Esta es una traducción de cortesía. La versión en inglés es el texto jurídicamente vinculante. Ver la versión en inglés
Cumplimiento del RGPD
Como plataforma dedicada a ayudar a las organizaciones a alcanzar el cumplimiento del RGPD, nos exigimos los estándares más elevados en materia de protección de datos. Esta página detalla nuestro enfoque integral del cumplimiento del RGPD.
1. Nuestro compromiso con el RGPD
UnnaData se fundó con la privacidad en su núcleo. Como plataforma de cumplimiento del RGPD impulsada por IA, entendemos que la confianza es nuestro activo más valioso. Estamos plenamente comprometidos con el cumplimiento del Reglamento General de Protección de Datos (UE) 2016/679 (el «RGPD») y con garantizar que los datos de nuestros clientes se traten con el máximo cuidado y transparencia.
Aplicamos a nosotros mismos lo que predicamos. Cada función que desarrollamos para el cumplimiento de nuestros clientes la aplicamos primero a nuestras propias operaciones. Nuestros procesos internos están diseñados para cumplir e incluso superar los requisitos del RGPD.
Residencia de datos en la UE
Todos los datos se almacenan exclusivamente en AWS eu-west-1 (Irlanda)
Cifrado en reposo
Cifrado AES-256 para todos los datos almacenados
Cifrado en tránsito
TLS 1.3 para todas las comunicaciones de red
DPO designado
Delegado de Protección de Datos designado
Acuerdos de tratamiento de datos
DPA suscritos con todos los subencargados del tratamiento
Registro de auditoría completo
Registro de auditoría exhaustivo de todas las operaciones
2. Principios del RGPD que seguimos
Las actividades de tratamiento de datos de UnnaData se ajustan a los siete principios clave del RGPD definidos en el artículo 5:
| Principio | Cómo lo aplicamos |
|---|---|
| Licitud, lealtad y transparencia | Política de privacidad clara, mecanismos de consentimiento explícito, prácticas de tratamiento de datos transparentes |
| Limitación de la finalidad | Datos recopilados únicamente para fines determinados, explícitos y legítimos |
| Minimización de datos | Solo recopilamos los datos mínimos necesarios para prestar nuestros Servicios |
| Exactitud | Los usuarios pueden actualizar su información en cualquier momento; revisiones periódicas de la calidad de los datos |
| Limitación del plazo de conservación | Períodos de conservación definidos para todas las categorías de datos; políticas de eliminación automática |
| Integridad & confidencialidad | Cifrado, controles de acceso, monitorización de la seguridad y respuesta ante incidentes |
| Responsabilidad proactiva | Políticas documentadas, procesos de EIPD, designación de DPO, auditorías periódicas |
3. Base jurídica del tratamiento
Tratamos los datos personales sobre la base de los siguientes fundamentos jurídicos definidos en el artículo 6(1) del RGPD:
- Ejecución del contrato (art. 6(1)(b)): Tratamiento necesario para prestar nuestros Servicios conforme a lo acordado en nuestras Condiciones de Servicio, incluida la gestión de cuentas, el almacenamiento de documentos y el análisis de cumplimiento impulsado por IA.
- Intereses legítimos (art. 6(1)(f)): Monitorización de la seguridad, prevención del fraude, mejora del servicio y analítica. Realizamos pruebas de ponderación para garantizar que nuestros intereses no prevalezcan sobre los derechos de los interesados.
- Consentimiento (art. 6(1)(a)): Comunicaciones de marketing, cookies analíticas opcionales y cualquier tratamiento no esencial. El consentimiento puede retirarse en cualquier momento.
- Obligación legal (art. 6(1)(c)): Conservación de registros fiscales, comunicación de información a las autoridades reguladoras y respuesta a solicitudes legales de acceso a datos formuladas por las autoridades.
4. Derechos de los interesados
Respaldamos plenamente todos los derechos de los interesados en virtud del RGPD. Puede ejercer estos derechos en cualquier momento poniéndose en contacto con nuestro DPO:
- Derecho de acceso (art. 15): Solicitar una copia completa de todos los datos personales que tenemos sobre usted.
- Derecho de rectificación (art. 16): Solicitar la corrección de cualquier dato personal inexacto o incompleto.
