A.Asesor.iaVersión 0.1-borrador
BORRADOR — pendiente de revisión jurídica. Este texto aún no es definitivo.

Política de privacidad de Asesor.ia

BORRADOR — pendiente de revisión jurídica. Propuesta de trabajo preparada por el equipo del producto para que la revise un abogado especializado en protección de datos. No es un texto definitivo ni validado. Los huecos entre corchetes están pendientes de completar.

Versión: 0.1 (borrador) · Última actualización: [FECHA]

Esta política explica cómo se tratan los datos personales en la plataforma Asesor.ia, conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).

1. Quién trata tus datos: responsables y encargados

En Asesor.ia intervienen dos papeles distintos, y conviene tenerlos claros:

  • Tu asesoría es la responsable del tratamiento de los datos de su clientela: los tuyos si eres cliente, los de tu empresa, los de tus clientes y proveedores que aparecen en las facturas y los de tus trabajadores que aparecen en las nóminas. Ella decide para qué y cómo se tratan. Sus datos de contacto los tienes en tu contrato con ella.
  • [RAZÓN SOCIAL] (Asesor.ia) es la encargada del tratamiento: trata esos datos solo por cuenta de tu asesoría y siguiendo sus instrucciones, para que la plataforma funcione. NIF [NIF], domicilio [DOMICILIO], contacto [EMAIL DE CONTACTO], delegado de protección de datos (si se designa) [EMAIL DPO].

Hay un caso en que Asesor.ia es responsable por sí misma: los datos de contacto y facturación de las asesorías que la contratan y de su personal usuario, que Asesor.ia trata para gestionar esa relación comercial (apartado 3.2).

2. Qué datos se tratan

CategoríaEjemplosDe quién
Identificación y contactonombre, NIF, dirección, correo, teléfonoclientes de la asesoría, sus contactos, personal de la asesoría
Datos de cuentacorreo de acceso, registro de accesos, aceptación de estas condiciones (fecha, IP, navegador)todas las personas usuarias
Datos económicos y fiscalesfacturas, gastos, movimientos bancarios, asientos, declaraciones, importesclientes de la asesoría y terceros que figuran en sus documentos
Datos laboralesnóminas: nombre, NIF, número de afiliación, salario, retenciones, cotizacionestrabajadores de los clientes de la asesoría
Comunicacionesmensajes del chat, correos y, si se activa, WhatsAppclientes y personal de la asesoría
Documentos aportadosimágenes y PDF de facturas, tiques, extractos, nóminasclientes de la asesoría

[NOTA PARA EL ABOGADO: las nóminas pueden contener datos de categorías especiales o datos sensibles de forma incidental — por ejemplo, cuota sindical (afiliación sindical, art. 9 RGPD) o situaciones de incapacidad temporal (salud). Valorar su tratamiento, las medidas adicionales y si ello, junto con el volumen de datos económicos, hace necesaria una evaluación de impacto (art. 35 RGPD).]

3. Para qué se tratan y con qué base jurídica

3.1 Datos de la clientela de la asesoría (Asesor.ia como encargada)

La finalidad y la base jurídica las determina tu asesoría como responsable. De forma general:

  • Prestar el servicio de contabilidad, fiscalidad y laboral que has contratado con tu asesoría — base: ejecución de ese contrato (art. 6.1.b RGPD).
  • Cumplir obligaciones legales contables, tributarias y de Seguridad Social — base: obligación legal (art. 6.1.c RGPD).
  • Datos de terceros que aparecen en tus documentos (tus clientes, proveedores y trabajadores) — base: obligación legal y, en su caso, interés legítimo en llevar tu contabilidad (art. 6.1.c y 6.1.f RGPD). [NOTA PARA EL ABOGADO: confirmar bases y el deber de información a esos terceros, que corresponde a la empresa cliente.]

Asesor.ia no usa estos datos para fines propios: ni publicidad, ni venta a terceros, ni entrenamiento de modelos de inteligencia artificial.

3.2 Datos de las asesorías clientes de Asesor.ia (Asesor.ia como responsable)

  • Gestionar la relación contractual con la asesoría (alta, soporte, facturación del servicio) — base: ejecución del contrato (art. 6.1.b).
  • Cumplir obligaciones fiscales y contables propias — base: obligación legal (art. 6.1.c).
  • Seguridad de la plataforma (registros de acceso, prevención de fraude) — base: interés legítimo (art. 6.1.f).
  • Registrar la aceptación de estas condiciones (fecha, versión, IP, navegador), para poder acreditarla — base: interés legítimo y obligación de demostrar el cumplimiento (art. 5.2 y 7.1 RGPD).

