Auditalo

← Inicio

Política de privacidad

Última actualización: 29 de agosto de 2026.

Donde aparece [RAZÓN SOCIAL] debe figurar la entidad titular del servicio.

1. Responsable del tratamiento

[RAZÓN SOCIAL], NIF [NIF], con domicilio en [DOMICILIO SOCIAL]. Contacto en materia de protección de datos: [CORREO DE PROTECCIÓN DE DATOS].

2. Dos tratamientos distintos, y conviene no confundirlos

a) Datos de la persona que usa Auditalo. Correo, nombre, empresa, contraseña cifrada, registro de accesos y consumo de créditos. Aquí [RAZÓN SOCIAL] es responsable.

b) Documentos de terceros que el cliente sube. Facturas, documentos de identidad y justificantes bancarios de los clientes finales del usuario. Aquí [RAZÓN SOCIAL] actúa como encargado del tratamiento por cuenta del usuario, que es el responsable. Las condiciones están en el acuerdo de encargado del tratamiento.

3. Qué datos se tratan y para qué

DatosFinalidadBase jurídicaConservación
Correo, nombre, empresa, contraseña (cifrada)Dar de alta y mantener la cuentaEjecución del contratoMientras exista la cuenta y 1 año más
Ficheros subidos (pueden contener nombre, DNI/NIE, dirección, CUPS, IBAN e importes de terceros)Realizar el análisis solicitadoEncargo del responsable (el usuario)Se borran automáticamente en el plazo que configure la cuenta, entre 1 y 30 días
Datos extraídos de los documentos y hallazgosMostrar el informe y detectar documentos repetidosEncargo del responsableMientras el usuario conserve el expediente
Huellas digitales de los documentosDetectar que un documento ya se usó en otro expedienteEncargo del responsableMientras exista el expediente
Registro de accesos (quién, cuándo, desde qué IP, qué expediente)Trazabilidad y seguridadInterés legítimo y obligación de seguridad12 meses

4. Cifrado en reposo

Los ficheros subidos se guardan cifrados con AES-256-GCM. La clave de cifrado se deriva de una clave maestra del servidor y del identificador de la cuenta, de modo que el material de una cuenta no puede descifrarse con el contexto de otra. Las contraseñas no se guardan: se almacena únicamente su derivación con el algoritmo scrypt. Las claves de API tampoco se guardan: solo su huella.

5. Borrado automático de los originales

El fichero original se elimina del servidor de forma automática una vez transcurrido el plazo de conservación configurado en la cuenta, con un máximo de 30 días. Pasado ese plazo, el informe y los hallazgos siguen disponibles, pero la vista previa del documento deja de mostrarse y el sistema lo indica expresamente.

6. Destinatarios: un único proveedor externo, y se dice cuál

Para leer y transcribir el contenido de los documentos, las páginas que requieren lectura se envían a Anthropic PBC (modelo Claude), en calidad de subencargado del tratamiento.

Fuera de ese proveedor, no se comunican documentos ni datos personales a ningún tercero. No hay analítica de terceros, ni píxeles de seguimiento, ni redes publicitarias, ni proveedores de correo con acceso al contenido de los expedientes. La infraestructura (servidor) es de [PROVEEDOR DE ALOJAMIENTO], ubicada en la Unión Europea.

7. Derechos

Puedes ejercer los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición escribiendo a [CORREO DE PROTECCIÓN DE DATOS]. Si los datos son de un cliente final tuyo, la solicitud debes atenderla tú como responsable; nosotros te asistiremos conforme al acuerdo de encargado.

También puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).

8. Decisiones automatizadas

Auditalo no adopta decisiones automatizadas con efectos jurídicos sobre las personas. Produce un informe de indicios dirigido a una persona, que es quien decide. El sistema está diseñado para requerir revisión humana: cada hallazgo puede marcarse como confirmado o como falso positivo por el usuario.

9. Menores

El servicio está dirigido a profesionales y empresas. No se dirige a menores de edad.