- Derecho de supresión (art. 17): Solicitar la eliminación de sus datos personales, sujeto a los requisitos legales de conservación.
- Derecho a la limitación del tratamiento (art. 18): Solicitar que limitemos el tratamiento de sus datos en determinadas circunstancias.
- Derecho a la portabilidad de los datos (art. 20): Recibir sus datos en un formato estructurado, de uso común y legible por máquina.
- Derecho de oposición (art. 21): Oponerse al tratamiento basado en intereses legítimos o con fines de mercadotecnia directa.
- Derechos relacionados con las decisiones automatizadas (art. 22): No adoptamos decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos. Nuestra IA proporciona recomendaciones sujetas a revisión humana.
Plazo de respuesta: Respondemos a todas las solicitudes de los interesados en un plazo de 30 días. En casos complejos, este plazo puede ampliarse en 60 días adicionales, previa notificación.
Autoridad de control: Tiene derecho a presentar una reclamación ante la autoridad de protección de datos del Estado miembro de la UE en el que resida, trabaje, o en el que se haya producido la presunta infracción. UnnaData OÜ está establecida en Estonia, donde la autoridad de control competente es la Andmekaitse Inspektsioon (Inspección Estonia de Protección de Datos).
5. Medidas técnicas & organizativas
Aplicamos medidas técnicas y organizativas integrales para garantizar un nivel de seguridad adecuado al riesgo (artículo 32 del RGPD):
5.1 Medidas técnicas
- Cifrado: AES-256 para los datos en reposo, TLS 1.3 para los datos en tránsito
- Autenticación: Correo electrónico/contraseña con tokens JWT; tokens de acceso de corta duración (30 min) y tokens de renovación de mayor duración (7 días)
- Control de acceso: Control de acceso basado en roles (RBAC) con los roles administrador de la organización, administrador y miembro
- Seguridad de red: Aislamiento de VPC, grupos de seguridad, comunicaciones gRPC cifradas
- Registro de auditoría: Registro exhaustivo de todas las solicitudes API, eventos de autenticación y accesos a los datos
- Copia de seguridad & recuperación: Copias de seguridad cifradas periódicas con procedimientos de recuperación probados
5.2 Medidas organizativas
- Privacidad desde el diseño: Consideraciones de protección de datos integradas en cada función desde la fase de diseño
- Privacidad por defecto: Configuración de privacidad más restrictiva aplicada de forma predeterminada
- Formación del personal: Formación periódica en materia de RGPD y seguridad para todos los miembros del equipo
- Políticas de acceso: Principio de mínimo privilegio aplicado a todos los sistemas internos
- Evaluación de proveedores: Evaluación de seguridad y privacidad de todos los proveedores externos
- Respuesta ante incidentes: Plan de respuesta ante incidentes documentado, con roles y procedimientos definidos
6. Tratamiento de datos
6.1 UnnaData como responsable del tratamiento
Cuando crea una cuenta y utiliza nuestra plataforma, UnnaData actúa como responsable del tratamiento de sus datos personales de la cuenta (nombre, correo electrónico, datos de autenticación, datos de uso).
6.2 UnnaData como encargado del tratamiento
Cuando sube documentos y datos de cumplimiento a nuestra plataforma, UnnaData actúa como encargado del tratamiento en su nombre. En esta condición:
- Solo tratamos sus datos conforme a sus instrucciones (según se definen en nuestras Condiciones de Servicio y en el acuerdo de tratamiento de datos)
- Aplicamos medidas de seguridad técnicas y organizativas adecuadas
- No compartimos sus datos con terceros, salvo cuando sea necesario para prestar los Servicios y según se indique en nuestra Política de Privacidad
- Le ayudamos a atender las solicitudes de los interesados
- Eliminamos o devolvemos sus datos al finalizar nuestro contrato
6.3 Acuerdo de tratamiento de datos
Ofrecemos un acuerdo de tratamiento de datos (DPA) integral, conforme al artículo 28 del RGPD. Los clientes Enterprise pueden solicitar un DPA personalizado. Contacte con legal@unnadata.com para más información.