4. Uso de inteligencia artificial

La plataforma utiliza modelos de inteligencia artificial de OpenAI para leer documentos (facturas, tiques, nóminas) y para el asistente de chat. Lo que la IA produce son propuestas que revisa una persona de la asesoría antes de que tengan efectos contables o fiscales. No se toman decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos sobre ti en el sentido del art. 22 RGPD. Más detalle en el aviso sobre el uso de IA.

5. A quién se comunican los datos: subencargados

Para prestar el servicio, Asesor.ia se apoya en estos proveedores, que actúan como subencargados del tratamiento con contrato conforme al art. 28 RGPD:

ProveedorServicioUbicación de los datosGarantías
Supabase, Inc.base de datos, autenticación y almacenamiento de archivosUnión Europea (Frankfurt, Alemania)DPA de Supabase; empresa matriz en EE. UU.: cláusulas contractuales tipo [PENDIENTE: verificar DPA firmado y adhesión al Marco de Privacidad de Datos UE-EE. UU.]
OpenAIlectura de documentos y asistente de chat (IA)Estados Unidostransferencia internacional: Marco de Privacidad de Datos UE-EE. UU. (Decisión de adecuación de la Comisión de 10 de julio de 2023) y/o cláusulas contractuales tipo del DPA de OpenAI [PENDIENTE: firmar DPA, confirmar entidad contratante, política de retención y exclusión de entrenamiento; valorar la opción de residencia de datos en Europa si está disponible para la cuenta]
[HOSTINGER — ENTIDAD A VERIFICAR]envío de correo electrónico (SMTP)[UBICACIÓN — verificar]DPA del proveedor [PENDIENTE]
[PROVEEDOR VPS]servidor donde se ejecuta la aplicaciónUnión Europea [PAÍS]DPA del proveedor [PENDIENTE]
WhatsApp (Meta), solo si la asesoría activa el canalmensajería con el cliente[VERIFICAR][PENDIENTE: el canal se conecta mediante una pasarela propia, no mediante la API oficial de WhatsApp Business. Revisar su encaje con las condiciones de WhatsApp y el papel de Meta en el tratamiento.]

No se ceden datos a terceros salvo obligación legal (por ejemplo, requerimientos de la Administración o de juzgados y tribunales).

6. Cuánto tiempo se conservan

  • Datos contables y fiscales de la clientela: mientras la asesoría mantenga el servicio. La obligación de conservarlos (seis años según el art. 30 del Código de Comercio; cuatro años de prescripción tributaria según los arts. 66 y 70 de la Ley General Tributaria, que pueden ampliarse en ciertos casos) corresponde al empresario y a su asesoría. Al terminar el contrato, la asesoría puede exportarlos y después se suprimen o se devuelven, según sus instrucciones.
  • Datos bloqueados: cuando proceda suprimir datos que aún pueden ser necesarios para atender responsabilidades, se bloquean (art. 32 LOPDGDD): se conservan sin tratarlos, solo a disposición de jueces, tribunales y administraciones, durante el plazo de prescripción de esas responsabilidades.
  • Datos de la relación con las asesorías: mientras dure el contrato y, después, durante los plazos de prescripción legales.
  • Registros de aceptación de condiciones: mientras la cuenta exista y durante [PLAZO] después, para poder acreditar la aceptación.
  • Datos enviados a OpenAI: [PENDIENTE: indicar el plazo de retención aplicable según el contrato — p. ej., retención temporal para control de abusos o retención cero si se contrata.]

[NOTA PARA EL ABOGADO: elaborar la matriz de retención por tipo de dato (D-08.3 del proyecto) y resolver el conflicto entre supresión y conservación obligatoria.]

7. Tus derechos

Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, y a no ser objeto de decisiones individuales automatizadas:

  • Si eres cliente de una asesoría: dirígete a tu asesoría, que es la responsable. Si te diriges a Asesor.ia, trasladaremos tu solicitud a tu asesoría sin demora.
  • Si eres una asesoría o su personal: escribe a [EMAIL DE CONTACTO] o [EMAIL DPO], indicando el derecho que ejerces y acreditando tu identidad.

Ten en cuenta que la supresión puede estar limitada por la obligación legal de conservar la contabilidad (apartado 6).

Si consideras que no se han atendido bien tus derechos, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es), C/ Jorge Juan, 6, 28001 Madrid.

8. Seguridad

Se aplican medidas técnicas y organizativas adecuadas al riesgo, entre ellas: aislamiento de datos entre asesorías y entre clientes mediante políticas de seguridad en la base de datos, acceso por roles, cifrado en tránsito (HTTPS), copias de seguridad, registro de auditoría de las acciones contables y control de accesos del personal. En caso de brecha de seguridad se actuará conforme a los arts. 33 y 34 RGPD.

9. Cambios en esta política

Si esta política cambia de forma relevante, se te pedirá que la leas de nuevo al entrar a la plataforma. Se conserva registro de la versión que has aceptado.