocurre si una parte no responde y cuándo empieza a contar una garantía o un SLA. Evita aceptaciones automáticas demasiado breves o silencios que conviertan una demo incompleta en una entrega aceptada.

4. Gestión de cambios. Establece quién puede pedir una modificación, cómo se estima, qué documentación la acompaña, qué impacto tiene en coste y calendario y quién la aprueba. Sin este mecanismo, cualquier ajuste puede acabar como disputa: el proveedor dirá que era fuera de alcance y la pyme pensará que estaba implícito en el objetivo inicial.

  • Oferta, contrato y pedido describen el mismo servicio y la misma versión.
  • Funciones incluidas, exclusiones y tareas del cliente están en un anexo fechado.
  • Cada hito tiene una prueba de aceptación observable y un periodo de revisión razonable.
  • Ningún cambio genera coste, plazo adicional o renuncia sin autorización documentada.

Cláusulas 5 a 7: precio total, duración y soporte

5. Precio completo. Separa alta, implantación, licencias, usuarios adicionales, almacenamiento, transacciones, integraciones, soporte, formación, mantenimiento, impuestos y asistencia de salida. Si hay trabajo por horas, fija tarifa, unidad mínima, estimación y un máximo que requiera aprobación. Registra también el precio tras cualquier promoción, el coste de ampliar usuarios, el coste de reducirlos y las partidas que dependen de consumo.

6. Duración, renovación y revisión de precios. El contrato debe indicar plazo inicial, permanencia, preaviso, renovación automática, canal válido para cancelar y efecto de cancelar tarde. Una subida de precio debe tener fórmula, límite, preaviso o derecho de terminación suficiente. Comprueba si la baja de módulos o usuarios solo puede hacerse al renovar, si el proveedor puede modificar unilateralmente funcionalidades y si la renovación exige aceptar nuevas condiciones online.

7. Soporte y SLA. Define canales, horario, idioma, prioridades, tiempo de primera respuesta, objetivo de resolución, escalado y consecuencias. La disponibilidad debe indicar cómo se mide, qué mantenimiento se excluye, qué ventanas son aceptables y qué remedio existe. Un crédito de servicio puede no cubrir una parada de facturación, reservas o atención al cliente; por eso conviene añadir continuidad, responsables de crisis y procedimiento alternativo para procesos críticos.

ConceptoPregunta contractualEvidencia esperada
Precio¿Qué se paga al inicio, durante la operación y al salir?Tabla por partida, unidad y límite
Renovación¿Cuándo y cómo puedo cancelar o reducir usuarios?Fecha, canal y confirmación válida
Revisión¿Qué puede subir, cuándo y con qué límite?Fórmula, preaviso o derecho de baja
Incidencia¿Qué prioridad tendrá un bloqueo real del negocio?SLA, ruta de escalado y remedio
Disponibilidad¿Qué periodos se excluyen del cálculo?Método de medición y ventanas de mantenimiento

Cláusulas 8 a 10: datos, privacidad y seguridad

8. Titularidad y uso de los datos. Debe reconocerse que la empresa conserva el control sobre los datos aportados y los generados por su actividad: clientes, ventas, documentos, catálogos, configuraciones, histórico, adjuntos, métricas y registros necesarios para operar. Define si el proveedor puede usar información agregada, telemetría, consultas, contenidos o patrones de uso para analítica, mejora del servicio, entrenamiento de sistemas de IA u otras finalidades. Si se permite un uso agregado, pide límites, anonimización, base contractual y forma de oposición.

9. Encargo de tratamiento y subencargados. Si el proveedor trata datos personales por cuenta de la pyme, la relación debe formalizarse por contrato o acto jurídico. La AEPD resume el contenido mínimo del encargo de tratamiento: objeto, duración, naturaleza, finalidad, tipo de datos, categorías de interesados, instrucciones documentadas, confidencialidad, medidas de seguridad, asistencia, subcontrataciones y destino final de los datos. El contrato también debe explicar cómo se comunican cambios de subencargados y qué ocurre con transferencias internacionales.

10. Seguridad, incidentes y continuidad. Pide controles proporcionales al riesgo: autenticación multifactor para administración, cifrado, segregación de clientes, registros, gestión de vulnerabilidades, copias, restauración, monitorización, notificación de incidentes y responsabilidades compartidas. INCIBE mantiene recursos para empresas sobre contratación de servicios, acuerdos de nivel de servicio y cloud computing; úsalos como lista de preguntas, no como garantía de que un proveedor concreto cumple. El contrato debe definir cuándo avisa el proveedor, qué información entrega, cómo preserva evidencias y quién coordina la respuesta.

