PRUEBA ONLINE — SIN CONTRATACIÓN DEFINITIVA

Este documento es un borrador completo. Sus propuestas y datos pendientes no se aceptan como un contrato definitivo.

B · POLÍTICA DE PRIVACIDAD · 1/4

Responsabilidades, datos y procedencia

1. Quién trata los datos

El titular identificado en el apartado A, en adelante el prestador, actúa como responsable de sus tratamientos propios: gestión de cuentas y contactos profesionales, contratación y facturación de la suscripción, soporte, comunicaciones operativas, seguridad y evidencias necesarias de información o aceptación.

Cuando un cliente incorpora datos de sus clientes, proveedores, facturas, gastos o justificantes, el cliente determina la finalidad y actúa normalmente como responsable. El prestador los trata por su cuenta como encargado, conforme al apartado E. El cliente debe disponer de base jurídica, facilitar la información correspondiente y limitar los datos y permisos.

Si una gestoría utiliza el servicio como encargada de sus clientes y contrata a GestiFac para ese tratamiento, GestiFac actúa como subencargado, sujeto a la autorización y a la cadena contractual documentadas en E. No basta con cambiar el nombre de un perfil para resolver el papel jurídico de las partes.

2. Qué datos se utilizan y de dónde proceden

Cuenta y relación profesional: nombre, correo, empresa, identificador de usuario, función, permisos y datos de contacto. En la contratación: identidad y datos fiscales del cliente, domicilio de facturación, plan, importes, estado de cobro y referencias de pago. Los datos provienen del interesado o de la empresa o gestoría que le invita; esta fuente se identifica en la comunicación de alta.

Datos empresariales: nombres y datos fiscales de personas físicas, contactos profesionales, direcciones, conceptos de facturas, importes, impuestos, retenciones cuando correspondan, referencias bancarias incluidas legítimamente en los documentos, justificantes de gastos y anotaciones necesarias. Proceden del cliente, de sus usuarios autorizados o de integraciones que haya habilitado.

Acceso y evidencia: estado y fecha de verificación del correo, cuenta y empresa vinculadas, documentos y versiones mostrados, declaraciones seleccionadas, representación cuando proceda, identificadores, fechas y resultado de la operación y estado del envío de copias. Los registros técnicos pueden contener IP, agente de usuario, eventos de acceso y errores, solo con la finalidad y conservación definidas; no se utilizan para seguimiento publicitario.

Soporte: contenido de la consulta, contacto, referencias del expediente y archivos estrictamente necesarios. No se solicita por defecto copia del DNI, categorías especiales de datos, biometría, ubicación o información ajena al servicio.

Lectura de documentos: configuración prevista Propuesta pendiente de revisión: OCR en la infraestructura de GestiFac, sin remitir documentos a una IA externa; pendiente comprobar ejecución, dependencias y tráfico de red. La extracción genera propuestas sujetas a revisión humana. Cualquier proveedor externo futuro deberá evaluarse y documentarse antes de recibir datos.

No se incorporarán expedientes sanitarios, categorías especiales o información de condenas e infracciones como parte ordinaria del servicio. Si una factura revela información sensible, el cliente deberá minimizarla y evaluar la base y las garantías adicionales antes de introducirla. Un cambio de alcance requiere acuerdo y evaluación previos.


B · POLÍTICA DE PRIVACIDAD · 2/4

Finalidades, legitimación y acceso

3. Para qué se tratan los datos y con qué base

Tratamiento propio del prestador Base y límites

| Alta, contratación y prestación a una persona física | Artículo 6.1.b RGPD: contrato o actuaciones precontractuales solicitadas por ella; solo datos necesarios. |

| Contactos y usuarios de una empresa | Artículo 6.1.f RGPD y artículo 19 LOPDGDD, en sus límites: interés legítimo en mantener la relación profesional y facilitar el uso autorizado. No habilita usos personales ajenos a esa relación. |

| Facturación del servicio y obligaciones legales | Artículo 6.1.c RGPD, con identificación de la obligación fiscal, contable o de atención de derechos que corresponda. |

| Seguridad, fraude de acceso y prueba de operaciones | Artículo 6.1.f RGPD: proteger cuentas y servicio y atender controversias, con evaluación de necesidad y ponderación. La constancia de información apoya también las obligaciones de transparencia y responsabilidad proactiva. |

| Comunicaciones comerciales o funciones opcionales | No habilitadas por este documento. Cuando se incorporen, se ofrecerá información específica y una elección separada si se requiere consentimiento, sin condicionar el servicio principal. |

Los intereses legítimos se limitan a lo necesario y admiten oposición en los términos del RGPD. El prestador documentará su ponderación y las garantías. La base jurídica del contenido empresarial la determina el cliente; aceptar estas condiciones no sustituye esa base ni convierte cualquier documento en lícitamente utilizable.

