Iuris-IAPrueba gratis

Páginas legales

Política de privacidad

Qué datos personales tratamos, con qué papel, para qué y durante cuánto tiempo. Cumple los artículos 13 y 14 del Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 de protección de datos personales y garantía de los derechos digitales.

Titular del servicio

El artículo 10 de la Ley 34/2002 (LSSI) obliga a publicar estos datos de forma permanente, fácil, directa y gratuita.

Nombre o razón social
Gabriel Díaz Bernal
NIF
28796685H
Domicilio
Calle Marcelo Spínola 19, 41701 Dos Hermanas (Sevilla)
Correo electrónico
[email protected]

Dos papeles distintos, y conviene no confundirlos

En Iuris-IA conviven dos tratamientos que no se mezclan, y casi todo lo que sigue depende de cuál de los dos sea:

  • Los datos de la cuenta del despacho —nombre del abogado, correo, teléfono, domicilio profesional, colegio y número de colegiado, facturación y registros de acceso— los tratamos como responsables del tratamiento. De ellos habla esta política.
  • Los datos que hay dentro de los expedientes —los de los clientes del despacho, las partes contrarias, testigos y peritos— los tratamos como encargados del tratamiento, por cuenta y según las instrucciones del despacho, que es su responsable. Es el despacho quien debe informar a esas personas y atender sus derechos (artículos 13 y 14 RGPD). Nosotros no decidimos nada sobre ellos.

Qué tratamos como responsables, para qué y con qué base

Sólo lo necesario para dar el servicio y para poder demostrar que se dio bien:

  • Alta y prestación del servicio: nombre y apellidos, correo, contraseña (guardada derivada con scrypt, nunca en claro), teléfono, domicilio profesional, colegio y número de colegiado. Base jurídica: ejecución del contrato (artículo 6.1.b RGPD).
  • Facturación y obligaciones contables y fiscales: datos identificativos y de pago. Base jurídica: obligación legal (artículo 6.1.c RGPD).
  • Seguridad, registro de accesos y prevención de abusos: dirección IP, agente del navegador, dispositivo y fechas de acceso. Base jurídica: interés legítimo en la seguridad del servicio (artículo 6.1.f RGPD), que además responde al deber de seguridad del artículo 32 RGPD.
  • Avisos del servicio —códigos de verificación en dos pasos, recuperación de contraseña y avisos de que un plazo vence—: correo electrónico. Base jurídica: ejecución del contrato.

La colegiación se guarda marcada como no verificada

El alta pide colegio y número de colegiado, y los guarda con una marca que dice que nadie los ha comprobado. Lo que alguien teclea no acredita su colegiación, y el producto no finge lo contrario. Si algún día hay una comprobación real, se dirá aquí y se dirá cómo.

Qué hay dentro de un expediente, y por qué importa

Un expediente de un despacho contiene con normalidad datos de categoría especial: salud, en informes médicos y forenses, y afiliación sindical (artículo 9 RGPD); y datos relativos a condenas e infracciones penales (artículo 10 RGPD). También datos de víctimas y de menores.

Esos datos se tratan únicamente por instrucción del despacho y para prestarle el servicio: guardarlos, buscarlos, calcular plazos y ayudarle a redactar. No se usan para ninguna finalidad propia, no se ceden a nadie y no se emplean para entrenar ningún modelo.

Dónde están los datos

Todo el tratamiento ocurre en la Unión Europea.

  • La aplicación, la base de datos y los documentos están en una máquina de Google Cloud en la región europe-southwest1 (Madrid, España).
  • Los modelos de lenguaje corren en Vertex AI, en la región europe-west1 (Bélgica), que es la región europea donde están disponibles. La aplicación se niega a arrancar si se configura una región que no esté en la Unión Europea.
  • No hay transferencias internacionales de datos. Si alguna vez hiciera falta una, exigiría decisión de adecuación o las garantías del capítulo V del RGPD, se anotaría en esta página y se avisaría al despacho antes de hacerla.

Quién más interviene

Sólo los proveedores necesarios para prestar el servicio. Cada uno requiere contrato de encargo de tratamiento (artículo 28.3 RGPD):

  • Google Cloud: alojamiento de la aplicación, de la base de datos y de los documentos, en Madrid, y modelos de lenguaje en Vertex AI, en Bélgica.
  • Brevo: envío del correo transaccional, es decir, los códigos de acceso, la recuperación de contraseña y los avisos de vencimiento de un plazo.
  • Stripe: cobro de la suscripción. Todavía no está conectado, así que hoy no se tratan datos de pago.
  • El servicio no usa herramientas de medición ni de publicidad, así que no hay ningún proveedor detrás de esta página que sepa que la has abierto.

La lista de subencargados forma parte del contrato

La relación actualizada de subencargados, con su ubicación y sus garantías, se entrega al despacho como parte del contrato de encargo de tratamiento, y el despacho puede oponerse a la incorporación de uno nuevo (artículo 28.2 RGPD). Ese contrato debe estar suscrito antes de tratar datos reales de clientes.

