Volver al inicio

Política de Privacidad

Última actualización: Enero 2026

Información sobre el tratamiento de datos personales en DeIure, conforme al Reglamento General de Protección de Datos (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).

Resumen de privacidad
1

Datos mínimos

Solo los necesarios

2

Sin terceros

No compartimos datos

3

Tus derechos

Acceso, rectificación, supresión

1. Responsable del tratamiento

Información pendiente de definir

Los datos del responsable se completarán próximamente.

  • Identidad: [PENDIENTE DE DEFINIR]
  • Domicilio: [PENDIENTE]
  • CIF: [PENDIENTE]
  • Correo electrónico: [PENDIENTE]
  • Delegado de Protección de Datos: [PENDIENTE]

2. Datos que recopilamos

Recopilamos únicamente los datos necesarios para prestar el servicio

Datos de registro:

  • Nombre y apellidos
  • Dirección de correo electrónico
  • Contraseña (almacenada con hash bcrypt)

Datos de uso del servicio:

  • Proyectos EIPD creados y su contenido
  • Información de organizaciones (si aplica)
  • Registros de actividad (logs de acceso)
  • Preferencias de interfaz

Datos técnicos:

  • Dirección IP (para seguridad y rate limiting)
  • Identificador de sesión
  • Información del navegador (User-Agent)

3. Finalidad del tratamiento

  • A

    Prestación del servicio

    Gestionar tu cuenta, permitir la creación y gestión de proyectos EIPD, y facilitar la colaboración con otros usuarios.

  • B

    Comunicaciones del servicio

    Enviarte notificaciones relacionadas con tu cuenta, proyectos compartidos, e información importante sobre el servicio.

  • C

    Seguridad

    Proteger la plataforma contra accesos no autorizados, detectar fraudes y garantizar la integridad del servicio.

  • D

    Mejora del servicio

    Analizar el uso de la plataforma de forma agregada y anónima para mejorar la experiencia de usuario.

3.b. Procesamiento de documentos subidos por el usuario

Cuando subes documentos a un proyecto (contratos, políticas, manuales, etc.) la plataforma los procesa para alimentar el sistema de recuperación contextual de ARIA. Esta sección describe ese tratamiento de forma específica.

Qué hacemos con tus documentos

  • Procesamiento local: los documentos se procesan en los servidores propios de tu organización; no se envían a APIs de terceros (OpenAI, Anthropic, Google, etc.).
  • Sin uso para entrenamiento: el contenido de tus documentos no se utiliza para entrenar ningún modelo de IA, ni propio ni de terceros.
  • Aislamiento por proyecto: cada documento queda anclado al proyecto donde se subió. ARIA no puede consultar documentos de un proyecto cuando estás trabajando en otro.
  • Borrado en cascada: al eliminar un proyecto, sus documentos y todos los fragmentos indexados se eliminan permanentemente.
  • Caché de conversión PDF: para no rehacer la conversión PDF→Markdown si subes el mismo PDF dos veces, guardamos el resultado de esa conversión en memoria caché durante un máximo de 7 días, identificado por hash del contenido del archivo (no por nombre de archivo, ni asociado a tu cuenta).
  • Sugerencias automáticas de descripción: si al adjuntar un documento pides a ARIA que sugiera la descripción, el contenido inicial del documento (hasta las primeras páginas) se analiza temporalmente en memoria por nuestros sistemas de IA. Esta operación es transitoria: el archivo permanece en memoria solo mientras se genera la sugerencia y se libera al terminar. NO se guarda en disco hasta que confirmes la subida formal del proyecto. Esta sugerencia es opcional — si no la solicitas, el archivo nunca se procesa antes de la subida.

Consentimiento y demostrabilidad

Conforme al artículo 7.1 RGPD, antes de procesar el primer documento te pedimos un consentimiento explícito que registramos en la tabla user_consents de nuestra base de datos. Lo que guardamos:

  • Tu identificador de usuario.
  • La versión exacta del texto que aceptaste.
  • La fecha y hora del registro.
  • Un hash SHA-256 (irreversible) de la dirección IP y del User-Agent del navegador desde el que aceptaste, como evidencia de la aceptación. No guardamos la IP ni el User-Agent en claro.

Si los términos cambian (mejoras, nuevas finalidades, cambio de proveedores de cómputo), incrementamos la versión interna y te pedimos que vuelvas a aceptar antes de subir nuevos documentos. La fila antigua queda como histórico válido para el periodo en el que aceptaste esa versión.

Cómo revocar el consentimiento

Puedes revocarlo en cualquier momento desde el propio botón "Revocar consentimiento" que aparece debajo del bloque de aceptación, en el diálogo de creación de proyecto o en la página de Anexos de cualquier proyecto. La revocación marca la fila correspondiente como revocada (sin borrarla) y bloquea inmediatamente futuras subidas de documentos hasta que vuelvas a aceptar. Los documentos que ya hayas subido siguen indexados en sus respectivos proyectos hasta que los elimines o elimines el proyecto entero.