Los campos obligatorios se identificarán. Sin correo utilizable no puede habilitarse esta modalidad de cuenta. Sin los datos necesarios de facturación no podrá completarse una suscripción de pago. No facilitar datos opcionales no impide usar las funcionalidades que no los necesitan.

4. Quién puede acceder

Accede el personal autorizado del prestador en sus funciones y los usuarios de cada empresa conforme a sus permisos. Ser propietario, administrador, gestor o técnico no autoriza a consultar todos los datos. El soporte con acceso a contenido debe responder a una intervención justificada, limitada y registrada. La capacidad técnica de administración no constituye permiso para uso propio.

Los proveedores necesarios intervienen con el papel y las garantías del apartado G. Las autoridades, órganos judiciales y administraciones competentes podrán recibir datos cuando exista habilitación legal. Los datos no se venden ni se utilizan para entrenar modelos de IA con fines propios del prestador.

La gestoría elegida por el cliente recibe solo lo autorizado conforme al apartado I. Esa elección no convierte automáticamente a la gestoría en proveedora de GestiFac. El cliente y la gestoría deberán regular su propia relación. Un envío a gestoría no equivale a presentar una declaración ante Hacienda.

Las copias de aceptación se facilitan a la cuenta y al correo verificado del firmante; la documentación empresarial puede ponerse además a disposición del contacto contractual autorizado. No se envían copias sistemáticas a un buzón general de soporte ni códigos OTP a otros destinatarios.


B · POLÍTICA DE PRIVACIDAD · 3/4

Proveedores y conservación

5. Alojamiento, proveedores y transferencias

La relación versionada del apartado G identifica la entidad proveedora, la función, los datos afectados, los países de alojamiento y copia, los accesos remotos relevantes y las garantías. El prestador deberá mantenerla accesible antes de contratar y durante la relación. Esta edición no confirma la ubicación real del despliegue.

Los accesos o tratamientos desde fuera del Espacio Económico Europeo se evaluarán conforme al capítulo V del RGPD. Cuando proceda se identificarán la decisión de adecuación aplicable o las garantías apropiadas, como las cláusulas contractuales tipo y las medidas adicionales necesarias. La mera ubicación de un servidor en Europa no descarta una transferencia.

La aceptación de una política o del encargo no es un consentimiento general para transferencias internacionales ni subsana la falta de garantías. Puede solicitarse al contacto de privacidad información sobre dichas garantías y una copia, con las limitaciones legítimas para proteger secretos o datos ajenos.

La pasarela de pago, si se activa, deberá identificarse antes de introducir datos de pago. La contratación de la suscripción utilizará Propuesta pendiente de revisión: [PASARELA Y ENTIDAD CONTRACTUAL PENDIENTES DE CONFIRMAR]. El diseño previsto evita que GestiFac reciba números completos de tarjeta o su código de seguridad; conserva únicamente referencias y estados necesarios. Esto no excluye los datos bancarios que el cliente incorpore legítimamente en sus propias facturas.

6. Durante cuánto tiempo se conservan

El cuadro del apartado H concreta los plazos operativos, sus desencadenantes y el cierre del servicio. Se distingue entre datos propios del prestador, documentos de negocio del cliente, registros técnicos, evidencia contractual y copias. No se aplica un mismo plazo a todo el sistema.

Los datos de cuenta se mantienen durante la relación y después solo en la medida necesaria para obligaciones o responsabilidades. La documentación mercantil propia se conserva durante seis años desde el último asiento cuando resulte aplicable el artículo 30 del Código de Comercio. La prescripción tributaria general de cuatro años no permite borrar de forma automática toda la documentación al cuarto año: pueden existir interrupciones, periodos de comprobación u obligaciones especiales.

