Privacidad
Protegemos tus datos.
1. Tratamiento, Base Legal, DPIA e Interés Legítimo
El tratamiento de datos se realiza de conformidad con el RGPD. La base jurídica se fundamenta en el consentimiento explícito del usuario (Art. 6(1)(a) RGPD) para el análisis de contratos y en el interés legítimo (Art. 6(1)(f) RGPD) para el diagnóstico y seguridad del servidor. Nuestra evaluación de interés legítimo (LIA) concluyó que estos intereses son compatibles con los derechos del usuario, ya que no almacenamos documentos originales, operamos íntegramente en RAM y no realizamos perfiles de comportamiento. NakedPact ha realizado una DPIA (Art. 35 RGPD), confirmando que el uso de IA es seguro y constituye la naturaleza inseparable del servicio solicitado.
2. Datos Recopilados, Ofuscación y Encriptación
Los documentos cargados (PDF, DOCX, imágenes) se procesan temporalmente en la memoria RAM y se destruyen inmediatamente después del análisis. Antes del procesamiento a través de la IA, un sistema de Reconocimiento de Entidades Nombradas (NER) y expresiones regulares ofusca los datos personales (nombres, direcciones, correos electrónicos, teléfonos, datos financieros) localmente en la RAM. El tránsito de datos entre cliente, servidor y motores de IA está protegido por encriptación TLS 1.3 (HTTPS), garantizando la máxima seguridad.
3. Conservación de Informes, Anonimización y Entrenamiento de IA
NakedPact no almacena los documentos originales (PDF, DOCX, imágenes), que se procesan en RAM y se destruyen inmediatamente. Solo conservamos los informes finales en la base de datos para compartirlos. La anonimización de los informes es irreversible y conforme al RGPD (los datos personales se sustituyen por etiquetas genéricas). La conservación del informe anonimizado está limitada a 1 año y es operativa y técnicamente necesaria para garantizar la continuidad del servicio, lo que permite al usuario acceder y compartir sus informes históricos sin tener que volver a cargar los contratos, evitando así ciclos repetidos de procesamiento de datos en RAM (minimización de los ciclos de tratamiento). Al ser datos completamente anonimizados (Considerando 26 RGPD), quedamos excluidos de los datos personales. No obstante, previa solicitud del usuario enviada a través del formulario de contacto, la eliminación del informe anonimizado de nuestra base de datos será inmediata y definitiva. Se excluye de forma absoluta el uso de datos transmitidos a Anthropic o OpenAI para el entrenamiento, ajuste fino o mejora de sus modelos de IA, según los Acuerdos de Procesamiento de Datos (DPA) suscritos.
4. Transferencias Internacionales, Schrems II y Google
NakedPact procesa los datos en el EEE (Alemania). Las transferencias a terceros países (como los EE. UU. para los motores de IA de Anthropic y OpenAI) están cubiertas por Cláusulas Contractuales Estándar (SCC - Módulo 2) con medidas complementarias (ofuscación en RAM y encriptación TLS 1.3), que obligan a los subencargados a rechazar solicitudes de acceso de autoridades fuera de la UE. Dada la volatilidad del contexto legal de las transferencias a EE. UU. post-Schrems II, NakedPact supervisa constantemente el estado normativo y suspenderá o redirigirá las transferencias si el TJUE revoca las SCC o las decisiones de adecuación. Para las cookies de Google, las transferencias están cubiertas por la adhesión de Google al EU-US Data Privacy Framework (DPF), cuyo estado de certificación activa es supervisado constantemente por NakedPact; en caso de revocación o invalidación del DPF, desactivaremos inmediatamente las cookies de terceros, sin perjuicio de la ajenidad de NakedPact a la infraestructura de Google.
5. Seguridad y Notificación de Violación de Datos
Adoptamos estrictas medidas de seguridad físicas y lógicas. De conformidad con los artículos 33 y 34 del RGPD, en caso de violación de seguridad de los datos (data breach) que suponga un riesgo para los derechos de los usuarios, NakedPact notificará a la autoridad de control competente en un plazo de 72 horas. Si la violación supone un riesgo alto para los derechos y libertades de las personas físicas, lo notificaremos de forma directa y rápida por correo electrónico (a la dirección facilitada en soporte o solicitud) y publicaremos un aviso de seguridad visible en la página de inicio. Dicha comunicación contendrá la naturaleza de la violación, los datos del DPO, las consecuencias probables e instrucciones detalladas sobre las medidas de protección que el usuario puede tomar (como cambiar credenciales o desconfiar de comunicaciones sospechosas).
6. Ejercicio de Derechos RGPD y Prórroga de Plazos
Tiene derecho a acceder, rectificar, limitar, oponerse, transferir y eliminar sus datos (DPO: [email protected]). Gestionamos las solicitudes sin demora y en un plazo de 30 días (Art. 12(3) RGPD). Solo en casos excepcionales o particularmente complejos, el plazo puede prorrogarse por un máximo de 30 días adicionales (para un máximo total de 60 días). En caso de solicitud de eliminación (derecho al olvido), la ejecución es inmediata y, en cualquier caso, no superará los 7 días, quedando excluidas dichas solicitudes de cualquier prórroga. Para evitar la discrecionalidad, definimos los criterios objetivos y taxativos de complejidad que justifican la prórroga máxima de 30 días para otras solicitudes: 1) solicitud de acceso que involucre múltiples informes históricos en diferentes idiomas, requiriendo verificación manual por un operador para confirmar la correcta aplicación del NER; 2) solicitudes que requieran consultas en la base de datos de hashes criptográficos cuyos enlaces originales se hayan perdido; 3) volúmenes excepcionales de solicitudes simultáneas (más de 5 solicitudes en 30 días por el mismo interesado).
7. Subencargados y Resolución de Controversias
Nuestros subencargados incluyen IONOS SE (Alemania) y Anthropic/OpenAI (motores de IA bajo SCC con datos pre-anonimizados). En caso de cambios en el escenario regulatorio sobre las transferencias a terceros países (como los EE. UU.), NakedPact adoptará contromidas inmediatas, incluyendo la suspensión de las transferencias, la migración de los servicios de IA a proveedores basados enteramente dentro del Espacio Económico Europeo (EEE) o la adopción de modelos locales de código abierto. Para cualquier controversia relacionada con la privacidad o el tratamiento de datos personales, la ley aplicable es la legislación italiana y el tribunal exclusivo es el Tribunal de Benevento, sin perjuicio del derecho del consumidor de acudir a las autoridades y tribunales de su residencia de acuerdo con las normativas de la UE.
8. Consentimiento Granular y Política de Cookies
NakedPact no realiza perfiles autónomos de usuarios. Utilizamos cookies técnicas y cookies de perfil de terceros (como Google) para ofrecer anuncios personalizados. El consentimiento para las cookies de perfil se recopila de forma explícita y granular (Art. 7 RGPD) a través de nuestro banner de seguimiento en el primer acceso, lo que permite al usuario rechazarlas libremente. Para más detalles y para desactivar las cookies, consulte nuestra Política de Cookies completa en la página /cookies.