7. Subencargados del tratamiento
Mantenemos una lista actualizada de los subencargados del tratamiento que procesan datos personales en nuestro nombre:
| Subencargado del tratamiento | Finalidad | Ubicación | Garantías |
|---|---|---|---|
| Amazon Web Services (AWS) | Infraestructura en la nube, alojamiento, almacenamiento | UE (Irlanda, eu-west-1) | DPA, SOC 2, ISO 27001 |
| Anthropic | Modelo de lenguaje de IA (Claude) para el análisis de cumplimiento | Estados Unidos | DPA, CCT, política de retención cero de datos |
| Stripe | Procesamiento de pagos | Estados Unidos / UE | DPA, CCT, PCI DSS nivel 1 |
Informaremos a los clientes de cualquier cambio en nuestra lista de subencargados del tratamiento con al menos 30 días de antelación, dándoles la oportunidad de oponerse.
8. Transferencias internacionales de datos
Sus datos se almacenan y tratan principalmente en la Unión Europea (AWS eu-west-1, Irlanda). Cuando los datos deban transferirse fuera del EEE (por ejemplo, a Anthropic para el tratamiento por IA), nos aseguramos de que existan garantías adecuadas:
- Cláusulas contractuales tipo (CCT): Cláusulas contractuales aprobadas por la UE conforme a la decisión de ejecución (UE) 2021/914 de la Comisión Europea
- Evaluaciones de impacto de las transferencias: Realizamos evaluaciones de la legislación de protección de datos de los países destinatarios
- Medidas complementarias: Medidas técnicas y organizativas adicionales, incluidos el cifrado, la seudonimización y los controles de acceso
- Minimización de datos: Solo se transfieren los datos mínimos necesarios para el tratamiento por IA
9. Notificación de violaciones de datos
En caso de violación de datos personales, seguimos un protocolo de notificación estricto conforme a los artículos 33 y 34 del RGPD:
- Detección interna: Monitorización continua de la seguridad y sistemas de alerta automatizados
- Notificación a la autoridad en 72 horas: Notificamos a la autoridad de control competente en un plazo de 72 horas desde que tenemos conocimiento de una violación que cumpla los requisitos
- Notificación a los clientes: Informamos a los clientes afectados sin dilación indebida, indicando los detalles de la violación, sus probables consecuencias y las medidas adoptadas
- Notificación a los interesados: Cuando la violación pueda entrañar un alto riesgo para las personas, informamos directamente a los interesados afectados
- Documentación: Todas las violaciones se documentan con los hechos, sus efectos y las medidas correctivas adoptadas
10. Delegado de Protección de Datos
UnnaData ha designado un Delegado de Protección de Datos (DPO) de conformidad con el artículo 37 del RGPD. Nuestro DPO es responsable de:
- Supervisar el cumplimiento del RGPD y de la normativa de protección de datos relacionada
- Asesorar sobre las evaluaciones de impacto relativas a la protección de datos
- Actuar como punto de contacto para los interesados y las autoridades de control
- Formar al personal sobre las obligaciones en materia de protección de datos
Puede ponerse en contacto con nuestro DPO en: dpo@unnadata.com
11. Evaluaciones de impacto relativas a la protección de datos
Realizamos evaluaciones de impacto relativas a la protección de datos (EIPD) según lo exigido por el artículo 35 del RGPD para las actividades de tratamiento que puedan entrañar un alto riesgo para los interesados. Esto incluye:
- Las funciones de análisis de documentos y chat impulsadas por IA
- El tratamiento a gran escala de documentos de cumplimiento
- El desarrollo de nuevas funciones que impliquen datos personales
- Los cambios en los subencargados del tratamiento o en los mecanismos de transferencia de datos
Las EIPD se revisan y actualizan periódicamente, y nuestro DPO es consultado a lo largo de todo el proceso.
12. Contacto
Para cualquier pregunta sobre nuestro cumplimiento del RGPD o para ejercer sus derechos de protección de datos:
- Delegado de Protección de Datos: dpo@unnadata.com
- Consultas sobre privacidad: privacy@unnadata.com
- Equipo legal: legal@unnadata.com
Para más detalles sobre cómo tratamos sus datos personales, consulte nuestra Política de Privacidad y nuestra Política de Cookies.