Política de privacidad
Borrador pendiente de validación jurídica. Este texto es un borrador preparado por el equipo técnico y todavía no es la versión legal definitiva. Está pendiente de revisión y aprobación por el responsable jurídico (Gate 1).
Esta política explica cómo se tratan los datos personales al usar contratos.tips, conforme al Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).
Responsable del tratamiento
- Responsable: [PENDIENTE: razón social] — [PENDIENTE: NIF]
- Domicilio: [PENDIENTE: domicilio]
- Contacto en materia de protección de datos: [PENDIENTE: email de contacto RGPD]
- Delegado de Protección de Datos (DPO): designado con carácter voluntario. [PENDIENTE: datos de contacto del DPO, si se designa.]
Bases jurídicas del tratamiento
- Ejecución del contrato — art. 6.1.b RGPD. Tratamos tu documento y tus datos para prestarte el servicio de análisis que solicitas.
- Interés legítimo — art. 6.1.f RGPD. Un contrato puede contener datos de terceros (por ejemplo, arrendador, empleador o avalista). Su tratamiento se ampara en el interés legítimo en poder analizar el documento que aportas, previa ponderación con tus derechos y los de esos terceros, y bajo el principio de minimización: solo se procesa lo imprescindible para el análisis. El mismo artículo ampara el control de acceso y la prevención del abuso (listas administradas y motor de riesgo; Considerando 47), con caducidad, minimización y el cauce de oposición de más abajo.
- Consentimiento explícito — art. 9.2.a RGPD (categorías especiales). Las nóminas y los contratos laborales pueden revelar datos de categorías especiales (por ejemplo, afiliación sindical o salud). Su tratamiento requiere tu consentimiento explícito. Además, estos campos se detectan y se redactan o suprimen antes del análisis por el modelo de IA, de modo que no son necesarios para obtener el resultado.
Minimización antes de la IA
Antes de enviar el contenido al modelo de IA aplicamos un proceso de detección y supresión de datos personales innecesarios (identificadores, nombres de terceros, cuentas bancarias y campos sensibles). El análisis contractual no necesita esos datos.
Proveedor de IA y ubicación del tratamiento
El análisis se apoya en modelos de lenguaje de Google Cloud (Vertex AI), configurados para procesarse en la Unión Europea (región europe-west1). Google actúa como encargado del tratamiento (art. 28 RGPD) bajo el correspondiente acuerdo de tratamiento de datos. [PENDIENTE: confirmar mecanismo de transferencias internacionales aplicable y su documentación (p. ej. Data Privacy Framework / SCCs) con el responsable jurídico.]
Plazo de conservación
El documento original se conserva un máximo de 30 días y después se elimina. El borrado se realiza en cascada (documento, datos derivados y registros asociados). También puedes solicitar la supresión anticipada en cualquier momento (ver derechos).
Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, portabilidad y limitación del tratamiento, así como no ser objeto de decisiones exclusivamente automatizadas con efectos jurídicos (art. 22 RGPD). El resultado del análisis es informativo y la decisión final es siempre tuya.
Canal de ejercicio
- Descargar tus datos (portabilidad/acceso): desde tu sesión, mediante la función de exportación (endpoint
/v1/rgpd/export). - Borrar tus datos (supresión): desde tu sesión, mediante la función de borrado, que elimina el documento y sus datos en cascada (endpoint
/v1/rgpd/borrar). - Por escrito: también puedes ejercerlos escribiendo a [PENDIENTE: email de contacto RGPD]. Responderemos en el plazo de un mes.
Oposición al control de acceso (arts. 21 y 22 RGPD)
Si no podemos procesar tu solicitud, el mensaje es el mismo en todos los casos (no te decimos por qué). Puedes pedir que una persona revise esa restricción: es el derecho de oposición (art. 21, interés legítimo) y, cuando la restricción viene de una regla automática o de un dominio no evaluado individualmente, también el de intervención humana (art. 22).
- Desde el propio aviso: el botón «Pedir revisión» registra el hecho (sin texto libre ni datos nuevos) y lo encola para un humano. Una sola solicitud abierta por sesión.
- Por escrito: si el aviso no te deja pedir revisión, o quieres oponerte a un veto que no está ligado a tu sesión (por ejemplo, un dominio de correo), escribe a [PENDIENTE: email de contacto RGPD] indicando que ejerces oposición al control de acceso. No hace falta que sepas qué regla te afectó.
Si consideras que el tratamiento no se ajusta a la normativa, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).
Seguridad y brechas
Aplicamos medidas de seguridad (cifrado en tránsito y en reposo, control de accesos). En caso de brecha de seguridad con riesgo para tus derechos, la notificaremos a la autoridad de control en un plazo máximo de 72 horas (art. 33 RGPD) y a las personas afectadas cuando proceda.