No aceptes una frase genérica tipo “el proveedor aplicará medidas razonables”. Para una pyme sin equipo técnico, lo mínimo útil es saber qué controles existen, qué parte debe configurar la empresa, qué evidencias puede pedir y cómo se recupera el servicio. “Hacemos backups” tampoco basta: concreta frecuencia, retención, ubicación, cifrado, pruebas de restauración, objetivo de recuperación y coste de recuperar información fuera de una incidencia cubierta.

El cliente conserva responsabilidades sobre sus datos aunque utilice un proveedor cloud. La selección diligente, el encargo de tratamiento, las garantías y las pruebas de continuidad deben poder documentarse.

Cláusula 11: IA, automatizaciones y documentación

11. IA, automatizaciones y documentación. Si la solución incorpora inteligencia artificial, reglas automáticas, scoring, recomendaciones o generación de contenido, no basta con aceptar una etiqueta comercial. Pide qué datos entran, qué datos se conservan, si se usan para entrenamiento, qué proveedor externo interviene, cómo se registran decisiones relevantes y qué control humano mantiene la empresa. Si el sistema afecta a clientes, precios, cobros, comunicación o cumplimiento, el contrato debe separar una sugerencia de una acción automática.

La documentación también es una cláusula operativa. Incluye manuales, mapa de permisos, configuraciones, flujos, integraciones, credenciales entregadas, roles, pruebas, decisiones tomadas y límites conocidos. Una pyme puede pagar una implantación correcta y aun así quedar atrapada si solo el proveedor entiende cómo se configuró el sistema. La documentación debe actualizarse al cerrar cada hito y entregarse en un formato que la empresa pueda conservar.

En proyectos financiados con ayudas o sujetos a auditoría, las evidencias no son un detalle administrativo. Deben quedar facturas, entregables, capturas contextuales, actas de aceptación, usuarios, fechas, configuración, licencias y pruebas de uso cuando correspondan. La Orden TDF/39/2026 publicada en el BOE refuerza la lectura de ejecución y cierre de expedientes del Programa Kit Digital, pero no sustituye las condiciones de cada convocatoria ni el contrato privado.

Cláusulas 12 y 13: propiedad intelectual y responsabilidad

12. Propiedad intelectual y licencias. En SaaS, el proveedor suele conservar el software y la empresa obtiene un derecho de uso limitado. Aun así, hay que definir configuraciones, plantillas, documentación, integraciones, scripts, informes, dashboards, contenidos, prompts, automatizaciones y desarrollos específicos. La Ley de Propiedad Intelectual regula los programas de ordenador y distingue protección, titularidad y derechos de explotación; en un proyecto a medida, la cesión o licencia debe describir alcance, duración, territorio, modalidades, código fuente, librerías de terceros y posibilidad de modificar o mantener el resultado con otro proveedor.

13. Garantías, responsabilidad y seguros. Delimita qué se considera defecto, durante cuánto tiempo se corrige sin coste, qué exclusiones existen y qué obligación de cooperación mantiene cada parte. Revisa topes de responsabilidad, daños excluidos y excepciones para confidencialidad, protección de datos, propiedad intelectual, seguridad, dolo o incumplimientos esenciales. El límite debe analizarse frente al impacto real en la pyme, no solo frente a la cuota mensual del software.

Acuerda también reclamaciones de terceros, defensa frente a infracciones de propiedad intelectual, retirada de funcionalidades por problemas de licencia, continuidad si el proveedor cambia de tecnología y seguros cuando el riesgo lo justifique. Una penalización no sustituye la corrección, continuidad, acceso a datos o terminación que puede requerir el incumplimiento.

Cláusula 14: terminación, reversibilidad y control de activos

14. Terminación y reversibilidad. Distingue finalización ordinaria, desistimiento pactado, incumplimiento, impago, cambio material del servicio, cierre del producto y resolución por riesgo grave. Indica plazos de subsanación, efectos sobre importes pagados, acceso durante la transición y servicios mínimos mientras se migra. Evita que una disputa menor permita bloquear inmediatamente datos, facturación, tienda online, correo, dominio, CRM o funciones imprescindibles.