La evidencia contractual y de información se conserva durante la relación y posteriormente por el tiempo necesario para las responsabilidades que pueda acreditar. La política operativa de H exige identificar ese fundamento, su fecha de inicio y revisión. No ampara conservar el expediente completo del cliente por la sola posibilidad abstracta de una reclamación.

Cuando proceda el bloqueo del artículo 32 LOPDGDD, los datos se identificarán y reservarán impidiendo su tratamiento, incluida su visualización ordinaria, salvo su puesta a disposición de las autoridades y órganos legalmente habilitados para exigir responsabilidades. El bloqueo no equivale a mantener una copia consultable por soporte.

El cliente decide y cumple la conservación de sus facturas y justificantes. La baja de la plataforma no elimina esa obligación. Se facilitará la exportación y el destino posterior de los datos conforme a E y H; no se presta una custodia fiscal perpetua por el mero hecho de haber contratado el servicio.


B · POLÍTICA DE PRIVACIDAD · 4/4

Derechos y confirmación electrónica

7. Derechos y reclamaciones

Puede solicitar acceso, rectificación, supresión, limitación, oposición y portabilidad cuando concurran sus requisitos. Si un tratamiento específico se basa en consentimiento, podrá retirarlo con la misma facilidad con que se otorgó, sin afectar a la licitud anterior. También puede solicitar no quedar sujeto a decisiones exclusivamente automatizadas con efectos jurídicos o similares cuando proceda.

Para los tratamientos propios del prestador, utilice el contacto de privacidad o el domicilio de A. Para el contenido de facturas y gastos administrado por un cliente, diríjase a ese cliente; GestiFac remitirá la solicitud y colaborará como encargado. El contacto del cliente será accesible en el contexto de su empresa y en su aviso de privacidad.

Se verificará la identidad de modo proporcional, sin exigir sistemáticamente copia íntegra del documento de identidad. Se responderá sin dilación indebida y, normalmente, dentro de un mes desde la recepción. Una ampliación de hasta dos meses adicionales, cuando legalmente proceda, se comunicará motivadamente dentro del primer mes. El ejercicio es gratuito salvo las excepciones legales.

Puede presentar una reclamación ante la Agencia Española de Protección de Datos o la autoridad competente conforme al RGPD, y acudir a los tribunales. El prestador no puede exigir renunciar a estos derechos como condición de uso. La supresión no desplaza una obligación legal de conservación ni el bloqueo que corresponda.

8. Seguridad, automatización y cambios

Se aplicarán las medidas de F y se revisará su eficacia según el riesgo. Las sugerencias de OCR, clasificación de gastos y cálculos son herramientas de apoyo: requieren revisión de datos, impuestos y destinatarios. No se tomarán por este flujo decisiones exclusivamente automatizadas con efectos jurídicos o de importancia similar sobre los interesados.

Esta recepción no autoriza publicidad, entrenamiento de modelos, acceso indiscriminado de técnicos ni incorporación de nuevos destinatarios. Las cookies y tecnologías opcionales se gestionarán separadamente cuando necesiten consentimiento; las estrictamente necesarias se informarán como tales.

Los cambios se identificarán y comunicarán según su efecto. Una actualización informativa de privacidad no se convierte automáticamente en una nueva solicitud de consentimiento. Si cambia una base, finalidad, tratamiento opcional o condición contractual, se aplicará el procedimiento que corresponda y, cuando sea necesario, una nueva decisión expresa.

9. Qué significa confirmar mediante correo

La verificación inicial del correo acredita su control y es distinta de la aceptación. Antes del OTP se muestran los textos concretos y se diferencian la constancia de información, las condiciones de cuenta y los acuerdos que solo puede aceptar una persona con facultades suficientes. El OTP es de un solo uso, caduca a los cinco minutos y queda vinculado a una operación y versión determinadas.

La confirmación puede documentar una aceptación electrónica no cualificada. No es firma electrónica cualificada, comprobación presencial de identidad, acreditación automática de poderes ni sello de tiempo cualificado. Su valor probatorio depende de la autenticidad, integridad y demás circunstancias. Se conservará una copia exacta conforme a L y M, sin incluir el código OTP.