Caché en tu navegador

Para que la interfaz no tenga que consultar el servidor cada vez que abres el diálogo de subida, mantenemos una copia local del estado actual del consentimiento en el almacenamiento local del navegador (clave aria-doc-consent-v1, caducidad 1 hora, revalidada al volver a abrir el sitio). El servidor sigue siendo la fuente de verdad — borrar esta entrada manualmente solo provoca una consulta extra al servidor, no afecta a la validez de tu consentimiento.

4. Base jurídica del tratamiento

El tratamiento de tus datos se fundamenta en las siguientes bases jurídicas conforme al artículo 6 del RGPD:

  • Art. 6.1.b)

    Ejecución del contrato

    El tratamiento es necesario para la ejecución del contrato de prestación del servicio DeIure.

  • Art. 6.1.c)

    Obligación legal

    Para cumplir con obligaciones legales aplicables (ej. normativa fiscal, requerimientos de autoridades).

  • Art. 6.1.f)

    Interés legítimo

    Para garantizar la seguridad y el correcto funcionamiento de la plataforma, siempre que no prevalezcan tus intereses o derechos fundamentales.

5. Destinatarios de los datos

No compartimos tus datos con terceros

Tus datos personales no se ceden ni comunican a terceros, salvo:

  • Obligación legal (requerimiento judicial o administrativo)
  • Colaboradores del proyecto EIPD (solo datos que tú compartas voluntariamente)
  • Proveedores de infraestructura (hosting, bajo contrato de encargado del tratamiento)

6. Transferencias internacionales

Los datos se almacenan en servidores ubicados en la Unión Europea. No realizamos transferencias internacionales de datos a países fuera del Espacio Económico Europeo (EEE).

En caso de que fuera necesario realizar alguna transferencia en el futuro, nos aseguraremos de que existan garantías adecuadas conforme al Capítulo V del RGPD (ej. decisión de adecuación, cláusulas contractuales tipo).

7. Plazos de conservación

  • Cuenta activa

    Mientras mantengas tu cuenta activa y no solicites su eliminación.

  • Tras baja

    Los datos se conservan bloqueados durante el plazo de prescripción de acciones legales (máximo 6 años según normativa mercantil y fiscal).

  • Logs técnicos

    Los registros de actividad se conservan durante 3 años (plazo de prescripción de sanciones, Art. 78 LOPDGDD). Los registros de errores técnicos se conservan durante 90 días.

8. Tus derechos (Arts. 15-22 RGPD)

Puedes ejercer los siguientes derechos en cualquier momento

Derecho de acceso (Art. 15)

Conocer qué datos tenemos sobre ti.

Derecho de rectificación (Art. 16)

Corregir datos inexactos o incompletos.

Derecho de supresión (Art. 17)

Solicitar la eliminación de tus datos.

Derecho de oposición (Art. 21)

Oponerte a determinados tratamientos.

Derecho de limitación (Art. 18)

Limitar el tratamiento en ciertos casos.

Derecho de portabilidad (Art. 20)

Recibir tus datos en formato estructurado.

Derecho a no ser objeto de decisiones automatizadas (Art. 22)

No aplicamos decisiones basadas únicamente en tratamiento automatizado.

Para ejercer tus derechos: Envía un correo a [PENDIENTE] indicando el derecho que deseas ejercer y adjuntando copia de tu documento de identidad. Responderemos en un plazo máximo de un mes.

9. Medidas de seguridad

Aplicamos medidas técnicas y organizativas apropiadas para proteger tus datos:

  • •Cifrado de datos en tránsito (HTTPS/TLS)
  • •Contraseñas almacenadas con hash bcrypt (salt rounds: 12)
  • •Control de acceso basado en roles (RBAC)
  • •Tokens JWT con expiración de 4 horas
  • •Rate limiting para prevenir ataques de fuerza bruta
  • •Copias de seguridad automáticas de la base de datos
  • •Auditoría de accesos y cambios

10. Procesamiento mediante Inteligencia Artificial

ARIA

DeIure utiliza un asistente de IA llamado ARIA (Asistente de Riesgos e Impacto Automatizado) para asistir en la generación de contenido de las Evaluaciones de Impacto.

Procesamiento local

Todo el procesamiento de IA se realiza en servidores propios. Los documentos y datos NO se transmiten a servicios externos de IA, proveedores cloud, ni terceros.

Uso de datos por los modelos de IA

Los modelos de IA operan en modo inferencia: los datos personales de los usuarios NO se utilizan para entrenar modelos. Los pesos del modelo son estáticos durante la inferencia.

El contenido de las evaluaciones de impacto y los documentos procesados podra ser utilizado, de forma anonimizada y desvinculada de cualquier identificador de usuario, proyecto u organizacion, para la mejora y entrenamiento de los modelos de inteligencia artificial de la plataforma. En ningun caso se utilizaran datos personales identificables para el entrenamiento de modelos.