Antes de firmar, concreta qué datos se exportan, en qué formato, con qué relaciones, adjuntos, identificadores, histórico y registros de auditoría. Define durante cuánto tiempo estarán disponibles, cuánto cuesta la asistencia, quién valida la exportación y qué ocurre con configuraciones, informes, plantillas, usuarios, reglas automáticas y documentación. Después de la entrega y las retenciones legales, debe existir un mecanismo de borrado y, si procede, certificación.

Prueba una exportación antes de depender del sistema. Un CSV puede existir y aun así ser inútil si pierde relaciones entre clientes, pedidos, documentos, impuestos, permisos o adjuntos. La salida también debe cubrir transferencia de dominios, DNS, cuentas publicitarias, analítica, repositorios, claves, certificados, canales sociales, perfiles de marketplace y cualquier activo creado durante el proyecto. Si el proveedor controla esas cuentas en nombre de la pyme, el contrato debe decir cuándo y cómo pasan a manos de la empresa.

  • Formato, alcance y prueba de exportación definidos antes de la puesta en marcha.
  • Ventana de acceso posterior suficiente para operar y migrar sin urgencia artificial.
  • Precio de asistencia de salida conocido y no sujeto a negociación futura.
  • Transferencia de cuentas, dominios, claves, repositorios y documentación incluida.
  • Borrado, retenciones legales y certificación documentados.

Cierre: convierte las dudas en anexos, no en confianza

Prepara una tabla con las catorce cláusulas, responsable interno, riesgo, documento donde aparece y texto acordado. Las respuestas del proveedor deben incorporarse al pedido, al contrato o a un anexo, especialmente cuando contradigan condiciones generales. Comprueba la jerarquía documental: si la propuesta promete una cosa y las condiciones online dicen otra, necesitas saber qué texto prevalece.

Trabaja con tres decisiones: firmar, firmar condicionando cambios o no firmar. Firma cuando las cláusulas críticas estén claras y el riesgo residual sea asumible. Condiciona cambios cuando el proveedor puede corregir alcance, datos, soporte, precio o salida sin alterar el proyecto. No firmes cuando la empresa no conserva control de datos y activos, el coste total no se puede calcular, la salida es inviable o una condición legalmente sensible queda sin revisar.

La revisión busca reducir incertidumbre futura. Un documento útil permite saber qué se entrega, cómo se mide, quién responde, cuánto cuesta continuar y cómo se sale. Nuevo Kit Digital puede ayudarte a ordenar requisitos y comparar propuestas digitales, pero esta guía es informativa y no sustituye el asesoramiento jurídico.

Preguntas frecuentes

¿Un contrato SaaS transmite la propiedad del software?

Normalmente no. La empresa obtiene un derecho de uso sujeto a condiciones. Debe negociar por separado la titularidad o licencia de personalizaciones, integraciones, documentación, contenidos, informes y desarrollos a medida.

¿Qué es un SLA en un contrato de software?

Es el acuerdo que define niveles medibles del servicio, como disponibilidad, horario, prioridades, tiempos de respuesta y objetivos de resolución. Debe explicar el cálculo, las exclusiones, el escalado y los remedios.

¿Hace falta un contrato de encargo de tratamiento?

Sí cuando el proveedor trata datos personales por cuenta de la empresa. Debe contener las materias exigidas por el RGPD y regular instrucciones, seguridad, subencargados, asistencia, auditoría y destino final de los datos.

¿Qué debe incluir una cláusula de salida?

Datos y activos exportables, formatos, relaciones, adjuntos, plazo, coste, asistencia, continuidad, transferencia de cuentas, borrado y retenciones. Conviene validar una exportación antes de depender del sistema.

¿Debo revisar el uso de datos para inteligencia artificial?

Sí si el proveedor usa IA, automatizaciones o telemetría. El contrato debe aclarar qué datos entran, si se conservan, si entrenan modelos, qué terceros intervienen y qué control humano mantiene la empresa.

¿Esta checklist sustituye la revisión de un abogado?

No. Sirve para detectar y ordenar cuestiones, pero un profesional debe valorar la redacción, la normativa sectorial, la responsabilidad y el equilibrio del contrato concreto.

Siguientes pasos y recursos relacionados

Antes de contratar, presentar documentación o cambiar un sistema, confirma qué decisión necesitas tomar y qué evidencia debe quedar bajo control de la empresa.