Qué se le manda a un modelo de lenguaje, y qué no

Antes de cualquier llamada a un modelo se sustituyen nombres, NIF, NIE, CIF, teléfonos, correos y direcciones por marcadores estables dentro de la consulta, y la respuesta se rehidrata antes de mostrarla. Conviene decirlo sin adornos: seudonimizar reduce el riesgo, no lo elimina, porque un texto seudonimizado sigue siendo dato personal mientras nosotros conservemos la forma de deshacerlo (artículo 4.5 RGPD).

Por eso hay una segunda puerta, y está en el código y no en una casilla de configuración: cada petición a un modelo declara qué lleva dentro, y un proveedor que no acredite contrato de encargo, tratamiento en la Unión Europea, retención cero y compromiso de no entrenar con nuestros datos no puede cursar una petición que contenga datos de un expediente.

Mientras esa acreditación no conste por escrito, el asistente sólo trabaja con texto público —el BOE— y las funciones que necesitarían leer un expediente permanecen apagadas. Están construidas y detenidas, y la propia pantalla dice que lo están.

Nada generado por un modelo sale del sistema sin que lo valide el abogado. Lo extraído, lo calculado y lo redactado nace como propuesto, y queda registrado quién lo valida y cuándo.

Decisiones automatizadas

No se toman decisiones automatizadas que produzcan efectos jurídicos ni que afecten significativamente a nadie (artículo 22 RGPD). El producto propone; quien decide, valida y firma es el abogado.

Cuánto tiempo se conservan

  • Mientras la cuenta esté activa, los datos se conservan.
  • Si la suscripción entra en impago o caduca la prueba sin contratar, los datos no se borran: el despacho pasa a sólo lectura y puede exportar lo suyo.
  • Si el despacho se da de baja y borra su cuenta, el borrado es inmediato y completo, y alcanza también a lo derivado: filas, documentos guardados, copias derivadas y el historial de consultas al asistente.
  • El historial de consultas al asistente se conserva cinco años.
  • Cada despacho puede fijar además su propio plazo de conservación para sus expedientes cerrados.

Lo que todavía no está decidido, dicho aquí y no callado

Falta fijar, con el asesor de protección de datos del titular, un límite temporal a la conservación en caso de impago prolongado. Conservar indefinidamente datos de salud y datos penales de un despacho que dejó de pagar hace años es un riesgo en sí mismo. Cuando ese límite se fije, se publicará aquí y se avisará antes de aplicarlo.

Medidas de seguridad

No son declaraciones de intenciones: son cosas construidas y probadas.

  • El aislamiento entre despachos está en la propia base de datos, con Row Level Security en todas las tablas de negocio, y hay una batería de pruebas automáticas que intenta saltárselo tabla por tabla en cada entrega.
  • Cifrado en tránsito y en reposo, y además cifrado a nivel de aplicación de los campos más sensibles —NIF, datos de contacto, informes médicos y delitos— antes de escribirlos en la base de datos.
  • Los documentos se guardan cifrados, fuera de cualquier ruta pública, y cada descarga comprueba la sesión y el despacho en ese mismo momento: no hay enlaces que, una vez emitidos, sigan abriendo el documento para quien los tenga. Revocar un dispositivo corta el acceso al instante.
  • El registro de auditoría no se puede modificar ni borrar, y anota también las lecturas: quién abre cada documento y cuándo, no sólo quién lo subió.
  • Verificación en dos pasos, sesiones revocables a distancia y contraseñas guardadas derivadas con scrypt.
  • Las notificaciones nunca llevan datos sensibles: dicen que vence un plazo, no de quién es el asunto.

Tus derechos

Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad, y retirar el consentimiento cuando el tratamiento se base en él, escribiendo a la dirección de contacto del titular. Desde la propia aplicación puedes además dar de baja el despacho y borrar sus datos, en Configuración. La entrega de una copia en formato portable se atiende por la dirección de contacto.

Si consideras que tu solicitud no se ha atendido debidamente, puedes reclamar ante la Agencia Española de Protección de Datos.

Si eres cliente de un despacho que usa Iuris-IA y quieres ejercer tus derechos sobre los datos de tu asunto, debes dirigirte a ese despacho, que es el responsable. Si una solicitud así nos llega a nosotros, se la trasladamos sin dilación.

Menores

El servicio se dirige exclusivamente a profesionales de la abogacía. No se dirige a menores ni se recogen datos de menores para dar de alta una cuenta. Cosa distinta son los datos de menores que pueda contener un expediente, que trata el despacho bajo su responsabilidad y nosotros sólo por su instrucción.

Cambios en esta política

Si cambia algo relevante —una finalidad, un subencargado, un plazo de conservación— se actualiza esta página y se avisa al despacho antes de que el cambio tenga efecto. La fecha de la última actualización figura al principio.