Las representaciones vectoriales (embeddings) derivadas del procesamiento de documentos, al ser representaciones numericas no reversibles, podran ser utilizadas de forma agregada para la mejora de los servicios de busqueda y recomendacion de la plataforma.

Procesamiento de documentos

Los documentos subidos se procesan de la siguiente manera:

  • •Conversión a formato texto
  • •Segmentación semántica para búsqueda inteligente
  • •Generación de representaciones numéricas (embeddings) para búsqueda por similitud
  • •Extracción automática de entidades (organizaciones, personas, tecnologías, referencias legales)
  • •Almacenamiento en servidores propios

La extraccion automatica de entidades puede generar perfiles que contengan nombres de personas fisicas mencionadas en los documentos subidos. Estos datos se tratan con base en el interes legitimo del responsable (Art. 6.1.f RGPD) para facilitar la elaboracion de la Evaluacion de Impacto. Los perfiles de entidades se eliminan cuando se elimina el proyecto al que pertenecen.

Supervisión humana

Todo el contenido generado por IA es orientativo y requiere revisión, edición y aprobación por parte del usuario antes de formar parte de la evaluación final. No se toman decisiones automatizadas con efectos legales (Art. 22 RGPD).

Proveedores de modelos

Los modelos de IA utilizados son software de código abierto (licencia Apache 2.0). Los proveedores de los modelos (Mistral AI, Nomic AI) NO reciben, acceden ni procesan dato personal alguno. No son subencargados del tratamiento.

IA local y procesamiento en infraestructura propia

Todo el procesamiento de inteligencia artificial se ejecuta en infraestructura propia. Ningun dato personal sale de nuestros servidores para ser procesado por IA. Los modelos de inferencia no se entrenan con datos personales de los usuarios. Los contenidos anonimizados podran utilizarse para la mejora del servicio conforme a los Terminos de Uso.

10.b Memoria persistente del asistente ARIA

Qué se memoriza

ARIA almacena los siguientes elementos de cada turno de conversación: la pregunta del usuario, la respuesta del asistente, su razonamiento interno, los resultados de las herramientas consultadas (artículos legales, documentos del proyecto, perfiles de entidades) y un resumen auto-generado del turno. El usuario puede desactivar individualmente qué tipos se memorizan en la configuración del proyecto.

Dónde se almacena

Los datos se almacenan en una base de datos vectorial privada (ChromaDB) alojada en la propia infraestructura de DeIure. NO se envían a servicios externos, ni se utilizan para entrenar modelos. El acceso está restringido al usuario titular y, en su caso, a miembros autorizados según la configuración de privacidad.

Plazos de conservación

Por defecto, la memoria se conserva mientras dure el proyecto. El usuario puede configurar retención de 30 o 90 días por proyecto. Cuando un proyecto se elimina, la memoria asociada se marca para purga automática y se borra físicamente tras 30 días de gracia. La pseudonimización de la cuenta de usuario también dispara cascada en todos sus proyectos.

Base jurídica

El tratamiento se basa en (a) el consentimiento del usuario al utilizar el asistente ARIA con la memoria activada (Art. 6.1.a RGPD), y (b) el interés legítimo del responsable en mejorar la calidad y coherencia del servicio asistencial (Art. 6.1.f RGPD), debidamente ponderado.

Derechos del usuario

  • Acceso (Art. 15): visualización de todas las memorias en el modal "Ver memoria del proyecto" del chat.
  • Supresión (Art. 17): botón "Olvidar" por entrada individual, "Limpiar memoria del proyecto" para todo el proyecto, "Borrar mi memoria de TODOS los proyectos" en /settings.
  • Portabilidad (Art. 20): exportación en JSON desde el modal del chat (un proyecto) o desde /settings (todos los proyectos).
  • Oposición (Art. 21): desactivar la memoria por proyecto en su configuración.

Cómo desactivar

En cualquier proyecto: menú ⋯ del chat → Ver memoria → Configuración → desactivar "Memoria activa". A nivel global, se puede borrar toda la memoria desde la sección "Memoria de ARIA" en /settings.

11. Reclamación ante la autoridad de control

Si consideras que el tratamiento de tus datos vulnera la normativa de protección de datos, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD):

Agencia Española de Protección de Datos

C/ Jorge Juan, 6 - 28001 Madrid

www.aepd.es

No obstante, te recomendamos que antes de acudir a la AEPD, contactes con nosotros para intentar resolver cualquier cuestión relacionada con el tratamiento de tus datos.

12. Modificaciones de esta política

Podemos actualizar esta política de privacidad para reflejar cambios en nuestras prácticas o por motivos legales. Te notificaremos cualquier cambio significativo a través del correo electrónico asociado a tu cuenta o mediante un aviso en la plataforma.

Te recomendamos revisar esta política periódicamente para estar informado sobre cómo protegemos tus datos.

Para más información sobre cookies y almacenamiento local, consulta nuestra Política de Cookies. Para los términos de uso, consulta los Términos de Servicio.